Migrácia podnikového firewallu s vysokou dostupnosťou do klastrov s vysokou dostupnosťou

Migrácia podnikového firewallu s vysokou dostupnosťou do klastrov s vysokou dostupnosťou

Navrhovanie odolných bezpečnostných prechodov

Navrhovanie odolných bezpečnostných prechodov
  • Mnohé podniky sa blížia k hraniciam starnúcich, samostatných firewallov, ktoré nikdy neboli navrhnuté pre dnešné neustále zapnuté, distribuované prostredia. Časové okná údržby sa skracujú, prevádzka používateľov je nepredvídateľná a bezpečnostné tímy sú požiadané o aktualizáciu kontrol bez ohrozenia prevádzkyschopnosti kritických aplikácií. Skutočnou výzvou nie je len nahradenie starších firewallov, ale aj zvýšenie redundancie, sprísnenie presadzovania politík a udržanie rizika migrácie pod kontrolou.

    Táto časť popisuje, ako prejsť zo starých, jednodielnych bezpečnostných systémov na klastre firewallov s vysokou dostupnosťou pomocou praktických migračných ciest. Dôraz sa kladie na to, kedy uprednostniť páry aktívny/záložný na okraji siete, ako postupne zavádzať platformy Cisco novej generácie v pobočkách alebo kampusoch a kde sú podnikové firewally H3C vhodné pre nákladovo citlivé aktualizácie, aby si vedúci pracovníci v oblasti sietí a bezpečnosti mohli zvoliť cestu, ktorá je v súlade s toleranciou rizika, rozpočtami a prevádzkovou zrelosťou.

Migrácia na klastre firewallov s vysokou dostupnosťou

Prechod zo starších firewallov na klastre vysokej dostupnosti je obmedzený dobou prevádzkyschopnosti, rizikom migrácie, rozpočtom a kompatibilitou s existujúcimi sieťovými a bezpečnostnými operáciami.

Migrácia na klastre firewallov s vysokou dostupnosťou
  • Vyváženie prevádzkyschopnosti s rizikom migrácie

    Prechod zo starnúcich firewallov na klastre vysokej dostupnosti bez dlhších prestojov, prerušených relácií alebo bezpečnostných medzier je zložité zorganizovať.

  • Dimenzovanie kapacity HA a celkových nákladov

    Výber balíkov firewallov s vysokou dostupnosťou, ktoré spĺňajú budúce zaťaženie prevádzkou a inšpekciou bez nadmerných výdavkov alebo nadmerného budovania, je ťažké kvantifikovať.

  • Integrácia starších systémov a preklad politík

    Preklad starších pravidiel, VPN a rozhraní do klastrovaných platforiem NGFW pri zachovaní správania a integrácií zaťažuje tímy a nástroje.

Porovnanie stratégie migrácie HA firewallu

Porovnajte možnosti obnovenia starších firewallov a vyberte si najbezpečnejšiu a najškálovateľnejšiu cestu migrácie s vysokou dostupnosťou pre zabezpečenie vášho edge zabezpečenia.

Vlastnosti Cisco NGFW (samostatný)
Klastre firewallov Cisco HA (aktívne)
Firewally H3C Enterprise Obchodný vplyv
Primárne nasadenie Postupná výmena jednotlivých starších firewallov na okrajoch pobočiek alebo kampusov so zameraním predovšetkým na funkcie NGFW. Účelovo navrhnuté pre úplný prechod zo starších brán na aktívne/pohotovostné alebo aktívne/aktívne klastre vysokej dostupnosti na perimetri. Nákladovo efektívna aktualizácia pre prostredia konsolidujúce zmiešané staršie zariadenia do menšieho počtu firewallov s vyššou kapacitou. Objasňuje, ktorá platforma najlepšie vyhovuje vášmu okamžitému migračnému vzoru: postupné zavádzanie NGFW vs. priama aktualizácia vysokej dostupnosti vs. nákladovo optimalizovaná aktualizácia.
Vysoká dostupnosť a redundancia Podporuje základnú redundanciu prostredníctvom externých mechanizmov; klastrovanie vysokej dostupnosti je zvyčajne druhou fázou projektu. Natívne klastrovanie s vysokou dostupnosťou, stavové prepnutie pri zlyhaní a horizontálne škálovanie vyladené pre minimálne prestoje. Podporuje redundanciu a návrhy podobné VRRP, ale architektúry HA môžu byť menej funkčne bohaté ako balíky Cisco HA. Pomáha vám identifikovať, či je vysoká dostupnosť nevyhnutnosťou pre dodržiavanie súladu už teraz alebo sa dá postupne zaviesť a ktorá platforma najrýchlejšie znižuje riziko výpadku.
Hĺbka bezpečnostných funkcií Silné funkcie novej generácie (NGIPS, App-ID, URL, pokročilé hrozby) ideálne pre modernizáciu politík v prvom rade. Kompletný zásobník NGFW plus dizajn zameraný na HA, vhodný tam, kde sú najvyššími prioritami hĺbková kontrola a dostupnosť. Vyvážená sada funkcií s vylepšenými funkciami umelej inteligencie zameraná na základnú ochranu podniku pri nižších licenčných nákladoch. Umožňuje vám vyvážiť požiadavky na pokročilú kontrolu s rozpočtom a zabezpečiť, aby zvolená cesta spĺňala základné kritériá rizika a súladu s predpismi.
Zložitosť migrácie zo starého systému Nízka až stredná: jednoduchšia výmena samostatných firewallov za podobný; neskoršie pridanie vysokej dostupnosti zvyšuje počet fáz projektu. Stredná: vyžaduje si viac počiatočného návrhu vysokej dostupnosti a plánovania prechodu, ale konsoliduje sa do jednej rozhodujúcej migračnej vlny. Nízke: atraktívne na nahradenie starnúcich zariadení s podobnou topológiou, najmä tam, kde sú existujúce návrhy jednoduché. Určuje, či akceptovať zložitejšiu jednorazovú migráciu vysokej dostupnosti, alebo jednoduchší, etapový alebo rozpočtovo riadený prístup.
Škálovateľnosť a rastová cesta Vhodné pre rastúce nasadenia v pobočkách a kampusoch; neskoršie aktualizácie klastrov sú možné s rastúcim dopytom. Najlepšie sa hodí pre centrálne dátové centrá alebo internetové okraje, kde sú dlhodobé nároky na rast prevádzky a prevádzkyschopnosť najvyššie. Vhodné pre stredne veľké podniky s postupným rastom a predvídateľnejšími vzormi dopravy. Umožňuje vám zosúladiť výber platformy s tým, kde v budúcnosti dôjde k rozšíreniu šírky pásma a služieb.
Nákladový model a celkové náklady na vlastníctvo Mierne: licencovanie NGFW na zariadenie; vhodné pre distribuované lokality s postupným schvaľovaním rozpočtu. Vyššie počiatočné investície vďaka balíčkom HA a klastrovaniu, ale optimalizované celkové náklady na vlastníctvo (TCO) pre kritické edge zariadenia. Nižšie počiatočné a prevádzkové náklady; atraktívne tam, kde sú rozpočty prísne a požiadavky na dostupnosť mierne. Podporuje finančne realistický plán, pričom uprednostňuje výdavky tam, kde sú prestoje pre podnik najdrahšie.
Požiadavky na operácie a zručnosti Prevádzky podobné moderným NGFW; jednoduchší prístup pre tímy prichádzajúce z tradičných samostatných firewallov. Vyžaduje si silnejšiu disciplínu v oblasti testovania vysokej dostupnosti (HA), riadenia zmien a prepínania medzi záložnými systémami; najlepšie pre zrelé sieťové/bezpečnostné tímy. Prevádzkovo jednoduché; ideálne pre tímy, ktoré hľadajú predvídateľné konfigurácie a konzistentné nástroje od dodávateľov. Pomáha určiť, či váš tím dokáže okamžite spravovať klastre vysokej dostupnosti alebo by mal najprv prijať jednoduchšiu postupnú platformu.
Zhrnutie najlepších prípadov použitia Podniky, ktoré chcú najprv modernizovať bezpečnostnú politiku a možnosti NGFW a neskôr, podľa potreby, pridať HA. Organizácie, ktoré potrebujú okamžité a vysoko dostupné zabezpečenie na okraji siete alebo v dátových centrách pri vyraďovaní kľúčových starších firewallov. Podniky citlivé na náklady, ktoré plánujú rozsiahlu aktualizáciu firewallu s primeranou redundanciou, ale s prísnou kontrolou rozpočtu. Podporuje rozhodovanie na základe scenárov: modernizácia s dôrazom na politiku, migrácia s dôrazom na dostupnosť alebo aktualizácia s dôrazom na rozpočet.

Potrebujete pomoc? Technickí experti sú k dispozícii.

  • +1-626-655-0998 (USA)
    UTC 15:00-00:00
  • +852-2592-5389 (Hoongkong)
    UTC 00:00-09:00
  • +852-2592-5411 (Hoongkong)
    UTC 06:00-15:00
Potrebujete pomoc? Technickí experti sú k dispozícii.

Ideálne aplikácie pre redundanciu zabezpečenia

Kde môžu podniky prakticky migrovať zo zastaraných samostatných firewallov na odolné, vysoko dostupné klastre firewallov bez narušenia kritických služieb.

Obnova hybridného jadra kampusu zo starších firewallov

Obnova hybridného jadra kampusu zo starších firewallov

  • Migrujte ukončené firewally na perimetrickej úrovni kampusu do vysoko dostupných klastrov Cisco Firepower a zároveň zachujte existujúce návrhy VLAN, VRF a smerovania.
  • Zaveďte inšpekciu a riadenie aplikácií novej generácie spolu so staršími politikami ACL pomocou postupného prechodu zo samostatných na klastrované dvojice firewallov.
  • Segmentujte zóny používateľov, serverov a správy v areáli za redundantnými úrovňami firewallu, aby ste obmedzili hrozby bez ovplyvnenia produkčnej prevádzky medzi východom a západom.
Odolné zabezpečenie pobočiek a regionálnych uzlov

Odolné zabezpečenie pobočiek a regionálnych uzlov

  • Nahraďte firewally pobočiek s jedným bodom zlyhania zariadeniami Cisco NGFW nasadenými ako aktívna/pohotovostná alebo aktívna/aktívna vysoká dostupnosť v regionálnych agregačných centrách.
  • Použite fázovanú migráciu smerovania, aby boli špecifické siete WAN VPN, DIA linky alebo okruhy MPLS riadené cez nový klaster HA, zatiaľ čo staršie firewally stále spracovávajú zostávajúcu prevádzku.
  • Štandardizujte šablóny pobočiek, ktoré spárujú kompaktné NGFW na okraji siete s centrálnymi klastrami vysokej dostupnosti pre jednotnú politiku, protokolovanie a prehľad o hrozbách.
Konsolidácia dátových centier Edge a DMZ

Konsolidácia dátových centier Edge a DMZ

  • Konsolidujte viacero starnúcich párov firewallov na okraji internetu, v partnerskej DMZ a v zóne služieb do menšieho počtu klastrovaných firewallov Cisco alebo H3C.
  • Paralelne s existujúcimi zariadeniami pripravujte klastre firewallov na zelenej lúke a presúvajte verejné aplikácie DMZ po DMZ pomocou plánov prechodu VIP, NAT a BGP/OSPF.
  • Implementujte redundantné úrovne zabezpečenia sever-juh a východ-západ, aby kritické aplikačné farmy a virtualizačné klastre zostali chránené aj počas výpadku hardvéru alebo pripojenia.
Cenovo optimalizovaná redundancia zabezpečenia pre stredne veľké podniky

Cenovo optimalizovaná redundancia zabezpečenia pre stredne veľké podniky

  • Obnovte zastarané firewally od rôznych dodávateľov v stredne veľkých podnikoch pomocou podnikových firewallov H3C dimenzovaných pre cenovo dostupné páry HA v centrále a kľúčových lokalitách.
  • Nasaďte aktívnu/záložnú redundanciu pre internetové prerušenie a ukončenie VPN, aby vzdialené pobočky zachovali pripojenie aj počas výpadkov zariadení alebo pripojenia.
  • Využite klonovanie politík zo starších platforiem a pilotných lokalít v niekoľkých fázach na postupný prechod na jednotný a odolný firewall bez veľkých jednorazových investícií.
Vysoko dostupná bezpečnosť pre regulované a kritické služby

Vysoko dostupná bezpečnosť pre regulované a kritické služby

  • Zaveďte klastre firewallov s vysokou dostupnosťou na bezpečnostnej hranici sietí v zdravotníctve, financiách alebo verejnom sektore, kde nie sú prestoje alebo medzery v kontrole akceptovateľné.
  • Spustite paralelné overovanie politík medzi starými a novými firewallmi, aby sa pred konečným prepnutím prevádzky overili postupy dodržiavania predpisov, protokolovanie a audítorské záznamy.
  • Navrhnite redundanciu pre viacero lokalít, kde klastrované firewally chránia aktívne dátové centrá alebo lokality pre obnovu po havárii pomocou synchronizovaných politík a relácií.

Často kladené otázky

Ako sa môžem rozhodnúť medzi balíkmi firewallov Cisco HA a firewallmi H3C pre vylepšenia redundancie?

  • Pre organizácie, ktoré štandardizujú produkty Cisco a plánujú aktívnu/pohotovostnú alebo aktívnu/aktívnu vysokú dostupnosť na okraji siete, sú zvyčajne uprednostňované balíky Cisco High Availability Firewall (ako napríklad CIS:FPR2120-FTD-HA-BUN, CIS:FPR2140-FTD-HA-BUN, CIS:FPR2130-FTD-HA-BUN, CIS:FPR1120-FTD-HA-BUN), pretože sú zabalené pre nasadenie a integráciu s vysokou dostupnosťou do existujúcich smerovacích/prepínacích stackov Cisco.
  • Ak ste citlivejší na náklady, nepotrebujete hlbokú integráciu so systémom Cisco SD-WAN alebo Cisco SecureX a chcete redundanciu s viditeľnosťou pomocou umelej inteligencie pri nižších celkových nákladoch na vlastníctvo, firewally H3C Enterprise (H3C:H3C-F1000-AI-70, -60, -90, -35) sú často vhodnejšou voľbou, najmä v prostrediach s novými projektmi alebo so zmiešanými dodávateľmi.
  • Praktickým prístupom je zostaviť užší výber podľa: (1) maximálnej kontrolovanej priepustnosti a potrebného počtu súbežných relácií; (2) toho, či sú existujúce operácie, runbooky a nástroje postavené na platformách Cisco; a (3) flexibility rozpočtu na licencie a budúce rozširovanie funkcií. Náš tím vám môže pomôcť doladiť porovnávaciu a migračnú cestu na základe vašich súčasných starších modelov a topológie firewallov.

Aké problémy s kompatibilitou by som mal riešiť pri prechode zo starších samostatných firewallov na klastre Cisco HA?

  • Pri migrácii na zariadenia Cisco HA, ako sú balíky Firepower 2100/1100 HA, sú najbežnejšie body kompatibility: mapovanie rozhraní (fyzické vs. podrozhrania), návrh VLAN/VRF a sémantika NAT/ACL, ktoré sa môžu líšiť od starších dodávateľov.
  • Mali by ste tiež overiť návrh vysokovýkonného prepojenia (dedikované prepojenia pre záložné zariadenia a stavové prepojenia), smerovacie protokoly (napr. správanie OSPF/BGP pri záložnom prepnutí) a riziká asymetrického smerovania, ak počas fázovanej migrácie stále máte paralelne zapojené staršie zariadenia.
  • Pri fázovaných prístupoch s použitím firewallov Cisco novej generácie (FPR2110-NGFW-K9, FPR2120-NGFW-K9, FPR1140-NGFW-K9, FPR1120-NGFW-K9, CIS:FPR3120-NGFW-K9, CIS:FPR3140-NGFW-K9) je dôležité pred prechodom na iné funkcie potvrdiť paritu funkcií a licenčné požiadavky oproti vašim starším funkciám (VPN, IPS, filtrovanie URL adries, pokročilá ochrana pred hrozbami), aby ste predišli neočakávaným medzerám v politikách.

Moci Router-switch.com pomôcť s návrhom migrácie a konfigurácie HA z našich starších firewallov?

  • Áno. V prípade komplexných migrácií vysokej dostupnosti (preklad politík, návrh prechodov, plány vrátenia zmien, klastrovanie a integrácia VRRP/HSRP) si môžete pred zakúpením najať náš technický tím vrátane vedúcich odborníkov, aby skontroloval vašu topológiu, existujúce pravidlá firewallu a ciele redundancie.
  • Pokyny k návrhu a konfigurácii si môžete vyžiadať prostredníctvom našich bezplatná podpora CCIE kanál, kde vám môžeme pomôcť vyhodnotiť balíky Cisco HA oproti samostatným možnostiam NGFW alebo platformám H3C a poskytnúť kontrolné zoznamy nasadenia, vzorové konfigurácie a rady týkajúce sa zmierňovania rizík pre vaše konkrétne prostredie.
  • Upozornenie: Konkrétne záručné podmienky a podporné služby sa môžu líšiť v závislosti od produktu a regiónu. Presné podrobnosti nájdete v oficiálnych informáciách. V prípade ďalších otázok kontaktujte: router-switch.com.

Ako mám dimenzovať modely Firepower alebo H3C pre HA, aby som nedosiahol nedostatočný výkon?

  • Pri prechode zo starších samostatných firewallov na klastre s vysokou dostupnosťou (HA) by ste mali dimenzovať najhorší možný prípad kontrolovanej prevádzky na uzol, nielen na kombinovaný pár. Konzervatívne pravidlo je vybrať model, kde jedna jednotka (napríklad CIS:FPR2140-FTD-HA-BUN alebo H3C:H3C-F1000-AI-90) dokáže spracovať aspoň 60 – 70 % vašej projektovanej maximálnej kontrolovanej priepustnosti so všetkými povolenými požadovanými službami (IPS, AV, filtrovanie URL, dešifrovanie SSL tam, kde je to potrebné).
  • Zvážte budúci rast: ak plánujete zvýšiť šírku pásma internetu, povoliť viac SSL inšpekcií alebo pridať viac vzdialených používateľov/VPN, vyberte si vyšší model (napr. FPR2120-NGFW-K9 vs FPR2110-NGFW-K9 alebo H3C-F1000-AI-70 vs -60), aby ste predišli predčasnému nasýteniu výkonu a predčasnej obnove.
  • Mali by ste tiež overiť kapacitu relácií a limity VPN tunelov, najmä v prípade konsolidácie pobočiek/kampusov, aby ste sa uistili, že v prípade zlyhania jeden uzol dokáže stále uniesť všetky kritické pracovné zaťaženia bez toho, aby došlo k latencii, strate paketov alebo oneskoreniam pri presadzovaní politík.

Čo by som mal vedieť o životnom cykle, riziku konca životnosti a budúcom rozširovaní pri výbere týchto modelov firewallov?

  • Predtým, ako sa rozhodnete pre konkrétny firewall od spoločnosti Cisco alebo H3C pre zabezpečenie vysokej dostupnosti, mali by ste sa uistiť, že model nie je blízko konca predaja alebo konca podpory, aby ste predišli krátkemu zostávajúcemu životnému cyklu a zrýchlenému migračnému tlaku.
  • Môžete použiť náš Kontrola EOL / EOSL overiť stav životného cyklu súčasných a starších modelov a naplánovať migračné okno, ktoré umožňuje paralelné spúšťanie a postupné prechody.
  • Pri plánovaní redundancie zvážte budúce možnosti klastrovania/stohovania, škálovateľnosť licencií a to, či by ste neskôr mohli rozšíriť architektúry SD-WAN, zero-trust alebo SASE, aby sa súčasný pár vysokej dostupnosti dal buď škálovať, alebo preorientovať bez úplnej rip-and-replace metódou.

Ako sa balíky firewallov s vysokou dostupnosťou dodávajú, zdaňujú a kryjú v prípade zlyhania počas migrácie?

  • Spôsoby dopravy a dodacie lehoty pre balíky Cisco HA (napr. CIS:FPR2120-FTD-HA-BUN) alebo firewally H3C závisia od stavu zásob, možnosti dopravy a cieľovej krajiny; v prípade položiek na sklade môžu byť typické dodacie lehoty relatívne krátke, ale presné časové harmonogramy sa môžu líšiť. Dostupné možnosti si môžete pozrieť v našej spôsoby prepravy Prehľad.
  • Dane a clá pre medzinárodné zásielky sa riadia miestnymi predpismi a Incoterms; môžu byť fakturované miestnymi úradmi alebo logistickými partnermi. Informácie o plánovaní rozpočtov a dodržiavaní predpisov nájdete v našich pokynoch na adrese dane a clá.
  • Ak jednotka zlyhá počas zapaľovania alebo migrácie, uplatňuje sa naša štandardná záruka a proces RMA v závislosti od konkrétneho produktu a regiónu. Podrobnosti sú k dispozícii v našich záručná politikaa spracovanie vrátenia tovaru je vysvetlené v pokyny na vrátenie chybného tovaruUpozornenie: Konkrétne záručné podmienky a podporné služby sa môžu líšiť v závislosti od produktu a regiónu. Presné podrobnosti nájdete v oficiálnych informáciách. V prípade ďalších otázok kontaktujte: router-switch.com.

Viac riešení

Enterprise SASE Security Architecture Guide

Sprievodca architektúrou zabezpečenia podniku SASE

Zistite, ako SASE spája SD-WAN a cloudové zabezpečenie, aby znížila prevádzkové náklady o 40 – 60 % a poskytla jednotný prístup s nulovou dôverou pre distribuované podniky.

SIX
Cisco Enterprise Networking Solutions

Riešenia podnikových sietí Cisco

Objavte sieťové riešenia Cisco, ktoré vám pomôžu pri inováciách, zvýšia bezpečnosť a znížia náklady – bez kompromisov.

networking
Campus Network Solutions for Enterprises

Riešenia kampusových sietí pre podniky

Vybudujte si spoľahlivú, škálovateľnú a vysoko výkonnú kampusovú sieť s našimi komplexnými riešeniami – určenými pre podniky.

Campus Network