Zgjidhjet moderne pĂ«r ndĂ«rtimin e sistemeve tĂ« sigurisĂ« informative – brokerat e paketeve rrjetore (Network Packet Broker)

Siguria e informacionit Ă«shtĂ« ndarĂ« nga telekomunikacionet nĂ« njĂ« industri tĂ« pavarur me specifikat dhe pajisjet e saj. Por ekziston njĂ« klasĂ« e panjohur pajisjesh qĂ« ndodhen nĂ« ndĂ«rfaqen e telekomit dhe sigurisĂ« sĂ« informacionit – brokerĂ«t e paketave rrjetore (Network Packet Broker), edhe si balancues ngarkese, switcha tĂ« specializuara tĂ« monitorimit, agregatorĂ« trafiku, Platforma e Shkarkimit tĂ« SigurisĂ«, DukshmĂ«ri e Rrjetit dhe tĂ« tjera. Dhe ne, si zhvillues dhe prodhues rus i kĂ«tyre pajisjeve, dĂ«shirojmĂ« tĂ« flasim mĂ« shumĂ« nĂ« lidhje me to.

Zgjidhjet moderne pĂ«r ndĂ«rtimin e sistemeve tĂ« sigurisĂ« informative – brokerat e paketeve rrjetore (Network Packet Broker)

Fusha e aplikimit dhe detyrat e zgjidhura

Brokerët e paketave rrjetore janë pajisje specializuara, të cilat gjejnë përdorimin më të madh në sistemet e sigurisë së informacionit. Si klasë pajisjesh, ato janë relativisht të reja dhe të pakta në infrastrukturën e pranuar rrjetësore krahasuar me switchat, routerat etj. Pionier në zhvillimin e këtij tipit pajisjesh ishte kompania amerikane Gigamon. Aktualisht, numri i lojtarëve në këtë treg është rritur ndjeshëm (duke përfshirë zgjidhje të ngjashme nga prodhuesi i njohur i sistemeve testuese - kompania IXIA), por për egzistencën e këtyre pajisjeve ende e dinë vetëm një grup i vogël profesionistësh. Siç u përmend më parë, madje edhe me terminologjinë nuk ka një përkufizim të qartë: emrat ndryshojnë nga "sistemet e sigurimit të transparencës së rrjetit" deri te thjesht "balancuesit".

Duke zhvilluar brokerët e paketave rrjetore, u përballëm me faktin se, përveç analizës së drejtimeve të zhvillimit të funksionalitetit dhe provave në laboratorë / zona testi, është e nevojshme të shpjegojmë paralelisht për konsumatorët potencial të egzistencës së këtij klase pajisjesh, pasi nuk të gjithë e dinë për të.

Edhe 15-20 vjet mĂ« parĂ«, trafiku nĂ« rrjet ishte i vogĂ«l, dhe ishte kryesisht informacion i pakĂ«ndshĂ«m. Por ligji i Nielsen-it ndjek praktikisht ligjin e Moore-it: shpejtĂ«sia e lidhjes me internet rritet çdo vit me 50%. Volumi i trafikut gjithashtu rritet pa ndalesĂ« (nĂ« grafikun janĂ« paraqitur parashikimet e vitit 2017 nga kompania Cisco, burimi Cisco Visual Networking Index: Parashikimet dhe Tendencat, 2017–2022):

Zgjidhjet moderne pĂ«r ndĂ«rtimin e sistemeve tĂ« sigurisĂ« informative – brokerat e paketeve rrjetore (Network Packet Broker)
Së bashku me shpejtësinë rritet rëndësia e informacionit që qarkullon (kjo përfshin sekretet tregtare dhe të dhënat personale të njohura) dhe në përgjithësi funksionalitetin e infrastrukturës.

