Пробовал пользоваться модулем несколько лет назад. Возможно сейчас что-то поменялось и он стал более стабильным, но тогда была куча вопросов: от попыток внести изменения при неизменном коде и инфраструктуре и повторном запуске до как правильно сказано выше в комментариях миграции виртуалки. В общем я пробовал его подружить несколько дней, но потом бросил - очень уж сырой он тогда был
Я знаю, что NGFW ко всему прочему для https анализируют ssl-сертификат. В своё время брал fortigate на тест — он красиво разрисовывал популярные сервисы и приложения именно на основе SSL certs. Опять же «в 99% случаев в компаниях до 200 человек этого более чем достаточно», т.е. было видно сразу тех, чей https трафик состоял на 90% из facebook, vk и пр. полезных и важных сервисов, посещаемых в рабочее время — контент ест-но виден не был, но общее представление о traffic profile это давало. У нас админы сидели в отдельном VLAN и для этого VLAN были одни пороги срабатывания по SSH трафику, а например если на 22-й порт или на 1194 начинало переть много трафика например из сегмента маркетинга, то это был повод сгенерировать алерт. Я к чему: NGFW скорее полезная штука, чем бесполезная, но и эта полезная штука не всесильна. В своё время когда появился MPLS люди его пихали во все дыры не разбираясь в вопросе и не понимая, что MPLS — это multiprotocol label switching, а не magic problem solver.
Расшифровать не получится. Но! Я работал в компании на 5000 человек с ~15 офисами по миру и я могу сказать, как мы поступали с SSL. Да, Вы абсолютно правы когда сказали, что «Так-то завернуть vpn в https не особо проблема.», но тогда будет видно, что у пользователя огромный поток данных уходит/приходит по SSL и это повод изъять у него комп, а с самим пользователем очень серьезно поговорить. Конечно есть способы балансировки SSL между разными гейтвейями. В целом конечно рано или поздно отловить доброжелателя можно (при условии того, что вы собираете статистику и у вас есть SOC который это всё анализирует), но и как показывает практика — если у человека есть цель подгадить и у него есть техническая экспертиза выше среднего, то остановить его получается не сразу, а иногда не получается вообще. И да: «Никакой магии и расшифровывания ssl нет.» — именно так и именно это иногда очень тяжело донести до ТОПов. В целом L7 FW дают понимание чем люди занимаются на работе и в 99% случаев в компаниях до 200 человек этого более чем достаточно!
Тоже интересно про масштабирование. Если микросервисов штук 300 и в каждом 2-3 секрета
Пробовал пользоваться модулем несколько лет назад. Возможно сейчас что-то поменялось и он стал более стабильным, но тогда была куча вопросов: от попыток внести изменения при неизменном коде и инфраструктуре и повторном запуске до как правильно сказано выше в комментариях миграции виртуалки. В общем я пробовал его подружить несколько дней, но потом бросил - очень уж сырой он тогда был