Zusammenfassung

  • RFC 9411 verlangt ein isoliertes Testbett und einen Referenzlauf ohne DUT/SUT, damit Links, Switches, Router, virtuelle Funktionen, Fremdlast oder thermische Effekte nicht als Geräteleistung erscheinen.
  • Diese Isolation verbessert die Kausalität im Labor. Sie beweist nicht, dass Produktionsabhängigkeiten, reale Policies, Traffic-Mischungen, Failover und Betriebszustände denselben Wert erreichen. Dafür braucht es eine eigene Anwendungsentscheidung.

Im Labor war die Ursache sauber. Die Traffic-Generatoren hingen direkt am DUT/SUT, externe Geräte fehlten, konkurrierende Workloads waren entfernt und die Referenz übertraf die erwartete Leistung.

In der Produktion teilte sich die Firewall Links, virtuelle Plattformen, Routing, Authentifizierung, Logging und Zertifikatsdienste. Der Benchmark blieb derselbe Wert, obwohl die Systemgrenze nicht dieselbe war.

RFC 3511 erschien im April 2003 als Informational RFC für Firewall-Performance. RFC 9411 machte es im März 2023 obsolete und definierte einen moderneren Vertrag. Beide Methoden messen kontrollierte Systeme. Keine ersetzt den Nachweis, dass ein lokaler Produktionspfad in diese Kontrolle passt.

Isolation entfernt Störgrößen

RFC 9411 verlangt ein isoliertes Umfeld und verweist auf RFC 6815, das RFC-2544-artige Benchmarks auf Produktionsnetzen als schädlich bezeichnet.

Das ist keine akademische Vorsicht. Ein Throughput-Test kann Links sättigen, fremde Flows verdrängen, Queues füllen und Betriebsmetriken verfälschen. Reproduzierbarkeit erfordert ein System, dessen Last und Fehler dem Test gehören.

Isolation schafft also eine sichere Messgrenze. Sie ist nicht die Behauptung, Produktion sei irrelevant.

Der Referenzlauf misst das Messgerät

Vor dem DUT/SUT soll das Testbett allein geprüft werden. Der Generator, physische Links, Switching, Routing und virtuelle Komponenten müssen die erwartete Geräteleistung übertreffen.

Packet loss und latency des Referenzpfads werden aufgezeichnet. Auch Stabilität zählt: andere virtuelle Workloads, Load Balancing, VM-Bewegung oder Wärme können während einer Session neue Grenzen erzeugen.

Ohne Referenz lässt sich ein niedriger Wert nicht eindeutig der Firewall zuordnen. Mit Referenz lässt sich nur sagen, dass diese Laborabhängigkeiten den Wert nicht bestimmten.

Produktion fügt andere Kanten hinzu

Ein reales System besitzt Redundanz, Shared Links, Routing Convergence, Service Chains, Telemetrie, Remote Authentication, Zertifikate, Storage und Control Planes. Diese Komponenten können Last, Latenz und Fehler miteinander koppeln.

Der Labortest darf sie entfernen, um das Gerät zu isolieren. Die Kapazitätsplanung muss sie wieder hinzufügen. Der Übergang braucht ein explizites Modell: Welche Kanten existieren, welche wurden geprüft, welche Reserve deckt Unbekanntes?

Ein Herstellerwert kann Ausgangspunkt sein. Er wird erst durch lokale Topologie und Traffic zu einer Betriebsentscheidung.

RFC 3511 kannte die Systemgrenze bereits

Die ältere Methodik verlangte Angaben zu Protected, Unprotected und DMZ, zu Traffic-Flows, Clients, Servern, NAT, Rule Sets, Caching, Authentication und TCP Stacks.

NAT sollte aktiviert und deaktiviert getestet werden; der Status musste in den Report. Regeln sollten offengelegt werden. Cache und externe Authentifizierung konnten den gemessenen Pfad verändern.

Schon damals war „die Firewall“ kein hinreichender Versuchsaufbau. Der Wert gehörte zu DUT/SUT plus Umgebung.

Eine Produktionsabhängigkeit kann Arbeit verschieben

Ein externer Authentifizierungsdienst fügt Latenz hinzu. Ein Cache nimmt Arbeit vom Origin. Ein vorgeschalteter Router reduziert MAC- oder ARP/ND-Einträge am DUT/SUT. Ein Virtual Switch kann selbst limitieren.

Solche Verschiebungen sind weder automatisch gut noch schlecht. Sie ändern, wem das Resultat gehört. Wird eine Abhängigkeit entfernt, darf ihr Verhalten nicht später der Firewall zugeschrieben werden.

Ein Dependency Graph mit Version, Konfiguration, Kapazität und Failure Mode ist deshalb Teil der Übertragung vom Labor in die Produktion.

Moderne Sicherheit verändert den getesteten Pfad

RFC 9411 beschreibt NGFW/NGIPS mit TLS Inspection, IDS/IPS, Anti-Malware, Application Control, Logging und Deep Packet Inspection. Die gewählte Konfiguration wird vor der Performance validiert und über Tests konstant gehalten.

Nicht aktivierte Funktionen und ihre erwartete Wirkung müssen dokumentiert werden. Realistische ACLs gehören zum Szenario.

Ein Produktionspfad, der mehr Funktionen aktiviert, ist nicht durch einen leichteren Laborpfad abgedeckt. Umgekehrt kann eine lokale Policy weniger Arbeit enthalten. In beiden Fällen muss die Differenz benannt werden.

Traffic-Mix und Kryptografie sind Abhängigkeiten

Anwendungen, Layer-7-Protokolle, Verschlüsselungsanteil, Richtungen und Objektgrößen definieren die Last. HTTP/1.1, HTTP/2 und HTTP/3 nutzen Connections und Streams anders; TCP und QUIC erzeugen andere Zustände.

Die HTTPS-Baseline führt vollständige TLS-Handshakes ohne Resumption aus. QUIC deaktiviert 0-RTT und Early Data. Cipher, Keys, Record Size, SNI, ALPN, Zertifikate und Inspection müssen aufgezeichnet werden.

Wenn Produktion Sessions wiederverwendet, andere Cipher nutzt oder andere Objektgrößen sieht, ist das keine Widerlegung des Labors. Es ist eine neue Abhängigkeitskante.

Sustain und Validierung begrenzen den Schluss

RFC 9411 trennt Init, Ramp-up, Sustain und Ramp-down. KPI werden im Sustain gemessen. Fehlgeschlagene Transactions, unerwartete TCP RST und bei HTTP/3 bestimmte QUIC-Fehler besitzen Validierungsschwellen.

Eine erfolgreiche Transaktion überträgt alle Daten und erhält einen gültigen Status. Ein kurzer Bitstrom über eine Schnittstelle reicht nicht.

Zeitreihen zeigen Table Pressure, Inspection Queues, Speicher und Thermal Throttling. Die Produktionsprognose braucht zusätzlich reale Peaks, Failure Domains und Recovery.

Methodenversionen bleiben getrennt

RFC 3511 definierte einen historischen Vertrag; RFC 9411 ersetzte ihn für moderne Security Devices. Alte Daten behalten Wert, wenn die damalige Konfiguration erhalten ist.

Sie dürfen aber nicht ohne Bruch mit Resultaten verbunden werden, die Effectiveness, Application Mix, TLS/QUIC und andere Kriterien enthalten. Der Methodenwechsel ist selbst eine Provenienzänderung.

Eine Zeitreihe ohne diesen Bruch erfindet einen Gerätetrend aus einem Messvertragswechsel.

Evidenzgrenze

Dieser Artikel nennt keinen Hersteller, kein Produkt, Release, Labor, Kunden oder Deployment. Er meldet keinen Benchmark-Score, Exploit, Marktanteil, Vorfall oder aktuelle Produktleistung.

RFC 3511 ist eine Informational Methodik von April 2003 und durch RFC 9411 obsolete. RFC 9411 ist eine Informational Methodik von März 2023, keine Zertifizierung oder Produktionsgarantie. Seine Schwellen sind keine allgemeine akzeptable Security Failure Rate.

Heng Lus Prinzipien von Minimum Specification und Running-Code Primacy sind offengelegte redaktionelle Linsen. Sie fordern einen kleinen gemeinsamen Receipt und lokale Verantwortung; sie sind keine Firewall-Messwerte.

Die enge Schlussfolgerung lautet: Ein isolierter Wert ist kausal sauber, aber nur eine signierte lokale Entscheidung macht ihn für eine nicht isolierte Produktion relevant.

Sources