Siguria e informacionit Ă«shtĂ« ndarĂ« nga telekomunikacionet nĂ« njĂ« fushĂ« tĂ« pavarur me specifikĂ«n dhe pajisjet e saj. Por ekziston njĂ« klasĂ« e panjohur pajisjesh, qĂ« ndodhet nĂ« kryqĂ«zimin e telekomin dhe sigurisĂ« sĂ« informacionit â brokerat e paketave tĂ« rrjetit (Network Packet Broker), gjithashtu tĂ« njohur si balancues tĂ« ngarkesĂ«s, switch-e tĂ« specializuar/monitoruese, agregatorĂ« trafikesh, PlatformĂ« tĂ« ShpĂ«rndarjes sĂ« SigurisĂ«, DukshmĂ«ria e Rrjetit dhe kĂ«shtu me radhĂ«. Dhe ne, si zhvillues dhe prodhues rus i kĂ«tyre pajisjeve, dĂ«shirojmĂ« tĂ« flasim pĂ«r to mĂ« nĂ« detaje.

Fusha e përdorimit dhe detyrat që zgjidhen
Brokerat e paketave tĂ« rrjetit janĂ« pajisje tĂ« specializuara qĂ« kanĂ« gjetur pĂ«rdorimin mĂ« tĂ« madh nĂ« sistemet e sigurisĂ« sĂ« informacionit. Ky klas pajisjesh Ă«shtĂ« relativisht i ri dhe i pakĂ«t nĂ« infrastrukturĂ«n e zakonshme tĂ« rrjetit krahasuar me switch-at, router-at etj. Pionier nĂ« zhvillimin e kĂ«tij lloji pajisjesh ishte kompania amerikane Gigamon. Aktualisht ka shumĂ« mĂ« tepĂ«r lojtarĂ« nĂ« kĂ«tĂ« treg (pĂ«rfshirĂ« zgjidhje tĂ« ngjashme nga prodhuesi i njohur i komplekseve tĂ« testeve â kompanisĂ« IXIA), por pĂ«r ekzistencĂ«n e kĂ«tyre pajisjeve ende din vetĂ«m njĂ« grup i ngushtĂ« profesionistĂ«sh. Siç u pĂ«rmend mĂ« lart, edhe me terminologjinĂ« nuk ka qĂ«ndrueshmĂ«ri tĂ« qartĂ«: emrat janĂ« tĂ« ndryshĂ«m nga "sistemi i sigurisĂ« pĂ«r dukshmĂ«rinĂ« e rrjetit" deri te thjesht "balancuesit".
Duke zhvilluar brokerat e paketave të rrjetit, u përballëm me faktin se, përveç analizës së drejtimeve të zhvillimit të funksionalitetit dhe testeve në laboratorë/zona testimi, është e nevojshme që paralelisht t'u shpjegojmë konsumatorëve potencialë për ekzistencën e kësaj klase pajisjesh, pasi nuk të gjithë janë të njohur me to.
15-20 vjet mĂ« parĂ«, trafiku nĂ« rrjet ishte i vogĂ«l dhe ishin kryesisht tĂ« dhĂ«na tĂ« parĂ«ndĂ«sishme. Por pĂ«rfshin : shpejtĂ«sia e lidhjes me internet rritet çdo vit me 50%. VĂ«llimi i trafikĂ«ve gjithashtu rritet vazhdimisht (nĂ« grafik Ă«shtĂ« paraqitur parashikimi i vitit 2017 nga Cisco, burimi Cisco Visual Networking Index: Parashikimi dhe Trendet, 2017â2022):

Përveç shpejtësisë, rritet rëndësia e informacionit që qarkullon (siç janë sekretet tregtare dhe të dhënat personale) dhe përgjithësisht funksionaliteti i infrastrukturës.
Si pasojĂ«, u krijua dhe industria e sigurisĂ« sĂ« informacionit. Industria iu pĂ«rgjigj kĂ«saj me shfaqjen e njĂ« spektri tĂ« tĂ«rĂ« pajisjesh pĂ«r analizĂ«n e thellĂ« tĂ« trafikĂ«ve (DPI): nga sistemet pĂ«r parandalimin e sulmeve DDOS deri te sistemet pĂ«r menaxhimin e ngjarjeve tĂ« sigurisĂ« sĂ« informacionit, pĂ«rfshirĂ« IDS, IPS, DLP, NBA, SIEM, Antimailware dhe kĂ«shtu me radhĂ«. Zakonisht secili nga kĂ«to mjete Ă«shtĂ« software qĂ« instalohet nĂ« njĂ« platformĂ« serverike. Ădo program (mjet analize) instalohet nĂ« platformĂ«n e vet serverike: prodhuesit e software janĂ« tĂ« ndryshĂ«m, dhe gjithashtu burimet kompjuterike pĂ«r analizĂ« nĂ« L7 kĂ«rkojnĂ« shumĂ«.
Kur ndërtohet një sistem i sigurisë së informacionit, duhet të zgjidhen disa detyra kryesore:
- si të transferohet trafiku nga infrastruktura në sistemet e analizës? (fillimisht, portet SPAN të dizajnuara për këtë qëllim janë të pamjaftueshme në infrastrukturën e sotme, as në numër as në performancë)
- si të shpërndahet trafiku mes sistemeve të ndryshme të analizës?
- si të shkallëzohen sistemet kur ka mungesë të performancës e një analisti për të përpunuar të gjithë vëllimin e trafikëve që i është dërguar?
- si të monitorohen interfetat 40G/100G (dhe në të ardhmen e afërt 200G/400G), pasi mjetet e analizës aktualisht mbështesin vetëm interfetat 1G/10G/25G?
Dhe detyra të tjera përkatëse:
- si të minimalizohet trafiku që nuk ka nevojë për përpunim, por që është mbi mjetet e analizës dhe harxhon burimet e tyre?
- si të përpunohen paketat e inkapsuluara dhe paketat me etiketat shërbyese të pajisjeve, përgatitja e të cilave për analizë rezulton ose të kërkojë shumë burime, ose të jetë e pamundur fare?
- si të përjashtohet nga analiza një pjesë e trafikëve që nuk janë nën rregullimin e politikës së sigurisë (p.sh., trafiku i menaxherit).

Siç dihet, kërkesa prodhon ofertë, në përgjigje të këtyre nevojave filluan të zhvillohen brokerat e paketave të rrjetit.
Përshkrimi i përgjithshëm i brokerëve të paketave të rrjetit
Brokerojt të paketave të rrjetit punojnë në nivelin e paketave, dhe në këtë mënyrë janë të ngjashëm me kalimtarët e zakonshëm. Dallimi kryesor nga kalimtarët është se rregullat për shpërndarjen dhe agregimin e trafikut në brokerët e paketave të rrjetit përdefinohen plotësisht nga konfigurimet. Në brokerët e paketave të rrjetit nuk ka standarde për ndërtimin e tabelave të dërgimit (MAC-tabelat) dhe protokollet e shkëmbimit me kalimtarët e tjerë (si STP), dhe prandaj gama e mundshme e konfigurimeve dhe fushave të kuptueshme në to është shumë më e gjerë. Një broker mund të shpërndajë trafik në mënyrë të barabartë nga një ose disa porte hyrëse në një gamë të caktuar porte dalëse me funksionin e ngarkesës së barabartë në dalje. Mund të vendosen rregulla për kopjimin, filtrimin, klasifikimin, dedupnikimin dhe modifikimin e trafik. Këto rregulla mund të aplikohen në grupe të ndryshme portesh hyrëse të brokerit të paketave të rrjetit, si dhe mund të aplikohen njëpasnjëshëm brenda vetë pajisjes. Një avantazh i rëndësishëm i brokerit të paketave është aftësia për të trajtuar trafik me shpejtësinë e plotë të rrjedhës dhe për të ruajtur integritetin e seancave (në rastin e balancimit të trafik të disa sistemeve të ngjashme DPI).
