Nowoczesne rozwiązania do budowy systemów bezpieczeństwa informacji — brokerzy pakietów sieciowych (Network Packet Broker)

Bezpieczeństwo informacyjne oddzieliło się od telekomunikacji jako samodzielna branża z własną specyfiką i sprzętem. Istnieje jednak mało znana klasa urządzeń, która znajduje się na styku telekomunikacji i bezpieczeństwa informacji – brokerzy pakietów sieciowych (Network Packet Broker), znane również jako load balancery, specjalistyczne/monitorujące przełączniki, agregatory ruchu, Security Delivery Platform, Network Visibility i tym podobne. Jako rosyjski deweloper i producent takich urządzeń, chcemy szczegółowo opowiedzieć o nich.

Nowoczesne rozwiązania do budowy systemów bezpieczeństwa informacji — brokerzy pakietów sieciowych (Network Packet Broker)

Zakres zastosowania i rozwiązane problemy

Brokerzy pakietów sieciowych to specjalistyczne urządzenia, które znalazły największe zastosowanie w systemach bezpieczeństwa informacyjnego. Tego rodzaju urządzenia są stosunkowo nowe i nieliczne w powszechnie przyjętej infrastrukturze sieciowej w porównaniu z przełącznikami, routerami itp. Pionierem w rozwoju tego rodzaju urządzeń była amerykańska firma Gigamon. Obecnie na tym rynku jest znacznie więcej graczy (w tym podobne rozwiązania oferuje znany producent systemów testowych – firma IXIA), ale o istnieniu takich urządzeń nadal wie tylko wąskie grono profesjonalistów. Jak wspomniano wcześniej, nawet jeśli chodzi o terminologię, nie ma jednoznacznej definicji: nazwy wahają się od „systemów zapewnienia przezroczystości sieci” do prostych „balancerów”.

Tworząc brokerzy pakietów sieciowych, napotkaliśmy na problem, że oprócz analizy kierunków rozwoju funkcjonalności i testowania w laboratoriach/strefach testowych, musimy równocześnie wyjaśniać potencjalnym klientom istnienie takiej klasy sprzętu, ponieważ nie wszyscy o nim wiedzą.

Jeszcze 15-20 lat temu ruch w sieci był niewielki, a to były głównie mało istotne dane. Ale prawo Nielsena praktycznie powtarza prawo Moore'a: prędkość połączenia internetowego rośnie co roku o 50%. Objętość ruchu również nieprzerwanie rośnie (na wykresie przedstawiono prognozę z 2017 roku od firmy Cisco, źródło Cisco Visual Networking Index: Prognozy i Trendy, 2017–2022):

Nowoczesne rozwiązania do budowy systemów bezpieczeństwa informacji — brokerzy pakietów sieciowych (Network Packet Broker)
Wraz z prędkością rośnie znaczenie krążących informacji (to zarówno tajemnice handlowe, jak i tak zwane dane osobowe) oraz w ogóle funkcjonalność infrastruktury.

W związku z tym pojawiła się branża bezpieczeństwa informacji. Przemysł odpowiedział na to pojawieniem się całego wachlarza urządzeń do głębokiej analizy ruchu (DPI): od systemów zapobiegania atakom DDoS po systemy zarządzania wydarzeniami dotyczących bezpieczeństwa informacji, w tym IDS, IPS, DLP, NBA, SIEM, Antimailware i inne. Zazwyczaj każde z tych narzędzi to oprogramowanie instalowane na platformie serwerowej. Każdy program (narzędzie analizy) jest instalowany na swojej platformie serwerowej: producenci oprogramowania są różni, a zasobów obliczeniowych potrzebnych do analizy na L7 wymaga się dużo.

Podczas budowy systemu bezpieczeństwa informacji należy rozwiązać szereg podstawowych zadań:

  • w jaki sposób przekazywać ruch z infrastruktury do systemów analizy? (początkowo zaprojektowane do tego porty SPAN w nowoczesnej infrastrukturze są niewystarczające ani pod względem liczby, ani wydajności)
  • w jaki sposób rozdzielać ruch między różnymi systemami analizy?
  • w jaki sposób skalować systemy przy braku wydajności jednego egzemplarza analizatora do przetwarzania całkowitego wolumenu ruchu, który do niego wpływa?
  • w jaki sposób monitorować interfejsy 40G/100G (a w niedalekiej przyszłości także 200G/400G), skoro obecnie środki analizy wspierają tylko interfejsy 1G/10G/25G?

A do tego dochodzą kolejne towarzyszące zadania:

  • w jaki sposób minimalizować ruch, który nie wymaga przetwarzania, ale trafia do środków analizy i zużywa ich zasoby?
  • w jaki sposób przetwarzać pakiety enkapsulowane i pakiety z etykietami sprzętowymi, których przygotowanie do analizy okazuje się być pracochłonne lub wręcz niemożliwe?
  • w jaki sposób wykluczyć z analizy część ruchu, która nie podlega regulacjom polityki bezpieczeństwa (na przykład ruch kierownika)?

Nowoczesne rozwiązania do budowy systemów bezpieczeństwa informacji — brokerzy pakietów sieciowych (Network Packet Broker)
Jak wszyscy wiedzą, popyt rodzi podaż, w odpowiedzi na te potrzeby zaczęły rozwijać się brokery pakietów sieciowych.

Ogólny opis brokerów pakietów sieciowych

Brokerzy pakietów sieciowych działają na poziomie pakietów, co czyni je podobnymi do standardowych przełączników. Główna różnica między nimi a przełącznikami polega na tym, że zasady rozdzielania i agregacji ruchu w brokerach pakietów są całkowicie określane przez ustawienia. W brokerach pakietów sieciowych nie ma standardów budowy tabel przesyłania (tabel MAC) ani protokołów wymiany z innymi przełącznikami (takimi jak STP), co sprawia, że zakres możliwych ustawień i rozumianych pól w nich jest znacznie szerszy. Broker może równomiernie rozdzielić ruch z jednego lub kilku portów wejściowych na określony zakres portów wyjściowych z funkcją równomiernego obciążenia. Można ustawić zasady dotyczące kopiowania, filtrowania, klasyfikacji, deduplikacji i modyfikacji ruchu. Te zasady mogą być stosowane do różnych grup portów wejściowych brokera pakietów, a także stosowane kolejno w samej urządzeniu. Ważną zaletą brokera pakietów jest możliwość przetwarzania ruchu z pełną prędkością strumienia i zachowanie integralności sesji (w przypadku równoważenia ruchu na kilka podobnych systemów DPI).

Zachowanie integralności sesji polega na transmisji wszystkich pakietów sesji na poziomie transportowym (TCP/UDP/SCTP) przez jeden port. Jest to istotne, ponieważ systemy DPI (zwykle oprogramowanie uruchomione na serwerze podłączonym do portu wyjściowego brokera pakietów) analizują zawartość ruchu na poziomie aplikacji, a wszystkie pakiety wysyłane/odbierane przez jedną aplikację powinny trafiać do tego samego egzemplarza analizatora. Jeśli pakiety jednej sesji zostaną utracone lub rozdzielone między różne urządzenia DPI, każde z tych urządzeń DPI znajdzie się w sytuacji porównywalnej do czytania nieciągłego tekstu, a jedynie oddzielnych słów z niego. I prawdopodobnie tekst nie będzie zrozumiały.

W ten sposób, ukierunkowane na systemy bezpieczeństwa informacji, brokerzy pakietów sieciowych mają funkcjonalność, która pomaga podłączyć do szybkich sieci telekomunikacyjnych systemy DPI oraz zmniejszyć ich obciążenie: przeprowadzają wstępną filtrację, klasyfikację i przygotowanie ruchu, aby ułatwić późniejsze przetwarzanie.

Ponadto, ponieważ brokerzy pakietów sieciowych generują szeroki zakres statystyk i często są podłączeni do różnych punktów sieci, w diagnozowaniu problemów z funkcjonowaniem samej infrastruktury sieciowej również znajdują swoje miejsce.

Podstawowe funkcje brokerów pakietów sieciowych

Nazwa „przełączniki specjalizowane/monitoringowe” pochodzi od podstawowego przeznaczenia: zbieranie ruchu z infrastruktury (zwykle za pomocą pasywnych optycznych rozdzielaczy TAP i/lub portów SPAN) i dystrybucja go pomiędzy narzędziami analizy. Ruch między różnymi systemami jest mirrowany (duplikowany), a między podobnymi – bilansowany. Podstawowe funkcje zazwyczaj obejmują filtrowanie po polach do L4 (MAC, IP, porty TCP/UDP itd.) oraz agregację kilku mało obciążonych kanałów w jeden (na przykład do przetwarzania na jednym systemie DPI).

Ta funkcjonalność zapewnia rozwiązanie podstawowego zadania — podłączenie systemów DPI do infrastruktury sieciowej. Brokerzy różnych producentów, ograniczający się do podstawowej funkcjonalności, zapewniają obsługę do 32 interfejsów 100G na 1U (więcej interfejsów fizycznie nie zmieści się na przednim panelu 1U). Jednak nie pozwalają one na zmniejszenie obciążenia narzędzi analizy, a w przypadku złożonej infrastruktury nie mogą spełnić nawet wymagań dotyczących podstawowej funkcji: sesja rozproszona na kilka tuneli (lub wyposażona w etykiety MPLS) może być zbalansowana na różne instancje analizatora i ogólnie wypadnie z analizy.

Oprócz dodawania interfejsów 40/100G i, w konsekwencji, zwiększenia wydajności, brokerzy pakietów sieciowych intensywnie rozwijają się w zakresie zapewniania zasadniczo nowych możliwości: od bilansowania po zagnieżdżone nagłówki tuneli do deszyfracji ruchu. Niestety, modele te nie mogą poszczycić się wydajnością w terabitach, ale pozwalają na zbudowanie naprawdę jakościowego i technicznie „ładnego” systemu bezpieczeństwa informacji, w którym każde narzędzie analizy gwarantuje otrzymywanie tylko potrzebnych mu informacji w najbardziej odpowiedniej formie do analizy.

Rozszerzone funkcje brokerów pakietów sieciowych

Nowoczesne rozwiązania do budowy systemów bezpieczeństwa informacji — brokerzy pakietów sieciowych (Network Packet Broker)
1. Wspomniane wcześniej bilansowanie po zagnieżdżonych nagłówkach w tunelowanym ruchu.

Dlaczego to ważne? Rozważmy 3 aspekty, które mogą być krytyczne razem lub osobno:

  • zapewnienie równomierności balansowania przy niewielkiej liczbie tuneli. Jeśli w punkcie połączenia systemów ochrony informacji znajdują się tylko 2 tunele, nie można ich zbalansować według zewnętrznych nagłówków na 3 platformy serwerowe przy zachowaniu sesji. W tym przypadku ruch w sieci przesyłany jest nierównomiernie, a kierowanie każdego tunelu do oddzielnego środka przetwarzania wymaga nadmiarowej wydajności.
  • zapewnienie integralności sesji i strumieni protokołów multisession (na przykład FTP i VoIP), których pakiety znalazły się w różnych tunelach. Złożoność infrastruktury sieciowej stale rośnie: rezerwacja, wirtualizacja, uproszczenie administracji i tak dalej. Z jednej strony zwiększa to niezawodność z punktu widzenia przesyłania danych, z drugiej, utrudnia pracę systemów ochrony informacji. Nawet przy wystarczającej wydajności analizatorów do obsługi dedykowanego kanału z tunelami, problem okazuje się nie do rozwiązania, ponieważ część pakietów sesji użytkownika przesyłana jest innym kanałem. Przy czym jeśli o integralność sesji w niektórych infrastrukturach wciąż starają się dbać, to protokoły multisession mogą iść całkowicie różnymi drogami.
  • balansowanie przy obecności MPLS, VLAN, indywidualnych etykiet urządzeń itp. To nie są do końca tunele, ale mimo to sprzęt o podstawowej funkcjonalności może rozumieć ten ruch nie jako IP i balansować według adresów MAC, znów naruszając równomierność balansowania lub integralność sesji.

Broker pakietów sieciowych analizuje zewnętrzne nagłówki i kolejno przechodzi przez wskaźniki do najgłębszego nagłówka IP i balansuje już na jego podstawie. Jako rezultat – strumieni staje się znacznie więcej (w związku z tym można zbalansować równomierniej i na większą liczbę platform), a system DPI otrzymuje wszystkie pakiety sesji i wszystkie powiązane sesje protokołów multisession.

2. Modyfikacja ruchu.
Jedna z najszerszych funkcji w swoich możliwościach, liczba podfunkcji i możliwości ich zastosowania jest ogromna:

  • Usunięcie payload, w tym przypadku do narzędzi analitycznych przesyłane są tylko nagłówki pakietów. Ma to znaczenie dla narzędzi analitycznych lub dla typów ruchu, w których zawartość pakietów nie ma znaczenia lub nie może być analizowana. Na przykład w przypadku szyfrowanego ruchu mogą być interesujące dane parametryczne wymiany (kto, z kim, kiedy i ile), a payload w zasadzie jest zbędny, zajmując pasmo i zasoby obliczeniowe analizatora. Możliwe są warianty, w których payload jest przycinany, zaczynając od zadanego przesunięcia – to stwarza dodatkowe możliwości dla narzędzi analitycznych;
  • Detunneling, czyli usunięcie nagłówków, które oznaczają i identyfikują tunele. Celem jest zmniejszenie obciążenia narzędzi analitycznych i zwiększenie ich efektywności. Detunneling może być realizowane na podstawie ustalonego przesunięcia lub za pomocą dynamicznej analizy nagłówków i określenia przesunięcia dla każdego pakietu;
  • Usunięcie części nagłówków pakietów: etykiet MPLS, VLAN, specyficznych pól sprzętu zewnętrznego;
  • Maskowanie części nagłówków, na przykład maskowanie adresów IP w celu zapewnienia anonimowości ruchu;
  • Dodanie do pakietu informacji serwisowych: znaczników czasu, portu wejściowego, etykiet klasy ruchu itd.

3. Deduplication – oczyszczanie z powtarzających się pakietów ruchu przesyłanych do narzędzi analitycznych. Powtarzające się pakiety najczęściej występują z powodu specyfiki połączenia z infrastrukturą – ruch może przechodzić przez kilka punktów analizy i być lustrowany z każdego z nich. Spotyka się także ponowne wysyłanie nieosiągniętych pakietów TCP, ale jeśli jest ich zbyt wiele, to raczej pytania do monitorowania jakości sieci, a nie do bezpieczeństwa informacji w niej.

4. Zaawansowane funkcje filtrowania – od wyszukiwania konkretnych wartości po ustalonym przesunięciu, do analizy sygnaturowej w całym pakiecie.

5. Generacja NetFlow/IPFIX – zbieranie szerokiego zakresu statystyk dotyczących przechodzącego ruchu i jego przesyłanie do narzędzi analitycznych.

6. Deszyfrowanie ruchu SSL, działa pod warunkiem wcześniejszego załadowania certyfikatu i kluczy do brokera pakietów sieciowych. Niemniej jednak pozwala to znacznie odciążyć narzędzia analityczne.

Istnieje jeszcze wiele funkcji, przydatnych i marketingowych, ale główne z nich raczej zostały wymienione.

Rozwój systemów wykrywania (naruszeń, ataków DDoS) do systemów ich zapobiegania, a także wprowadzenie aktywnych narzędzi DPI wymagało zmiany schematu włączenia z pasywnego (przez TAP lub porty SPAN) na aktywny (w trybie „w przerwie”). Ta okoliczność zwiększyła wymagania dotyczące niezawodności (gdyż awaria w takim przypadku prowadzi do zakłócenia funkcjonowania całej sieci, a nie tylko do utraty kontroli nad bezpieczeństwem informacji) i doprowadziła do wymiany optycznych rozdzielaczy na optyczne bypass (aby rozwiązać problem zależności funkcjonowania sieci od działania systemów bezpieczeństwa informacji), lecz główny funkcjonalność i wymagania pozostały niezmienione.

Opracowaliśmy brokerów pakietów sieciowych DS Integrity z interfejsami 100G, 40G i 10G, od konstrukcji i schematy do wbudowanego oprogramowania. W odróżnieniu od innych brokerów pakietów funkcje modyfikacji i równoważenia według zagnieżdżonych nagłówków tuneli realizowane są u nas sprzętowo, przy pełnej prędkości portów.

Nowoczesne rozwiązania do budowy systemów bezpieczeństwa informacji — brokerzy pakietów sieciowych (Network Packet Broker)

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster