1. Check Point Maestro Hyperscale Network Security — нова скалируема платформа за сигурност

1. Check Point Maestro Hyperscale Network Security — нова скалируема платформа за сигурност

Компанията Check Point започна 2019 година доста активно, направявайки няколко анонса наведнъж. Няма да успеем да разкажем всичко в една статия, затова да започнем с най-важното — Check Point Maestro Hyperscale Network Security. Maestro е нова скалируема платформа, която позволява да увеличите "мощността" на защитната врата до "неприлични" цифри и почти линейно. Това се постига естествено чрез балансировка на натоварването между отделните врати, които работят в клъстер, като едно цяло. Някой може да каже — "Имало е! Вече съществуват blade-платформи 44000/64000«. Но Maestro е съвсем различно нещо. В рамките на тази статия ще се опитам накратко да обясня какво е това, как работи и как тази технология ще помогне да спестите от защита на периметъра на мрежата.

Беше — Стана

Най-лесният начин да разберете с какво новата скалируема платформа се различава от старите добри 44000/64000 е да погледнете картинката по-долу:

1. Check Point Maestro Hyperscale Network Security — нова скалируема платформа за сигурност

Разликата е очевидна.

Стара платформа Check Point 44000/64000

Както е видно от картинката по-горе, първият вариант представлява фиксирана платформа (шасито), в която може да се постави ограничен брой специални "модули-ножове" (Check Point SGM). Всичко това се свързва в Security Switch Module (SSM), който извършва балансировка на трафика между вратите. На картинката по-долу по-подробно са представени съставките на тази платформа:

1. Check Point Maestro Hyperscale Network Security — нова скалируема платформа за сигурност

Това е отлична платформа, ако точно знаете каква производителност ви е необходима в момента и в какви граници може да нарасне. Въпреки това, заради фиксирания форм-фактор (12 или 6 ножа) вие сте ограничени в по-нататъшното скалиране. Освен това, вие сте принудени да използвате изключително SGM ножове, без възможност за свързване на обикновени уреди, чийто модел е значително по-широк. С появата на Maestro Hyperscale Network Security ситуацията се променя радикално.

Новата платформа Check Point Maestro Hyperscale Network Security

Check Point Maestro бе представен за първи път на 22 януари на конференцията CPX в Банкок. Основните характеристики могат да бъдат видени на картинката по-долу:

1. Check Point Maestro Hyperscale Network Security — нова скалируема платформа за сигурност

Както може да се забележи, основното предимство на Check Point Maestro е възможността да се използват за балансиране обикновени шлюзове (appliance). Тоест, вече не сме ограничени до SGM ножовете. Натоварването може да се разпределя между всякакви устройства, започвайки от модел 5600 (моделите SMB и шасито 44000/64000 не се поддържат). На изображението по-горе са показани основните показатели, които могат да бъдат постигнати при използването на новата платформа. Можем да обединим в един изчислителен ресурс до 31! шлюза. Сега вашият “фаервол” може да изглежда по следния начин:

1. Check Point Maestro Hyperscale Network Security — нова скалируема платформа за сигурност

Maestro Hyperscale Orchestrator

Сигурен съм, че много от вас вече имат въпроса: “Какво е този Оркестратор?Така че, запознайте се. Maestro Hyperscale Orchestrator — именно този уред отговаря за балансирането на натоварването. На текущото устройство е инсталирана операционна система Gaia R80.20 SP. В момента има два модела Оркестратори — MHO-140 и MHO-170. Характеристиките на изображението по-долу:

1. Check Point Maestro Hyperscale Network Security — нова скалируема платформа за сигурност

На пръв поглед може да изглежда, че това е обикновен комутатор. На самата истина, това е “комутатор + балансировач + система за управление на ресурсите”. Всичко в една кутия.
Към тези Оркестратори се свързват шлюзове. В случай, че балансиращите устройства са в отказоустойчиво изпълнение, то всеки шлюз се свързва с всеки оркестратор. За свързване може да се използва “оптика” (sfp+ / qsfp+ / qsfp28+) или DAC кабел (Direct Attach Copper). При това между оркестраторите трябва да има линк за синхронизация:

1. Check Point Maestro Hyperscale Network Security — нова скалируема платформа за сигурност

На изображението по-долу можете да видите как се разпределят портовете на тези оркестратори:

1. Check Point Maestro Hyperscale Network Security — нова скалируема платформа за сигурност

Security Groups

За да може натоварването да се разпределя между шлюзовете, тези шлюзове трябва да са в една Security Group. Security Group това е логическа група устройства, която функционира като кластер active/active. Тази група функционира независимо от другите Security Group. От гледна точка на управленския сървър, Security Group изглежда като едно устройство с един ip-адрес.
При необходимост можем да изведем един или повече шлюза в отделна Security Group и да използваме тази група за други цели, като отделен фаервол от гледна точка на управлението. Пример за използването е показан на изображението по-долу:

1. Check Point Maestro Hyperscale Network Security — нова скалируема платформа за сигурност

Важно ограничение, в една Security Group могат да се използват единствено идентични шлюзове (модел). Т.е. ако искате линейно да увеличите мощността на вашия шлюз за сигурност (който е клъстер от няколко устройства), трябва да добавяте точно същите шлюзове. В близките версии на софтуера това ограничение трябва да изчезне.

Във видеото по-долу можете да видите процеса на създаване на Security Group. Процедурата е интуитивно разбираема.

1. Check Point Maestro Hyperscale Network Security — нова скалируема платформа за сигурност

Отново, ако сравним компонентите на Maestro с шасийната платформа, получаваме следващата картина “беше-стана”:

1. Check Point Maestro Hyperscale Network Security — нова скалируема платформа за сигурност

Къде е ползата от новата платформа?

Наистина има много плюсове, както от техническа, така и от икономическа гледна точка. Накратко, ще изброя най-важните:

  1. Практически нямаме ограничения в мащабирането. До 31 шлюза в една Security Group.
  2. Можем да добавяме шлюзове при необходимост. Минималният набор при покупка — един оркестратор + два шлюза. Няма нужда да предвиждаме модели “за растеж”.
  3. От предишната точка произтича още един плюс. Вече не е необходимо да сменяме шлюзовете, които не могат да се справят с натоварването. Преди този проблем се решаваше с помощта на процедурата trade-in — предавахме старото “железо” и получавахме ново със отстъпка. При такава схема неизбежни са финансовите “загуби”. Новата процедура за мащабиране премахва този фактор. Няма нужда да се предава нищо, просто можем да продължим да увеличаваме производителността с допълнително “железо”.
  4. Възможността за обединяване на вече съществуващи ресурси за разпределение на натоварването. Например, можете да “преместите” всичките си клъстери на платформа Maestro и да съберете няколко Security Group, в зависимост от натоварването.

Бандли Maestro Hyperscale Network Security

В момента има няколко варианта за придобиване на т.нар. бандли с платформа Maestro. Решения на базата на шлюзове 23800, 6800 и 6500:

1. Check Point Maestro Hyperscale Network Security — нова скалируема платформа за сигурност

Като можете да изберете между два стандартни типа комплектация:

  1. Един оркестратор и два шлюза;
  2. Един оркестратор и три шлюза.

Тук можете да видите ориентировъчните цени. Естествено, допълнително можете да добавите още един оркестратор и неограничен брой шлюзове. Допълнителна информация относно спецификациите може да се запита тук.
Устройства 6500 и 6800 това са най-новите модели, които бяха представени и в началото на тази година. Но за тях ще говорим по-подробно в следващата статия.

Кога може да се купи?

Тук няма еднозначен отговор. В момента няма известие за вноса на тези решения в страната ни. Веднага щом получим информация относно сроковете, ще направим анонс в нашите публични канали (vk, telegram, facebook). Освен това в близко бъдеще е планиран уебинар, посветен на решението Check Point Maestro, където ще бъдат разгледани всички технически особености. Разбира се, ще има възможност за задаване на интересуващи въпроси. Следете обновленията!

Заключение

Безспорно, новата платформа Maestro Hyperscale Network Security е отлично попълнение в хардуерните решения на Check Point. Всъщност, този продукт отваря нов сегмент, за който далеч не всеки ИТ доставчик разполага с подобно решение. Освен това, до днешен ден Check Point Maestro практически няма алтернативи, когато става въпрос за осигуряване на такава безпрецедентна "security мощност". Въпреки това, Maestro Hyperscale Network Security ще бъде интересен не само за собствениците на дата центрове, но и за обикновени компании. "Присмятайте" към Maestro вече могат онези, които притежават или възнамеряват да закупят устройства, започващи от модел 5600. В някои случаи използването на Maestro Hyperscale Network Security може да се окаже изключително изгодно решение както от икономическа, така и от техническа гледна точка.

P.S. Статията е подготвена с участието на Анатолий Масовера — експерт по мащабируеми платформи, Check Point Software Technologies.

Източник: habr.com

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster