İnformasiya təhlükəsizliyi telekommunikasiya sahəsindən öz spesifikası və avadanlıqları olan müstəqil bir sektor olaraq ayrıldı. Lakin telekom və infobezin kəsişməsində duran az tanınmış avadanlıq sinfi var – şəbəkə paketləri brokerləri (Network Packet Broker), yükləyici balanslayıcılar, ixtisaslaşmış / monitorinq switch-ləri, trafik aggregatları, Security Delivery Platform, Network Visibility və s. Kimi tanınırlar. Biz, belə avadanlıqların Rusiyadakı istehsalçısı kimi, onlardan daha ətraflı danışmaq istəyirik.

Tətbiq sahəsi və həll olunan vəzifələr
Şəbəkə paketləri brokerləri – ixtisaslaşmış avadanlıqlardır ki, bunlar informasiya təhlükəsizliyi sistemlərində ən geniş tətbiq sahəsini tapmışdır. Həqiqətən, bu avadanlıq sinfi nisbətən yeni və şəbəkə infrastrukturunda kommutatorlar, yönləndiricilər və s. ilə müqayisədə azsaylıdır. Bu avadanlıqların inkişafında pioner Amerikanın Gigamon şirkəti idi. Hal-hazırda bu bazarda oyunçuların sayı əhəmiyyətli dərəcədə artmışdır (buna bənzər həllər məşhur test sistemləri istehsalçısı olan IXIA şirkətində də mövcuddur), lakin bu tip avadanlıqların mövcudluğu hələ də yalnız dar bir peşəkar dairəyə məlumdur. Yuxarıda qeyd edildiyi kimi, terminologiya ilə bağlı da dəqiq bir razılaşma yoxdur: adlar “şəbəkənin şəffaflığının təmin olunması sistemləri”dən sadəcə “balanslayıcılara” qədər dəyişir.
Şəbəkə paketləri brokerlərini inkişaf etdirərkən, biz, funksionallığın inkişaf istiqamətlərini təhlil etməklə yanaşı, laboratoriyalarda / test bölgələrində sınaqlar aparmaqdan əlavə, potensial müştərilərə belə bir avadanlıq sinfinin mövcudluğunu izah etməli olduğumuzu gördük, çünki hamı bunun haqqında məlumatlı deyil.
15-20 il əvvəl şəbəkədə trafik az idi və bunlar əsasən əhəmiyyətsiz məlumatlardan ibarət idi. Amma demək olar ki, təkrarlayır : internet bağlantısının sürəti ildə 50% artır. Trafik həcmi də davamlı olaraq artır (şəkildə 2017-ci ildən Cisco şirkətinin proqnozu göstərilmişdir, mənbə: Cisco Visual Networking Index: Forecast and Trends, 2017–2022):

Sürətin artması ilə məlumatların dövriyyəsinin əhəmiyyəti də artır (bu, həm ticari sirr, həm də məşhur şəxsi məlumatlardır) və ümumilikdə infrastrukturun işləmə qabiliyyəti.
Bu şəkildə, informasiya təhlükəsizliyi sahəsi də yarandı. Sənaye buna cavab olaraq dərin trafik analiz cihazları (DPI) spektrinin ortaya çıxması ilə reaksiya verdi: DDOS hücumlarını qarşısını alma sistemlərindən, informasiya təhlükəsizliyi hadisələrini idarə etmə sistemlərinə, IDS, IPS, DLP, NBA, SIEM, Antimailware və s. daxil olmaqla. Adətən, hər bir bu vasitə server platformasında quraşdırılan proqram təminatıdır. Hər bir proqram (analiz vasitəsi) öz server platformasında quraşdırılır: proqram təminatı istehsalçıları fərqlidir, həm də L7 səviyyəsində analiz üçün çoxsaylı hesablama resursları tələb olunur.
İnformasiya təhlükəsizliyi sisteminin qurulmasında bir sıra əsas məsələləri həll etmək tələb olunur:
- trafiki infrastrukturdan analiz sistemlərinə necə ötürmək? (əvvəlcə bunun üçün nəzərdə tutulmuş SPAN Portları müasir infrastruktura sayı və performans baxımından kifayət etmir)
- trafiki müxtəlif analiz sistemləri arasında necə bölüşdürmək?
- trafik həcmini emal etmək üçün bir analizatorun performansı yetmədikdə sistemləri necə genişləndirmək?
- 40G/100G interfeyslərini necə izləmək (yaxın gələcəkdə 200G/400G da olacaq), çünki cari analiz vasitələri yalnız 1G/10G/25G interfeyslərini dəstəkləyir?
Və aşağıdakı əlaqəli məsələlər:
- analiz üçün lazım olmayan məqsədli olmayan trafiki necə minimuma endirmək, lakin bu trafik analiz vasitələrinə düşüb onların resurslarını istehlak edir?
- incə paketləri və avadanlığın xidmət etiketləri ilə paketləri necə emal etmək, çünki onların analizi hazırlamaq ya resurs istehlak edən, ya da hətta mümkün olmur?
- təhlükəsizlik siyasətinə tabe olmayan trafik hissəsini (məsələn, rəhbərin trafiki) analizin xaricində necə saxlamaq?

Hamıya məlumdur ki, tələb təklifi yaradır, bu ehtiyaclara cavab olaraq şəbəkə paketləri brokerləri inkişaf etməyə başladı.
Şəbəkə paketləri brokerlərinin ümumi təsviri
Şəbəkə paket brokerləri paketlər səviyyəsində işləyir və bu baxımdan adi switch-lərə bənzəyirlər. Onların switch-lərdən əsas fərqi, trafik paylanması və birləşdirilməsi qaydalarının brokerlərin parametrləri ilə tam müəyyən edilməsi ilə bağlıdır. Şəbəkə paket brokerlərində MAC cədvəllərinin (routing table) standartları və digər switch-lərlə mübadilə protokolları (STP kimi) yoxdur, buna görə də mümkün parametrlərin və başa düşülən sahələrin spektri daha genişdir. Broker, bir və ya bir neçə giriş portundan trafikini müəyyən edilmiş çıxış portları aralığına uzlaşdıraraq bərabər yükləmə funksiyası ilə paylaya bilər. Trafikə kopyalama, filtrasiya, təsnifat, deduplication və dəyişdirmə qaydaları təyin etmək mümkündür. Bu qaydalar şəbəkə paket brokerinin müxtəlif giriş port qruplarına tətbiq oluna bilər və eyni zamanda cihazın özündə ardıcıl tətbiq oluna bilər. Paket brokerinin mühüm üstünlüyü, trafik axını tam sürətində işləmə qabiliyyətidir və seansların bütövlüyünü təmin etməkdir (bir neçə oxşar DPI sisteminə trafik balanslaşdırıldıqda).
Seansların bütövlüyünü qorumaq, transport səviyyəsində (TCP/UDP/SCTP) seansın bütün paketlərini bir porta ötürmək deməkdir. Bu vacibdir, çünki DPI sistemləri (adi olaraq paket brokerinin çıxış portuna qoşulmuş serverdə işləyən proqram təminatıdır) trafikin tərkibini tətbiq səviyyəsində analiz edirlər və bir tətbiqdən göndərilən/qəbul edilən bütün paketlər eyni analizator nümunəsinə daxil olmalıdır. Əgər bir seansın paketləri itirilirsə və ya müxtəlif DPI cihazları arasında yayılırsa, hər bir ayrı DPI cihazı bütöv bir mətni oxumaq əvəzinə, oradan ayrılmış sözləri oxumaq vəziyyətində olacaq. Və, böyük ehtimalla, mətni başa düşməyəcək.
Beləliklə, informasiya təhlükəsizliyi sistemlərinə yönəlmiş olan şəbəkə paket brokerləri, yüksək sürətli telekommunikasiya şəbəkələrinə DPI proqram komplektlərini bağlamağa kömək edən funksionallıq təqdim edirlər və onlara yükü azaltmağa imkan tanıyır: ilkin filtrasiya, təsnifat və trafiki sonrakı emalı asanlaşdırmaq üçün hazırlayır.
Bundan əlavə, şəbəkə paket brokerləri geniş statistikalar təqdim edir və tez-tez müxtəlif şəbəkə nöqtələrinə qoşulurlar, buna görə də şəbəkə infrastrukturunun işləmə problemlərinin diaqnostikası zamanı da öz yerini tapırlar.
Şəbəkə paket brokerlərinin əsas funksiyaları
«Specialized/monitoring switches» are named for their primary purpose: to collect traffic from the infrastructure (usually using passive optical tap splitters and/or SPAN ports) and distribute it among analysis tools. Traffic is mirrored (duplicated) between different types of systems and balanced among similar ones. Basic functions usually include filtering by fields up to L4 (MAC, IP, TCP/UDP port, etc.) and aggregating several lightly loaded channels into one (for example, for processing on a single DPI system).
This functionality solves the fundamental task of connecting DPI systems to the network infrastructure. Brokers from various manufacturers, limiting themselves to basic functionality, allow processing of up to 32 100G interfaces on 1U (more interfaces physically cannot fit on the front panel of 1U). However, they do not reduce the load on analysis tools, and for complex infrastructures, they cannot even meet the requirements of basic functions: a session distributed across several tunnels (or equipped with MPLS tags) can become imbalanced across different instances of the analyzer and may entirely fall out of analysis.
In addition to adding 40/100G interfaces and consequently increasing performance, network packet brokers are actively developing to provide fundamentally new capabilities: from balancing by embedded headers of tunnels to decrypting traffic. Unfortunately, such models cannot boast terabit performance, but they allow for the creation of a truly high-quality and technically "elegant" information security system, where each analysis tool only receives the information it needs in the most suitable format for analysis.
Enhanced functions of network packet brokers

1. The aforementioned balancing by embedded headers in tunneled traffic.
Why is this important? Let's consider 3 aspects that can be critical both together and separately:
- ensuring even balance when there is a small number of tunnels. If there are only 2 tunnels at the connection point of security systems, it will not be possible to balance them across external headers on 3 server platforms while maintaining the session. Moreover, traffic on the network is transmitted unevenly, and directing each tunnel to a separate processing tool will require excessive performance from that tool.
- sessiyaların və çoxsessiyalı protokolların (məsələn, FTP və VoIP) axınının tamlığını təmin etmək, paketlərin müxtəlif tunellərdə iştirak etdiyi hallarda. Şəbəkə infrastrukturunun mürəkkəbliyi daima artır: ehtiyatlama, virtualizasiya, idarəetmənin sadələşdirilməsi və s. Bir tərəfdən, bu məlumatların ötürülməsi baxımından etibarlılığı artırır, digər tərəfdən, informasiya təhlükəsizliyi sistemlərinin işini çətinləşdirir. Ayrılmış tunel kanalını işlətmək üçün analitiklərin lazımi performansı olsa da, problemlər həll olunmaz qalır, çünki istifadəçi sessiyasının bəzi paketləri başqa bir kanal ilə ötürülür. Bəzi infrastrukturda sessiyaların tamlığını qorumağa çalışılsada, çoxsessiyalı protokollar tamamilə fərqli yollarla hərəkət edə bilər.
- MPLS, VLAN, fərdi avadanlıq etiketləri və s. olan balanslaşdırma. Tam tunel olmasada, lakin əsas funksionalı olan avadanlıq bu trafiği IP olaraq anlayıb MAC ünvanları üzrə balanslaşdıra bilər, bu da bərabər balanslaşdırmanı və sessiyaların tamlığını pozur.
Şəbəkə paketləri brokeri xarici başlıqları analiz edir və ardıcıl olaraq ən dərin IP başlığına keçərək, ona görə balanslaşdırır. Nəticədə, axınlar olduqca artır (beləliklə, daha düzgün balanslaşdıra və daha çox platformada yaymaq mümkündür) və DPI sistemi sessiyanın bütün paketlərini və çoxsessiyalı protokollarla bağlı bütün sessiyaları əldə edir.
2. Trafik modifikasiyası.
İmkanları geniş olan funksiyalardan biri, bir çox altfunksiyaların və onların tətbiq variantlarının olması:
- payload-nin silinməsi, bu halda analiz vasitələrinə yalnız paketlərin başlıqları göndərilir. Bu, ya analiz vasitələri üçün, ya da paketlərin məzmununun ya rol oynamadığı, ya da analiz edilə bilmədiyi trafik növləri üçün актуaldır. Məsələn, şifrələnmiş trafik üçün mübadilə parametrik məlumatları (kim, kimlə, nə zaman və nə qədər) maraqlıdır, payload isə faktiki olaraq kanalı və analizatorun hesablama resurslarını işğal edən tullantıdır. Başlanğıc müəyyən edilmiş bir ofsetdən başlayaraq payload-nin kəsilməsi mümkün variantlardır – bu analiz vasitələrinə əlavə imkanlar təqdim edir.
- detuneləşdirmə, yəni tunelləri qeyd edən və identifikasiya edən başlıqların silinməsi. Məqsəd - analiz vasitələrinin yükünü azaltmaq və onların effektivliyini artırmaqdır. Detuneləşdirmə, ya sabit ofset əsasında, ya da başlıqları dinamik analiz edərək və hər paket üçün ofseti müəyyən edərək yerinə yetirilə bilər.
- paketlərin başlıqlarının bir hissəsinin silinməsi: MPLS etiketləri, VLAN, üçüncü tərəf avadanlığının spesifik sahələri.
- başlıqların bir hissəsinin gizlədilməsi, məsələn, trafik anonimliyini təmin etmək üçün IP ünvanlarının gizlədilməsi;
- paketə xidməti məlumatların əlavə edilməsi: zaman nişanları, giriş portu, trafik sinifinin nişanları və s.
3. Deduplication – analiz alətlərinə ötürülən təkrarlanan trafik paketlərinin təmizlənməsi. Təkrarlanan paketlər daha çox infrastrukturla bağlantının xüsusiyyətləri səbəbindən yaranır – trafik bir neçə analiz nöqtəsindən keçə bilər və hər biri ilə əks etdirilir. TCP paketlərinin geri göndərilməsi halları da baş verir, lakin əgər çoxdursa, bu, daha çox şəbəkə keyfiyyətinin monitorinqi məsələləridir, təhlükəsizlik məsələlərindən deyil.
4. Genişləndirilmiş filtrasiya funksiyaları – müəyyən desplazmentdə konkret dəyərlərin axtarışından paket üzrə imza analizinə qədər.
5. NetFlow/IPFIX yaradılması – ötürülən trafik haqqında geniş bir statistikaya toplanması və analiz alətlərinə göndərilməsi.
6. SSL trafikinin deşifrə edilməsi, şəbəkə paketlərinin brokerinə sertifikat və açarların əvvəlcədən yüklənməsi şərti ilə işləyir. Bununla belə, bu, analiz alətlərinin yükünü əhəmiyyətli dərəcədə azaldır.
Hələ çoxsaylı funksiyalar, faydalı və marketinq məqsədli, var, lakin əsas olanlar, bəlkə də, sadalanıb.
İtkilərdən (DDOS hücumlarından) qorunma sistemlərinin inkişafı, həmçinin aktiv DPI vasitələrinin tətbiqi təmas və ya SPAN portları vasitəsilə passiv daxil olma sxeminin dəyişməsini tələb etdi. Bu hal, etibarlılıq tələblərini artırdı (çünki belə bir vəziyyətdə sıradan çıxma bütün şəbəkənin işləməsinin pozulmasına, yalnız informasiya təhlükəsizliyi üzərində nəzarətin itirilməsinə gətirir) və optik splitterlərin optik bypass ilə əvəz olunmasına səbəb oldu (şəbəkənin işləməsinin informasiya təhlükəsizliyi sistemlərinin işləməsindən asılılığını aradan qaldırmaq üçün), lakin əsas funksionallıq və tələblər əvvəlki kimi qaldı.
Biz DS Integrity şəbəkə paketləri brokerlərini 100G, 40G və 10G interfeysləri ilə, konstruktiya və sxematikadan tutmuş, daxil edilmiş proqram təminatına qədər inkişaf etdirdik. Həmçinin, digər paket brokerlərindən fərqli olaraq, tunel içi başlıqları dəyişdirmək və balanslaşdırma funksiyaları bizdə avadanlıqla, portların tam sürətində reallaşdırılır.

Mənbə: habr.com
