
EttevĂ”te Check Point alustas 2019. aastat ĂŒsna aktiivselt, tehes mitmeid kuulutusi. RÀÀkida kĂ”igest ĂŒhes artiklis ei Ă”nnestu, seega alustame kĂ”ige olulisemast â . Maestro on uus skaleeritav platvorm, mis vĂ”imaldab suurendada turvagĂŠti "vĂ”imsust" "uskumatutesse" numbristesse ja praktiliselt lineaarselt. See saavutatakse loomulikult koormuse tasakaalustamise kaudu eraldi turvagĂŠtide vahel, mis töötavad klastris nagu ĂŒks olend. Keegi vĂ”ib öelda â "Oli! Juba on olemas blade-platvormid 44000/64000". Kuid Maestro on hoopis midagi muud. KĂ€esolevas artiklis pĂŒĂŒan lĂŒhidalt selgitada, mis see on, kuidas see toimib ja kuidas see tehnoloogia aitab sÀÀsta vĂ”rgu perimeetri kaitsmisel.
Oli â Sai
KÔige lihtsam on mÔista, kuidas uus skaleeritav platvorm erineb vanadest headest 44000/64000 platvormidest, vaadata allolevat pilti:

Erinevus on ilmne.
Vana platvorm Check Point 44000/64000
Nagu nĂ€ha ĂŒlalolevalt pildilt, esindab esimene variant fikseeritud platvormi (ĆĄassi), kuhu saab paigutada piiratud hulga spetsiaalseid "blade-mooduleid" (Check Point SGM). KĂ”ik see on ĂŒhendatud Security Switch Module (SSM), mis tasakaalustab liiklust turvagĂŠtide vahel. Alloleval pildil on selle platvormi koostisosad esitatud ĂŒksikasjalikumalt:

See on suurepĂ€rane platvorm, kui te tĂ€pselt teate, milline jĂ”udlus on teil praegu vajalik ja millistes piirides see vĂ”ib kasvada. Kuid fikseeritud vormifaktori (12 vĂ”i 6 lĂŒlitit) tĂ”ttu olete edaspidises skaleerimises piiratud. Lisaks peate kasutama ainult SGM lĂŒliteid, ilma tavapĂ€raste apilainigate, millel on palju laiem mudelivalik. Koos Maestro Hyperscale Network Security muutub olukord kardinaalselt.
Uus platvorm Check Point Maestro Hyperscale Network Security
Check Point Maestro esitati esmakordselt 22. jaanuaril konverentsil CPX Bangkokis. Peamised omadused on nÀhtavad alloleval pildil:

Nagu vĂ”ib nĂ€ha, on Check Point Maestro peamine eelis vĂ”imalus kasutada koormuse tasakaalustamiseks tavalisi vĂ€ravaid (appliance). See tĂ€hendab, et me ei ole enam piiratud SGM lĂ”ikes. Koormust saab jaotada mistahes seadmete vahel, alustades mudelist 5600 (SMB mudelid ja ĆĄassii 44000/64000 ei ole toetatud). Ălaltoodud pildil on toodud peamised nĂ€itajad, mida saab saavutada uue platvormi kasutamisel. Saame ĂŒhendada ĂŒheks arvutusressursiks. kuni 31! vĂ€ravat. NĂŒĂŒd vĂ”ib teie "tulekahju sein" vĂ€lja nĂ€ha jĂ€rgmiselt:

Maestro Hyperscale Orkestrator
Olen kindel, et paljusid huvitab juba kĂŒsimus: âMis asi on see Orkestrator?â Noh, tutvuge. Maestro Hyperscale Orkestrator â just see seade vastutab koormuse tasakaalustamise eest. Selle seadme peal on installitud operatsioonisĂŒsteem Gaia R80.20 SP. Praegusel hetkel on olemas kaks mudelit Orkestratoreid â MHO-140 ja MHO-170. Spetsifikatsioonid on toodud alloleval pildil:

Esmapilgul vĂ”ib tunduda, et see on tavaline lĂŒliti. Tegelikult on tegemist âlĂŒlik+ koormuse tasakaalustaja + ressursside haldussĂŒsteemigaâ. KĂ”ik ĂŒhes kastis.
Nendele Orkestratoritele on ĂŒhendatud vĂ€ravad. Kui koormuse tasakaalustajad on ebaĂ”nnestumise kestuses, siis on iga vĂ€rav ĂŒhendatud iga orkestratoriga. Ăhendamiseks vĂ”ib kasutada âoptikatâ (sfp+ / qsfp+ / qsfp28+) vĂ”i DAC kaablit (Otsekaabelduse vask). Samuti peab orkestratorite vahel olema loomulikult sĂŒnkroonimislink:

Alloleval pildil on nÀha, kuidas jaotatakse nende orkestratorite porte:

Turvagrupped
Selleks, et koormus saaks jaotuda vĂ€ravate vahel, peavad need vĂ€ravad kuuluma ĂŒhte Turvagruppi. Turgrupp see on loogiline seadmete rĂŒhm, mis toimib nagu active/active klaster. See rĂŒhm toimib sĂ”ltumatult teistest Turvagruppidest. Halduse seisukohalt nĂ€eb turvaserver Turvagruppi nagu ĂŒhte seadet ĂŒhe IP-aadressiga.
Vajadusel saame viia ĂŒhe vĂ”i mitu vĂ€ravat eraldi Turvagruppi ja kasutada seda rĂŒhma teiste eesmĂ€rkide jaoks, nagu eraldi tulekahju sein halduse seisukohalt. Kasutuse nĂ€ide on toodud alloleval pildil:

Oluline piirang, ĂŒhes Security Groupis vĂ”ivad olla kasutusel ainult sama mudeli vĂ€ravad. See tĂ€hendab, et kui soovite oma turvavĂ€rava (mis koosneb mitmest seadmest) vĂ”imsust jĂ€rk-jĂ€rgult suurendada, peate lisama tĂ€pselt samad vĂ€ravad. Tulevastes tarkvaravĂ€ljaannetes see piirang kaob.
Allolevas videos on nÀha Security Groupi loomise protsess. Protseduur on intuitiivselt arusaadav.

JÀllegi, kui vÔrrelda Maestro komponente ƥassiiplatvormiga, saame umbes jÀrgmise pildi "oli-on":

Milline on uue platvormi kasu?
Plussid on tegelikult palju, nii tehnilisest kui ka majanduslikust vaatenurgast. Kirjeldan lĂŒhidalt kĂ”ige olulisemaid:
- Me ei ole praktiliselt piiratud skaleeritavuses. Kuni 31 vĂ€ravat ĂŒhes Security Groupis.
- Saame vĂ€ravaid vajadusel lisada. Minimaalne komplekt ostmisel â ĂŒks orkestrator + kaks vĂ€ravat. Ei ole vaja mudeleid âkasvu jaoksâ planeerida.
- Eelmises punktis tuleneb veel ĂŒks pluss. Me ei pea enam vahetama vĂ€ravaid, mis ei suuda koormust taluda. Varem lahendati see probleem trade-in protseduuriga â andsid vana ârauaâ tagasi ja said uue soodushinnaga. Selle skeemi puhul on vĂ€ltimatud rahalised âkahjudâ. Uus skaleerimise protseduur kĂ”rvaldab selle teguri. Mitte midagi pole vaja tagasi anda, saab lihtsalt jĂ€tkata tootlikkuse suurendamist tĂ€iendava ârauaâ abil.
- VĂ”imalus ĂŒhendada juba olemasolevaid ressursse koormuse jaotamiseks. NĂ€iteks saab âĂŒle tuuaâ kĂ”ik oma klastrid Maestro platvormile ja luua mitu Security Groupi, sĂ”ltuvalt koormusest.
Maestro Hyperscale Network Security paketid
Praegu on saadaval mitu valikut nii-öelda bÀndlite ostmiseks Maestro platvormiga. Lahendus vÀravate pÔhjal 23800, 6800 ja 6500:

Samuti on vÔimalik valida kahe standardse konfiguratsiooni vahel:
- Ăks orkestrator ja kaks vĂ€ravat;
- Ăks orkestrator ja kolm vĂ€ravat.
saab vaadata suuniseid hindu. Loomulikult saab lisaks liita veel ĂŒhe orkestratori ja nii palju vĂ€ravaid kui soovite. TĂ€iendavat teavet spetsifikatsioonide kohta saab kĂŒsida. .
Seadmed 6500 ja 6800 need on uusimad mudelid, mis esitati samuti selle aasta alguses. Kuid neist rÀÀgime ĂŒksikasjalikumalt juba jĂ€rgmises artiklis.
Millal on vÔimalik osta?
Siin pole ĂŒhte mÀÀratud vastust. Praegu puudub teave nende lahenduste sissetoomise kohta meie riiki. Kui teave tĂ€htaegade kohta ilmub, teeme kohe vĂ€ljakuulutuse meie kanalites (, , ). Lisaks on lĂ€hitulevikus plaanis veebiseminar, mis on pĂŒhendatud Check Point Maestro lahendusele, kus kĂ€sitletakse kĂ”iki tehnilisi ĂŒksikasju. Muidugi saab esitata ka huvipakkuvaid kĂŒsimusi. JĂ€lgige uuendusi!
KokkuvÔte
Ilmselt on uus platvorm suurepĂ€rane tĂ€iendus Check Pointi riistvaralahendustele. Sisuliselt avab see toode uue segmendi, mille jaoks kaugeltki mitte igal kĂŒberturbe mĂŒĂŒjal ei ole sarnast lahendust. Veelgi enam, tĂ€naseks Check Point Maestro'l praktiliselt ei ole alternatiive, kui rÀÀgime sellise pretsedendituks jĂ”udluse tagamisest. Kuid Maestro Hyperscale Network Security on huvitav mitte ainult andmekeskuste omanikele, vaid ka tavalistele ettevĂ”tetele. âMaestro'le vaatamineâ peaks olema aktuaalne juba neile, kes omavad vĂ”i kavandavad seadmete ostmist alates mudelist 5600. MĂ”nel juhul vĂ”ib Maestro Hyperscale Network Security osutuda ÀÀrmiselt kasulikuks lahenduseks nii majanduslikult kui ka tehniliselt.
P.S. Artikkel on koostatud Anatoli Masoveri â skaala kaasaegsete platvormide ekspert, Check Point Software Technologies.
Allikas: habr.com
