Zgjidhjet moderne pĂ«r ndĂ«rtimin e sistemeve tĂ« sigurisĂ« informative — brokera tĂ« paketave tĂ« rrjeteve (Network Packet Broker)

Siguria e informacionit Ă«shtĂ« ndarĂ« nga telekomunikacionet nĂ« njĂ« fushĂ« tĂ« pavarur me specifikĂ«n dhe pajisjet e saj. Por ekziston njĂ« klasĂ« e panjohur pajisjesh, qĂ« ndodhet nĂ« kryqĂ«zimin e telekomin dhe sigurisĂ« sĂ« informacionit – brokerat e paketave tĂ« rrjetit (Network Packet Broker), gjithashtu tĂ« njohur si balancues tĂ« ngarkesĂ«s, switch-e tĂ« specializuar/monitoruese, agregatorĂ« trafikesh, PlatformĂ« tĂ« ShpĂ«rndarjes sĂ« SigurisĂ«, DukshmĂ«ria e Rrjetit dhe kĂ«shtu me radhĂ«. Dhe ne, si zhvillues dhe prodhues rus i kĂ«tyre pajisjeve, dĂ«shirojmĂ« tĂ« flasim pĂ«r to mĂ« nĂ« detaje.

Zgjidhjet moderne pĂ«r ndĂ«rtimin e sistemeve tĂ« sigurisĂ« informative — brokera tĂ« paketave tĂ« rrjeteve (Network Packet Broker)

Fusha e përdorimit dhe detyrat që zgjidhen

Brokerat e paketave tĂ« rrjetit janĂ« pajisje tĂ« specializuara qĂ« kanĂ« gjetur pĂ«rdorimin mĂ« tĂ« madh nĂ« sistemet e sigurisĂ« sĂ« informacionit. Ky klas pajisjesh Ă«shtĂ« relativisht i ri dhe i pakĂ«t nĂ« infrastrukturĂ«n e zakonshme tĂ« rrjetit krahasuar me switch-at, router-at etj. Pionier nĂ« zhvillimin e kĂ«tij lloji pajisjesh ishte kompania amerikane Gigamon. Aktualisht ka shumĂ« mĂ« tepĂ«r lojtarĂ« nĂ« kĂ«tĂ« treg (pĂ«rfshirĂ« zgjidhje tĂ« ngjashme nga prodhuesi i njohur i komplekseve tĂ« testeve — kompanisĂ« IXIA), por pĂ«r ekzistencĂ«n e kĂ«tyre pajisjeve ende din vetĂ«m njĂ« grup i ngushtĂ« profesionistĂ«sh. Siç u pĂ«rmend mĂ« lart, edhe me terminologjinĂ« nuk ka qĂ«ndrueshmĂ«ri tĂ« qartĂ«: emrat janĂ« tĂ« ndryshĂ«m nga "sistemi i sigurisĂ« pĂ«r dukshmĂ«rinĂ« e rrjetit" deri te thjesht "balancuesit".

Duke zhvilluar brokerat e paketave të rrjetit, u përballëm me faktin se, përveç analizës së drejtimeve të zhvillimit të funksionalitetit dhe testeve në laboratorë/zona testimi, është e nevojshme që paralelisht t'u shpjegojmë konsumatorëve potencialë për ekzistencën e kësaj klase pajisjesh, pasi nuk të gjithë janë të njohur me to.

15-20 vjet mĂ« parĂ«, trafiku nĂ« rrjet ishte i vogĂ«l dhe ishin kryesisht tĂ« dhĂ«na tĂ« parĂ«ndĂ«sishme. Por ligji i Nielsens pĂ«rfshin ligjin e Murit: shpejtĂ«sia e lidhjes me internet rritet çdo vit me 50%. VĂ«llimi i trafikĂ«ve gjithashtu rritet vazhdimisht (nĂ« grafik Ă«shtĂ« paraqitur parashikimi i vitit 2017 nga Cisco, burimi Cisco Visual Networking Index: Parashikimi dhe Trendet, 2017–2022):

Zgjidhjet moderne pĂ«r ndĂ«rtimin e sistemeve tĂ« sigurisĂ« informative — brokera tĂ« paketave tĂ« rrjeteve (Network Packet Broker)
Përveç shpejtësisë, rritet rëndësia e informacionit që qarkullon (siç janë sekretet tregtare dhe të dhënat personale) dhe përgjithësisht funksionaliteti i infrastrukturës.

Si pasojĂ«, u krijua dhe industria e sigurisĂ« sĂ« informacionit. Industria iu pĂ«rgjigj kĂ«saj me shfaqjen e njĂ« spektri tĂ« tĂ«rĂ« pajisjesh pĂ«r analizĂ«n e thellĂ« tĂ« trafikĂ«ve (DPI): nga sistemet pĂ«r parandalimin e sulmeve DDOS deri te sistemet pĂ«r menaxhimin e ngjarjeve tĂ« sigurisĂ« sĂ« informacionit, pĂ«rfshirĂ« IDS, IPS, DLP, NBA, SIEM, Antimailware dhe kĂ«shtu me radhĂ«. Zakonisht secili nga kĂ«to mjete Ă«shtĂ« software qĂ« instalohet nĂ« njĂ« platformĂ« serverike. Çdo program (mjet analize) instalohet nĂ« platformĂ«n e vet serverike: prodhuesit e software janĂ« tĂ« ndryshĂ«m, dhe gjithashtu burimet kompjuterike pĂ«r analizĂ« nĂ« L7 kĂ«rkojnĂ« shumĂ«.

Kur ndërtohet një sistem i sigurisë së informacionit, duhet të zgjidhen disa detyra kryesore:

  • si tĂ« transferohet trafiku nga infrastruktura nĂ« sistemet e analizĂ«s? (fillimisht, portet SPAN tĂ« dizajnuara pĂ«r kĂ«tĂ« qĂ«llim janĂ« tĂ« pamjaftueshme nĂ« infrastrukturĂ«n e sotme, as nĂ« numĂ«r as nĂ« performancĂ«)
  • si tĂ« shpĂ«rndahet trafiku mes sistemeve tĂ« ndryshme tĂ« analizĂ«s?
  • si tĂ« shkallĂ«zohen sistemet kur ka mungesĂ« tĂ« performancĂ«s e njĂ« analisti pĂ«r tĂ« pĂ«rpunuar tĂ« gjithĂ« vĂ«llimin e trafikĂ«ve qĂ« i Ă«shtĂ« dĂ«rguar?
  • si tĂ« monitorohen interfetat 40G/100G (dhe nĂ« tĂ« ardhmen e afĂ«rt 200G/400G), pasi mjetet e analizĂ«s aktualisht mbĂ«shtesin vetĂ«m interfetat 1G/10G/25G?

Dhe detyra të tjera përkatëse:

  • si tĂ« minimalizohet trafiku qĂ« nuk ka nevojĂ« pĂ«r pĂ«rpunim, por qĂ« Ă«shtĂ« mbi mjetet e analizĂ«s dhe harxhon burimet e tyre?
  • si tĂ« pĂ«rpunohen paketat e inkapsuluara dhe paketat me etiketat shĂ«rbyese tĂ« pajisjeve, pĂ«rgatitja e tĂ« cilave pĂ«r analizĂ« rezulton ose tĂ« kĂ«rkojĂ« shumĂ« burime, ose tĂ« jetĂ« e pamundur fare?
  • si tĂ« pĂ«rjashtohet nga analiza njĂ« pjesĂ« e trafikĂ«ve qĂ« nuk janĂ« nĂ«n rregullimin e politikĂ«s sĂ« sigurisĂ« (p.sh., trafiku i menaxherit).

Zgjidhjet moderne pĂ«r ndĂ«rtimin e sistemeve tĂ« sigurisĂ« informative — brokera tĂ« paketave tĂ« rrjeteve (Network Packet Broker)
Siç dihet, kërkesa prodhon ofertë, në përgjigje të këtyre nevojave filluan të zhvillohen brokerat e paketave të rrjetit.

Përshkrimi i përgjithshëm i brokerëve të paketave të rrjetit

Brokerojt të paketave të rrjetit punojnë në nivelin e paketave, dhe në këtë mënyrë janë të ngjashëm me kalimtarët e zakonshëm. Dallimi kryesor nga kalimtarët është se rregullat për shpërndarjen dhe agregimin e trafikut në brokerët e paketave të rrjetit përdefinohen plotësisht nga konfigurimet. Në brokerët e paketave të rrjetit nuk ka standarde për ndërtimin e tabelave të dërgimit (MAC-tabelat) dhe protokollet e shkëmbimit me kalimtarët e tjerë (si STP), dhe prandaj gama e mundshme e konfigurimeve dhe fushave të kuptueshme në to është shumë më e gjerë. Një broker mund të shpërndajë trafik në mënyrë të barabartë nga një ose disa porte hyrëse në një gamë të caktuar porte dalëse me funksionin e ngarkesës së barabartë në dalje. Mund të vendosen rregulla për kopjimin, filtrimin, klasifikimin, dedupnikimin dhe modifikimin e trafik. Këto rregulla mund të aplikohen në grupe të ndryshme portesh hyrëse të brokerit të paketave të rrjetit, si dhe mund të aplikohen njëpasnjëshëm brenda vetë pajisjes. Një avantazh i rëndësishëm i brokerit të paketave është aftësia për të trajtuar trafik me shpejtësinë e plotë të rrjedhës dhe për të ruajtur integritetin e seancave (në rastin e balancimit të trafik të disa sistemeve të ngjashme DPI).

Ruajtja e integritetit të seancave përfshin dërgimin e të gjitha paketave të një seance në nivelin e transportit (TCP/UDP/SCTP) në një port. Kjo është e rëndësishme, pasi sistemet DPI (zakonisht një softuer i instaluar në një server të lidhur me portin dalës të brokerit të paketave) analizojnë përmbajtjen e trafikut në nivelin e aplikacionit, dhe të gjitha paketat që dërgohen/pranohen nga një aplikacion duhet të arrijnë në të njëjtin instancë të analizatorit. Nëse paketat e një seance humbasin ose shpërndahen midis pajisjeve të ndryshme DPI, atëherë çdo pajisje e veçantë DPI do të përballet me një situatë të ngjashme me leximin e një teksti jo të plotë, por me fjalë të veçanta prej tij. Dhe, shumë mundësi, teksti nuk do të kuptohet.

Kështu, duke u përqendruar në sistemet e sigurisë informative, brokerët e paketave të rrjetit kanë funksionalitet që ndihmon në lidhjen e sistemeve DPI me rrjetet telekomunikacionale me shpejtësi të lartë dhe në reduktimin e ngarkesës mbi to: kryejnë filtrimin paraprak, klasifikimin dhe përgatitjen e trafik për të lehtësuar trajtimin e mëvonshëm.

Për më tepër, pasi brokerët e paketave të rrjetit ofrojnë një listë të gjerë statistikash dhe shpesh janë të lidhur me pika të ndryshme të rrjetit, ata gjithashtu gjejnë vendin e tyre në diagnostikimin e problemeve me funksionalitetin e infrastrukturës së vetë rrjetit.

Funksionalitetet kryesore të brokerëve të paketave të rrjetit

Emri "kalimtarĂ« tĂ« specializuar / monitoruese" ka lindur nga qĂ«llimi bazĂ«: tĂ« mbledhĂ« trafik nga infrastruktura (zakonisht nĂ«pĂ«rmjet ndarĂ«sve optikĂ« pasivĂ« TAP dhe / ose porteve SPAN) dhe tĂ« shpĂ«rndajĂ« midis mjeteve tĂ« analizĂ«s. Midis sistemeve tĂ« ndryshme, trafik Ă«shtĂ« pasqyruar (kopyohet), ndĂ«rmjet sistemeve tĂ« ngjashme – Ă«shtĂ« balancuar. Funksionet bazĂ« zakonisht pĂ«rfshijnĂ« filtrimin sipas fushave deri nĂ« L4 (MAC, IP, TCP/UDP-port dhe tĂ« tjerĂ«) dhe agregimin e disa kanaleve tĂ« pak ngarkuar nĂ« njĂ« (p.sh., pĂ«r trajtim nĂ« njĂ« sistem DPI).

Ky funksionalitet ofron zgjidhjen e detyrës themelore - lidhjen e sistemeve DPI me infrastrukturën rrjetore. Brokerët e prodhuesve të ndryshëm, që kufizohen me funksionalitetin bazik, ofrojnë trajtimin deri në 32 interfaca 100G në 1U (më shumë interfaca fizikisht nuk mund të jenë të vendosura në panelin e përfront). Megjithatë, ata nuk lejojnë reduktimin e ngarkesës mbi mjetet e analizës, dhe për një infrastrukturë të ndërlikuar nuk mund të sigurojnë as kërkesat për funksionin bazik: një seancë, e shpërndarë në disa tunelë (ose e pajisur me etiketa MPLS) mund të balancohet në instanca të ndryshme të analizatorit dhe në përgjithësi të bie nga analiza.

Përveç shtimit të interfacave 40/100G dhe, si pasojë, rritjes së rendimentit, brokerët e paketave të rrjetit po zhvillohen aktivisht në ofrimin e mundësive të reja: nga balancimi sipas titujve të thelluar në trafik të tuneluar deri te dekriptimi i trafik. Fatkeqësisht, këto modele nuk mund të mburren me rendiment në terabita, por lejojnë ndërtimin e një sistemi të sigurisë informative që është me të vërtetë cilësor dhe teknikisht "i bukur", ku çdo mjet analize merr garantuar vetëm informacionin e nevojshëm në formatin më të përshtatshëm për analizë.

Funksionalitetet e zgjeruara të brokerëve të paketave të rrjetit

Zgjidhjet moderne pĂ«r ndĂ«rtimin e sistemeve tĂ« sigurisĂ« informative — brokera tĂ« paketave tĂ« rrjeteve (Network Packet Broker)
1. Përmendim më parë balancimin sipas titujve të thelluar në trafik të tuneluara.

Pse është e rëndësishme? Le të shqyrtojmë 3 aspekte, të cilat mund të jenë kritike së bashku ose veç e veç:

