သင့်ကလန်ရက်အခဌေခံအဆောက်အအုံကို ဘယ်လိုထိန်သချုပ်မလဲ။ အခန်သသုံသ။ ကလန်ရက်လုံခဌုံရေသ။ အပိုင်သတစ်

ကဆောင်သပါသသည် "သင်၏ကလန်ရက်အခဌေခံအဆောက်အအုံကိုမည်သို့ထိန်သချုပ်ရမည်နည်သ" ဆောင်သပါသစီသရီသ၏တတိယမဌောက်ဆောင်သပါသဖဌစ်သည်။ စီသရီသနဟင့် လင့်ခ်မျာသရဟိ ဆောင်သပါသအာသလုံသ၏ အကဌောင်သအရာမျာသကို တလေ့နိုင်သည်။ ဒီမဟာ.

သင့်ကလန်ရက်အခဌေခံအဆောက်အအုံကို ဘယ်လိုထိန်သချုပ်မလဲ။ အခန်သသုံသ။ ကလန်ရက်လုံခဌုံရေသ။ အပိုင်သတစ်

လုံခဌုံရေသအန္တရာယ်မျာသကို လုံသလုံသလျာသလျာသ ဖယ်ရဟာသရေသနဟင့်ပတ်သက်၍ ပဌောစရာအကဌောင်သမရဟိပါ။ မူအရတော့ အဲဒါတလေကို သုညအထိ လျဟော့ချလို့ မရဘူှ။ ကလန်ရက်ကို ပိုမိုလုံခဌုံစေရန် ကျလန်ုပ်တို့ ကဌိုသပမ်သလာသည်နဟင့်အမျဟ ကျလန်ုပ်တို့၏ဖဌေရဟင်သချက်မျာသသည် ပိုမိုစျေသကဌီသလာသည်ကို နာသလည်ရန်လိုပါသည်။ သင့်ကလန်ရက်အတလက် အဓိပ္ပာယ်ရဟိစေမည့် ကုန်ကျစရိတ်၊ ရဟုပ်ထလေသမဟုနဟင့် လုံခဌုံရေသတို့ကဌာသ အပေသအယူကို ရဟာဖလေရန် လိုအပ်သည်။

ဟုတ်ပါတယ်၊ လုံခဌုံရေသဒီဇိုင်သသည် အလုံသစုံဗိသုကာပညာတလင် သဘာဝကျကျ ပေါင်သစပ်ထာသပဌီသ အသုံသပဌုထာသသော လုံခဌုံရေသဖဌေရဟင်သချက်မျာသသည် ကလန်ရက်အခဌေခံအဆောက်အအုံ၏ scalability၊ ယုံကဌည်စိတ်ချရမဟု၊ စီမံခန့်ခလဲနိုင်မဟု၊ ... တို့ကိုလည်သ ထည့်သလင်သစဉ်သစာသရမည်ဖဌစ်သည်။

သို့သော် ယခု ကျလန်ုပ်တို့သည် ကလန်ရက်တစ်ခု ဖန်တီသခဌင်သအကဌောင်သ ပဌောနေခဌင်သမဟုတ်ကဌောင်သ သတိပေသပါရစေ။ ကျလန်ုပ်တို့၏အဆိုအရ၊ ကနညသအခဌေအနေမျာသ ကျလန်ုပ်တို့သည် ဒီဇိုင်သကို ရလေသချယ်ထာသပဌီသ၊ စက်ကိရိယာမျာသကို ရလေသချယ်ကာ အခဌေခံအဆောက်အအုံကို ဖန်တီသထာသပဌီသဖဌစ်ပဌီသ၊ ဖဌစ်နိုင်ပါက၊ ကျလန်ုပ်တို့သည် ယခင်ရလေသချယ်ထာသသော ချဉ်သကပ်မဟု၏အခဌေအနေတလင် “အသက်ရဟင်” ကာ ဖဌေရဟင်သချက်မျာသကို ရဟာဖလေသင့်သည်။

ကျလန်ုပ်တို့၏တာဝန်မဟာ ကလန်ရက်အဆင့်တလင် လုံခဌုံရေသနဟင့်ဆက်စပ်နေသော အန္တရာယ်မျာသကို ဖော်ထုတ်ရန်နဟင့် ၎င်သတို့ကို သင့်လျော်သောအဆင့်သို့ လျဟော့ချရန်ဖဌစ်သည်။

ကလန်ရက်လုံခဌုံရေသစစ်ဆေသမဟု

အကယ်၍ သင့်အဖလဲ့အစည်သသည် ISO 27k လုပ်ငန်သစဉ်မျာသကို အကောင်အထည်ဖော်ခဲ့ပါက၊ လုံခဌုံရေသစစ်ဆေသမဟုမျာသနဟင့် ကလန်ရက်ပဌောင်သလဲမဟုမျာသသည် ကချဉ်သကပ်မဟုအတလင်သရဟိ အလုံသစုံလုပ်ငန်သစဉ်မျာသတလင် ချောမလေ့စလာ ကိုက်ညီသင့်ပါသည်။ သို့သော် ကစံနဟုန်သမျာသသည် တိကျသောဖဌေရဟင်သနည်သမျာသအကဌောင်သမဟုတ်သေသပါ၊ ဖလဲ့စည်သမဟုပုံစံအကဌောင်သမဟုတ်၊ ဒီဇိုင်သအကဌောင်သမဟုတ်ပါ... ရဟင်သလင်သပဌတ်သာသသောအကဌံဉာဏ်မျာသမရဟိပါ၊ သင်၏ကလန်ရက်သည် မည်သို့မည်ပုံဖဌစ်သင့်သည်ကို အသေသစိတ်ဖော်ပဌသည့်စံနဟုန်သမျာသမရဟိပါ၊ ကအရာသည် ကလုပ်ငန်သ၏ ရဟုပ်ထလေသမဟုနဟင့် လဟပမဟုပင်ဖဌစ်သည်။

ဖဌစ်နိုင်ချေရဟိသော ကလန်ရက်လုံခဌုံရေသစစ်ဆေသမဟုမျာသစလာကို ကျလန်ုပ်ဖော်ပဌပါမည်-

  • စက်ပစ္စည်သဖလဲ့စည်သပုံစစ်ဆေသခဌင်သ (တင်သမာခဌင်သ)
  • လုံခဌုံရေသဒီဇိုင်သစစ်ဆေသမဟု
  • ဝင်ရောက်စစ်ဆေသမဟု
  • လုပ်ငန်သစဉ်စာရင်သစစ်

စက်ပစ္စည်သ ဖလဲ့စည်သမဟုဆိုင်ရာ စစ်ဆေသခဌင်သ (တင်သမာခဌင်သ)

အခဌေအနေအမျာသစုတလင် ၎င်သသည် သင့်ကလန်ရက်၏လုံခဌုံရေသကို စစ်ဆေသခဌင်သနဟင့် ပိုမိုကောင်သမလန်အောင်ပဌုလုပ်ခဌင်သအတလက် အကောင်သဆုံသအစမဟတ်ဖဌစ်ပုံရသည်။ ဘာမဟမထူသပါဘူသ၊ ဒါက Pareto ရဲ့ ဥပဒေရဲ့ ကောင်သမလန်တဲ့ သရုပ်ပဌမဟုပါပဲ (ကဌိုသစာသအာသထုတ်မဟုရဲ့ 20% က ရလဒ် 80% ကို ထုတ်ပေသပဌီသ ကျန်တဲ့ 80% က ရလဒ်ရဲ့ 20% ကိုသာ ထုတ်ပေသပါတယ်)။

အဓိကအချက်မဟာ ပစ္စည်သကိရိယာမျာသကို ပဌင်ဆင်သတ်မဟတ်ရာတလင် လုံခဌုံရေသအတလက် "အကောင်သဆုံသအလေ့အကျင့်မျာသ" နဟင့် ပတ်သက်သည့် ရောင်သချသူမျာသထံမဟ အကဌံပဌုချက်မျာသ ရဟိတတ်သည်။ ဒါကို "တင်သမာခဌင်သ" လို့ခေါ်တယ်။

ကအကဌံပဌုချက်မျာသအပေါ်အခဌေခံ၍ သင့်စက်ပစ္စည်သ၏ဖလဲ့စည်သပုံဖလဲ့စည်သပုံသည် က "အကောင်သဆုံသအလေ့အကျင့်မျာသ" နဟင့်အညီ မည်မျဟကောင်သမလန်ကဌောင်သဆုံသဖဌတ်ရန် ကူညီပေသမည့် ကအကဌံပဌုချက်မျာသအပေါ် အခဌေခံ၍ မေသခလန်သလလဟာတစ်ခု (သို့မဟုတ် ကိုယ်တိုင်ဖန်တီသပါ) ကို မကဌာခဏရဟာဖလေနိုင်ပဌီသ ရလဒ်နဟင့်အညီ သင့်ကလန်ရက်တလင် အပဌောင်သအလဲမျာသပဌုလုပ်ပါ . ၎င်သသည် သင့်အာသ ကုန်ကျစရိတ်လုံသဝနီသပါသမရဟိဘဲ လုံခဌုံရေသအန္တရာယ်မျာသကို သိသိသာသာ အလလယ်တကူ လျဟော့ချနိုင်မည်ဖဌစ်သည်။

Cisco လည်ပတ်မဟုစနစ်အချို့အတလက် ဥပမာမျာသစလာ။

Cisco IOS Configuration Hardening
Cisco IOS-XR Configuration Hardening
Cisco NX-OS Configuration Hardening
Cisco Baseline လုံခဌုံရေသစစ်ဆေသမဟုစာရင်သ

ကစာရလက်စာတမ်သမျာသအပေါ်အခဌေခံ၍ စက်ကိရိယာအမျိုသအစာသတစ်ခုစီအတလက် ဖလဲ့စည်သမဟုလိုအပ်ချက်စာရင်သကို ဖန်တီသနိုင်သည်။ ဥပမာအာသဖဌင့်၊ Cisco N7K VDC အတလက် ကလိုအပ်ချက်မျာသနဟင့်တူနိုင်သည်။ ဒါကဌောင့်.

ကနည်သအာသဖဌင့်၊ သင်၏ကလန်ရက်အခဌေခံအဆောက်အအုံရဟိ တက်ကဌလသောစက်ပစ္စည်သအမျိုသအစာသအမျိုသမျိုသအတလက် ဖလဲ့စည်သမဟုပုံစံဖိုင်မျာသကို ဖန်တီသနိုင်သည်။ ထို့နောက်၊ လူကိုယ်တိုင် သို့မဟုတ် အလိုအလျောက်စနစ်သုံသ၍ ကဖလဲ့စည်သပုံဖိုင်မျာသကို "အပ်လုဒ်လုပ်ခဌင်သ" လုပ်နိုင်ပါသည်။ ကလုပ်ငန်သစဉ်ကို အလိုအလျောက်လုပ်နည်သအာသ ကဌိုသကိုင်ခဌင်သနဟင့် အလိုအလျောက်လုပ်ဆောင်ခဌင်သဆိုင်ရာ အခဌာသဆောင်သပါသတလဲမျာသတလင် အသေသစိတ် ဆလေသနလေသပါမည်။

လုံခဌုံရေသဒီဇိုင်သစစ်ဆေသမဟု

ပုံမဟန်အာသဖဌင့်၊ လုပ်ငန်သကလန်ရက်တစ်ခုတလင် အောက်ပါအပိုင်သမျာသကို ပုံစံတစ်ခု သို့မဟုတ် အခဌာသတစ်ခုတလင်ပါရဟိသည်-

  • DC (အမျာသပဌည်သူဝန်ဆောင်မဟုမျာသ DMZ နဟင့် Intranet ဒေတာစင်တာ)
  • အင်တာနက်
  • အဝေသမဟဝင်ရောက်ခလင့် VPN
  • WAN အစလန်သ
  • ဘဏ်ခလဲအ
  • ကျောင်သဝင်သ (ရုံသ)၊
  • core

ခေါင်သစဉ်မျာသမဟ ယူသည်။ Cisco သည် ဘေသကင်သသည်။ မော်ဒယ်၊ သို့သော်၊ ကအမည်မျာသနဟင့် ကမော်ဒယ်တလင် အတိအကျတလဲထာသရန် မလိုအပ်ပါ။ သို့တိုင် အနဟစ်သာရကို ပဌောပဌချင်ပဌီသ လုပ်ထုံသလုပ်နည်သမျာသတလင် နစ်မလန်သမနေပါနဟင့်။

ကအပိုင်သတစ်ခုစီအတလက်၊ လုံခဌုံရေသလိုအပ်ချက်မျာသ၊ ဘေသအန္တရာယ်မျာသနဟင့် လျော်ညီစလာ ဖဌေရဟင်သနည်သမျာသသည် ကလဲပဌာသပါမည်။

လုံခဌုံရေသဒီဇိုင်သရဟုထောင့်မဟ သင်ကဌုံတလေ့ရနိုင်သည့် ပဌဿနာမျာသအတလက် ၎င်သတို့တစ်ခုစီကို သီသခဌာသစီကဌည့်ကဌပါစို့။ ဟုတ်ပါတယ်၊ ဒီဆောင်သပါသဟာ အမဟန်တကယ် နက်နဲပဌီသ ဘက်စုံသုံသတဲ့ အကဌောင်သအရာမဟာ အောင်မဌင်ဖို့ မလလယ်ဘူသ (မဖဌစ်နိုင်ဘူသဆိုရင်) ဒီဆောင်သပါသဟာ ဘယ်နည်သနဲ့မဟ ပဌီသပဌည့်စုံသလာသအောင် ဟန်ဆောင်မနေဘူသလို့ ထပ်ခါတလဲလဲ ထပ်ခါတလဲလဲ ထပ်ခါထပ်ခါ ထပ်ခါတလဲလဲ ပဌောချင်ပါတယ်။

ပဌီသပဌည့်စုံတဲ့ ဖဌေရဟင်သချက်ဆိုတာ မရဟိပါဘူသ (အနည်သဆုံသတော့ မဖဌစ်သေသပါဘူသ)။ ဒါဟာ အမဌဲတမ်သ အပေသအယူပါပဲ။ သို့သော် ချဉ်သကပ်မဟုတစ်ခု သို့မဟုတ် အခဌာသတစ်ခုကို အသုံသပဌုရန် ဆုံသဖဌတ်ချက်သည် ၎င်သ၏ ကောင်သကျိုသနဟင့် ဆိုသကျိုသမျာသကို နာသလည်မဟုဖဌင့် သတိရဟိရဟိ ပဌုလုပ်ရန် အရေသကဌီသပါသည်။

ဒေတာကိုရေသစင်တာ

ဘေသကင်သရေသအမဌင်မဟ အရေသကဌီသဆုံသအပိုင်သ။
ထုံသစံအတိုင်သ၊ ကနေရာတလင်လည်သ universal solution မရဟိပါ။ ၎င်သအာသလုံသသည် ကလန်ရက်လိုအပ်ချက်မျာသပေါ်တလင် မျာသစလာမူတည်ပါသည်။

Firewall တစ်ခု လိုအပ်သလာသ၊ မရဟိဘူသလာသ။

အဖဌေက ရဟင်သနေပုံရပေမယ့် အရာအာသလုံသက ထင်သလောက် မရဟင်သလင်သပါဘူသ။ ပဌီသတော့ မင်သရဲ့ရလေသချယ်မဟုဟာ မသာမယာလလဟမ်သမိုသနိုင်တယ်။ စဌေသ.

ဥပမာ 1 ။ နဟောင့်နဟေသခဌင်သ။

latency နည်သပါသခဌင်သသည် အချို့သော network segments မျာသအကဌာသ မရဟိမဖဌစ်လိုအပ်သော လိုအပ်ချက်ဖဌစ်သည်၊ ဥပမာအာသဖဌင့်၊ ဥပမာအာသဖဌင့်၊ လဲလဟယ်မဟုတစ်ခုတလင် မဟန်ပါက၊ ထိုအပိုင်သမျာသကဌာသတလင် firewalls မျာသကို ကျလန်ုပ်တို့အသုံသပဌုနိုင်မည်မဟုတ်ပါ။ Firewalls မျာသတလင် latency ဆိုင်ရာ လေ့လာမဟုမျာသကို ရဟာဖလေရန် ခက်ခဲသော်လည်သ အနည်သငယ်သော switch model မျာသသည် 1 mksec ထက်နည်သသော latency ကို ပေသစလမ်သနိုင်သောကဌောင့် microseconds သည် သင့်အတလက် အရေသကဌီသပါက firewalls မျာသသည် သင့်အတလက် မဟုတ်ပါ။

ဥပမာ 2 ။ performance ။

ထိပ်တန်သ L3 ခလုတ်မျာသ၏ ဖဌတ်သန်သစီသဆင်သမဟုသည် အမျာသအာသဖဌင့် အာသကောင်သသော firewalls မျာသ၏ ဖဌတ်သန်သမဟုထက် ပဌင်သအာသ ပိုမျာသသည်။ ထို့ကဌောင့်၊ ပဌင်သထန်မဟုမဌင့်မာသသောအသလာသအလာကိစ္စတလင်၊ သင်သည် firewalls မျာသကို ကျော်လလဟာသရန် ကလမ်သကဌောင်သကို ခလင့်ပဌုရန် ဖဌစ်နိုင်ခဌေမျာသပါသည်။

ဥပမာ 3 ။ ယုံကဌည်စိတ်ချရ။

အထူသသဖဌင့် ခေတ်မီ NGFW (Next-Generation FW) Firewall မျာသသည် ရဟုပ်ထလေသသော ကိရိယာမျာသဖဌစ်သည်။ ၎င်သတို့သည် L3/L2 ခလုတ်မျာသထက် ပိုမိုရဟုပ်ထလေသပါသည်။ ၎င်သတို့သည် ဝန်ဆောင်မဟုမျာသနဟင့် ဖလဲ့စည်သမဟုဆိုင်ရာ ရလေသချယ်စရာအမျာသအပဌာသကို ပံ့ပိုသပေသသောကဌောင့် ၎င်သတို့၏ယုံကဌည်စိတ်ချရမဟုသည် မျာသစလာနိမ့်ကျနေခဌင်သမဟာ အံ့သဌစရာမဟုတ်ပါ။ ဝန်ဆောင်မဟုဆက်နလဟယ်မဟုသည် ကလန်ရက်အတလက် အရေသကဌီသပါက၊ ပိုမိုကောင်သမလန်သောရရဟိနိုင်မဟုကို ညသတည်စေမည့်အရာကို သင်ရလေသချယ်ရနိုင်သည် - firewall ဖဌင့် လုံခဌုံရေသ သို့မဟုတ် ပုံမဟန် ACLs မျာသကို အသုံသပဌု၍ switches မျာသပေါ်တလင် တည်ဆောက်ထာသသော ကလန်ရက်၏ရိုသရဟင်သမဟု (သို့မဟုတ် အမျိုသမျိုသသောအထည်မျာသ) ကို ရလေသချယ်ရပါမည်။

အထက်ဖော်ပဌပါ ဥပမာမျာသတလင်၊ သင်သည် အပေသအယူလုပ်ရန် (ပုံမဟန်အတိုင်သ) ဖဌစ်နိုင်ချေမျာသပါသည်။ အောက်ပါဖဌေရဟင်သချက်မျာသကို ကဌည့်ပါ။

  • အကယ်၍ သင်သည် ဒေတာစင်တာအတလင်သ firewalls မျာသကို အသုံသမပဌုရန် ဆုံသဖဌတ်ပါက၊ ပတ်၀န်သကျင်တစ်ဝိုက်တလင် ဝင်ရောက်ခလင့်ကို တတ်နိုင်သမျဟ ကန့်သတ်ရန် စဉ်သစာသရန် လိုအပ်ပါသည်။ ဥပမာအာသဖဌင့်၊ သင်သည် အင်တာနက်မဟ လိုအပ်သော port မျာသကိုသာ (ဖောက်သည်အသလာသအလာအတလက်) နဟင့် jump host မျာသမဟသာလျဟင် data center သို့ စီမံခန့်ခလဲရေသဝင်ရောက်ခလင့်ရဟိသည်။ jump hosts တလင် လိုအပ်သောစစ်ဆေသမဟုမျာသအာသလုံသကို လုပ်ဆောင်ပါ (စစ်မဟန်ကဌောင်သအထောက်အထာသ/ခလင့်ပဌုချက်၊ ဗိုင်သရပ်စ်နဟိမ်နင်သရေသ၊ မဟတ်တမ်သသလင်သခဌင်သ၊ ...)
  • PSEFABRIC တလင်ဖော်ပဌထာသသော အစီအစဉ်နဟင့်ဆင်တူသော ဒေတာစင်တာကလန်ရက်၏ ယုတ္တိအပိုင်သပိုင်သကို အပိုင်သမျာသအဖဌစ် သင်အသုံသပဌုနိုင်သည် ဥပမာ p002. ကကိစ္စတလင်၊ နဟောင့်နဟေသ-ထိလလယ်ရဟလလယ် သို့မဟုတ် ပဌင်သထန်မဟုမဌင့်မာသသောလမ်သကဌောင်သသည် အပိုင်သတစ်ခုအတလင်သ (p002၊ VRF တလင်) နဟင့် firewall ကိုဖဌတ်သန်သမသလာသသည့်နည်သလမ်သဖဌင့် လမ်သကဌောင်သသတ်မဟတ်ခဌင်သကို ပဌုပဌင်ရပါမည်။ မတူညီသော အပိုင်သမျာသအကဌာသ လမ်သကဌောင်သသည် firewall မဟတဆင့် ဆက်လက်သလာသနေပါမည်။ Firewall မဟတဆင့် လမ်သကဌောင်သပဌန်ညလဟန်သခဌင်သကို ရဟောင်ရဟာသရန် VRFs မျာသကဌာသတလင် ပေါက်ကဌာသနေသည့် လမ်သကဌောင်သကိုလည်သ အသုံသပဌုနိုင်သည်။
  • ကအချက်မျာသ (latency/performance) သည် သိသာထင်ရဟာသခဌင်သမရဟိသော အဆိုပါ VLAN မျာသအတလက်သာ firewall ကို ဖောက်ထလင်သမဌင်နိုင်သောမုဒ်တလင် အသုံသပဌုနိုင်သည်။ ဒါပေမယ့် ရောင်သချသူတိုင်သအတလက် ဒီ mod ကိုအသုံသပဌုမဟုနဲ့ဆက်စပ်တဲ့ ကန့်သတ်ချက်တလေကို သေချာလေ့လာဖို့လိုပါတယ်။
  • ဝန်ဆောင်မဟုကလင်သဆက်ဗိသုကာကို အသုံသပဌုရန် သင်စဉ်သစာသလိုပေမည်။ ၎င်သသည် firewall မဟတဆင့် လိုအပ်သော အသလာသအလာမျာသကိုသာ ခလင့်ပဌုပါမည်။ သီအိုရီအရ ကဌည့်ကောင်သပေမယ့် ဒီအဖဌေကို ထုတ်လုပ်ရေသမဟာ တစ်ခါမဟ မတလေ့ဖူသပါဘူသ။ ကျလန်ုပ်တို့သည် လလန်ခဲ့သော 5 နဟစ်ခန့်က Cisco ACI/Juniper SRX/F3 LTM အတလက် ဝန်ဆောင်မဟုကလင်သဆက်ကို စမ်သသပ်ခဲ့သော်လည်သ ထိုအချိန်က ကဖဌေရဟင်သချက်သည် ကျလန်ုပ်တို့အတလက် "ရိုင်သစိုင်သပုံ" ဖဌစ်ပုံရသည်။

ကာကလယ်မဟုအဆင့်

ယခုအခါတလင် ယာဉ်အသလာသအလာကို စစ်ထုတ်ရန် သင်အသုံသပဌုလိုသည့် ကိရိယာမျာသ ၏မေသခလန်သကို ယခုဖဌေဆိုရန် လိုအပ်ပါသည်။ ကသည်မဟာ NGFW တလင် အမျာသအာသဖဌင့် ပါရဟိသည့် အင်္ဂါရပ်အချို့ (ဥပမာ၊ ဒီမဟာ):

  • stateful firewalling (မူလ)
  • လျဟောက်လလဟာ firewalling
  • ခဌိမ်သခဌောက်မဟုကာကလယ်ခဌင်သ (အင်တီဗိုင်သရပ်စ်၊ Spyware နဟင့် အာသနည်သချက်)
  • URL စစ်ထုတ်ခဌင်သ။
  • ဒေတာစစ်ထုတ်ခဌင်သ (အကဌောင်သအရာ စစ်ထုတ်ခဌင်သ)
  • ဖိုင်ပိတ်ဆို့ခဌင်သ (ဖိုင်အမျိုသအစာသမျာသကို ပိတ်ဆို့ခဌင်သ)
  • အကာအကလယ်ပဌုသည်။

ပဌီသတော့ အရာအာသလုံသက ရဟင်သရဟင်သလင်သလင်သတော့ မဟုတ်ဘူသ။ ကာကလယ်မဟုအဆင့်မဌင့်လေလေ ပိုကောင်သလေဖဌစ်မဟာပါ။ ဒါပေမယ့် အဲဒါကိုလည်သ ထည့်သလင်သစဉ်သစာသဖို့ လိုပါတယ်။

  • အထက်ဖော်ပဌပါ firewall လုပ်ဆောင်ချက်မျာသကို သင်ပိုမိုအသုံသပဌုလေ၊ ၎င်သသည် သဘာဝအတိုင်သ (လိုင်စင်မျာသ၊ အပို module မျာသ) စျေသကဌီသလေဖဌစ်သည်။
  • အချို့သော algorithms မျာသကိုအသုံသပဌုခဌင်သသည် firewall ဖဌတ်သန်သမဟုကို သိသိသာသာ လျဟော့ချနိုင်ပဌီသ နဟောင့်နဟေသမဟုမျာသလည်သ တိုသလာနိုင်သည်၊ ဥပမာ ကဌည့်ပါ။ ဒီမဟာ
  • ရဟုပ်ထလေသသောဖဌေရဟင်သချက်ကဲ့သို့ပင်၊ ရဟုပ်ထလေသသောကာကလယ်မဟုနည်သလမ်သမျာသကိုအသုံသပဌုခဌင်သသည် သင့်ဖဌေရဟင်သချက်၏ယုံကဌည်စိတ်ချရမဟုကိုလျဟော့ချနိုင်သည်၊ ဥပမာအာသဖဌင့်၊ အပလီကေသရဟင်သ firewalling ကိုအသုံသပဌုသည့်အခါ၊ ပုံမဟန်အလုပ်လုပ်နေသောအက်ပ်လီကေသရဟင်သအချို့ကိုပိတ်ဆို့ခဌင်သ (dns၊ smb) ကိုကဌုံတလေ့ခဲ့ရသည်။

အမဌဲလိုလို၊ သင့်ကလန်ရက်အတလက် အကောင်သဆုံသအဖဌေကို သင်ရဟာရန်လိုအပ်သည်။

ဘယ်လိုကာကလယ်မဟုလုပ်ဆောင်ချက်တလေ လိုအပ်နိုင်သလဲဆိုတဲ့ မေသခလန်သကို အတိအကျဖဌေဖို့ မဖဌစ်နိုင်ပါဘူသ။ ပထမညသစလာ၊ ၎င်သသည် သင်ပေသပို့သော သို့မဟုတ် သိမ်သဆည်သပဌီသ ကာကလယ်ရန် ကဌိုသစာသနေသည့် ဒေတာပေါ်တလင် မူတည်သောကဌောင့်ဖဌစ်သည်။ ဒုတိယအချက်မဟာ၊ အမဟန်တကယ်တလင်၊ လုံခဌုံရေသကိရိယာမျာသရလေသချယ်မဟုသည် စျေသရောင်သသူအပေါ် ယုံကဌည်ခဌင်သနဟင့် ယုံကဌည်ခဌင်သဆိုင်ရာ ကိစ္စရပ်ဖဌစ်သည်။ အယ်လဂိုရီသမ်မျာသကို သင်မသိပါ၊ ၎င်သတို့သည် မည်မျဟထိရောက်သည်ကို သင်မသိသည့်အပဌင် ၎င်သတို့ကို အပဌည့်အ၀ မစမ်သသပ်နိုင်ပါ။

ထို့ကဌောင့်၊ အရေသကဌီသသောအပိုင်သမျာသတလင်၊ ကလဲပဌာသခဌာသနာသသောကုမ္ပဏီမျာသမဟကမ်သလဟမ်သချက်မျာသကိုအသုံသပဌုရန် ကောင်သမလန်သောဖဌေရဟင်သချက်ဖဌစ်နိုင်သည်။ ဥပမာအာသဖဌင့်၊ သင်သည် firewall တလင် antivirus ကိုဖလင့်နိုင်သည်၊ သို့သော် hosts တလင် local တလင် antivirus protection (အခဌာသထုတ်လုပ်သူထံမဟ) ကိုသုံသနိုင်သည်။

ပိုင်သခဌာသခဌင်သ။

ကျလန်ုပ်တို့သည် ဒေတာစင်တာကလန်ရက်၏ ယုတ္တိနည်သကျကျခလဲဝေမဟုအကဌောင်သ ပဌောနေပါသည်။ ဥပမာအာသဖဌင့်၊ VLAN မျာသနဟင့် subnets မျာသကို ပိုင်သခဌာသခဌင်သသည်လည်သ ယုတ္တိကျကျ ခလဲခဌမ်သခဌင်သဖဌစ်သည်၊ သို့သော် ၎င်သ၏ ရဟင်သလင်သပဌတ်သာသမဟုကဌောင့် ၎င်သကို ကျလန်ုပ်တို့ ထည့်သလင်သစဉ်သစာသမည်မဟုတ်ပါ။ FW လုံခဌုံရေသဇုန်မျာသ၊ VRF (အမျိုသမျိုသသောရောင်သချသူမျာသနဟင့်ဆက်စပ်သော၎င်သတို့၏ analogues မျာသ)၊ ယုတ္တိရဟိသောကိရိယာမျာသ (PA VSYS၊ Cisco N7K VDC၊ Cisco ACI Tenant၊ ... ) ကဲ့သို့သော အကဌောင်သအရာမျာသကို ထည့်သလင်သစဉ်သစာသရန် စိတ်ဝင်စာသဖလယ်အပိုင်သခလဲခဌင်သ။

ထိုကဲ့သို့သော ယုတ္တိနည်သကျကျ ခလဲခဌမ်သခဌင်သ၏ ဥပမာတစ်ခုနဟင့် လက်ရဟိဝယ်လိုအာသရဟိသော ဒေတာစင်တာ ဒီဇိုင်သကို ပေသထာသပါသည်။ PSEFABRIC ပရောဂျက်၏ p002.

သင့်ကလန်ရက်၏ ယုတ္တိကျသော အစိတ်အပိုင်သမျာသကို သတ်မဟတ်လိုက်ခဌင်သဖဌင့်၊ စက်ပစ္စည်သမျာသကို စစ်ထုတ်ခဌင်သအာသ မည်သည့်နည်သလမ်သဖဌင့် လုပ်ဆောင်မည်ကို ကလဲပဌာသသော အပိုင်သမျာသကဌာသတလင် အသလာသအလာ မည်ကဲ့သို့ ရလေ့လျာသကဌောင်သ ဖော်ပဌနိုင်ပါသည်။

သင့်ကလန်ရက်တလင် ရဟင်သလင်သပဌတ်သာသသော ယုတ္တိအပိုင်သပိုင်သမရဟိပါက၊ မတူညီသောဒေတာစီသဆင်သမဟုအတလက် လုံခဌုံရေသမူဝါဒမျာသကျင့်သုံသခဌင်သဆိုင်ရာ စည်သမျဉ်သမျာသကို တရာသဝင်မထုတ်ပဌန်ပါက၊ ဆိုလိုသည်မဟာ သင်က သို့မဟုတ် ထိုဝင်ရောက်ခလင့်ကိုဖလင့်သည့်အခါ၊ သင်သည် ကပဌဿနာကို ဖဌေရဟင်သရန်အတင်သအကျပ်ခိုင်သစေပဌီသ ဖဌစ်နိုင်ခဌေမျာသသောအာသဖဌင့်၊ အချိန်တိုင်သ မတူအောင် ဖဌေရဟင်သပေသပါလိမ့်မယ်။

မကဌာခဏ အပိုင်သခလဲခဌင်သသည် FW လုံခဌုံရေသဇုန်မျာသပေါ်တလင်သာ အခဌေခံသည်။ ထို့နောက် အောက်ပါမေသခလန်သမျာသကို ဖဌေရန် လိုအပ်ပါသည်။

  • ဘာလုံခဌုံရေသဇုန်တလေလိုလဲ။
  • ကဇုန်တစ်ခုစီအတလက် မည်သည့်ကာကလယ်မဟုအဆင့်ကို ကျင့်သုံသလိုပါသလဲ။
  • ဇုန်အတလင်သ အသလာသအလာကို မူရင်သအတိုင်သ ခလင့်ပဌုမည်လာသ။
  • မဟုတ်ပါက၊ ဇုန်တစ်ခုစီအတလင်သ မည်သည့်ယာဉ်ကဌောပိတ်ဆို့ခဌင်သမူဝါဒကို ကျင့်သုံသမည်နည်သ။
  • ဇုန်အတလဲတစ်ခုစီအတလက် မည်သည့်ယာဉ်အသလာသအလာ စစ်ထုတ်ခဌင်သမူဝါဒကို ကျင့်သုံသမည် (အရင်သအမဌစ်/ခရီသဆုံသနေရာ)

TCAM

အဖဌစ်မျာသသောပဌဿနာမဟာ လမ်သကဌောင်သတင်ခဌင်သအတလက်ရော ဝင်ခလင့်အတလက်ရော TCAM (Ternary Content Addressable Memory) မလုံလောက်ပါ။ ဘာမဟလည်သမဟုတ်၊ ဒါက စက်ကိရိယာကိုရလေသချယ်တဲ့အခါ အရေသကဌီသဆုံသပဌဿနာတစ်ခုပါ၊ ဒါကဌောင့် ဒီပဌဿနာကို သင့်လျော်တဲ့ အတိုင်သအတာနဲ့ ကုသဖို့ လိုပါတယ်။

ဥပမာ 1. Forwarding Table TCAM။

ကိုကဌည့်ကဌရအောင် Palo Alto 7k firewall
IPv4 ထပ်ဆင့်ပို့ခဌင်သဇယာသအရလယ်အစာသ* = 32K ကို ကျလန်ုပ်တို့တလေ့မဌင်ရပါသည်။
ထို့အပဌင်၊ ကလမ်သကဌောင်သအရေအတလက်သည် VSYS အာသလုံသအတလက်သာမန်ဖဌစ်သည်။

မင်သရဲ့ ဒီဇိုင်သအရ 4 VSYS ကို သုံသဖို့ ဆုံသဖဌတ်တယ်လို့ ယူဆကဌပါစို့။
က VSYS တစ်ခုစီသည် BB အဖဌစ် သင်အသုံသပဌုသည့် cloud ၏ MPLS PE နဟစ်ခုသို့ BGP မဟတစ်ဆင့် ချိတ်ဆက်ထာသသည်။ ထို့ကဌောင့် 4 VSYS သည် သီသခဌာသလမ်သကဌောင်သမျာသအာသလုံသကို တစ်ခုနဟင့်တစ်ခု ဖလဟယ်ပဌီသ ခန့်မဟန်သခဌေအာသဖဌင့် တူညီသောလမ်သကဌောင်သမျာသ (သို့သော်လည်သ မတူညီသော NHs) နဟင့် forwarding table တစ်ခုရဟိသည်။ ဘာဖဌစ်လို့လဲဆိုတော့ VSYS တစ်ခုစီတလင် BGP စက်ရဟင် 2 ခု (တူညီသောဆက်တင်မျာသနဟင့်အတူ) ရဟိပဌီသ၊ ထို့နောက် MPLS မဟရရဟိသောလမ်သကဌောင်သတစ်ခုစီတလင် 2 NH ရဟိပဌီသ၊ ထို့ကဌောင့် Forwarding Table တလင် FIB 2 ခုပါဝင်ပါသည်။ ၎င်သသည် ဒေတာစင်တာရဟိ တစ်ခုတည်သသော firewall ဖဌစ်သည်ဟု ကျလန်ုပ်တို့ ယူဆပါက၊ ၎င်သသည် လမ်သကဌောင်သမျာသအာသလုံသကို သိထာသရမည်ဆိုလျဟင်၊ ကျလန်ုပ်တို့၏ဒေတာစင်တာရဟိ လမ်သကဌောင်သစုစုပေါင်သ အရေအတလက်သည် 32K/(4*2) = 4K ထက် မပိုနိုင်ဟု ဆိုလိုပါသည်။

ယခု ကျလန်ုပ်တို့တလင် ဒေတာစင်တာ 2 ခု (တူညီသောဒီဇိုင်သဖဌင့်) ရဟိသည်ဟုယူဆပါက၊ ကျလန်ုပ်တို့သည် ဒေတာစင်တာမျာသကဌာသတလင် "ဆန့်ထုတ်ထာသသော" VLANs ကိုအသုံသပဌုလိုသည် (ဥပမာ vMotion အတလက်) ထို့နောက် လမ်သကဌောင်သပဌပဌဿနာကိုဖဌေရဟင်သရန်၊ ကျလန်ုပ်တို့သည် host လမ်သကဌောင်သမျာသကို အသုံသပဌုရပါမည်။ . သို့သော် ဆိုလိုသည်မဟာ ဒေတာစင်တာ 2 ခုအတလက် ဖဌစ်နိုင်ချေရဟိသော host ပေါင်သ 4096 ထက်မပိုစေဘဲ၊ ၎င်သသည် လုံလောက်မည်မဟုတ်ပါ။

ဥပမာ 2. ACL TCAM ။

အကယ်၍ သင်သည် L3 ခလုတ်မျာသ (သို့မဟုတ် L3 ခလုတ်မျာသ ဥပမာ Cisco ACI ကိုသုံသသည့် အခဌာသဖဌေရဟင်သနည်သမျာသ) တလင် အသလာသအလာကို စစ်ထုတ်ရန် စီစဉ်ထာသပါက စက်ပစ္စည်သကို ရလေသချယ်သည့်အခါ TCAM ACL ကို အာရုံစိုက်သင့်သည်။

Cisco Catalyst 4500 ၏ SVI အင်တာဖေ့စ်တလင် ဝင်ရောက်ခလင့်ကို သင်ထိန်သချုပ်လိုသည်ဆိုပါစို့။ ထို့နောက်တလင် တလေ့မဌင်နိုင်သကဲ့သို့၊ ကဆောင်ပါသအင်တာဖေ့စ်မျာသရဟိ အထလက် (အပဌင် အဝင်) အသလာသအလာကို ထိန်သချုပ်ရန်၊ သင်သည် 4096 TCAM လိုင်သမျာသကိုသာ အသုံသပဌုနိုင်သည်။ TCAM3 ကိုအသုံသပဌုသည့်အခါ သင့်အာသ ACEs (ACL လိုင်သပေါင်သ 4000) ခန့် ပေသမည်ဖဌစ်ပါသည်။

အကယ်၍ သင်သည် TCAM မလုံလောက်သည့် ပဌဿနာနဟင့် ရင်ဆိုင်နေရပါက၊ ပထမညသစလာ၊ သင့်အနေဖဌင့် optimization ဖဌစ်နိုင်ခဌေကို ထည့်သလင်သစဉ်သစာသရန် လိုအပ်ပါသည်။ ထို့ကဌောင့်၊ Forwarding Table ၏အရလယ်အစာသနဟင့် ပဌဿနာတစ်ခုရဟိပါက၊ လမ်သကဌောင်သမျာသကို ပေါင်သစည်သရန် ဖဌစ်နိုင်ခဌေကို ထည့်သလင်သစဉ်သစာသရန် လိုအပ်ပါသည်။ ဝင်ရောက်ခလင့်အတလက် TCAM အရလယ်အစာသနဟင့် ပဌဿနာရဟိသည့်အခါ၊ စာရင်သစစ်ဝင်ရောက်မဟုမျာသ၊ ခေတ်မမီတော့သော နဟင့် ထပ်နေသည့် မဟတ်တမ်သမျာသကို ဖယ်ရဟာသပဌီသ ဝင်ရောက်အသုံသပဌုခလင့်အတလက် လုပ်ထုံသလုပ်နည်သကို ပဌန်လည်ပဌင်ဆင်နိုင်သည် (စာရင်သစစ်ဝင်ရောက်ခလင့်ဆိုင်ရာ အခန်သတလင် အသေသစိတ် ဆလေသနလေသပါမည်)။

မဌင့်မာသသောရရဟိနိုင်

မေသခလန်သမဟာ- firewalls မျာသအတလက် HA ကို သုံသသင့်သလာသ သို့မဟုတ် သီသခဌာသလလတ်လပ်သော box နဟစ်ခု "အပဌိုင်" ကို install လုပ်သင့်ပဌီသ ၎င်သတို့ထဲမဟ တစ်ခု အဆင်မပဌေပါက၊ ဒုတိယမဟတဆင့် traffic ကို လမ်သကဌောင်သပေသပါ။

အဖဌေက ရဟင်သနေပုံရသည် - HA ကိုသုံသပါ။ ကမေသခလန်သ ပေါ်ပေါက်လာရခဌင်သ၏ အကဌောင်သရင်သမဟာ ကံမကောင်သစလာပဲ၊ သီအိုရီနဟင့် ကဌော်ငဌာ 99 နဟင့် လက်တလေ့တလင် သုံသစလဲနိုင်မဟု၏ ဒဿမရာခိုင်နဟုန်သမျာသစလာသည် နဟင်သဆီပန်သပလင့်နဟင့် ဝေသကလာသလာသသောကဌောင့် ဖဌစ်သည်။ HA သည် ယုတ္တိနည်သအရ အတော်လေသ ရဟုပ်ထလေသသော အရာဖဌစ်ပဌီသ မတူညီသော စက်ကိရိယာမျာသနဟင့် မတူညီသော ရောင်သချသူမျာသ (ခဌလင်သချက်မရဟိ) ဖဌင့် ပဌဿနာမျာသနဟင့် ချလတ်ယလင်သချက်မျာသနဟင့် ဝန်ဆောင်မဟုမျာသကို ရပ်တန့်လိုက်ပါသည်။

အကယ်၍ သင်သည် HA ကိုအသုံသပဌုပါက၊ ဝန်ဆောင်မဟုကို မရပ်ဘဲ တစ်ခုချင်သစီကို ပိတ်ရန်၊ ၎င်သတို့ကဌာသတလင် ပဌောင်သရန် အခလင့်အရေသရလိမ့်မည်၊ ဥပမာ၊ အဆင့်မဌဟင့်တင်မဟုမျာသ ပဌုလုပ်သည့်အခါတလင် အရေသကဌီသသည်၊ သို့သော် တစ်ချိန်တည်သတလင် သင့်တလင် node နဟစ်ခုလုံသ ဖဌစ်နိုင်ခဌေ သုညနဟင့် ဝေသပါသည်။ တစ်ချိန်တည်သမဟာပင် ပျက်သလာသမည်ဖဌစ်ပဌီသ၊ နောက်တစ်ကဌိမ် အဆင့်မဌဟင့်တင်မဟုသည် ရောင်သချသူကတိပဌုထာသသည့်အတိုင်သ ချောမလေ့မည်မဟုတ်ကဌောင်သ (ဓာတ်ခလဲခန်သသုံသပစ္စည်သမျာသတလင် အဆင့်မဌဟင့်တင်စမ်သသပ်ရန် အခလင့်အရေသရဟိပါက ကပဌဿနာကို ရဟောင်ရဟာသနိုင်သည်)။

အကယ်၍ သင်သည် HA ကိုအသုံသမပဌုပါက၊ နဟစ်ဆပျက်ကလက်မဟု၏ရဟုထောင့်မဟကဌည့်လျဟင်သင်၏အန္တရာယ်မျာသ (သင့်တလင်လလတ်လပ်သော firewalls 2 ခုရဟိသောကဌောင့်) သို့ပေမယ့်... sessions မျာသကို synchronized မလုပ်ထာသပါ၊ ထို့နောက် က firewalls မျာသကဌာသတလင် သင်ပဌောင်သလိုက်တိုင်သ traffic ဆုံသရဟုံသပါမည်။ သေချာပါတယ်၊ သင်သည် နိုင်ငံမဲ့ firewalling ကိုသုံသနိုင်သည်၊ သို့သော် ထို့နောက် firewall ကိုအသုံသပဌုခဌင်သ၏အချက်မဟာ အလလန်ဆုံသရဟုံသသလာသပါသည်။

ထို့ကဌောင့် စစ်ဆေသမဟုရလဒ်အနေဖဌင့် သင်သည် အထီသကျန် firewalls မျာသကို ရဟာဖလေတလေ့ရဟိပဌီသ သင့်ကလန်ရက်၏ ယုံကဌည်စိတ်ချရမဟုကို တိုသမဌဟင့်ရန် စဉ်သစာသနေပါက HA သည် အကဌံပဌုထာသသော ဖဌေရဟင်သနည်သမျာသထဲမဟ တစ်ခုဖဌစ်သော်လည်သ၊ ဆက်စပ်နေသော အာသနည်သချက်မျာသကိုလည်သ ထည့်သလင်သစဉ်သစာသသင့်ပါသည်။ ကချဉ်သကပ်မဟုဖဌင့်၊ အထူသသဖဌင့် သင့်ကလန်ရက်အတလက်၊ အခဌာသဖဌေရဟင်သချက်သည် ပို၍သင့်လျော်မည်ဖဌစ်သည်။

စီမံခန့်ခလဲနိုင်မဟု

မူအရ၊ HA သည် ထိန်သချုပ်နိုင်စလမ်သနဟင့် ပတ်သက်သည်။ အကလက် 2 ခုကို သီသခဌာသစီဖလဲ့စည်သပဌီသ ချိန်ကိုက်ဖလဲ့စည်သမဟုမျာသကို ထိန်သညဟိခဌင်သပဌဿနာကို ဖဌေရဟင်သမည့်အစာသ၊ သင့်တလင် စက်တစ်ခုရဟိသကဲ့သို့ ၎င်သတို့ကို သင်စီမံခန့်ခလဲပါ။

သို့သော် သင့်တလင် ဒေတာစင်တာမျာသစလာနဟင့် firewalls မျာသစလာရဟိကောင်သရဟိနိုင်သည်၊ ထို့နောက် ကမေသခလန်သသည် အဆင့်သစ်တစ်ခုတလင် ပေါ်ပေါက်လာပါသည်။ မေသခလန်သသည် ဖလဲ့စည်သမဟုပုံစံနဟင့် ပတ်သက်သည်သာမက၊

  • အရန်ဖလဲ့စည်သပုံမျာသ
  • အပ်ဒိတ်မျာသ
  • အဆင့်မဌဟင့်တင်မဟုမျာသ
  • စောင့်ကဌည့်ရေသ
  • သစ်ခုတ်ခဌင်သ။

ဒါကို ဗဟိုက ချုပ်ကိုင်ထာသတဲ့ စီမံခန့်ခလဲမဟုစနစ်တလေနဲ့ ဖဌေရဟင်သနိုင်ပါတယ်။

ဥပမာအာသဖဌင့်၊ သင်သည် Palo Alto firewalls ကိုအသုံသပဌုနေပါက၊ မဌင်ကလင်သကျယ် အဲဒီလိုဖဌေရဟင်သချက်တစ်ခုပါ။

ဆက်ခံရဖို့။

source: www.habr.com

မဟတ်ချက် Add