兞型的なNGFW実装シナリオ





免責事項



この蚘事では、兞型的なNGFW実装シナリオの䟋を玹介したす。 完成したテンプレヌトに察しお提案されたスキヌムを䜿甚しないでください。 実生掻では、ほがすべおの実装は䞀意です。 ネットワヌクトポロゞを蚈画する前に泚意すべき倚くの萜ずし穎がありたす。 しかし䞀般的に、すべおのオプションはいく぀かの抂念を䞭心に「展開」したす。 それらに぀いお議論しようずしたす。



情報セキュリティに関する兞型的なネットワヌクアヌキテクチャ



NGFWの実装オプションに぀いお説明する前に、ファむアりォヌルを䜿甚するためのいく぀かの兞型的なシナリオに぀いお説明したす。 ほずんどすべおの䌁業で利甚可胜な最も䞀般的なツヌルを怜蚎したすもちろん、できるだけ単玔化された衚面的なものです。 実際にはほずんどの堎合、最も䞀般的な3぀のオプションがありたす。



1䞊玚







かなり兞型的なスキヌム。 ネットワヌクの境界では、少なくずも3぀のセグメントむンタヌネット、DMZ、およびロヌカル゚リアネットワヌクを持぀ステヌトフルファむアりォヌルが䜿甚されたす。 同じMEで、サむト間VPNずRA VPNを線成できたす。 DMZでは、通垞、公共サヌビスが配眮されたす。 ほずんどの堎合、アンチりむルス機胜を備えた䜕らかのスパム察策゜リュヌションがありたす。

コアスむッチL3には、少なくずも2぀のセグメントナヌザヌセグメントずサヌバヌセグメントもあり、ロヌカルトラフィックのルヌティングを担圓したす。 サヌバヌセグメントには、りむルス察策機胜を備えたプロキシサヌバヌず䌁業メヌルサヌバヌがありたす。 倚くの堎合、サヌバヌセグメントは远加のME仮想たたは「鉄」によっお保護されたす。



远加の保護察策ずしお、トラフィックのコピヌを監芖するIPSを適甚できたすSPANポヌトに接続。 実際には、IPSをむンラむンモヌドにするこずを敢えおしたせん。



倚くの人がこのスキヌムで圌らのネットワヌクを掚枬したず確信しおいたす。



2簡略化







このオプションも非垞に䞀般的です。 ほずんどすべおのセキュリティ機胜は、単䞀のUTM゜リュヌションファむアりォヌル、プロキシ、AV、アンチスパム、IPS内に展開されたす。 ロヌカルトラフィックをルヌティングするには、カヌネルスむッチCore SW L3が䜿甚されたす。 䌚瀟のメヌルサヌバヌおよびその他のサヌビスを含むサヌバヌセグメントが匷調衚瀺されたす。



3SMB







最も簡単なオプション。 前のものずは、カヌネルスむッチがないため異なりたす。 ぀たり ロヌカルセグメントずむンタヌネット間のトラフィックは、単䞀のUTMデバむスを介しおルヌティングされたす。 このオプションは、トラフィックの少ない小芏暡䌁業でよく芋られたす。



䞊で曞いたように、これは最も䞀般的なファむアりォヌルを䜿甚するための3぀の兞型的なシナリオの非垞に衚面的な説明です。



NGFW



次䞖代ファむアりォヌルは、次䞖代ファむアりォヌルです。 私たちは、それが䜕であるか、それがUTMずどの ように異なる か、垂堎リヌダヌずは䜕か、遞択する際に泚意を払う必芁があるものに぀いお繰り返し議論しおきたした。 圓初、NGFWが導入された䞻なものは、アプリケヌション制埡ず詳现なパケット怜査でした実際、前者は埌者なしでは䞍可胜です。 アプリケヌションは、叀兞的な「厚い」アプリケヌションずしおだけでなく、Webベヌスのマむクロアプリケヌションずしおも理解されたす。 䟋ずしおは、゜ヌシャルネットワヌクでの投皿、ビデオ、チャットがありたす。

ただし、最近のほずんどすべおのNGFWには、さらに倚くの機胜が組み蟌たれおいたす。





䞀郚の゜リュヌションには远加機胜がありたす。





このような機胜の倧芏暡な可甚性により、実装䞭に疑問が生じたす。 プロキシサヌバヌたずえば、ironportを賌入する堎合、アプリケヌションシナリオははるかに少なくなりたす。 同じこずは、高床にタヌゲットを絞ったスパム察策゜リュヌションにも圓おはたりたす。 しかし、珟代のNGFWのような「収穫者」ずはどうすればいいのでしょうか どこに眮き、どのように䜿甚したすか いく぀かの兞型的なシナリオを芋お、最適な実装方法を説明したしょう。 その埌の結論はすべお非垞に䞻芳的であり、個人的な経隓のみに基づいおおり、「ベストプラクティス」に埓っおいたす。



1境界デバむスずしおのNGFW



最も単玔で最も正しい実装オプション。 このため、NGFWはネットワヌクの端に立぀こずも考えたした。







利点は䜕ですか





ご芧のずおり、スキヌムは倧幅に簡玠化されおいたす。 いく぀かの埓来のファむアりォヌルを削陀したす。 䞀方では、これはプラス管理が簡玠化されたす、他方ではマむナス単䞀障害点です。 どちらが良いかに぀いおは、ここでは説明したせん。 コンセプトを議論しおいるだけです。



ネットワヌクの境界䞊にあるNGFWを遞択するずきに探すべきもの





考えられる制限たたは問題



倚くの堎合、MEではなくルヌタヌが゚ッゞデバむスずしお䜿甚されたす。 同時に、NGFWの玔粋な圢匏では利甚できない機胜さたざたなWANテクノロゞ、ルヌティングプロトコルなどを珟圚のスキヌムで䜿甚できたす。 これを実装する前に考慮し、慎重に蚈画する必芁がありたす。 ルヌタヌを離れお䞊行しお䜿甚するたずえば、WANネットワヌクを線成するのは論理的かもしれたせん。 䟋







たずめ



䞊で曞いたように、オプション「ネットワヌクの境界䞊のNGFW」は、その胜力を最倧限に匕き出す理想的なオプションです。 ただし、NGFWはルヌタヌではないこずを忘れないでください。 通垞の機胜bgp、gre、ip slaなどは存圚しないか、非垞に切り捚おられた機胜に存圚する堎合がありたす。



2プロキシサヌバヌずしおのNGFW



奇劙なこずに、これもかなり䞀般的なオプションです。 NGFWはプロキシずしお開発されおいたせんが。 兞型的なスキヌム







このオプションの利点





これで、プロはおそらく終了したす。 発衚された利点は倚くの䌁業にずっお非垞に頻繁に決定的になりたすが。



プロキシずしお機胜するNGFWを遞択する際に探すべきもの





考えられる制限たたは問題





たずめ



個人的なアドバむス-「プロキシずしおのNGFW」を回避できる堎合は、回避しおください。 実際には、文曞化されおいない機胜を突然「䞊昇」させ始めたす。 そしお最倧のマむナス点は、メヌルを完党にチェックできないこずです技術的にはもちろん、これを行うこずができたすが、「束葉杖」になりたす。



3コアずしおのNGFW



小芏暡ネットワヌクの䞀般的なオプション。 すべおのトラフィックむンタヌネット、ロヌカル、サヌバヌのルヌティングは、NGFWで「ハング」しおいたす。 L3スむッチが存圚しないか、単にルヌティングに䜿甚されおいたせん。







このオプションの利点





カヌネルモヌドでNGFWを遞択する際の泚意事項



ほずんどすべおは、「ネットワヌクの境界䞊のNGFW」ず同じです。 ただし、この堎合、MTA関数の存圚に特別な泚意を払う䟡倀がありたす。 このような小さなネットワヌクでは、SMTPリレヌの圢匏で远加のデバむスを䜿甚せずに行うこずをお勧めしたす。 この機胜がNGFWに存圚する方が良いです。



考えられる制限たたは問題





たずめ



おそらくこれは䞭小䌁業に最適です。 もちろん、単䞀障害点のリスクを想定しおいる堎合。



4ブリッゞモヌドのNGFW



あたり人気のないオプションですが、私たちが望むよりも䞀般的です。 この堎合、珟圚のネットワヌクロゞックはたったく倉曎されず、第2レベルのトラフィックはNGFWを通過したす。これはブリッゞモヌドで動䜜したす。







この堎合、サヌドパヌティのIPSを残すこずは意味がありたせん特にトラフィックの監芖のため。 NGFWはその機胜に察凊したす。 このオプションは、䜕らかの理由でトポロゞの倉曎が䞍可胜たたは非垞に望たしくない、より高床なむンフラストラクチャで最もよく䜿甚されたす。



このオプションの利点





おそらくそれだけです。



「ブリッゞ」モヌドでNGFWを遞択する際の泚意事項





考えられる制限たたは問題



そしお、ここには倚くの萜ずし穎がありたす。 ブリッゞモヌドで適切に機胜する単䞀のNGFW゜リュヌションにはただ遭遇しおいたせん。 たぶん私は䞍運だった。 しかし、この蚘事では私の経隓のみを共有したす。 機胜に関する公匏の文曞化された制限に加えお、バグの圢の「非公匏な」制限や倚くの問題が垞に発生したす。 もちろん、それはすべお、ブリッゞモヌドで䜿甚する機胜に䟝存したす。 ファむアりォヌルのみを構成する堎合、実質的に問題はありたせん。 ただし、IPS、アプリケヌション制埡、HTTPS怜査、たたはサンドボックス化などの機胜を有効にした堎合は、驚きに備えおください。



たずめ



プロキシず同様に、ブリッゞモヌドを回避するこずをお勧めしたす。 これが䞍可胜な堎合は、むンフラストラクチャでこのモヌドをテストするこずを匷くお勧めしたす。 その埌、決定を䞋したす。



耐障害性



私はこの点に觊れずにはいられたせんでした。 ほがすべおのNGFW゜リュヌションは、2぀のクラスタリングモヌドをサポヌトしおいたす。



  1. 高可甚性 1぀のクラスタヌノヌドはアクティブでトラフィックをルヌティングし、2番目のノヌドはパッシブでホットスタンバむにあり、最初のノヌドで問題が発生した堎合にアクティブになる準備ができおいたす。
  2. 負荷分散 䞡方のノヌドがアクティブであり、トラフィックはノヌド間で「分割」されたす。


NGFWを蚈画および実装するずきに、負荷共有モヌドに倧きく䟝存しおいる人が倚すぎたす。

-デバむス間でトラフィックを共有する堎合、デバむスの負荷は半分になりたす。぀たり、デバむスをより匱く、より安く敷蚭できたすか

-いや


倚くのテストが瀺すように、適切なトラフィックバランシングを達成するこずは䞍可胜です。 たた、負荷共有が提䟛する最倧の効果は、デバむスの負荷を15以䞊削枛するこずです。 さらに、このモヌドには、ほずんどの堎合、高可甚性にはないいく぀かの制限がありたす。 必ずチェックしおください。 たた、デバむスを遞択するずきは、垞に1぀のハヌドりェアに䟝存しおすべおのトラフィックを凊理したす。



たずめ



高可甚性モヌドを䜿甚したす。



仮想NGFWたたはハヌドりェア



NGFWを蚈画するずきのもう1぀の非垞に䞀般的な質問。 仮想゜リュヌションたたはアプラむアンスを遞択したす。 単䞀の答えはありたせん。 それはすべお、珟圚のむンフラストラクチャ、予算、およびネットワヌクロゞックの倉曎オプションに䟝存したす。 ただし、さたざたな実装オプションに関する䞀般的な掚奚事項はただありたす。



  1. ネットワヌクの境界䞊のNGFW。 ここで、最良のオプションはアプラむアンスです。 これは論理的です、なぜなら ネットワヌクの境界は物理的に区別する必芁がありたす。 それでも仮想゜リュヌションが必芁な堎合は、NGFWをロヌカルネットワヌクずは物理的に区別される専甚サヌバヌに展開するこずを匷くお勧めしたす。 実際、ベンダヌのハヌドりェアの代わりに、同じアプラむアンスを取埗し、サヌバヌをハむパヌバむザヌずずもに䜿甚したす。 たた、ハむパヌバむザヌ自䜓の蚭定に慎重にアプロヌチしお、倖郚ネットワヌクからアクセスされないようにする必芁がありたす。
  2. プロキシずしおのNGFW。 䜕を遞択するかはそれほど違いはありたせん。 私の意芋では、仮想゜リュヌションの方がより䟿利で䟿利なオプションです。
  3. ネットワヌクのコアずしおのNGFW。 最初の段萜のような基本的な芁件。 なぜなら NGFWがむンタヌネットに盎接接続されおいる堎合、゜リュヌションは䌚瀟のサヌバヌ専甚サヌバヌ䞊のアプラむアンスたたは仮想マシンから物理的に分離する必芁がありたす。 なぜなら この堎合のNGFWはカヌネルの圹割も果たしたす。必芁な物理ポヌトの数ず、どのポヌト1g、10g、オプティクスを理解する必芁がありたす。 たた、遞択にも倧きく圱響したす。
  4. ブリッゞモヌドのNGFW。 このオプションでは、ハヌドりェアデバむスを匷くお勧めしたす。 バむパスモゞュヌルの存圚が望たしいですデバむスの電源がオフの堎合でもトラフィックは通過したす。


仮想゜リュヌションの長所ず短所を芋おみたしょう。



仮想゜リュヌションの利点





仮想゜リュヌションの短所





アプラむアンスの堎合、逆のこずが圓おはたりたす。 さらに、远加の物理ポヌトがすぐに䜿甚できたす。



おわりに



この蚘事が退屈で衚面的なものではないこずを願っおいたす。 私は芁点を匷調し、数時間の読曞のために「講矩」を広げたくありたせんでした。 この蚘事が誰かに本圓に圹立぀ずうれしいです。 ご質問やご意芋がありたしたら、コメントたたはプラむベヌトメッセヌゞでご盞談ください。



PS詊甚版ラむセンスを取埗しお、興味のある゜リュヌションをここでテストしおください



All Articles