
Nedavno je Check Point predstavio novu skalabilnu platformu . VeÄ smo objavili cijeli Älanak o . Ukratko, omoguÄuje vam gotovo linearno poveÄanje performansi sigurnosnog pristupnika kombiniranjem viÅ”e ureÄaja i balansiranjem optereÄenja izmeÄu njih. IznenaÄujuÄe, joÅ” uvijek postoji mit da je ova skalabilna platforma prikladna samo za velike podatkovne centre ili divovske mreže. To apsolutno nije toÄno.
Check Point Maestro je razvijen za nekoliko kategorija korisnika odjednom (pogledat Äemo ih malo kasnije), ukljuÄujuÄi i srednje tvrtke. U ovom kratkom nizu Älanaka pokuÅ”at Äu razmisliti tehniÄke i ekonomske prednosti Check Point Maestra za organizacije srednje veliÄine (od 500 korisnika) i zaÅ”to bi ova opcija mogla biti bolja od klasiÄnog klastera.
Check Point Maestro ciljna publika
Prvo, pogledajmo segmente korisnika za koje je dizajniran Check Point Maestro. Ima ih samo 4:
1. Tvrtke koje nisu imale moguÄnosti Å”asije. Check Point Maestro nije Check Pointova prva skalabilna platforma. VeÄ smo pisali da su ranije postojali modeli kao Å”to su 64000 i 44000. Iako su imali ODLIÄNE performanse, joÅ” uvijek je bilo tvrtki kojima to NIJE bilo DOVOLJNO. Maestro otklanja ovaj nedostatak, jer... omoguÄuje sastavljanje do 31 ureÄaja u jedan klaster visokih performansi. U isto vrijeme, možete sastaviti klaster od vrhunskih ureÄaja (23900, 26000), Äime se postiže kolosalan protok.

Zapravo, u podruÄju sigurnosnih pristupnika, Check Point je trenutno jedini koji implementira takvu moguÄnost.
2. Tvrtke koje žele imati moguÄnost izbora hardvera. Jedan od nedostataka starijih skalabilnih platformi je potreba za koriÅ”tenjem strogo definiranih āblade modulaā (Check Point SGM). Nova platforma Check Point Maestro omoguÄuje koriÅ”tenje ogromnog broja razliÄitih ureÄaja. Možete birati i modele iz srednjeg segmenta (5600, 5800, 5900, 6500, 6800) i iz High End segmenta (15000 serija, 23000 serija, 26000 serija). Å toviÅ”e, možete ih kombinirati, ovisno o zadacima.

To je vrlo zgodno sa stajaliŔta optimalne upotrebe resursa. Možete kupiti samo onu izvedbu koju trebate odabirom pravog modela.
3. Tvrtke za koje je Å”asija previÅ”e, ali je skalabilnost ipak potrebna. JoÅ” jedan "nedostatak" starih skalabilnih platformi (64000, 44000) bio je visok ulazni prag (s ekonomskog glediÅ”ta). Dugo su vremena skalabilne platforme bile dostupne samo velikim tvrtkama s "dobrim" IT proraÄunom. Dolaskom Check Point Maestra sve se promijenilo. TroÅ”ak minimalnog paketa (orkestrator + dva pristupnika) usporediv je (a ponekad i niži) s klasiÄnim aktivnim/pripravnim klasterom. Oni. ulazni prag znatno je pao. Prilikom odabira rjeÅ”enja tvrtka može odmah postaviti skalabilnu arhitekturu, bez preplaÄivanja za eventualno naknadno poveÄanje potreba. Ima li viÅ”e korisnika godinu dana nakon implementacije Check Point Maestra? Samo dodajete jedan ili dva pristupnika, bez ikakve zamjene postojeÄih. Ne morate Äak ni mijenjati topologiju. Jednostavno povežite nove pristupnike s orkestratorom i primijenite postavke na njih u samo nekoliko klikova.

4. Tvrtke koje žele optimalno iskoristiti postojeÄe ureÄaje. Mislim da su mnogi ljudi upoznati s Trade-In procedurom. Kada performanse postojeÄih ureÄaja viÅ”e nisu dovoljne i potrebno je ažurirati hardver kako bi zadovoljio trenutne potrebe. PriliÄno skup postupak. Osim toga, priliÄno Äesto postoji situacija kada kupac ima nekoliko Check Point klastera za razliÄite zadatke. Na primjer, klaster za zaÅ”titu perimetra, klaster za daljinski pristup (RA VPN), klaster za VSX itd. Å toviÅ”e, jedan klaster možda nema dovoljno resursa, dok ih drugi ima u izobilju. Check Maestro izvrsna je prilika za optimizaciju koriÅ”tenja ovih resursa dinamiÄkom raspodjelom optereÄenja izmeÄu njih.

Oni. dobivate sljedeÄe pogodnosti:
- Nema potrebe "baciti" postojeÄi hardver. Možete kupiti jedan ili dva dodatna pristupnika ili...
- Konfigurirajte dinamiÄko balansiranje optereÄenja izmeÄu drugih postojeÄih pristupnika za optimalnije koriÅ”tenje resursa. Ako se optereÄenje perimetarskog pristupnika naglo poveÄa, tada Äe orkestrator moÄi koristiti "dosadne" resurse pristupnika udaljenog pristupa i obrnuto. To pomaže u ublažavanju sezonskih (ili privremenih) vrÅ”nih optereÄenja.
Kao Å”to vjerojatno razumijete, posljednja dva segmenta odnose se upravo na srednje velika poduzeÄa, koja si sada takoÄer mogu priuÅ”titi koriÅ”tenje skalabilnih sigurnosnih platformi. MeÄutim, može se postaviti razumno pitanje: "ZaÅ”to je Check Point Maestro bolji od obiÄnog klastera?āPokuÅ”at Äemo odgovoriti na ovo pitanje.
KlasiÄni klaster protiv Check Point Maestra
Ako govorimo o klasiÄnom Check Point klasteru, tada su podržana dva naÄina rada: High Availability (tj. Active/Standby) i Load Sharing (tj. Active/Active). Ukratko Äemo opisati njihov smisao rada, kao i njihove prednosti i mane.
Visoka dostupnost (aktivan/pripravnost)
Kao Å”to naziv sugerira, u ovom naÄinu rada jedan Ävor propuÅ”ta sav promet kroz sebe, a drugi je u stanju pripravnosti i preuzima promet ako aktivni Ävor poÄne imati problema.
Pros:
- Najstabilniji naÄin rada;
- Podržan je vlasniÄki SecureXL mehanizam za ubrzavanje obrade prometa;
- Ako aktivni Ävor zakaže, drugi Äe sigurno moÄi āprobavitiā sav promet (jer je potpuno isti).
Cons:
Zapravo, postoji samo jedan minus - jedan Ävor potpuno miruje. S druge strane, zbog toga smo prisiljeni kupiti snažniji hardver kako bi mogao sam podnijeti promet.

Naravno, HA naÄin je pouzdaniji od dijeljenja optereÄenja, ali optimizacija resursa ostavlja mnogo toga za poželjeti.
Podjela optereÄenja (aktivno/aktivno)
U ovom naÄinu rada svi Ävorovi u klasteru obraÄuju promet. Možete kombinirati do 8 ureÄaja u takav klaster (viÅ”e od 4 ).
Pros:
- Možete raspodijeliti optereÄenje izmeÄu Ävorova, Å”to zahtijeva manje snažne ureÄaje;
- MoguÄnost glatkog skaliranja (dodavanje do 8 Ävorova u klaster).
Cons:
- ZaÄudo, prednosti se odmah pretvaraju u nedostatke. Vole koristiti naÄin dijeljenja optereÄenja Äak i kada tvrtka ima samo dva Ävora. ŽeleÄi uÅ”tedjeti novac, kupuju ureÄaje od kojih je svaki optereÄen na 40-50%. I Äini se da je sve u redu. Ali ako jedan Ävor zakaže, dolazimo do situacije u kojoj se cjelokupno optereÄenje prenosi na preostali, koji se jednostavno ne može nositi. Kao rezultat toga, u takvoj shemi ne postoji tolerancija greÅ”ke kao takva.

- Ovome dodajte hrpu ograniÄenja dijeljenja optereÄenja (). A najvažnije ograniÄenje je da nije podržan SecureXL, mehanizam koji znaÄajno ubrzava obradu prometa;
- Å to se tiÄe skaliranja dodavanjem novih Ävorova u klaster, nažalost, Load Sharing je ovdje daleko od idealnog. Ako se u klaster doda viÅ”e od 4 ureÄaja, tada poÄinje izvedba .
UzimajuÄi u obzir prva dva nedostatka, kako bismo implementirali toleranciju na greÅ”ke pri koriÅ”tenju dva Ävora, takoÄer smo prisiljeni kupiti produktivniji hardver kako bi mogao "probaviti" promet u kritiÄnoj situaciji. Kao rezultat toga, nemamo nikakvu ekonomsku korist, ali dobivamo veliki iznos . Å toviÅ”e, vrijedi napomenuti da poÄevÅ”i od verzije R80.20, naÄin dijeljenja optereÄenja nije podržan. Ovo ograniÄava korisnike u potrebnim ažuriranjima. JoÅ” nije poznato hoÄe li dijeljenje optereÄenja biti podržano u novijim izdanjima.
Check Point Maestro kao alternativa
Sa stajaliÅ”ta klastera, Check Point Maestro je iskoristio glavne prednosti naÄina visoke dostupnosti i dijeljenja optereÄenja:
- Gatewayi povezani s orkestratorom mogu koristiti SecureXL, koji osigurava maksimalnu brzinu obrade prometa. Ne postoje druga ograniÄenja svojstvena dijeljenju optereÄenja;
- Promet se distribuira izmeÄu pristupnika u jednoj Sigurnosnoj grupi (logiÄki pristupnik koji se sastoji od nekoliko fiziÄkih). ZahvaljujuÄi tome, možemo instalirati manje produktivne ureÄaje, jer viÅ”e nemamo neaktivne gatewaye, kao u High Availability modu. U isto vrijeme, snaga se može poveÄati gotovo linearno, bez tako ozbiljnih gubitaka kao u naÄinu dijeljenja optereÄenja (viÅ”e detalja kasnije).
Sve je to super, ali pogledajmo dva konkretna primjera.
Primjer ā1
Neka tvrtka X namjerava instalirati klaster pristupnika na perimetru mreže. VeÄ su se upoznali sa svim ograniÄenjima Load Sharinga (koja su im neprihvatljiva) i razmiÅ”ljaju iskljuÄivo o High Availability modu. Nakon dimenzioniranja, pokazalo se da im odgovara 6800 gateway, koji ne bi trebao biti optereÄen viÅ”e od 50% (kako bi imali barem rezervu performansi). BuduÄi da Äe ovo biti klaster, morate kupiti drugi ureÄaj koji Äe jednostavno "puÅ”iti" zrak u stanju pripravnosti. To je vrlo skupa puÅ”nica.
Ali postoji alternativa. Uzmite paket od orkestratora i tri pristupnika 6500. U ovom sluÄaju, promet Äe se distribuirati izmeÄu sva tri ureÄaja. Ako pogledate specifikacije dvaju modela, vidjet Äete da su tri 6500 gatewaya snažnija od jednog 6800.

Stoga, pri odabiru Check Point Maestro, tvrtka X dobiva sljedeÄe prednosti:
- Tvrtka odmah postavlja skalabilnu platformu. Naknadno poveÄanje performansi svesti Äe se na jednostavno dodavanje joÅ” 6500 komada hardvera. Å to bi moglo biti jednostavnije?
- RjeÅ”enje je joÅ” uvijek otporno na pogreÅ”ke, jer Ako jedan Ävor ne uspije, preostala dva Äe se moÄi nositi s optereÄenjem.
- Jednako važna i iznenaÄujuÄa prednost je to Å”to je jeftiniji! Nažalost, ne mogu javno objaviti cijene, ali ako ste zainteresirani, možete
Primjer ā2
Neka tvrtka Y veÄ ima HA klaster od 6500 modela.Aktivni Ävor je optereÄen na 85%, Å”to tijekom vrÅ”nih optereÄenja dovodi do gubitaka u produktivnom prometu. Äini se da je logiÄno rjeÅ”enje problema ažuriranje hardvera. SljedeÄi model je 6800. tj. tvrtka Äe morati vratiti pristupnike kroz Trade-In program i kupiti dva nova (skuplja) ureÄaja.
Ali postoji alternativna opcija. Kupite orkestrator i joÅ” jedan potpuno isti Ävor (6500). Sastavite klaster od tri ureÄaja i "rasporedite" ovih 85% optereÄenja na tri pristupnika. Kao rezultat toga, dobit Äete ogromnu marginu performansi (tri ureÄaja Äe biti uÄitana sa samo 30% u prosjeku). Äak i ako jedan od tri Ävora umre, preostala dva Äe se i dalje nositi s prometom s prosjeÄnim optereÄenjem od 45%. Å toviÅ”e, za vrÅ”na optereÄenja, klaster od tri aktivna 6500 pristupnika bit Äe moÄniji od jednog 6800 pristupnika, koji se nalazi u HA klasteru (tj. aktivan/pripravan). Osim toga, ako se za godinu ili dvije potrebe tvrtke Y ponovno poveÄaju, tada Äe sve Å”to trebaju uÄiniti je dodati joÅ” jedan ili dva Ävora 6500. Mislim da je ekonomska korist ovdje oÄita.
ZakljuÄak
Da, Check Point Maestro nije rjeÅ”enje za SMB. Ali Äak i srednje velika tvrtka veÄ može razmiÅ”ljati o ovoj platformi i barem pokuÅ”ati izraÄunati ekonomsku uÄinkovitost. Iznenadit Äete se kada otkrijete da skalabilne platforme mogu biti isplativije od klasiÄnog klastera. Istodobno, postoje prednosti ne samo ekonomske, veÄ i tehniÄke. No, o njima Äemo u sljedeÄem Älanku, gdje Äu uz tehniÄke trikove pokuÅ”ati prikazati nekoliko tipiÄnih sluÄajeva (topologija, scenariji).
TakoÄer se možete pretplatiti na naÅ”e javne stranice (, , , ), gdje možete pratiti pojavu novih materijala o Check Pointu i drugim sigurnosnim proizvodima.
Izvor: www.habr.com

