Dimensionar um firewall pela velocidade contratada do link é um erro que pode comprometer a continuidade do negócio. Para entender como calcular capacidade de firewall, a área de TI precisa medir não apenas quantos Mbps entram e saem da empresa, mas quanto processamento será exigido para inspecionar, filtrar, registrar e proteger cada conexão. Um equipamento que entrega alto throughput em condições ideais pode apresentar queda significativa de desempenho quando recursos como prevenção de intrusão, antivírus, filtragem web, inspeção SSL, VPN e controle de aplicações são ativados. Em um ambiente corporativo, esses recursos não são acessórios: são parte da proteção contínua necessária para reduzir riscos e sustentar a operação.
O que define a capacidade real de um firewall
A capacidade de firewall não é um único número. Fabricantes normalmente divulgam métricas diferentes para cenários específicos, e compará-las sem contexto leva a decisões equivocadas. O throughput de firewall tradicional mede o tráfego processado por regras básicas de camada 3 e 4. Já o throughput com serviços de segurança ativos revela uma condição mais próxima da realidade operacional. Para uma avaliação consistente, considere a combinação de tráfego de internet, comunicação entre filiais, acesso a sistemas em nuvem, conexões remotas e fluxos internos que passarão pelo equipamento. Também avalie o comportamento da rede nos horários críticos. A média mensal de consumo não é suficiente quando picos de tráfego derrubam aplicações, aumentam a latência ou interrompem sessões VPN. A análise deve incluir cinco dimensões: banda utilizada, número de sessões simultâneas, taxa de novas sessões por segundo, recursos de segurança habilitados e expectativa de crescimento. Cada uma delas pressiona o firewall de maneira diferente.
Como calcular capacidade de firewall com dados da operação
O ponto de partida é obter dados confiáveis do ambiente. Relatórios do link, ferramentas de monitoramento, controladoras Wi-Fi, switches e o firewall atual ajudam a identificar a demanda efetiva. Idealmente, a coleta deve abranger ao menos 30 dias, incluindo fechamento financeiro, campanhas comerciais, períodos de alta operação e horários de maior acesso remoto. Comece pela banda. Identifique o maior pico de tráfego de download e upload e não apenas o valor médio. Se a empresa possui link de 500 Mbps, mas os picos chegam regularmente a 420 Mbps, dimensionar um appliance para 500 Mbps de throughput UTM deixa pouca margem para inspeção, expansão e variações operacionais. Uma referência prática é prever capacidade de segurança entre 30% e 50% acima do pico atual de tráfego inspecionado. Nesse exemplo, uma demanda de 420 Mbps deveria direcionar a análise para equipamentos que sustentem pelo menos entre 550 Mbps e 630 Mbps com os recursos efetivamente ativados. Se houver expectativa de aumento de usuários, novos sistemas em nuvem ou maior uso de videoconferência, a margem pode precisar ser maior. A fórmula não substitui uma análise técnica, mas organiza a decisão: Capacidade mínima estimada = pico de tráfego inspecionado × margem de crescimento e contingência Se o pico é 420 Mbps e a margem definida é de 40%, o resultado é 588 Mbps. O número deve ser comparado ao throughput divulgado para o conjunto completo de funções de segurança, e não à taxa máxima de firewall em modo básico.
Não confunda throughput de firewall com throughput de UTM
É comum encontrar equipamentos anunciados com vários Gbps de throughput. Esse dado pode ser válido para filtragem de pacotes sem inspeção aprofundada. Entretanto, quando IPS, antivírus, filtragem de URL, controle de aplicações e inspeção de tráfego criptografado entram em operação, o desempenho disponível pode cair de forma relevante. Para uma empresa que precisa aplicar políticas de segurança de verdade, a referência deve ser o throughput com serviços de UTM ou NGFW habilitados. Quando o fabricante apresentar números separados, priorize o cenário mais próximo da política planejada. Caso a operação exija inspeção SSL, solicite também essa métrica, pois ela demanda processamento adicional para analisar conexões HTTPS. Desabilitar controles para compensar lentidão não resolve o problema. Apenas transfere o risco para a organização, reduzindo visibilidade sobre ameaças, acessos indevidos e movimentações suspeitas.
Sessões simultâneas e novas conexões por segundo
A banda mostra o volume de dados, mas não revela sozinha a pressão sobre o equipamento. Ambientes com muitos usuários, sistemas SaaS, dispositivos móveis, integrações de API e serviços de telefonia IP podem gerar grande quantidade de sessões simultâneas, mesmo sem consumir toda a capacidade do link. Sessões simultâneas representam conexões ativas em determinado momento. Já a taxa de novas sessões por segundo mede a velocidade com que novas conexões são estabelecidas. Essa segunda métrica é especialmente relevante para empresas com muitos acessos web, uso intenso de aplicações em nuvem, redes de convidados, e-commerce ou filiais concentradas em um único perímetro de segurança. Um firewall subdimensionado nesses indicadores pode apresentar lentidão, falha no estabelecimento de conexões e instabilidade intermitente. São ocorrências difíceis de diagnosticar porque, em muitos casos, o link aparenta estar disponível e a utilização de banda não parece elevada. Como referência, registre os picos atuais de sessões e aplique uma margem compatível com a expansão prevista. A margem precisa considerar novos colaboradores, dispositivos por usuário, sistemas conectados e filiais. Uma empresa que migra ferramentas para a nuvem tende a elevar o número de fluxos de rede, ainda que não amplie seu link na mesma proporção.
VPN, filiais e trabalho remoto alteram o dimensionamento
A capacidade de VPN merece cálculo separado. Túneis site-to-site e acessos remotos exigem criptografia e descriptografia contínuas, consumindo CPU e aceleradores criptográficos do appliance. O throughput de VPN divulgado pelo fabricante não deve ser presumido como simultâneo ao throughput total de segurança. É necessário estimar quantos usuários remotos podem se conectar ao mesmo tempo, quais aplicações acessam e qual banda cada perfil demanda. Um colaborador que usa e-mail e sistema web tem um perfil diferente de uma equipe de engenharia que transfere arquivos grandes ou acessa ambientes virtuais remotamente. Nas conexões entre matriz, filiais e datacenter, considere o volume de replicação, backup, telefonia IP, acesso a ERP e integração com serviços em nuvem. Também avalie a necessidade de redundância. Dois links ou dois appliances em alta disponibilidade não significam automaticamente o dobro da capacidade útil, pois a arquitetura escolhida e o comportamento de failover influenciam o resultado.
Inspeção SSL: o ponto que mais exige atenção
A maior parte do tráfego corporativo atual utiliza criptografia. Sem inspeção SSL, o firewall tem visibilidade limitada sobre conteúdos e ameaças que trafegam por HTTPS. Com inspeção SSL, aumenta-se a capacidade de detecção, mas também a exigência de processamento e a necessidade de uma política bem definida. Nem todo tráfego deve ser inspecionado da mesma forma. Aplicações sensíveis, exigências legais, certificados, categorias de sites e regras de privacidade precisam ser avaliados. O objetivo é equilibrar proteção, desempenho e conformidade, sem criar gargalos ou interferir em aplicações críticas. No dimensionamento, verifique se o fabricante informa throughput específico para inspeção SSL e para serviços de ameaça ativados. Se esse dado não estiver claro, um teste de carga ou uma prova de conceito pode evitar uma aquisição inadequada.
Reserve capacidade para alta disponibilidade e incidentes
Planejar a operação em 100% de utilização é incompatível com ambientes que precisam permanecer disponíveis. Picos inesperados, ataques de negação de serviço, atualizações, varreduras de segurança e falhas de link podem elevar o consumo de recursos rapidamente. A alta disponibilidade também deve ser analisada sob a ótica da capacidade. Em uma arquitetura ativo-passivo, o equipamento ativo precisa suportar sozinho toda a carga do ambiente. Em ativo-ativo, é preciso validar se as políticas, as sessões e o tráfego podem ser distribuídos de forma efetiva, além de entender como o ambiente se comporta quando um nó falha. O monitoramento contínuo é indispensável depois da implantação. CPU, memória, throughput, sessões, latência, perda de pacotes e eventos de segurança devem ser acompanhados para identificar tendências antes que se transformem em indisponibilidade. Dimensionamento não é uma decisão definitiva: é um processo que acompanha a evolução do negócio.
Erros que comprometem a escolha do appliance
Algumas decisões recorrentes aumentam o risco de subdimensionamento: usar somente a velocidade do link como critério, comparar especificações de fabricantes sem validar a metodologia, ignorar inspeção SSL, desconsiderar VPN e basear a compra no número atual de usuários sem projetar crescimento. Também é inadequado escolher um modelo apenas pelo menor custo inicial. Um firewall sem capacidade para executar todas as políticas necessárias pode gerar perda de produtividade, exposição a incidentes e despesas emergenciais para correção. O custo deve ser analisado junto com suporte, licenciamento, atualização de assinaturas, reposição, arquitetura de redundância e gestão especializada. Para organizações sem equipe dedicada à segurança, um serviço gerenciado agrega valor ao combinar configuração, monitoramento, atualização de políticas e resposta a eventos. A Altermedios atua com Firewall UTM e MSS para apoiar empresas que precisam manter controles ativos, visibilidade operacional e suporte especializado em ambientes críticos. A escolha correta começa com medições reais e termina com acompanhamento permanente. Ao calcular a capacidade de firewall com base no tráfego inspecionado, nas sessões, nas VPNs e no crescimento projetado, a empresa transforma o perímetro de rede em um componente de continuidade operacional, não em um limite para o negócio.