Egzekwowanie zasad Zero Trust za pomocą zapór NGFW

Egzekwowanie zasad Zero Trust za pomocą zapór NGFW

Dostosowanie Zero Trust do rzeczywistości

Dostosowanie Zero Trust do rzeczywistości
  • Przedsiębiorstwa, które zobowiązały się do przestrzegania zasady „zero zaufania”, szybko odkrywają, że egzekwowanie polityk rzadko odpowiada złożoności ich sieci. Oddziały, kampusy i centra danych obsługują obciążenia o mieszanej krytyczności oraz użytkowników, których dostęp musi być stale weryfikowany, a nie tylko autoryzowany na granicy sieci. Starsze zapory sieciowe i płaskie modele sieci mają problemy z wyrażaniem szczegółowych intencji, utrzymywaniem spójnej kontroli w odpowiedniej skali i nadążaniem za szyfrowanymi, zorientowanymi na aplikacje wzorcami ruchu.

    W tym artykule skupimy się na tym, jak wdrożyć strategię „zero trust” za pomocą zapór nowej generacji w domenach oddziałów, kampusów i centrów danych. Przeanalizujemy, gdzie egzekwować zasady, jak projektować granice segmentacji i kiedy wybierać platformy takie jak Cisco NGFW lub Juniper SRX, aby spełnić różne wymagania dotyczące przepustowości, odporności i łatwości zarządzania – tak aby strategia „zero trust” przekładała się na konkretne, egzekwowalne mechanizmy kontroli zamiast papierowej architektury.

Wyzwania związane z egzekwowaniem zapory sieciowej opartej na zasadzie zerowego zaufania

Mapowanie polityki zerowego zaufania do sprzętu NGFW w różnych oddziałach i centrach danych jest ograniczone przez przepustowość, skalę segmentacji i koszty cyklu życia.

Wyzwania związane z egzekwowaniem zapory sieciowej opartej na zasadzie zerowego zaufania
  • Dopasowanie głębokości polityki do rzeczywistej przepustowości

    Odszyfrowywanie inline, IPS i kontrola aplikacji w przypadku braku zaufania często obniżają wydajność NGFW, narażając na ryzyko opóźnień w oddziałach i wąskich gardeł w centrach danych.

  • Spójna segmentacja w różnych lokalizacjach

    Zaprojektowanie jednego modelu zasad obejmujących zapory sieciowe nowej generacji (NGFW) w oddziałach, kampusach i centrach danych jest trudne, gdy strefy, najemcy i systemy VRF skalują się szybciej niż przepustowość zapory sieciowej.

  • Cykl życia i migracja w środowiskach hybrydowych

    Współistnienie starszych zapór sieciowych, nowych jednostek SKU NGFW i zabezpieczeń w chmurze sprawia, że ​​ścieżki migracji, modele licencjonowania i projekt HA stanowią poważne ryzyko w procesie planowania.

Priorytety projektowe NGFW w modelu Zero Trust

Wyjaśnij, jak egzekwować zasady zerowego zaufania od oddziału do centrum danych dzięki skalowalnym opcjom zapory sieciowej nowej generacji (NGFW).

Spójna polityka od początku do końca

Ujednolicenie reguł zerowego zaufania w oddziałach i na terenie kampusu przy użyciu zapory Cisco NGFW.

Segmentacja w skali centrum danych

Użyj zapory NGFW centrum danych Cisco do izolowania użytkowników i aplikacji przy zachowaniu dużej przepustowości.

Szczegółowe kontrole zerowego zaufania

Zastosuj Juniper SRX, aby uzyskać precyzyjny dostęp, bezpieczne obwody i możliwość audytu.

Porównanie strategii platformy NGFW Zero Trust

Porównaj rozwiązania NGFW dla oddziałów/centrów danych Cisco i Juniper SRX, aby wybrać najlepszą podstawę egzekwowania polityki zerowego zaufania.

Cecha Cisco Branch NGFW Cisco Data Center NGFW
Juniper SRX NGFW (gorący)
Wpływ na biznes
Podstawowe wdrożenie dopasowane Zoptymalizowany pod kątem oddziałów i granic kampusów wymagających ujednoliconej kontroli typu Zero Trust dla użytkowników sieci WAN/LAN. Zbudowany dla warstw rdzeniowych i agregacyjnych, gdzie dominują ruch wschód-zachód i skala segmentacji. Zaprojektowane dla dużych przedsiębiorstw i stref wewnętrznych wymagających szczegółowego egzekwowania zasady zero trust opartej na konkretnych zasadach. Dokonaj wyboru NGFW zgodnie z tym, gdzie faktycznie przebiegają granice zaufania o najwyższym ryzyku, aby uniknąć nadmiernego lub niedostatecznego projektowania.
Głębokość polityki zerowego zaufania Wysoka świadomość użytkowników/aplikacji dzięki integracji z ekosystemem Cisco; najlepiej, gdy źródła tożsamości są skoncentrowane na Cisco. Wysoko wydajna segmentacja na dużą skalę z bogatymi obiektami zasad; idealna do ograniczania ruchów bocznych w centrach danych. Szerokie, dojrzałe mechanizmy kontroli zerowego zaufania, zaawansowane zabezpieczenia aplikacji i dynamiczne zasady; skuteczne w środowiskach obejmujących różnych dostawców. Wybierz platformę, która najlepiej odpowiada Twojej tożsamości, wzorcom aplikacji i integracjom spoza rozwiązań Cisco, aby zredukować luki w polityce.
Wydajność i skalowalność Dostosowany do średniej przepustowości; wiele modeli dla rozwoju oddziałów, ale ograniczony do gęstej sieci rdzeni prądu stałego. Wysoka przepustowość i skalowalność sesji; sprzęt dostosowany do gęstych wdrożeń wielodostępnych i mikrosegmentów. Skalowalność od zaawansowanego kampusu do centrum danych dzięki elastycznemu klastrowaniu i zaawansowanym modułom odciążającym. Zapewnij przepustowość i zapas sesji na potrzeby szczytowego szyfrowanego ruchu, aby reguły zerowego zaufania nie stały się wąskim gardłem.
Ekosystem operacyjny Ścisła integracja z Cisco SD‑WAN, ISE i DNA Center zapewniająca ujednolicone operacje oddziałów i przejrzystość. Najlepiej współpracuje z rozwiązaniami Cisco ACI, automatyzacją DC i stosami orkiestracji; umożliwia kompleksowe potoki zasad DC. Działa dobrze w sieciach heterogenicznych dzięki otwartym standardom, Juniper Mist Cloud i różnorodnym narzędziom innych firm. Jeśli Twoje środowisko obejmuje wielu dostawców lub jest rozwijające się, elastyczność Juniper może obniżyć ryzyko związane z blokadą i migracją.
Złożoność i szybkość wdrażania Szybkie wdrożenie w oddziałach z dużym udziałem Cisco; krzywa uczenia się trudna, jeśli twoje centrum operacyjne nie ma doświadczenia w obsłudze Cisco. Wymaga umiejętności projektowania na poziomie DC; większego wysiłku na początku projektowania w przypadku segmentacji i wzorców HA. Spójne operacje i szablony oparte na Junos pomagają ujednolicić zasady w całym systemie brzegowym i rdzeniowym. Wybierz platformę, którą Twój zespół może szybko wdrożyć; prostsze i spójne narzędzia przyspieszają wdrażanie podejścia zero trust.
Model kosztów i licencjonowania Ekonomiczne rozwiązanie dla rozproszonych oddziałów; oszczędności wynikają ze zintegrowanej sieci VPN, systemu IPS i filtrowania adresów URL. Wyższe początkowe nakłady inwestycyjne; uzasadnione w przypadku konsolidacji wielu urządzeń zabezpieczających DC w mniejszą liczbę klastrów NGFW. Konkurencyjny całkowity koszt posiadania w dużej skali i wysoka ekonomiczność na gigabajt, zwłaszcza w przypadku dużych, scentralizowanych punktów egzekwowania prawa. Dopasuj wydatki do koncentracji ruchu: rozgałęzij NGFW dla wielu małych witryn, SRX lub DC NGFW dla dużych współdzielonych rdzeni.
Najlepiej dopasowane przypadki użycia Przedsiębiorstwa rozszerzające model Zero Trust na oddziały/kampusy korzystające z istniejącego routingu Cisco i sieci SD‑WAN. Centra danych wymagające segmentacji o wysokiej przepustowości, bezpiecznych architektur wielodostępnych i klastrów HA. Przedsiębiorstwa standaryzujące model Zero Trust od krawędzi do rdzenia w przypadku różnych dostawców lub przeprojektowujące bezpieczne obwody na dużą skalę. Użyj gałęzi do egzekwowania przepisów lokalnych, DC NGFW do segmentacji rdzenia i SRX tam, gdzie potrzebujesz największej swobody projektowania.
Zalecane, gdy… Posiadasz wiele oddziałów opartych na rozwiązaniach Cisco i potrzebujesz pragmatycznego, uwzględniającego tożsamość podejścia Zero Trust na granicy sieci WAN. Modernizujesz centra danych i musisz ograniczyć ruch poziomy w obrębie obciążeń o dużej przepustowości. Potrzebujesz wszechstronnej, niezależnej od dostawcy warstwy egzekwowania zasady Zero Trust, która może obejmować strefy obwodowe i wewnętrzne. Wybierz Juniper SRX jako strategiczną linię bazową, dodając role Cisco NGFW taktycznie tam, gdzie wartość ekosystemu Cisco jest największa.

Potrzebujesz pomocy? Eksperci techniczni dostępni od zaraz.

  • +1-626-655-0998 (Stany Zjednoczone)
    UTC 15:00-00:00
  • +852-2592-5389 (Hongkong)
    UTC 00:00-09:00
  • +852-2592-5411 (Hongkong)
    UTC 06:00-15:00
Potrzebujesz pomocy? Eksperci techniczni dostępni od zaraz.

Przypadki użycia NGFW w modelu Zero Trust

Gdzie platformy Cisco i Juniper NGFW najlepiej wdrażają politykę zerowego zaufania w oddziałach, kampusach i centrach danych.

Zero Trust od oddziału do kampusu dla przedsiębiorstw rozproszonych

Zero Trust od oddziału do kampusu dla przedsiębiorstw rozproszonych

  • Wdrażaj szczegółowe zasady dostępu użytkowników i urządzeń na krańcach oddziałów dzięki serii Cisco Firepower 1100/2100, zapewniając łączność z zasobami kampusu o minimalnych uprawnieniach.
  • Segmentuj sieci VLAN dla gości, Internetu rzeczy i firm na bramach oddziałów, aby zablokować ruch boczny przed wejściem ruchu do sieci kampusowej.
  • Wdrażaj spójne zasady uwzględniające tożsamość i warstwę aplikacji we wszystkich oddziałach i siedzibach, korzystając ze scentralizowanego zarządzania zasadami NGFW.
Segmentacja sieci kampusowej i kontrola polityki wschód-zachód

Segmentacja sieci kampusowej i kontrola polityki wschód-zachód

  • Wdrażaj zapory sieciowe nowej generacji (NGFW) na poziomie dystrybucji kampusowej lub warstw głównych, aby egzekwować strefy bezpieczeństwa między dostępem użytkowników, centrum danych i segmentami usług współdzielonych.
  • Wprowadź zasady dostępu oparte na tożsamości dla personelu, kontrahentów i punktów końcowych BYOD, aby ściśle regulować, do których aplikacji kampusowych ma dostęp dana rola.
  • Wykorzystaj widoczność aplikacji i kontrolę zagrożeń, aby kontrolować ruch wschód-zachód między działami, laboratoriami badawczymi i współdzielonymi platformami współpracy.
Mikrosegmentacja centrów danych i chmur prywatnych

Mikrosegmentacja centrów danych i chmur prywatnych

  • Zainstaluj urządzenia Cisco Firepower 4100 w trybie agregacji w centrum danych, aby wymusić strefy zerowego zaufania między warstwami aplikacji i sieciami dzierżawców.
  • Kontroluj obciążenia o dużej przepustowości za pomocą zasad, które ograniczają komunikację między serwerami wyłącznie do zatwierdzonych portów, protokołów i aplikacji.
  • Izoluj kluczowe bazy danych i środowiska wrażliwe na zgodność dzięki ściśle określonym strefom i inspekcji zasad opartych na NGFW na dużą skalę.
Bezpieczny obwód i hybrydowa sieć WAN dla średnich firm

Bezpieczny obwód i hybrydowa sieć WAN dla średnich firm

  • Wykorzystaj zapory sieciowe Cisco NGFW klasy branżowej do konsolidacji sieci VPN, bezpiecznego przekierowywania połączeń internetowych i egzekwowania dostępu opartego na zasadzie zerowego zaufania w wielu małych biurach.
  • Zastosuj filtrowanie adresów URL i kontrolę aplikacji na brzegu sieci WAN, aby chronić użytkowników uzyskujących dostęp do oprogramowania SaaS, narzędzi do współpracy i obciążeń chmury publicznej.
  • Zintegruj zapory NGFW z warstwami SD-WAN lub MPLS, aby każda ścieżka WAN podlegała tym samym zasadom zerowego zaufania uwzględniającym tożsamość.
Strefy zdemilitaryzowane dla przedsiębiorstw i dostawców usług o wysokim poziomie bezpieczeństwa

Strefy zdemilitaryzowane dla przedsiębiorstw i dostawców usług o wysokim poziomie bezpieczeństwa

  • Wdrażaj klastry Juniper SRX i Cisco NGFW w architekturach DMZ, aby ściśle kontrolować przepływy przychodzące i wychodzące dla usług publicznych.
  • Zakończ i sprawdź połączenia VPN, partnerskie i B2B na poziomie zapory sieciowej, stosując zasady zerowego zaufania w oparciu o tożsamość partnera i ryzyko aplikacji.
  • Utwórz segmentowane strefy bezpieczeństwa dla ruchu internetowego, partnerskiego i wewnętrznego, stosując reguły NGFW w celu zapobiegania bocznemu przemieszczaniu się do głównych sieci przedsiębiorstwa.

Najczęściej zadawane pytania

Jak wybrać pomiędzy urządzeniami Cisco Firepower serii 1100/2100 i 4100 pod kątem egzekwowania polityki zero trust?

  • W przypadku oddziałów i kampusów działających w modelu Zero Trust modele Cisco Firepower 1100/2100 (FPR1120-NGFW-K9, FPR1140-NGFW-K9, CIS:FPR1150-NGFW-K9, FPR2110-NGFW-K9, FPR2120-NGFW-K9, FPR2140-NGFW-K9) są zazwyczaj wybierane w sytuacjach, gdy potrzebne są zapory NGFW, sieć VPN i segmentacja na warstwach dostępu/agregacji o umiarkowanej lub wysokiej przepustowości na lokalizację.
  • W przypadku centrów danych lub segmentacji wschód-zachód o dużej przepustowości zazwyczaj preferowane są urządzenia Firepower 4100 (FPR4110-NGFW-K9, CIS:FPR4112-NGFW-K9, CIS:FPR4215-NGFW-K9), ponieważ lepiej skalują się w przypadku dużych zestawów reguł, wielu stref bezpieczeństwa i dużego natężenia ruchu.
  • Praktyczne podejście polega na określeniu rozmiaru na podstawie: (1) całkowitej przepustowości NGFW/IPS ​​w rzeczywistych warunkach, (2) liczby równoczesnych sieci VPN lub mikrosegmentów oraz (3) gęstości interfejsów dla łączy uplink. Jeśli udostępnisz swoją aktualną bazę danych ruchu i założenia dotyczące wzrostu, nasz zespół pomoże Ci je zmapować na konkretną mieszankę modeli Firepower.

Kiedy powinienem wybrać Juniper SRX (np. SRX4700, SRX5800) zamiast Cisco Firepower w przypadku technologii Zero Trust?

  • Platformy Juniper SRX (JNP:SRX4700, JNP:S-SRX5800-P3-5 z S-FW-NPU-SX) są często wybierane w przypadku, gdy w warstwie routingu/rdzenia już działają routery Juno, wymagana jest ścisła integracja z zasadami bezpieczeństwa Juniper lub wymagana jest bardzo duża segmentacja obwodu i centrum danych w środowisku skoncentrowanym na Juniper.
  • Rozwiązanie Cisco Firepower NGFW jest zazwyczaj lepszym wyborem, jeśli Twoja organizacja stosuje standardowe przełączanie/routing Cisco, korzysta z Cisco ISE/SDA lub planuje ścisłą integrację egzekwowania zasady Zero Trust z rozwiązaniami Cisco SecureX, AnyConnect/Secure Client i Cisco SD-WAN.
  • Z punktu widzenia decyzji, w miarę możliwości należy korzystać z usług jednego głównego dostawcy na każdej płaszczyźnie egzekwowania; upraszcza to modelowanie polityk, rejestrowanie i rozwiązywanie problemów. Współpraca z wieloma dostawcami jest możliwa, ale powinna być oparta na jasnych wymaganiach, takich jak integracja konkretnego ekosystemu lub istniejące zestawy umiejętności operacyjnych.

Jakie kwestie integracji i kompatybilności muszę wziąć pod uwagę, instalując te zapory NGFW w istniejącej sieci kampusowej lub centrum danych?

  • W przypadku montażu urządzeń Firepower 1100/2100 lub SRX4700 na terenie kampusu/oddziału należy wcześniej ustalić, czy urządzenia będą działać jako zapory sieciowe z routingiem, przezroczyste zapory sieciowe czy w roli koncentratora VPN. Ma to wpływ na projekt sieci VLAN, wykorzystanie protokołów HSRP/VRRP oraz sposób migracji list kontroli dostępu do zasad zerowego zaufania stanowego.
  • W przypadku centrów danych Firepower 4100 lub SRX5800 należy zwrócić szczególną uwagę na routing asymetryczny, ECMP oraz konstrukcję LAG/port-kanał; egzekwowanie zasad NGFW opiera się na stanie, dlatego symetria ścieżki i zachowanie w razie awarii muszą zostać sprawdzone na etapie przejściowym przed przełączeniem na produkcję.
  • Należy również zaplanować integrację z istniejącymi źródłami tożsamości (AD/LDAP/Radius) i kontrolą dostępu do sieci, jeśli planujesz wdrożyć politykę zerowego zaufania opartą na statusie użytkownika, grupy lub urządzenia. Przed wdrożeniem na dużą skalę zdecydowanie zaleca się przeprowadzenie krótkiej walidacji laboratoryjnej lub pilotażu w celu potwierdzenia interoperacyjności i wydajności funkcji z obecnymi przełącznikami, routerami i systemami równoważenia obciążenia.

Jakie są główne zagrożenia dla wydajności i rozmiaru podczas aktywacji funkcji pełnego zaufania zerowego w NGFW?

  • Włączenie wielu zaawansowanych funkcji jednocześnie — takich jak IPS, widoczność aplikacji, filtrowanie adresów URL, odszyfrowywanie TLS i szczegółowe rejestrowanie — może sprawić, że efektywna przepustowość będzie znacznie niższa niż maksymalna wartość zapory platformy, zarówno w przypadku Cisco Firepower, jak i Juniper SRX.
  • Aby temu zaradzić, zawsze dobieraj rozmiary platform Firepower 1100/2100/4100 i SRX4700/SRX5800 do realistycznych struktur ruchu i złożoności reguł, w tym szczytowego ruchu szyfrowanego, a nie do danych liczbowych. Rozważ dedykowane urządzenia NGFW dla centrów danych dla ruchu wschód-zachód, jeśli spodziewasz się dużych przepływów wschód-zachód lub rozległej mikrosegmentacji.
  • W przypadku terenów poprzemysłowych strategia wdrażania etapami (rozpoczęcie od podstawowego NGFW/IPS, a następnie selektywne dodawanie odszyfrowywania i zaawansowanej inspekcji do stref krytycznych) zmniejsza ryzyko nieoczekiwanych wąskich gardeł i ułatwia weryfikację doświadczeń użytkowników oraz wpływu opóźnień.

W jaki sposób Router-switch.com zarządzać ryzykiem związanym ze stanem magazynowym, wysyłką i cłem w przypadku tych urządzeń NGFW?

  • Stan magazynowy modeli Cisco Firepower i Juniper SRX może szybko ulec zmianie ze względu na dostępność chipsetów, popyt regionalny i alokację dostawców, dlatego terminy realizacji mają zawsze charakter orientacyjny i nie są gwarantowane. Faktyczna wysyłka będzie zależeć od bieżącego stanu magazynowego i miejsca wysyłki.
  • W przypadku produktów dostępnych w magazynie zazwyczaj możemy zorganizować wysyłkę za pośrednictwem międzynarodowych przewoźników lub spedytorów, ale całkowity czas dostawy będzie nadal zależał od dostępności produktu, kontroli eksportu, lokalnych przepisów importowych oraz odprawy celnej w Twoim kraju. Możesz zapoznać się z naszymi typowymi opcjami i warunkami za pośrednictwem informacje o metodach wysyłki.
  • Cła, podatki i powiązane opłaty zazwyczaj podlegają lokalnym przepisom i regułom Incoterms uzgodnionym w zamówieniu. Zalecamy klientom wyjaśnienie obowiązków z wewnętrznym działem logistyki lub agentem celnym; nasze ogólne wytyczne podsumowano na stronie: podatki i cła.

Jakie kwestie dotyczące wsparcia, gwarancji i cyklu życia odnoszą się do tych NGFW, zwłaszcza w przypadku projektów o zerowym zaufaniu?

  • W przypadku rozwiązań Cisco Firepower i Juniper SRX planowanie powinno wykraczać poza zakup sprzętu: należy uwzględnić subskrypcje oprogramowania, aktualizacje zabezpieczeń oraz dostęp do wiedzy specjalistycznej dostawców lub partnerów w zakresie projektowania i ciągłego dostosowywania zasad, szczególnie gdy podstawowym punktem egzekwowania zasady zero trust są zapory NGFW.
  • Router-switch.com może pomóc Ci sprawdzić, czy konkretny SKU jest aktualny, zbliża się do końca sprzedaży lub jest bliski zakończenia wsparcia, korzystając z narzędzi takich jak nasze Sprawdzanie EOL/EOSL, dzięki czemu unikniesz zablokowania nowego projektu zero trust na platformie o krótkim pozostałym cyklu życia.
  • W przypadku pytań dotyczących wdrażania i rozwiązywania problemów możesz skontaktować się z naszym zespołem ekspertów za pośrednictwem bezpłatne wsparcie CCIENasze ogólne praktyki dotyczące pokrycia kosztów sprzętu opisano w naszym Polityka gwarancyjna, a procedury postępowania w przypadku problemów ze sprzętem opisano w instrukcje zwrotu wadliwego towaruUwaga: Szczegółowe warunki gwarancji i usługi wsparcia mogą się różnić w zależności od produktu i regionu. Szczegółowe informacje można znaleźć w oficjalnych informacjach. W celu uzyskania dalszych informacji prosimy o kontakt: router-switch.com.

Więcej rozwiązań

Enterprise SASE Security Architecture Guide

Przewodnik po architekturze bezpieczeństwa SASE dla przedsiębiorstw

Dowiedz się, w jaki sposób SASE łączy rozwiązania SD-WAN z zabezpieczeniami w chmurze, aby obniżyć koszty operacyjne o 40–60% i zapewnić ujednolicony dostęp Zero Trust dla rozproszonych przedsiębiorstw.

SZEŚĆ
Campus Network Solutions for Enterprises

Rozwiązania sieci kampusowych dla przedsiębiorstw

Zbuduj niezawodną, ​​skalowalną i wydajną sieć kampusową dzięki naszym kompleksowym rozwiązaniom przeznaczonym dla przedsiębiorstw.

Sieć kampusowa
Cisco Enterprise Networking Solutions

Rozwiązania sieciowe Cisco Enterprise

Odkryj rozwiązania sieciowe Cisco, które napędzają innowacyjność, zwiększają bezpieczeństwo i redukują koszty — bez kompromisów.

Sieci