W ramach nowego projektu musimy zakończyć około 3000 połączeń IPsec na zaporze Cisco ASA 5540. Zgodnie ze specyfikacją maksymalna liczba peerów IPsec obsługiwanych przez tę platformę wynosi 5000, więc nie powinno być problemu.
Pytanie brzmi: co się stanie, jeśli WSZYSTKIE zdalne witryny 3000 spróbują naraz nawiązać połączenie IPsec? Na przykład, jeśli zginą przełączniki (przełączniki). Może to nie być wszystko naraz, ale w zależności od timerów może znajdować się w bardzo małym oknie, może około 10 sekund. Czy ASA poradzi sobie ze wszystkimi połączeniami przychodzącymi pod względem zasobów? Co najgorszego może się zdarzyć?
Rozumiem, że progi wykrywania zagrożeń mogą wymagać dostosowania. ASA nie zrobi wiele poza zakończeniem połączeń IPsec. Nie będzie NAT, nie będzie inspekcji. Będzie uczestniczyć w OSPF po stronie LAN, wszystkie sieci zdalnych stron zostaną jednak podsumowane.