Co zostanie w serwerowni?

Co zostanie w serwerowni?

Wiele organizacji korzysta z usług chmurowych lub przenosi sprzęt do
centrum danych. Co ma sens, aby zostawić w serwerowni i jak najlepiej zorganizować ochronę perymetru sieci biurowej w takiej sytuacji?

Kiedyś wszystko było na serwerze

Na początku rozwoju Runetu większość firm rozwiązywała kwestie związane z infrastrukturą IT mniej więcej w ten sposób: wyznaczano pomieszczenie, w którym instalowano klimatyzację oraz gromadzono niemal cały sprzęt sieciowy i serwerowy.

Administrator systemu konfigurował jeden lub kilka serwerów na FreeBSD, Linuxie lub OpenSolaris itd. A następnie na tym 'gospodarstwie' uruchamiał niezbędne usługi: od serwera WWW, poprzez pocztę korporacyjną, aż po serwis wymiany plików.

Gdy firma rośnie i rozwija się, nieuchronnie napotyka sytuację, w której serwerownia przestaje spełniać wymagania. Jeśli są środki, można zbudować własne centrum danych. Może być korzystniej wynająć miejsca w komercyjnych centrach danych. Wysokiej jakości zasilanie oparte na DRUPS, przemysłowy system klimatyzacji, pełen zespół wyspecjalizowanych specjalistów — te rzeczy są mało dostępne dla biurowej serwerowni.

Śladami dużych firm w świadomości kierownictwa średnich i małych przedsiębiorstw stopniowo zachodzi zmiana z myślenia «wszystko noszę ze sobą» oraz «mój dom — moja twierdza» na «oddaj na zewnątrz i nie męcz się».

Dla małych przedsiębiorstw takim rozwiązaniem «na zewnątrz» stali się dostawcy usług chmurowych. Jeśli wcześniej posiadanie własnego serwera pocztowego w firmie zatrudniającej 40 osób było czymś oczywistym, dziś usługa od Google przyciąga wszystkich, którzy wcześniej nie wyobrażali sobie pracy bez własnego Sendmaila czy Postfixa.

Wielką pomocą w tym „przesiedleniu” okazały się systemy wirtualne. Gdy przed ich pojawieniem się należało całkowicie przenieść fizyczny serwer lub wszystko konfigurować na nowym „sprzęcie”, teraz wystarczy przenieść obraz maszyny wirtualnej.

Co więc zostanie w tej małej klimatyzowanej pokojowej?

Przede wszystkim sprzęt sieciowy. Zarówno aktywny, jak i pasywny. Często pod głośną nazwą „serwerownia” rozumie się pomieszczenie z resztkami sprzętu sieciowego. I w takich przypadkach nie jest wymagane specjalne pomieszczenie z potężnym systemem klimatyzacji, zasilania i tak dalej.

Drugą grupą sprzętu, którą na razie trudno usunąć z serwerowni — to bramy
bezpieczeństwa.

Ale jakie to bramy? Jak wspomniano wcześniej, jeśli w niedalekiej przeszłości administrator miał do dyspozycji jeden lub kilka serwerów, gdzie można było uruchomić cokolwiek, co się tylko chciało, to teraz takiego luksusu może nie być.

Jednak potrzeba ochrony przed zewnętrznymi zagrożeniami nie zniknęła. Oczywiście można przenieść wszystkie usługi oraz niezbędny sprzęt do centrum danych i kierować ruch przez taki bramę do biura przez zabezpieczony kanał, na przykład za pomocą VPN.
Taki schemat na pierwszy rzut oka wydaje się atrakcyjny, gdyby nie zwiększone obciążenie istniejących łączy. Jeżeli nie ma chęci płacenia za bardziej 'szerokie' łącze, to nie jest do końca to, czego potrzeba.

Inną możliwością jest zakup specjalistycznego urządzenia do ochrony ruchu, którego architektura z powodu wąskiego ukierunkowania pozwala obejść się bez potężnych, energochłonnych i wydzielających ciepło komponentów.

Nie będzie potrzeby na 'zoo'

W przypadku braku klasycznego serwera dużo lepiej jest otrzymać od razu kilka usług 'w jednym pudełku', niż rozprowadzać 'zoo' w małym pomieszczeniu, a tym bardziej w granicach małej szafy krosowej. Przy tym rozwiązanie powinno być niedrogie, sprawdzone i mieć dobrą obsługę w języku rosyjskim.

Uwaga. Obecnie mówimy o bardzo małych, średnich i większych biurach. Nie rozważamy jeszcze dużych firm, które budują własne centra danych — w jednym artykule „niemożliwe jest objęcie nieogarnionego”.

A na każdą sytuację Zyxel już ma rozwiązanie, w ramach tej samej linii produktów. Innymi słowy, 'zoo' nie będzie potrzebne.

Brama zabezpieczeń ZyWALL ATP

Już wcześniej omówiliśmy zasady działania takich urządzeń na przykładzie ZyWALL ATP200, ich główną cechą jest połączenie zapory ogniowej z chmurą zabezpieczeń Zyxel Cloud. Dzięki takiemu podziałowi zadań ZyWALL ATP rozwiązuje dość szeroki zakres problemów związanych z ochroną perymetra, nie wymagając dodatkowych zasobów sprzętowych.

Lista funkcji ochronnych jest dość bogata (patrz tabela 1), w tym narzędzia analityczne SecuReporter oraz Sandboxing — „piaskownica” do wstępnej analizy pobieranego kontentu.

Warto jeszcze raz podkreślić, że w tym przypadku przenosimy usługi z lokalnego biura do chmury. Wszystko inne realizuje Zyxel Cloud w trybie anonimowym. Oprócz wygody, takie podejście gwarantuje skuteczną ochronę przed zagrożeniami zero-day dzięki uczeniu maszynowemu i wymianie informacji między bramkami ATP na całym świecie. W celu ochrony stworzono całą sieć neuronową.

Cytat: „W przypadku wykrycia nieznanego pliku, Cloud Query szybko (w ciągu kilku sekund) sprawdza jego hash w bazie danych chmurowej i ustala, czy jest on niebezpieczny, czy nie. Do działania tej usługi potrzebne jest minimalne zasoby sieciowe, przez co nie obniża ona wydajności urządzenia. Skuteczność ochrony przed zagrożeniami zapewnia korzystanie z ciągle aktualizowanej bazy danych w chmurze, w której znajdują się dane o miliardach zagrożeń. Chmurowe zapytanie przyspiesza również działanie inteligentnych funkcji wykrywania nowych zagrożeń Zyxel Security Cloud, co wzmacnia ochronę przed złośliwym oprogramowaniem każdego zapory ATP.”

Co zostanie w serwerowni?

Tabela 1. Specyfikacje techniczne serii ZyWALL ATP.

Uwagi:

(1) Rzeczywista wydajność w dużym stopniu zależy od stanu sieci i aktywnych aplikacji.

(2) Maksymalna przepustowość opiera się na RFC 2544 (pakiety UDP o wielkości 1,518 bajta).

(3) Mierzona przepustowość VPN bazuje na RFC 2544 (pakiety UDP o wielkości 1,424 bajta).

(4) Metryki przepustowości AV i IDP korzystają z przemysłowego testu wydajności HTTP (pakiety HTTP o wielkości 1,460 bajta). Testy przeprowadzono w trybie wielowątkowym.

(5) Przy pomiarze maksymalnej liczby sesji użyto standardowych narzędzi przemysłowych — narzędzia testowego IXIA IxLoad.

(6) Wyniki testu prędkości połączenia z WAN 1Gbps były przeprowadzane w rzeczywistych warunkach i mogą wykazywać niewielkie rozbieżności w zależności od jakości łącza.

(7): Po wygaśnięciu Gold Pack będą obsługiwane tylko 2 AP.

(8): Funkcje można włączyć lub rozszerzyć, kupując dodatkowe licencje na usługi Zyxel.

Zwróć uwagę na wspierany zestaw usług VPN. W zasadzie wszystko, co potrzebne do kontaktu z centralą lub biurem domowym, jest już „w jednym opakowaniu”, dlatego można śmiało polecać to urządzenie zarówno jako punkt końcowy komunikacji dla filii, jak i do wsparcia pracy zdalnej pracowników.

Rozwiązania dla małych biur

Małe biura można w dużym uproszczeniu podzielić na dwie grupy: niezależne przedsiębiorstwa i filie dużych firm.

Niezależne to niedawno powstałe przedsiębiorstwa oraz te, którym pisane jest pozostać małymi. Na przykład, biura projektowe, studia architektoniczne, redakcje małych mediów i tym podobne. Takie jednostki biznesowe często korzystają z usług chmurowych, przynajmniej e-maili i wymiany plików.

Filie większych organizacji — dla nich kluczowe jest utrzymanie stabilnej komunikacji z centralnym biurem. Wszystko inne znajduje się w „Centrum”.

Często takie „maluchy” potrzebują prostego interfejsu do zarządzania. Administrator sieci z siedziby głównej często nie ma możliwości szybko dotrzeć do odległych miejsc, aby rozwiązać problem nowego oddziału. Małe lokalne firmy nie mają takiej możliwości wcale. Muszą skorzystać z usług „przychodzącego admina”.
W takich przypadkach niezbędne jest zarządzanie według zasady „im prościej — tym pewniej”.

Dla małych biur warto rozważyć modele ZyWALL ATP100 i ZyWALL ATP200.

Brama sieciowa ATP100 pojawiła się stosunkowo niedawno, ale już trafiła do sprzedaży.

Główna różnica w porównaniu z jego starszym odpowiednikiem (ATP200) — to że jest przeznaczony na mniejsze obciążenie i nie ma mocowania do szafy 19 cali. Zalecany dla domowych biur, małych firm, oddziałów itd.

Co zostanie w serwerowni?

Rysunek 1. ZyWALL ATP100.

Z konstrukcyjnych cech: ATP100 i ATP200 — to modele bezwentylatorowe. Co jest w tym dobre: po pierwsze, brak hałasu, po drugie, nie ma potrzeby zmiany wentylatora. W sytuacji z „przychodzącym adminem” jest to dość istotny wskaźnik.

Co zostanie w serwerowni?

Rysunek 2. ZyWALL ATP200.

Model ATP200 obsługuje dwa porty WAN i może łączyć się z dwiema niezależnymi liniami, na przykład od różnych dostawców.

Jak wcześniej wspomniano, dla małego biura najważniejsza po stabilnym zasilaniu elektrycznym jest niezawodna łączność. Niestety, miejscowi dostawcy nie zawsze mogą zagwarantować brak awarii. Konieczne jest znalezienie alternatywnych opcji.

WAŻNE! Oprócz specjalnych portów WAN w modelach ATP, dostępne są porty USB, do których można podłączyć modemy USB i używać ich jako WAN. Ta opcja jest dostępna dla wszystkich modeli ATP.

Jeśli urządzenie ma port SFP, także można wykorzystać go jako WAN. Ta funkcjonalność jest dostępna dla wszystkich modeli ATP.

Oto sprytny trik od firmy Zyxel.

Średnie firmy

Dla średnich firm Zyxel ma swoją solidną „maszynę” — ZyWALL ATP500

To brama nowej generacji z zaawansowaną ochroną przed ewoluującymi zagrożeniami.

Z interesujących cech:

7 konfigurowalnych portów umożliwia elastyczne ustawienie, na przykład 2 WAN, 2 DMZ i 3 porty LAN przy podłączeniu 3 osobnych VLAN do użytku wewnętrznego. Istnieje też 1 port SFP.

Co zostanie w serwerowni?

Rysunek 3. ZyWALL ATP500.

Możliwość pracy w trybie klastra wysokiej dostępności Device HA Pro z dwóch ZyWALL ATP500. Gdy jeden nie działa, drugi nadal zapewni połączenie.

Wykorzystując funkcje ATP500 w pełni, można uzyskać elastyczne,
wysokowydajne, bezpieczne połączenie z otoczeniem zewnętrznym lub z poszczególnym węzłem, na przykłady,
centralą firmy.

Większe biura

Dla nich zaleca się najsilniejszą wersję z tej serii — ATP800.

Model ten ma znaczną liczbę portów: 12 RJ-45 i 2 SFP, które można skonfigurować w trybie WAN, LAN lub DNZ, co pozwala na użycie kilku WLAN, utworzenie wielu DMZ oraz dodatkowo zapewnia możliwość wyjścia do sieci zewnętrznej dla skomplikowanej infrastruktury wewnętrznej. Odpowiedni dla stosunkowo dużych biur z rozwiniętą siecią oraz wysokimi wymaganiami w zakresie bezpieczeństwa i zarządzania dostępem.

Co zostanie w serwerowni?

Rysunek 4. ZyWALL ATP800.

Warto również zauważyć, że ten model jest zalecany do zakupu z myślą o przyszłości. Jeśli przewiduje się rozwój firmy, na przykład rozwój lokalnej sieci sklepów, warto od razu zainwestować w mocniejszy model, aby nie wydawać pieniędzy dwukrotnie.

Jak widać, nawet w najbardziej spartańskich warunkach można zapewnić dobry poziom ochrony, odporności na awarie i elastyczności w pracy.

Wsparcie techniczne, porady, dyskusje, wiadomości, promocje i zapowiedzi — Dołącz do nas na Telegramie!

Przydatne linki

  1. Kolokacja: jak, po co i dlaczego

  2. Najpierw zjedz śniadanie, a pracą podziel się z "chmurą"

  3. Strona zapory sieciowej ZyWALL ATP100

  4. Strona zapory sieciowej ZyWALL ATP200

  5. Strona zapory sieciowej ZyWALL ATP500

  6. Strona zapory sieciowej ZyWALL ATP800

  7. Nasza służba jest niebezpieczna i trudna, czyli Zyxel ATP500

Źródło: habr.com

Kup solidny hosting dla stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting dla stron z ochroną przed DDoS, serwery VPS VDS | ProHoster