Sprievodca návrhom architektúry perimetrického vs. interného firewallu

Sprievodca návrhom architektúry perimetrického vs. interného firewallu

Zosúladenie perimetrickej a vnútornej bezpečnosti

Zosúladenie perimetrickej a vnútornej bezpečnosti
  • Keďže podniky presúvajú viac aplikácií na okraj internetu a konsolidujú pracovné zaťaženie v zdieľaných dátových centrách, rozdiel medzi perimetrickou obranou a architektúrou interného firewallu sa stáva skutočným obchodným rizikom. Spoliehanie sa na jeden firewall orientovaný na internet, zatiaľ čo prevádzka z východu na západ zostáva do značnej miery nekontrolovaná, odhaľuje laterálny pohyb, pripojenie pobočiek a segmentáciu kampusu, najmä preto, že VPN, práca na diaľku a hybridný cloud rozširujú povrch útoku.

    Tento článok sa zameriava na to, ako štruktúrovať vrstvenú architektúru, ktorá kombinuje robustné perimetrické firewally s efektívnou internou segmentáciou, a nie je potrebné vyberať si jeden pred druhým. Preskúmame, kedy uprednostniť platformy pre okraj internetu a ukončovacie platformy VPN, kde interné segmentačné firewally prinášajú najväčšiu hodnotu a ako možno možnosti viacerých dodávateľov od spoločností Cisco, Juniper a Huawei zosúladiť so špecifickými scenármi kampusov, pobočiek a dátových centier.

Vyvažovanie perimetra a návrhu interného firewallu

Umiestnenie ovládacích prvkov na okraji siete oproti umiestneniu v rámci siete ovplyvňuje výkon, náklady, zložitosť a to, ako dobre sa architektúra môže vyvíjať.

Vyvažovanie perimetra a návrhu interného firewallu
  • Výhoda dimenzovania verzus kapacita interného firewallu

    Nesprávne odhadnutá priepustnosť, relácie a zaťaženie VPN vedie k úzkym miestam na perimetri alebo k slepým miestam v riadení prevádzky východ-západ.

  • Integrácia heterogénnych domén firewallu

    Kombinácia firewallov na okraji internetu, v areáli a v dátovom centre vytvára prekrývanie politík, asymetrické smerovanie a komplexné riadenie zmien.

  • Vývoj od plochých k segmentovaným architektúram

    Prechod z modelu zameraného iba na perimetrické zóny na granulárne interné zóny narúša staršie aplikácie a zaťažuje prevádzku bez jasnej migračnej cesty.

Porovnanie architektúry perimetrického a interného firewallu

Porovnajte role perimetrických a interných firewallov a navrhnite viacvrstvové zabezpečenie, ktoré zodpovedá vašim vzorcom prevádzky, rizikovému profilu a plánom rastu.

Vlastnosti Architektúra perimetrického firewallu Architektúra interného segmentačného firewallu
Vrstvený obvod + vnútorné (odporúčané) horúce
Výsledok pre vás
Primárne nasadenie Firewally Cisco Perimeter na okraji internetu pre severojužnú prevádzku, ukončenie VPN a ochranu medzi pobočkou a centrálou. Firewally Juniper Internal Segmentation pre prevádzku východ-západ, kampusové VLAN a bezpečnostné zóny dátových centier. Perimetrická segmentácia od Cisco plus interná segmentácia od Juniper, voliteľne doplnená o Huawei USG pre regionálne lokality. Zosúladiť ovládacie prvky so smerom a úlohou premávky, čím sa znížia mŕtve uhly, namiesto spoliehania sa na jediný úzky bod.
Bezpečnostné krytie a hĺbka Silná ochrana na okraji siete, zmierňovanie DoS útokov, vzdialený prístup a VPN medzi sieťami; obmedzená viditeľnosť, keď je prevádzka dovnútra. Podrobná kontrola laterálneho pohybu, pravidlá založené na používateľoch/zónach, izolácia pracovných záťaží; menšie zameranie na internetové hrozby. Kompletné pokrytie: zóny na okraji internetu, pobočke a interné zóny s viacvrstvovými politikami vyladenými na riziko každej zóny. Podstatne znižuje polomer výbuchu pri narušení a zároveň zachováva robustnú vonkajšiu ochranu pre dodržiavanie predpisov a kritické aplikácie.
Zložitosť a prevádzka siete Jednoduchší povrch politík, ale súbory pravidiel sa môžu s rastom obchodných aplikácií preťažiť a ich údržba môže byť náročná. Viac objektov a zón pravidiel si vyžaduje užšiu integráciu s návrhom siete a inventárom aktív. Štruktúrované úrovne politík: jasné oddelenie medzi okrajovými a internými účtami, jednoduchší životný cyklus a riadenie zmien. Menej kolízií pravidiel, jasnejší model vlastníctva a plynulejšie audity napriek celkovému väčšiemu počtu zariadení.
Výkon a škálovateľnosť Optimalizované pre prípady použitia s vysokou priepustnosťou na okraji siete; jednoduché škálovanie aktualizáciou platforiem ASA/FTD iba na perimetri. Váhy s množstvom vnútorných segmentov; vyžaduje starostlivé plánovanie kapacity so zvyšujúcim sa zaťažením zón a smerom východ-západ. Možnosť nezávislého škálovania na okraji siete a vo vnútri siete; kombinácia SKU (ASA55xx, SRX3xx/4xxx, Huawei USG63xx/66xx) pre každú rolu lokality. Správne dimenzované kapitálové výdavky: vyhnite sa predimenzovaniu jednej krabice pre všetky role, škálujte iba tam, kde si to vyžaduje prevádzka a riziko.
Nákladový profil a celkové náklady na vlastníctvo Nižšie počiatočné náklady pre malé prostredia; riziko nákladných výpadkov v prípade preťaženia alebo zneužitia na internú kontrolu. Vyššie počiatočné úsilie na návrh a počet zariadení; lepšia návratnosť investícií tam, kde je vysoké riziko dodržiavania predpisov a bočných hrozieb. Vyvážené výdavky: kritické lokality dostanú obe vrstvy; menšie pobočky môžu začať s obvodom a neskôr pridať interné. Zlepšený pomer zabezpečenia a nákladov a predvídateľná cesta rastu namiesto opakovaného rozoberania a nahrádzania na okraji.
Dodržiavanie a riadenie Pomáha splniť základné požiadavky na perimeter a VPN, ale nemusí spĺňať požiadavky internej segmentácie. Podporuje segmentáciu podľa štandardov PCI, HIPAA a nulovej dôveryhodnosti podľa obchodnej jednotky, úrovne aplikácie a úrovne citlivosti. Kombinuje perimetrické kontroly s povinnou internou segmentáciou a dizajnom zón vhodným pre audit. Rýchlejšie zosúladenie s predpismi a jednoduchšie zhromažďovanie dôkazov pre regulačné orgány a hodnotenia bezpečnosti zákazníkov.
Najlepšie vhodné scenáre Malé a stredné podniky s jedným miestom, jednoduchým používaním SaaS, obmedzeným rizikom medzi východom a západom alebo sieťami v ranej fáze. Kampusové siete, viacvrstvové dátové centrá a podniky, ktoré sa obávajú rizika interného alebo laterálneho pohybu. Rastúce podniky, prostredia distribuovaných centrál/pobočiek/dátových centier alebo akákoľvek cesta s nulovou dôverou/ochranou do hĺbky. Architektúra pripravená na budúcnosť, ktorá môže začať v malom a vyvíjať sa, čím minimalizuje redizajn s rozširovaním vašej zastavanej plochy.
Pokyny pre rozhodovanie Vyberte si, keď je rozpočet obmedzený, prostredie je jednoduché a akceptujete vyššie interné bočné riziko. Vyberte si, kedy hodnota interných údajov a požiadavky na dodržiavanie predpisov odôvodňujú hlbšie investície do segmentácie. Vyberte si, kedy chcete strategickú, viacvrstvovú ochranu s využitím riešení Cisco na okraji siete a interne riešení Juniper/Huawei. Štruktúrovaný plán od „dostatočne dobrého“ zabezpečenia na okraji siete až po zrelú, vrstvenú architektúru firewallu prispôsobenú obchodným rizikám.

Potrebujete pomoc? Technickí experti sú k dispozícii.

  • +1-626-655-0998 (USA)
    UTC 15:00-00:00
  • +852-2592-5389 (Hoongkong)
    UTC 00:00-09:00
  • +852-2592-5411 (Hoongkong)
    UTC 06:00-15:00
Potrebujete pomoc? Technickí experti sú k dispozícii.

Prípady použitia perimetrického a interného firewallu

Kde perimetrické firewally a interné segmentačné firewally najlepšie zapadajú do reálnych podnikových a poskytovateľských architektúr.

Bezpečný internetový okraj pre ústredie a dátové centrá

Bezpečný internetový okraj pre ústredie a dátové centrá

  • Nasaďte na okraji podnikového internetu brány Cisco perimetrického firewallu, ako napríklad ASA5525-FTD-K9 alebo ASA5545-FTD-K9, aby ste ukončili VPN, aplikovali pokročilú ochranu pred hrozbami a presadzovali politiky odchádzajúceho prístupu.
  • Použite ASA5585-S10-K9 alebo ASA5585S60-10K-K9 na hraniciach dátových centier na kontrolu severojužnej prevádzky, bezpečné publikovanie interných aplikácií a oddelenie externých DMZ od jadrových sietí.
  • Kombinujte firewally Huawei USG63xx/USG66xx s uplinkmi poskytovateľov internetových služieb a zabezpečte redundantné zabezpečenie perimetra, NAT a ovládacie prvky na aplikačnej vrstve pre viacdomové centrály alebo kolokačné zariadenia.
Segmentácia v rámci kampusových a pobočkových sietí

Segmentácia v rámci kampusových a pobočkových sietí

  • Umiestnite Juniper SRX300 alebo SRX345 ako interné segmentačné firewally medzi používateľské VLAN, serverové VLAN a OT siete, aby ste obmedzili laterálny pohyb a presadzovali politiky nulovej dôvery.
  • Použite Huawei USG6310-BDL-AC alebo USG6320-BDL-AC ako firewally distribučnej vrstvy v stredne veľkých kampusoch na oddelenie oddelení, uplatňovanie pravidiel prístupu založených na identite a zaznamenávanie prevádzky východ-západ.
  • Nasaďte Juniper SRX1500-AC alebo SRX4200-SYS-JB-AC vo veľkých pobočkách na segmentáciu hosťovských, firemných a partnerských zón a zároveň prenášajte iba potrebné toky cez perimetrické brány založené na Cisco ASA.
Viacvrstvové zabezpečenie pre hybridný a vzdialený prístup

Viacvrstvové zabezpečenie pre hybridný a vzdialený prístup

  • Ukončite rozsiahle siete IPsec a SSL VPN na zariadeniach Cisco ASA5525-FPWR-K9 alebo ASA5545-FPWR-K9 na okraji siete a potom presmerujte iba dôveryhodnú, dešifrovanú prevádzku do interných segmentov Juniper SRX pre detailnú kontrolu používateľov a aplikácií.
  • Použite Huawei USG6620-BDL-AC alebo USG6630-BDL-AC na perimetri hybridných cloudových konektorov, zatiaľ čo brány Juniper SRX2300 izolujú aplikačné vrstvy a databázy v rámci dátového centra.
  • Navrhnite regionálne uzly, kde klastre Cisco ASA5585-S10-5K-K9 zabezpečujú internetové a partnerské VPN tunely, zatiaľ čo Huawei USG6360-BDL-AC alebo USG6370-BDL-AC segmentujú interné služby, ku ktorým majú prístup vzdialení používatelia a používatelia SaaS.
Izolácia riadená súladom s predpismi pre regulované pracovné zaťaženia

Izolácia riadená súladom s predpismi pre regulované pracovné zaťaženia

  • Umiestnite Juniper SRX4200-SYS-JB-AC ako interné firewally okolo zón PCI, zdravotníctva alebo finančných dát, zatiaľ čo perimetrické firewally Cisco ASA poskytujú auditovanú kontrolu vstupu a výstupu do externých sietí.
  • Použite sériu Huawei USG6380-BDL-AC alebo USG66xx na vytvorenie logicky oddelených bezpečnostných zón pre produkčné, testovacie a riadiace siete, pričom vynucujte prísne pravidlá a protokolovanie medzi jednotlivými zónami.
  • Kombinujte sériu ASA5585 pre vysokovýkonnú perimetrickú kontrolu so zariadeniami SRX1500-AC alebo SRX2300 v dátovom centre a implementujte viacvrstvové kontroly, ktoré sú v súlade s normami ISO 27001, PCI DSS alebo miestnymi regulačnými rámcami.
Škálovateľné zabezpečenie pre malé a stredné podniky a rastúce podniky

Škálovateľné zabezpečenie pre malé a stredné podniky a rastúce podniky

  • Začnite s Huawei USG6310-BDL-AC alebo USG6330-BDL-AC ako kombinovaným rozhraním pre internetovú hranicu a základným interným firewallom pre malé kancelárie a potom zavádzajte samostatné interné firewally Juniper SRX, ako bude sieť rozrastať.
  • Používajte Juniper SRX300 na pobočkách pre lokálnu segmentáciu a VPN späť do centrály, kde Cisco ASA5525-FTD-K9 agreguje tunely pobočiek a chráni zdieľaný prístup na internet.
  • Navrhujte prostredia pre stredne veľké firmy, ktoré sa v centrále spoliehajú na systém Huawei USG6360-BDL-AC pre ochranu perimetra, zatiaľ čo jednotky SRX345 alebo SRX1500-AC vytvárajú bezpečné zóny pre ERP, súborové služby a platformy pre spoluprácu.

Často kladené otázky

Ako sa mám pri prvom nasadení rozhodnúť medzi perimetrickými a internými firewallmi?

  • Vo väčšine nasadení v nových podnikoch alebo v malých a stredných podnikoch je východiskovým bodom perimetrický firewall Cisco, ako napríklad ASA5525-FTD-K9 alebo ASA5545-FTD-K9 na okraji internetu, pretože ukončuje VPN, chráni verejné služby a konsoliduje externú kontrolu prístupu.
  • Ak už máte firewall na okraji internetu a vašou hlavnou starosťou je laterálny pohyb v rámci siete LAN alebo dátového centra, potom sa za perimetr zvyčajne pridáva interný segmentačný firewall Juniper, ako napríklad SRX345, SRX1500-AC alebo SRX4200-SYS-JB-AC, aby sa vytvorili bezpečnostné zóny pre oddelenia, pracovné zaťaženia alebo rozsahy dodržiavania predpisov.
  • Séria Huawei USG6300/USG6600 (napríklad USG6330-BDL-AC alebo USG6620-BDL-AC) môže byť umiestnená buď na perimetri, alebo interne, ak chcete jednotný balík dodávateľov a viacvrstvovú ochranu v rámci toho istého operačného systému.
  • Praktické pravidlo: začnite s ochranou perimetra, kde sú riziká a expozície najvyššie, a potom zaveďte interné firewally, keď pridávate citlivé aplikácie, požiadavky na dodržiavanie predpisov alebo viacero lokalít vyžadujúcich odlišné zóny dôvery. Náš tím môže posúdiť vašu topológiu a navrhnúť fázovanú architektúru založenú na tokoch prevádzky a plánoch rastu.

Ktoré modely firewallov vyhovujú mojim požiadavkám na priepustnosť a VPN na okraji internetu?

  • Pre malé a stredne veľké centrály alebo regionálne kancelárie sú Cisco ASA5525-FTD-K9 a ASA5525-FPWR-K9 bežnou voľbou, keď potrebujete zabezpečený internetový prienik a stredne veľké škálovanie VPN typu site-to-site alebo vzdialeného prístupu.
  • Pre vyšší počet súbežných relácií, viacero WAN liniek alebo hustejšiu koncentráciu VPN na okraji siete sa zvyčajne vyhodnocujú Cisco ASA5545-FTD-K9, ASA5545-FPWR-K9 alebo špičkové varianty ASA5585, ako napríklad ASA5585-S10-K9 a ASA5585S60-10K-K9, v závislosti od počtu používateľov a očakávaného podielu šifrovanej prevádzky.
  • Ak uprednostňujete dizajn zameraný na internú segmentáciu, ale stále potrebujete určitú perimetrickú kapacitu, Juniper SRX1500-AC alebo JNP:SRX2300 je možné umiestniť v dátovom centre alebo jadre kampusu s nadradenými zariadeniami orientovanými na poskytovateľa internetových služieb, musíte však overiť výkon VPN v porovnaní s vašimi maximálnymi potrebami IPSec a SSL.
  • Pre prostredia konsolidujúce perimetrické a interné zóny pod jedným dodávateľom sú zariadenia Huawei USG6360-BDL-AC, USG6370-BDL-AC alebo USG6620-BDL-AC zvyčajne mapované na stredné až veľké lokality, ale mali by ste ich veľkosť určiť s použitím skutočných základných línií prevádzky, šifrovacích pomerov a povolených bezpečnostných služieb, ako sú IPS a filtrovanie URL.

Môžem v jednej sieti kombinovať perimetrické firewally Cisco s internými firewallmi Juniper alebo Huawei?

  • Áno, architektúry so zmiešanými dodávateľmi sú bežné: Cisco ASA5525-FTD-K9, ASA5545-FTD-K9 alebo ASA5585-S10-5K-K9 na okraji internetu, s Juniper SRX345, SRX1500-AC alebo SRX4200-SYS-JB-AC, ktoré spracovávajú internú segmentáciu, alebo jednotky Huawei USG63xx/USG66xx, ktoré chránia špecifické zóny kampusu alebo dátového centra.
  • Hlavnými bodmi interoperability sú smerovanie (statické, OSPF, BGP), interoperabilita VPN (parametre IPSec, profily IKE) a integrácia protokolovania alebo SIEM; všetci traja dodávatelia dodržiavajú priemyselné štandardy, ale vyžadujú starostlivé zarovnanie šablón, aby sa predišlo zlyhaniam pri vyjednávaní alebo asymetrickému smerovaniu.
  • Pri návrhu rozdelenej architektúry by ste mali definovať, ktorá platforma je „zdrojom pravdy“ pre skupiny objektov, politiku NAT a bezpečnostné zónovanie, a potom zdokumentovať pravidlá medzi zónami medzi perimetrom a každým interným segmentom, aby ste predišli medzerám v politikách alebo zatieneniu pravidiel.
  • Ak vášmu tímu chýbajú interné odborné znalosti o viacerých dodávateľoch, môžete si vyžiadať poradenstvo v oblasti návrhu a konfigurácie v rámci našich bezplatná podpora CCIE aby boli zariadenia Cisco, Juniper a Huawei konzistentne integrované a overené pred prerušením výroby. Upozornenie: Konkrétne záručné podmienky a podporné služby sa môžu líšiť v závislosti od produktu a regiónu. Presné podrobnosti nájdete v oficiálnych informáciách. V prípade ďalších otázok kontaktujte: router-switch.com.

Aké sú kľúčové riziká pri nasadení pri pridávaní interných firewallov za existujúci perimetr?

  • Najčastejšími rizikami pri vkladaní interných firewallov, ako sú Juniper SRX300, SRX345, SRX1500-AC alebo Huawei USG6310-BDL-AC a USG6330-BDL-AC za ASA na okraji internetu, sú smerovacie slučky, asymetrické cesty a neočakávane blokované toky východ-západ v dôsledku príliš prísnych pravidiel.
  • Vo viacvrstvových architektúrach by ste mali najprv pripraviť nasadenie s virtuálnymi alebo testovacími zónami, zrkadliť aktuálne správanie ACL na novom internom firewalle a až potom sprísniť politiky pre jednotlivé segmenty; náhla mikrosegmentácia bez stanovenia základných normálnych tokov aplikácií je častou príčinou výpadkov.
  • Vkladanie do riadku môže vyžadovať krátky prestoj na opätovné zapojenie káblov alebo preadresovanie brán VLAN, najmä ak presúvate predvolené brány z prepínačov L3 na interné firewally, takže zmeny okien a plány vrátenia zmien musia byť vopred dohodnuté so všetkými zainteresovanými stranami.
  • Na zníženie rizika odporúčame použiť pilotné segmenty (jedna obchodná jednotka alebo nekritická aplikácia) na overenie politík a protokolovania SRX alebo USG a potom štandardizovať vzor, ​​keď rozširujete segmentáciu hlbšie do areálu alebo dátového centra.

Ako sa robí Router-switch.com spravovať stav skladových zásob, prepravy a životného cyklu týchto firewallov?

  • Stav zásob modelov Cisco ASA (napr. ASA5525-FTD-K9, ASA5585-S10-K9), série Juniper SRX (SRX300, SRX345, JNP:SRX2300) a série Huawei USG (USG6360-BDL-AC, USG6620-BDL-AC a ďalšie) sa môže líšiť; dodacie lehoty vždy závisia od skutočnej dostupnosti v čase objednávky a môžu sa meniť v závislosti od konfigurácie a množstva.
  • Možnosti dopravy a prepravné lehoty sú ovplyvnené cieľovou krajinou, vybraným dopravcom a colnými procesmi; v prípade položiek na sklade sa odoslanie a doručenie zvyčajne zabezpečí čo najrýchlejšie, v závislosti od pripravenosti produktu a súladu s exportnými/importnými predpismi. Praktické podrobnosti si môžete pozrieť v našich spôsoby prepravy a dane a clá pokyny.
  • Keďže niektoré varianty Cisco ASA55xx a ASA5585 sú v neskorých fázach životného cyklu, dôrazne odporúčame skontrolovať stav modelu u našich... Kontrola EOL / EOSL a zváženie alternatív pripravených na migráciu, ak plánujete dlhodobú architektúru perimetra alebo interného firewallu.
  • V prípade strategických projektov internej segmentácie pomáha kombinácia stavu životného cyklu s plánom zabrániť uzamknutiu kľúčových zón za hardvérom, ktorý čoskoro dosiahne koniec podpory, čím sa zjednodušuje plánovanie budúcej obnovy a údržby.

Aké možnosti podpory, záruky a vrátenia tovaru by som mal/a naplánovať v architektúre s viacerými firewallmi?

  • Pri nasadzovaní viacerých vrstiev – Cisco ASA na perimetri spolu s Juniper SRX alebo Huawei USG interne – je dôležité zosúladiť záručné krytie dodávateľa s vašimi internými SLA; rôzne modely a regióny môžu mať rôzne základné záruky a možnosti rozšírenia služieb, takže pred dokončením návrhu by ste si mali overiť konkrétne podmienky pre každú skladovú položku.
  • Router-switch.com môže pomôcť s predpredajnou kontrolou architektúry a pokynmi na konfiguráciu v rámci našich bezplatná podpora CCIE, pričom záruka na hardvér a popredajné služby sa riadia našimi zverejnenými záručná politikaUpozornenie: Konkrétne záručné podmienky a podporné služby sa môžu líšiť v závislosti od produktu a regiónu. Presné podrobnosti nájdete v oficiálnych informáciách. V prípade ďalších otázok kontaktujte: router-switch.com.
  • Ak je perimetrický alebo vnútorný firewall chybný alebo sa u neho vyskytne zlyhanie v ranom štádiu životnosti, mali by ste postupovať podľa zdokumentovaných pokynov. pokyny na vrátenie aby sa diagnostika, oprávnenosť na RMA a logistika mohli spracovať efektívne a v súlade s vaším plánovaním okna zmien.
  • V architektúrach s viacerými dodávateľmi je tiež rozumné štandardizovať zálohy, verziovanie konfigurácie a stratégiu náhradných dielov naprieč všetkými vrstvami, aby bolo možné chybný ASA, SRX alebo USG nahradiť alebo obnoviť s minimálnym posunom politiky a bez ohrozenia perimetra alebo internej segmentácie.

Viac riešení

Enterprise SASE Security Architecture Guide

Sprievodca architektúrou zabezpečenia podniku SASE

Zistite, ako SASE spája SD-WAN a cloudové zabezpečenie, aby znížila prevádzkové náklady o 40 – 60 % a poskytla jednotný prístup s nulovou dôverou pre distribuované podniky.

SIX
Cisco Enterprise Networking Solutions

Riešenia podnikových sietí Cisco

Objavte sieťové riešenia Cisco, ktoré vám pomôžu pri inováciách, zvýšia bezpečnosť a znížia náklady – bez kompromisov.

networking
Campus Network Solutions for Enterprises

Riešenia kampusových sietí pre podniky

Vybudujte si spoľahlivú, škálovateľnú a vysoko výkonnú kampusovú sieť s našimi komplexnými riešeniami – určenými pre podniky.

Campus Network