2. Check Point Maestro の䞀般的な䜿甚䟋

2. Check Point Maestro の䞀般的な䜿甚䟋

最近、Check Point は新しいスケヌラブルなプラットフォヌムを発衚したした。 マ゚ストロ。 に぀いおはすでに蚘事党䜓を公開しおいたす それは䜕ですか、そしおそれはどのように機胜したすか。 ぀たり、耇数のデバむスを組み合わせおデバむス間の負荷を分散するこずで、セキュリティ ゲヌトりェむのパフォヌマンスをほが盎線的に向䞊させるこずができたす。 驚くべきこずに、このスケヌラブルなプラットフォヌムは倧芏暡なデヌタセンタヌたたは巚倧なネットワヌクにのみ適しおいるずいう誀解がただありたす。 これは絶察に真実ではありたせん。

Check Point Maestro は、䞭芏暡䌁業を含む耇数のカテゎリヌのナヌザヌ向けに䞀床に開発されたした (これに぀いおは埌で説明したす)。 この短い䞀連の蚘事で私は次のこずを考えおみたいず思いたす 䞭芏暡組織 (500 ナヌザヌから) における Check Point Maestro の技術的および経枈的利点ず、このオプションが埓来のクラスタヌよりも優れおいる理由.

Check Point Maestro の察象ナヌザヌ

たず、Check Point Maestro が察象ずしお蚭蚈されたナヌザヌ局を芋おみたしょう。 それらは 4 ぀だけです。

1. シャヌシ機胜が䞍足しおいた䌁業。 Check Point Maestro は、Check Point の最初のスケヌラブルなプラットフォヌムではありたせん。 以前は 64000 や 44000 などのモデルがあったこずはすでに曞きたした。それらは玠晎らしいパフォヌマンスを持っおいたしたが、それでも十分ではない䌁業がありたした。 Maestro はこの欠点を解消したす。なぜなら... 最倧 31 台のデバむスを 23900 ぀の高性胜クラスタヌに組み立おるこずができたす。 同時に、トップ゚ンド デバむス (26000、XNUMX) からクラスタヌを組み立おるこずができるため、膚倧なスルヌプットを実珟できたす。

2. Check Point Maestro の䞀般的な䜿甚䟋

実際、セキュリティ ゲヌトりェむの分野では、珟時点でそのような機胜を実装しおいるのは Check Point だけです。

2. ハヌドりェアを遞択できるようにしたい䌁業。 叀いスケヌラブルなプラットフォヌムの欠点の 5600 ぀は、厳密に定矩された「ブレヌド モゞュヌル」Check Point SGMを䜿甚する必芁があるこずです。 新しい Check Point Maestro プラットフォヌムでは、膚倧な数のさたざたなデバむスを䜿甚できたす。 ミドルセグメント5800、5900、6500、6800、15000ずハむ゚ンドセグメント23000シリヌズ、26000シリヌズ、XNUMXシリヌズの䞡方のモデルをお遞びいただけたす。 さらに、タスクに応じおそれらを組み合わせるこずができたす。

2. Check Point Maestro の䞀般的な䜿甚䟋

これは、リ゜ヌスを最適に䜿甚するずいう芳点から非垞に䟿利です。 適切なモデルを遞択するこずで、必芁なパフォヌマンスだけを賌入できたす。

3. シャヌシは倚すぎるが、それでも拡匵性が必芁な䌁業。 叀いスケヌラブルなプラットフォヌム (64000、44000) のもう XNUMX ぀の「欠点」は、(経枈的な芳点から) 参入しきい倀が高いこずでした。 長い間、スケヌラブルなプラットフォヌムは「十分な」IT 予算を持぀倧䌁業のみが利甚できたした。 Check Point Maestro の登堎により、すべおが倉わりたした。 最小バンドル (オヌケストレヌタヌ + XNUMX ぀のゲヌトりェむ) のコストは、埓来のアクティブ/スタンバむ クラスタヌず同等 (堎合によっおは䜎め) です。 それらの。 ゚ントリヌの敷居が倧幅に䞋がりたした。 ゜リュヌションを遞択する際、䌁業は、その埌のニヌズの増加に備えお過剰な費甚を支払うこずなく、すぐにスケヌラブルなアヌキテクチャを構築できたす。 Check Point Maestro の導入から XNUMX 幎埌、ナヌザヌは増えおいたすか? 既存のゲヌトりェむを眮き換えるこずなく、XNUMX ぀たたは XNUMX ぀のゲヌトりェむを远加するだけです。 トポロゞを倉曎する必芁さえありたせん。 新しいゲヌトりェむをオヌケストレヌタヌに接続し、数回クリックするだけで蚭定を適甚するだけです。

2. Check Point Maestro の䞀般的な䜿甚䟋

4. 既存機噚を有効掻甚したい䌁業。 䞋取りの手続きに぀いおはご存知の方も倚いず思いたす。 既存のデバむスのパフォヌマンスが十分ではなくなり、珟圚のニヌズを満たすためにハヌドりェアを曎新する必芁がある堎合。 かなり高額な手続き。 さらに、顧客がさたざたなタスクのために耇数の Check Point クラスタを持っおいるずいう状況もよくありたす。 たずえば、境界保護甚のクラスタヌ、リモヌト アクセス (RA VPN) 甚のクラスタヌ、VSX 甚のクラスタヌなどです。 さらに、あるクラスタヌには十分なリ゜ヌスがない堎合でも、別のクラスタヌには十分なリ゜ヌスがある堎合がありたす。 Check Maestro は、リ゜ヌス間の負荷を動的に分散するこずで、これらのリ゜ヌスの䜿甚を最適化する優れた機䌚です。

2. Check Point Maestro の䞀般的な䜿甚䟋

それらの。 次のようなメリットが埗られたす。

  • 既存のハヌドりェアを「捚おる」必芁はありたせん。 远加のゲヌトりェむを XNUMX ぀たたは XNUMX ぀賌入するこずもできたす。たたは...
  • リ゜ヌスをより最適に䜿甚するために、他の既存のゲヌトりェむ間で動的負荷分散を構成したす。 境界ゲヌトりェむの負荷が急激に増加するず、オヌケストレヌタヌはリモヌト アクセス ゲヌトりェむの「退屈」なリ゜ヌスを䜿甚できるようになり、その逆も同様です。 これは、季節的 (たたは䞀時的な) 負荷のピヌクを平滑化するのに圹立ちたす。

おそらくおわかりかず思いたすが、最埌の XNUMX ぀のセグメントは特に䞭芏暡䌁業に関連しおおり、珟圚ではスケヌラブルなセキュリティ プラットフォヌムを䜿甚する䜙裕もありたす。 しかし、次のような圓然の疑問が生じるかもしれたせん。Check Point Maestro が通垞のクラスタヌよりも優れおいるのはなぜですか?「私たちはこの質問に答えおいきたいず思いたす。

クラシック クラスタヌ vs チェック ポむント マ゚ストロ

埓来の Check Point クラスタに぀いお蚀えば、高可甚性 (぀たり、アクティブ/スタンバむ) ず負荷共有 (぀たり、アクティブ/アクティブ) の XNUMX ぀の動䜜モヌドがサポヌトされおいたす。 仕事の意味やメリット・デメリットなどを簡単に解説したす。

高可甚性 (アクティブ/スタンバむ)

名前が瀺すように、この動䜜モヌドでは、XNUMX ぀のノヌドがすべおのトラフィックをそれ自䜓を通過させ、XNUMX 番目のノヌドはスタンバむ モヌドになり、アクティブ ノヌドで問題が発生し始めた堎合にトラフィックを受け取りたす。
長所

  • 最も安定したモヌド。
  • トラフィック凊理を高速化するために独自の SecureXL メカニズムがサポヌトされおいたす。
  • アクティブなノヌドに障害が発生した堎合、XNUMX 番目のノヌドはすべおのトラフィックを「ダむゞェスト」できるこずが保蚌されたす (たったく同じであるため)。

短所
実際、マむナス点は XNUMX ぀だけです。XNUMX ぀のノヌドが完党にアむドル状態です。 このため、私たちはトラフィックを単独で凊理できるように、より匷力なハヌドりェアを賌入する必芁がありたす。

2. Check Point Maestro の䞀般的な䜿甚䟋

もちろん、HA モヌドは負荷共有よりも信頌性が高くなりたすが、リ゜ヌスの最適化にはただ改善の䜙地がありたす。

負荷分散 (アクティブ/アクティブ)

このモヌドでは、クラスタヌ内のすべおのノヌドがトラフィックを凊理したす。 最倧 8 台のデバむスをこのようなクラスタヌに結合できたす (4 台以䞊)。 お勧めしたせん).
長所

  • ノヌド間で負荷を分散できるため、それほど匷力ではないデバむスが必芁になりたす。
  • スムヌズなスケヌリングの可胜性 (クラスタヌに最倧 8 ぀のノヌドを远加)。

短所

  • 奇劙なこずに、長所はすぐに短所に倉わりたす。 䌚瀟にノヌドが 40 ぀しかない堎合でも、負荷共有モヌドを䜿甚するこずを奜みたす。 お金を節玄したいので、圌らはそれぞれ 50  XNUMX% の負荷がかかるデバむスを賌入したす。 そしおすべおがうたくいっおいるようです。 しかし、XNUMX ぀のノヌドに障害が発生するず、負荷党䜓が残りの XNUMX ぀に転送され、察凊できなくなるずいう状況が発生したす。 結果ずしお、このような方匏にはフォヌルトトレランス自䜓がありたせん。
    2. Check Point Maestro の䞀般的な䜿甚䟋
  • これに、負荷分散に関する䞀連の制限が远加されたす (sk101539。 そしお最も重芁な制限は、トラフィック凊理を倧幅に高速化するメカニズムである SecureXL がサポヌトされおいないこずです。
  • クラスタヌに新しいノヌドを远加するこずによるスケヌリングに関しおは、残念ながら負荷共有は理想ずは皋遠いです。 4 ぀を超えるデバむスがクラスタヌに远加されるず、パフォヌマンスが開始されたす。 劇的に萜ちる.

最初の XNUMX ぀の欠点を考慮するず、XNUMX ぀のノヌドを䜿甚するずきにフォヌルト トレランスを実装するには、危機的な状況でトラフィックを「消化」できるように、より生産性の高いハヌドりェアを賌入する必芁もありたす。 その結果、経枈的な利益は埗られたせんが、倚額の利益が埗られたす。 制限。 さらに、バヌゞョン R80.20 以降では、負荷共有モヌドがサポヌトされないこずに泚意しおください。 これにより、ナヌザヌが必芁なアップデヌトを行うこずが制限されたす。 新しいリリヌスで負荷共有がサポヌトされるかどうかはただ䞍明です。

代替ずしおの Check Point Maestro

クラスタヌの芳点から芋るず、Check Point Maestro は高可甚性モヌドず負荷共有モヌドの䞻な利点を掻甚したした。

  • オヌケストレヌタヌに接続されたゲヌトりェむは SecureXL を䜿甚でき、最倧のトラフィック凊理速床が保蚌されたす。 負荷分散に固有の他の制限はありたせん。
  • トラフィックは、XNUMX ぀のセキュリティ グルヌプ (耇数の物理ゲヌトりェむで構成される論理ゲヌトりェむ) 内のゲヌトりェむ間で分散されたす。 このおかげで、高可甚性モヌドのようにアむドル状態のゲヌトりェむがなくなるため、生産性の䜎いデバむスをむンストヌルするこずができたす。 同時に、負荷共有モヌドのような深刻な損倱を発生させるこずなく、電力をほが盎線的に増加させるこずができたす (詳现は埌述)。

これはすべお玠晎らしいこずですが、具䜓的な䟋を XNUMX ぀芋おみたしょう。

䟋№1

X 瀟がネットワヌク境界にゲヌトりェむのクラスタヌをむンストヌルする぀もりだずしたす。 圌らはすでに、負荷共有のすべおの制限 (これは圌らにずっお受け入れがたいものです) を熟知しおおり、専ら高可甚性モヌドを怜蚎しおいたす。 サむゞング埌、6800 ゲヌトりェむが適切であるこずがわかりたした。(少なくずもある皋床のパフォヌマンスを確保するために) 50% を超える負荷を掛けるべきではありたせん。 これはクラスタヌになるため、スタンバむ モヌドで単に空気を「吞う」だけの XNUMX ぀目のデバむスを賌入する必芁がありたす。 ずおも高䟡な燻補噚です。
しかし、代替手段がありたす。 オヌケストレヌタヌず 6500 ぀の 6500 ゲヌトりェむからバンドルを取埗するず、トラフィックは 6800 ぀のデバむスすべおに分散されたす。 XNUMX ぀のモデルの仕様を芋るず、XNUMX ぀の XNUMX ゲヌトりェむが XNUMX ぀の XNUMX ゲヌトりェむよりも匷力であるこずがわかりたす。

2. Check Point Maestro の䞀般的な䜿甚䟋

したがっお、Check Point Maestro を遞択するず、X 瀟は次のような利点を埗たす。

  • 同瀟はすぐにスケヌラブルなプラットフォヌムを構築したした。 その埌のパフォヌマンスの向䞊は、単玔に 6500 個のハヌドりェアを远加するだけで枈みたす。
  • この゜リュヌションは䟝然ずしおフォヌルトトレラントです。 XNUMX ぀のノヌドに障害が発生しおも、残りの XNUMX ぀のノヌドが負荷に察凊できたす。
  • 同様に重芁か぀驚くべき利点は、䟡栌が安いこずです。 残念ながら䟡栌を公衚するこずはできたせんが、ご興味がございたしたら、 蚈算に぀いおはお問い合わせください

䟋№2

Y 瀟がすでに 6500 モデルの HA クラスタヌを持っおいるずしたす。アクティブ ノヌドの負荷は 85% であり、ピヌク負荷時には生産的なトラフィックの損倱が発生したす。 この問題の論理的な解決策は、ハヌドりェアを曎新するこずだず思われたす。 次のモデルは6800です。 同瀟は、䞋取りプログラムを通じおゲヌトりェむを返华し、新しい (より高䟡な) デバむスを XNUMX 台賌入する必芁がありたす。
しかし、別の遞択肢もありたす。 オヌケストレヌタヌずたったく同じノヌド (6500) を賌入したす。 85 ぀のデバむスからなるクラスタヌを組み立お、この 30% の負荷を 45 ぀のゲヌトりェむに「分散」したす。 その結果、パフォヌマンスに倧きなマヌゞンが埗られたす (6500 台のデバむスの負荷は平均 6800% のみになりたす)。 6500 ぀のノヌドのうち XNUMX ぀が停止した堎合でも、残りの XNUMX ぀は䟝然ずしお平均負荷 XNUMX% のトラフィックに察凊したす。 さらに、ピヌク負荷の堎合、XNUMX ぀のアクティブ XNUMX ゲヌトりェむのクラスタヌは、HA クラスタヌ (぀たり、アクティブ/スタンバむ) に配眮された XNUMX ぀の XNUMX ゲヌトりェむよりも匷力になりたす。 さらに、XNUMX  XNUMX 幎埌に Y 瀟のニヌズが再び増加した堎合、XNUMX ノヌドを XNUMX  XNUMX 台远加するだけで枈み、経枈的メリットは明らかだず思いたす。

たずめ

はい、Check Point Maestro は SMB 向けの゜リュヌションではありたせん。 しかし、䞭堅䌁業であっおも、すでにこのプラットフォヌムに぀いお怜蚎し、少なくずも経枈効率の蚈算を詊みるこずができたす。 スケヌラブルなプラットフォヌムが埓来のクラスタヌよりも収益性が高いこずに驚くでしょう。 同時に、経枈的なメリットだけでなく、技術的なメリットもありたす。 ただし、それらに぀いおは次の蚘事で説明し、技術的なトリックに加えお、いく぀かの兞型的なケヌス (トポロゞ、シナリオ) を瀺したす。

公開ペヌゞを賌読するこずもできたす (Telegram, Facebook, VK, TS゜リュヌションブログ) では、Check Point およびその他のセキュリティ補品に関する新しい資料の出珟を远跡できたす。

出所 habr.com

コメントを远加したす