1. Check Point Maestro Hyperscale Network Security — nuova piattaforma di sicurezza scalabile

1. Check Point Maestro Hyperscale Network Security — nuova piattaforma di sicurezza scalabile

L'azienda Check Point ha iniziato il 2019 con entusiasmo annunciando subito diverse novità. Non è possibile trattare tutto in un solo articolo, quindi cominciamo con l'elemento principale — Check Point Maestro Hyperscale Network Security. Maestro è una nuova piattaforma scalabile che consente di aumentare la "potenza" del gateway di sicurezza fino a cifre "imbarazzanti" in modo quasi lineare. Questo è naturalmente reso possibile dal bilanciamento del carico tra i singoli gateway che lavorano in cluster come un'unica entità. Qualcuno potrebbe dire — "C'era! Ci sono già piattaforme blade 44000/64000". Tuttavia, Maestro è tutt'altra storia. In questo articolo cercherò di spiegare brevemente cos'è, come funziona e come questa tecnologia può aiutare a risparmiare sulla protezione del perimetro di rete.

Era — È diventato

Il modo più semplice per capire in cosa la nuova piattaforma scalabile si distingue dalle vecchie 44000/64000 è guardare l'immagine sottostante:

1. Check Point Maestro Hyperscale Network Security — nuova piattaforma di sicurezza scalabile

La differenza è evidente.

La vecchia piattaforma Check Point 44000/64000

Come si può vedere dall'immagine sopra, la prima opzione è una piattaforma fissa (chassis) in cui è possibile inserire un numero limitato di "moduli-blade" specifici (Check Point SGM). Tutto ciò è collegato al Security Switch Module (SSM), che gestisce il bilanciamento del traffico tra i gateway. Nell'immagine seguente sono presentati in dettaglio i componenti di questa piattaforma:

1. Check Point Maestro Hyperscale Network Security — nuova piattaforma di sicurezza scalabile

Questa è un'ottima piattaforma nel caso in cui sappiate esattamente quale prestazione vi serve adesso e quanto può crescere. Tuttavia, a causa del fattore di forma fisso (12 o 6 blade), siete limitati nello scaling futuro. Inoltre, siete costretti a usare esclusivamente le blade SGM, senza possibilità di collegare le tradizionali appliance che offrono una gamma di modelli molto più ampia. Con l'arrivo di Maestro Hyperscale Network Security la situazione cambia radicalmente.

La nuova piattaforma Check Point Maestro Hyperscale Network Security

Check Point Maestro è stata presentata per la prima volta il 22 gennaio durante la conferenza CPX a Bangkok. Le principali caratteristiche possono essere viste nell'immagine sottostante:

1. Check Point Maestro Hyperscale Network Security — nuova piattaforma di sicurezza scalabile

Come si può notare, il principale vantaggio di Check Point Maestro è la possibilità di utilizzare per il bilanciamento gateway ordinari (appliance). Cioè, non siamo più limitati alle blade SGM. Possiamo distribuire il carico tra qualsiasi dispositivo a partire dal modello 5600 (i modelli SMB e lo chassis 44000/64000 non sono supportati). Nell'immagine sopra sono riportati i principali indicatori che possono essere raggiunti utilizzando la nuova piattaforma. Possiamo combinare in una sola risorsa di calcolo fino a 31! gateway. Ora il tuo “firewall” può apparire nel seguente modo:

1. Check Point Maestro Hyperscale Network Security — nuova piattaforma di sicurezza scalabile

Maestro Hyperscale Orchestrator

Sono sicuro che molti abbiano già la domanda: “Cos'è questo Orchestrator?” Bene, ecco a voi. Maestro Hyperscale Orchestrator — è proprio questa cosa a gestire il bilanciamento del carico. Su questo dispositivo è installato il sistema operativo Gaia R80.20 SP. Al momento ci sono due modelli di Orchestrator — MHO-140 e MHO-170. Le caratteristiche sono nell'immagine sottostante:

1. Check Point Maestro Hyperscale Network Security — nuova piattaforma di sicurezza scalabile

A prima vista potrebbe sembrare un normale switch. In realtà è uno “switch + bilanciatore + sistema di gestione delle risorse”. Tutto in una sola scatola.
A questi Orchestrator si collegano i gateway. Nel caso in cui i bilanciatori siano in esecuzione ridondante, ogni gateway si collega a ciascun orchestrator. Per il collegamento possono essere utilizzati cavi “ottici” (sfp+ / qsfp+ / qsfp28+) oppure un cavo DAC (Direct Attach Copper). In questo caso, tra gli orchestratori deve ovviamente esserci un link di sincronizzazione:

1. Check Point Maestro Hyperscale Network Security — nuova piattaforma di sicurezza scalabile

Nell'immagine sottostante è possibile vedere come sono distribuite le porte di questi orchestratori:

1. Check Point Maestro Hyperscale Network Security — nuova piattaforma di sicurezza scalabile

Gruppi di Sicurezza

Per consentire la distribuzione del carico tra i gateway, questi gateway devono appartenere a un'unica Security Group. Gruppo di Sicurezza è un gruppo logico di dispositivi che funziona come un cluster active/active. Questo gruppo funziona indipendentemente da altre Security Group. Dal punto di vista del server di gestione, la Security Group appare come un'unica unità con un indirizzo IP.
Se necessario, possiamo spostare uno o più gateway in una Security Group separata e utilizzare questo gruppo per altri scopi, come un firewall separato dal punto di vista della gestione. Un esempio di utilizzo è mostrato nell'immagine sottostante:

1. Check Point Maestro Hyperscale Network Security — nuova piattaforma di sicurezza scalabile

Una limitazione importante, in un gruppo di sicurezza possono essere utilizzati esclusivamente gateway (modello) identici. Cioè, se volete aumentare linearmente la potenza del vostro gateway di sicurezza (che è un cluster di più dispositivi), dovete aggiungere esattamente gli stessi gateway. In prossime versioni del software, questa limitazione dovrebbe scomparire.

Nel video qui sotto è possibile vedere il processo di creazione di un gruppo di sicurezza. La procedura è intuitiva.

1. Check Point Maestro Hyperscale Network Security — nuova piattaforma di sicurezza scalabile

Ancora una volta, se confrontiamo i componenti di Maestro con la piattaforma chassis, si ottiene un'immagine simile a questa: “era-è”:

1. Check Point Maestro Hyperscale Network Security — nuova piattaforma di sicurezza scalabile

Quali sono i vantaggi della nuova piattaforma?

I vantaggi sono davvero molti, sia dal punto di vista tecnico che economico. Riassumerò brevemente i più importanti:

  1. Non siamo praticamente limitati nella scalabilità. Fino a 31 gateway all'interno di un gruppo di sicurezza.
  2. Possiamo aggiungere gateway secondo necessità. Il set minimo all'acquisto consiste in un orchestratore + due gateway. Non è necessario prevedere modelli “per la crescita”.
  3. Dal punto precedente deriva un altro vantaggio. Non dobbiamo più cambiare i gateway che non riescono a gestire il carico. In passato, questo problema veniva risolto tramite la procedura di trade-in: si consegnava l'hardware vecchio e si otteneva un nuovo con sconto. Con questo schema, inevitabili erano le “perdite” finanziarie. La nuova procedura di scalabilità elimina questo fattore. Non c'è bisogno di restituire nulla, si può semplicemente continuare ad aumentare la capacità con Ulteriore hardware.
  4. Possibilità di unire le risorse esistenti per distribuire il carico. Ad esempio, è possibile “trasferire” tutti i propri cluster sulla piattaforma Maestro e formare diversi gruppi di sicurezza, già in base al carico.

Bundle Maestro Hyperscale Network Security

Attualmente ci sono diverse opzioni per acquisire i cosiddetti bundle con la piattaforma Maestro. Soluzione basata sui gateway 23800, 6800 e 6500:

1. Check Point Maestro Hyperscale Network Security — nuova piattaforma di sicurezza scalabile

In questo caso si possono scegliere due tipi di configurazione standard:

  1. Un orchestratore e due gateway;
  2. Un orchestratore e tre gateway.

Qui è possibile vedere i prezzi indicativi. Naturalmente è possibile aggiungere un altro orchestratore e quanti più gateway si desidera. Ulteriori informazioni sulle specifiche possono essere richieste. qui.
Dispositivi 6500 e 6800 sono i modelli più recenti, che sono stati presentati anche all'inizio di quest'anno. Ma di essi parleremo più dettagliatamente nel prossimo articolo.

Quando sarà possibile acquistare?

Non c'è una risposta univoca. Al momento non c'è una notifica per l'importazione di queste soluzioni nel nostro paese. Non appena avremo informazioni sui tempi, faremo subito un annuncio nei nostri canali (vk, telegram, facebook). Inoltre, nei prossimi tempi è previsto un webinar dedicato alla soluzione Check Point Maestro, dove verranno esaminate tutte le caratteristiche tecniche. E naturalmente sarà possibile porre domande di interesse. Seguiteci per gli aggiornamenti!

Conclusione

Certamente, la nuova piattaforma di Maestro Hyperscale Network Security è un ottimo complemento nelle soluzioni hardware di Check Point. In sostanza, questo prodotto apre un nuovo segmento, per il quale non ogni vendor di sicurezza ha una soluzione simile. Inoltre, al giorno d'oggi, Check Point Maestro non ha praticamente alternative, quando si tratta di garantire una potenza di "security" così senza precedenti. Tuttavia, Maestro Hyperscale Network Security sarà interessante non solo per i proprietari di data center, ma anche per le aziende comuni. È possibile iniziare a "guardare" Maestro per coloro che possiedono o intendono acquistare dispositivi, a partire dal modello 5600. In alcuni casi, l'uso di Maestro Hyperscale Network Security può rivelarsi una soluzione molto vantaggiosa, sia dal punto di vista economico che tecnico.

P.S. L'articolo è stato preparato con la partecipazione di Anatolij Masover — Esperto di piattaforme scalabili, Check Point Software Technologies.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster