
Molte organizzazioni utilizzano servizi cloud o spostano l'attrezzatura in
un data center. Cosa ha senso lasciare nella server room e come organizzare al meglio la protezione del perimetro della rete aziendale in questa situazione?
Un tempo tutto era sul server
All'inizio dello sviluppo di Runet, la maggior parte delle aziende affrontava la questione dell'infrastruttura IT seguendo uno schema simile: veniva riservato uno spazio dove si installava l'aria condizionata e dove si concentrava quasi tutta l'attrezzatura di rete e server.
L'amministratore di sistema configurava uno o più server su FreeBSD, Linux o OpenSolaris, e così via. E poi su questa "dotazione" venivano avviati i servizi necessari: dal server web, alla posta elettronica aziendale fino al file sharing.
Quando un'azienda cresce e si sviluppa, si trova inevitabilmente di fronte alla situazione in cui il proprio server non soddisfa più le esigenze. Se ci sono fondi, è possibile costruire un proprio datacenter. Potrebbe essere più vantaggioso affittare rack in datacenter commerciali. Alimentazione elettrica di qualità basata su DRUPS, sistema di climatizzazione industriale, personale altamente specializzato — queste risorse sono difficilmente accessibili in un server d'ufficio.
A seguito delle grandi aziende, nella mentalità dei dirigenti delle piccole e medie imprese si verifica gradualmente un passaggio dalla filosofia del 'tengo tutto con me' e 'la mia casa è il mio castello' a 'esternalizzare e non preoccuparsi'.
Per le piccole imprese, i provider cloud sono diventati la soluzione 'esternalizzata'. Se prima, in una compagnia di 40 persone, avere un proprio server di posta era scontato, oggi i servizi offerti da Google attirano a sé tutti coloro che prima non concepivano il lavoro senza il proprio Sendmail o Postfix.
Le soluzioni virtuali hanno offerto un grande aiuto in questa 'transizione'. Prima della loro comparsa, era necessario trasportare interamente il server fisico o configurarlo completamente su un nuovo hardware; ora basta trasferire l'immagine di una macchina virtuale.
Cosa rimarrà dunque in quella piccola stanza con l'aria condizionata?
Innanzitutto, l'attrezzatura di rete. Sia attiva che passiva. Spesso, con il termine 'server room' si intende un armadio con del materiale di rete residue. In questi casi, non è necessario un locale speciale con un potente sistema di condizionamento e di alimentazione elettrica, e così via.
Il secondo gruppo di attrezzature che è difficile rimuovere dalla sala server è rappresentato dai gateway
di sicurezza.
Ma quali sono questi gateway? Come accennato in precedenza, se in tempi recenti l'amministratore di sistema disponeva di uno o più server su cui poteva installare qualsiasi cosa, oggi potrebbe non avere tale lusso.
Tuttavia, la necessità di protezione dalle minacce esterne rimane fondamentale. Certo, si potrebbe trasferire completamente tutti i servizi e le attrezzature necessarie in un datacenter e instradare il traffico da quel gateway alla rete dell'ufficio tramite un canale protetto, ad esempio utilizzando VPN.
Questa soluzione sembra attraente a prima vista, se non fosse per l'aumento del carico sulle linee esistenti. Se non si desidera pagare per un canale più 'ampio', questa non è esattamente la soluzione giusta.
Un'altra opzione è acquistare un dispositivo specializzato per la protezione del traffico, la cui architettura, per la sua specificità, consente di evitare componenti potenti, ad alto consumo energetico e che generano calore.
Non sarà necessario alcun 'zoo'
In assenza di un server tradizionale, è molto meglio ottenere subito più servizi 'in un'unica soluzione', piuttosto che disperdere un 'zoo' in un piccolo spazio, o addirittura in un piccolo armadio. Inoltre, la soluzione deve essere conveniente, collaudata e avere un supporto adeguato in lingua russa.
Nota. Stiamo parlando di uffici molto piccoli, medi e più grandi. Le grandi aziende che costruiscono i propri data center non sono considerate in questo momento — in un solo articolo è "impossibile afferrare l'impossibile".
E per ogni caso, Zyxel ha già una soluzione, all'interno della stessa gamma di prodotti. In breve, non sarà necessario un "zoo".
Gateway di sicurezza ZyWALL ATP
In precedenza abbiamo già trattato i principi di funzionamento di tali dispositivi utilizzando come esempio , La sua principale caratteristica è la combinazione di un firewall con il servizio di sicurezza cloud Zyxel Cloud. Questa distribuzione delle responsabilità consente al ZyWALL ATP di affrontare un ampio spettro di quesiti di protezione del perimetro, senza richiedere risorse hardware aggiuntive.
L'elenco delle funzioni di protezione è piuttosto ricco (vedi tabella 1), comprese le analisi di SecuReporter e il Sandboxing — un "sandbox" per l'analisi preliminare dei contenuti scaricati.
È importante sottolineare che in questo caso stiamo semplicemente trasferendo i servizi dall'ufficio locale al cloud. Tutto il resto viene gestito da Zyxel Cloud in modalità anonima. Oltre alla comodità, questo approccio garantisce una protezione efficace contro le minacce zero-day grazie all'apprendimento automatico e allo scambio di informazioni tra i gateway ATP di tutto il mondo. È stata costruita un'intera rete neurale per la protezione.
: «Quando un file sconosciuto viene rilevato, Cloud Query verifica rapidamente (in pochi secondi) il suo hash con il database cloud e determina se è pericoloso o meno. Questo servizio richiede un minimo di risorse di rete, quindi non riduce le prestazioni del dispositivo. L'efficacia della protezione contro le minacce è garantita dall'uso di un database cloud costantemente aggiornato, che contiene dati su miliardi di minacce. Anche la query cloud accelera il funzionamento delle funzioni intelligenti di rilevamento di nuove minacce di Zyxel Security Cloud, rafforzando la protezione contro il malware di ciascun firewall ATP.»

Tabella 1. Specifiche tecniche della gamma ZyWALL ATP.
Note:
(1) Le prestazioni effettive dipendono fortemente dallo stato della rete e dalle applicazioni attive.
(2) La massima larghezza di banda è basata su RFC 2544 (pacchetti UDP da 1,518 byte).
(3) La larghezza di banda misurata del VPN si basa su RFC 2544 (pacchetti UDP da 1,424 byte).
(4) Le metriche di larghezza di banda AV e IDP utilizzano un test di prestazione HTTP standard del settore (pacchetti HTTP da 1,460 byte). I test sono stati eseguiti in modalità multithreading.
(5) Nella misurazione del numero massimo possibile di sessioni è stato utilizzato uno strumento di test standard del settore: IXIA IxLoad testing tool.
(6) I risultati del test di velocità della connessione con WAN da 1Gbps sono stati eseguiti in condizioni reali e potrebbero avere piccole variazioni in base alla qualità della connessione.
(7): Dopo la scadenza del Gold Pack, saranno supportati solo 2 AP.
(8): È possibile attivare o ampliare le funzionalità acquistando licenze aggiuntive per i servizi Zyxel.
Fai attenzione all'insieme di servizi VPN supportati. Praticamente tutto il necessario per il collegamento con la sede centrale o l'ufficio domestico è già "in un unico pacchetto", quindi si può consigliare questo dispositivo sia come nodo finale di comunicazione per una filiale, sia per supportare il lavoro remoto dei dipendenti.
Soluzioni per piccoli uffici
I piccoli uffici possono essere suddivisi in due categorie: attività autonome e filiali di grandi aziende.
Le autonome sono quelle attività recentemente istituite e quelle destinate a rimanere piccole. Ad esempio, studi di design, studi di architettura, redazioni di piccoli media e così via. Queste unità aziendali utilizzano spesso i servizi cloud, almeno per la posta elettronica e il file sharing.
Le filiali di organizzazioni più grandi — per loro è fondamentale avere una connessione stabile con la sede centrale. Tutto il resto si trova nel "Centro".
Spesso questi "piccolini" necessitano di un'interfaccia semplice per la gestione. L'amministratore di rete della sede centrale spesso non ha la possibilità di recarsi rapidamente in luoghi lontani per risolvere i problemi di una nuova filiale. Le piccole aziende locali non hanno affatto questa opportunità. Si deve ricorrere ai servizi di un "amministratore" in arrivo.
Per questi casi è necessario gestire secondo il principio "più semplice è, più affidabile diventa."
Per piccoli uffici ha senso utilizzare i modelli ZyWALL ATP100 e ZyWALL ATP200.
Gateway di rete è apparso relativamente di recente, ma è già disponibile in .
La principale differenza rispetto al suo "fratello" più grande () è che è progettato per un carico minore e non ha un supporto per il montaggio su rack da 19 pollici. È raccomandato per uffici domestici, piccole aziende, filiali e così via.

Figura 1. ZyWALL ATP100.
Da un punto di vista costruttivo: ATP100 e ATP200 sono modelli senza ventola. Perché è positivo: innanzitutto, non c'è rumore, in secondo luogo, non è necessario sostituire la ventola. In una situazione con un "amministratore" in arrivo, questo è un indicatore abbastanza importante.

Figura 2. ZyWALL ATP200.
Il modello ATP200 supporta due porte WAN e può connettersi a due linee indipendenti, ad esempio da diversi fornitori.
Come già menzionato, per un piccolo ufficio la cosa più importante dopo un'alimentazione elettrica stabile è una connessione affidabile. Sfortunatamente, i fornitori locali non possono sempre garantire l'assenza di guasti. È necessario cercare soluzioni di riserva.
IMPORTANTE! Oltre alle porte WAN dedicate, i modelli ATP dispongono di porte USB, alle quali è possibile collegare modem USB da utilizzare come WAN. Questa funzionalità è disponibile per tutti i modelli ATP.
Se il dispositivo ha una porta SFP, può essere utilizzata anche come WAN. Questa caratteristica è disponibile per tutti i modelli ATP.
Ecco un consiglio utile da Zyxel.
Aziende medie
Per le aziende di medie dimensioni, Zyxel offre un'ottima soluzione hardware —
È un gateway di nuova generazione con una protezione avanzata contro minacce in evoluzione.
Tra le caratteristiche interessanti:
7 porte configurabili consentono una flessibilità nell'impostazione, ad esempio, 2 WAN, 2 DMZ e 3 porte LAN con il collegamento di 3 VLAN separati per uso interno. È presente anche 1 porta SFP.

Figura 3. ZyWALL ATP500.
È possibile lavorare in modalità cluster ad alta disponibilità Device HA Pro con due ZyWALL ATP500. Se uno è fuori servizio, l'altro garantirà comunque la connessione.
Utilizzando le funzionalità dell'ATP500 'al massimo' si può ottenere una connessione flessibile,
affidabile e sicura con il mondo esterno o con un nodo specifico, ad esempio,
la sede centrale.
Uffici più grandi
Per loro si consiglia la soluzione più potente della serie: l'ATP800.
Questo modello offre un buon numero di porte: 12 RJ-45 e 2 SFP, tutte configurabili in modalità WAN, LAN o DNZ, consentendo di utilizzare più WLAN, organizzare diverse DMZ e lasciare anche la possibilità di connessione alla rete esterna per infrastrutture interne complesse. È adatto per uffici piuttosto grandi con una rete sviluppata e elevate esigenze di sicurezza e gestione degli accessi.

Figura 4. ZyWALL ATP800.
Vale la pena notare che questo modello è consigliato per l'acquisto tenendo presente una futura espansione. Se si prevede una crescita dell'azienda, ad esempio, l'espansione di una rete di negozi, ha senso acquistare un modello più potente fin da subito, per non sprecare denaro in un secondo momento.
Come possiamo vedere, anche nelle condizioni più spartane è possibile garantire un buon livello di protezione, tolleranza ai guasti e flessibilità operativa.
Assistenza tecnica, consigli, discussioni, notizie, promozioni e annunci — su Telegram!
Link utili
Fonte: habr.com
