Mis jÀÀb serverisse?

Mis jÀÀb serverisse?

Paljud organisatsioonid kasutavad pilveteenuseid vÔi viivad varustust
Andmekeskusesse. Mis on mÔistlik jÀtta serverisse ja kuidas parimal viisil korraldada kontori vÔrgu perimeetri kaitset sellises olukorras?

Kunagi oli kÔik serveris

Ruuneti arengu alguses lahendas enamik ettevĂ”tteid IT-infrastruktuuri kĂŒsimuse enam-vĂ€hem ĂŒhtemoodi: eraldati ruum, kuhu pandi konditsioneer ja kuhu koondus peaaegu kogu vĂ”rgu- ja serverivarustus.

SĂŒsteemihaldur seadis ĂŒles ĂŒhe vĂ”i mitu serverit FreeBSD, Linuxi vĂ”i OpenSolarise jne. Ja siis kĂ€ivitas ta selle "majapidamise" peal vajalikud teenused: alates veebiserverist, ettevĂ”tte e-postist kuni failivahetuseni.

EttevĂ”tte kasvades ja arenedes seisab see paratamatult silmitsi olukorraga, kus oma serveriruum ei vasta enam nĂ”udmistele. Kui raha on, vĂ”ib ehitada oma andmekeskuse. Kuid rentida rack'id kaubanduslikes andmekeskustes vĂ”ib olla kasulikum. Kvaliteetne elektritoide DRUPS pĂ”hjal, tööstuslik jahutussĂŒsteem ning tĂ€ielik kitsaste spetsialistide personal — need asjad on tĂ”enĂ€oliselt kontori serveriruumis kergesti kĂ€ttesaamatud.

Koos suurettevĂ”tetega toimub keskmise ja vĂ€ikese ettevĂ”tte juhtide teadvuses jĂ€rk-jĂ€rguline ĂŒleminek mĂ”tteviisilt „kĂ”ik, mis on minu, kannan ise” ja „minu kodu — minu kindlus” mĂ”ttele „anda kolmandale osapoolele ja mitte vaevata end”.

VĂ€ikesele ettevĂ”ttele on selline „kolmanda osapoole” variant olnud pilveteenuse pakkujad. Kui varem oli 40-liikmelise ettevĂ”tte jaoks oma postiserveri olemasolu enesestmĂ”istetav, siis tĂ€na tĂ”mbab sama Google'i teenus enda poole kĂ”iki, kes varem ei suutnud ette kujutada tööd ilma oma Sendmaili vĂ”i Postfixita.

Virtuaalsed sĂŒsteemid on selles 'ĂŒleminekuks' suurt abi pakkunud. Kui varem tuli fĂŒĂŒsiline server tervikuna transportida vĂ”i uus 'raudvara' tĂ€ielikult seadistada, siis nĂŒĂŒd piisab vaid virtuaalmasina pildi ĂŒletoomisest.

Mis jÀÀb selle kÔigest vÀikese konditsioneeriga ruumi?

Esiteks, see on vĂ”rguseade. Nii aktiivne kui passiivne. Sageli mĂ”istetakse 'serveriruumi' all krossi koosolekut, kus on alles mĂ”ned vĂ”rgu seadmed. Selliste olukordade jaoks ei ole vajalik spetsiaalne ruum, kus on vĂ”imas konditsioneerimise ja elektritoite sĂŒsteem.

Teine seadmete grupp, mida on praegu keeruline serveriruumist eemaldada — need on vĂ€ravad
turvalisuse.

Aga millised need vĂ€ravad on? Nagu ĂŒlalpool mainitud, kui hiljuti oli sĂŒsteemihalduri kĂ€sutuses ĂŒks vĂ”i mitu serverit, kuhu sai paigaldada mida iganes, siis nĂŒĂŒd vĂ”ib sellist luksust mitte olla.

Kuid vajadus kaitse jÀrele vÀlistest ohtudest on endiselt olemas. Loomulikult vÔib kogu teenuse ja vajaliku varustuse tuua andmekeskusesse ning suunata liiklust sellisest vÀravast kontorisse kaitstud kanali kaudu, nÀiteks VPN-iga.
Selline skeem tundub esmapilgul ahvatlev, kui mitte arvestada olemasolevatele kanalitele langevat koormust. Kui pole soovi maksta paksema kanali eest, ei ole see just see, mida vajate.

Teine variant on osta spetsialiseeritud seade liikluse kaitsmiseks, mille arhitektuur kitsaste suundade tÔttu vÔimaldab hakkama saada ilma vÔimsate, energiat tarbivate ja soojust kiirgavate komponentideta.

„Zoo” pole vajalik

Ilma klassikalise serverita on oluliselt parem saada kohe mitu teenust â€žĂŒhes kastis”, kui kasvatada „zoo” vĂ€ikestes ruumides, vĂ”i isegi ĂŒhes vĂ€ikeses krosseelemendis. Samal ajal peab lahendus olema odav, tĂ”estatud ja omama head toetust vene keeles.

MĂ€rkus. RÀÀkime praegu vĂ€ikestest, keskmistest ja suurematest bĂŒroodest. Suuri ettevĂ”tteid, kes ehitavad oma andmekeskusi, ei kĂ€sitleme — ĂŒhes artiklis on „vĂ”imatu haarata haaramatut”.

Ja igaks juhuks on Zyxelil juba lahendus olemas, mille raames on ĂŒks tootesari. TeisisĂ”nu, „loomaaeda” ei vajata.

ZyWALL ATP turvagedrid

Varem oleme juba rÀÀkinud selliste seadmete tööpĂ”himĂ”tetest nĂ€iteks ZyWALL ATP200, mille peamine omadus on tulemĂŒĂŒri ja Zyxel Cloudi pilveteenuse kombinatsioon. Sellise ĂŒlesannete jaotuse abil lahendab ZyWALL ATP ĂŒsna laia valikut perimeetri kaitsega seotud kĂŒsimusi, ilma et oleks vaja tĂ€iendavaid riistvaralisi ressursse.

Kaitsefunktsioonide loetelu on pĂ€ris rikkalik (vt tabel 1), sealhulgas SecuReporter analĂŒĂŒtika tööriistad ja Sandboxing — „liivakast” allalaaditud sisu eelanalĂŒĂŒsiks.

VĂ€ga oluline on rĂ”hutada, et antud juhul viime teenused lihtsalt kohalikust kontorist pilve. KĂ”ike muud teeb meie eest Zyxel Cloud anonĂŒĂŒmselt. Lisaks mugavusele tagab selline lĂ€henemine tĂ”husat kaitset nullpĂ€eva ohtude eest, kasutades masinĂ”pet ja teabe vahetust ATP vĂ€ravate vahel ĂŒle kogu maailma. Kaitse tagamiseks on loodud terve nĂ€rvivĂ”rk.

Tsitaat: „Kui avastatakse tundmatu fail, kontrollib Cloud Query kiiresti (paarikĂŒmne sekundi jooksul) selle rĂ€sikoodi pilve andmebaasis ja mÀÀrab, kas see on ohtlik vĂ”i mitte. Selle teenuse kasutamiseks on vajalik minimaalne vĂ”rguressurss, seega ei vĂ€henda see seadme jĂ”udlust. Ohtude kaitse efektiivsust tagab pidevalt uuendatav pilve andmebaas, mis sisaldab teavet miljardite ohtude kohta. PilvekĂŒsimus kiirendab ka Zyxel Security Cloud'i uute ohtude avastamise intelligentsete funktsioonide tööd, mis tugevdab igasuguste ATP tulemĂŒĂŒride kaitset pahavara eest.”

Mis jÀÀb serverisse?

Tabel 1. ZyWALL ATP seeria tehnilised omadused.

MĂ€rkused:

(1) TÔeline jÔudlus sÔltub tugevalt vÔrgu seisukorrast ja aktiivsetest rakendustest.

(2) Maksimaalne lÀbilaskevÔime pÔhineb RFC 2544-l (1,518-byte UDP paketid).

(3) VPN-i mÔÔdetud lÀbilaskevÔime pÔhineb RFC 2544-l (1,424-byte UDP paketid).

(4) AV ja IDP lĂ€bilaskevĂ”ime mÔÔdikutel kasutatakse tööstusstandardi HTTP jĂ”udluse testi (1,460-byte HTTP paketid). Testimine viidi lĂ€bi mitme lĂ”ime reĆŸiimis.

(5) Maksimaalselt vĂ”imalikku seansside arvu mÔÔdeti tööstusstandardi tööriista — IXIA IxLoad testi abil.

(6) 1Gbps WAN-iga ĂŒhenduse kiiruseteste tehti reaalsetes tingimustes ja tulemused vĂ”ivad kvaliteedi sĂ”ltuvalt veidi erineda.

(7): Gold Packi kehtivuse lÔppemisel toetatakse ainult 2 AP-d.

(8): Funktsioonide aktiveerimiseks vÔi laiendamiseks on vÔimalik osta tÀiendavaid Zyxel teenuste litsentse.

Pöörake tĂ€helepanu toetatud VPN teenuste valikule. Peaaegu kĂ”ik, mis on vajalik suhtlemiseks peakorteriga vĂ”i koduoffice'iga, on juba "ĂŒhes pakendis", seega on seda seadet vĂ”imalik soovitada nii haruĂŒhenduse lĂ”pppunktina kui ka kaugtöötajate toetamiseks.

Lahendused vÀikestele kontoritele

VÀikeseid kontoreid vÔib tinglikult jagada kaheks grupiks: iseseisvad ettevÔtted ja suuremate ettevÔtete filiaalid.

Iseseisvad on hiljuti asutatud ettevĂ”tted ja need, kes on mĂ”eldud jÀÀma vĂ€ikesteks. NĂ€iteks disainibĂŒrood, arhitektuuristuudiod, vĂ€ikeste meediaorganisatsioonide toimetused ja nii edasi. Sellised Ă€riĂŒksused kasutavad sageli pilveteenuseid, vĂ€hemalt e-posti ja failide jagamist.

Suuremate organisatsioonide filiaalid — nende jaoks on oluline sĂ€ilitada stabiilne ĂŒhendus keskse kontoriga. KĂ”ik muu asub "Keskuses."

Sageli vajavad sellised „vĂ€ikesed“ lihtsat haldusliidest. VĂ”rguhaldur peavalges ei saa sageli kiiresti kaugusesse tormata, et lahendada probleemi uues filiaalis. Kohalikel vĂ€ikestel ettevĂ”tetel ei ole selleks ĂŒldse vĂ”imalust. SeetĂ”ttu tuleb kasutada „kĂŒlalisadministraatori“ teenuseid.
Selliste juhtumite korral on vajalik juhtimine pĂ”himĂ”ttel „mida lihtsam – seda usaldusvÀÀrsem“.

VĂ€ikestele bĂŒroodele tasub kasutada mudeleid ZyWALL ATP100 ja ZyWALL ATP200.

VĂ”rgugateway ATP100 ilmus suhteliselt hiljuti, kuid on juba mĂŒĂŒgiks saadaval. MĂŒĂŒgis.

Peamine erinevus oma vanemast vennast (ATP200) seisneb selles, et see on ette nĂ€htud vĂ€iksema koormuse jaoks ja ei oma 19-tollise riiulikinnituse vĂ”imalust. Soovitatav kodubĂŒroodele, vĂ€ikestele ettevĂ”tetele, filiaalidele jne.

Mis jÀÀb serverisse?

Joonis 1. ZyWALL ATP100.

ATP100 ja ATP200 konstruktiivsetest omadustest: need on ventilaatorita mudelid. Miks see on hea: esiteks, ei ole mĂŒra, ja teiseks, ei ole vajadust ventilaatorit vahetada. KĂŒlalisadministraatori olukorras on see piisavalt oluline nĂ€itaja.

Mis jÀÀb serverisse?

Joonis 2. ZyWALL ATP200.

ATP200 mudel toetab kahte WAN-porti ja vĂ”ib ĂŒhendada kahte sĂ”ltumatut liini, nĂ€iteks eri teenusepakkujatelt.

Nagu eespool mainitud, on vÀikeses kontoris pÀrast stabiilset elektrivarustust kÔige olulisem usaldusvÀÀrne side. Kahjuks ei suuda kohalikud teenusepakkujad alati tagada katkestuste puudumist. Selleks tuleb otsida varuvÔimalusi.

OLULINE! Lisaks WAN-eripordile on ATP mudelitel USB-pordid, millele saab ĂŒhendada USB-modeme ja kasutada neid WAN-ina. See vĂ”imalus on saadaval kĂ”igil ATP mudelitel.

Kui seadmel on SFP-port, saab seda kasutada ka WAN-ina. See omadus on saadaval kÔigil ATP mudelitel.

Siin on Zyxelilt ĂŒks kasulik nipp.

Keskmised ettevÔtted

Keskmistele ettevĂ”tetele on Zyxel'il oma korralik seade — ZyWALL ATP500

See on jÀrgmise pÔlvkonna vÀrav, millel on tÀiustatud kaitse arenevate ohtude eest.

Huvi pakuvad jÀrgmised omadused:

7 seadistatavat porti vĂ”imaldavad paindlikku seadistamist, nĂ€iteks 2 WAN, 2 DMZ ja 3 LAN porti, kui on ĂŒhendatud 3 eraldi VLAN-i sisekasutuseks. Samuti on 1 SFP-port.

Mis jÀÀb serverisse?

Joonis 3. ZyWALL ATP500.

Saate kasutada kahes ZyWALL ATP500-seadmest koosnevat kĂ”rge kĂ€ttesaadavuse klastrit Device HA Pro. Kui ĂŒks seade on rikkis, tagab teine ikkagi ĂŒhenduse.

Kasutades ATP500 funktsioone tÀies mahus, on vÔimalik saavutada paindlik,
vĂ€ga usaldusvÀÀrne ja turvaline ĂŒhendus vĂ€lismaailmaga vĂ”i konkreetse sĂ”lmiga, nĂ€iteks
peakorteriga.

Suuremad kontorid

Nende jaoks soovitatakse selle seeria kĂ”ige vĂ”imsamat mudelit — ATP800.

See mudel on varustatud paraja hulga portidega: 12 RJ-45 ja 2 SFP, kĂ”ik need on seadistatavad WAN, LAN vĂ”i DNZ reĆŸiimides, vĂ”imaldades kasutada mitmeid WLAN-e, korraldada mitmeid DMZ-sid ning jÀÀb ruumi ka keerulise sisevĂ”rgu vĂ€lisse vĂ”rku viimiseks. Sobib piisavalt suurtele kontoritele, kus on arenenud vĂ”rk ja kĂ”rged nĂ”udmised turvalisuse ja ligipÀÀsu kontrolli osas.

Mis jÀÀb serverisse?

Joonis 4. ZyWALL ATP800.

Tasub mÀrkida, et seda mudelit soovitatakse soetada kasvustrateegia alusel. Kui ettevÔtte laienemine on plaanis, nÀiteks kohaliku kaupluste vÔrgu arendamine, on mÔistlik kohe soetada vÔimsam mudel, et raha kaks korda ei kulutada.

Nagu nÀha, isegi kÔige primitiivsemates tingimustes on vÔimalik tagada hea kaitse, talitlushÀirekindlus ja paindlikkus.

Tehniline tugi, soovitused, arutelud, uudised, pakkumised ja teadete esitamine — Liituge meiega Telegramis!

Kasulikud lingid

  1. Koloekatsioon: kuidas, miks ja milleks

  2. Söö hommikusöök ise, jaga tööd 'pilve'!

  3. ZyWALL ATP100 turvagateway leht

  4. ZyWALL ATP200 turvagateway leht

  5. ZyWALL ATP500 turvagateway leht

  6. ZyWALL ATP800 turvagateway leht

  7. Meie teenus on ohtlik ja raske, vÔi Zyxel ATP500

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster