
Wiele organizacji korzysta z usług chmurowych lub przenosi sprzęt do
centrum danych. Co warto zostawić w serwerowni i jak najlepiej zorganizować ochronę perymetru sieci biurowej w takiej sytuacji?
Kiedyś wszystko było na serwerze,
Na początku rozwoju Runetu większość firm rozwiązywała kwestie związane z infrastrukturą IT w mniej więcej w ten sposób: wyznaczano pomieszczenie, w którym montowano klimatyzację i gromadzono prawie cały sprzęt sieciowy i serwerowy.
Administrator systemu konfigurował jeden lub kilka serwerów na FreeBSD, Linux lub OpenSolaris itd. A potem na tej „infrastrukturze” uruchamiano potrzebne usługi: od serwera webowego, przez pocztę korporacyjną, aż po wymianę plików.
Gdy firma rośnie i rozwija się, nieuchronnie napotyka sytuację, w której serwerownia już nie spełnia wymagań. Jeśli są pieniądze, można zbudować własne centrum danych. Może być korzystniej wynająć szafy w komercyjnych centrach danych. Jakościowe zasilanie oparte na DRUPS, przemysłowy system klimatyzacji, pełny zespół wąsko wyspecjalizowanych specjalistów — te rzeczy rzadko są dostępne w przypadku biurowej serwerowni.
Wraz z dużymi firmami w świadomości kierownictwa średnich i małych przedsiębiorstw stopniowo następuje przejście od psychologii „wszystko moje noszę ze sobą” i „mój dom — moja twierdza” do „oddaj to w obce ręce i nie męcz się”.
Dla małych firm takim rozwiązaniem „na obce ręce” stali się dostawcy chmur. Jeśli wcześniej posiadanie własnego serwera pocztowego było czymś oczywistym dla firmy zatrudniającej 40 osób, dziś usługa od Google przyciąga na swoją stronę wszystkich tych, którzy wcześniej nie wyobrażali sobie pracy bez własnego Sendmaila lub Postfixa.
Wielką pomocą w tym „przesiedleniu” okazały się systemy wirtualne. Jeśli przed ich pojawieniem się trzeba było transportować cały fizyczny serwer lub wszystko konfigurować na nowym „sprzęcie”, teraz wystarczy przenieść obraz maszyny wirtualnej.
Co więc zostanie w tej małej roomce z klimatyzacją?
Przede wszystkim jest to sprzęt sieciowy. Zarówno aktywny, jak i pasywny. Często za głośnym terminem „serwerownia” rozumie się krosowisko z pozostałościami sprzętu sieciowego. I w takich przypadkach nie potrzeba specjalnego pomieszczenia z wydajnym systemem klimatyzacyjnym, zasilaniem i tym podobne.
Drugą grupą sprzętu, którego na razie trudno jest usunąć z serwerowni, są bramki
bezpieczeństwa.
Ale jakie to bramki? Jak wspomniano wcześniej, jeżeli w niedalekiej przeszłości administrator miał do dyspozycji jeden lub kilka serwerów, na których można było uruchomić cokolwiek, co dusza zapragnie, to teraz taka wygoda może już nie istnieć.
Jednak zapotrzebowanie na ochronę przed zagrożeniami zewnętrznymi wcale nie zniknęło. Oczywiście można przenieść wszystkie usługi i potrzebny sprzęt całkowicie do Data Center i przesyłać ruch z takiej bramki do biurowego krosowiska po zabezpieczonym kanale, na przykład przez VPN.
Taki układ na pierwszy rzut oka wydaje się atrakcyjny, gdyby nie wzrost obciążenia istniejących kanałów. Jeśli nie ma chęci płacenia za szerszy kanał, to nie do końca to, czego potrzeba.
Inną opcją jest zakup specjalistycznego urządzenia do ochrony ruchu, którego architektura ze względu na wąskie ukierunkowanie pozwala obyć się bez mocnych energochłonnych i wydzielających ciepło komponentów.
„Zoo” nie będzie potrzebne
W przypadku braku klasycznej serwerowni znacznie lepiej jest od razu uzyskać kilka usług „w-jednej-skrzynce”, niż hodować „zoo” w małym pomieszczeniu, czy to w ogóle w granicach małej szafy krosowej. Przy tym rozwiązanie powinno być niedrogie, sprawdzone i mieć normalne wsparcie w języku rosyjskim.
Uwaga. Mówimy teraz o bardzo małych, średnich i większych biurach. Duże firmy, które budują własne Data Center, na razie nie są brane pod uwagę — w jednym artykule „niemożliwe jest objąć nieobjęte”.
I w każdym przypadku Zyxel ma już rozwiązanie, przy tym w ramach jednej linii produktowej. Krótko mówiąc, „zoo” nie będzie potrzebne.
Bramki bezpieczeństwa ZyWALL ATP
Już wcześniej opisywaliśmy zasady działania takich urządzeń na przykładzie , Główną cechą wyróżniającą jest połączenie zapory sieciowej z chmurą bezpieczeństwa Zyxel Cloud. Dzięki takiemu podziałowi odpowiedzialności, ZyWALL ATP skutecznie rozwiązuje szeroki zakres kwestii związanych z ochroną perymetru, nie wymagając dodatkowych zasobów sprzętowych.
Lista funkcji ochrony jest dość bogata (patrz tabela 1), w tym narzędzia analityczne SecuReporter oraz Sandboxing — „piaskownica” do wstępnej analizy pobieranego contentu.
Jeszcze raz warto podkreślić — w tym przypadku po prostu przenosimy usługi z lokalnego biura do chmury. Wszystko inne robi za nas Zyxel Cloud w trybie anonimowym. Oprócz wygody, takie podejście zapewnia skuteczną ochronę przed zagrożeniami dnia zerowego dzięki uczeniu maszynowemu i wymianie informacji między bramkami ATP na całym świecie. W celu ochrony zbudowano całą sieć neuronową.
: „W przypadku wykrycia nieznanego pliku, Cloud Query szybko (w ciągu kilku sekund) sprawdza jego kod hash w obłożowej bazie danych i ustala, czy jest on niebezpieczny, czy nie. Do działania tej usługi wymagana jest minimalna ilość zasobów sieciowych, dlatego nie obniża ona wydajności urządzenia. Skuteczność ochrony przed zagrożeniami zapewnia korzystanie z nieustannie aktualizowanej bazy danych w chmurze, która zawiera informacje o miliardach zagrożeń. Cloud Query przyspiesza także działanie inteligentnych funkcji wykrywania nowych zagrożeń Zyxel Security Cloud, co wzmacnia ochronę przed złośliwym oprogramowaniem każdego zapory ATP.”

Tabela 1. Specyfikacje techniczne linii ZyWALL ATP.
Uwagi:
(1) Rzeczywista wydajność bardzo mocno zależy od stanu sieci i aktywnych aplikacji.
(2) Maksymalna przepustowość opiera się na RFC 2544 (pakiety UDP o rozmiarze 1,518 bajta).
(3) Mierzona przepustowość VPN opiera się na RFC 2544 (pakiety UDP o rozmiarze 1,424 bajta).
(4) Metryki przepustowości AV i IDP wykorzystują branżowy standard HTTP test wydajności (pakiety HTTP o rozmiarze 1,460 bajta). Testy przeprowadzono w trybie wielowątkowym.
(5) Przy pomiarze maksymalnej możliwej liczby sesji wykorzystano przemysłowe standardowe narzędzie — IXIA IxLoad testing tool.
(6) Wyniki testu szybkości połączenia z 1Gbps WAN przeprowadzono w rzeczywistych warunkach i mogą mieć niewielkie różnice w zależności od jakości kanału.
(7): Po wygaśnięciu Gold Pack będą wspierane tylko 2 AP.
(8): Funkcjonalności można uruchomić lub rozszerzyć, zakupując dodatkowe licencje na usługi Zyxel.
Zwróć uwagę na wspierany zestaw usług VPN. Praktycznie wszystko, co niezbędne do połączenia z siedzibą lub domowym biurem, jest już "w jednym pakiecie", dlatego można z czystym sumieniem polecić to urządzenie zarówno jako punkt końcowy komunikacji dla filii, jak i do wsparcia pracy zdalnej pracowników.
Rozwiązania dla małych biur
Małe biura można warunkowo podzielić na dwie grupy: niezależne przedsiębiorstwa oraz filie dużych firm.
Niezależne to niedawno powstałe przedsiębiorstwa oraz te, którym jest pisane pozostać małymi. Na przykład biura projektowe, pracownie architektoniczne, redakcje małych mediów itp. Takie jednostki biznesowe często korzystają z usług chmurowych, przynajmniej poczty i wymiany plików.
Filie większych organizacji — dla nich najważniejsze jest posiadanie stabilnego połączenia z centralnym biurem. Wszystko inne znajduje się w "Centrum".
Często takie "maluchy" potrzebują prostego interfejsu do zarządzania. Administrator sieci w centralnym biurze często nie ma możliwości szybkiego przeskoczenia do odległych lokalizacji, by rozwiązać problem nowej filii. Miejscowe małe firmy nie mają takiej możliwości w ogóle. Muszą korzystać z usług "przychodzącego
administratora". W takich przypadkach konieczne jest zarządzanie według zasady "im prościej — tym bezpieczniej".
Dla małych biur ma sens użycie modeli ZyWALL ATP100 i ZyWALL ATP200.
Brama sieciowa pojawił się stosunkowo niedawno, ale już trafił do .
Główna różnica w porównaniu do starszego brata () — to że jest przystosowany do mniejszego obciążenia i nie ma mocowania do szafy 19-calowej. Rekomendowane dla domowych biur, małych firm, filii itd.

Rysunek 1. ZyWALL ATP100.
Z konstrukcyjnych cech: ATP100 i ATP200 — to modele bezwentylatorowe. Dlaczego to dobre: po pierwsze, nie ma hałasu, po drugie, nie ma potrzeby wymiany wentylatora. W sytuacji z "przychodzącym administratorem" to dość istotny wskaźnik.

Rysunek 2. ZyWALL ATP200.
Model ATP200 wspiera dwa porty WAN i może łączyć się z dwiema niezależnymi liniami, na przykład od różnych dostawców.
Jak wspomniano wcześniej, dla małego biura najważniejsza po stabilnym zasilaniu elektrycznym jest stabilna łączność. Niestety, lokalni dostawcy nie zawsze mogą zagwarantować brak awarii. Trzeba szukać zapasowych opcji.
WAŻNE! Oprócz specjalnych portów WAN w modelach ATP, znajdują się również porty USB, do których można podłączyć modemy USB i używać ich jako WAN. Ta funkcjonalność jest dostępna dla wszystkich ATP.
Jeśli urządzenie ma port SFP, można go również wykorzystać jako WAN. Ta cecha jest dostępna dla wszystkich ATP.
Oto taki lifehack od firmy Zyxel.
Średnie firmy
Dla średnich firm Zyxel ma swoją przyzwoitą "maszynę" —
To brama nowej generacji z rozszerzoną ochroną przed ewoluującymi zagrożeniami.
Z interesujących cech:
7 konfigurowalnych portów umożliwia elastywną konfigurację, np. 2 WAN, 2 DMZ i 3 porty LAN przy podłączeniu 3 osobnych VLAN do użytku wewnętrznego. Jest także 1 port SFP.

Rysunek 3. ZyWALL ATP500.
Istnieje możliwość pracy w trybie klastra wysokiej dostępności Device HA Pro z dwóch ZyWALL ATP500. Jeśli jeden jest w stanie uszkodzenia, drugi nadal zapewni łączność.
Korzystając z funkcji ATP500 w "pełnym zakresie", można uzyskać elastyczną,
wysokowydajną, bezpieczną łączność ze światem zewnętrznym lub z określonym węzłem, na przykład,
główną siedzibą.
Większe biura
Dla nich zaleca się najsilniejszą opcję z tej serii — ATP800.
Model ten ma solidną liczbę portów: 12 RJ-45 i 2 SFP, wszystkie mogą być konfigurowane w trybie WAN, LAN lub DNZ, co pozwala na użycie kilku WLAN, zorganizowanie kilku DMZ oraz pozostaje możliwość wyjścia do zewnętrznej sieci dla złożonej infrastruktury wewnętrznej. Odpowiedni dla dość dużych biur z rozwiniętą siecią i wysokimi wymaganiami w zakresie bezpieczeństwa i kontroli dostępu.

Rysunek 4. ZyWALL ATP800.
Warto również zwrócić uwagę, że ten model jest zalecany do zakupu z myślą o przyszłym rozwoju. Jeśli planowany jest wzrost firmy, na przykład rozwój lokalnej sieci sklepów, warto od razu nabyć mocniejszy model, aby nie wydawać pieniędzy dwukrotnie.
Jak widać, nawet w najbardziej spartanskich warunkach można zapewnić dobry poziom ochrony, odporności na awarie i elastyczności w działaniu.
Wsparcie techniczne, porady, dyskusje, aktualności, promocje i zapowiedzi — na Telegramie!
Przydatne linki
Źródło: habr.com
