á€áá±á¬ááºážáá«ážááẠ"áááºáááœááºáááºá¡ááŒá±áá¶á¡áá±á¬ááºá¡á¡á¯á¶ááá¯áááºááá¯á·ááááºážáá»á¯ááºááááºáááºáž" áá±á¬ááºážáá«ážá
á®ážáá®ážáááááááŒá±á¬ááºáá±á¬ááºážáá«ážááŒá
áºáááºá á
á®ážáá®ážááŸáá·áº ááá·áºááºáá»á¬ážááŸá áá±á¬ááºážáá«ážá¡á¬ážáá¯á¶ážá á¡ááŒá±á¬ááºážá¡áá¬áá»á¬ážááᯠááœá±á·ááá¯ááºáááºá
áá¯á¶ááŒá¯á¶áá±ážá¡áá¹ááá¬ááºáá»á¬ážááᯠáá¯á¶ážáá¯á¶ážáá»á¬ážáá»á¬áž áááºááŸá¬ážáá±ážááŸáá·áºáááºáááºá ááŒá±á¬á
áá¬á¡ááŒá±á¬ááºážáááŸááá«á áá°á¡ááá±á¬á· á¡á²áá«ááœá±ááᯠáá¯áá¡áá áá»áŸá±á¬á·áá»ááá¯á· áááá°ážá ááœááºáááºááᯠááá¯ááá¯áá¯á¶ááŒá¯á¶á
á±ááẠáá»áœááºá¯ááºááá¯á· ááŒáá¯ážáááºážáá¬áááºááŸáá·áºá¡áá»áŸ áá»áœááºá¯ááºááá¯á·áááŒá±ááŸááºážáá»ááºáá»á¬ážááẠááá¯ááá¯á
á»á±ážááŒá®ážáá¬áááºááᯠáá¬ážáááºáááºááá¯áá«áááºá ááá·áºááœááºáááºá¡ááœáẠá¡áááá¹áá¬ááºááŸáá
á±ááá·áº áá¯ááºáá»á
ááááºá ááŸá¯ááºááœá±ážááŸá¯ááŸáá·áº áá¯á¶ááŒá¯á¶áá±ážááá¯á·ááŒá¬áž á¡áá±ážá¡áá°ááᯠááŸá¬ááœá±ááẠááá¯á¡ááºáááºá
áá¯ááºáá«áááºá áá¯á¶ááŒá¯á¶áá±ážáá®ááá¯ááºážááẠá¡áá¯á¶ážá á¯á¶áááá¯áá¬ááá¬ááœáẠááá¬ááá»áá» áá±á«ááºážá ááºáá¬ážááŒá®áž á¡áá¯á¶ážááŒá¯áá¬ážáá±á¬ áá¯á¶ááŒá¯á¶áá±ážááŒá±ááŸááºážáá»ááºáá»á¬ážááẠááœááºáááºá¡ááŒá±áá¶á¡áá±á¬ááºá¡á¡á¯á¶á scalabilityá áá¯á¶ááŒááºá áááºáá»áááŸá¯á á á®áá¶ááá·áºááœá²ááá¯ááºááŸá¯á ... ááá¯á·ááá¯áááºáž ááá·áºááœááºážá ááºážá á¬ážááááºááŒá áºáááºá
ááá¯á·áá±á¬áº ááᯠáá»áœááºá¯ááºááá¯á·ááẠááœááºáááºáá
áºáᯠáááºáá®ážááŒááºážá¡ááŒá±á¬ááºáž ááŒá±á¬áá±ááŒááºážááá¯ááºááŒá±á¬ááºáž ááááá±ážáá«áá
á±á áá»áœááºá¯ááºááá¯á·áá¡ááá¯á¡áá
áá»áœááºá¯ááºááá¯á·ááá¬áááºááŸá¬ ááœááºáááºá¡ááá·áºááœáẠáá¯á¶ááŒá¯á¶áá±ážááŸáá·áºáááºá
ááºáá±áá±á¬ á¡áá¹ááá¬ááºáá»á¬ážááᯠáá±á¬áºáá¯ááºáááºááŸáá·áº áááºážááá¯á·ááᯠááá·áºáá»á±á¬áºáá±á¬á¡ááá·áºááá¯á· áá»áŸá±á¬á·áá»áááºááŒá
áºáááºá
ááœááºáááºáá¯á¶ááŒá¯á¶áá±ážá á áºáá±ážááŸá¯
á¡áááºá ááá·áºá¡ááœá²á·á¡á ááºážááẠISO 27k áá¯ááºáááºážá ááºáá»á¬ážááᯠá¡áá±á¬ááºá¡áááºáá±á¬áºáá²á·áá«áá áá¯á¶ááŒá¯á¶áá±ážá á áºáá±ážááŸá¯áá»á¬ážááŸáá·áº ááœááºáááºááŒá±á¬ááºážáá²ááŸá¯áá»á¬ážááẠá€áá»ááºážáááºááŸá¯á¡ááœááºážááŸá á¡áá¯á¶ážá á¯á¶áá¯ááºáááºážá ááºáá»á¬ážááœáẠáá»á±á¬ááœá±á·á áœá¬ ááá¯ááºáá®ááá·áºáá«áááºá ááá¯á·áá±á¬áº á€á á¶ááŸá¯ááºážáá»á¬ážááẠáááá»áá±á¬ááŒá±ááŸááºážáááºážáá»á¬ážá¡ááŒá±á¬ááºážááá¯ááºáá±ážáá«á ááœá²á·á ááºážááŸá¯áá¯á¶á á¶á¡ááŒá±á¬ááºážááá¯ááºá áá®ááá¯ááºážá¡ááŒá±á¬ááºážááá¯ááºáá«... ááŸááºážáááºážááŒááºáá¬ážáá±á¬á¡ááŒá¶áá¬ááºáá»á¬ážáááŸááá«á áááºáááœááºáááºááẠáááºááá¯á·áááºáá¯á¶ááŒá áºááá·áºáááºááᯠá¡áá±ážá áááºáá±á¬áºááŒááá·áºá á¶ááŸá¯ááºážáá»á¬ážáááŸááá«á á€á¡áá¬ááẠá€áá¯ááºáááºážá ááŸá¯ááºááœá±ážááŸá¯ááŸáá·áº ááŸáááŸá¯áááºááŒá áºáááºá
ááŒá áºááá¯ááºáá»á±ááŸááá±á¬ ááœááºáááºáá¯á¶ááŒá¯á¶áá±ážá á áºáá±ážááŸá¯áá»á¬ážá áœá¬ááᯠáá»áœááºá¯ááºáá±á¬áºááŒáá«áááº-
- á ááºáá á¹á ááºážááœá²á·á ááºážáá¯á¶á á áºáá±ážááŒááºáž (áááºážáá¬ááŒááºáž)
- áá¯á¶ááŒá¯á¶áá±ážáá®ááá¯ááºážá á áºáá±ážááŸá¯
- áááºáá±á¬ááºá á áºáá±ážááŸá¯
- áá¯ááºáááºážá ááºá á¬áááºážá á áº
á ááºáá á¹á ááºáž ááœá²á·á ááºážááŸá¯ááá¯ááºáᬠá á áºáá±ážááŒááºáž (áááºážáá¬ááŒááºáž)
á¡ááŒá±á¡áá±á¡áá»á¬ážá á¯ááœáẠáááºážááẠááá·áºááœááºáááºááá¯á¶ááŒá¯á¶áá±ážááᯠá á áºáá±ážááŒááºážááŸáá·áº ááá¯ááá¯áá±á¬ááºážááœááºá¡á±á¬ááºááŒá¯áá¯ááºááŒááºážá¡ááœáẠá¡áá±á¬ááºážáá¯á¶ážá¡á ááŸááºááŒá áºáá¯á¶ááááºá áá¬ááŸááá°ážáá«áá°ážá áá«á Pareto áá²á· á¥ááá±áá²á· áá±á¬ááºážááœááºáá²á· ááá¯ááºááŒááŸá¯áá«áá² (ááŒáá¯ážá á¬ážá¡á¬ážáá¯ááºááŸá¯áá²á· 20% á áááẠ80% ááᯠáá¯ááºáá±ážááŒá®áž áá»ááºáá²á· 80% á ááááºáá²á· 20% ááá¯áᬠáá¯ááºáá±ážáá«áááº)á
á¡áááá¡áá»ááºááŸá¬ áá á¹á ááºážáááááá¬áá»á¬ážááᯠááŒááºáááºáááºááŸááºáá¬ááœáẠáá¯á¶ááŒá¯á¶áá±ážá¡ááœáẠ"á¡áá±á¬ááºážáá¯á¶ážá¡áá±á·á¡áá»áá·áºáá»á¬áž" ááŸáá·áº áááºáááºááá·áº áá±á¬ááºážáá»áá°áá»á¬ážáá¶á០á¡ááŒá¶ááŒá¯áá»ááºáá»á¬áž ááŸááááºáááºá áá«ááᯠ"áááºážáá¬ááŒááºáž" ááá¯á·áá±á«áºáááºá
á€á¡ááŒá¶ááŒá¯áá»ááºáá»á¬ážá¡áá±á«áºá¡ááŒá±áá¶á ááá·áºá ááºáá á¹á ááºážáááœá²á·á ááºážáá¯á¶ááœá²á·á ááºážáá¯á¶ááẠဠ"á¡áá±á¬ááºážáá¯á¶ážá¡áá±á·á¡áá»áá·áºáá»á¬áž" ááŸáá·áºá¡áá® áááºáá»áŸáá±á¬ááºážááœááºááŒá±á¬ááºážáá¯á¶ážááŒááºááẠáá°áá®áá±ážááá·áº á€á¡ááŒá¶ááŒá¯áá»ááºáá»á¬ážá¡áá±á«áº á¡ááŒá±áá¶á áá±ážááœááºážááœáŸá¬áá áºáᯠ(ááá¯á·ááá¯áẠááá¯ááºááá¯ááºáááºáá®ážáá«) ááᯠáááŒá¬ááááŸá¬ááœá±ááá¯ááºááŒá®áž ááááºááŸáá·áºá¡áá® ááá·áºááœááºáááºááœáẠá¡ááŒá±á¬ááºážá¡áá²áá»á¬ážááŒá¯áá¯ááºáá« . áááºážááẠááá·áºá¡á¬áž áá¯ááºáá»á ááááºáá¯á¶ážááá®ážáá«ážáááŸááá² áá¯á¶ááŒá¯á¶áá±ážá¡áá¹ááá¬ááºáá»á¬ážááᯠáááááá¬áᬠá¡ááœááºááá° áá»áŸá±á¬á·áá»ááá¯ááºáááºááŒá áºáááºá
Cisco áááºáááºááŸá¯á áá áºá¡áá»áá¯á·á¡ááœáẠá¥ááá¬áá»á¬ážá áœá¬á
Cisco IOS Configuration Hardening
Cisco IOS-XR Configuration Hardening
Cisco NX-OS Configuration Hardening
Cisco Baseline áá¯á¶ááŒá¯á¶áá±ážá á áºáá±ážááŸá¯á á¬áááºáž á€á á¬ááœááºá á¬áááºážáá»á¬ážá¡áá±á«áºá¡ááŒá±áá¶á á ááºáááááá¬á¡áá»áá¯ážá¡á á¬ážáá áºáá¯á á®á¡ááœáẠááœá²á·á ááºážááŸá¯ááá¯á¡ááºáá»ááºá á¬áááºážááᯠáááºáá®ážááá¯ááºáááºá á¥ááá¬á¡á¬ážááŒáá·áºá Cisco N7K VDC á¡ááœáẠá€ááá¯á¡ááºáá»ááºáá»á¬ážááŸáá·áºáá°ááá¯ááºáááºá
áá«ááŒá±á¬ááºá· .
á€áááºážá¡á¬ážááŒáá·áºá áááºáááœááºáááºá¡ááŒá±áá¶á¡áá±á¬ááºá¡á¡á¯á¶ááŸá áááºááŒáœáá±á¬á ááºáá á¹á ááºážá¡áá»áá¯ážá¡á á¬ážá¡áá»áá¯ážáá»áá¯ážá¡ááœáẠááœá²á·á ááºážááŸá¯áá¯á¶á á¶ááá¯ááºáá»á¬ážááᯠáááºáá®ážááá¯ááºáááºá ááá¯á·áá±á¬ááºá áá°ááá¯ááºááá¯áẠááá¯á·ááá¯áẠá¡ááá¯á¡áá»á±á¬ááºá áá áºáá¯á¶ážá á€ááœá²á·á ááºážáá¯á¶ááá¯ááºáá»á¬ážááᯠ"á¡ááºáá¯ááºáá¯ááºááŒááºáž" áá¯ááºááá¯ááºáá«áááºá á€áá¯ááºáááºážá ááºááᯠá¡ááá¯á¡áá»á±á¬ááºáá¯ááºáááºážá¡á¬áž ááŒáá¯ážááá¯ááºááŒááºážááŸáá·áº á¡ááá¯á¡áá»á±á¬ááºáá¯ááºáá±á¬ááºááŒááºážááá¯ááºáᬠá¡ááŒá¬ážáá±á¬ááºážáá«ážááœá²áá»á¬ážááœáẠá¡áá±ážá ááẠááœá±ážááœá±ážáá«áááºá
áá¯á¶ááŒá¯á¶áá±ážáá®ááá¯ááºážá á áºáá±ážááŸá¯
áá¯á¶ááŸááºá¡á¬ážááŒáá·áºá áá¯ááºáááºážááœááºáááºáá áºáá¯ááœáẠá¡á±á¬ááºáá«á¡ááá¯ááºážáá»á¬ážááᯠáá¯á¶á á¶áá áºáᯠááá¯á·ááá¯áẠá¡ááŒá¬ážáá áºáá¯ááœááºáá«ááŸááááº-
- DC (á¡áá»á¬ážááŒááºáá°áááºáá±á¬ááºááŸá¯áá»á¬áž DMZ ááŸáá·áº Intranet áá±áá¬á ááºáá¬)
- á¡ááºáá¬áááº
- á¡áá±ážááŸáááºáá±á¬ááºááœáá·áº VPN
- WAN á¡á áœááºáž
- áááºááœá²á¡
- áá»á±á¬ááºážáááºáž (áá¯á¶áž)á
- core
áá±á«ááºážá
ááºáá»á¬ážá០áá°áááºá
á€á¡ááá¯ááºážáá áºáá¯á á®á¡ááœááºá áá¯á¶ááŒá¯á¶áá±ážááá¯á¡ááºáá»ááºáá»á¬ážá áá±ážá¡áá¹ááá¬ááºáá»á¬ážááŸáá·áº áá»á±á¬áºáá®á áœá¬ ááŒá±ááŸááºážáááºážáá»á¬ážááẠááœá²ááŒá¬ážáá«áááºá
áá¯á¶ááŒá¯á¶áá±ážáá®ááá¯ááºážááŸá¯áá±á¬áá·áºá០áááºááŒá¯á¶ááœá±á·áááá¯ááºááá·áº ááŒá¿áá¬áá»á¬ážá¡ááœáẠáááºážááá¯á·áá áºáá¯á á®ááᯠáá®ážááŒá¬ážá á®ááŒáá·áºááŒáá«á áá¯á·á áá¯ááºáá«áááºá áá®áá±á¬ááºážáá«ážáᬠá¡ááŸááºáááẠáááºáá²ááŒá®áž áááºá á¯á¶áá¯á¶ážáá²á· á¡ááŒá±á¬ááºážá¡áá¬ááŸá¬ á¡á±á¬ááºááŒááºááá¯á· áááœááºáá°áž (áááŒá áºááá¯ááºáá°ážááá¯áááº) áá®áá±á¬ááºážáá«ážáᬠáááºáááºážáá²á·á០ááŒá®ážááŒáá·áºá á¯á¶ááœá¬ážá¡á±á¬áẠáááºáá±á¬ááºááá±áá°ážááá¯á· áááºáá«ááá²áá² áááºáá«ááá²áá² áááºáá«áááºáá« áááºáá«ááá²áá² ááŒá±á¬áá»ááºáá«áááºá
ááŒá®ážááŒáá·áºá á¯á¶áá²á· ááŒá±ááŸááºážáá»ááºááá¯áᬠáááŸááá«áá°áž (á¡áááºážáá¯á¶ážáá±á¬á· áááŒá áºáá±ážáá«áá°áž)á áá«áᬠá¡ááŒá²áááºáž á¡áá±ážá¡áá°áá«áá²á ááá¯á·áá±á¬áº áá»ááºážáááºááŸá¯áá áºáᯠááá¯á·ááá¯áẠá¡ááŒá¬ážáá áºáá¯ááᯠá¡áá¯á¶ážááŒá¯ááẠáá¯á¶ážááŒááºáá»ááºááẠáááºážá áá±á¬ááºážáá»áá¯ážááŸáá·áº ááá¯ážáá»áá¯ážáá»á¬ážááᯠáá¬ážáááºááŸá¯ááŒáá·áº áááááŸáááŸá ááŒá¯áá¯ááºááẠá¡áá±ážááŒá®ážáá«áááºá
áá±áá¬ááá¯áá±ážá ááºáá¬
áá±ážáááºážáá±ážá¡ááŒááºá០á¡áá±ážááŒá®ážáá¯á¶ážá¡ááá¯ááºážá
áá¯á¶ážá
á¶á¡ááá¯ááºážá á€áá±áá¬ááœááºáááºáž universal solution áááŸááá«á áááºážá¡á¬ážáá¯á¶ážááẠááœááºáááºááá¯á¡ááºáá»ááºáá»á¬ážáá±á«áºááœáẠáá»á¬ážá
áœá¬áá°áááºáá«áááºá
Firewall áá áºáᯠááá¯á¡ááºááá¬ážá áááŸááá°ážáá¬ážá
á¡ááŒá±á ááŸááºážáá±áá¯á¶ááá±ááá·áº á¡áá¬á¡á¬ážáá¯á¶ážá áááºááá±á¬áẠáááŸááºážáááºážáá«áá°ážá ááŒá®ážáá±á¬á· áááºážáá²á·ááœá±ážáá»ááºááŸá¯áᬠááá¬ááá¬ááœáŸááºážááá¯ážááá¯ááºáááºá á áŒá±áž.
á¥ááᬠ1 á ááŸá±á¬áá·áºááŸá±ážááŒááºážá
latency áááºážáá«ážááŒááºážááẠá¡áá»áá¯á·áá±á¬ network segments áá»á¬ážá¡ááŒá¬áž áááŸááááŒá áºááá¯á¡ááºáá±á¬ ááá¯á¡ááºáá»ááºááŒá áºáááºá á¥ááá¬á¡á¬ážááŒáá·áºá á¥ááá¬á¡á¬ážááŒáá·áºá áá²ááŸááºááŸá¯áá áºáá¯ááœáẠááŸááºáá«áá ááá¯á¡ááá¯ááºážáá»á¬ážááŒá¬ážááœáẠfirewalls áá»á¬ážááᯠáá»áœááºá¯ááºááá¯á·á¡áá¯á¶ážááŒá¯ááá¯ááºáááºááá¯ááºáá«á Firewalls áá»á¬ážááœáẠlatency ááá¯ááºáᬠáá±á·áá¬ááŸá¯áá»á¬ážááᯠááŸá¬ááœá±ááẠáááºáá²áá±á¬áºáááºáž á¡áááºážáááºáá±á¬ switch model áá»á¬ážááẠ1 mksec áááºáááºážáá±á¬ latency ááᯠáá±ážá áœááºážááá¯ááºáá±á¬ááŒá±á¬áá·áº microseconds ááẠááá·áºá¡ááœáẠá¡áá±ážááŒá®ážáá«á firewalls áá»á¬ážááẠááá·áºá¡ááœáẠááá¯ááºáá«á
á¥ááᬠ2 á performance á
ááááºáááºáž L3 ááá¯ááºáá»á¬ážá ááŒááºáááºážá á®ážáááºážááŸá¯ááẠá¡áá»á¬ážá¡á¬ážááŒáá·áº á¡á¬ážáá±á¬ááºážáá±á¬ firewalls áá»á¬ážá ááŒááºáááºážááŸá¯ááẠááŒááºážá¡á¬áž ááá¯áá»á¬ážáááºá ááá¯á·ááŒá±á¬áá·áºá ááŒááºážáááºááŸá¯ááŒáá·áºáá¬ážáá±á¬á¡ááœá¬ážá¡áá¬ááá á¹á ááœááºá áááºááẠfirewalls áá»á¬ážááᯠáá»á±á¬áºááœáŸá¬ážááẠá€áááºážááŒá±á¬ááºážááᯠááœáá·áºááŒá¯ááẠááŒá áºááá¯ááºááŒá±áá»á¬ážáá«áááºá
á¥ááᬠ3 á áá¯á¶ááŒááºá áááºáá»áá
á¡áá°ážáááŒáá·áº áá±ááºáá® NGFW (Next-Generation FW) Firewall áá»á¬ážááẠááŸá¯ááºááœá±ážáá±á¬ áááááá¬áá»á¬ážááŒá áºáááºá áááºážááá¯á·ááẠL3/L2 ááá¯ááºáá»á¬ážááẠááá¯ááá¯ááŸá¯ááºááœá±ážáá«áááºá áááºážááá¯á·ááẠáááºáá±á¬ááºááŸá¯áá»á¬ážááŸáá·áº ááœá²á·á ááºážááŸá¯ááá¯ááºáᬠááœá±ážáá»ááºá áá¬á¡áá»á¬ážá¡ááŒá¬ážááᯠáá¶á·ááá¯ážáá±ážáá±á¬ááŒá±á¬áá·áº áááºážááá¯á·ááá¯á¶ááŒááºá áááºáá»áááŸá¯ááẠáá»á¬ážá áœá¬áááá·áºáá»áá±ááŒááºážááŸá¬ á¡á¶á·ááŒá áá¬ááá¯ááºáá«á áááºáá±á¬ááºááŸá¯áááºááœáŸááºááŸá¯ááẠááœááºáááºá¡ááœáẠá¡áá±ážááŒá®ážáá«áá ááá¯ááá¯áá±á¬ááºážááœááºáá±á¬áááŸáááá¯ááºááŸá¯ááᯠáŠážáááºá á±ááá·áºá¡áá¬ááᯠáááºááœá±ážáá»ááºáááá¯ááºááẠ- firewall ááŒáá·áº áá¯á¶ááŒá¯á¶áá±áž ááá¯á·ááá¯áẠáá¯á¶ááŸáẠACLs áá»á¬ážááᯠá¡áá¯á¶ážááŒá¯á switches áá»á¬ážáá±á«áºááœáẠáááºáá±á¬ááºáá¬ážáá±á¬ ááœááºáááºáááá¯ážááŸááºážááŸá¯ (ááá¯á·ááá¯áẠá¡áá»áá¯ážáá»áá¯ážáá±á¬á¡áááºáá»á¬áž) ááᯠááœá±ážáá»ááºááá«áááºá
á¡áááºáá±á¬áºááŒáá« á¥ááá¬áá»á¬ážááœááºá áááºááẠá¡áá±ážá¡áá°áá¯ááºááẠ(áá¯á¶ááŸááºá¡ááá¯ááºáž) ááŒá áºááá¯ááºáá»á±áá»á¬ážáá«áááºá á¡á±á¬ááºáá«ááŒá±ááŸááºážáá»ááºáá»á¬ážááᯠááŒáá·áºáá«á
- á¡áááºá áááºááẠáá±áá¬á ááºáá¬á¡ááœááºáž firewalls áá»á¬ážááᯠá¡áá¯á¶ážáááŒá¯ááẠáá¯á¶ážááŒááºáá«áá áááºáááºážáá»ááºáá áºááá¯ááºááœáẠáááºáá±á¬ááºááœáá·áºááᯠáááºááá¯ááºááá»áŸ ááá·áºáááºááẠá ááºážá á¬ážááẠááá¯á¡ááºáá«áááºá á¥ááá¬á¡á¬ážááŒáá·áºá áááºááẠá¡ááºáá¬áááºá០ááá¯á¡ááºáá±á¬ port áá»á¬ážááá¯áᬠ(áá±á¬ááºáááºá¡ááœá¬ážá¡áá¬á¡ááœááº) ááŸáá·áº jump host áá»á¬ážááŸáá¬áá»áŸáẠdata center ááá¯á· á á®áá¶ááá·áºááœá²áá±ážáááºáá±á¬ááºááœáá·áºááŸááááºá jump hosts ááœáẠááá¯á¡ááºáá±á¬á á áºáá±ážááŸá¯áá»á¬ážá¡á¬ážáá¯á¶ážááᯠáá¯ááºáá±á¬ááºáá« (á á áºááŸááºááŒá±á¬ááºážá¡áá±á¬ááºá¡áá¬áž/ááœáá·áºááŒá¯áá»ááºá ááá¯ááºážáááºá áºááŸáááºáááºážáá±ážá ááŸááºáááºážááœááºážááŒááºážá ...)
- PSEFABRIC ááœááºáá±á¬áºááŒáá¬ážáá±á¬ á¡á
á®á¡á
ááºááŸáá·áºáááºáá°áá±á¬ áá±áá¬á
ááºáá¬ááœááºáááºá áá¯áá¹ááá¡ááá¯ááºážááá¯ááºážááᯠá¡ááá¯ááºážáá»á¬ážá¡ááŒá
Ạáááºá¡áá¯á¶ážááŒá¯ááá¯ááºáááº
á¥ááᬠp002 . á€ááá á¹á ááœááºá ááŸá±á¬áá·áºááŸá±áž-ááááœááºááŸááœáẠááá¯á·ááá¯áẠááŒááºážáááºááŸá¯ááŒáá·áºáá¬ážáá±á¬áááºážááŒá±á¬ááºážááẠá¡ááá¯ááºážáá áºáá¯á¡ááœááºáž (p002á VRF ááœááº) ááŸáá·áº firewall ááá¯ááŒááºáááºážáááœá¬ážááá·áºáááºážáááºážááŒáá·áº áááºážááŒá±á¬ááºážáááºááŸááºááŒááºážááᯠááŒá¯ááŒááºááá«áááºá ááá°áá®áá±á¬ á¡ááá¯ááºážáá»á¬ážá¡ááŒá¬áž áááºážááŒá±á¬ááºážááẠfirewall ááŸáááá·áº áááºáááºááœá¬ážáá±áá«áááºá Firewall ááŸáááá·áº áááºážááŒá±á¬ááºážááŒááºááœáŸááºážááŒááºážááᯠááŸá±á¬ááºááŸá¬ážááẠVRFs áá»á¬ážááŒá¬ážááœáẠáá±á«ááºááŒá¬ážáá±ááá·áº áááºážááŒá±á¬ááºážááá¯áááºáž á¡áá¯á¶ážááŒá¯ááá¯ááºáááºá - á€á¡áá»ááºáá»á¬áž (latency/performance) ááẠáááá¬áááºááŸá¬ážááŒááºážáááŸááá±á¬ á¡ááá¯áá« VLAN áá»á¬ážá¡ááœááºáᬠfirewall ááᯠáá±á¬ááºááœááºážááŒááºááá¯ááºáá±á¬áá¯ááºááœáẠá¡áá¯á¶ážááŒá¯ááá¯ááºáááºá áá«áá±ááá·áº áá±á¬ááºážáá»áá°ááá¯ááºážá¡ááœáẠáá® mod ááá¯á¡áá¯á¶ážááŒá¯ááŸá¯áá²á·áááºá ááºáá²á· ááá·áºáááºáá»ááºááœá±ááᯠáá±áá»á¬áá±á·áá¬ááá¯á·ááá¯áá«áááºá
- áááºáá±á¬ááºááŸá¯ááœááºážáááºáááá¯áá¬ááᯠá¡áá¯á¶ážááŒá¯ááẠáááºá ááºážá á¬ážááá¯áá±áááºá áááºážááẠfirewall ááŸáááá·áº ááá¯á¡ááºáá±á¬ á¡ááœá¬ážá¡áá¬áá»á¬ážááá¯áᬠááœáá·áºááŒá¯áá«áááºá áá®á¡áá¯áá®á¡á ááŒáá·áºáá±á¬ááºážáá±ááá·áº áá®á¡ááŒá±ááᯠáá¯ááºáá¯ááºáá±ážááŸá¬ áá áºáá«á០áááœá±á·áá°ážáá«áá°ážá áá»áœááºá¯ááºááá¯á·ááẠááœááºáá²á·áá±á¬ 5 ááŸá áºááá·áºá Cisco ACI/Juniper SRX/F3 LTM á¡ááœáẠáááºáá±á¬ááºááŸá¯ááœááºážáááºááᯠá ááºážáááºáá²á·áá±á¬áºáááºáž ááá¯á¡áá»áááºá á€ááŒá±ááŸááºážáá»ááºááẠáá»áœááºá¯ááºááá¯á·á¡ááœáẠ"ááá¯ááºážá áá¯ááºážáá¯á¶" ááŒá áºáá¯á¶ááááºá
áá¬ááœááºááŸá¯á¡ááá·áº
ááá¯á¡áá«ááœáẠáá¬ááºá¡ááœá¬ážá¡áá¬ááᯠá
á
áºáá¯ááºááẠáááºá¡áá¯á¶ážááŒá¯ááá¯ááá·áº áááááá¬áá»á¬áž ááá±ážááœááºážááᯠááá¯ááŒá±ááá¯ááẠááá¯á¡ááºáá«áááºá á€áááºááŸá¬ NGFW ááœáẠá¡áá»á¬ážá¡á¬ážááŒáá·áº áá«ááŸáááá·áº á¡ááºá¹áá«áááºá¡áá»áá¯á· (á¥ááá¬á
- stateful firewalling (áá°á)
- áá»áŸá±á¬ááºááœáŸá¬ firewalling
- ááŒáááºážááŒá±á¬ááºááŸá¯áá¬ááœááºááŒááºáž (á¡ááºáá®ááá¯ááºážáááºá áºá Spyware ááŸáá·áº á¡á¬ážáááºážáá»ááº)
- URL á á áºáá¯ááºááŒááºážá
- áá±áá¬á á áºáá¯ááºááŒááºáž (á¡ááŒá±á¬ááºážá¡áᬠá á áºáá¯ááºááŒááºáž)
- ááá¯ááºááááºááá¯á·ááŒááºáž (ááá¯ááºá¡áá»áá¯ážá¡á á¬ážáá»á¬ážááᯠááááºááá¯á·ááŒááºáž)
- á¡áá¬á¡ááœááºááŒá¯áááºá
ááŒá®ážáá±á¬á· á¡áá¬á¡á¬ážáá¯á¶ážá ááŸááºážááŸááºážáááºážáááºážáá±á¬á· ááá¯ááºáá°ážá áá¬ááœááºááŸá¯á¡ááá·áºááŒáá·áºáá±áá± ááá¯áá±á¬ááºážáá±ááŒá áºááŸá¬áá«á áá«áá±ááá·áº á¡á²áá«ááá¯áááºáž ááá·áºááœááºážá ááºážá á¬ážááá¯á· ááá¯áá«áááºá
- á¡áááºáá±á¬áºááŒáá« firewall áá¯ááºáá±á¬ááºáá»ááºáá»á¬ážááᯠáááºááá¯ááá¯á¡áá¯á¶ážááŒá¯áá±á áááºážááẠááá¬áá¡ááá¯ááºáž (ááá¯ááºá ááºáá»á¬ážá á¡ááᯠmodule áá»á¬áž) á á»á±ážááŒá®ážáá±ááŒá áºáááºá
- á¡áá»áá¯á·áá±á¬ algorithms áá»á¬ážááá¯á¡áá¯á¶ážááŒá¯ááŒááºážááẠfirewall ááŒááºáááºážááŸá¯ááᯠáááááá¬áᬠáá»áŸá±á¬á·áá»ááá¯ááºááŒá®áž ááŸá±á¬áá·áºááŸá±ážááŸá¯áá»á¬ážáááºáž ááá¯ážáá¬ááá¯ááºáááºá á¥ááᬠááŒáá·áºáá«á
áá®ááŸá¬ - ááŸá¯ááºááœá±ážáá±á¬ááŒá±ááŸááºážáá»ááºáá²á·ááá¯á·áááºá ááŸá¯ááºááœá±ážáá±á¬áá¬ááœááºááŸá¯áááºážáááºážáá»á¬ážááá¯á¡áá¯á¶ážááŒá¯ááŒááºážááẠááá·áºááŒá±ááŸááºážáá»ááºááá¯á¶ááŒááºá áááºáá»áááŸá¯ááá¯áá»áŸá±á¬á·áá»ááá¯ááºáááºá á¥ááá¬á¡á¬ážááŒáá·áºá á¡ááá®áá±ážááŸááºáž firewalling ááá¯á¡áá¯á¶ážááŒá¯ááá·áºá¡áá«á áá¯á¶ááŸááºá¡áá¯ááºáá¯ááºáá±áá±á¬á¡ááºááºáá®áá±ážááŸááºážá¡áá»áá¯á·ááá¯ááááºááá¯á·ááŒááºáž (dnsá smb) ááá¯ááŒá¯á¶ááœá±á·áá²á·ááááºá
á¡ááŒá²ááá¯ááá¯á ááá·áºááœááºáááºá¡ááœáẠá¡áá±á¬ááºážáá¯á¶ážá¡ááŒá±ááᯠáááºááŸá¬áááºááá¯á¡ááºáááºá
áááºááá¯áá¬ááœááºááŸá¯áá¯ááºáá±á¬ááºáá»ááºááœá± ááá¯á¡ááºááá¯ááºááá²ááá¯áá²á· áá±ážááœááºážááᯠá¡ááá¡áá»ááŒá±ááá¯á· áááŒá áºááá¯ááºáá«áá°ážá ááááŠážá áœá¬á áááºážááẠáááºáá±ážááá¯á·áá±á¬ ááá¯á·ááá¯áẠááááºážáááºážááŒá®áž áá¬ááœááºááẠááŒáá¯ážá á¬ážáá±ááá·áº áá±áá¬áá±á«áºááœáẠáá°áááºáá±á¬ááŒá±á¬áá·áºááŒá áºáááºá áá¯áááá¡áá»ááºááŸá¬á á¡ááŸááºááááºááœááºá áá¯á¶ááŒá¯á¶áá±ážáááááá¬áá»á¬ážááœá±ážáá»ááºááŸá¯ááẠá á»á±ážáá±á¬ááºážáá°á¡áá±á«áº áá¯á¶ááŒááºááŒááºážááŸáá·áº áá¯á¶ááŒááºááŒááºážááá¯ááºáᬠááá á¹á áááºááŒá áºáááºá á¡ááºáááá¯áá®áááºáá»á¬ážááᯠáááºááááá«á áááºážááá¯á·ááẠáááºáá»áŸáááá±á¬ááºáááºááᯠáááºáááááá·áºá¡ááŒáẠáááºážááá¯á·ááᯠá¡ááŒáá·áºá¡á áá ááºážáááºááá¯ááºáá«á
ááá¯á·ááŒá±á¬áá·áºá á¡áá±ážááŒá®ážáá±á¬á¡ááá¯ááºážáá»á¬ážááœááºá ááœá²ááŒá¬ážááŒá¬ážáá¬ážáá±á¬áá¯áá¹ááá®áá»á¬ážááŸáááºážááŸááºážáá»ááºáá»á¬ážááá¯á¡áá¯á¶ážááŒá¯ááẠáá±á¬ááºážááœááºáá±á¬ááŒá±ááŸááºážáá»ááºááŒá áºááá¯ááºáááºá á¥ááá¬á¡á¬ážááŒáá·áºá áááºááẠfirewall ááœáẠantivirus ááá¯ááœáá·áºááá¯ááºáááºá ááá¯á·áá±á¬áº hosts ááœáẠlocal ááœáẠantivirus protection (á¡ááŒá¬ážáá¯ááºáá¯ááºáá°áá¶ááŸ) ááá¯áá¯á¶ážááá¯ááºáááºá
ááá¯ááºážááŒá¬ážááŒááºážá
áá»áœááºá¯ááºááá¯á·ááẠáá±áá¬á ááºáá¬ááœááºáááºá áá¯áá¹áááááºážáá»áá»ááœá²áá±ááŸá¯á¡ááŒá±á¬ááºáž ááŒá±á¬áá±áá«áááºá á¥ááá¬á¡á¬ážááŒáá·áºá VLAN áá»á¬ážááŸáá·áº subnets áá»á¬ážááᯠááá¯ááºážááŒá¬ážááŒááºážáááºáááºáž áá¯áá¹áááá»áá» ááœá²ááŒááºážááŒááºážááŒá áºáááºá ááá¯á·áá±á¬áº áááºážá ááŸááºážáááºážááŒááºáá¬ážááŸá¯ááŒá±á¬áá·áº áááºážááᯠáá»áœááºá¯ááºááá¯á· ááá·áºááœááºážá ááºážá á¬ážáááºááá¯ááºáá«á FW áá¯á¶ááŒá¯á¶áá±ážáá¯ááºáá»á¬ážá VRF (á¡áá»áá¯ážáá»áá¯ážáá±á¬áá±á¬ááºážáá»áá°áá»á¬ážááŸáá·áºáááºá ááºáá±á¬áááºážááá¯á·á analogues áá»á¬áž)á áá¯áá¹ááááŸááá±á¬áááááá¬áá»á¬áž (PA VSYSá Cisco N7K VDCá Cisco ACI Tenantá ... ) áá²á·ááá¯á·áá±á¬ á¡ááŒá±á¬ááºážá¡áá¬áá»á¬ážááᯠááá·áºááœááºážá ááºážá á¬ážááẠá áááºáááºá á¬ážááœááºá¡ááá¯ááºážááœá²ááŒááºážá
ááá¯áá²á·ááá¯á·áá±á¬ áá¯áá¹áááááºážáá»áá» ááœá²ááŒááºážááŒááºážá á¥ááá¬áá áºáá¯ááŸáá·áº áááºááŸááááºááá¯á¡á¬ážááŸááá±á¬ áá±áá¬á ááºáᬠáá®ááá¯ááºážááᯠáá±ážáá¬ážáá«áááºá
PSEFABRIC ááá±á¬áá»ááºá p002 .
ááá·áºááœááºáááºá áá¯áá¹áááá»áá±á¬ á¡á áááºá¡ááá¯ááºážáá»á¬ážááᯠáááºááŸááºááá¯ááºááŒááºážááŒáá·áºá á ááºáá á¹á ááºážáá»á¬ážááᯠá á áºáá¯ááºááŒááºážá¡á¬áž áááºááá·áºáááºážáááºážááŒáá·áº áá¯ááºáá±á¬ááºáááºááᯠááœá²ááŒá¬ážáá±á¬ á¡ááá¯ááºážáá»á¬ážááŒá¬ážááœáẠá¡ááœá¬ážá¡áᬠáááºáá²á·ááá¯á· ááœá±á·áá»á¬ážááŒá±á¬ááºáž áá±á¬áºááŒááá¯ááºáá«áááºá
ááá·áºááœááºáááºááœáẠááŸááºážáááºážááŒááºáá¬ážáá±á¬ áá¯áá¹ááá¡ááá¯ááºážááá¯ááºážáááŸááá«áá ááá°áá®áá±á¬áá±áá¬á á®ážáááºážááŸá¯á¡ááœáẠáá¯á¶ááŒá¯á¶áá±ážáá°áá«ááá»á¬ážáá»áá·áºáá¯á¶ážááŒááºážááá¯ááºáᬠá ááºážáá»ááºážáá»á¬ážááᯠááá¬ážáááºááá¯ááºááŒááºáá«áá ááá¯ááá¯áááºááŸá¬ áááºá€ ááá¯á·ááá¯áẠááá¯áááºáá±á¬ááºááœáá·áºááá¯ááœáá·áºááá·áºá¡áá«á áááºááẠá€ááŒá¿áá¬ááᯠááŒá±ááŸááºážáááºá¡áááºážá¡áá»ááºááá¯ááºážá á±ááŒá®áž ááŒá áºááá¯ááºááŒá±áá»á¬ážáá±á¬á¡á¬ážááŒáá·áºá á¡áá»áááºááá¯ááºáž ááá°á¡á±á¬áẠááŒá±ááŸááºážáá±ážáá«áááá·áºáááºá
áááŒá¬áá á¡ááá¯ááºážááœá²ááŒááºážááẠFW áá¯á¶ááŒá¯á¶áá±ážáá¯ááºáá»á¬ážáá±á«áºááœááºáᬠá¡ááŒá±áá¶áááºá ááá¯á·áá±á¬áẠá¡á±á¬ááºáá«áá±ážááœááºážáá»á¬ážááᯠááŒá±ááẠááá¯á¡ááºáá«áááºá
- áá¬áá¯á¶ááŒá¯á¶áá±ážáá¯ááºááœá±ááá¯áá²á
- á€áá¯ááºáá áºáá¯á á®á¡ááœáẠáááºááá·áºáá¬ááœááºááŸá¯á¡ááá·áºááᯠáá»áá·áºáá¯á¶ážááá¯áá«ááá²á
- áá¯ááºá¡ááœááºáž á¡ááœá¬ážá¡áá¬ááᯠáá°áááºážá¡ááá¯ááºáž ááœáá·áºááŒá¯áááºáá¬ážá
- ááá¯ááºáá«áá áá¯ááºáá áºáá¯á á®á¡ááœááºáž áááºááá·áºáá¬ááºááŒá±á¬ááááºááá¯á·ááŒááºážáá°áá«áááᯠáá»áá·áºáá¯á¶ážáááºáááºážá
- áá¯ááºá¡ááœá²áá áºáá¯á á®á¡ááœáẠáááºááá·áºáá¬ááºá¡ááœá¬ážá¡áᬠá á áºáá¯ááºááŒááºážáá°áá«áááᯠáá»áá·áºáá¯á¶ážááẠ(á¡áááºážá¡ááŒá áº/ááá®ážáá¯á¶ážáá±áá¬)
TCAM
á¡ááŒá áºáá»á¬ážáá±á¬ááŒá¿áá¬ááŸá¬ áááºážááŒá±á¬ááºážáááºááŒááºážá¡ááœááºáá±á¬ áááºááœáá·áºá¡ááœááºáá±á¬ TCAM (Ternary Content Addressable Memory) ááá¯á¶áá±á¬ááºáá«á áá¬ááŸáááºážááá¯ááºá áá«á á ááºáááááá¬ááá¯ááœá±ážáá»ááºáá²á·á¡áá« á¡áá±ážááŒá®ážáá¯á¶ážááŒá¿áá¬áá áºáá¯áá«á áá«ááŒá±á¬áá·áº áá®ááŒá¿áá¬ááᯠááá·áºáá»á±á¬áºáá²á· á¡ááá¯ááºážá¡áá¬áá²á· áá¯áááá¯á· ááá¯áá«áááºá
á¥ááᬠ1. Forwarding Table TCAMá
ááá¯ááŒááºá·ááŒáá¡á±á¬ááº
Palo Alto 7k firewall
IPv4 áááºááá·áºááá¯á·ááŒááºážááá¬ážá¡ááœááºá¡á á¬áž* = 32K ááᯠáá»áœááºá¯ááºááá¯á·ááœá±á·ááŒááºááá«áááºá
ááá¯á·á¡ááŒááºá á€áááºážááŒá±á¬ááºážá¡áá±á¡ááœááºááẠVSYS á¡á¬ážáá¯á¶ážá¡ááœááºáá¬áááºááŒá áºáááºááááºážáá²á· áá®ááá¯ááºážá¡á 4 VSYS ááᯠáá¯á¶ážááá¯á· áá¯á¶ážááŒááºáááºááá¯á· áá°áááŒáá«á áá¯á·á
ဠVSYS áá áºáá¯á á®ááẠBB á¡ááŒá Ạáááºá¡áá¯á¶ážááŒá¯ááá·áº cloud á MPLS PE ááŸá áºáá¯ááá¯á· BGP ááŸáá áºááá·áº áá»áááºáááºáá¬ážáááºá ááá¯á·ááŒá±á¬áá·áº 4 VSYS ááẠáá®ážááŒá¬ážáááºážááŒá±á¬ááºážáá»á¬ážá¡á¬ážáá¯á¶ážááᯠáá áºáá¯ááŸáá·áºáá áºáᯠáááŸááºááŒá®áž ááá·áºááŸááºážááŒá±á¡á¬ážááŒáá·áº áá°áá®áá±á¬áááºážááŒá±á¬ááºážáá»á¬áž (ááá¯á·áá±á¬áºáááºáž ááá°áá®áá±á¬ NHs) ááŸáá·áº forwarding table áá áºáá¯ááŸááááºá áá¬ááŒá áºááá¯á·áá²ááá¯áá±á¬á· VSYS áá áºáá¯á á®ááœáẠBGP á ááºááŸáẠ2 áᯠ(áá°áá®áá±á¬áááºáááºáá»á¬ážááŸáá·áºá¡áá°) ááŸáááŒá®ážá ááá¯á·áá±á¬áẠMPLS ááŸáááŸááá±á¬áááºážááŒá±á¬ááºážáá áºáá¯á á®ááœáẠ2 NH ááŸáááŒá®ážá ááá¯á·ááŒá±á¬áá·áº Forwarding Table ááœáẠFIB 2 áá¯áá«áááºáá«áááºá áááºážááẠáá±áá¬á ááºáá¬ááŸá áá áºáá¯áááºážáá±á¬ firewall ááŒá áºáááºáᯠáá»áœááºá¯ááºááá¯á· áá°ááá«áá áááºážááẠáááºážááŒá±á¬ááºážáá»á¬ážá¡á¬ážáá¯á¶ážááᯠáááá¬ážááááºááá¯áá»áŸááºá áá»áœááºá¯ááºááá¯á·ááá±áá¬á ááºáá¬ááŸá áááºážááŒá±á¬ááºážá á¯á á¯áá±á«ááºáž á¡áá±á¡ááœááºááẠ32K/(4*2) = 4K ááẠáááá¯ááá¯ááºáᯠááá¯ááá¯áá«áááºáááᯠáá»áœááºá¯ááºááá¯á·ááœáẠáá±áá¬á ááºáᬠ2 áᯠ(áá°áá®áá±á¬áá®ááá¯ááºážááŒáá·áº) ááŸááááºáá¯áá°ááá«áá áá»áœááºá¯ááºááá¯á·ááẠáá±áá¬á ááºáá¬áá»á¬ážááŒá¬ážááœáẠ"ááá·áºáá¯ááºáá¬ážáá±á¬" VLANs ááá¯á¡áá¯á¶ážááŒá¯ááá¯ááẠ(á¥ááᬠvMotion á¡ááœááº) ááá¯á·áá±á¬áẠáááºážááŒá±á¬ááºážááŒááŒá¿áá¬ááá¯ááŒá±ááŸááºážáááºá áá»áœááºá¯ááºááá¯á·ááẠhost áááºážááŒá±á¬ááºážáá»á¬ážááᯠá¡áá¯á¶ážááŒá¯ááá«áááºá . ááá¯á·áá±á¬áº ááá¯ááá¯áááºááŸá¬ áá±áá¬á ááºáᬠ2 áá¯á¡ááœáẠááŒá áºááá¯ááºáá»á±ááŸááá±á¬ host áá±á«ááºáž 4096 áááºáááá¯á á±áá²á áááºážááẠáá¯á¶áá±á¬ááºáááºááá¯ááºáá«á
á¥ááᬠ2. ACL TCAM á
á¡áááºá áááºááẠL3 ááá¯ááºáá»á¬áž (ááá¯á·ááá¯áẠL3 ááá¯ááºáá»á¬áž á¥ááᬠCisco ACI ááá¯áá¯á¶ážááá·áº á¡ááŒá¬ážááŒá±ááŸááºážáááºážáá»á¬áž) ááœáẠá¡ááœá¬ážá¡áá¬ááᯠá á áºáá¯ááºááẠá á®á ááºáá¬ážáá«á á ááºáá á¹á ááºážááᯠááœá±ážáá»ááºááá·áºá¡áá« TCAM ACL ááᯠá¡á¬áá¯á¶á áá¯ááºááá·áºáááºá
Cisco Catalyst 4500 á SVI á¡ááºáá¬áá±á·á áºááœáẠáááºáá±á¬ááºááœáá·áºááᯠáááºááááºážáá»á¯ááºááá¯áááºááá¯áá«á áá¯á·á ááá¯á·áá±á¬ááºááœáẠááœá±á·ááŒááºááá¯ááºááá²á·ááá¯á·á
á€áá±á¬ááºáá«áž á¡ááºáá¬áá±á·á áºáá»á¬ážááŸá á¡ááœáẠ(á¡ááŒáẠá¡áááº) á¡ááœá¬ážá¡áá¬ááᯠááááºážáá»á¯ááºáááºá áááºááẠ4096 TCAM ááá¯ááºážáá»á¬ážááá¯áᬠá¡áá¯á¶ážááŒá¯ááá¯ááºáááºá TCAM3 ááá¯á¡áá¯á¶ážááŒá¯ááá·áºá¡áá« ááá·áºá¡á¬áž ACEs (ACL ááá¯ááºážáá±á«ááºáž 4000) ááá·áº áá±ážáááºááŒá áºáá«áááºá
á¡áááºá áááºááẠTCAM ááá¯á¶áá±á¬ááºááá·áº ááŒá¿áá¬ááŸáá·áº áááºááá¯ááºáá±ááá«áá ááááŠážá áœá¬á ááá·áºá¡áá±ááŒáá·áº optimization ááŒá áºááá¯ááºááŒá±ááᯠááá·áºááœááºážá ááºážá á¬ážááẠááá¯á¡ááºáá«áááºá ááá¯á·ááŒá±á¬áá·áºá Forwarding Table áá¡ááœááºá¡á á¬ážááŸáá·áº ááŒá¿áá¬áá áºáá¯ááŸááá«áá áááºážááŒá±á¬ááºážáá»á¬ážááᯠáá±á«ááºážá ááºážááẠááŒá áºááá¯ááºááŒá±ááᯠááá·áºááœááºážá ááºážá á¬ážááẠááá¯á¡ááºáá«áááºá áááºáá±á¬ááºááœáá·áºá¡ááœáẠTCAM á¡ááœááºá¡á á¬ážááŸáá·áº ááŒá¿áá¬ááŸáááá·áºá¡áá«á á á¬áááºážá á áºáááºáá±á¬ááºááŸá¯áá»á¬ážá áá±ááºááá®áá±á¬á·áá±á¬ ááŸáá·áº áááºáá±ááá·áº ááŸááºáááºážáá»á¬ážááᯠáááºááŸá¬ážááŒá®áž áááºáá±á¬ááºá¡áá¯á¶ážááŒá¯ááœáá·áºá¡ááœáẠáá¯ááºáá¯á¶ážáá¯ááºáááºážááᯠááŒááºáááºááŒááºáááºááá¯ááºááẠ(á á¬áááºážá á áºáááºáá±á¬ááºááœáá·áºááá¯ááºáᬠá¡áááºážááœáẠá¡áá±ážá ááẠááœá±ážááœá±ážáá«áááº)á
ááŒááºá·áá¬ážáá±á¬áááŸáááá¯ááº
áá±ážááœááºážááŸá¬- firewalls áá»á¬ážá¡ááœáẠHA ááᯠáá¯á¶ážááá·áºááá¬áž ááá¯á·ááá¯áẠáá®ážááŒá¬ážááœááºáááºáá±á¬ box ááŸá áºáᯠ"á¡ááŒáá¯ááº" ááᯠinstall áá¯ááºááá·áºááŒá®áž áááºážááá¯á·áá²á០áá áºáᯠá¡áááºáááŒá±áá«áá áá¯áááááŸáááá·áº traffic ááᯠáááºážááŒá±á¬ááºážáá±ážáá«á
á¡ááŒá±á ááŸááºážáá±áá¯á¶áááẠ- HA ááá¯áá¯á¶ážáá«á á€áá±ážááœááºáž áá±á«áºáá±á«ááºáá¬áááŒááºážá á¡ááŒá±á¬ááºážáááºážááŸá¬ áá¶ááá±á¬ááºážá áœá¬áá²á áá®á¡áá¯áá®ááŸáá·áº ááŒá±á¬áºááŒá¬ 99 ááŸáá·áº áááºááœá±á·ááœáẠáá¯á¶ážá áœá²ááá¯ááºááŸá¯á áá¿ááá¬ááá¯ááºááŸá¯ááºážáá»á¬ážá áœá¬ááẠááŸááºážáá®áááºážááœáá·áºááŸáá·áº áá±ážááœá¬ááœá¬ážáá±á¬ááŒá±á¬áá·áº ááŒá áºáááºá HA ááẠáá¯áá¹áááááºážá¡á á¡áá±á¬áºáá±áž ááŸá¯ááºááœá±ážáá±á¬ á¡áá¬ááŒá áºááŒá®áž ááá°áá®áá±á¬ á ááºáááááá¬áá»á¬ážááŸáá·áº ááá°áá®áá±á¬ áá±á¬ááºážáá»áá°áá»á¬áž (ááŒáœááºážáá»ááºáááŸá) ááŒáá·áº ááŒá¿áá¬áá»á¬ážááŸáá·áº áá»áœááºááœááºážáá»ááºáá»á¬ážááŸáá·áº áááºáá±á¬ááºááŸá¯áá»á¬ážááᯠáááºááá·áºááá¯ááºáá«áááºá
á¡áááºá áááºááẠHA ááá¯á¡áá¯á¶ážááŒá¯áá«áá áááºáá±á¬ááºááŸá¯ááᯠááááºáá² áá áºáá¯áá»ááºážá á®ááᯠááááºáááºá áááºážááá¯á·ááŒá¬ážááœáẠááŒá±á¬ááºážááẠá¡ááœáá·áºá¡áá±ážááááá·áºáááºá á¥ááá¬á á¡ááá·áºááŒáŸáá·áºáááºááŸá¯áá»á¬áž ááŒá¯áá¯ááºááá·áºá¡áá«ááœáẠá¡áá±ážááŒá®ážáááºá ááá¯á·áá±á¬áº áá áºáá»áááºáááºážááœáẠááá·áºááœáẠnode ááŸá áºáá¯áá¯á¶áž ááŒá áºááá¯ááºááŒá± áá¯áááŸáá·áº áá±ážáá«áááºá áá áºáá»áááºáááºážááŸá¬ááẠáá»ááºááœá¬ážáááºááŒá áºááŒá®ážá áá±á¬ááºáá áºááŒááẠá¡ááá·áºááŒáŸáá·áºáááºááŸá¯ááẠáá±á¬ááºážáá»áá°áááááŒá¯áá¬ážááá·áºá¡ááá¯ááºáž áá»á±á¬ááœá±á·áááºááá¯ááºááŒá±á¬ááºáž (áá¬ááºááœá²áááºážáá¯á¶ážáá á¹á ááºážáá»á¬ážááœáẠá¡ááá·áºááŒáŸáá·áºáááºá ááºážáááºááẠá¡ááœáá·áºá¡áá±ážááŸááá«á á€ááŒá¿áá¬ááᯠááŸá±á¬ááºááŸá¬ážááá¯ááºáááº)á
á¡áááºá áááºááẠHA ááá¯á¡áá¯á¶ážáááŒá¯áá«áá ááŸá áºááá»ááºááœááºááŸá¯áááŸá¯áá±á¬áá·áºááŸááŒáá·áºáá»áŸááºáááºáá¡áá¹ááá¬ááºáá»á¬áž (ááá·áºááœááºááœááºáááºáá±á¬ firewalls 2 áá¯ááŸááá±á¬ááŒá±á¬áá·áº) ááá¯á·áá±ááá·áº... sessions áá»á¬ážááᯠsynchronized ááá¯ááºáá¬ážáá«á ááá¯á·áá±á¬áẠဠfirewalls áá»á¬ážááŒá¬ážááœáẠáááºááŒá±á¬ááºážááá¯ááºááá¯ááºáž traffic áá¯á¶ážááŸá¯á¶ážáá«áááºá áá±áá»á¬áá«áááºá áááºááẠááá¯ááºáá¶áá²á· firewalling ááá¯áá¯á¶ážááá¯ááºáááºá ááá¯á·áá±á¬áº ááá¯á·áá±á¬áẠfirewall ááá¯á¡áá¯á¶ážááŒá¯ááŒááºážáá¡áá»ááºááŸá¬ á¡ááœááºáá¯á¶ážááŸá¯á¶ážááœá¬ážáá«áááºá
ááá¯á·ááŒá±á¬áá·áº á á áºáá±ážááŸá¯ááááºá¡áá±ááŒáá·áº áááºááẠá¡áá®ážáá»áẠfirewalls áá»á¬ážááᯠááŸá¬ááœá±ááœá±á·ááŸáááŒá®áž ááá·áºááœááºáááºá áá¯á¶ááŒááºá áááºáá»áááŸá¯ááᯠááá¯ážááŒáŸáá·áºááẠá ááºážá á¬ážáá±áá«á HA ááẠá¡ááŒá¶ááŒá¯áá¬ážáá±á¬ ááŒá±ááŸááºážáááºážáá»á¬ážáá²á០áá áºáá¯ááŒá áºáá±á¬áºáááºážá áááºá ááºáá±áá±á¬ á¡á¬ážáááºážáá»ááºáá»á¬ážááá¯áááºáž ááá·áºááœááºážá ááºážá á¬ážááá·áºáá«áááºá á€áá»ááºážáááºááŸá¯ááŒáá·áºá á¡áá°ážáááŒáá·áº ááá·áºááœááºáááºá¡ááœááºá á¡ááŒá¬ážááŒá±ááŸááºážáá»ááºááẠááá¯áááá·áºáá»á±á¬áºáááºááŒá áºáááºá
á á®áá¶ááá·áºááœá²ááá¯ááºááŸá¯
áá°á¡áá HA ááẠááááºážáá»á¯ááºááá¯ááºá áœááºážááŸáá·áº áááºáááºáááºá á¡ááœáẠ2 áá¯ááᯠáá®ážááŒá¬ážá á®ááœá²á·á ááºážááŒá®áž áá»áááºááá¯ááºááœá²á·á ááºážááŸá¯áá»á¬ážááᯠááááºážááŸáááŒááºážááŒá¿áá¬ááᯠááŒá±ááŸááºážááá·áºá¡á á¬ážá ááá·áºááœáẠá ááºáá áºáá¯ááŸáááá²á·ááá¯á· áááºážááá¯á·ááᯠáááºá á®áá¶ááá·áºááœá²áá«á
ááá¯á·áá±á¬áº ááá·áºááœáẠáá±áá¬á ááºáá¬áá»á¬ážá áœá¬ááŸáá·áº firewalls áá»á¬ážá áœá¬ááŸááá±á¬ááºážááŸáááá¯ááºáááºá ááá¯á·áá±á¬áẠá€áá±ážááœááºážááẠá¡ááá·áºáá áºáá áºáá¯ááœáẠáá±á«áºáá±á«ááºáá¬áá«áááºá áá±ážááœááºážááẠááœá²á·á ááºážááŸá¯áá¯á¶á á¶ááŸáá·áº áááºáááºáááºáá¬ááá
- á¡áááºááœá²á·á ááºážáá¯á¶áá»á¬áž
- á¡ááºááááºáá»á¬áž
- á¡ááá·áºááŒáŸáá·áºáááºááŸá¯áá»á¬áž
- á á±á¬áá·áºááŒáá·áºáá±áž
- áá áºáá¯ááºááŒááºážá
áá«ááᯠáááá¯á áá»á¯ááºááá¯ááºáá¬ážáá²á· á á®áá¶ááá·áºááœá²ááŸá¯á áá áºááœá±áá²á· ááŒá±ááŸááºážááá¯ááºáá«áááºá
á¥ááá¬á¡á¬ážááŒáá·áºá áááºááẠPalo Alto firewalls ááá¯á¡áá¯á¶ážááŒá¯áá±áá«áá
ááŒááºááœááºážáá»áẠá¡á²áá®ááá¯ááŒá±ááŸááºážáá»ááºáá áºáá¯áá«á
áááºáá¶áááá¯á·á
source: www.habr.com