
Molte organizzazioni utilizzano servizi cloud o spostano l'attrezzatura nei
data center. Cosa ha senso mantenere nel server e come organizzare al meglio la protezione del perimetro della rete dell'ufficio in questa situazione?
Una volta tutto era su un server
All'inizio dello sviluppo di Runet, la maggior parte delle aziende affrontava la questione dell'infrastruttura IT seguendo più o meno uno schema: si dedicava un locale, dove si installava un sistema di aria condizionata e dove veniva concentrata quasi tutta l'attrezzatura di rete e server.
L'amministratore di sistema configurava uno o più server su FreeBSD, Linux o OpenSolaris, ecc. E poi su questo "patrimonio" avviava i servizi necessari: dal web server, alla posta elettronica aziendale fino al file sharing.
Quando un'azienda cresce e si sviluppa, si trova inevitabilmente di fronte a una situazione in cui il server non soddisfa più i requisiti. Se ci sono fondi, è possibile costruire il proprio data center. Potrebbe essere più conveniente noleggiare rack in data center commerciali. Un'alimentazione elettrica di qualità basata su DRUPS, un sistema di climatizzazione industriale, un personale specializzato completamente dedicato — queste cose sono difficilmente accessibili nel caso di un server in ufficio.
Dopo il grande business, nella mentalità dei dirigenti di aziende medie e piccole si verifica progressivamente un passaggio dalla psicologia del «porto tutto con me» e «la mia casa è il mio forte» all'«affidare a terzi e non preoccuparsi».
Per le piccole imprese, tale opzione «esternalizzata» sono diventati i fornitori di cloud. Se in passato avere un proprio server di posta per un'azienda di 40 persone era qualcosa di scontato, oggi il servizio dello stesso Google attira dalla sua parte tutti coloro che in precedenza non pensavano di lavorare senza il proprio Sendmail o Postfix.
Un grande aiuto in questo «trasloco» è stato fornito dai sistemi virtuali. Se prima della loro apparizione era necessario trasportare un server fisico intero o configurare tutto su un nuovo «hardware», ora è sufficiente trasferire l'immagine di una macchina virtuale.
Cosa rimarrà quindi in quella piccola stanza con l'aria condizionata?
In primo luogo, si tratta di hardware di rete. Sia attivo che passivo. Spesso, il termine 'server' viene usato per riferirsi a un cross con attrezzature di rete residue. E in tali casi non è necessaria una stanza speciale con un potente sistema di condizionamento, alimentazione elettrica e così via.
Il secondo gruppo di attrezzature che è ancora difficile rimuovere dalla sala server è costituito dai gateway.
di sicurezza.
Ma quali sono questi gateway? Come accennato sopra, se non molto tempo fa, un amministratore di sistema aveva a disposizione uno o più server dove poteva installare qualsiasi cosa desiderasse, ora tale lusso potrebbe non essere disponibile.
Ma la necessità di protezione da minacce esterne non è affatto scomparsa. Certo, è possibile trasferire tutti i servizi e l'attrezzatura necessaria interamente in un Data Center e instradare il traffico da quel gateway all'infrastruttura dell'ufficio tramite un canale protetto, ad esempio, VPN.
Tale schema appare attraente a prima vista, se non fosse per l'aumento del carico sui canali esistenti. Se non si desidera pagare per un canale 'più ampio', non è proprio ciò di cui si ha bisogno.
Un'altra opzione è acquistare un dispositivo specializzato per la protezione del traffico, la cui architettura, a causa della sua specificità, consente di evitare componenti energivori e termici.
Non sarà necessario un 'zoo'.
In assenza di una sala server classica, è molto meglio avere subito diversi servizi 'in-un'unica-scatola', piuttosto che gestire uno 'zoo' in uno spazio ridotto, o addirittura all'interno di un piccolo armadio di rete. Inoltre, la soluzione deve essere economica, collaudata e avere un buon supporto in lingua russa.
Nota. Stiamo parlando di uffici molto piccoli, medi e più grandi. Le grandi aziende che costruiscono i propri Data Center non sono prese in considerazione al momento — in un solo articolo 'è impossibile abbracciare l'impossibile'.
E per ogni evenienza, Zyxel ha già una soluzione, il tutto all'interno della stessa linea di prodotti. Insomma, non sarà necessario alcun 'zoo'.
Gateway di sicurezza ZyWALL ATP.
In precedenza, abbiamo già parlato dei principi di funzionamento di tali dispositivi prendendo ad esempio. , La loro principale caratteristica è la combinazione di un firewall con il servizio di sicurezza cloud Zyxel Cloud. Grazie a questa divisione dei compiti, ZyWALL ATP affronta un'ampia gamma di questioni relative alla protezione del perimetro, senza richiedere ulteriori risorse hardware.
L'elenco delle funzioni di protezione è piuttosto ricco (vedi tabella 1), compresi gli strumenti di analisi SecuReporter e il Sandboxing — una «sandbox» per l'analisi preventiva dei contenuti scaricati.
È importante sottolineare che in questo caso stiamo semplicemente spostando i servizi dall'ufficio locale al cloud. Tutto il resto è gestito da Zyxel Cloud in modalità anonima. Oltre alla comodità, questo approccio garantisce una protezione efficace contro le minacce zero-day grazie all'apprendimento automatico e allo scambio di informazioni tra i gateway ATP di tutto il mondo. È stata costruita un'intera rete neurale per la protezione.
: «Quando viene individuato un file sconosciuto, Cloud Query verifica rapidamente (nel giro di pochi secondi) il suo hash in un database cloud e determina se è pericoloso o meno. Per il funzionamento di questo servizio sono richieste poche risorse di rete, quindi non riduce le prestazioni del dispositivo. L'efficacia della protezione dalle minacce è garantita dall'utilizzo di un database cloud costantemente aggiornato, che contiene dati su miliardi di minacce. La richiesta cloud accelera anche il funzionamento delle funzioni intelligenti di rilevamento di nuove minacce di Zyxel Security Cloud, rafforzando la protezione contro il malware di ogni firewall ATP.»

Tabella 1. Specifiche tecniche della serie ZyWALL ATP.
Note:
(1) Le prestazioni reali dipendono molto dalle condizioni di rete e dalle applicazioni attive.
(2) La capacità massima di throughput si basa su RFC 2544 (pacchetti UDP da 1,518 byte).
(3) La capacità di throughput VPN misurata si basa su RFC 2544 (pacchetti UDP da 1,424 byte).
(4) Le metriche di throughput AV e IDP utilizzano il test di prestazioni HTTP standard di settore (pacchetti HTTP da 1,460 byte). I test sono stati eseguiti in modalità multi-threaded.
(5) Nella misurazione del numero massimo possibile di sessioni è stato utilizzato uno strumento di test standard di settore — il tool di test IXIA IxLoad.
(6) I risultati del test di velocità di connessione con 1Gbps WAN sono stati effettuati in condizioni reali e potrebbero variare leggermente a seconda della qualità della connessione.
(7): Al termine della validità del Gold Pack, saranno supportati solo 2 AP.
(8): È possibile abilitare o ampliare le funzionalità acquistando licenze aggiuntive per i servizi Zyxel.
Fai attenzione al set di servizi VPN supportati. Praticamente tutto il necessario per la connessione con la sede centrale o l'ufficio domestico è già 'in un'unica soluzione', quindi si può consigliare questo dispositivo sia come terminale di comunicazione per la filiale, sia per supportare il lavoro remoto dei dipendenti.
Soluzioni per piccoli uffici
I piccoli uffici possono essere convenzionalmente divisi in due gruppi: imprese autonome e filiali di grandi aziende.
Le autonome sono aziende appena nate o quelle destinate a rimanere piccole. Ad esempio, studi di design, studi architettonici, redazioni di piccole testate giornalistiche e così via. Queste unità aziendali utilizzano spesso servizi cloud, almeno per posta e condivisione file.
Le filiali di organizzazioni più grandi – per loro è fondamentale avere una connessione stabile con l'ufficio centrale. Tutto il resto si trova nel 'Centro'.
Spesso questi 'piccole' necessitano di un'interfaccia semplice per la gestione. L'amministratore di rete dell'ufficio centrale spesso non ha la possibilità di correre a risolvere rapidamente un problema nella nuova filiale. Le piccole aziende locali non hanno affatto questa possibilità. Si deve ricorrere ai servizi di un 'amministratore in visita'.
Per tali situazioni è necessaria una gestione basata sul principio 'più è semplice, più è affidabile'.
Per i piccoli uffici ha senso utilizzare i modelli ZyWALL ATP100 e ZyWALL ATP200.
Gateway di rete è stato introdotto relativamente di recente, ma è già disponibile in .
La principale differenza rispetto al suo vicino superiore () è che è progettato per un carico minore e non ha un supporto per rack da 19 pollici. Raccomandato per uffici domestici, piccole aziende, filiali e così via.

Figura 1. ZyWALL ATP100.
Tra le caratteristiche costruttive: ATP100 e ATP200 sono modelli senza ventola. Questo è un vantaggio: innanzitutto, non c'è rumore, in secondo luogo, non c'è bisogno di sostituire la ventola. In caso di 'amministratore in visita', questo è un indicatore piuttosto importante.

Figura 2. ZyWALL ATP200.
Il modello ATP200 supporta due porte WAN e può connettersi a due linee indipendenti, ad esempio, da diversi fornitori.
Come detto in precedenza, per un piccolo ufficio la cosa più importante dopo una fornitura elettrica stabile è una connessione affidabile. Sfortunatamente, i fornitori locali non possono sempre garantire l'assenza di guasti. Bisogna cercare opzioni di riserva.
IMPORTANTE! Oltre alle porte WAN dedicate, i modelli ATP dispongono di porte USB, a cui è possibile collegare modem USB e utilizzarli come WAN. Questa opzione è disponibile per tutti gli ATP.
Se il dispositivo dispone di una porta SFP, può essere utilizzata anche come WAN. Questa caratteristica è disponibile per tutti gli ATP.
Ecco un trucco dall'azienda Zyxel.
Aziende medie
Per le aziende medie, Zyxel ha una buona "macchina" —
Questo è un gateway di nuova generazione con protezione avanzata contro le minacce in evoluzione.
Tra le caratteristiche interessanti:
7 porte configurabili consentono una configurazione flessibile, ad esempio, 2 WAN, 2 DMZ e 3 porte LAN con la connessione di 3 VLAN separate per uso interno. È presente anche 1 porta SFP.

Figura 3. ZyWALL ATP500.
C'è la possibilità di operare in modalità cluster ad alta disponibilità Device HA Pro con due ZyWALL ATP500. Se uno non è operativo, l'altro garantirà comunque la connessione.
Utilizzando le funzioni dell'ATP500 al massimo, si può ottenere una connessione flessibile,
molto affidabile, sicura verso il mondo esterno o verso un nodo specifico, ad esempio,
la sede centrale.
Uffici più grandi
Per loro è raccomandata la versione più potente di questa linea — ATP800.
Questo modello ha un buon numero di porte: 12 RJ-45 e 2 SFP, tutte configurabili come WAN, LAN o DNZ, il che consente di utilizzare più WLAN, organizzare diverse DMZ e avere la possibilità di uscire verso la rete esterna per infrastrutture interne complesse. È adatto per uffici abbastanza grandi con una rete sviluppata e elevate esigenze di sicurezza e separazione degli accessi.

Figura 4. ZyWALL ATP800.
Vale la pena notare che questo modello è consigliato per l'acquisto con una tendenza "in crescita". Se si prevede una crescita dell'azienda, ad esempio, lo sviluppo di una rete locale di negozi, allora ha senso acquistare subito un modello più potente, per non spendere di nuovo soldi.
Come possiamo vedere, anche nelle condizioni più spartane è possibile garantire un buon livello di protezione, resilienza e flessibilità nell'operare.
Supporto tecnico, consigli, discussioni, notizie, promozioni e annunci — unisciti a noi su Telegram!
Link utili
Fonte: habr.com