  • sigurimi i njĂ« balancimi tĂ« barabartĂ« nĂ« prani tĂ« njĂ« numĂ«ri tĂ« vogĂ«l tunelesh. NĂ« rast se nĂ« pikĂ«n e lidhjes sĂ« sistemeve tĂ« sigurisĂ« informuese ka vetĂ«m 2 tunele, atĂ«herĂ« nuk do tĂ« jetĂ« e mundur tĂ« balancohet duke pĂ«rdorur tituj tĂ« jashtĂ«m nĂ« 3 platforma serverash pa humbur seancĂ«n. NĂ« kĂ«tĂ« rast, trafiku nĂ« rrjet transmetohet nĂ« mĂ«nyrĂ« tĂ« paekuilibruar, dhe drejtimi i çdo tuneli nĂ« njĂ« mjet pĂ«rpunimi do tĂ« kĂ«rkonte performancĂ« tĂ« tepruar nga ky i fundit;
  • sigurimi i integritetit tĂ« seancave dhe rrjedhave tĂ« protokolleve multisessionale (p.sh., FTP dhe VoIP), paketat e tĂ« cilĂ«ve pĂ«rfunduan nĂ« tunela tĂ« ndryshĂ«m. Kompleksiteti i infrastrukturĂ«s rrjetĂ«sorĂ« po rritet vazhdimisht: rezervimi, virtualizimi, thjeshtimi i administratĂ«s dhe kĂ«shtu me radhĂ«. NjĂ«ra anĂ«, kjo rrit besueshmĂ«rinĂ« nĂ« lidhje me transmetimin e tĂ« dhĂ«nave, nga ana tjetĂ«r, e bĂ«n punĂ«n e sistemeve tĂ« sigurisĂ« informuese mĂ« tĂ« vĂ«shtirĂ«. Edhe kur ka mjaftueshĂ«m performancĂ« pĂ«r analizuesit pĂ«r tĂ« procesuar kanalin e dedikuar me tunela, problemi mbetet i pazgjidhshĂ«m, pasi njĂ« pjesĂ« e paketave tĂ« seancĂ«s sĂ« pĂ«rdoruesit transmetohet pĂ«rmes njĂ« kanali tjetĂ«r. Dhe nĂ«se pĂ«r integritetin e seancave nĂ« disa infrastrukturat ende bĂ«jnĂ« kujdes, protokollet multisessionale mund tĂ« shkojnĂ« nĂ« mĂ«nyra krejtĂ«sisht tĂ« ndryshme;
  • balancimi nĂ« prani tĂ« MPLS, VLAN, etiketa individuale tĂ« pajisjeve, etj. Nuk janĂ« plotĂ«sisht tunele, por megjithatĂ« pajisjet me funksionalitet bazĂ« mund ta kuptojnĂ« kĂ«tĂ« trafik jo si IP dhe ta balancojnĂ« sipas adresave MAC, duke e shkelur sĂ«rish barazinĂ« e balancimit ose integritetin e seancave.

Brokeri i paketave rrjetore analizon titujt e jashtëm dhe kalon rregullisht përmes treguesve deri në titullin e përgjithshëm IP dhe balancohet sipas tij. Si rezultat, numri i rrjedhave rritet dukshëm (përkatësisht mund të balancohet më barabar dhe në një numër më të madh platformash), dhe sistemi DPI merr të gjitha paketat e seancës dhe të gjitha seancat e lidhura të protokolleve multisessionale.

2. Modifikimi i trafikut.
Një nga funksionet më të gjera në mundësi, numri i nënfunksioneve dhe variacioneve të përdorimit është i shumtë:

  • heqja e payload, nĂ« kĂ«tĂ« rast mjetit analitik i dĂ«rgohen vetĂ«m titujt e paketave. Kjo Ă«shtĂ« e rĂ«ndĂ«sishme pĂ«r mjetet analizuese ose pĂ«r tipet e trafikut, nĂ« tĂ« cilat pĂ«rmbajtja e paketave ose nuk ka ndonjĂ« rĂ«ndĂ«si, ose nuk mund tĂ« analizohet. PĂ«r shembull, pĂ«r trafik tĂ« enkriptuar, tĂ« dhĂ«nat parametrike tĂ« shkĂ«mbimit (Kush, me kĂ«, kur dhe sa) mund tĂ« jenĂ« interesante, ndĂ«rsa payload Ă«shtĂ« faktikisht mbeturina qĂ« zĂ« hapĂ«sirĂ« nĂ« kanal dhe burime llogarije tĂ« analistit. Ka variacione ku payload pritet duke filluar nga njĂ« offset i caktuar - kjo ofron njĂ« hapĂ«sirĂ« mĂ« tĂ« madhe pĂ«r mjetet analizuese;
  • detunelimi, domethĂ«nĂ« heqja e titujve, qĂ« shĂ«nojnĂ« dhe identifikojnĂ« tunelĂ«t. QĂ«llimi Ă«shtĂ« reduktimi i ngarkesĂ«s nĂ« mjetet analizuese dhe rritja e efikasitetit tĂ« tyre. Detunelimi mund tĂ« kryhet nĂ« bazĂ« tĂ« njĂ« offset-i tĂ« caktuar ose me analizĂ« dinamike tĂ« titujve dhe pĂ«rcaktimin e offset-it pĂ«r secilĂ«n paketĂ«;
  • heqja e disa titujve tĂ« paketave: etiketat MPLS, VLAN, fusha specifike tĂ« pajisjeve tĂ« palĂ«ve tĂ« treta;
  • maskimi i disa titujve, pĂ«r shembull, maskimi i adresave IP pĂ«r tĂ« siguruar anonimizimin e trafikut;
  • shtimi i informacionit ndihmĂ«s nĂ« paketĂ«: etiketat e kohĂ«s, porti i hyrjes, etiketat e klasĂ«s sĂ« trafikut, etj.

3. Deduplication – pastrimi nga paketat e pĂ«rsĂ«ritura tĂ« trafik pĂ«r t'u dĂ«rguar nĂ« mjetet analizuese. Paketat e pĂ«rsĂ«ritura shpesh lindin pĂ«r shkak tĂ« veçorive tĂ« lidhjes me infrastrukturĂ«n – trafiku mund tĂ« kalojĂ« pĂ«rmes disa pikave tĂ« analizĂ«s dhe tĂ« pasqyrohet nga çdo njĂ«ra prej tyre. Po ashtu, dĂ«rgimi i pĂ«rsĂ«ritur i paketimeve TCP tĂ« cilat nuk arritĂ«n gjithashtu ndodh, por nĂ«se janĂ« shumĂ«, atĂ«herĂ« ajo Ă«shtĂ« mĂ« shumĂ« njĂ« çështje pĂ«r monitorimin e cilĂ«sisĂ« sĂ« rrjetit, jo pĂ«r sigurinĂ« informacionit brenda saj.

4. Funksione tĂ« avancuara tĂ« filtrimit – nga kĂ«rkimi i vlerave specifike deri nĂ« analizĂ«n e nĂ«nshkrimeve pĂ«r tĂ«rĂ« paketĂ«n.

5. Gjenerimi i NetFlow/IPFIX – mbledhja e njĂ« liste tĂ« gjerĂ« statistikash mbi trafik qĂ« kalon dhe dĂ«rgimi i saj nĂ« mjetet analizuese.

6. Deshifrimi i trafik SSL, punon me kushtin e ngarkesës paraprake të certifikatave dhe çelësave në brokerin e paketave rrjetore. Sidoqoftë, kjo lejon një shkarkim të konsiderueshëm të mjeteve analizuese.

Ka edhe shumë funksione të tjera, të dobishme dhe tregtare, por ndoshta funksionet kryesore janë përmendur.

Zhvillimi i sistemeve të zbulimit (të sulmeve, DDOS) në sistemet e parandalimit, si dhe implementimi i mjeteve aktive DPI kërkoi një ndryshim në skemën e angazhimit nga pasive (përmes TAP ose SPAN portesh) në aktive ("në prerje"). Kjo situatë rriti kërkesat për besueshmëri (sepse dështimi në këtë rast çon në ndërprerjen e funksionimit të gjithë rrjetit, jo vetëm në humbjen e kontrollit mbi sigurinë informative) dhe rezultoi në zëvendësimin e degëve optike me bypass optik (për të zgjidhur problemin e varësisë së funksionimit të rrjetit nga funksionimi i sistemeve të sigurisë informative), por funksionaliteti kryesor dhe kërkesat për të mbetën të njëjta.

Ne zhvilluam Brokerët e paketave rrjetës DS Integrity me ndërfaqe 100G, 40G dhe 10G nga ndërtimi dhe skematikë deri te software i integruar. Ndërsa, për veçim nga brokerët e tjerë të paketave, funksionet e modifikimit dhe balancimit sipas titujve të eprorëve të tunelave realizohen hardware, me shpejtësi të plotë të porteve.

Zgjidhjet moderne pĂ«r ndĂ«rtimin e sistemeve tĂ« sigurisĂ« informative — brokera tĂ« paketave tĂ« rrjeteve (Network Packet Broker)

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster