MÅ«sdienÄ«gi risinājumi informācijas droŔības sistēmu izbÅ«vei - tÄ«kla pakeÅ”u brokeri (Network Packet Broker)

Informācijas droŔība ir atdalÄ«jusies no telekomunikācijām neatkarÄ«gā nozarē ar savu specifiku un savu aprÄ«kojumu. Bet ir maz zināma ierīču klase, kas atrodas telekomunikāciju un informācijas droŔības krustpunktā - tÄ«kla pakeÅ”u brokeri (TÄ«kla pakeÅ”u brokeris), kas pazÄ«stams arÄ« kā slodzes balansētāji, specializētie/uzraudzÄ«bas slēdži, trafika apkopotāji, droŔības piegādes platforma, tÄ«kla redzamÄ«ba un tā tālāk. Un mēs, kā Ŕādu ierīču izstrādātājs un ražotājs Krievijā, ļoti vēlētos jums par tām pastāstÄ«t vairāk.

MÅ«sdienÄ«gi risinājumi informācijas droŔības sistēmu izbÅ«vei - tÄ«kla pakeÅ”u brokeri (Network Packet Broker)

Apjoms un risināmie uzdevumi

TÄ«kla pakeÅ”u brokeri ir specializētas ierÄ«ces, kuras ir atraduÅ”as vislielāko pielietojumu informācijas droŔības sistēmās. Kā tāda Ŕī ierīču klase ir salÄ«dzinoÅ”i jauna un maza vispārējā tÄ«kla infrastruktÅ«rā, salÄ«dzinot ar slēdžiem, marÅ”rutētājiem utt. Šāda veida ierīču izstrādes pionieris bija amerikāņu uzņēmums Gigamon. Å obrÄ«d Å”ajā tirgÅ« ir ievērojami vairāk spēlētāju (lÄ«dzÄ«gi risinājumi ir arÄ« pazÄ«stamajam testa sistēmu ražotājam IXIA kompānijai), taču par Ŕādu ierīču esamÄ«bu joprojām zina tikai Å”aurs profesionāļu loks. Kā minēts iepriekÅ”, pat terminoloÄ£ija nav skaidra: nosaukumi svārstās no ā€œtÄ«kla caurspÄ«dÄ«guma sistēmāmā€ lÄ«dz vienkārÅ”iem ā€œlÄ«dzsvarotājiemā€.

Izstrādājot tÄ«kla pakeÅ”u brokerus, saskārāmies ar faktu, ka papildus funkcionalitātes attÄ«stÄ«bas virzienu analÄ«zei un testÄ“Å”anai laboratorijās/testÄ“Å”anas zonās nepiecieÅ”ams vienlaikus skaidrot potenciālajiem patērētājiem par Ŕīs klases iekārtu esamÄ«bu, jo ne visi par to zina.

Tikai pirms 15ā€“20 gadiem tÄ«klā bija maz trafika, un tie lielākoties bija nesvarÄ«gi dati. Bet NÄ«lsena likums praktiski atkārtojas MÅ«ra likums: interneta savienojuma ātrums katru gadu palielinās par 50%. ArÄ« trafika apjoms nepārtraukti pieaug (grafikā parādÄ«ta 2017. gada prognoze no Cisco, avots Cisco Visual Networking Index: Forecast and Trends, 2017ā€“2022):

MÅ«sdienÄ«gi risinājumi informācijas droŔības sistēmu izbÅ«vei - tÄ«kla pakeÅ”u brokeri (Network Packet Broker)
Līdz ar ātrumu pieaug informācijas aprites nozīme (tas ir gan komercnoslēpums, gan bēdīgi slavenie personas dati) un infrastruktūras kopējā veiktspēja.

AttiecÄ«gi parādÄ«jās informācijas droŔības nozare. Nozare uz to reaģēja, radot virkni dziļās trafika analÄ«zes (DPI) ierīču: no DDOS uzbrukumu novērÅ”anas sistēmām lÄ«dz informācijas droŔības notikumu pārvaldÄ«bas sistēmām, tostarp IDS, IPS, DLP, NBA, SIEM, Antimailware un tā tālāk. Parasti katrs no Å”iem rÄ«kiem ir programmatÅ«ra, kas instalēta servera platformā. Turklāt katra programma (analÄ«zes rÄ«ks) ir instalēta savā servera platformā: programmatÅ«ras ražotāji ir dažādi, un analÄ«zei L7 ir nepiecieÅ”ams daudz skaitļoÅ”anas resursu.

Veidojot informācijas droŔības sistēmu, ir jāatrisina vairākas galvenās problēmas:

  • kā pārsÅ«tÄ«t trafiku no infrastruktÅ«ras uz analÄ«zes sistēmām? (Sākotnēji Å”im nolÅ«kam izstrādātie SPAN porti mÅ«sdienu infrastruktÅ«rā nav pietiekami ne daudzuma, ne veiktspējas ziņā)
  • kā sadalÄ«t trafiku starp dažādām analÄ«zes sistēmām?
  • kā mērogot sistēmas, ja viena analizatora instances veiktspēja nav pietiekama, lai apstrādātu visu tajā ienākoŔās trafika apjomu?
  • kā uzraudzÄ«t 40G/100G saskarnes (un tuvākajā nākotnē 200G/400G), jo paÅ”laik analÄ«zes rÄ«ki atbalsta tikai 1G/10G/25G saskarnes?

Un Ŕādi saistītie uzdevumi:

  • Kā mēs varam samazināt nemērÄ·tiecÄ«gu trafiku, kas nav jāapstrādā, bet nonāk pie analÄ«zes rÄ«kiem un patērē to resursus?
  • Kā apstrādāt iekapsulētas paketes un paketes ar iekārtu servisa tagiem, kuru sagatavoÅ”ana analÄ«zei izrādās vai nu resursietilpÄ«ga, vai vispār neiespējama realizēt?
  • kā no analÄ«zes izslēgt daļu trafiku, ko neregulē droŔības politika (piemēram, pārvaldnieka trafiku).

MÅ«sdienÄ«gi risinājumi informācijas droŔības sistēmu izbÅ«vei - tÄ«kla pakeÅ”u brokeri (Network Packet Broker)
Kā visi zina, pieprasÄ«jums rada piedāvājumu, un, reaģējot uz Ŕīm vajadzÄ«bām, sāka attÄ«stÄ«ties tÄ«kla pakeÅ”u brokeri.

Vispārīgs tīkla pakeŔu brokeru apraksts

TÄ«kla pakeÅ”u brokeri darbojas pakeÅ”u lÄ«menÄ«, un tādā veidā tie ir lÄ«dzÄ«gi parastajiem slēdžiem. Galvenā atŔķirÄ«ba no slēdžiem ir tāda, ka trafika sadales un apkopoÅ”anas noteikumus tÄ«kla pakeÅ”u brokeros pilnÄ«bā nosaka iestatÄ«jumi. TÄ«kla pakeÅ”u brokeriem nav standartu pāradresācijas tabulu (MAC tabulu) konstruÄ“Å”anai un apmaiņas protokoliem ar citiem slēdžiem (piemēram, STP), un tāpēc tajos iespējamo iestatÄ«jumu un saprotamo lauku klāsts ir daudz plaŔāks. Brokeris var vienmērÄ«gi sadalÄ«t trafiku no viena vai vairākiem ievades portiem uz noteiktu izvades portu diapazonu ar izejas slodzes lÄ«dzsvaroÅ”anas funkciju. Varat iestatÄ«t kopÄ“Å”anas, filtrÄ“Å”anas, klasifikācijas, dublÄ“Å”anas un trafika modifikācijas noteikumus. Å os noteikumus var piemērot dažādām tÄ«kla pakeÅ”u brokeru ievades portu grupām, kā arÄ« tos var piemērot secÄ«gi vienu pēc otra paŔā ierÄ«cē. SvarÄ«ga pakeÅ”u brokera priekÅ”rocÄ«ba ir spēja apstrādāt trafiku ar pilnu plÅ«smas ātrumu un saglabāt sesiju integritāti (gadÄ«jumā, ja trafiks tiek balansēts uz vairākām viena veida DPI sistēmām).

Sesijas integritātes uzturÄ“Å”ana ietver visu transporta slāņa sesiju pakeÅ”u (TCP/UDP/SCTP) pārsÅ«tÄ«Å”anu uz vienu portu. Tas ir svarÄ«gi, jo DPI sistēmas (parasti programmatÅ«ra, kas darbojas serverÄ«, kas savienots ar pakeÅ”u brokera izvades portu) analizē trafika saturu lietojumprogrammas lÄ«menÄ«, un visām vienas lietojumprogrammas nosÅ«tÄ«tajām/saņemtajām paketēm ir jānonāk tajā paŔā analizatora instancē. Ja paketes no vienas sesijas tiek pazaudētas vai izplatÄ«tas starp dažādām DPI ierÄ«cēm, tad katra atseviŔķa DPI ierÄ«ce nonāks situācijā, kas lÄ«dzÄ«ga nevis visa teksta, bet atseviŔķu vārdu lasÄ«Å”anai no tā. Un, visticamāk, tekstu nesapratÄ«s.

Tādējādi, koncentrējoties uz informācijas droŔības sistēmām, tÄ«kla pakeÅ”u brokeriem ir funkcionalitāte, kas palÄ«dz savienot DPI programmatÅ«ras sistēmas ar ātrgaitas telekomunikāciju tÄ«kliem un samazināt to slodzi: tie veic trafika iepriekŔēju filtrÄ“Å”anu, klasifikāciju un sagatavoÅ”anu, lai vienkārÅ”otu turpmāko apstrādi.

Turklāt, tā kā tÄ«kla pakeÅ”u brokeri veido plaÅ”u statistiku un bieži vien ir savienoti ar dažādiem tÄ«kla punktiem, viņi atrod savu vietu arÄ«, diagnosticējot paÅ”as tÄ«kla infrastruktÅ«ras darbÄ«bas problēmas.

Tīkla pakeŔu brokeru pamatfunkcijas

Nosaukums ā€œspecializētie/uzraudzÄ«bas slēdžiā€ radās no pamatmērÄ·a: savākt trafiku no infrastruktÅ«ras (parasti izmantojot pasÄ«vos optiskos savienotājus TAP un/vai SPAN portus) un izplatÄ«t to starp analÄ«zes rÄ«kiem. Satiksme tiek atspoguļota (dublēta) starp dažāda veida sistēmām un lÄ«dzsvarota starp viena veida sistēmām. Pamatfunkcijās parasti ietilpst filtrÄ“Å”ana pēc laukiem lÄ«dz L4 (MAC, IP, TCP/UDP ports u.c.) un vairāku nedaudz ielādētu kanālu apkopoÅ”ana vienā (piemēram, apstrādei vienā DPI sistēmā).

Å Ä« funkcionalitāte nodroÅ”ina risinājumu pamatuzdevumam savienot DPI sistēmas ar tÄ«kla infrastruktÅ«ru. Dažādu ražotāju brokeri, kas aprobežojas ar pamata funkcionalitāti, nodroÅ”ina apstrādi lÄ«dz 32 100G interfeisiem uz 1U (vairāk saskarņu fiziski neiederas 1U priekŔējā panelÄ«). Tomēr tie nesamazina analÄ«zes rÄ«ku slodzi, un sarežģītai infrastruktÅ«rai tie pat nevar nodroÅ”ināt prasÄ«bas pamatfunkcijai: sesija, kas sadalÄ«ta pa vairākiem tuneļiem (vai aprÄ«kota ar MPLS tagiem), var kļūt nelÄ«dzsvarota starp dažādiem analizatora gadÄ«jumiem un kopumā. izkrist no analÄ«zes.

Papildus 40/100G saskarņu pievienoÅ”anai un lÄ«dz ar to veiktspējas palielināŔanai tÄ«kla pakeÅ”u brokeri aktÄ«vi attÄ«stās, nodroÅ”inot principiāli jaunas iespējas: no balansÄ“Å”anas, kas balstÄ«ta uz ligzdotu tuneļu galvenēm, lÄ«dz trafika atÅ”ifrÄ“Å”anai. Diemžēl Ŕādi modeļi nevar lepoties ar veiktspēju terabitos, taču tie ļauj izveidot patiesi kvalitatÄ«vu un tehniski ā€œskaistuā€ informācijas droŔības sistēmu, kurā katrs analÄ«zes rÄ«ks tiek garantēts, ka saņems tikai tai nepiecieÅ”amo informāciju sev vispiemērotākajā formā. analÄ«zei.

Uzlabotas tīkla pakeŔu brokera funkcijas

MÅ«sdienÄ«gi risinājumi informācijas droŔības sistēmu izbÅ«vei - tÄ«kla pakeÅ”u brokeri (Network Packet Broker)
1. Pieminēts virs balansÄ“Å”ana, pamatojoties uz ligzdotām galvenēm tuneļu satiksmē.

Kāpēc tas ir svarÄ«gi? Apsvērsim 3 aspektus, kas var bÅ«t kritiski kopā vai atseviŔķi:

  • nodroÅ”inot vienmērÄ«gu balansÄ“Å”anu neliela tuneļu skaita klātbÅ«tnē. Ja informācijas droŔības sistēmu pieslēguma punktā ir tikai 2 tuneļi, tad saglabājot sesiju, tos nevarēs izbalansēt pēc ārējām galvenēm uz 3 serveru platformām. Tajā paŔā laikā satiksme tÄ«klā tiek pārraidÄ«ta nevienmērÄ«gi, un katra tuneļa novirzÄ«Å”ana uz atseviŔķu apstrādes iekārtu prasÄ«s pārmērÄ«gu tās veiktspēju;
  • nodroÅ”inot vairāksesiju protokolu (piemēram, FTP un VoIP) sesiju un plÅ«smu integritāti, kuru paketes nonāca dažādos tuneļos. TÄ«kla infrastruktÅ«ras sarežģītÄ«ba nepārtraukti pieaug: dublÄ“Å”ana, virtualizācija, administrÄ“Å”anas vienkārÅ”oÅ”ana utt. No vienas puses, tas palielina uzticamÄ«bu datu pārraides ziņā, no otras puses apgrÅ«tina informācijas droŔības sistēmu darbÄ«bu. Pat ja analizatoriem ir pietiekama veiktspēja, lai apstrādātu speciālu kanālu ar tuneļiem, problēma izrādās neatrisināma, jo dažas lietotāja sesijas paketes tiek pārraidÄ«tas pa citu kanālu. Turklāt, lai gan dažas infrastruktÅ«ras joprojām cenÅ”as rÅ«pēties par sesiju integritāti, vairāku sesiju protokoli var izmantot pilnÄ«gi dažādus ceļus;
  • balansÄ“Å”ana MPLS, VLAN, atseviŔķu iekārtu tagu u.c. klātbÅ«tnē. Ne gluži tuneļi, bet tomēr aprÄ«kojums ar pamata funkcionalitāti var saprast Å”o trafiku kā kaut ko citu, nevis IP un lÄ«dzsvarot to, pamatojoties uz MAC adresēm, kārtējo reizi pārkāpjot balansÄ“Å”anas vienveidÄ«bu vai sesiju integritāti.

TÄ«kla pakeÅ”u brokeris parsē ārējās galvenes un secÄ«gi seko norādēm lÄ«dz ligzdotajai IP galvenei un balansē uz tās. LÄ«dz ar to ir ievērojami vairāk plÅ«smu (attiecÄ«gi to var nelÄ«dzsvarot vienmērÄ«gāk un uz lielāka platformu skaita), un DPI sistēma saņem visas sesiju paketes un visas saistÄ«tās daudzsesiju protokolu sesijas.

2. Satiksmes pārveidoŔana.
Viena no plaŔākajām funkcijām, ņemot vērā tās iespējas, ir daudz apakÅ”funkciju un to pielietoÅ”anas iespēju:

  • dzÄ“Å”ot lietderÄ«go slodzi, Å”ajā gadÄ«jumā uz analÄ«zes rÄ«ku tiek pārsÅ«tÄ«tas tikai pakeÅ”u galvenes. Tas attiecas uz analÄ«zes rÄ«kiem vai trafika veidiem, kuros pakeÅ”u saturam nav nozÄ«mes vai to nevar analizēt. Piemēram, Å”ifrētai satiksmei var interesēt parametru apmaiņas dati (kas, ar ko, kad un cik daudz), bet lietderÄ«gā slodze patiesÄ«bā ir atkritumi, kas aizņem analizatora kanālu un skaitļoÅ”anas resursus. Variācijas ir iespējamas, kad lietderÄ«gā slodze tiek apgriezta, sākot no noteiktā nobÄ«des ā€“ tas nodroÅ”ina papildu iespējas analÄ«zes rÄ«kiem;
  • detunelÄ“Å”ana, proti, tuneļus apzÄ«mējoÅ”o un identificējoÅ”o virsrakstu noņemÅ”ana. MērÄ·is ir samazināt analÄ«zes rÄ«ku slodzi un palielināt to efektivitāti. DetunelÄ“Å”ana var bÅ«t balstÄ«ta uz fiksētu nobÄ«di vai ar dinamisku galvenes analÄ«zi un nobÄ«des noteikÅ”anu katrai paketei;
  • pakeÅ”u galvenes daļas noņemÅ”ana: MPLS tagi, VLAN, Ä«paÅ”ie treÅ”o puÅ”u aprÄ«kojuma lauki;
  • maskējot daļu no galvenēm, piemēram, maskējot IP adreses, lai nodroÅ”inātu trafika anonimizāciju;
  • pakalpojuma informācijas pievienoÅ”ana paketei: laikspiedols, ievades ports, trafika klases etiÄ·ete utt.

3. Deduplikācija ā€“ uz analÄ«zes rÄ«kiem pārsÅ«tÄ«to trafika pakeÅ”u dublikātu tÄ«rÄ«Å”ana. PakeÅ”u dublikāti visbiežāk rodas savienojuma ar infrastruktÅ«ru rakstura dēļ - satiksme var iziet cauri vairākiem analÄ«zes punktiem un tikt atspoguļota no katra no tiem. Bieža ir arÄ« neveiksmÄ«gu TCP pakeÅ”u atkārtota sÅ«tÄ«Å”ana, taču, ja to ir daudz, tad tās, visticamāk, ir saistÄ«tas ar tÄ«kla kvalitātes uzraudzÄ«bu, nevis informācijas droŔību tajā.

4. Uzlabotas filtrÄ“Å”anas funkcijas ā€“ no noteiktu vērtÄ«bu meklÄ“Å”anas noteiktā nobÄ«dē lÄ«dz visas paketes parakstu analÄ«zei.

5. NetFlow/IPFIX paaudze ā€“ plaÅ”a statistikas klāsta vākÅ”ana par garāmbraucoÅ”o satiksmi un tās pārsÅ«tÄ«Å”ana uz analÄ«zes rÄ«kiem.

6. SSL trafika atÅ”ifrÄ“Å”ana, darbojas ar nosacÄ«jumu, ka sertifikāts un atslēgas vispirms tiek ielādētas tÄ«kla pakeÅ”u brokerÄ«. Tomēr tas ļauj ievērojami atslogot analÄ«zes rÄ«kus.

Ir daudz vairāk funkciju, noderīgu un mārketinga funkciju, bet galvenās, iespējams, ir uzskaitītas.

AtklāŔanas sistēmu (ielauÅ”anās, DDOS uzbrukumi) attÄ«stÄ«ba to novērÅ”anas sistēmās, kā arÄ« aktÄ«vo DPI rÄ«ku ievieÅ”ana prasÄ«ja mainÄ«t pārslēgÅ”anas shēmu no pasÄ«vās (caur TAP vai SPAN portiem) uz aktÄ«vo (ā€œstarpā). ā€). Å is apstāklis ā€‹ā€‹palielināja prasÄ«bas attiecÄ«bā uz uzticamÄ«bu (jo Å”ajā gadÄ«jumā kļūme izraisa visa tÄ«kla darbÄ«bas traucējumus, nevis tikai kontroles pār informācijas droŔību zaudÄ“Å”anu) un noveda pie optisko savienotāju aizstāŔanas ar optisko apvedceļu (lai atrisinātu tÄ«kla darbspējas atkarÄ«ba no sistēmu informācijas droŔības darbspējas), bet galvenā funkcionalitāte un prasÄ«bas tai paliek nemainÄ«gas.

Mēs esam izstrādājuÅ”i DS Integrity Network Packet Brokers ar 100G, 40G un 10G saskarnēm, sākot no dizaina un shēmas projektÄ“Å”anas lÄ«dz programmaparatÅ«rai. Turklāt atŔķirÄ«bā no citiem pakeÅ”u brokeriem ligzdoto tuneļu galveņu modifikācijas un balansÄ“Å”anas funkcijas tiek Ä«stenotas aparatÅ«rā ar pilnu porta ātrumu.

MÅ«sdienÄ«gi risinājumi informācijas droŔības sistēmu izbÅ«vei - tÄ«kla pakeÅ”u brokeri (Network Packet Broker)

Avots: www.habr.com

Pievieno komentāru