Single-Pass Architecture

Single-Pass Architecture is een verwerkingsarchitectuur voor netwerkbeveiligingsplatforms waarbij dataverkeer slechts één keer wordt ontsleuteld, gedecodeerd en geclassificeerd en alle controlefuncties op deze gemeenschappelijke doorgang werken. Het tegenmodel is het aaneenschakelen van gescheiden controlesystemen (service chaining), waarbij elke functie het verkeer opnieuw verwerkt.

In een single-pass-architectuur delen functies zoals firewall, intrusion prevention, webfiltering, malwaredetectie en data loss prevention de eenmaal bepaalde informatie over applicatie, gebruiker en inhoud. Dat vermijdt meervoudige verwerking, verlaagt de latency en vergemakkelijkt een uniform beleidsmodel, omdat alle functies dezelfde context gebruiken. Bij service chaining ontstaan daarentegen extra vertragingen en gescheiden regelsets die afzonderlijk moeten worden onderhouden.

Als productterm wordt single-pass vooral door twee leveranciers gebruikt: Palo Alto Networks noemt de architectuur van zijn next-generation firewalls Single-Pass Parallel Processing (SP3), Cato Networks noemt de controle-engine van zijn cloudplatform Single Pass Cloud Engine (SPACE). Generiek beschrijven beide hetzelfde principe. Verschillend is de plaats van verwerking: Palo Alto Networks combineert single-pass-software met parallel werkende gespecialiseerde hardware in firewallappliances, Cato verwerkt het verkeer als software in de PoP's van een clouddienst. Cloudgebaseerd is het principe de basis van veel aanbiedingen voor Firewall as a Service (FWaaS) en vaak een kernelement van een SASE-platform.