Kaasaegsed lahendused infotehnoloogia süsteemide loomiseks - võrgu pakettide vahendajad (Network Packet Broker)

Infotehnoloogia turvalisus eraldus telekommunikatsioonist iseseisvaks valdkonnaks oma eripära ja seadmete kogumiga. Kuid eksisteerib vähe tuntud seadmestik, mis paikneb telekommunikatsiooni ja infotehnoloogia turvalisuse piiril – võrgupakettide maaklerid (Network Packet Broker), samuti koormuse tasakaalustajad, spetsialiseeritud / jälgimis lülitid, liikluse kogujad, Security Delivery Platform, Network Visibility jne. Ja meie, kui Venemaa arendaja ja tootja selliste seadmete, tahame neist lähemalt rääkida.

Kaasaegsed lahendused infotehnoloogia süsteemide loomiseks - võrgu pakettide vahendajad (Network Packet Broker)

Kasutusala ja lahendatavad ülesanded

Võrgupakettide maaklerid on spetsialiseeritud seadmed, mida on kõige rohkem rakendatud infotehnoloogia turvalisuse süsteemides. Nagu selline seadmete klass on võrreldes lülitite, ruuterite jne, suhteliselt uus ja vähesed. Selle seadme tüübi arendamise pioneeriks oli Ameerika ettevõte Gigamon. Praegu on turul palju rohkem mängijaid (sealhulgas tuntud testimis-komplekside tootja – ettevõte IXIA), kuid selliste seadmete olemasolust teab endiselt ainult kitsas professionaalide ring. Nagu eelnevalt mainitud, ei ole ka terminoloogia osas ühtegi üheselt mõistetavat määratlust: nimed varieeruvad alates "võrgu läbipaistvuse tagamise süsteemidest" kuni lihtsa "tasakaalustajateni".

Võrgupakettide maaklereid arendades seisame silmitsi sellega, et peale funktsionaalsuse arengu suundade analüüsimise ja laboritestide/katsealuste läbiviimise on vajalik ühtlasi seletada potentsiaalsetele tarbijatele sellise seadme klassi olemasolu, kuna mitte kõik ei tea sellest.

Veel 15-20 aastat tagasi oli võrgu liiklus minimaalne ja see koosnes peamiselt vähemolulistest andmetest. Aga Nielseni seadus kordab peaaegu täpselt Moore'i seadust: internetiühenduse kiirus suureneb igal aastal 50% võrra. Andmete maht suureneb samuti järjepidevalt (graafikul on esitatud 2017. aasta prognoos ettevõttelt Cisco, allikas Cisco Visual Networking Index: Forecast and Trends, 2017–2022):

Kaasaegsed lahendused infotehnoloogia süsteemide loomiseks - võrgu pakettide vahendajad (Network Packet Broker)
Koos kiirusena suureneb ka ringleva informatsiooni tähtsus (see on nii ärisaladus kui ka kõigi tuntud isikuandmed) ning üldiselt ka infrastruktuuri töökindlus.

Seega tekkis ka infotehnoloogia valdkond. Tööstus reageeris sellele uute sügava analüüsi seadmete (DPI) lainena: alates DDOS-rünnakute tõkestamise süsteemidest kuni infotehnoloogia turvahalduse süsteemideni, sealhulgas IDS, IPS, DLP, NBA, SIEM, Antimailware ja nii edasi. Tavaliselt on igaüks neist vahenditest tarkvara, mis installitakse serveriplatvormile. Iga programm (analüüsvahend) paigaldatakse oma serveriplatvormile: tarkvaratootjad on erinevad ja L7 tasandi analüüsimiseks on vajalikke arvutusressursse palju.

Infotehnoloogia turvasüsteemi ehitamisel tuleb lahendada rida põhiküsimusi:

  • Kuidas edastada liiklust infrastruktuurist analüüsisüsteemidesse? (alguses loodud SPAN-portide olemasolu ei ole tänapäeva infrastruktuuris piisav ei arvu ega jõudluse poolest)
  • Kuidas jagada liiklust erinevate analüüsisüsteemide vahel?
  • Kuidas skaleerida süsteeme, kui ühe analüsaatori jõudlus ei ole piisav kogu sellele liiklusele, mis tema suunal tuleb?
  • Kuidas jälgida 40G/100G liideseid (ja lähitulevikus ka 200G/400G), kuna analüüsivahendid toetavad praegusel hetkel ainult 1G/10G/25G liideseid?

Ja järgmised seotud ülesanded:

  • Kuidas minimeerida sihtimata liiklust, mis ei vaja töötlemist, kuid satuvad analüüsivahenditesse ja kasutavad nende ressursse?
  • Kuidas töödelda kapseldatud pakette ja pakette seadmete teenindusmärkidega, mille ettevalmistamine analüüsiks osutub kas ressursimahukaks või lausa teostatamatuks?
  • Kuidas välistada analüüsist osa liiklust, mis ei vastanda turvapoliitika reeglitele (näiteks juhi liiklus).

Kaasaegsed lahendused infotehnoloogia süsteemide loomiseks - võrgu pakettide vahendajad (Network Packet Broker)
Nagu teada, nõudlus genereerib pakkumise ja vastuseks nendele vajadustele hakkasid arenema võrgupakettide maaklerid.

Üldine ülevaade võrgupakettide maakleritest

Võrgupakettide vahendajad töötavad pakettide tasemel ja on sarnased tavapärastele lülititele. Peamine erinevus lülititest on see, et liiklusjaotuse ja koondamise reeglid võrgupakettide vahendajates määratakse täielikult seadistuste kaudu. Võrgupakettide vahendajates ei ole standardeid edastustabelite (MAC-tabelite) koostamiseks ja protokollide vahetamiseks teiste lülititega (nt STP), mistõttu on võimalik täiendavate seadistuste ja mõistetavate väljade valik palju laiem. Vahendaja saab ühtlaselt jaotada liiklust ühest või mitmest sisendportist määratud väljundportide vahemikku koos ühtse koormuse jaotamise funktsiooniga. Saate määrata reeglid kopeerimiseks, filtreerimiseks, klassifitseerimiseks, dedupleerimiseks ja liikluse muutmiseks. Nende reeglite rakendamine on võimalik erinevatele gruppidele, mis on ühendatud võrgupakettide vahendaja sisendportidega, ning neid saab järjestikku rakendada ka seadmes endas. Pakettide vahendaja olulisteks eelisteks on liikluse töötlemise võimalus voolu täiskiirusel ja seansside terviklikkuse säilitamine (kui koormus jaotatakse mitme sarnase DPI süsteemi vahel).

Seansside terviklikkuse säilitamine tähendab, et kõik transpordikihi (TCP/UDP/SCTP) seansi paketid edastatakse ühte pessa. See on oluline, kuna DPI süsteemid (tavaliselt tarkvara, mis töötab serveris, mis on ühendatud pakettide vahendaja väljundportiga) analüüsivad liikluse sisu rakenduste tasemel ning kõik sama rakenduse saatmiseks/hankimiseks mõeldud paketid peavad minema ühte ja samasse analüsaatorisse. Kui sama seansi paketid kaovad või jaotatakse erinevatele DPI seadmetele, satub iga üksik DPI seade olukorda, mis on sarnane katkise teksti lugemisega, mitte tükeldatud sõnade lugemisega. Tõenäoliselt jääb tekst arusaamatuks.

Nii olles suunatud infosüsteemide turbe taastootmisele, on võrgupakettide vahendajatel funktsionaalsus, mis aitab ühendada kõrgkiiruslike telekommunikatsioonivõrkudega DPI tarkvara kompleksid ja vähendada nende koormust: nad teostavad eelnevate filtrite, klassifitseerimise ja liikluse ettevalmistamise, et lihtsustada edasist töötlemist.

Lisaks sellele, kuna paketibrokerid edastavad ulatuslikku statistikat ja on sageli ühendatud erinevate võrgupunktidega, leiavad nad oma koha ka võrguinfrastruktuuri toimivuse probleemide diagnostikas.

Pakettide vahendite põhifunktsioonid

Termin "spetsialiseeritud/monitoring lülitid" tuleneb nende põhiotstarbest: koguda liiklust infrastruktuurist (tavaliselt passiivsete optiliste hargneerimisseadmete TAP ja/või SPAN-pordide kaudu) ja jagada seda analüüsiressursside vahel. Erinevat tüüpi süsteemides liiklus peegeldatakse (duplitsetakse), samasugustes tasakaalustatakse. Tavaliselt kuuluvad põhifunktsioonide hulka välja filtreerimine kuni L4 (MAC, IP, TCP/UDP-port ja nii edasi) ja mitme madalakoormatud kanali aggregeerimine üheks (näiteks töötluseks ühe DPI süsteemis).

See funktsionaalsus lahendab põhiküsimuse — DPI-süsteemide ühendamine võrguinfrastruktuuriga. Erinevate tootjate brokerid, kes piirduvad põhifunktsioonidega, võimaldavad töötlemist kuni 32 100G liidesega 1U-s (rohkem liideseid ei mahu füüsiliselt 1U eespaneelile). Kuid need ei võimalda vähendada analüüsiressursside koormust ja keerulise infrastruktuuri puhul ei suuda nad isegi põhifunktsioonide nõudeid rahuldada: seanss, mis jaguneb mitme tunnelisse (või tarnitud MPLS-märgiste kaudu), võib jaotuda erinevate analüsaatorite vahel ja seetõttu jääda analüüsist välja.

Lisaks 40/100G liideste lisamisele ja sellega seotud jõudluse suurendamisele, arenevad paketibrokerid aktiivselt, et pakkuda täiesti uusi võimalusi: alates peenestamise tasakaalustamisest tunnelite seotud päistes kuni liikluse dekrüpteerimise võimalusteni. Kahjuks ei saa sellised mudelid kiirusel terabittide osas kiidelda, kuid nad võimaldavad ehitada tõeliselt kvaliteetse ja tehniliselt "ilus" infosüsteemi, kus iga analüüsiressurss saab garanteeritult ainult vajalikku teavet analüüsiks kõige sobivamal kujul.

Pakettide vahendite täiustatud funktsioonid

Kaasaegsed lahendused infotehnoloogia süsteemide loomiseks - võrgu pakettide vahendajad (Network Packet Broker)
1. Eespool mainitud sügavusele tasakaalustamine tunnelites liikleval liiklusel.

Miks see oluline on? Vaatame kolme aspekti, mis võivad olla kriitilised kas koos või eraldi:

  • ühtlase tasakaalu tagamine, kui on vähe tunnelit. Kui turvasüsteemide ühenduspunktis on ainult 2 tunnelit, siis ei saa neid väliste pealkirjade kaupa tasakaalustada 3 serveriplatvormil säilitades sessiooni. Samal ajal edastatakse võrgu liiklus ebavõrdselt ja iga tunnelisse suunamine eraldi töötlemisse nõuab viimaselt üleliigset jõudlust;
  • sessioonide ja mitme sessiooniga protokollide (nt FTP ja VoIP) voogude terviklikkuse tagamine, mille paketid on sattunud erinevatesse tunnelitesse. Võrgu infrastruktuuri keerukus kasvab pidevalt: varundamine, virtualiseerimine, haldamise lihtsustamine jne. Ühest küljest tõstab see usaldusväärsust andmete edastamise seisukohalt, teisest küljest keerukendab see turvasüsteemide tööd. Isegi piisava jõudlusega analüsaatorite korral, et töödelda pühendatud kanalit tunnelitega, on probleem lahendamatu, kuna osa kasutaja sessiooni pakette edastatakse teise kanali kaudu. Samas, kui mõnes infrastruktuuris proovivad sessioonide terviklikkuse eest hoolitseda, võivad mitme sessiooniga protokollid liikuda täiesti erinevate teed mööda;
  • tasakaalustamine MPLS, VLAN, seadmete individuaalsete siltide jne olemasolul. Need ei ole päris tunnelid, kuid siiski võib põhifunktsiooniga seadmed seda liiklust mõista mitte kui IP ja tasakaalustada MAC-aadresside järgi, rikkudes taas tasakaalu ühtsust või sessioonide terviklikkust.

Võrgupakettide maakler analüüsib väliseid pealkirju ja läbib järjestikku näidikuid, jõudes kõige sügavamale IP-pealkirjale ja tasakaalustab juba selle järgi. Tulemuseks on märkimisväärselt rohkem vooge (vastavalt saab tasakaalustada ühtlasemalt ja suurema arvu platvormide vahel), ning DPI süsteem saab kõik sessiooni paketid ja kõik seotud sessioonid mitme sessiooniga protokollidest.

2. Liikluse muutmine.
Üks laialdasemaid funktsioone, mille alafunktsioonide hulk ja rakendamisvõimaluste variatsioonid on arvukad:

  • payload'i eemaldamine, sellisel juhul edastatakse analüüsivahenditele ainult pakettide päised. See on asjakohane analüüsivahendite või liikide jaoks, kus pakettide sisu kas ei oma tähtsust või ei ole analüüsitav. Näiteks, krüptitud liikluse jaoks võivad olla huvitavad vahetusandmed (kes, kellega, millal ja kui palju), samas kui payload on tegelikult prügi, mis koormab kanalit ja analüsaatori arvutusressursse. Võimalikud on variatsioonid, kus payload lõigatakse alates määratud nihkest – see pakub analüüsivahenditele täiendavat ruumi.
  • detunneldamine, nimelt päiste eemaldamine, mis tähistavad ja identifitseerivad tunneleid. Eesmärk on vähendada analüüsivahendite koormust ja parandada nende efektiivsust. Detunneldamine võib toimuda kindla nihke alusel või dünaamilise päiste analüüsi kaudu, määrates iga paketi jaoks nihke.
  • osa pakettide päiste eemaldamine: MPLS-sildid, VLAN, kolmandate osapoolte seadmete spetsiifilised väljad;
  • osa päiste peitmine, näiteks IP-aadresside peitmine liikluse anonüümsuse tagamiseks;
  • teenuseteabe lisamine paketti: ajatempli, sisendi pordi, liikluse klassi sildid jne.

3. Deduplication – korduvate liikluspakkide puhastamine, mis edastatakse analüüsivahenditele. Korduvad paketid tekivad enamasti seoses infrastruktuuri ühendamise eripäradega – liiklus võib läbida mitu analüüsipunkti ja peegelduda igaühega neist. Samuti võib esineda TCP-pakkide korduv saatmine, kuid kui neid on palju, on see pigem küsimus võrgu kvaliteedi jälgimise, mitte infokaitse kohta.

4. Täiendavad filtreerimisfunktsioonid – alates konkreetsete väärtuste otsimisest määratud nihke alusel kuni allkirja analüüsini kogu paketi ulatuses.

5. NetFlow/IPFIX genereerimine – laia valiku statistika kogumine läbivast liiklusest ja selle edastamine analüüsivahenditele.

6. SSL-liikluse dekrüpteerimine, töötatakse eeldusel, et sertifikaatide ja võtmete eelnevalt laetakse võrgu paketihalduri. Siiski võimaldab see märkimisväärselt kergendada analüüsivahendite koormust.

On veel palju funktsioone, kasulikke ja turunduslikke, kuid peamised on ilmselt loetletud.

Ründe kindlustus- ja DDOS-rünnakute avastamissüsteemide üleminek ennetamise süsteemidele ning aktiivsete DPI-tööriistade rakendamine nõudis ühendusmehhanismi muutmist passiivsest (TAP või SPAN-portide kaudu) aktiivseks ("katkestuses"). See tingis nõudmised usaldusväärsuse osas (sest rikke korral võib terve võrk lõpetada töötamise, mitte ainult teabejulgeoleku kontrollimise kadumine) ning viis optiliste harude asendamiseni optiliste bypass-seadmetega (et lahendada võrgusüsteemide töövõimetuse sõltuvuse probleem infotehnoloogiliste turvasüsteemide tööst), kuid põhifunktsionaalsus ja nõuded jäid samaks.

Oleme arendanud DS Integrity võrgu paketibrokereid, millel on 100G, 40G ja 10G liidesed alates konstruktsioonist ja skeemitehnika loomisest kuni sisseehitatud tarkvarani. Erinevalt teistest paketibrokereid on meil tunnelite sisuhädade modifitseerimise ja tasakaalustamise funktsioonid realiseeritud riistvaraliselt, täieliku kiirusportide juures.

Kaasaegsed lahendused infotehnoloogia süsteemide loomiseks - võrgu pakettide vahendajad (Network Packet Broker)

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster