
L'azienda Check Point ha iniziato il 2019 con grande slancio, facendo diversi annunci in rapida successione. Non è possibile raccontare tutto in un solo articolo, quindi iniziamo con la cosa più importante — . Maestro è una nuova piattaforma scalabile che consente di aumentare la "potenza" del gateway di sicurezza fino a cifre "incredibili" e in modo quasi lineare. Questo avviene naturalmente attraverso il bilanciamento del carico tra i singoli gateway che operano in cluster come un'unica entità. Qualcuno potrebbe dire — «C'era! Ora ci sono le piattaforme blade 44000/64000». Tuttavia, Maestro è qualcosa di completamente diverso. In questo articolo cercherò brevemente di spiegare di cosa si tratta, come funziona e come questa tecnologia può aiutare a risparmiare sulla protezione del perimetro di rete.
Prima — Dopo
È più facile capire in che modo la nuova piattaforma scalabile si differenzia dalle vecchie 44000/64000 guardando l'immagine qui sotto:

La differenza è evidente.
Vecchia piattaforma Check Point 44000/64000
Come si può vedere dall'immagine sopra, il primo modello rappresenta una piattaforma fissa (châssis), in cui è possibile inserire un numero limitato di speciali "moduli-lama" (Check Point SGM). Tutto questo si connette a Modulo di Sicurezza Switch (SSM), che gestisce il bilanciamento del traffico tra i gateway. Nella figura qui sotto sono presentati in modo più dettagliato i componenti di questa piattaforma:

È una piattaforma eccellente se sei sicuro della prestazione di cui hai bisogno attualmente e di quanto potrà crescere. Tuttavia, a causa del fattore di forma fisso (12 o 6 blade), sei limitato nelle future espansioni. Inoltre, sei costretto a utilizzare solo le blade SGM, senza la possibilità di collegare normali uplink con un'ampia gamma di modelli. Con l'arrivo di Maestro Hyperscale Network Security la situazione cambia radicalmente.
La nuova piattaforma Check Point Maestro Hyperscale Network Security
Check Point Maestro è stata presentata per la prima volta il 22 gennaio alla conferenza CPX a Bangkok. Le principali caratteristiche possono essere viste nella figura qui sotto:

Come si può notare, il principale vantaggio di Check Point Maestro è la sua capacità di utilizzare gateway tradizionali (appliance) per il bilanciamento del carico. Ovvero, non siamo più limitati alle lame SGM. Possiamo distribuire il carico tra qualsiasi dispositivo a partire dal modello 5600 (modelli SMB e chassis 44000/64000 non supportati). Nell'immagine sopra sono riportati i principali risultati raggiungibili con la nuova piattaforma. Possiamo unire in una sola risorsa computazionale fino a 31! gateway. Ora il vostro “firewall” potrebbe apparire come segue:

Maestro Hyperscale Orchestrator
Sono sicuro che molti di voi si staranno già chiedendo: “Cos'è questo Orchestrator?” Bene, fate conoscenza. Maestro Hyperscale Orchestrator — è proprio questa unità che si occupa del bilanciamento del carico. Su questo dispositivo è installato il sistema operativo Gaia R80.20 SP. Al momento ci sono due modelli di Orchestrator — MHO-140 e MHO-170. Le caratteristiche sono nell'immagine sottostante:

A prima vista potrebbe sembrare un normale switch. In realtà, è un “switch + bilanciatore + sistema di gestione delle risorse”. Tutto in una sola scatola.
I gateway si collegano agli orchestratori. In caso di bilanciatori in configurazione ad alta disponibilità, ogni gateway si collega a ciascun orchestratore. Per il collegamento possono essere utilizzati cavi in fibra ottica (sfp+ / qsfp+ / qsfp28+) o cavi DAC (Direct Attach Copper). Tra gli orchestratori deve ovviamente esserci un link di sincronizzazione:

Nell'immagine sottostante puoi vedere come vengono distribuite le porte di questi orchestratori:

Gruppi di Sicurezza
Perché il carico possa essere distribuito tra i gateway, questi gateway devono far parte dello stesso Gruppo di Sicurezza. Gruppo di Sicurezza è un gruppo logico di dispositivi che funziona come un cluster attivo/attivo. Questo gruppo funziona in modo indipendente dagli altri Gruppi di Sicurezza. Dal punto di vista del server di gestione, il Gruppo di Sicurezza appare come un unico dispositivo con un solo indirizzo IP.
Se necessario, possiamo spostare uno o più gateway in un Gruppo di Sicurezza separato e usare questo gruppo per altri scopi, come un firewall separato dal punto di vista della gestione. Un esempio di utilizzo è mostrato nell'immagine sottostante:

Importante limitazione, in un Security Group possono essere utilizzati esclusivamente gateway identici (modello). Cioè, se desideri aumentare gradualmente la potenza del tuo gateway di sicurezza (che è un cluster di più dispositivi), devi aggiungere esattamente gli stessi gateway. In prossime versioni del software, questa limitazione dovrebbe scomparire.
Nel video qui sotto puoi vedere il processo di creazione di un Security Group. La procedura è intuitiva.

Ancora una volta, se confrontiamo i componenti di Maestro con la piattaforma chassis, otterremo un'immagine approssimativa del ‘prima e dopo’:

Qual è il vantaggio della nuova piattaforma?
I vantaggi sono in realtà molti, sia dal punto di vista tecnico che economico. Ecco un breve riepilogo dei principali:
- Siamo praticamente illimitati in termini di scalabilità. Fino a 31 gateway all'interno di un singolo Security Group.
- Possiamo aggiungere gateway secondo necessità. Il pacchetto minimo all'acquisto è un orchestratore + due gateway. Non è necessario prevedere modelli ‘per la crescita’.
- Da quanto detto nel punto precedente, ne deriva un ulteriore vantaggio. Non dobbiamo più cambiare i gateway che non riescono a gestire il carico. In passato, questo problema veniva risolto tramite una procedura di trade-in: consegnavamo l’hardware vecchio e ricevevamo uno nuovo scontato. Con questo schema, erano inevitabili le "perdite" finanziarie. La nuova procedura di scalabilità elimina questo fattore. Non è necessario restituire nulla, si può semplicemente continuare ad aumentare le prestazioni con hardware aggiuntivo.
- Possibilità di unire risorse già esistenti per distribuire il carico. Ad esempio, è possibile "trasferire" tutti i propri cluster sulla piattaforma Maestro e creare diversi Security Group in base al carico.
Bundle di Maestro Hyperscale Network Security
Attualmente ci sono diverse opzioni per l'acquisto dei cosiddetti bundle con la piattaforma Maestro. Soluzione basata su gateway 23800, 6800 e 6500:

È possibile scegliere tra due tipi standard di configurazione:
- Un orchestratore e due gateway;
- Un orchestratore e tre gateway.
È possibile visionare i prezzi indicativi. Naturalmente, è possibile prevedere un ulteriore orchestratore e un numero illimitato di gateway. È possibile richiedere informazioni aggiuntive sulle specifiche. .
Dispositivi 6500 e 6800 Questi sono i modelli più recenti, che sono stati presentati all'inizio di quest'anno. Ma parleremo di loro più nel dettaglio nel prossimo articolo.
Quando sarà possibile acquistare?
Non c'è una risposta univoca. Attualmente non abbiamo ricevuto notifiche riguardanti l'importazione di queste soluzioni nel nostro paese. Non appena avremo informazioni sui tempi, faremo subito un annuncio sui nostri canali pubblici (, , ). Inoltre, è in programma un webinar dedicato alla soluzione Check Point Maestro, dove verranno esaminate tutte le caratteristiche tecniche. E ovviamente sarà possibile porre domande interessanti. Rimanete sintonizzati per gli aggiornamenti!
Conclusione
Senz'altro, la nuova piattaforma è un'eccellente aggiunta alle soluzioni hardware di Check Point. Di fatto, questo prodotto apre un nuovo segmento, per il quale non ogni fornitore di sicurezza informatica ha una soluzione simile. Inoltre, ad oggi, Check Point Maestro non ha praticamente alternative quando si parla di garantire un'«affidabilità di sicurezza» senza precedenti. Tuttavia, Maestro Hyperscale Network Security sarà interessante non solo per i proprietari di data center, ma anche per le aziende comuni. È già un'opzione che chi possiede o intende acquistare dispositivi a partire dal modello 5600 dovrebbe considerare. In alcuni casi, l'uso di Maestro Hyperscale Network Security può rivelarsi una scelta molto vantaggiosa, sia dal punto di vista economico che tecnico.
P.S. L'articolo è stato redatto con la partecipazione di Anatoliy Masover — Esperto di piattaforme scalabili, Check Point Software Technologies.
Fonte: habr.com