Kështu, shpërtheu edhe industria e sigurisë informatike. Industria iu përgjigj kësaj me krijimin e një spektri të gjerë të pajisjeve për analizën e thellë të trafikut (DPI): nga sistemet për parandalimin e sulmeve DDOS deri te sistemet për menaxhimin e ngjarjeve të sigurisë informatike, duke përfshirë IDS, IPS, DLP, NBA, SIEM, Antimailware e kështu me radhë. Zakonisht, çdo njëri nga këto mjete është një software që instalohet në një platformë serveri. Për më tepër, çdo program (mjet analize) instalohet në platformën e tij serverike: prodhuesit e software janë të ndryshëm dhe gjithashtu burimet llogaritëse për analizën në L7 kërkojnë shumë.

Në ndërtimin e sistemit të sigurisë informatike, është e nevojshme të zgjidhen disa detyra themelore:

  • si tĂ« transmetohet trafiku nga infrastruktura nĂ« sistemet e analizĂ«s? (portet SPAN fillimisht tĂ« dizajnuara pĂ«r kĂ«tĂ« qĂ«llim nuk janĂ« tĂ« mjaftueshme nĂ« numĂ«r dhe performancĂ« nĂ« infrastrukturĂ«n moderne)
  • si tĂ« shpĂ«rndahet trafiku ndĂ«rmjet sistemeve tĂ« ndryshme tĂ« analizĂ«s?
  • si tĂ« shkallĂ«zohen sistemet nĂ« rast tĂ« mungesĂ«s sĂ« performancĂ«s sĂ« njĂ« ekzemplari tĂ« analizatorit pĂ«r pĂ«rpunimin e tĂ« gjithĂ« volumit tĂ« trafikut qĂ« i nĂ«nshtrohet?
  • si tĂ« monitorohen ndĂ«rfaqet 40G/100G (dhe nĂ« tĂ« ardhmen e afĂ«rt edhe 200G/400G), duke marrĂ« parasysh se mjetet e analizĂ«s aktualisht mbĂ«shtesin vetĂ«m ndĂ«rfaqet 1G/10G/25G?

Dhe detyra të tjera shoqëruese:

  • si tĂ« minimizohet trafiku jo-celular, qĂ« nuk ka nevojĂ« pĂ«r pĂ«rpunim, por qĂ« pĂ«rfshihet nĂ« mjetet e analizĂ«s dhe shpenzon burimet e tyre?
  • si tĂ« pĂ«rpunohen paketat e inkapsuluara dhe paketat me etiketat shĂ«rbyese tĂ« pajisjeve, pĂ«rgatitja e tĂ« cilave pĂ«r analizĂ« rezulton tĂ« jetĂ« ose e rĂ«ndĂ« pĂ«r burimet, ose krejtĂ«sisht e pamundur?
  • si tĂ« pĂ«rjashtohet nga analiza njĂ« pjesĂ« e trafikut, qĂ« nuk i pĂ«rket rregullave tĂ« politikĂ«s sĂ« sigurisĂ« (pĂ«r shembull, trafiku i drejtorit).

Zgjidhjet moderne pĂ«r ndĂ«rtimin e sistemeve tĂ« sigurisĂ« informative – brokerat e paketeve rrjetore (Network Packet Broker)
Siç dihet, kërkesa krijon ofertë, ndonse për këto nevoja filluan të zhvillohen brokerat e paketimeve rrjetë.

Përshkrimi i përgjithshëm i brokerave të paketimeve rrjetë

Brokerët e paketave rrjetore punojnë në nivelin e paketave, dhe në këtë aspekt janë të ngjashëm me switch-at e zakonshëm. Dallimi kryesor nga switch-at është se rregullat e shpërndarjes dhe agregimit të trafikut në brokerët e paketave rrjetore përcaktohen plotësisht nga konfigurimet. Në brokerët e paketave rrjetore nuk ka standarde të ndërtimit të tabelave të ndihmës (MAC-tables) dhe protokolleve të shkëmbimit me switch-at e tjerë (si STP), prandaj gama e mundshme e konfigurimeve dhe fushave të kuptueshme në to është shumë më e gjerë. Një broker mund të shpërndajë në mënyrë të barabartë trafikun nga një ose më shumë porte hyrëse në një gamë të caktuar portesh dalëse me funksionin e ngarkesës së barabartë në dalje. Rregullat për kopjimin, filtrimin, klasifikimin, deduplikimin dhe modifikimin e trafikut mund të përcaktohen. Këto rregulla mund të aplikohen në grupe të ndryshme të porteve hyrëse të brokerit të paketave rrjetore, si dhe të aplikohen njëra pas tjetrës brenda vetë pajisjes. Një avantazh i rëndësishëm i brokerit të paketave është mundësia e trajtimit të trafikut me shpejtësi të plotë dhe ruajtja e integritetit të sesioneve (nëse bëhet balancimi i trafikut në disa sisteme DPİ të ngjashme).

Ruajtja e integritetit të sesioneve përfshin transferimin e të gjitha pakove të sesionit në nivelin e transportit (TCP/UDP/SCTP) në një port. Kjo është e rëndësishme, pasi sistemet DPI (zakonisht kjo është një software i instaluar në një server të lidhur me portin e daljes të brokerit të paketave) analizon përmbajtjen e trafikut në nivelin e aplikacioneve, dhe të gjitha paketat e dërguara/pranuara nga një aplikacion duhet të arrijnë në të njëjtin instancë të analizuesit. Po të humbasin paketat e një sesioni ose të shpërndahen midis pajisjeve të ndryshme DPI, çdo pajisje e veçantë DPI do të ndodhet në situatën e leximit të një teksti që nuk është i plotë, por vetëm fjalëve të veçanta nga ai. Dhe, shumë gjasa, teksti nuk do të jetë i kuptueshëm.

Prandaj, duke qenë të orientuar towards sistemet e sigurisë së informacionit, brokerët e paketave rrjetore kanë funksionalitet që ndihmon në lidhjen e komplekseve software DPI me rrjetet telekomunikuese me shpejtësi të lartë dhe të zvogëlojnë ngarkesën mbi to: ata kryejnë filtrimin paraprak, klasifikimin dhe përgatitjen e trafikut për të lehtësuar trajtimin e mëvonshëm.

Për më tepër, duke qenë se brokerët e pacjeve rrjetore ofrojnë një gamë të gjerë statistikash dhe shpesh janë të lidhur me pika të ndryshme të rrjetit, ata gjithashtu gjejnë vendin e tyre në diagnostikimin e problemeve të funksionalitetit të infrastrukturës rrjetore.

Funksionet bazë të brokerëve të pacjeve rrjetore

Emri "switches tĂ« specializuara / pĂ«rmbajtjes" ka lindur nga qĂ«llimi themelor: tĂ« mbledhin trafik nga infrastruktura (zakonisht me ndihmĂ«n e degĂ«ve optike pasive TAP dhe / ose porteve SPAN) dhe t'i shpĂ«rndajnĂ« ato mes mjeteve tĂ« analizĂ«s. Midis sistemeve tĂ« ndryshme, trafiku pasqyrohet (duplikohet), ndĂ«rsa midis sistemeve tĂ« njĂ«jta – ekuilibrohet. Funksionet bazĂ« zakonisht pĂ«rfshijnĂ« filtrimin deri nĂ« fushat L4 (MAC, IP, TCP / UDP-port etj.) dhe agregimin e disa kanaleve me ngarkesĂ« tĂ« ulĂ«t nĂ« njĂ« (pĂ«r shembull, pĂ«r pĂ«rpunim nĂ« njĂ« sistem DPI).

Ky funksionalitet ofron zgjidhjen e detyrĂ«s themelore — lidhjen e sistemeve DPI me infrastrukturĂ«n rrjetore. BrokerĂ«t e prodhuesve tĂ« ndryshĂ«m, qĂ« kufizohen nĂ« funksionalitetin bazik, mundĂ«sojnĂ« pĂ«rpunimin e deri nĂ« 32 ndĂ«rfaqeve 100G nĂ« 1U (mĂ« shumĂ« ndĂ«rfaqe nuk mund tĂ« vendosen fizikisht nĂ« panelin e pĂ«rparmĂ« 1U). MegjithatĂ«, ata nuk lejojnĂ« zvogĂ«limin e ngarkesĂ«s nĂ« mjetet e analizĂ«s dhe pĂ«r infrastrukturĂ«n e komplikuar nuk mund tĂ« plotĂ«sojnĂ« as kĂ«rkesat pĂ«r funksionin bazik: njĂ« sesion i shpĂ«rndarĂ« pĂ«rmes disa tunelesh (ose i pajisur me etiketat MPLS) mund tĂ« ketĂ« njĂ« ndarje tĂ« paekuilibruar nĂ« ekzemplarĂ« tĂ« ndryshĂ«m tĂ« analizuesit dhe pĂ«rfundimisht tĂ« dalĂ« jashtĂ« analizĂ«s.

Përveç shtimit të ndërfaqeve 40 / 100G dhe, si pasojë, rritjes së performancës, brokerët e pacjeve rrjetore po zhvillohen me shpejtësi në aspektin e ofrimit të mundësive krejtësisht të reja: nga ekuilibrimi sipas titujve të brendshëm të tunelve deri te dekriptimi i trafikut. Fatkeqësisht, këto modele nuk mund të mburreshin me performancë në terabite, por lejojnë ndërtimin e një sistemi të vërtetë cilësor dhe teknikisht "të bukur" të sigurisë informatike, në të cilin çdo mjet analize merr garantuar vetëm informacionin që ka nevojë në formatin më të përshtatshëm për analizë.

Funksionet e avancuara të brokerëve të pacjeve rrjetore

Zgjidhjet moderne pĂ«r ndĂ«rtimin e sistemeve tĂ« sigurisĂ« informative – brokerat e paketeve rrjetore (Network Packet Broker)
1. E përmendur më parë ekuilibrimi sipas titujve të brendshëm në trafikun e tuneluar.

Përse është e rëndësishme? Le të shqyrtojmë 3 aspekte që mund të jenë kritike së bashku ose veçmas:

  • sigurimi i njĂ« balancimi tĂ« barabartĂ« kur ka njĂ« numĂ«r tĂ« vogĂ«l tunelesh. NĂ« rastin kur nĂ« pikĂ«n e lidhjes sĂ« sistemeve tĂ« sigurisĂ« informacioni ka vetĂ«m 2 tunel, nuk do tĂ« jetĂ« e mundur tĂ« balancohet ato sipas kokave tĂ« jashtme nĂ« 3 platforma serverash dhe tĂ« ruhet sesioni. NĂ« kĂ«tĂ« mĂ«nyrĂ«, trafiku nĂ« rrjet kalon nĂ« mĂ«nyrĂ« tĂ« pabarabartĂ«, dhe drejtimi i çdo tuneli nĂ« njĂ« mjet tĂ« veçantĂ« pĂ«r pĂ«rpunim kĂ«rkon njĂ« kapacitet tĂ« tepruar tĂ« tij;
  • sigurimi i integritetit tĂ« sesioneve dhe rrjedhave tĂ« protokolleve multi-sesionale (p.sh., FTP dhe VoIP), pakot e tĂ« cilave pĂ«rfundojnĂ« nĂ« tunela tĂ« ndryshĂ«m. Kompleksiteti i infrastrukturĂ«s rrjeti vazhdimisht po rritet: rezervimi, virtualizimi, thjeshtĂ«simi i administratĂ«s dhe kĂ«shtu me radhĂ«. Nga njĂ«ra anĂ«, kjo rrit besueshmĂ«rinĂ« sa i pĂ«rket transferimit tĂ« tĂ« dhĂ«nave, nga ana tjetĂ«r, e vĂ«shtirĂ«son punĂ«n e sistemeve tĂ« sigurisĂ« informacioni. Edhe me njĂ« kapacitet tĂ« mjaftueshĂ«m tĂ« analizatorĂ«ve pĂ«r tĂ« pĂ«rpunuar njĂ« kanal tĂ« dedikuar me tunela, problemi mbetet i pazgjidhshĂ«m, pasi njĂ« pjesĂ« e pakove tĂ« sesionit tĂ« pĂ«rdoruesit transferohet pĂ«rmes njĂ« kanali tjetĂ«r. MegjithatĂ«, nĂ«se pĂ«r integritetin e sesioneve nĂ« disa infrastrukturne ende bĂ«het kujdes, protokollet multi-sjonale mund tĂ« ndjekin rrugĂ« krejtĂ«sisht tĂ« ndryshme;
  • balancimi nĂ« prani tĂ« MPLS, VLAN, etiketave individuale tĂ« pajisjeve etj. Nuk janĂ« pikĂ«risht tunel, por megjithatĂ« pajisjet me funksionalitet tĂ« bazuar mund ta kuptojnĂ« kĂ«tĂ« trafik jo si IP dhe ta balancojnĂ« sipas adresave MAC, duke e shkelur pĂ«rsĂ«ri barazimin ose integritetin e sesioneve.

Brokëri e pakove rrjetore analizon kokat e jashtme dhe kalon radhazi përmes treguesve deri te IP-ja më e thellë dhe balancojnë përmes saj. Si rezultat - rrjedhat bëhen dukshëm më shumë (prandaj mund të balancohet më barabartë dhe në një numër më të madh platformash), dhe sistemi DPI merr të gjitha pakot e sesionit dhe të gjitha sesionet e lidhura të protokolleve multi-sesionale.

2. Modifikimi i trafikut.
Një nga funksionet më të gjera në mundësitë e saj, numri i nën-funksioneve dhe mundësive të aplikimit është i shumëfishtë:

  • zhvillimi i payload, nĂ« kĂ«tĂ« rast vetĂ«m titujt e pakove dĂ«rgohen nĂ« mjetin e analizĂ«s. Ky informacion Ă«shtĂ« relevant pĂ«r mjetet e analizĂ«s ose pĂ«r llojet e trafikĂ«ve nĂ« tĂ« cilat pĂ«rmbajtja e paketave ose nuk ka rĂ«ndĂ«si, ose nuk mund tĂ« analizohet. PĂ«r shembull, pĂ«r trafikun e enkriptuar, tĂ« dhĂ«nat parametrike tĂ« shkĂ«mbimit (kush, me kĂ«, kur dhe sa) mund tĂ« jenĂ« tĂ« rĂ«ndĂ«sishme, ndĂ«rsa payload sit Ă« fakt Ă«shtĂ« mbetje qĂ« zĂ« kanalin dhe burimet pĂ«rpunuese tĂ« analizuesit. JanĂ« tĂ« mundshme variacione, kur payload pritet nga njĂ« offset i caktuar – kjo ofron hapĂ«sirĂ« tĂ« mĂ«tejshme pĂ«r mjetet e analizĂ«s;
  • de-tunelimi, konkretisht heqja e titujve qĂ« shĂ«nojnĂ« dhe identifikojnĂ« tunelĂ«t. QĂ«llimi Ă«shtĂ« reduktimi i ngarkesĂ«s nĂ« mjetet e analizĂ«s dhe rritja e efikasitetit tĂ« tyre. De-tunelimi mund tĂ« realizohet sipas njĂ« offseti fiks ose me analizĂ« dinamike tĂ« titujve dhe pĂ«rcaktimin e offsetit pĂ«r secilĂ«n paketĂ«;
  • heqja e pjesĂ«ve tĂ« titujve tĂ« pakove: etiketat MPLS, VLAN, fushat specifike tĂ« pajisjeve tĂ« treta;
  • maskimi i pjesĂ«ve tĂ« titujve, pĂ«r shembull, maskimi i adresave IP pĂ«r tĂ« siguruar anonimitet tĂ« trafikĂ«ve;
  • shtimi i informacionit shĂ«rbyes nĂ« paketĂ«: data e kohĂ«s, porta hyrĂ«se, etiketat e klasĂ«s sĂ« trafikĂ«ve etj.

3. De-duplikimi – pastrimi nga pakot e pĂ«rsĂ«ritura tĂ« trafikĂ«ve tĂ« dĂ«rguara nĂ« mjetet e analizĂ«s. Paketat e pĂ«rsĂ«ritura shfaqen shpesh pĂ«r shkak tĂ« karakteristikave tĂ« lidhjes me infrastrukturĂ«n – trafiku mund tĂ« kalojĂ« pĂ«rmes disa pikave tĂ« analizĂ«s dhe tĂ« jetĂ« pasqyruar nga secila prej tyre. Po ashtu ndodhin dĂ«rgesa pĂ«rsĂ«ritĂ«se tĂ« pakove TCP qĂ« nuk kanĂ« arritur, por nĂ«se ka shumĂ« prej tyre, atĂ«herĂ« ky Ă«shtĂ« mĂ« shumĂ« njĂ« çështje pĂ«r monitorimin e cilĂ«sisĂ« sĂ« rrjetit, sesa pĂ«r sigurinĂ« e informacionit brenda tij.

4. Funksionet e avancuara tĂ« filtrimit – nga kĂ«rkimi i vlerave specifike sipas njĂ« offseti tĂ« caktuar deri te analiza e nĂ«nshkrimeve pĂ«r tĂ«rĂ« paketĂ«n.

5. Gjenerimi NetFlow/IPFIX – grumbullimi i njĂ« gamĂ« tĂ« gjerĂ« statistikash mbi trafikĂ«t qĂ« kalojnĂ« dhe dĂ«rgimi i tyre nĂ« mjetet e analizĂ«s.

6. De-kriptimi i trafikëve SSL, punon me kushtin e ngarkimit paraprak të certifikatave dhe çelësave në brokerin e paketeve të rrjetit. Megjithatë, kjo lejon një ngarkesë të konsiderueshme të mjeteve të analizës.

Ka edhe shumë funksione të tjera, të dobishme dhe tregtare, por besoj se ato kryesore janë përmendur.

Zhvillimi i sistemeve të zbuluar (dhe sulmeve DDoS) për sistemet e parandalimit, si dhe implementimi i mjeteve aktive DPI kërkoi ndryshimin e skemës së përfshirjes nga pasive (përmes TAP ose porte SPAN) në aktive ("në ndërprerje"). Ky rrethanë rriti kërkesat për besueshmëri (sepse prishja në këtë rast çon në një ndërprerje të funksionimit të tërë rrjetit, dhe jo vetëm humbjen e kontrollit mbi sigurinë informative) dhe solli zëvendësimin e degëve optike me bypass optike (për të zgjidhur problemin e varësisë së funksionimit të rrjetit nga funksionimi i sistemeve të sigurisë informative), por funksionaliteti kryesor dhe kërkesat për të mbetën të njëjta.

Ne zhvilluam Brokerët e Paketave të Rrjetit DS Integrity me interface 100G, 40G dhe 10G nga struktura dhe skemat deri te softueri i integruar. Për më tepër, ndryshe nga brokerët e tjerë të paketave, funksionet e modifikimit dhe balancimit sipas titujve të brendshëm të tunelave janë realizuar harduerikisht, me shpejtësi të plotë të porteve.

Zgjidhjet moderne pĂ«r ndĂ«rtimin e sistemeve tĂ« sigurisĂ« informative – brokerat e paketeve rrjetore (Network Packet Broker)

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster