Single-Pass Architecture

Single-Pass Architecture bezeichnet eine Verarbeitungsarchitektur für Netzwerksicherheitsplattformen, bei der Datenverkehr nur einmal entschlüsselt, dekodiert und klassifiziert wird und alle Prüffunktionen auf diesem gemeinsamen Durchlauf arbeiten. Das Gegenmodell ist die Verkettung getrennter Prüfsysteme (Service Chaining), bei der jede Funktion den Verkehr erneut verarbeitet.

In einer Single-Pass-Architektur teilen sich Funktionen wie Firewall, Intrusion Prevention, Web-Filterung, Malware-Erkennung und Data Loss Prevention die einmal ermittelten Informationen über Anwendung, Nutzer und Inhalt. Das vermeidet Mehrfachverarbeitung, senkt die Latenz und erleichtert ein einheitliches Richtlinienmodell, weil alle Funktionen auf denselben Kontext zugreifen. Beim Service Chaining entstehen dagegen zusätzliche Verzögerungen und getrennte Regelwerke, die einzeln gepflegt werden müssen.

Als Produktbegriff wird Single-Pass vor allem von zwei Herstellern verwendet: Palo Alto Networks bezeichnet die Architektur seiner Next-Generation Firewalls als Single-Pass Parallel Processing (SP3), Cato Networks die Prüf-Engine seiner Cloud-Plattform als Single Pass Cloud Engine (SPACE). Generisch beschreiben beide dasselbe Prinzip. Abweichend ist der Ort der Verarbeitung: Palo Alto Networks verbindet Single-Pass-Software mit parallel arbeitender Spezialhardware in Firewall-Appliances, Cato verarbeitet den Verkehr als Software in den PoPs eines Cloud-Dienstes. Cloudbasiert ist das Prinzip Grundlage vieler Angebote für Firewall as a Service (FWaaS) und häufig Kernelement einer SASE-Plattform.