Moderne Lösungen zum Aufbau von Informationssicherheitssystemen – Netzwerkpaketbroker (Network Packet Broker).

Die Informationssicherheit hat sich von der Telekommunikation als eigenständiger Bereich mit eigenen Spezifikationen und Geräten abgetrennt. Es gibt jedoch eine wenig bekannte Geräteklasse, die an der Schnittstelle zwischen Telekom und Informationssicherheit steht – Netzwerkpaketbroker (Network Packet Broker), auch bekannt als Lastenausgleicher, spezialisierte/Überwachungsswitches, Traffic-Aggregatoren, Security Delivery Platform, Network Visibility und so weiter. Als russischer Entwickler und Hersteller solcher Geräte möchten wir gerne ausführlicher darüber berichten.

Moderne Lösungen zum Aufbau von Informationssicherheitssystemen – Netzwerkpaketbroker (Network Packet Broker).

Anwendungsbereich und zu lösende Aufgaben.

Netzwerkpaketbroker sind spezialisierte Geräte, die vor allem in der Informationssicherheit Anwendung gefunden haben. Diese Gerätekategorie ist relativ neu und im Vergleich zu Switches, Routern usw. nach wie vor selten in der allgemein akzeptierten Netzwerkinfrastruktur. Pionier in der Entwicklung dieser Art von Geräten war das amerikanische Unternehmen Gigamon. Heute gibt es auf diesem Markt deutlich mehr Anbieter (darunter ähnliche Lösungen von dem bekannten Hersteller von Testsystemen — der Firma IXIA), doch die Existenz solcher Geräte ist nach wie vor nur einem engen Kreis von Fachleuten bekannt. Wie bereits erwähnt, gibt es selbst bei der Terminologie keine eindeutige Klarheit: Die Bezeichnungen reichen von "Netzwerktransparenzsystemen" bis hin zu einfachen "Balancer".

Bei der Entwicklung von Netzwerkpaketbrokern sind wir darauf gestoßen, dass es notwendig ist, potenziellen Kunden, parallel zur Analyse der Entwicklungsmöglichkeiten und Tests in Laboren/Testzonen, zu erklären, dass es diese Gerätekategorie gibt, da nicht jeder darüber informiert ist.

Vor 15-20 Jahren gab es im Internet nur wenig Traffic, und es handelte sich überwiegend um wenig bedeutende Daten. Doch das Nielsen-Gesetz wiederholt sich praktisch das Moore'sche Gesetz: die Geschwindigkeit der Internetverbindung steigt jährlich um 50 %. Auch das Traffic-Volumen wächst kontinuierlich (in der Grafik wird die Prognose von 2017 der Firma Cisco dargestellt, Quelle: Cisco Visual Networking Index: Prognosen und Trends, 2017–2022):

Moderne Lösungen zum Aufbau von Informationssicherheitssystemen – Netzwerkpaketbroker (Network Packet Broker).
Mit der Geschwindigkeit steigt auch die Bedeutung der zirkulierenden Informationen (sowohl Geschäftsgeheimnisse als auch die berüchtigten persönlichen Daten) und insgesamt die Funktionsfähigkeit der Infrastruktur.

Dementsprechend entstand die Branche der Informationssicherheit. Die Industrie reagierte darauf mit der Entwicklung eines ganzen Spektrums an Deep Packet Inspection (DPI)-Geräten: von DDoS-Abwehrsystemen bis hin zu Sicherheitsinformations- und Ereignismanagementsystemen, einschließlich IDS, IPS, DLP, NBA, SIEM, Antimalware und so weiter. In der Regel handelt es sich bei jedem dieser Mittel um Software, die auf einer Serverplattform installiert wird. Jede Anwendung (Analyse-Tool) wird auf ihrer eigenen Serverplattform installiert: Die Software-Hersteller sind unterschiedlich, und es werden auch viele Rechenressourcen für die Analyse auf L7 benötigt.

Beim Aufbau eines Informationssicherheitssystems müssen eine Reihe von grundlegenden Aufgaben gelöst werden:

  • Wie wird der Datenverkehr von der Infrastruktur zu den Analyse-Systemen übertragen? (Die ursprünglich für diesen Zweck entwickelten SPAN-Ports reichen in der modernen Infrastruktur weder in Anzahl noch in Leistung aus.)
  • Wie wird der Datenverkehr zwischen verschiedenen Analyse-Systemen verteilt?
  • Wie kann man Systeme skalieren, wenn die Leistung einer einzigen Analyseinstanz nicht ausreicht, um das gesamte Verkehrsaufkommen zu bewältigen?
  • Wie überwacht man 40G/100G-Schnittstellen (und in naher Zukunft auch 200G/400G), da die Analysewerkzeuge derzeit nur Schnittstellen von 1G/10G/25G unterstützen?

Und die folgenden begleitenden Aufgaben:

  • Wie kann man nicht zielgerichteten Traffic minimieren, der keine Verarbeitung benötigt, aber die Analysewerkzeuge erreicht und deren Ressourcen verbraucht?
  • Wie können eingekapselte Pakete und Pakete mit Geräten-Labels verarbeitet werden, deren Vorbereitung für die Analyse entweder ressourcenintensiv oder gar nicht umsetzbar ist?
  • Wie kann man einen Teil des Traffics von der Analyse ausschließen, der nicht unter die Richtlinien der Sicherheitsordnung fällt (zum Beispiel der Traffic des Managers)?

Moderne Lösungen zum Aufbau von Informationssicherheitssystemen – Netzwerkpaketbroker (Network Packet Broker).
Wie allgemein bekannt ist, schafft die Nachfrage das Angebot, und als Antwort auf diese Bedürfnisse begannen Netzwerk-Paket-Broker zu wachsen.

Allgemeine Beschreibung der Netzwerk-Paket-Broker

Paketnetzwerke Broker arbeiten auf der Pakete-Ebene, und in dieser Hinsicht ähneln sie herkömmlichen Switches. Der Hauptunterschied zu Switches besteht darin, dass die Regeln für die Verteilung und Aggregation des Traffics bei Paketnetzwerk-Brokern vollständig durch die Einstellungen definiert werden. Bei Paketnetzwerk-Brokern gibt es keine Standards für den Aufbau von Weiterleitungstabellen (MAC-Tabellen) und Protokolle für den Austausch mit anderen Switches (wie STP), wodurch die Bandbreite möglicher Einstellungen und verstehbarer Felder viel breiter ist. Der Broker kann den Traffic gleichmäßig von einem oder mehreren Eingangsports auf einen vorgegebenen Bereich von Ausgangsports mit einer gleichmäßigen Auslastungsfunktion verteilen. Regeln für das Kopieren, Filtern, Klassifizieren, Deduplizieren und Modifizieren von Traffic können festgelegt werden. Diese Regeln können auf verschiedene Gruppen von Eingangsports des Paketnetzwerk-Brokers angewendet und nacheinander im Gerät selbst angewendet werden. Ein wichtiger Vorteil des Paket-Brokers ist die Möglichkeit, Traffic mit voller Geschwindigkeit des Streams zu verarbeiten und die Integrität der Sitzungen zu wahren (im Falle der Lastverteilung auf mehrere identische DPI-Systeme).

Die Wahrung der Sitzungsintegrität besteht darin, alle Pakete der Sitzung auf der Transportschicht (TCP/UDP/SCTP) an einen Port zu übermitteln. Dies ist wichtig, da DPI-Systeme (gewöhnlich Software, die auf einem Server läuft, der mit dem Ausgangsport des Paketbrokers verbunden ist) den Inhalt des Datenverkehrs auf Anwendungsebene analysieren, und alle Pakete, die von einer Anwendung gesendet oder empfangen werden, müssen an denselben Instanz des Analysators gelangen. Wenn Pakete einer Sitzung verloren gehen oder auf verschiedene DPI-Geräte verteilt werden, wird jedes einzelne DPI-Gerät in einer Situation sein, die mit dem Lesen von nicht zusammenhängendem Text und lediglich einzelnen Wörtern daraus vergleichbar ist. Und wahrscheinlich wird der Text dabei nicht verstanden.

Somit haben Netzwerkpaketbroker, die auf Informationssicherheitssysteme ausgerichtet sind, Funktionen, die helfen, DPI-Softwarepakete an Hochgeschwindigkeits-Telekommunikationsnetze anzuschließen und deren Belastung zu verringern: Sie führen eine Vorfilterung, Klassifizierung und Vorbereitung des Datenverkehrs durch, um die nachfolgende Verarbeitung zu erleichtern.

Darüber hinaus spielen Paketbroker eine wichtige Rolle bei der Diagnose von Problemen in der Netzwerk-Infrastruktur, da sie eine breite Palette von Statistiken bereitstellen und oft mit verschiedenen Netzwerkknoten verbunden sind.

Grundfunktionen von Paketbrokern

Die Bezeichnung „spezialisierte/Überwachungs-Switches“ stammt von ihrem grundlegenden Zweck: den Verkehr aus der Infrastruktur zusammenzuführen (in der Regel mithilfe passiver optischer Abzweigungen TAP und/oder SPAN-Ports) und ihn an Analysetools zu verteilen. Der Verkehr wird zwischen verschiedenen Systemen gespiegelt (dupliziert) und innerhalb einheitlicher Systeme ausgewogen verteilt. Zu den Grundfunktionen gehören normalerweise die Filterung bis L4 (MAC, IP, TCP/UDP-Port usw.) und die Aggregation mehrerer schwach belasteter Kanäle in einen einzigen Kanal (zum Beispiel zur Verarbeitung auf einem DPI-System).

Diese Funktion bietet eine Lösung für eine grundlegende Aufgabe – die Anbindung von DPI-Systemen an die Netzwerk-Infrastruktur. Broker verschiedener Hersteller, die sich auf grundlegende Funktionen beschränken, ermöglichen die Verarbeitung von bis zu 32 100G-Schnittstellen auf 1U (mehr Schnittstellen passen physisch nicht auf die Vorderseite von 1U). Sie können jedoch die Belastung der Analysetools nicht verringern, und für komplexe Infrastrukturen können sie nicht einmal die Anforderungen an die grundlegende Funktion erfüllen: Eine über mehrere Tunnel verteilte Sitzung (oder mit MPLS-Tags versehen) kann auf verschiedene Analyseinstanzen aufgeteilt werden und insgesamt aus der Analyse herausfallen.

Neben der Integration von 40/100G-Schnittstellen und der damit verbundenen Steigerung der Leistung entwickeln sich Netzwerkpaketbroker aktiv in der Bereitstellung grundsätzlich neuer Möglichkeiten: von der Lastverteilung nach eingebetteten Tunnel-Headern bis zur Entschlüsselung von Datenverkehr. Leider können diese Modelle nicht mit Terabit-Leistung aufwarten, ermöglichen jedoch den Aufbau eines qualitativ hochwertigen und technisch „ansprechenden“ Informationssicherheitssystems, in dem jedes Analysewerkzeug garantiert nur die für seine Analyse erforderlichen Informationen in der passendsten Form erhält.

Erweiterte Funktionen von Netzwerkpaketbrokern

Moderne Lösungen zum Aufbau von Informationssicherheitssystemen – Netzwerkpaketbroker (Network Packet Broker).
1. Oben erwähnt Lastverteilung nach eingebetteten Headern im getunnelten Datenverkehr.

Warum ist das wichtig? Lassen Sie uns 3 Aspekte betrachten, die zusammen oder einzeln entscheidend sein können:

  • Gewährleistung einer gleichmäßigen Lastverteilung bei einer geringen Anzahl von Tunneln. Wenn an dem Punkt, an dem die Sicherheitsinformationssysteme angeschlossen sind, nur 2 Tunnel vorhanden sind, ist es nicht möglich, diese nach externen Headern auf 3 Serverplattformen mit Sitzungsbeibehaltung zu entlasten. In diesem Fall wird der Datenverkehr im Netz ungleichmäßig übertragen, und die Richtung jedes Tunnels zu einem separaten Verarbeitungsmedium erfordert eine übermäßige Leistung dieses Mediums.
  • Sicherung der Integrität von Sitzungen und Datenströmen multisequenzieller Protokolle (z. B. FTP und VoIP), deren Pakete in verschiedenen Tunneln gelandet sind. Die Komplexität der Netzwerkinfrastruktur nimmt ständig zu: Redundanz, Virtualisierung, Vereinfachung der Administration usw. Einerseits erhöht dies die Zuverlässigkeit in Bezug auf die Datenübertragung, andererseits erschwert es die Arbeit der Informationssicherheitssysteme. Selbst bei ausreichender Leistung der Analysatoren für die Verarbeitung eines dedizierten Kanals mit Tunneln bleibt das Problem ungelöst, da ein Teil der Pakete der Benutzersitzung über einen anderen Kanal übertragen wird. Während in einigen Infrastrukturen noch auf die Integrität der Sitzungen geachtet wird, können multisequenzielle Protokolle völlig unterschiedliche Wege gehen.
  • Lastverteilung bei MPLS, VLAN, individuellen Geräte-Tags usw. Es sind nicht ganz Tunnels, aber dennoch kann Hardware mit Grundfunktionen diesen Datenverkehr nicht als IP erkennen und nach MAC-Adressen ausbalancieren, wodurch die Gleichmäßigkeit der Lastverteilung oder die Integrität der Sitzungen erneut beeinträchtigt wird.

Der Netzwerkpaketbroker analysiert die externen Header und durchläuft nacheinander die Zeiger bis zum innersten IP-Header und balanciert basierend auf diesem. Das Ergebnis ist, dass deutlich mehr Streams entstehen (was eine gleichmäßigere Verteilung auf eine größere Anzahl von Plattformen ermöglicht), und das DPI-System erhält alle Pakete der Sitzung und alle zugehörigen Sitzungen von multisessionalen Protokollen.

2. Modifikation des Verkehrs.
Eine der funktionsreichsten Funktionen mit einer Vielzahl von Unterfunktionen und Anwendungsmöglichkeiten:

  • Entfernung des Payloads, in diesem Fall werden nur die Header der Pakete an das Analysetool übergeben. Dies ist relevant für Analysetools oder für Traffic-Typen, bei denen der Inhalt der Pakete entweder keine Rolle spielt oder nicht analysiert werden kann. Beispielsweise könnten für verschlüsselten Verkehr die parameterbezogenen Austauschdaten (wer, mit wem, wann und wie viel) von Interesse sein, während der Payload tatsächlich Müll ist, der den Kanal und die Rechenressourcen des Analysators beansprucht. Variationen sind möglich, bei denen der Payload ab einem bestimmten Versatz abgeschnitten wird – dies bietet den Analysewerkzeugen zusätzlichen Spielraum;
  • Detunneling, also known as the removal of headers that signify and identify tunnels. The goal is to reduce the load on analysis tools and enhance their efficiency. Detunneling can be performed based on a fixed offset or through dynamic analysis of headers, defining the offset for each packet.
  • Entfernung von Teilen der Paketheader: MPLS-Labels, VLAN, spezifische Felder von Drittanbieterhardware.
  • Maskierung von Teilen der Header, beispielsweise das Maskieren von IP-Adressen zur Gewährleistung der Anonymisierung des Datenverkehrs.
  • Hinzufügen von Metainformationen zu einem Paket: Zeitstempel, Eingangsport, Verkehrs-Klassifizierungs-Labels usw.

3. Deduplication – Bereinigung von sich wiederholenden Datenverkehrspaketen, die an Analysewerkzeuge gesendet werden. Wiederholte Pakete entstehen häufig aufgrund der Besonderheiten der Verbindung zur Infrastruktur – der Datenverkehr kann durch mehrere Analysepunkte geleitet werden und von jedem dieser Punkte gespiegelt werden. Auch das mehrfache Senden von TCP-Paketen, die nicht angekommen sind, tritt auf, aber wenn dies häufig vorkommt, handelt es sich eher um Fragen zur Überwachung der Netzwerkqualität als um Informationssicherheit.

4. Erweiterte Filterfunktionen – von der Suche nach bestimmten Werten über definierte Verschiebungen bis hin zur Signaturanalyse des gesamten Pakets.

5. Generierung von NetFlow/IPFIX – Sammlung eines breiten Spektrums an Statistiken über den durchlaufenden Datenverkehr und dessen Übertragung an Analysetools.

6. Entschlüsselung des SSL-Verkehrs, funktioniert unter der Voraussetzung, dass das Zertifikat und die Schlüssel in den Netzwerkpaketbroker vorher geladen wurden. Dennoch ermöglicht dies eine erhebliche Entlastung der Analysetools.

Es gibt noch viele weitere Funktionen, die nützlich und marketingtechnisch sind, aber die wichtigsten sind wohl aufgezählt.

Die Entwicklung von Erkennungssystemen (für Eindringlinge, DDoS-Angriffe) zu Präventionssystemen sowie die Implementierung aktiver DPI-Mittel erforderten eine Änderung der Einspeisungsart von passiv (über TAP- oder SPAN-Ports) auf aktiv (in der Unterbrechung). Diese Umstellung erhöhte die Anforderungen an die Zuverlässigkeit (da ein Ausfall in diesem Fall die Funktionsfähigkeit des gesamten Netzwerks beeinträchtigt, und nicht nur den Verlust der Kontrolle über die Informationssicherheit) und führte zur Ersetzung der optischen Abzweigungen durch optische Bypass-Systeme (um das Problem der Abhängigkeit der Netzwerkfunktionalität von den Systemen zur Informationssicherheit zu lösen), jedoch blieben die Hauptfunktionen und Anforderungen unverändert.

Wir haben DS Integrity Paketbroker mit 100G-, 40G- und 10G-Schnittstellen entwickelt, von der Konstruktion und Schaltungstechnik bis zur integrierten Software. Im Gegensatz zu anderen Paketbrokern werden bei uns die Funktionen zur Modification und Lastverteilung anhand der verschachtelten Tunnel-Header hardwaretechnisch und mit voller Portgeschwindigkeit realisiert.

Moderne Lösungen zum Aufbau von Informationssicherheitssystemen – Netzwerkpaketbroker (Network Packet Broker).

Quelle: habr.com

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster