
Firma Check Point energicznie rozpoczęła rok 2019, ogłaszając kilka nowości. Nie da się o wszystkim opowiedzieć w jednym artykule, więc zaczniemy od najważniejszego — . Maestro to nowa skalowalna platforma, która pozwala na zwiększenie „mocy” bramy zabezpieczeń do „niesamowitych” wartości, praktycznie liniowo. Osiąga się to naturalnie dzięki równoważeniu obciążenia pomiędzy poszczególnymi bramami, które działają w klastrze jako jedna całość. Ktoś może powiedzieć — „Było! Już istnieją platformy blade 44000/64000«. Jednak Maestro to zupełnie inna sprawa. W ramach tego artykułu postaram się w skrócie wyjaśnić, czym to jest, jak to działa i jak ta technologia pomoże zaoszczędzić na ochronie perymetru sieci.
Było — Stało się
Najłatwiej zrozumieć, czym różni się nowa skalowalna platforma od starych dobrych 44000/64000, patrząc na obrazek poniżej:

Różnica jest oczywista.
Stara platforma Check Point 44000/64000
Jak widać na powyższym obrazku, pierwszy wariant to stała platforma (podwozie), w która można włożyć ograniczoną liczbę specjalnych „modułów-ostrzy” (Check Point SGM). Wszystko to jest podłączane do Security Switch Module (SSM), który dokonuje równoważenia ruchu pomiędzy bramami. Na poniższym obrazku przedstawione są bardziej szczegółowo elementy tej platformy:

To doskonała platforma, jeśli dokładnie wiesz, jakiej wydajności potrzebujesz teraz i w jakich granicach może ona wzrosnąć. Jednak z powodu stałej formy (12 lub 6 ostrzy) jesteś ograniczony w przyszłym skalowaniu. Ponadto musisz używać wyłącznie ostrzy SGM, bez możliwości podłączenia zwykłych rozwiązań, które mają znacznie szerszą gamę modeli. Pojawienie się Maestro Hyperscale Network Security zmienia sytuację diametralnie.
Nowa platforma Check Point Maestro Hyperscale Network Security
Check Point Maestro został po raz pierwszy zaprezentowany 22 stycznia na konferencji CPX w Bangkoku. Główne cechy można zobaczyć na poniższym obrazku:

Jak można zauważyć, główną zaletą Check Point Maestro jest możliwość używania do równoważenia zwykłych bramek (appliance). To znaczy, że nie jesteśmy już ograniczeni ostrzami SGM. Możemy rozkładać obciążenie między dowolnymi urządzeniami zaczynając od modelu 5600 (modele SMB i szasze 44000/64000 nie są obsługiwane). Na powyższym obrazku przedstawiono główne wskaźniki, które można osiągnąć dzięki nowej platformie. Możemy połączyć w jeden zasób obliczeniowy do 31! bramek. Teraz twój „firewall” może wyglądać następująco:

Maestro Hyperscale Orchestrator
Jestem pewien, że wielu z was ma już pytanie: “Czym jest ten Orkiestrator?” Cóż, poznajcie. Maestro Hyperscale Orchestrator — to właśnie ten element odpowiada za równoważenie obciążenia. Na tym urządzeniu zainstalowany jest system operacyjny Gaia R80.20 SP. Na chwilę obecną dostępne są dwa modele Orkiestratorów — MHO-140 i MHO-170. Charakterystyki na poniższym obrazku:

Na pierwszy rzut oka może wydawać się, że to zwykły przełącznik. W rzeczywistości to „przełącznik + równoważnik obciążenia + system zarządzania zasobami”. Wszystko w jednej obudowie.
Do tych Orkiestratorów podłączane są bramki. W przypadku gdy równoważniki są w wersji odpornej na awarie, każda bramka łączy się z każdym orkiestratorem. Do połączenia można używać „optyki” (sfp+ / qsfp+ / qsfp28+) lub kabla DAC (Direct Attach Copper). Przy tym pomiędzy orkiestratorami naturalnie musi być link synchronizacji:

Na poniższym obrazku można zobaczyć, jak rozkładają się porty tych orkiestratorów:

Grupy zabezpieczeń
Aby obciążenie mogło być rozkładane między bramkami, te bramki muszą znajdować się w tej samej Security Group. Grupa zabezpieczeń to logiczna grupa urządzeń, która działa jako klaster aktywny/aktywny. Grupa ta działa niezależnie od innych Security Group. Z punktu widzenia serwera zarządzania, Security Group wygląda jak jedno urządzenie z jednym adresem IP.
W razie potrzeby możemy przenieść jedną lub kilka bramek do osobnej Security Group i wykorzystać tę grupę do innych celów, jako oddzielny firewall z punktu widzenia zarządzania. Przykład użycia przedstawiono na poniższym obrazku:

Ważne ograniczenie, w jednej grupie zabezpieczeń mogą być używane wyłącznie takie same bramy (model). Tzn. jeśli chcesz stopniowo zwiększać moc swojej bramy zabezpieczeń (która jest klastrami kilku urządzeń), musisz dodawać dokładnie takie same bramy. W najbliższych wydaniach oprogramowania to ograniczenie powinno zniknąć.
Na poniższym filmie można zobaczyć proces tworzenia grupy zabezpieczeń. Procedura jest intuicyjna.

I znów, jeśli porównasz komponenty Maestro z platformą szafową, otrzymasz mniej więcej następujący obraz „było-stało”:

Jakie są zalety nowej platformy?
Zalety jest naprawdę dużo, zarówno od strony technicznej, jak i ekonomicznej. Zwięźle opiszę najważniejsze:
- Jesteśmy praktycznie nieograniczeni w skalowaniu. Do 31 bram w ramach jednej grupy zabezpieczeń.
- Możemy dodawać bramy w zależności od potrzeb. Minimalny zestaw przy zakupie to jeden orkiestrator + dwie bramy. Nie trzeba przewidywać modeli „na przyszłość”.
- Z poprzedniego punktu wynika kolejna zaleta. Nie musimy już wymieniać bram, które przestały radzić sobie z obciążeniem. Wcześniej ten problem rozwiązywano za pomocą procedury trade-in — oddawaliśmy stare „sprzęty” i otrzymywaliśmy nowe z rabatem. W takim układzie nieuchronne są straty finansowe. Nowa procedura ze skalowaniem eliminuje ten czynnik. Nic nie trzeba oddawać, można po prostu kontynuować zwiększanie wydajności za pomocą dodatkowego „sprzętu”.
- Możliwość łączenia istniejących zasobów w celu rozkładu obciążenia. Na przykład można „przenieść” wszystkie swoje klastry na platformę Maestro i stworzyć kilka grup zabezpieczeń, już w zależności od obciążenia.
Zestawy Maestro Hyperscale Network Security
Obecnie istnieje kilka opcji zakupu tzw. zestawów z platformą Maestro. Rozwiązanie oparte na bramach 23800, 6800 i 6500:

Przy tym można wybrać z dwóch standardowych typów konfiguracji:
- Jeden orkiestrator i dwie bramy;
- Jeden orkiestrator i trzy bramy.
można zobaczyć orientacyjne ceny. Oczywiście można dodatkowo zaplanować jeden orkiestrator i dowolną liczbę bram. Dodatkowe informacje dotyczące specyfikacji można zapytać .
Urządzenia 6500 i 6800 są to najnowsze modele, które również zostały zaprezentowane na początku tego roku. Ale o nich porozmawiamy bardziej szczegółowo w następnym artykule.
Kiedy można kupić?
Nie ma jednoznacznej odpowiedzi. Na ten moment brak jest informacji o wprowadzeniu tych rozwiązań do naszego kraju. Gdy tylko pojawią się informacje na temat terminów, natychmiast ogłosimy to w naszych publikacjach (, , ). Dodatkowo, w najbliższym czasie planowany jest webinar poświęcony rozwiązaniu Check Point Maestro, na którym omówione zostaną wszystkie aspekty techniczne. Oczywiście będzie również możliwość zadawania interesujących pytań. Śledźcie aktualizacje!
Podsumowanie
Bez wątpienia nowa platforma jest doskonałym uzupełnieniem sprzętowych rozwiązań Check Point. W rzeczywistości ten produkt otwiera nowy segment, w którym nie każdy dostawca bezpieczeństwa ma podobne rozwiązania. Co więcej, obecnie Check Point Maestro praktycznie nie ma alternatyw, jeśli chodzi o zapewnienie tak bezprecedensowej „mocy zabezpieczeń”. Jednak Maestro Hyperscale Network Security będzie interesujący nie tylko dla właścicieli centrów danych, ale także dla zwykłych firm. Warto już teraz zwrócić uwagę na Maestro, zwłaszcza jeśli posiadasz lub zamierzasz nabyć urządzenia zaczynające się od modelu 5600. W niektórych przypadkach korzystanie z Maestro Hyperscale Network Security może okazać się bardzo korzystnym rozwiązaniem zarówno z ekonomicznego, jak i technicznego punktu widzenia.
P.S. Artykuł został przygotowany we współpracy z Anatoliem Masowerem — ekspertem w dziedzinie skalowalnych platform, Check Point Software Technologies.
Źródło: habr.com