Ruajtja e integritetit të seancave përfshin dërgimin e të gjitha paketave të një seance në nivelin e transportit (TCP/UDP/SCTP) në një port. Kjo është e rëndësishme, pasi sistemet DPI (zakonisht një softuer i instaluar në një server të lidhur me portin dalës të brokerit të paketave) analizojnë përmbajtjen e trafikut në nivelin e aplikacionit, dhe të gjitha paketat që dërgohen/pranohen nga një aplikacion duhet të arrijnë në të njëjtin instancë të analizatorit. Nëse paketat e një seance humbasin ose shpërndahen midis pajisjeve të ndryshme DPI, atëherë çdo pajisje e veçantë DPI do të përballet me një situatë të ngjashme me leximin e një teksti jo të plotë, por me fjalë të veçanta prej tij. Dhe, shumë mundësi, teksti nuk do të kuptohet.
Kështu, duke u përqendruar në sistemet e sigurisë informative, brokerët e paketave të rrjetit kanë funksionalitet që ndihmon në lidhjen e sistemeve DPI me rrjetet telekomunikacionale me shpejtësi të lartë dhe në reduktimin e ngarkesës mbi to: kryejnë filtrimin paraprak, klasifikimin dhe përgatitjen e trafik për të lehtësuar trajtimin e mëvonshëm.
Për më tepër, pasi brokerët e paketave të rrjetit ofrojnë një listë të gjerë statistikash dhe shpesh janë të lidhur me pika të ndryshme të rrjetit, ata gjithashtu gjejnë vendin e tyre në diagnostikimin e problemeve me funksionalitetin e infrastrukturës së vetë rrjetit.
Funksionalitetet kryesore të brokerëve të paketave të rrjetit
Emri "kalimtarĂ« tĂ« specializuar / monitoruese" ka lindur nga qĂ«llimi bazĂ«: tĂ« mbledhĂ« trafik nga infrastruktura (zakonisht nĂ«pĂ«rmjet ndarĂ«sve optikĂ« pasivĂ« TAP dhe / ose porteve SPAN) dhe tĂ« shpĂ«rndajĂ« midis mjeteve tĂ« analizĂ«s. Midis sistemeve tĂ« ndryshme, trafik Ă«shtĂ« pasqyruar (kopyohet), ndĂ«rmjet sistemeve tĂ« ngjashme â Ă«shtĂ« balancuar. Funksionet bazĂ« zakonisht pĂ«rfshijnĂ« filtrimin sipas fushave deri nĂ« L4 (MAC, IP, TCP/UDP-port dhe tĂ« tjerĂ«) dhe agregimin e disa kanaleve tĂ« pak ngarkuar nĂ« njĂ« (p.sh., pĂ«r trajtim nĂ« njĂ« sistem DPI).
Ky funksionalitet ofron zgjidhjen e detyrës themelore - lidhjen e sistemeve DPI me infrastrukturën rrjetore. Brokerët e prodhuesve të ndryshëm, që kufizohen me funksionalitetin bazik, ofrojnë trajtimin deri në 32 interfaca 100G në 1U (më shumë interfaca fizikisht nuk mund të jenë të vendosura në panelin e përfront). Megjithatë, ata nuk lejojnë reduktimin e ngarkesës mbi mjetet e analizës, dhe për një infrastrukturë të ndërlikuar nuk mund të sigurojnë as kërkesat për funksionin bazik: një seancë, e shpërndarë në disa tunelë (ose e pajisur me etiketa MPLS) mund të balancohet në instanca të ndryshme të analizatorit dhe në përgjithësi të bie nga analiza.
Përveç shtimit të interfacave 40/100G dhe, si pasojë, rritjes së rendimentit, brokerët e paketave të rrjetit po zhvillohen aktivisht në ofrimin e mundësive të reja: nga balancimi sipas titujve të thelluar në trafik të tuneluar deri te dekriptimi i trafik. Fatkeqësisht, këto modele nuk mund të mburren me rendiment në terabita, por lejojnë ndërtimin e një sistemi të sigurisë informative që është me të vërtetë cilësor dhe teknikisht "i bukur", ku çdo mjet analize merr garantuar vetëm informacionin e nevojshëm në formatin më të përshtatshëm për analizë.
Funksionalitetet e zgjeruara të brokerëve të paketave të rrjetit

1. Përmendim më parë balancimin sipas titujve të thelluar në trafik të tuneluara.
Pse është e rëndësishme? Le të shqyrtojmë 3 aspekte, të cilat mund të jenë kritike së bashku ose veç e veç:
- sigurimi i një balancimi të barabartë në prani të një numëri të vogël tunelesh. Në rast se në pikën e lidhjes së sistemeve të sigurisë informuese ka vetëm 2 tunele, atëherë nuk do të jetë e mundur të balancohet duke përdorur tituj të jashtëm në 3 platforma serverash pa humbur seancën. Në këtë rast, trafiku në rrjet transmetohet në mënyrë të paekuilibruar, dhe drejtimi i çdo tuneli në një mjet përpunimi do të kërkonte performancë të tepruar nga ky i fundit;
- sigurimi i integritetit të seancave dhe rrjedhave të protokolleve multisessionale (p.sh., FTP dhe VoIP), paketat e të cilëve përfunduan në tunela të ndryshëm. Kompleksiteti i infrastrukturës rrjetësorë po rritet vazhdimisht: rezervimi, virtualizimi, thjeshtimi i administratës dhe kështu me radhë. Njëra anë, kjo rrit besueshmërinë në lidhje me transmetimin e të dhënave, nga ana tjetër, e bën punën e sistemeve të sigurisë informuese më të vështirë. Edhe kur ka mjaftueshëm performancë për analizuesit për të procesuar kanalin e dedikuar me tunela, problemi mbetet i pazgjidhshëm, pasi një pjesë e paketave të seancës së përdoruesit transmetohet përmes një kanali tjetër. Dhe nëse për integritetin e seancave në disa infrastrukturat ende bëjnë kujdes, protokollet multisessionale mund të shkojnë në mënyra krejtësisht të ndryshme;
- balancimi në prani të MPLS, VLAN, etiketa individuale të pajisjeve, etj. Nuk janë plotësisht tunele, por megjithatë pajisjet me funksionalitet bazë mund ta kuptojnë këtë trafik jo si IP dhe ta balancojnë sipas adresave MAC, duke e shkelur sërish barazinë e balancimit ose integritetin e seancave.
Brokeri i paketave rrjetore analizon titujt e jashtëm dhe kalon rregullisht përmes treguesve deri në titullin e përgjithshëm IP dhe balancohet sipas tij. Si rezultat, numri i rrjedhave rritet dukshëm (përkatësisht mund të balancohet më barabar dhe në një numër më të madh platformash), dhe sistemi DPI merr të gjitha paketat e seancës dhe të gjitha seancat e lidhura të protokolleve multisessionale.
2. Modifikimi i trafikut.
Një nga funksionet më të gjera në mundësi, numri i nënfunksioneve dhe variacioneve të përdorimit është i shumtë:
- heqja e payload, në këtë rast mjetit analitik i dërgohen vetëm titujt e paketave. Kjo është e rëndësishme për mjetet analizuese ose për tipet e trafikut, në të cilat përmbajtja e paketave ose nuk ka ndonjë rëndësi, ose nuk mund të analizohet. Për shembull, për trafik të enkriptuar, të dhënat parametrike të shkëmbimit (Kush, me kë, kur dhe sa) mund të jenë interesante, ndërsa payload është faktikisht mbeturina që zë hapësirë në kanal dhe burime llogarije të analistit. Ka variacione ku payload pritet duke filluar nga një offset i caktuar - kjo ofron një hapësirë më të madhe për mjetet analizuese;
- detunelimi, domethënë heqja e titujve, që shënojnë dhe identifikojnë tunelët. Qëllimi është reduktimi i ngarkesës në mjetet analizuese dhe rritja e efikasitetit të tyre. Detunelimi mund të kryhet në bazë të një offset-i të caktuar ose me analizë dinamike të titujve dhe përcaktimin e offset-it për secilën paketë;
- heqja e disa titujve të paketave: etiketat MPLS, VLAN, fusha specifike të pajisjeve të palëve të treta;
- maskimi i disa titujve, për shembull, maskimi i adresave IP për të siguruar anonimizimin e trafikut;
- shtimi i informacionit ndihmës në paketë: etiketat e kohës, porti i hyrjes, etiketat e klasës së trafikut, etj.
3. Deduplication â pastrimi nga paketat e pĂ«rsĂ«ritura tĂ« trafik pĂ«r t'u dĂ«rguar nĂ« mjetet analizuese. Paketat e pĂ«rsĂ«ritura shpesh lindin pĂ«r shkak tĂ« veçorive tĂ« lidhjes me infrastrukturĂ«n â trafiku mund tĂ« kalojĂ« pĂ«rmes disa pikave tĂ« analizĂ«s dhe tĂ« pasqyrohet nga çdo njĂ«ra prej tyre. Po ashtu, dĂ«rgimi i pĂ«rsĂ«ritur i paketimeve TCP tĂ« cilat nuk arritĂ«n gjithashtu ndodh, por nĂ«se janĂ« shumĂ«, atĂ«herĂ« ajo Ă«shtĂ« mĂ« shumĂ« njĂ« çështje pĂ«r monitorimin e cilĂ«sisĂ« sĂ« rrjetit, jo pĂ«r sigurinĂ« informacionit brenda saj.
4. Funksione tĂ« avancuara tĂ« filtrimit â nga kĂ«rkimi i vlerave specifike deri nĂ« analizĂ«n e nĂ«nshkrimeve pĂ«r tĂ«rĂ« paketĂ«n.
5. Gjenerimi i NetFlow/IPFIX â mbledhja e njĂ« liste tĂ« gjerĂ« statistikash mbi trafik qĂ« kalon dhe dĂ«rgimi i saj nĂ« mjetet analizuese.
6. Deshifrimi i trafik SSL, punon me kushtin e ngarkesës paraprake të certifikatave dhe çelësave në brokerin e paketave rrjetore. Sidoqoftë, kjo lejon një shkarkim të konsiderueshëm të mjeteve analizuese.
Ka edhe shumë funksione të tjera, të dobishme dhe tregtare, por ndoshta funksionet kryesore janë përmendur.
Zhvillimi i sistemeve të zbulimit (të sulmeve, DDOS) në sistemet e parandalimit, si dhe implementimi i mjeteve aktive DPI kërkoi një ndryshim në skemën e angazhimit nga pasive (përmes TAP ose SPAN portesh) në aktive ("në prerje"). Kjo situatë rriti kërkesat për besueshmëri (sepse dështimi në këtë rast çon në ndërprerjen e funksionimit të gjithë rrjetit, jo vetëm në humbjen e kontrollit mbi sigurinë informative) dhe rezultoi në zëvendësimin e degëve optike me bypass optik (për të zgjidhur problemin e varësisë së funksionimit të rrjetit nga funksionimi i sistemeve të sigurisë informative), por funksionaliteti kryesor dhe kërkesat për të mbetën të njëjta.
Ne zhvilluam Brokerët e paketave rrjetës DS Integrity me ndërfaqe 100G, 40G dhe 10G nga ndërtimi dhe skematikë deri te software i integruar. Ndërsa, për veçim nga brokerët e tjerë të paketave, funksionet e modifikimit dhe balancimit sipas titujve të eprorëve të tunelave realizohen hardware, me shpejtësi të plotë të porteve.

Burimi: habr.com
