Какво ще остане в сървърната?

Какво ще остане в сървърната?

Много организации използват облачни услуги или преместват оборудване в
ЦОД. Какво има смисъл да оставим в сървърното помещение и как е по-добре да организираме защитата на периферната офисна мрежа в такава ситуация?

Някога всичко беше на сървера

В началото на развитието на Рунета повечето компании решаваха въпроса с ИТ инфраструктурата по приблизително същата схема: выделяше се помещение, където поставяха климатик и където се концентрираше почти всичкото мрежово и сървърно оборудване.

Системният администратор настройваше един или няколко сървъра на FreeBSD, Linux или OpenSolaris и т.н. А след това на това „стопанство“ пускаше необходимите услуги: от уеб сървър, корпоративна поща до файлов обменник.

Когато компанията расте и се развива, неминуемо се сблъсква със ситуация, в която сървърното помещение вече не отговаря на изискванията. Ако има пари, може да се построи собствен ЦОД. Може би е по-изгодно да се наемат стойки в търговски ЦОД. Качествено електрическо захранване на базата на DRUPS, индустриална климатична система, пълен щат от тясно специализирани специалисти — тези неща малко вероятно са достъпни в офиса.

Вследствие на големия бизнес, в съзнанието на ръководството на средни и малки компании постепенно настъпва преход от психологията „всичко мое нося с мен“ и „моят дом е моята крепост“ към „да дам настрана и да не се мъча“.

За малкия бизнес такъв вариант „настрана“ станаха облачните доставчици. Ако преди наличието на собствен пощенски сървър за компания с 40 човека беше нещо разбираемо, то днес услугите от същия Google привлекат на своя страна всички, които по-рано не можеха да си представят работа без собствен Sendmail или Postfix.

Голяма помощ в такова „преселение“ оказаха виртуалните системи. Ако до тяхното появяване трябваше да се премести физически сървър напълно, или всичко да се настрои на ново „железо“, то сега е достатъчно да се пренесе образ на виртуална машина.

Какво ще остане в същата малка стаичка с климатик?

Преди всичко това е мрежово оборудване. Както активно, така и пасивно. Често под звуковото название „сървърна“ се разбира кросовото с остатъци от мрежово оборудване. И за такива случаи не е необходимо специално помещение с мощна климатична система, електрическо захранване и така нататък.

Втората група оборудване, която за сега е трудна за премахване от сървърната, са шлюзовете.
по сигурността.

Но какви са тези шлюзове? Както бе споменато по-горе, ако в близкото минало администраторът разполагаше с един или повече сървъри, на които можеше да инсталира каквото душата пожелае, то сега такова разкошие може и да липсва.

Но необходимостта от защита от външни заплахи не е изчезнала. Може, разбира се, да се прехвърлят всички услуги и необходимо оборудване в ЦОД и да се насочва трафик от такъв шлюз до офисната кросова по защитен канал, например VPN.
Тази схема на пръв поглед изглежда привлекателно, ако не се вземе предвид повишеното натоварване на съществуващите канали. Ако няма желание да се плаща за по-дебел канал, това не е точно онова, от което се нуждаете.

Друг вариант е да се закупи специализирано устройство за защита на трафика, чиято архитектура поради тясната си насоченост позволява да се мине без мощни енергийно интензивни и топлоизлъчващи компоненти.

„Зоопарк“ не е нужен.

При липса на класическа сървърна е много по-добре да се получат веднага няколко услуги „в-един-кутия“, отколкото да се разпилявате с „зоопарк“ в малко помещение или дори в рамките на малък кросов шкаф. При това решението трябва да е евтино, проверено и да предлага нормална поддръжка на руски език.

Забележка. Сега говорим за съвсем малки, средни и по-големи офиси. Големи компании, които строят свои собствени ЦОД, за момента не разглеждаме — в една статия „невъзможно е да се обхване необхватното“.

И по всякакъв случай Zyxel вече има решение в рамките на една продуктова линия. С две думи, „зоопарк“ не е нужен.

Шлюзове за сигурност ZyWALL ATP

По-рано вече говорихме за принципите на работа на такива устройства на примера на ZyWALL ATP200, Основната им характеристика е съчетаването на защитна стена с облачната услуга за сигурност Zyxel Cloud. Благодарение на това разпределение на отговорностите, ZyWALL ATP решава доста широк спектър от въпроси свързани със защитата на периметъра, без да изисква допълнителни хардуерни ресурси.

Списъкът с функции за защита е доста богат (виж таблица 1), включително инструменти за аналитика SecuReporter и Sandboxing — „пясъчник“ за предварителен анализ на изтегляно съдържание.

Още веднъж трябва да подчертаем — в този случай просто пренасяме услугите от локалния офис в облака. Всичко останало се извършва от Zyxel Cloud в анонимен режим. Освен удобството, този подход осигурява ефективна защита от нулеви угрозия благодарение на машинно обучение и обмен на информация между шлюзовете ATP по целия свят. За защитата е изградена цяла невронна мрежа.

Цитата: „При откритие на неизвестен файл Cloud Query бързо (в рамките на няколко секунди) проверява хеш кода му по облачната база данни и определя дали е опасен или не. За функционирането на тази услуга е нужен минимум мрежови ресурси, поради което не намалява производителността на устройството. Ефективността на защитата от угрозия се осигурява чрез постоянно обновяваща се облачна база данни, съдържаща данни за милиарди угрозия. Облачният запит също така ускорява работата на интелигентните функции за откритие на нови угрозия Zyxel Security Cloud, което засилва защитата от злонамерен софтуер на всеки защитен екран ATP.“

Какво ще остане в сървърната?

Таблица 1. Технически характеристики на серията ZyWALL ATP.

Бележки:

(1) Реалната производителност зависи в значителна степен от състоянието на мрежата и активните приложения.

(2) Максималната пропускателна способност е базирана на RFC 2544 (1,518-byte UDP пакети).

(3) Измерената пропускателна способност на VPN се основава на RFC 2544 (1,424-byte UDP пакети).

(4) AV и IDP метриките за пропускателна способност използват индустриалния стандартен тест за производителност на HTTP (1,460-byte HTTP пакети). Тестването е проведено в многопоточен режим.

(5) При измерване на максимално допустимото количество сесии е използван индустриалният стандартен инструмент — IXIA IxLoad testing tool.

(6) Резултатите от теста за скорост на свързване с 1Gbps WAN са проведени в реални условия и могат да имат малки отклонения в зависимост от качеството на канала.

(7): След изтичане на срока на Gold Pack, ще се поддържат само 2 AP.

(8): Можете да активирате или разширите функционалността, закупувайки допълнителни лицензи за услуги Zyxel.

Обърнете внимание на поддържаните набори от VPN услуги. Почти всичко необходимо за свързване с централата или домашния офис вече е налично „в едно цяло“, затова може смело да препоръчате това устройство както за краен възел на връзка за филиал, така и за поддръжка на дистанционната работа на служителите.

Решения за малки офиси

Малките офиси могат условно да се разделят на две групи: независими предприятия и филиали на големи компании.

Независимите са наскоро създадени предприятия и тези, които са предназначени да останат малки. Например, дизайнерски бюра, архитектурни студия, редакции на малки медии и т.н. Такива бизнес единици често използват облачни услуги, най-малкото електронна поща и файлов обмен.

Филиалите на по-големи организации — за тях е най-важно да имат стабилна връзка с централния офис. Всичко останало се намира в „Центъра“.

Често такива „малки“ имат нужда от прост интерфейс за управление. Мрежовият администратор от централата често няма възможността бързо да посети отдалечените места, за да реши проблема на новия филиал. Местните малки компании нямат такава възможност изобщо. Приходящи услуги като "приходящ администратор" са задължителни.
Затова за подобни случаи е необходимо управление по принципа "колкото по-просто — толкова по-надеждно".

За малки офиси е смислено да се ползват моделите ZyWALL ATP100 и ZyWALL ATP200.

Мрежов шлюз ATP100 появи се сравнително скоро, но вече е на разположение в продажба.

Основната разлика от по-старата версия (ATP200) е, че е предвиден за по-малко натоварване и не притежава крепеж за 19-инчов шкаф. Препоръчва се за домашни офиси, малки компании, филиали и т.н.

Какво ще остане в сървърната?

Рисунок 1. ZyWALL ATP100.

От конструктивните особености: ATP100 и ATP200 — безвентилаторни модели. Защо това е добро: първо, няма шум, второ, няма нужда от смяна на вентилатора. В ситуацията с "приходящия администратор" това е важен показател.

Какво ще остане в сървърната?

Рисунок 2. ZyWALL ATP200.

Моделът ATP200 поддържа два WAN порта и може да се свързва към две независими линии, например от различни доставчици.

Както беше споменато по-горе, за малкия офис най-важното след стабилно електрическо захранване е надеждната връзка. За съжаление, местните доставчици не винаги могат да гарантират безпроблемна работа. Налага се да търсите резервни варианти.

ВАЖНО! В допълнение към специализираните WAN портове в моделите ATP, има и USB портове, към които могат да се свържат USB модеми и да се използват като WAN. Тази възможност е налична за всички ATP.

Ако устройството има SFP порт, той също може да се използва като WAN. Тази функция е налична за всички ATP.

Ето един лайфхак от компанията Zyxel.

Средни компании

За средните компании Zyxel предлага своя солидна „железария“ — ZyWALL ATP500

Това е ново поколение шлюз с разширена защита от еволюиращи заплахи.

От интересните особености:

7 конфигурируеми порта позволяват гъвкава настройка, например 2 WAN, 2 DMZ и 3 LAN порта при свързване на 3 отделни VLAN за вътрешна употреба. Съществува и 1 SFP порт.

Какво ще остане в сървърната?

Рисунок 3. ZyWALL ATP500.

Има възможност за работа в режим на клъстер с висока достъпност Device HA Pro от два ZyWALL ATP500. Ако един е извън строя, вторият все пак осигурява връзка.

Използвайки функциите на ATP500 по „пълна програма“, можете да получите гъвкава,
високонадеждна, безопасна връзка с външния свят или конкретен възел, например,
централата.

По-големи офиси

За тях се препоръчва най-мощният вариант от тази линия — ATP800.

Тази модел има добро количество портове: 12 RJ-45 и 2 SFP, всички те могат да се настроят в режим WAN, LAN или DNZ, което позволява използването на няколко WLAN, организирането на няколко DMZ и оставя възможност за изход към външната мрежа за сложна вътрешна инфраструктура. Подходяща е за доста големи офиси с развита мрежа и високи изисквания към безопасността и разпределението на достъпа.

Какво ще остане в сървърната?

Рисунок 4. ZyWALL ATP800.

Важно е да се отбележи, че този модел се препоръчва за закупуване с тенденция за растеж. Ако се планира растеж на компанията, например, развитие на местна мрежа от магазини, има смисъл веднага да се закупи по-мощен модел, за да не се харчат пари два пъти.

Както виждаме, дори при най-спартански условия, може да се осигури добра защита, отказоустойчивост и гъвкавост при работа.

Техническа поддръжка, съвети, обсъждания, новини, акции и анонси — Присъединете се към нас в Telegram!

Полезни линкове

  1. Коловейшън: как, защо и защо

  2. Закуска яж сам, работата сподели с „облака“

  3. Страница на защитната стена ZyWALL ATP100

  4. Страница на защитната стена ZyWALL ATP200

  5. Страница на защитната стена ZyWALL ATP500

  6. Страница на защитната стена ZyWALL ATP800

  7. Нашата служба е и опасна, и трудна, или Zyxel ATP500

Източник: habr.com

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster