Kaasaegsed lahendused infotehnoloogia süsteemide ülesehitamiseks – võrgu pakettide vahendajad (Network Packet Broker)

Teabejulge veebi- ja telekomitööstus eraldus iseseisvaks valdkonnaks, millel on oma spetsiifika ja seadmed. Kuid on olemas vähe tuntud seadmete klass, mis asub telekommunikatsiooni ja infotehnoloogia vahel – võrgupakettide vahendajad (Network Packet Broker), samuti koormuse tasakaalustajad, spetsialiseeritud/jälgimisülitid, liiklusagregaatorid, Security Delivery Platform, Network Visibility ja nii edasi. Meie, kui Venemaa arendaja ja selliste seadmete tootja, soovime neist lähemalt rääkida.

Kaasaegsed lahendused infotehnoloogia süsteemide ülesehitamiseks – võrgu pakettide vahendajad (Network Packet Broker)

Kasutusala ja lahendatavad ülesanded

Võrgupakettide maaklerid on spetsialiseeritud seadmed, mis on saanud suurima rakenduse infotehnoloogia süsteemides. Selle seadme klass on suhteliselt uus ja vähe esindatud tavalises võrguinfrastruktuuris võrreldes lülitite, ruuteri jne. pioneeriks selle tüüpi seadmete arendamisel oli Ameerika ettevõte Gigamon. Praegu on turul oluliselt rohkem tegijaid (sealhulgas sarnased lahendused tuntud testkomplektide tootja ettevõtte IXIA valikus), kuid selliste seadmete olemasolu teab endiselt vaid kitsas ring professionaalidest. Nagu juba mainitud, ei ole isegi terminoloogias selget ühtsust: nimed varieeruvad „võrgu läbipaistvuse tagamise süsteemidest“ kuni lihtsalt „tasakaalustajateni“.

Võrgupakettide maaklerite väljatöötamisel sattusime olukorda, kus, peale funktsionaalsuse arengu suundade analüüsi ja katsetamist laborites / testimispiirkondades, on vaja paralleelselt potentsiaalsetele tarbijatele selgitada sellise seadme klassi olemasolu, kuna mitte kõik ei tea sellest.

Veel 15-20 aastat tagasi oli võrgu liiklus vähene ja see koosnes peamiselt vähem olulistest andmetest. Kuid Nielseni seadus korrutab praktiliselt Moore'i seadus: internetiühenduse kiirus suureneb igal aastal 50%. Andmehulka suureneb samuti pidevalt (2017. aasta ennustus, autoreid Cisco, allikas Cisco Visual Networking Index: Forecast and Trends, 2017–2022):

Kaasaegsed lahendused infotehnoloogia süsteemide ülesehitamiseks – võrgu pakettide vahendajad (Network Packet Broker)
Koos kiiruseni kasvab ka liikuvat teabe (nii kommertsisaladus kui ka kuulsad isikuandmed) tähtsus ja üldiselt infrastruktuuri töövõime.

Seega on tekkinud ka küberturbevaldkond. Tööstus vastas sellele terve hulga süvaanalüüsi seadmete (DPI) väljatöötamisega: DDOS-rünnakute ennetamise süsteemidest kuni infosüsteemide juhtimisse süsteemideni, sealhulgas IDS, IPS, DLP, NBA, SIEM, Antimailware jne. Tüüpiliselt on iga üks neist vahenditest tarkvara, mis paigaldatakse serveriplatvormile. Iga programm (analüüsivahend) paigaldatakse oma serveriplatvormile: tarkvara tootjad on erinevad ja L7 analüüsimiseks on vaja palju arvutusressursse.

Küberturbe süsteemi ehitamisel on vajalik lahendada mitmeid põhiküsimusi:

  • kuidas edastada liiklust infrastuktuurist analüüsisüsteemidele? (esialgselt selleks välja töötatud SPAN-portidest ei piisa tänapäeva infrastruktuuri jaoks ei koguste ega jõudluse osas)
  • kuidas jagada liiklust erinevate analüüsisüsteemide vahel?
  • Kuidas skaleerida süsteeme, kui ühe analüsaatori jõudlus ei piisa kogu sellele suunatud liiklusele?
  • Kuidas jälgida 40G/100G liideseid (ja varsti ka 200G/400G), kuna analüüsitööriistade toetatav liidese suurus on praegu vaid 1G/10G/25G?

Ja järgmised kaasnevad ülesanded:

  • Kuidas minimeerida sihtimata liiklust, mis ei vaja töötlemist, kuid jõuab analüüsi tööriistadesse ning raiskab nende ressursse?
  • Kuidas töödelda kapseldatud pakette ja seadme märgistustega pakette, mille ettevalmistamine analüüsimiseks osutub kas ressursimahukaks või täiesti ebapiisavaks?
  • Kuidas jätta analüüsist välja osa liiklusest, mis ei kuulu turvapoliitikaga reguleeritavate hulka (näiteks juhtkonna liiklus)?

Kaasaegsed lahendused infotehnoloogia süsteemide ülesehitamiseks – võrgu pakettide vahendajad (Network Packet Broker)
Kuidas on teada, et nõudlus loob pakkumise, on nende vajaduste rahuldamiseks hakanud arenema võrgupakettide vahendajad.

Üldine ülevaade võrgupakettide vahendajatest

Pakettide vahendajad töötavad paketitasemel ja selles osas sarnanevad nad tavaliste lülititega. Peamine erinevus lülititest seisneb selles, et pakettide vahendajates määravad liikluse jaotamise ning agregatsiooni reeglid täielikult seadistused. Pakettide vahendajates puuduvad standardid edastustabelite (MAC-tabelite) koostamiseks ja protokollide vahetamiseks teiste lülititega (nt STP), seetõttu on võimalikud seadistuste valikud ja määratletavad väljad palju laiemad. Vahendaja võib jaotada liiklust ühtlaselt ühe või mitme sisendi pordi kaudu määratud vahemikku väljundi porte, rakendades väljundi koormuse ühtlast jaotust. Saada saab reeglid kopeerimiseks, filtreerimiseks, klassifitseerimiseks, deduplikatsiooniks ja liikluse muutmiseks. Nende reeglite kohaldamine on võimalik erinevatele sisendi pordi gruppidele, samuti nende järjestikune rakendamine seadmes. Pakettide vahendaja oluline eelis on liikluse töötlemine kogu voolu kiirusel ja seansside terviklikkuse säilitamine (kui liiklus on tasakaalustatud mitme samatüübilise DPI süsteemi vahel).

Seanside terviklikkuse säilitamine seisneb kõigi seansi transporttasandi (TCP/UDP/SCTP) pakettide edastamises ühte sadamasse. See on oluline, kuna DPI süsteemid (tavaliselt tarkvara, mis on käivitatud serveris, mis on ühendatud pakettide vahetuse väljundsadama külge) analüüsivad liikluse sisu rakendustasandil, ja kõik pakettide, mida saadetakse/võetakse vastu ühe rakenduse poolt, peavad jõudma sama analüsaatori eksemplarini. Kui seansi paketid kaovad või jaotatakse erinevate DPI seadmete vahel, satub iga eraldi DPI seade olukorda, mis sarnaneb tekstimata terviku lugemisega, vaid üksikute sõnade lugemisega sellest. Ja tõenäoliselt ei mõista see teksti.

Seetõttu, olles suunatud infosüsteemide turvasüsteemidele, on võrgu paketivahetuse maakleritel funktsioonid, mis aitavad ühenduda kõrge kiiruseta telekommunikatsioonivõrkudega DPI tarkvarakomplekside jaoks ja vähendada nende koormust: nad teevad eelkoormuse filtreerimist, klassifitseerimist ja liikluse ettevalmistamist järgmise töötlemise lihtsustamiseks.

Lisaks, kuna võrgu paketibrokereid iseloomustab laialdane statistika ning nad on sageli ühendatud erinevate võrkpunkte, leidsid nad ka koha võrgu infrastruktuuri tööprobleemide diagnostikas.

Võrgu paketibrokereid põhifunktsioonid

Nimi „spetsialiseeritud/monitooringu lülitused“ tuleneb nende põhiotstarbest: koguda liiklus infrastruktuurist (tavaliselt passiivsete optiliste harude TAP ja/või SPAN-portide kaudu) ja jaotada see analüüsivahendite vahel. Erinevat tüüpi süsteemide vahel peegeldatakse (dubliitakse) liiklust, sarnaste seas aga tasakaalustatakse. Põhifunktsioonide hulka kuulub tavaliselt väljade filtreerimine kuni L4 (MAC, IP, TCP/UDP-port jne) ja mitme madala koormusega kanali konsolideerimine ühte (nt DPI töötlemiseks ühe süsteemi peal).

See funktsionaalne lahendus põhiküsimusele – DPI süsteemide ühendamine võrguinfrastruktuuriga. Erinevate tootjate maaklerid, kes piirdavad põhilise funktsionaalsusega, pakuvad kuni 32 100G liidese töötlemist 1U-s (rohkem liideseid füüsiliselt esipaneelile 1U ei mahu). Kuid need ei võimalda vähendada analüüsi tööriistade koormust ning keerulise infrastruktuuri jaoks ei suuda nad isegi tagada põhiülesande nõudeid: seanss, mis on jaotatud mitme tunnelisse (või varustatud MPLS-märgistega), võib olla tasakaalustamata erinevate analüsaatorite vahel ja üldiselt jääda analüüsist välja.

Lisaks 40/100G liidestega varustamisele ja sellega seotud jõudluse suurenemisele on pakettide vahendajad aktiivselt arenenud uute võimaluste pakkumisse: alates peidetud tunneli päiste tasakaalustamisest kuni liiklusseti dekodeerimiseni. Kahjuks ei saa sellised mudelid uhkeldada terabittide jõudlusega, ent need võimaldavad luua kvaliteetse ja tehniliselt 'ilus' infosüsteemi, kus iga analüüsi vahend saab garanteeritult ainult vajalikku teavet kõige sobivamas analüüsivormis.

Täpsemad pakettide vahendajate funktsioonid

Kaasaegsed lahendused infotehnoloogia süsteemide ülesehitamiseks – võrgu pakettide vahendajad (Network Packet Broker)
1. Eelmainitud peidetud päiste tasakaalustamine tunneliseeritud liikluses.

Miks on see oluline? Vaatame kolme aspekti, mis võivad olla kriitilised kas koos või eraldi:

  • ühenduste tasakaalu tagamine, kui tunnelite arv on väike. Kui turvasüsteemide ühenduspunktis on ainult 2 tunnelit, ei ole neid võimalik tasakaalustada läbi väliste pealkirjade 3 serveriplatvormile säilitades sessiooni. Samuti edastatakse liiklus võrgus ebaühtlaselt ning igasuguseks tunneliks eraldi töötlemisse suunamine nõuab viimase liiga suurt jõudlust;
  • sessioonide ja multi-sessioon protokollide voogude säilitamine (näiteks FTP ja VoIP), mille paketid on erinevates tunnelites. Võrgu infrastruktuuri keerukus suureneb pidevalt: varundamine, virtualiseerimine, halduse lihtsustamine jne. Ühelt poolt suurendab see usaldusväärsust andmete edastamise osas, teiselt poolt muudab see infotehnoloogiasüsteemide töö keerulisemaks. Isegi kui analüsaatorite jõudlus on piisav tunnelite jaoks eraldatud kanali töötlemiseks, jääb probleem lahendamata, kuna osa kasutaja sessiooni pakette edastatakse teise kanali kaudu. Kui mõnes infrastruktuuris püüavad sessioonide terviklikkuse eest hoolitseda, võivad multi-sessioon protokollid järgida täiesti erinevaid teid;
  • tasakaalustamine MPLS-i, VLAN-i, seadmete individuaalsete siltide jms olemasolul. Need ei ole täiesti tunnelid, kuid siiski võib seadmed, millel on baasfunktsionaalsus, neid andmeid tõlgendada mitte IP-na ja tasakaalustada MAC-aadresside alusel, häirides tasakaalu või sessioonide terviklikkust veel kord.

Võrgupakettide vahendaja analüüsib väliseid päiseid ja läbib järjestikku viiteid kõige sügavamale IP-päisele, tasakaalustades selle põhjal. Tulemuseks on oluliselt rohkem vooge (seega saab tasakaalu paremini ja suurema hulga platvormide vahel ja DPI süsteem saab kõik seansi paketid ning kõik seotud seansid mitme seansi protokollide jaoks.

2. Liikluse modifitseerimine.
Üks laiaulatuslikumaid funktsioone, millel on palju alamfunktsioone ja nende rakendamise variante:

  • koormuse eemaldamine, sellisel juhul edastatakse analüüsivahenditele ainult paketide päised. See on asjakohane analüüsivahendite jaoks või liik liikide jaoks, kus paketide sisu kas ei mängi rolli või ei ole analüüsitav. Näiteks krüpteeritud liikluse puhul võivad huvi pakkuda vahetuse parameetrilised andmed (kes, kellega, millal ja kui palju), samas kui koormus on tegelikult prügi, mis täidab kanalit ja analüsaatori arvutusressursse. On võimalik variatsioone, kus koormus lõigatakse, alustades kindlaksmääratud nihkest - see annab analüüsivahenditele veelgi rohkem võimalusi;
  • detunnelimine, mis tähendab tunneli määramiseks ja tuvastamiseks mõeldud päiste eemaldamist. Eesmärk on vähendada analüüsivahendite koormust ja suurendada nende efektiivsust. Detunnelimist saab teostada kindla nihkega või dünaamilise analüüsi abil, kus määratakse iga paketi jaoks nihke väärtus;
  • osade päiste eemaldamine: MPLS-silte, VLAN-e, kolmandate osapoolte seadmete spetsiifilisi välju;
  • päiste osade maskeerimine, näiteks IP-aadresside maskeerimine, et tagada liikluse anonüümsus;
  • teenusteabe lisamine paketti: ajatempleid, sissetuleva pordi teavet, liikluse klassimärke jne.

3. Deduplication – korduvate liikluspakettide puhastamine, mis edastatakse analüüsivahenditele. Korduvad paketid tekivad enamikul juhtudel infrastruktuuriga ühenduse eripära tõttu – liiklus võib läbida mitu analüüsipunkti ja peegelduda igast neist. Samuti võib esineda korduvaid TCP-pakettide saatmisi, kuid kui neid on palju, siis on tegemist pigem võrgu kvaliteedi järelevalve küsimustega, mitte info turvalisuse küsimustega selles.

4. Täiendavad filtreerimisfunktsioonid – alates konkreetsete väärtuste otsimisest määratud nihke kaudu kuni kogu paketti hõlmava allkriitide analüüsini.

5. NetFlow/IPFIX genereerimine – lai valik statistika kogumist läbiva liikluse kohta ja selle edastamine analüüsivahenditesse.

6. SSL-liikluse dekrüpteerimine, töötab tingimusel, et sertifikaadid ja võtmed on eelnevalt laaditud võrgu paketibrokerisse. Sellegipoolest võimaldab see oluliselt koormust analüüsivahendite pealt vabastada.

On veel palju funktsioone, mis on kasulikud ja turunduslikud, kuid peamised on ehk loetletud.

Sissetungide (DDoS rünnakute) avastamise süsteemide arendamine nende ennetamise süsteemidesse ning aktiivsete DPI-äärsete vahendite rakendamine on nõudnud lülituskaabli ühendamise skeemi muutmist passiivsest (TAP või SPAN-portide kaudu) aktiivseks ("lülituse vahe") seda nõudva situatsiooni tõttu. See on tõstnud usaldusväärsuse nõudeid (kuna rikke korral katab kogu võrgu töövõime, mitte ainult teabe turvalisuse kontrolli kaotamine) ning sundinud asendama optilisi harusid optiliste bypass-ühendustega (et lahendada probleemi, kus võrgu töövõime sõltub info turvasüsteemide töövõimest), kuid põhifunktsioon ja nõuded sellele on jäänud endiseks.

Oleme välja töötanud DS Integrity võrgu pakettide vahendajad, millel on 100G, 40G ja 10G liidesed, alates konstruktsioonist ja skeemitehnoloogiast kuni sisseehitatud tarkvarani. Erinevalt teistest pakettide vahendajatest on meil tunnelite sisemiste pealkirjade modifitseerimise ja tasakaalustamise funktsioonid realiseeritud riistvaras, täisportide kiirusel.

Kaasaegsed lahendused infotehnoloogia süsteemide ülesehitamiseks – võrgu pakettide vahendajad (Network Packet Broker)

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster