Si si vlerësojnë dhe krahasojnë pajisjet e enkriptimit për rrjetet Ethernet

Ky përmbledhje (ose, nëse doni, një udhëzues krahasimi) e shkrova kur më u kërkua të krahasoja disa pajisje nga furnizues të ndryshëm. Për më tepër, këto pajisje ishin nga klasë të ndryshme. Duhej të thellohem në arkitekturën dhe karakteristikat e të gjitha këtyre pajisjeve dhe të krijoja një "sistem koordinatash" për krahasimin. Do të isha i lumtur nëse ky përmbledhje ndihmon dikë:

  • TĂ« kuptosh pĂ«rshkrimet dhe specifikimet e pajisjeve tĂ« enkriptimit
  • TĂ« dallosh karakteristikat "e shkruara" nga ato me tĂ« vĂ«rtetĂ« tĂ« rĂ«ndĂ«sishme nĂ« jetĂ«n reale
  • TĂ« dalĂ«sh jashtĂ« grupit tĂ« zakonshĂ«m tĂ« furnizuesve dhe tĂ« pĂ«rfshish çdo produkt tĂ« pĂ«rshtatshĂ«m pĂ«r zgjidhjen e detyrĂ«s sĂ« vendosur
  • TĂ« shpĂ«rngulĂ«sh pyetjet e duhura nĂ« negociata
  • TĂ« pĂ«rgatitĂ«sh kĂ«rkesat pĂ«r tender (RFP)
  • TĂ« kuptosh se cilat karakteristika do tĂ« duhet tĂ« sakrifikosh nĂ«se zgjidhet njĂ« model i veçantĂ« tĂ« pajisjes

ÇfarĂ« mund tĂ« vlerĂ«sohet

NĂ« parim, qasja Ă«shtĂ« e aplikueshme pĂ«r çdo pajisje autonome (standalone), e pĂ«rshtatshme pĂ«r enkriptimin e trafikut rrjetor midis segmenteve tĂ« largĂ«ta Ethernet (enkriptimin ndĂ«rmjet vendeve). KĂ«shtu, "kasetĂ«" nĂ« njĂ« trup tĂ« veçantĂ« (po, mirĂ«, blade/modulet pĂ«r shasinĂ« do t'i pĂ«rfshijmĂ« gjithashtu kĂ«tu), tĂ« cilat lidhen pĂ«rmes njĂ« ose disa porteve Ethernet nĂ« rrjetin lokal (kampus) Ethernet me trafik tĂ« paenkriptuar, dhe pĂ«rmes njĂ« porte (porteve) – nĂ« kanalin/rete, pĂ«rmes tĂ« cilit trafiku i enkriptuar dĂ«rgohet nĂ« segmente tĂ« tjera tĂ« largĂ«ta. NjĂ« zgjidhje e tillĂ« pĂ«r enkriptimin mund tĂ« implementohet nĂ« njĂ« rrjet privat ose operativ pĂ«rmes llojeve tĂ« ndryshme tĂ« "transportit" (fibĂ«r optike "e errĂ«t", pajisje ndarjeje frekuencash, rrjeti Ethernet tĂ« komutuar, si dhe "pseudovena", tĂ« vendosura nĂ«pĂ«r njĂ« rrjet me njĂ« arkitekturĂ« tjetĂ«r tĂ« rrugĂ«zimit, mĂ« sĂ« shpeshti MPLS), duke pĂ«rdorur teknologjinĂ« VPN ose pa tĂ«.

Si si vlerësojnë dhe krahasojnë pajisjet e enkriptimit për rrjetet Ethernet
Enkriptimi i rrjetit në një rrjet të shpërndarë Ethernet

Vete pajisjet mund tĂ« jenĂ« ose tĂ« specializuara (tĂ« destinuara ekskluzivisht pĂ«r enkriptim), ose multifunksionale (hibridĂ«, konverguese), qĂ« do tĂ« thotĂ« qĂ« ato gjithashtu kryejnĂ« funksione tĂ« tjera (pĂ«r shembull, si njĂ« firewall ose ruter). Diferent vendorĂ« klasifikojnĂ« pajisjet e tyre nĂ« klasa/kategori tĂ« ndryshme, por kjo nuk ka rĂ«ndĂ«si – e rĂ«ndĂ«sishme Ă«shtĂ« nĂ«se ato arrijnĂ« tĂ« kodifikojnĂ« trafikun ndĂ«r-sajtesh dhe cilat karakteristika kanĂ« kur bĂ«jnĂ« kĂ«tĂ«.

PĂ«r çdo rast, po ju kujtoj se "kriptimi rrjetit", "kriptimi i trafikut", "kriptuesi" – janĂ« terma joformale, megjithatĂ« pĂ«rdoren shpesh. NĂ« aktet ligjore ruse (pĂ«rfshirĂ« ato qĂ« futin GOST-et) ndoshta nuk do t'i gjeni kurrĂ«.

Nivellet e kriptimit dhe modet e transmetimit

Para se të fillojmë të përshkruajmë vetitë që do të përdoren për vlerësim, është e nevojshme të kuptojmë një gjë të rëndësishme, domethënë "nivelin e kriptimit". Kam vënë re se ai përmendet shpesh si në dokumentet zyrtare të vendorëve (në përshkrime, udhëzime, etj.), ashtu edhe në diskutime joformale (në negociata, në trajnime). Pra, duket se të gjithë e dinë për çfarë bëhet fjalë, por unë kam qenë dëshmitar i një ngatërrimi të caktuar.

Pra, çfarĂ« Ă«shtĂ« "niveli i kriptimit"? ËshtĂ« e qartĂ« se bĂ«het fjalĂ« pĂ«r numrin e nivelit tĂ« modelit standard tĂ« rrjetit OSI/ISO, nĂ« tĂ« cilin ndodh kriptimi. Lexoni GOST R ISO 7498-2–99 "Teknologjia e informacionit. NdĂ«rveprimi i sistemeve tĂ« hapura. Modeli bazik standard. Pjesa 2. Arkitektura e mbrojtjes sĂ« informacionit". Nga ky dokument mund tĂ« kuptohet se niveli i shĂ«rbimit tĂ« konfidencialitetit (njĂ« nga mekanizmat pĂ«r tĂ« cilin pĂ«rdoret pĂ«r tĂ« siguruar kĂ«tĂ« Ă«shtĂ« kriptimi) – Ă«shtĂ« niveli i protokollit, blloku shĂ«rbyes i tĂ« dhĂ«nave ("ngarkesa e dobishme", tĂ« dhĂ«nat e pĂ«rdoruesit) tĂ« cilit i nĂ«nshtrohet kriptimi. Siç shkruhet edhe nĂ« standard, shĂ«rbimi mund tĂ« ofrohet ose nĂ« kĂ«tĂ« nivel, "me forcat e tij", ose pĂ«rmes nivelit tĂ« poshtĂ«m (kĂ«shtu, pĂ«r shembull, kjo zakonisht realizohet nĂ« MACsec).

Në praktikë, megjithatë, janë të mundshme dy moda transmetimi të informacionit të kriptuar nëpër rrjet (në të mendjen sa shpejt vjen IPsec, por këto moda treten edhe në protokolle të tjera). Në modin e transportit (ndonjëherë e quajnë edhe native) kriptohet vetëm shërbimi bloku të dhënash, ndërsa titujt mbeten "të hapur", të paenkriptuar (ndonjëherë shtohen fusha shtesë me informacion shërbimi të algoritmit të enkriptimit, dhe fusha të tjera modifikohen, përllogariten). Në modusin tunel në të njëjtin protokolar bloku i të dhënave (dmth pakoja vetë) enkriptohet dhe inkapsulohet në një blok shërbimi të të dhënave të të njëjtit ose më të lartë nivel, dmth ai rrethohët me tituj të rinj.

Niveli i enkriptimit në vetvete në kombinim me ndonjë mod të transmetimit nuk është as i mirë, as i keq, kështu që nuk mund të thuhet, për shembull, që L3 në modus transporti është më mirë se L2 në modus tuneli. Thjesht nga ata varen shumë karakteristika, nga të cilat vlerësohen pajisjet. Për shembull, fleksibiliteti dhe kompatibiliteti. Për të punuar në rrjetin L1 (përçimi i fluxit të bitëve), L2 (ndërrimi i kornizave) dhe L3 (routimi i pakove) në modus transporti, nevojiten zgjidhje që enkriptojnë në të njëjtin ose më të lartë nivel (ndryshe do të enkriptohet informacioni adresues, dhe të dhënat nuk do të arrijnë në destinacion), ndërsa modus tuneli lejon të tejkalohen këto kufizime (në të vërtetë, duke sakrifikuar karakteristika të tjera të rëndësishme).

Si si vlerësojnë dhe krahasojnë pajisjet e enkriptimit për rrjetet Ethernet
Modet e enkriptimit të transportit dhe tunelit L2

Tani, le të kalojmë në shqyrtimin e karakteristikave.

Performanca

Për enkriptimin në rrjet, performanca është një koncept kompleks, me shumë dimensione. Nganjëherë ndodh që një model i caktuar, duke e kaluar në një karakteristikë të performancës, të jetë më pak i mirë në një tjetër. Prandaj, gjithmonë është e dobishme të shqyrtohen të gjitha përbërësit e performancës së enkriptimit dhe ndikimi i tyre në performancën e rrjetit dhe aplikacioneve që e përdorin atë. Këtu mund të bëhet një analogji me një makinë, për të cilën është e rëndësishme jo vetëm shpejtësia maksimale, por edhe koha e accelerating për "qind", konsumimi i karburantit dhe kështu me radhë. Karakteristikave të performancës shpesh u kushtohet vëmendje të madhe nga kompanitë prodhuese dhe klientët e tyre potencialë. Zakonisht, për performancën bëhet renditja në linjat e pajisjeve të enkriptimit të prodhuesve.

E qartĂ« se performanca varet si nga kompleksiteti i operacioneve rrjetĂ«sore dhe kriptografike qĂ« kryhen nĂ« pajisje (pĂ«rfshirĂ« se sa mirĂ« kĂ«to detyra i nĂ«nshtrohen paralelizmit dhe pipeline), ashtu edhe nga performanca e harduerit dhe cilĂ«sia e softuerit tĂ« integruar. Prandaj, nĂ« modelet mĂ« tĂ« avancuara pĂ«rdoren harduer mĂ« efikas, ndonjĂ«herĂ« ka mundĂ«si pĂ«r ta pajisur atĂ« me procesorĂ« dhe module memorjeje shtesĂ«. Ka disa qasje pĂ«r realizimin e funksioneve kriptografike: nĂ« procesorin qendror universale (CPU), nĂ« mikroçipin e specializuar tĂ« porositur (ASIC) ose nĂ« mikroçipin e logjikĂ«s programabile (FPGA). Çdo qasje ka avantazhet dhe disavantazhet e saj. PĂ«r shembull, CPU mund tĂ« bĂ«het

pĂ«r kriptimin , Ă«shtĂ« logjike qĂ« performanca e zgjidhjeve duhet tĂ« matet nĂ« tĂ« njĂ«jtat sasi si pĂ«r pajisjet e tjera rrjetĂ«sore – kapacitetin, pĂ«rqindjen e humbjes sĂ« paketave dhe vonesĂ«n. KĂ«to sasi janĂ« tĂ« pĂ«rcaktuara nĂ« RFC 1242. Sa pĂ«r variacionin e shpesh pĂ«rmendur tĂ« vonesĂ«s (jitter), nĂ« kĂ«tĂ« RFC nuk Ă«shtĂ« shkruar asgjĂ«. Si tĂ« matim kĂ«to sasi? UnĂ« nuk kam gjetur ndonjĂ« metodologji tĂ« miratuar nĂ« ndonjĂ« standard (zyrtar ose jozyrtar si RFC) posaçërisht pĂ«r kriptimin rrjetĂ«sor. Do tĂ« ishte logjike tĂ« pĂ«rdorej metodologjia pĂ«r pajisjet rrjetĂ«sore qĂ« Ă«shtĂ« e pĂ«rcaktuar nĂ« standardin RFC 2544. ShumĂ« prodhues ndjekin atĂ« – shumĂ«, por jo tĂ« gjithĂ«. PĂ«r shembull, ata ofrojnĂ« trafik testues vetĂ«m nĂ« njĂ« drejtim nĂ« vend tĂ« tĂ« dyjave, siç parashikon tĂ« rekomanduara standardin. MegjithatĂ«, nuk ka rĂ«ndĂ«si.

Matja e performancĂ«s sĂ« pajisjeve tĂ« enkriptimit rrjetĂ« ka disa karakteristika tĂ« veçanta. SĂ« pari, Ă«shtĂ« e nevojshme tĂ« kryhen tĂ« gjitha matjet pĂ«r njĂ« çift pajisjesh: ndonĂ«se algoritmĂ«t e enkriptimit janĂ« simetrikĂ«, vonesat dhe humbjet e pakove gjatĂ« enkriptimit dhe dekriptimit nuk do tĂ« jenĂ« patjetĂ«r tĂ« barabarta. SĂ« dyti, ka kuptim tĂ« matet saktĂ«sisht dytĂ« e ndikimit tĂ« enkriptimit nĂ« performancĂ«n pĂ«rfundimtare tĂ« rrjetit, duke krahasuar dy konfigurations: pa pajisje enkriptimi dhe me to. Ose, siç Ă«shtĂ« rasti me pajisjet hibride qĂ« kombinojnĂ« disa funksione pĂ«rveç enkriptimit rrjetĂ«, nĂ« mĂ«nyrĂ« tĂ« fikur dhe tĂ« ndezur. Ky ndikim mund tĂ« jetĂ« i ndryshĂ«m dhe varet nga skema e lidhjes sĂ« pajisjeve tĂ« enkriptimit, nga mĂ«nyrat e punĂ«s, madje edhe nga natyra e trafikut. NĂ« veçanti, shumĂ« parametra tĂ« performancĂ«s varen nga gjatĂ«sia e pakove, prandaj pĂ«r tĂ« krahasuar performancĂ«n e zgjidhjeve tĂ« ndryshme shpesh pĂ«rdoren grafikĂ«t e varĂ«sisĂ« sĂ« kĂ«tyre parametrave nga gjatĂ«sia e pakove, ose pĂ«rdoret IMIX – shpĂ«rndarja e trafikut sipas gjatĂ«sive tĂ« pakove qĂ« pasqyron pĂ«rafĂ«rsisht realitetin. NĂ«se marrim pĂ«r krahasim tĂ« njĂ«jtĂ«n konfiguracy themelore pa enkriptim, atĂ«herĂ« mund tĂ« krahasojmĂ« zgjidhjet pĂ«r enkriptimin rrjetĂ«, qĂ« janĂ« realizuar nĂ« mĂ«nyra tĂ« ndryshme, pa iu pĂ«rkushtuar kĂ«tyre dallimeve: L2 me L3, 'ruaj dhe dĂ«rgo' (store-and-forward) me kalim tĂ« plotĂ« (cut-through), tĂ« specializuara me tĂ« konverguara, GOST me AES, e kĂ«shtu me radhĂ«.

Si si vlerësojnë dhe krahasojnë pajisjet e enkriptimit për rrjetet Ethernet
Skema e lidhjes për testimin e performancës

Karakteristika e parĂ« nĂ« tĂ« cilĂ«n fokusohet Ă«shtĂ« 'shpejtĂ«sia' e pajisjes sĂ« enkriptimit, qĂ« do tĂ« thotĂ« gjerĂ«sia e bandĂ«s (bandwidth) e ndĂ«rfaqeve tĂ« saj rrjetĂ«, shpejtĂ«sia e rrjedhĂ«s sĂ« bitĂ«ve. Ajo pĂ«rcaktohet nga standartet rrjetĂ« qĂ« mbĂ«shteten nga ndĂ«rfaqet. PĂ«r Ethernet, numrat e zakonshĂ«m janĂ« 1 Gbit/s dhe 10 Gbit/s. Por, siç e dimĂ«, nĂ« çdo rrjet, kapaciteti maksimal teorik i kalimit kapaciteti nĂ« çdo nga nivelet e saj Ă«shtĂ« gjithmonĂ« mĂ« i ulĂ«t se gjerĂ«sia e kanalit: njĂ« pjesĂ« e gjerĂ«sisĂ« "humbet" pĂ«r shkak tĂ« intervaleve midis kornizave, titujve shĂ«rbimi dhe kĂ«shtu me radhĂ«. NĂ«se pajisja Ă«shtĂ« nĂ« gjendje tĂ« pranojĂ«, pĂ«rpunojĂ« (nĂ« rastin tonĂ« tĂ« enkriptojĂ« ose dekriptojĂ«) dhe transferojĂ« trafik me shpejtĂ«sinĂ« e plotĂ« tĂ« interfesit rrjetor, pra me kapacitetin maksimal teorik pĂ«r kĂ«tĂ« nivel tĂ« modelit rrjetor, atĂ«herĂ« thuhet se ajo funksionon me shpejtĂ«si tĂ« linjĂ«s. PĂ«r kĂ«tĂ«, Ă«shtĂ« e nevojshme qĂ« pajisja tĂ« mos humbasĂ«, tĂ« mos pĂ«rjashtojĂ« paketa pavarĂ«sisht nga madhĂ«sia e tyre dhe frekuencat e ndjekjes sĂ« tyre. NĂ«se pajisja e enkriptimeve nuk mbĂ«shtet punĂ«n me shpejtĂ«sinĂ« e linjĂ«s, zakonisht tregohet kapaciteti i saj maksimal nĂ« gigabite pĂ«r sekondĂ« (ndonjĂ«herĂ« me shkruarjen e madhĂ«sive tĂ« paketimeve - sa mĂ« tĂ« shkurtra tĂ« jenĂ« paketat, aq mĂ« e ulĂ«t Ă«shtĂ« zakonisht kapaciteti). ËshtĂ« shumĂ« e rĂ«ndĂ«sishme tĂ« kuptohet se kapaciteti maksimal Ă«shtĂ« maksimali pa humbje (edhe nĂ«se pajisja mund "tĂ« kalojĂ«" trafik pĂ«rmes saj me shpejtĂ«si mĂ« tĂ« madhe, por humb njĂ« pjesĂ« tĂ« paketave nĂ« kĂ«tĂ« proces). PĂ«r mĂ« tepĂ«r, Ă«shtĂ« e nevojshme tĂ« kihet parasysh se disa ofrues tĂ« shĂ«rbimeve masin kapacitetin e pĂ«rgjithshĂ«m midis tĂ« gjitha çiftave tĂ« porteve, kĂ«shtu qĂ« kĂ«to numra tĂ« kanĂ« pak vlerĂ« nĂ«se e gjithĂ« trafiku i enkriptuar kalon pĂ«rmes njĂ« porti tĂ« vetĂ«m.

Ku është veçanërisht e rëndësishme të funksionojë me shpejtësi të linjës (ndryshe, pa humbje paketash)? Në kanale me gjerësi të madhe dhe vonesa të larta (p.sh., satelitore), ku për të ruajtur shpejtësinë e lartë të transferimit duhet të vendoset një madhësi e madhe e dritares TCP, dhe ku humbjet e paketave e ulin dukshëm performancën e rrjetit.

Por jo tĂ« gjithĂ« kapaciteti pĂ«rdoret pĂ«r transferimin e tĂ« dhĂ«nave tĂ« dobishme. ËshtĂ« e nevojshme tĂ« merren parasysh tĂ« ashtuquajturat shpenzime shtesĂ« (overhead) kapacitetit. Ky Ă«shtĂ« njĂ« pjesĂ« e kapacitetit tĂ« pajisjes sĂ« enkriptimit (nĂ« pĂ«rqindje ose nĂ« byte pĂ«r paketĂ«), e cila humbet efektivisht (nuk mund tĂ« pĂ«rdoret pĂ«r transmetimin e tĂ« dhĂ«nave tĂ« aplikacioneve). Ndalimet ndodhin, sĂ« pari, pĂ«r shkak tĂ« rritjes sĂ« madhĂ«sisĂ« (shtesave, «mbushjes») tĂ« fushĂ«s sĂ« tĂ« dhĂ«nave nĂ« paketat rrjetĂ«sore tĂ« enkriptuara (varet nga algoritmi i enkriptimit dhe mĂ«nyra e funksionimit tĂ« tij). SĂ« dyti, pĂ«r shkak tĂ« rritjes sĂ« gjatĂ«si tĂ« kryefjalĂ«ve tĂ« paketave (modi tunel, injeksionet e shĂ«rbimit tĂ« protokollit tĂ« enkriptimit, injeksionet e kontrollit etj. sipas protokollit dhe mĂ«nyrĂ«s sĂ« funksionimit tĂ« enkriptuesit dhe mĂ«nyrĂ«s sĂ« transmetimit) - zakonisht kĂ«to ndalesa janĂ« mĂ« tĂ« rĂ«ndĂ«sishme dhe atyre u kushtohet vĂ«mendje nĂ« radhĂ« tĂ« parĂ«. SĂ« treti, pĂ«r shkak tĂ« fragmentimit tĂ« paketave kur tejkalohet madhĂ«sia maksimale e bllokut tĂ« tĂ« dhĂ«nave (MTU) (nĂ«se rrjeti mund tĂ« thyejĂ« njĂ« paketĂ« qĂ« tejkalon MTU-nĂ« nĂ« dy, duke dyfishuar kryefjalĂ«t e saj). SĂ« katĂ«rti, pĂ«r shkak tĂ« paraqitjes nĂ« rrjet tĂ« trafikut tĂ« dhomave sĂ« shĂ«rbimit shtesĂ« (kontroll) midis pajisjeve tĂ« enkriptimit (pĂ«r shkĂ«mbimin e çelĂ«save, pĂ«r tĂ« vendosur tunelĂ«t etj.). Ndalimet e ulĂ«ta janĂ« tĂ« rĂ«ndĂ«sishme atje ku kapaciteti i kanalit Ă«shtĂ« i kufizuar. Kjo manifestohet veçanĂ«risht nĂ« trafikun e paketave tĂ« vogla, pĂ«r shembull, nĂ« atĂ« tĂ« zĂ«rit - aty ndalimet mund tĂ« «hanë» mĂ« shumĂ« se gjysma e shpejtĂ«sisĂ« sĂ« kanalit!

Si si vlerësojnë dhe krahasojnë pajisjet e enkriptimit për rrjetet Ethernet
Kapaciteti

Fundit, ka ende vonese e sjellĂ« – ndryshimi (nĂ« pjesĂ«t e sekondĂ«s) nĂ« vonesĂ«n rrjetore (koha e kalimit tĂ« tĂ« dhĂ«nave nga hyrja nĂ« rrjet deri te dalja e saj) midis transmetimit tĂ« tĂ« dhĂ«nave pa enkriptim rrjetor dhe me tĂ«. NĂ« pĂ«rgjithĂ«si, sa mĂ« e vogĂ«l tĂ« jetĂ« vonesa (“latencĂ«â€) e rrjetit, aq mĂ« kritike bĂ«het vonesa e sjellĂ« nga pajisjet e enkriptimit. Vonesa vjen si nga operacioni i enkriptimit (varet nga algoritmi i enkriptimit, gjatĂ«sia e bllokut dhe mĂ«nyra e funksionimit tĂ« enkriptimit, si dhe nga cilĂ«sia e realizimit tĂ« tij nĂ« softuer), ashtu edhe nga pĂ«rpunimi i paketave rrjetore nĂ« pajisje. Vonesa qĂ« sjellin varet nga mĂ«nyra e pĂ«rpunimit tĂ« paketave (nĂ« kalim tĂ« plotĂ« ose “ruaj dhe dĂ«rgo”) si dhe nga performanca e platformĂ«s (“realizimi harduerik” nĂ« FPGA ose ASIC, zakonisht Ă«shtĂ« mĂ« i shpejtĂ« se “realizimi softuerik” nĂ« CPU). Enkriptimi L2 pothuajse gjithmonĂ« ndikon me njĂ« vonesĂ« tĂ« vogĂ«l nĂ« krahasim me enkriptimin nĂ« L3 ose L4: ndikon fakti se pajisjet qĂ« enkriptojnĂ« nĂ« L3/L4 shpesh realizohen konvergjente. PĂ«r shembull, me enkriptuesit e Ethernet me shpejtĂ«si tĂ« lartĂ«, tĂ« realizuar nĂ« FPGA dhe qĂ« enkriptojnĂ« nĂ« L2, vonesa pĂ«r shkak tĂ« operacionit tĂ« enkriptimit Ă«shtĂ« ndjeshĂ«m e vogĂ«l – ndonjĂ«herĂ« kur aktivizohet enkriptimi nĂ« njĂ« çift pajisjesh, vonesa e tyre e pĂ«rgjithshme madje ulet! Vonesa e vogĂ«l Ă«shtĂ« e rĂ«ndĂ«sishme atje ku Ă«shtĂ« e krahasueshme me vonesat totale nĂ« kanal, duke pĂ«rfshirĂ« vonesĂ«n e pĂ«rhapjes sĂ« sinjalit, e cila Ă«shtĂ« rreth 5 ”s pĂ«r kilometrin. Pra, mund tĂ« thuhet se pĂ«r rrjetet e shkallĂ«s qytetare (dhjetĂ«ra kilometra nĂ« diametĂ«r) mikrosekonat mund tĂ« jenĂ« vendimtare. PĂ«r shembull, pĂ«r replikimin sinkron tĂ« bazave tĂ« tĂ« dhĂ«nave, tregtimin me frekuencĂ« tĂ« lartĂ«, tĂ« njĂ«jtin blockchain.

Si si vlerësojnë dhe krahasojnë pajisjet e enkriptimit për rrjetet Ethernet
Vonesa e sjellë

Shkallëzueshmëria

Rrjet e mĂ«dha tĂ« shpĂ«rndara mund tĂ« pĂ«rfshijnĂ« mijĂ«ra nyje dhe pajisje rrjeti, qindra segmente tĂ« rrjeteve tĂ« lokalizuara. ËshtĂ« e rĂ«ndĂ«sishme qĂ« zgjidhjet pĂ«r enkriptimin tĂ« mos vendosin kufizime shtesĂ« pĂ«r madhĂ«sinĂ« dhe topologjinĂ« e rrjetit tĂ« shpĂ«rndarĂ«. Kjo lidhet kryesisht me numrin maksimal tĂ« adresave tĂ« nyjeve dhe rrjeteve. Kufizime tĂ« tillĂ« mund tĂ« hasen, pĂ«r shembull, gjatĂ« zbatimit tĂ« topologjisĂ« shumĂ«pikĂ«she tĂ« rrjetit tĂ« mbrojtur me enkriptim (me lidhje tĂ« mbrojtura tĂ« pavarura, ose tunele) ose enkriptim selektiv (pĂ«r shembull, sipas numrit tĂ« protokollit ose VLAN). NĂ«se adresat rrjetore (MAC, IP, VLAN ID) pĂ«rdoren si çelĂ«sa nĂ« njĂ« tabelĂ«, numri i rreshtave tĂ« cilĂ«s i nĂ«nshtrohet kufizimeve, atĂ«herĂ« kĂ«to kufizime bĂ«hen evidente.

PĂ«r mĂ« tepĂ«r, rrjetet e mĂ«dha shpesh kanĂ« disa nivele strukturore, duke pĂ«rfshirĂ« njĂ« rrjet mbĂ«shtetĂ«s, çdo njĂ« nga tĂ« cilat implementon skemĂ«n e saj tĂ« adresimit dhe politikĂ«n e saj tĂ« routing-ut. PĂ«r tĂ« zbatuar njĂ« qasje tĂ« tillĂ«, shpesh pĂ«rdoren formate tĂ« veçanta tĂ« kadrove (si Q-in-Q ose MAC-in-MAC) dhe protokolle rutimi. PĂ«r tĂ« mos penguar ndĂ«rtimin e tillĂ« tĂ« rrjetit, pajisjet e enkriptimit duhet tĂ« pĂ«rballen qartĂ« me kĂ«to kadra (domethĂ«nĂ«, nĂ« kĂ«tĂ« kuptim, shkallĂ«zimi do tĂ« thotĂ« kompatibilitet – pĂ«r tĂ« cilin do tĂ« flasim mĂ« poshtĂ«).

Fleksibiliteti

Këtu bëhet fjalë për mbështetje të konfiguracioneve të ndryshme, skemave të lidhjes, topologjive dhe më shumë. Për shembull, për rrjetet e kaluar me teknologjitë Carrier Ethernet, kjo do të thotë mbështetje për lloje të ndryshme të lidhjeve virtuale (E-Line, E-LAN, E-Tree), lloje të ndryshme shërbimesh (si për portet ashtu edhe për VLAN) dhe teknologji të ndryshme transporti (të cilat janë përmendur më lart). Domethënë, pajisja duhet të jetë në gjendje të punojë si në modin linear (

Po ashtu Ă«shtĂ« i rĂ«ndĂ«sishĂ«m mbĂ«shtetja e rrjeteve private, pajisjet e tĂ« cilave i pĂ«rkasin njĂ« organizate (ose janĂ« sipĂ«rmarrĂ«se nga ajo), dhe ato operatorike, segmentet e tĂ« cilave janĂ« nĂ«n menaxhimin e kompanive tĂ« ndryshme. ËshtĂ« mirĂ« nĂ«se zgjidhja lejon menaxhimin si nga forcat e veta, ashtu edhe nga njĂ« organizatĂ« e tretĂ« (nĂ« modelin e shĂ«rbimit tĂ« menaxhuar). NĂ« rrjetet operatorike, njĂ« funksion tjetĂ«r i rĂ«ndĂ«sishĂ«m Ă«shtĂ« mbĂ«shtetja e multi-tenantĂ«s (pĂ«rdorimi i pĂ«rbashkĂ«t nga klientĂ« tĂ« ndryshĂ«m) nĂ« formĂ«n e izolimit kriptografik tĂ« klientĂ«ve tĂ« veçantĂ« (abonentĂ«ve), tĂ« cilĂ«t kanĂ« trafikun e tyre qĂ« kalon pĂ«rmes njĂ« grupi tĂ« njĂ«jtĂ« pajisjesh pĂ«r kriptim. NĂ« pĂ«rgjithĂ«si, kjo kĂ«rkon pĂ«rdorimin e grupeve tĂ« veçanta tĂ« çelĂ«save dhe certifikatĂ«ve pĂ«r çdo klient.

NĂ«se pajisja blihet pĂ«r njĂ« skenar tĂ« caktuar, atĂ«herĂ« tĂ« gjitha kĂ«to mundĂ«si mund dhe tĂ« mos jenĂ« shumĂ« tĂ« rĂ«ndĂ«sishme – duhet vetĂ«m tĂ« sigurohemi qĂ« pajisja mbĂ«shtet atĂ« qĂ« nevojitet tani. Por nĂ«se zgjidhja blihet "nĂ« rritje", pĂ«r tĂ« mbĂ«shtetur gjithashtu skenarĂ«t e ardhshĂ«m, dhe zgjidhet si "standard korporate", atĂ«herĂ« fleksibiliteti nuk do tĂ« ishte i tepĂ«rt – veçanĂ«risht duke marrĂ« parasysh kufizimet e ndĂ«rveprueshmĂ«risĂ« sĂ« pajisjeve nga ofrues tĂ« ndryshĂ«m (pĂ«r kĂ«tĂ« pak mĂ« poshtĂ«).

Thjeshtësia dhe komforti

KĂ«ndvĂ«shtrimi i shĂ«rbimit Ă«shtĂ« gjithashtu njĂ« koncept multifaktorial. NĂ« mĂ«nyrĂ« tĂ« pĂ«rafĂ«rt, mund tĂ« thuhet se Ă«shtĂ« shuma e kohĂ«s qĂ« specialistĂ«t e caktuar, me kualifikime tĂ« veçanta, nevojiten pĂ«r tĂ« mbĂ«shtetur zgjidhjen nĂ« faza tĂ« ndryshme tĂ« ciklit tĂ« saj tĂ« jetĂ«s. NĂ«se nuk ka shpenzime, dhe instalimi, konfigurimi, pĂ«rdorimi janĂ« tĂ«rĂ«sisht automatike, atĂ«herĂ« shpenzimet janĂ« zero, dhe komoditeti Ă«shtĂ« absolut. Sigurisht, nĂ« botĂ«n e vĂ«rtetĂ« nuk ndodhin gjĂ«ra tĂ« tilla. NjĂ« afrim i arsyeshĂ«m Ă«shtĂ« modeli "nyje nĂ« tel" (bump-in-the-wire), ose lidhje tĂ« transparencĂ«s, ku shtimi dhe largimi i pajisjeve tĂ« enkriptimit nuk kĂ«rkon as ndryshime manuale, as automatike nĂ« konfigurimin e rrjetit. Kjo e thjeshton mbĂ«shtetje pĂ«r zgjidhjen: mund tĂ« aktivizoni ose çaktivizoni qetĂ«sisht funksionin e enkriptimit, dhe kur Ă«shtĂ« e nevojshme, thjesht tĂ« "kallosh" pajisjen me njĂ« kabllo rrjeti (domethĂ«nĂ«, tĂ« lidhni drejtpĂ«rdrejt ato porte tĂ« pajisjeve tĂ« rrjetit me tĂ« cilat ishte lidhur). MegjithatĂ«, ka dhe njĂ« minus – tĂ« njĂ«jtĂ«n gjĂ« mund ta bĂ«jĂ« edhe njĂ« shkelĂ«s. PĂ«r tĂ« realizuar parimin "nyje nĂ« tel" duhet tĂ« merret parasysh trafiku jo vetĂ«m shtresa e tĂ« dhĂ«nave, por edhe shtresat e kontrollit dhe menaxhimit – pajisjet duhet tĂ« jenĂ« tĂ« pĂ«rshtatshme pĂ«r to. Prandaj, ky trafik mund tĂ« enkriptohet vetĂ«m kur nĂ« rrjet, midis pajisjeve tĂ« enkriptimit, nuk ka marrĂ«s tĂ« kĂ«tij lloji tĂ« trafikut, pasi nĂ«se ai hidhet poshtĂ« ose enkriptohet, konfigurimi i rrjetit mund tĂ« ndryshohet gjatĂ« aktivizimit ose çaktivizimit tĂ« enkriptimit. Pajisja e enkriptimit mund tĂ« jetĂ« edhe transparente pĂ«r sinjalizimin nĂ« nivelin fizik. NĂ« veçanti, nĂ« rastin e humbjes sĂ« sinjalit, ajo duhet tĂ« transmetojĂ« kĂ«tĂ« humbje (domethĂ«nĂ« tĂ« çaktivizojĂ« transmetuesit e saj) mbrapa dhe pĂ«rpara ("pĂ«r vete") drejt sinjalit.

Po ashtu, e rëndësishme është mbështetja në ndarjen e pushteteve mes departamenteve të Sigurisë së Informacionit dhe IT-së, veçanërisht departamentit të rrjetit. Zgjidhja për enkriptimin duhet të mbështesë modelin e menaxhimit të qasjes dhe auditimit të pranuar në organizatë. Duhet të minimalizohet nevoja për ndërveprime midis departamenteve të ndryshme për të kryer operacione rutinë. Kështu, avantazhi në aspektin e lehtësisë është te pajisjet e specializuara, që mbështesin ekskluzivisht funksionet e enkriptimit dhe janë sa më transparente për operacionet e rrjetit. Thjesht, punonjësit e shërbimit të Sigurisë së Informacionit nuk duhet të kenë arsye për t'u drejtuar te "rrjetistët" për të ndryshuar parametërat e rrjetit. Dhe ata, nga ana tjetër, nuk duhet të kenë nevojë për të ndryshuar parametrat e enkriptimit gjatë mirëmbajtjes së rrjetit.

Një faktor tjetër është mundësitë dhe lehtësitë e mjeteve të menaxhimit. Ato duhet të jenë vizuale, logjike, të mundësojnë import-export të cilësimeve, automatizimin dhe kështu me radhë. Duhet menjëherë të vëmë re se çfarë opsionesh menaxhimi janë në dispozicion (zakonisht është një ambient menaxhimi i vetë, ndërfaqe web dhe linjë urdhrash) dhe me cilin grup funksionesh në secilin prej tyre (ndodhin kufizime). Një funksion i rëndësishëm është mbështetje menaxhimit (out-of-band), që do të thotë përmes një rrjete të dedikuar për menaxhim, dhe menaxhimit (in-band), që do të thotë përmes rrjetit të përbashkët, i cili transmeton trafik të dobishëm. Mjetet e menaxhimit duhet të sinjalizojnë për të gjitha situatat jashtëzakonshme, përfshirë incidentet e sigurisë. Operacionet rutinore, të përsëritura duhet të kryhen automatikisht. Kjo lidhet kryesisht me menaxhimin e çelësave. Ata duhet të gjenerohen / shpërndahen automatikisht. Mbështetja PKI është një avantazh i madh.

Përputhshmëri

Pra, është kompatibiliteti i pajisjes me standardet rrjetë. Dhe këtu nuk janë vetëm standardet industriale të pranuara nga organizata autoritative si IEEE, por edhe protokollet markë të liderëve të industrisë, si Cisco. Ka dy mënyra themelore për të siguruar kompatibilitetin: ose përmes transparencës, ose përmes mbështetjes eksplicite të protokolleve (kur pajisja e enkriptimit bëhet për një protokoll një nga nyjet e rrjetit dhe përpunon trafik kontrolli të këtij protokolli). Nga plotësia dhe saktësia e realizimit të protokolleve të kontrollit varet kompatibiliteti me rrjetet. Mbështetja e opsioneve të ndryshme të nivelit PHY është e rëndësishme (shpejtësitë, mjetet e transmetimit, skemat e kodimit), kornizat Ethernet të formateve të ndryshme me çdo MTU, protokollet shërbimore të L3 (veçanërisht familja TCP/IP).

Transparenca sigurohet përmes mekanizmave të mutacionit (ndryshimi temporary i përmbajtjes së titujve të hapur në trafik midis enkriptuesve), kalimit (kur paketa të caktuara mbeten të paenkriptuara) dhe tërheqjes së fillimit të enkriptimit (kur fushat që zakonisht enkriptohen nuk enkriptohen).

Si si vlerësojnë dhe krahasojnë pajisjet e enkriptimit për rrjetet Ethernet
Si sigurohet transparenca

Prandaj, gjithmonë specifikoni se si sigurohet mbështetja për një protokoll të caktuar. Shpesh, mbështetja në një mënyrë transparente është më e lehtë dhe më e sigurt.

Interoperabiliteti

Kjo është gjithashtu një formë e pajtueshmërisë, por në një kuptim tjetër, konkretisht mundësia e bashkëpunimit me modele të tjera të pajisjeve të enkriptimit, përfshirë ato nga prodhues të ndryshëm. Shumë varet nga gjendja e standardizimit të protokolleve të enkriptimit. Nuk ka standarde të pranuara të enkriptimit në L1.

Për enkriptimin L2 në rrjetet Ethernet ekziston standardi 802.1ae (MACsec), por ai nuk përdor enkriptim (end-to-end), por enkriptim, "mesportor" (hop-by-hop), dhe në redaksinë e tij fillestare është i papërshtatshëm për tu përdorur në rrjetet e shpërndara, ndaj janë shfaqur zgjerime të markës së tij që e kalojnë këtë kufizim (sigurisht, me kosto të ndërveprueshmërisë me pajisjet e prodhuesve të tjerë). Megjithatë, në vitin 2018, u shtua mbështetje për rrjetet e shpërndara në standardin 802.1ae, por mbështetje për setet e algoritmeve të enkriptimit GOST ende nuk ka. Prandaj, protokollet e enkriptimit L2 të markës, si rrule, zakonisht dallohen për efikasitetin më të madh (në veçanti, për shpenzime më të ulëta të bandë) dhe fleksibilitetin (mundësia për të ndryshuar algoritmet dhe modalitetet e enkriptimit).

NĂ« nivele mĂ« tĂ« larta (L3 dhe L4) ekzistojnĂ« standarde tĂ« pranuara, kryesisht IPsec dhe TLS, por as kĂ«tu nuk Ă«shtĂ« kaq e lehtĂ«. Çështja Ă«shtĂ« se secili nga kĂ«to standarde Ă«shtĂ« njĂ« grup protokollesh, secili me versione tĂ« ndryshme dhe zgjerime tĂ« detyrueshme ose opsionale pĂ«r implementim. PĂ«r mĂ« tepĂ«r, disa prodhues preferojnĂ« tĂ« aplikojnĂ« protokollet e tyre tĂ« enkriptimit edhe nĂ« L3/L4. Prandaj, nĂ« shumicĂ«n e rasteve, nuk Ă«shtĂ« e arsyeshme tĂ« pritet ndĂ«rveprueshmĂ«ri e plotĂ«, por Ă«shtĂ« e rĂ«ndĂ«sishme qĂ« tĂ« sigurohet tĂ« paktĂ«n ndĂ«rveprimi midis modeleve tĂ« ndryshme dhe gjeneratave tĂ« ndryshme tĂ« njĂ« prodhuesi.

Besueshmëria

Për të krahasuar zgjidhje të ndryshme, mund të përdoret ose koha mesatare e funksionimit para dështimit, ose koeficienti i gatishmërisë. Nëse nuk ka këto numra (ose fonde që iu jepet besim), atëherë mund të bëni një krahasim cilësor. Avantazhi do të jetë për pajisjet me menaxhim të lehtë (më pak rrezik gabimesh në konfigurim), për enkriptuesit e specializuar (për të njëjtën arsye), si dhe për zgjidhjet me kohë minimale të zbardhjes dhe eliminimit të dështimit, përfshirë mjete për "rezervim të nxehtë" të ndodhave dhe pajisjeve në tërësi.

Çmimi

Sa i çështjes sĂ« kostove, si nĂ« shumicĂ«n e zgjidhjeve IT, Ă«shtĂ« e arsyeshme tĂ« krahasohet shuma totale e kostos sĂ« pronĂ«s. PĂ«r llogaritjen e saj, nuk Ă«shtĂ« e nevojshme tĂ« shpikni rrota tĂ« reja, por mund tĂ« pĂ«rdorni ndonjĂ« metodologji tĂ« pĂ«rshtatshme (pĂ«r shembull, nga Gartner) dhe çdo kalkulator (pĂ«r shembull, atĂ« qĂ« tashmĂ« pĂ«rdoret nĂ« organizatĂ« pĂ«r llogaritjen e TCO). ËshtĂ« e qartĂ« se pĂ«r zgjidhjen e enkriptimit tĂ« rrjetit, shuma totale e kostos sĂ« pronĂ«s pĂ«rbĂ«het nga kostot e drejtpĂ«rdrejta pĂ«r blerjen ose qiradhĂ«nien e zgjidhjes vetĂ«, pĂ«r infrastrukturĂ«n pĂ«r vendosjen e pajisjeve dhe shpenzimet pĂ«r implementimin, administrimin dhe mbĂ«shtetje, qoftĂ« me forcat e veta apo si shĂ«rbime tĂ« jashtme, si dhe nga kostot e tĂ«rthorta nga ndalimet e zgjidhjes (tĂ« shkaktuara nga humbja e produktivitetit tĂ« pĂ«rdoruesve tĂ« fundit). Ndoshta ka vetĂ«m njĂ« nuancĂ«. Ndikimi i performancĂ«s sĂ« zgjidhjes mund tĂ« merren nĂ« konsideratĂ« nĂ« mĂ«nyra tĂ« ndryshme: ose si kostot e tĂ«rthorta, tĂ« shkaktuara nga rĂ«nia e produktivitetit, ose si shpenzime "virtuale" tĂ« drejtpĂ«rdrejta pĂ«r blerjen / modernizimin dhe mirĂ«mbajtjen e mjeteve rrjetore qĂ« kompensojnĂ« rĂ«nien e performancĂ«s sĂ« rrjetit pĂ«r shkak tĂ« pĂ«rdorimit tĂ« enkriptimit. NĂ« çdo rast, shpenzimet qĂ« janĂ« tĂ« vĂ«shtira pĂ«r t'u llogaritur me saktĂ«si tĂ« mjaftueshme, Ă«shtĂ« mĂ« mirĂ« "t'i nxjerrim jashtĂ« llogaritjes": kĂ«shtu do tĂ« ketĂ« mĂ« shumĂ« besim nĂ« vlerĂ«n pĂ«rfundimtare. Dhe, siç ndodh zakonisht, nĂ« çdo rast krahasimi i pajisjeve tĂ« ndryshme sipas TCO ka kuptim tĂ« bĂ«het pĂ«r njĂ« skenar tĂ« veçantĂ« tĂ« pĂ«rdorimit tĂ« tyre – real ose tipik.

Qëndrueshmëria

Dhe karakteristika e fundit është qëndrueshmëria e zgjidhjes. Në shumicën e rasteve, qëndrueshmëria mund të vlerësohet vetëm në mënyrë cilësore, duke krahasuar zgjidhje të ndryshme midis tyre. Duhet të mbajmë mend se pajisjet e enkriptimit janë jo vetëm mjete, por edhe objekte mbrojtjeje. Ato mund të jenë të ndjeshme ndaj kërcënimeve të ndryshme. Në planin e parë janë kërcënimet e shkeljes së privatësisë, riprodhimit dhe modifikimit të mesazheve. Këto kërcënime mund të realizohen përmes dobësive të enkriptimit ose të mënyrave të tij të veçanta, përmes dobësive në protokollet e enkriptimit (duke përfshirë fazat e krijimit të lidhjeve dhe prodhimin/përhapjen e çelësave). Avantazhi do të jetë tek zgjidhjet që lejojnë ndryshimin e algoritmit të enkriptimit ose kalimin në modin e enkriptimit (të paktën përmes azhurnimit të software-it të integruar), tek zgjidhjet që ofrojnë enkriptim maksimal, duke fshehur nga sulmuesit jo vetëm të dhënat e përdoruesve, por edhe informacionin adresor dhe informacionin tjetër shërbimor, si dhe tek ato zgjidhje që jo vetëm enkriptojnë, por edhe mbrojnë mesazhet nga riprodhimi dhe modifikimi. Për të gjithë algoritmet moderne të enkriptimit, nënshkrimit elektronik, krijimit të çelësave dhe të tjerëve, që janë të njohur në standarde, qëndrueshmëria mund të merret e njëjtë (ndryshe, mund të humbasësh në thellësitë e kriptografisë). A duhet të jenë domosdoshmërisht algoritme GOST? Këtu është e thjeshtë: nëse skenari i përdorimit kërkon certifikimin e FSB për SKZI (dhe në Rusi kjo është shpesh ashtu), për shumicën e skenarëve të enkriptimit në rrjet është kështu), atëherë zgjedhim vetëm midis atyre të certifikuara. Nëse jo, atëherë nuk ka asnjë kuptim të përjashtohen pajisjet pa certifikata nga shqyrtimi.

Kërcënimi tjetër është kërcënimi i hackimit, qasja e paautorizuar në pajisje (duke përfshirë aksesin fizik nga jashtë dhe brenda kutisë). Kërcënimi mund të realizohet përmes
dobit e rezultat i aplikacione përkatëse për kërcënimet e kodimit dhe hardware-it. Prandaj, një avantazh do të ketë zgjidhjet me një "sipërfaqe sulmi" të minimizuar përmes rrjetit, me kabina të mbrojtura nga akses fizik (me sensorë për hapje, me mbrojtje nga sondazhi dhe rikthimin automatik të informacionit të kyçit në rast hapjeje të kabinës), si dhe ato që lejojnë përditësimin e softuerit të integruar kur bëhet e njohur një dobësi në kod. Ka edhe një rrugë tjetër: nëse të gjitha pajisjet e krahasuara kanë certifikata nga FSB, atëherë një tregues i qëndrueshmërisë ndaj thyerjes mund të merret si klasa SKZI, për të cilën është lëshuar certifikata.

Në fund, një tjetër lloj kërcënimi janë gabimet gjatë konfigurimit dhe operimit, faktori njerëzor në formën më të pastër. Këtu shfaqet një avantazh i tjetër për enkriptuesit e specializuar në krahasim me zgjidhjet konvergjente, të cilat shpesh janë të orientuara ndaj "rrjetarëve" të avancuar, dhe mund të shkaktojnë vështirësi për specialistët "e zakonshëm", të gjerë në fushën e sigurisë së informacionit.

Përmbledhje

Në parim, këtu mund të propozoni një tregues të integruar për krahasimin e pajisjeve të ndryshme, diçka si

$$display$$K_j=∑p_i r_{ij}$$display$$

ku p është peshë e treguesit dhe r është rendi i pajisjes sipas këtij treguesi, duke ndarë çdo karakteristikë të përmendur më lart në tregues "atomar". Kjo formulë mund të jetë e dobishme, për shembull, gjatë krahasimit të ofertave të tenderëve sipas rregullave të parapara. Por mund të largohemi dhe me një tabelë të thjeshtë si

Karakteristika
Pajisja 1
Pajisja 2


Pajisja N

Kapaciteti
+
+

+++

Shpenzimet e operimit
+
++

+++

Vonesa
+
+

++

Shkallëzueshmëria
+++
+

+++

Fleksibiliteti
+++
++

+

Interoperabiliteti
++
+

+

Përputhshmëri
++
++

+++

Thjeshtësia dhe komforti
+
+

++

Qëndrueshmëri
+++
+++

++

Çmimi
++
+++

+

Qëndrueshmëria
++
++

+++

Do të isha i lumtur të përgjigjem në pyetje dhe në vërejtjet kritike konstruktive.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster