سوئیچ بای‌پس درون‌خطی Mylinking™ Network Packet Broker™ ML-BYPASS-M2000

ماژول بای‌پس: 8*10G SFP+ و 4*100GE، ماژول مانیتور: 16*10GE SFP+ و 4*100GE، حداکثر 2.4 ترابیت بر ثانیه

شرح مختصر:

با توسعه سریع اینترنت، تهدید امنیت اطلاعات شبکه روز به روز جدی‌تر می‌شود، بنابراین انواع برنامه‌های حفاظت از امنیت اطلاعات به طور فزاینده‌ای مورد استفاده قرار می‌گیرند. چه تجهیزات کنترل دسترسی سنتی (فایروال) باشد و چه نوع جدیدی از ابزارهای حفاظتی پیشرفته‌تر مانند سیستم پیشگیری از نفوذ (IPS)، پلتفرم مدیریت یکپارچه تهدید (UTM)، سیستم حمله ضد انکار سرویس (Anti-DDoS)، Anti-spamدروازه، سیستم یکپارچه شناسایی و کنترل ترافیک DPI و بسیاری از دستگاه‌های امنیتی به صورت سری در گره‌های کلیدی شبکه مستقر شده‌اند و سیاست امنیت داده‌های مربوطه برای شناسایی و برخورد با ترافیک قانونی/غیرقانونی اجرا می‌شود. با این حال، در عین حال، شبکه کامپیوتری در صورت خرابی، تعمیر و نگهداری، ارتقاء، تعویض تجهیزات و غیره، تأخیر زیادی در شبکه یا حتی اختلال در شبکه ایجاد می‌کند. در یک محیط کاربردی شبکه تولیدی بسیار قابل اعتماد، کاربران نمی‌توانند آن را تحمل کنند.


جزئیات محصول

برچسب‌های محصول

۱-بررسی اجمالی

با توسعه سریع اینترنت، تهدید امنیت اطلاعات شبکه روز به روز جدی‌تر می‌شود، بنابراین انواع برنامه‌های حفاظت از امنیت اطلاعات به طور فزاینده‌ای مورد استفاده قرار می‌گیرند. چه تجهیزات کنترل دسترسی سنتی (فایروال) باشد و چه نوع جدیدی از ابزارهای حفاظتی پیشرفته‌تر مانند سیستم پیشگیری از نفوذ (IPS)، پلتفرم مدیریت یکپارچه تهدید (UTM)، سیستم حمله ضد انکار سرویس (Anti-DDoS)، دروازه ضد هرزنامه، سیستم شناسایی و کنترل ترافیک یکپارچه DPI و بسیاری از دستگاه‌های امنیتی که به صورت سری در گره‌های کلیدی شبکه مستقر شده‌اند، پیاده‌سازی سیاست امنیت داده‌های مربوطه برای شناسایی و مقابله با ترافیک قانونی/غیرقانونی را ضروری می‌سازد. با این حال، در عین حال، شبکه کامپیوتری در صورت خرابی، تعمیر و نگهداری، ارتقاء، تعویض تجهیزات و غیره، تأخیر زیادی در شبکه یا حتی اختلال در شبکه ایجاد می‌کند. در یک محیط برنامه کاربردی شبکه تولیدی بسیار قابل اعتماد، کاربران نمی‌توانند آن را تحمل کنند.

سوئیچ ML-BYPASS-M2000 Mylinking™ Network Packet Broker plus Inline Bypass، برای استفاده در پیاده‌سازی انعطاف‌پذیر انواع مختلف تجهیزات امنیتی سریال و در عین حال ارائه قابلیت اطمینان بالای شبکه، مورد تحقیق و توسعه قرار گرفته است.

با استقرار Mylinking™ Network Packet Broker به همراه سوئیچ بای‌پس درون‌خطی:

● کاربران می‌توانند دستگاه‌های حفاظتی امنیتی را به صورت انعطاف‌پذیر نصب/حذف کنند، بدون اینکه شبکه موجود تحت تأثیر قرار گیرد یا دچار وقفه شود.

● دارای عملکرد هوشمند تشخیص سلامت برای نظارت بر وضعیت کارکرد عادی دستگاه‌های امنیتی متصل به صورت بلادرنگ. به محض اینکه یک دستگاه امنیتی متصل دچار نقص شود، محافظ به طور خودکار برای حفظ ارتباط عادی شبکه، بای‌پس می‌شود.

● فناوری حفاظت ترافیک انتخابی می‌تواند برای استقرار تجهیزات امنیتی خاص برای حذف ترافیک، تجهیزات حسابرسی مبتنی بر رمزگذاری و غیره مورد استفاده قرار گیرد. این فناوری به طور مؤثر حفاظت از دسترسی درون خطی را برای انواع خاص ترافیک پیاده‌سازی می‌کند و بار پردازش ترافیک دستگاه‌های درون خطی را کاهش می‌دهد.

● فناوری حفاظت ترافیک متعادل‌کننده بار می‌تواند برای استقرار دستگاه‌های درون‌خطی امن در خوشه‌ها مورد استفاده قرار گیرد تا نیازهای حفاظت امنیتی درون‌خطی را تحت محیط‌های با فشار پهنای باند بالا برآورده کند.

● دارای قابلیت‌های پروکسی SSL است که الزامات نظارت و تحلیل دستگاه‌های حفاظت امنیتی برای محتوای داده‌های متنی ساده را برآورده می‌کند.

● دارای قابلیت‌های پردازش ترافیک پایه مانند تکثیر، تجمیع، فیلترینگ و برچسب‌گذاری ترافیک و همچنین قابلیت‌های پردازش ترافیک پیشرفته مانند حذف داده‌های تکراری، ماسکینگ، شناسایی پروتکل لایه کاربرد و شکل‌دهی ترافیک است.

بای پس-M2000

۲-ویژگی‌ها و فناوری‌های پیشرفته‌ی Mylinking™ Network Packet Broker به همراه سوئیچ بای‌پس درون‌خطی

فناوری حالت محافظتی «SpectFlow» و حالت محافظتی «FullLink» از Mylinking™

فناوری محافظت در برابر سوئیچینگ بای پس سریع Mylinking™

فناوری Mylinking™ «LinkSafeSwitch»

فناوری ارسال/صدور سیاست پویای Mylinking™ «وب‌سرویس»

فناوری تشخیص بسته هوشمند ضربان قلب Mylinking™

مای‌لینکینگ™   فناوری بسته‌های ضربان قلب قابل تعریف

مای‌لینکینگ™   فناوری متعادل‌سازی بار چند لینکی

مای‌لینکینگ™   فناوری توزیع هوشمند ترافیک

مای‌لینکینگ™   فناوری متعادل‌سازی بار پویا

مای‌لینکینگ™   فناوری مدیریت از راه دور (HTTP/WEB، TELNET/SSH، مشخصه "EasyConfig/AdvanceConfig")

۳-راهنمای پیکربندی سوئیچ بای پس درون خطی Mylinking™ Network Packet Broker

اسلات بای پس-M2000

همانطور که در نمودار بالا نشان داده شده است، کل واحد از چهار اسلات ماژولار تشکیل شده است:

اسلات‌های ماژول SLOT1، SLOT2، SLOT3 و SLOT4 همگی می‌توانند ماژول‌های پورت محافظتی BYPASS یا ماژول‌های پورت MONITOR را با نرخ‌ها و شماره پورت‌های مختلف در خود جای دهند. با جایگزینی مدل‌های مختلف ماژول‌ها، می‌توان از محافظت BYPASS برای چندین لینک 10G/40G/100G و همچنین استقرار تجهیزات مانیتورینگ Inline Bypass برای چندین لینک 10G/40G/100G پشتیبانی کرد.

توجه: هر دو ماژول BYPASS و MONITOR از قابلیت تعویض در حین کار (hot-swapping) پشتیبانی می‌کنند.

 

۳.۱-فهرست مشخصات ماژول

مدل محصول

عملکردیPآرامترها

Cهاسیس
ML-BYPASS-M2000-CHS/AC رکمونت استاندارد ۱۹ اینچی ۲U؛ حداکثر مصرف برق ۳۰۰ وات؛ واحد اصلی محافظ BYPASS ماژولار؛ ۴ اسلات ماژول؛ ۱ رابط کنسول RS232، ۱ رابط RJ45 با پورت ۱۰/۱۰۰/۱۰۰۰M با مدیریت شبکه خارجی؛ منبع تغذیه دوگانه AC-220V؛
NT-BYPASS-M2000-CHS/DC رکمونت استاندارد ۱۹ اینچی ۲U؛ حداکثر مصرف برق ۳۰۰ وات؛ واحد اصلی محافظ BYPASS ماژولار؛ ۴ اسلات ماژول؛ ۱ رابط کنسول RS232، ۱ رابط RJ45 با پورت ۱۰/۱۰۰/۱۰۰۰M با مدیریت شبکه خارجی؛ منبع تغذیه دوگانه DC-48V؛
بای پسMاودول
INL-I8XM8X (LM/SM) پشتیبانی از حفاظت اتصال سریال لینک 4 طرفه 10GE (سازگار با 1G)، با مجموع 8 رابط 10GE؛ پشتیبانی از 8 پورت مانیتورینگ SFP+ 10G (به استثنای ماژول‌های نوری).
INL-I4HM2H (LM/SM) پشتیبانی از حفاظت سریال لینک دو طرفه ۱۰۰GE (سازگار با ۴۰GE)، با مجموع ۴ رابط ۱۰۰GE؛ پشتیبانی از ۲ پورت مانیتورینگ QSFP28 ۱۰۰GE (به استثنای ماژول‌های نوری).
ماژول مانیتور
مون-M16X پورت‌های مانیتورینگ 16*10GE SFP+ (به استثنای ماژول‌های نوری)؛
MON-M16X-CN98 ۱۶ پورت مانیتورینگ ۱۰ گیگابیتی SFP+ (ماژول نوری شامل نمی‌شود)؛ مجهز به موتور عملکرد پیشرفته، پشتیبانی از توابع پردازش ترافیک پیشرفته مانند رمزگشایی SSL بای‌پس، پروکسی SSL و حذف داده‌های تکراری ترافیک؛
دوشنبه-M4H پورت‌های مانیتورینگ QSFP28 با ظرفیت 4 گیگابایت (ماژول‌های نوری شامل نمی‌شوند)؛
دوشنبه-M4H-CN98 ۴ پورت مانیتورینگ QSFP28 با ظرفیت ۱۰۰ گیگابیت (ماژول‌های نوری شامل نمی‌شوند)؛ مجهز به موتور عملکرد پیشرفته، پشتیبانی از توابع پردازش ترافیک پیشرفته مانند رمزگشایی SSL بای‌پس، پروکسی SSL و حذف داده‌های تکراری ترافیک؛

 

۳.۲-قوانین انتخاب ماژول

بر اساس لینک‌های محافظت‌شده‌ی مختلف و الزامات استقرار تجهیزات نظارتی، می‌توانید پیکربندی‌های مختلف ماژول را به صورت انعطاف‌پذیر برای برآورده کردن نیازهای واقعی محیط خود انتخاب کنید؛ لطفاً هنگام انتخاب، این قوانین را رعایت کنید:

۱) مجموعه شاسی یک جزء اجباری است و باید قبل از انتخاب هر ماژول دیگری انتخاب شود. لطفاً روش منبع تغذیه مناسب (AC/DC) را نیز بر اساس نیاز خود انتخاب کنید.

۲) این واحد حداکثر از ۴ اسلات ماژول پشتیبانی می‌کند؛ شما نمی‌توانید ماژول‌های بیشتری از تعداد اسلات‌ها برای پیکربندی انتخاب کنید. بر اساس ترکیب انعطاف‌پذیر مدل‌های مختلف ماژول، این واحد می‌تواند از حفاظت سریال برای حداکثر ۱۶ لینک ۱۰GE/GE یا ۸ لینک ۱۰۰GE/۴۰GE پشتیبانی کند.

۴-قابلیت‌های پردازش هوشمند ترافیک 

۴.۱-استقرار درون خطی

۱

محافظت درون خطی ویژه ترافیک
پشتیبانی می‌کنددرون خطی (سریال)حالت حفاظت برای انواع خاص ترافیک در هردرون خطیپیوند.Toبرخی از انواع ترافیک مشخص شده توسط کاربر را رویدرون خطیپیوند بهدرون خطی Sامنیتدستگاهبرای پردازش، و بقیه ترافیک مستقیماً و بدون جریان از طریق آن ارسال می‌شوددرون خطی Sامنیتدستگاهدر عین حال،itنظارت بلادرنگ بر وضعیت در حال اجرا را انجام می‌دهددرون خطی Sامنیتدستگاههنگامی که وضعیت پردازش ترافیک غیرعادی پیدا شد،itبه طور خودکار از مسیر انتقال ترافیک کنار گذاشته می‌شود تا تداوم سرویس شبکه تضمین شود.

۱

محافظت درون خطی در برابر تمام ترافیک
پشتیبانی می‌کنددرون خطی (سریال)حالت حفاظت برای همه انواع ترافیک در هردرون خطیپیوند.Toانتقال تمام ترافیک دردرون خطیپیوند بهدرون خطی Sامنیتدستگاهبرای پردازش، و نظارت بر وضعیت در حال اجرای امنیت درون‌خطیدستگاهدر زمان واقعی. هنگامی که وضعیت پردازش ترافیک غیرطبیعی یافت شد،itبه طور خودکار از مسیر انتقال ترافیک کنار گذاشته می‌شود تا تداوم سرویس شبکه تضمین شود.

توضیحات محصول

تعادل بار
این دستگاه قابلیت متعادل‌سازی بار ترافیکی هوشمند را دارد. هنگامی که عملکرد پردازش یک واحددرون خطی Sامنیتدستگاهبرای مقابله کافی نیستدرون خطیترافیک ارتباطی را لینک کنید، می‌تواند تخصیص دهددرون خطیبا پیکربندی یک گروه متعادل‌کننده بار، ترافیک را به رابط‌های N Monitor متصل کنید. بر اساس اطلاعات MAC، IP، شماره پورت، پروتکل و سایر اطلاعات،itخروجی متعادل‌سازی بار الگوریتم هش اختیاری را انجام می‌دهد، به طوری کهدرون خطیترافیک لینک به طور مساوی بین چندین لینک توزیع می‌شود.درون خطیامنیتابزارs برای پردازش خوشه‌ای، که به طور مؤثر عملکرد کلی پردازش را بهبود می‌بخشددرون خطیامنیتابزاربه منظور انطباق با الزامات پهنای باند بالا و سناریوهای کاربردی با ترافیک زیاد.

۲

تشخیص بسته ضربان قلب

پشتیبانی می‌کندTxوRxبسته‌های تشخیص ضربان قلب از طریق لینک‌های بالا و پایینِ متصلدرون خطیدستگاه‌های امنیتی، و تشخیص می‌دهدابزارهای درون خطیوضعیت کار و اینکه آیا روند پردازش ترافیک طبیعی است یا خیر. ضربان قلب دو طرفهبستهمکانیزم تشخیص می‌تواند با دقت بیشتری وضعیت کاری فعلی را منعکس کنددرون خطیامنیتدستگاهو به طور مؤثرتری عملکرد عادی شبکه را تضمین می‌کند.

می‌تواند پارامترهای ضربان قلب هر کدام را سفارشی کنددرون خطیدستگاه امنیتی، مانند ضربان قلبTxزمان وقفه، حداکثر زمان تلاش مجدد ضربان قلب، ضربان قلبTxجهت، و غیره. می‌تواند وضعیت خطا را تشخیص داده و قضاوت کنددرون خطیدستگاه‌های امنیتی را به موقع شناسایی کرده و سوئیچینگ سریع بای‌پس لینک‌های حفاظتی را محقق می‌سازد.

بسته‌های تشخیص ضربان قلب، فریم‌های پیش‌فرض لایه ۲ اترنت هستند. هنگامی که حالت پل لایه ۲ شفاف (مانند IPS/FW) مستقر می‌شود، فریم‌های اترنت لایه ۲ به طور عادی و بدون مسدود شدن یا از دست رفتن ارسال می‌شوند. در عین حال، می‌تواند از بسته‌های تشخیص ضربان قلب لایه ۲، لایه ۳ و لایه ۴ اترنت سفارشی نیز پشتیبانی کند تا با برخی از ویژگی‌های خاص سازگار شود.درون خطیدستگاه‌های امنیتی معمولاً نمی‌توانند فریم‌های لایه ۲ اترنت معمولی را ارسال کنند.

بر اساس مکانیسم فوق، کاربران می‌توانند اثر تشخیص سلامت سطح سرویس دستگاه‌های امنیتی متصل را درک کنند، به طوری که می‌تواند عملکرد عادی سرویس‌های امنیتی را به طور مؤثرتری تضمین کند.

۱

سوئیچینگ بای پس
از بای پس بسیار پایین پشتیبانی می‌کندسوئیچینگتأخیر (<8ms) و کاربران به سختی می‌توانند تأثیر آن را روی شبکه هنگام انجام بای‌پس توسط دستگاه احساس کنند.سوئیچینگدر عین حال، فناوری سوئیچینگ لینک مختص دستگاه می‌تواند تضمین کند که وضعیت لینک اصلی در طول بای‌پس تحت تأثیر قرار نمی‌گیرد.سوئیچینگاین فناوری تضمین می‌کند که بای‌پسسوئیچینگامن‌تر است و باعث نمی‌شود پروتکل توپولوژی لایه ۲/لایه ۳ لینک‌های محافظت‌شده دوباره محاسبه و همگرا شود، تا تأثیر آن بر شبکه کاربر در طول فرآیند به حداقل برسد.سوئیچینگ.

۴

مسدود کردن ترافیک
هنگامی که دستگاه امنیتی، اتصالات نشست غیرقانونی یا غیرعادی را در ترافیک تشخیص می‌دهد و نیاز به مسدود کردن آنها در زمان مناسب دارد، می‌تواند هر بسته مشخص شده‌ای را در ترافیک بالا/پایین شبکه رهگیری کند.درون خطیلینک بر اساس شرایط فیلتر تطبیق تاپل برای اطمینان از عملکرد ایمن سرویس‌های شبکه.

۵

آینه ترافیک
علاوه بر حفاظت از ترافیک لینک درون خطی و دستگاه امنیتی درون خطی (مانند IPS، WAF)، هرگونه ترافیک منعکس شده در SPAN نیز می‌تواند به سیستم نظارت امنیتی SPAN (مانند IDS، APT) ارسال شود تا الزامات استقرار نظارت بر داده‌های ترافیک یا آزمایش و تأیید ترافیک در SPAN برآورده شود.

۶

پروکسی SSL
از طریق عملکرد پروکسی SSL، بسته رمزگذاری شده اصلی رمزگشایی شده و به سیستم حفاظت امنیتی درون خطی ارسال می‌شود و سپس داده‌های رمزگشایی شده بازیابی شده و به لینک اصلی ارسال می‌شوند، به طوری که داده‌های رمزگشایی شده بدون تأثیر بر انتقال داده‌های رمزگذاری شده در لینک اصلی کاربر، در اختیار سیستم حفاظت امنیتی درون خطی قرار می‌گیرند و نظارت و تجزیه و تحلیل داده‌های رمزگذاری شده توسط سیستم تجزیه و تحلیل انجام می‌شود.

۴.۲-استقرار SPAN

۷

تکرار ترافیک شبکه
پشتیبانی می‌کنددرون خطی (سریال)حالت حفاظت برای انواع خاص ترافیک در هردرون خطیپیوند.Toبرخی از انواع ترافیک مشخص شده توسط کاربر را رویدرون خطیپیوند بهدرون خطی Sامنیتدستگاهبرای پردازش، و بقیه ترافیک مستقیماً و بدون جریان از طریق آن ارسال می‌شوددرون خطی Sامنیتدستگاهدر عین حال،itنظارت بلادرنگ بر وضعیت در حال اجرا را انجام می‌دهددرون خطی Sامنیتدستگاههنگامی که وضعیت پردازش ترافیک غیرعادی پیدا شد،itبه طور خودکار از مسیر انتقال ترافیک کنار گذاشته می‌شود تا تداوم سرویس شبکه تضمین شود.

۸

تجمیع ترافیک شبکه
ترافیک ورودی اصلی و ترافیک پیش‌پردازش‌شده را می‌توان بر اساس سیگنال تک کاناله به سیگنال کانال N کپی کرد یا پس از تجمیع سیگنال کانال N در سرعت‌های ارسال خط GE، 10GE، 40G و 100G به سیگنال کانال M کپی کرد، که به طور کامل نیازهای استقرار بیش از دو دستگاه بای‌پس شنود چند پورته را در شبکه به طور همزمان برطرف می‌کند.

۹

توزیع/ارسال داده‌ها
فراداده‌های ورودی را به طور دقیق طبقه‌بندی کرد و سرویس‌های داده مختلف را طبق قوانین از پیش تعریف‌شده کاربر، حذف یا به چندین خروجی رابط ارسال کرد.

۱۰

فیلتر کردن داده‌های بسته
داده‌های ورودیترافیکمی‌توان آن را به طور دقیق طبقه‌بندی کرد، و سرویس‌های داده مختلف می‌توانند در لیست سفید یا سیاه قرار گیرند، و خروجی‌های رابط چندگانه می‌توانند حذف یا ارسال شوند. این برنامه از ترکیب انعطاف‌پذیر بر اساس نوع اترنت، برچسب vlan، پنج تایی IP پشتیبانی می‌کند،تی سی پیشناسه، ویژگی‌های بسته و سایر عناصر برای برآورده کردن بیشتر الزامات استقرار تجهیزات مختلف امنیتی شبکه، تجزیه و تحلیل پروتکل، تجزیه و تحلیل سیگنالینگ و سایر نظارت بر ترافیک.

۳۵

تعادل بار
متعادل‌سازی بار الگوریتم هش اختیاری می‌تواند مطابق با ویژگی‌های لایه داخلی و خارجی L2-L4 انجام شود تا از یکپارچگی جلسه جریان داده دریافتی توسط ... اطمینان حاصل شود.اسپاندستگاه نظارت. هنگامی که وضعیت لینک تغییر می‌کند، اعضای گروه پورت تخلیه می‌توانند به صورت انعطاف‌پذیر خارج شوند (لینک DOWN) یا به (لینک UP) بپیوندند، و گروه تخلیه می‌تواند به طور خودکار ترافیک را توزیع مجدد کند تا از تعادل بار پویای ترافیک خروجی پورت اطمینان حاصل شود.

شرح محصول (7)
شرح محصول (8)
شرح محصول (9)

برچسب‌گذاری شده با VLAN

VLAN بدون برچسب

VLAN جایگزین شد

از تطبیق هر فیلد کلیدی در ۱۲۸ بایت اول یک بسته پشتیبانی می‌کند. کاربر می‌تواند مقدار آفست و طول و محتوای فیلد کلیدی را سفارشی کند و سیاست خروجی ترافیک را طبق پیکربندی کاربر تعیین کند.

۱۵

مهر زنی زمانی
پشتیبانی شده برای سرور NTP را برای تصحیح زمان و نوشتن پیام در بسته به شکل یک برچسب زمانی نسبی با علامت مهر زمانی در انتهای فریم، با دقت نانوثانیه، همگام‌سازی کنید.

۱۶

کپسوله سازی تونل
از هدرهای VxLAN، VLAN، GRE، GTP، MPLS، IPIP که در بسته داده اصلی حذف شده و خروجی ارسال شده را پشتیبانی می‌کند.

wps_doc_20

برش داده/بسته
پشتیبانی می‌کندبرش بستهداده‌های اصلی را بر اساس رابط ورودی و خروجی ترافیک در سطح سیاست (64، 96، 128، 160، 192، 224، 256، 288، 320، 384، 512، 640، 768، 896، 960 بایت اختیاری هستند) تنظیم می‌کند و سیاست خروجی ترافیک را می‌توان طبق پیکربندی کاربر پیاده‌سازی کرد.

wps_doc_22

پروتکل تونلینگ را شناسایی کنید
پشتیبانی از شناسایی خودکار پروتکل‌های مختلف تونلینگ مانند GTP / GRE / VxLAN / PPTP / L2TP / PPPOE / IPIP. با توجه به پیکربندی کاربر، استراتژی خروجی ترافیک می‌تواند بر اساس لایه داخلی یا خارجی تونل پیاده‌سازی شود.

۱۹

اولویت ارسال بسته
این قابلیت از تعریف اولویت بسته‌های داده با توجه به اهمیت سرویس در پورت ورودی پشتیبانی می‌کند و بسته‌های با اولویت بالا ترجیحاً در خروجی ارسال می‌شوند. پس از ارسال بسته‌های با اولویت بالا، سایر بسته‌های با اولویت متوسط ​​و پایین نیز ارسال می‌شوند. از هشدار سیستم تجزیه و تحلیل ناشی از از دست دادن بسته‌های داده مهم جلوگیری کنید.

۲۱

هشدار دهنده غیرطبیعی
این برنامه از آلارم‌های نظارتی بلادرنگ و سوابق آلارم‌های تاریخی روند ترافیک رابط بر اساس تنظیم آستانه پشتیبانی می‌کند. این برنامه از آلارم‌های نظارتی بلادرنگ و سوابق آلارم‌های تاریخی بر اساس وضعیت سلامت سخت‌افزار دستگاه (پردازنده، حافظه، دما، فن، منبع تغذیه و غیره) پشتیبانی می‌کند.

۲۰

رابط پشتیبان گیری داغ
این دستگاه از پیکربندی رابط ورودی ۱+۱ اصلی/آماده به کار، رابط خروجی ۱+۱ اصلی/آماده به کار و گروه متعادل کننده بار N+1 اصلی/آماده به کار پشتیبانی می‌کند تا قابلیت اطمینان بالایی را در فرآیند ترافیک از ورودی به خروجی به دست آورد.

۲۲

اندازه‌گیری ریزانفجار ترافیک
این می‌تواند زمان وقوع، مدت زمان و نرخ انفجار ریزترافیک را به صورت بلادرنگ تشخیص دهد و رکورد اندازه‌گیری تاریخی را حفظ کند، که ابزار و مبنایی قابل اندازه‌گیری و مشاهده‌پذیر برای عیب‌یابی عملیات و نگهداری و تشخیص از دست رفتن بسته‌ها فراهم می‌کند.

۲۳

محافظت در برابر نوسان رابط
این دستگاه از تشخیص و محافظت در برابر نوسانات لینک‌های up/down هر رابطی پشتیبانی می‌کند، به طوری که از اتلاف ترافیک ورودی و خروجی ناشی از بالا/پایین رفتن مکرر لینک‌های رابط‌ها جلوگیری می‌کند و پایداری جمع‌آوری و ارسال ترافیک را بهبود می‌بخشد.

۱۸

خروجی کپسوله‌سازی تونل
این برنامه از کپسوله‌سازی تونل از نوع ERSPAN2، GRE، VXLAN، NVGRE برای هرگونه ترافیک جمع‌آوری‌شده و خروجی پشتیبانی می‌کند تا الزامات برنامه برای انتقال ترافیک جمع‌آوری‌شده به سیستم تجزیه و تحلیل از راه دور را برآورده سازد.

۲۴

خاتمه بسته تونل
این دستگاه از تابع خاتمه پیام تونل پشتیبانی می‌کند. این تابع امکان پیکربندی آدرس‌های IP/ماسک و آدرس‌های MAC را در پورت ورودی ترافیک فراهم می‌کند. این دستگاه امکان انتقال مستقیم ترافیکی را که باید در شبکه کاربر از طریق روش‌های کپسوله‌سازی تونل مانند GRE، GTP و VXLAN جمع‌آوری شود، به پورت جمع‌آوری دستگاه فراهم می‌کند.

۶

رمزگشایی SSL SPAN
پشتیبانی از بارگذاری رمزگشایی گواهی SSL مربوطه. پس از رمزگشایی داده‌های رمزگذاری شده HTTPS برای ترافیک مشخص شده، در صورت نیاز به سیستم‌های نظارت و تحلیل back-end ارسال می‌شود. پشتیبانی از TLS1.0، TLS1.2 و SSL3.0

۲۵

حذف داده‌های تکراری/بسته‌ها
پشتیبانی از جزئیات آماری مبتنی بر پورت یا در سطح سیاست برای مقایسه داده‌های منبع جمع‌آوری چندگانه و تکرارهای یک بسته داده در یک زمان مشخص. کاربران می‌توانند شناسه‌های بسته مختلفی را انتخاب کنند (dst.ip، src.port، dst.port، tcp.seq، tcp.ack، dst.mac، src.mac، vlan.id)

۲۶

پنهان‌سازی تاریخ طبقه‌بندی‌شده
پشتیبانی از جزئیات مبتنی بر سیاست برای جایگزینی هر فیلد کلیدی در داده‌های خام به منظور دستیابی به هدف محافظت از اطلاعات حساس. سیاست خروجی ترافیک می‌تواند بر اساس پیکربندی کاربر پیاده‌سازی شود.

۲۷

پروتکل لایه APP شناسایی
این برنامه از شناسایی، خروجی و حذف پروتکل‌های لایه کاربرد بر اساس حالت تطبیق DNS/URL پشتیبانی می‌کند. کتابخانه ویژگی‌های DPI می‌تواند برای شناسایی، خروجی و حذف حداقل ۱۸۰۰ نوع از ویژگی‌های پروتکل کاربرد (مانند صدا و تصویر، بازی، پیام‌رسانی فوری، پایگاه داده، ایمیل، P2P و غیره) یکپارچه شود و کتابخانه ویژگی‌های DPI قابل ارتقا و به‌روزرسانی است. در صورت وجود نیازهای ویژه، توسعه ثانویه نیز می‌تواند انجام شود.

۲۸

کپسوله‌سازی تعریف‌شده توسط کاربر برای بسته
این برنامه از عملکرد خود-تعریف‌شده‌ی باز کردن بسته (packet unencapsulation) پشتیبانی می‌کند، که می‌تواند فیلدهای بسته‌بندی و محتویات را در هر موقعیتی از ۱۲۸ بایت اول بسته حذف کرده و آن را در خروجی نمایش دهد.

۲۹

شکل‌دهی ترافیک
در عین حال، از فناوری شکل‌دهی ترافیک در رابط خروجی استفاده می‌شود تا جریان داده‌ها به طور روان به ابزار تجزیه و تحلیل منتقل شود، که اساساً پدیده از دست دادن بسته‌های داده ناشی از میکروبرست را حل می‌کند و از هشدار غیرطبیعی ناشی از از دست دادن ترافیک در سیستم تجزیه و تحلیل جلوگیری می‌کند.

۳۰

تطبیق کلمات کلیدی بسته
پس از اینکه هر محتوای فیلد در بخش بار مفید بسته تطبیق داده شد و مورد اصابت قرار گرفت، بسته یا جریان جلسه مرتبط ارسال و خروجی داده می‌شود یا برای برآورده کردن الزامات پیش‌پردازش داده‌های ترافیکی خاص، کنار گذاشته می‌شود.

۳۱

کپسوله سازی تونل
این برنامه از خروجی VXLAN، MPLS، GRE، SRV6، FABRICPATCH، GENEVE و سایر هدرهای بسته در بسته داده اصلی پس از حذف پشتیبانی می‌کند.

۳۲

تخلیه بار اتصال طولانی مدت
با توجه به نیاز کاربر، هر جریان جلسه می‌تواند بر اساس تعداد بایت‌های منتقل‌شده و تعداد بسته‌های منتقل‌شده، ارسال و خروجی داده شود و جریان جلسه بعدی می‌تواند حذف شود، به طوری که الزامات سیستم تحلیل back-end را در برخی سناریوهای خاص که فقط نیاز به دریافت بخشی از ترافیک جریان جلسه دارند، برآورده کند، فشار تحلیل ترافیک را کاهش داده و کارایی سیستم تحلیل را بهبود بخشد.

۳۳

تحلیل آماری ترافیک
این نرم‌افزار از آمار اجزای هر ترافیک رابط ورودی پشتیبانی می‌کند و می‌تواند اندازه روند ترافیک، اندازه/نسبت ترافیک TOPN مربوط به آدرس IP، اندازه/نسبت ترافیک TOPN مربوط به دسته پروتکل برنامه، اندازه/نسبت ترافیک TOPN مربوط به نام پروتکل برنامه و اطلاعات جلسه ترافیک را به صورت نمودار و به صورت بلادرنگ نمایش دهد و امکان صادرات نتایج آماری به فایل‌های محلی را فراهم کند. بنابراین، کاربران می‌توانند ساختار ترکیبی هر ترافیک جمع‌آوری‌شده را با وضوح بیشتری درک کنند و مستقیم‌ترین مبنای پشتیبانی داده‌ها را برای سفارشی‌سازی استراتژی‌های ترافیک و تغییر الزامات تجاری فراهم کنند.

۳۴

قابلیت مشاهده ترافیک - تجزیه و تحلیل داده‌های پایه
ماژول تحلیل پایه تابع تشخیص تجسم ترافیک می‌تواند اطلاعات پایه داده‌های ترافیک هدف ضبط‌شده، مانند تعداد بسته‌ها، توزیع بسته‌های تک‌پخشی/چندپخشی/پخشی، شماره اتصال جلسه، توزیع پروتکل بسته و اندازه ترافیک ضبط‌شده را نشان دهد.

۳۴

قابلیت مشاهده ترافیک - تجزیه و تحلیل عمیق DPI
ماژول تحلیل عمیق DPI در تابع تشخیص دید ترافیک می‌تواند تحلیل عمیقی از داده‌های ترافیک هدف جمع‌آوری‌شده از چندین منظر انجام دهد و آمار دقیقی را در قالب نمودار و جدول ارائه دهد.

۳۴

دید ترافیک - تحلیل نسبت ترافیک
● تجزیه و تحلیل نسبت پروتکل لایه انتقال: مانند TCP، UDP، ICMP، IGMP، ARP و سایر نسبت‌های بسته و آمار ترافیک و نمایش نمودار دایره‌ای
● تحلیل نسبت ترافیک IP: مانند آمار ترافیک تولید شده توسط آدرس‌های IP مختلف، رتبه‌بندی ترافیک مبتنی بر IP، TOP N و نمایش نمودار میله‌ای
● تجزیه و تحلیل نسبت برنامه DPI: مانند HTTP، QQ، FTP و سایر پروتکل‌های برنامه، تعداد بایت‌ها، توزیع آماری ترافیک ارتباطی و نمایش نمودار دایره‌ای

۳۴

قابلیت مشاهده ترافیک - تحلیل جدول زمانی ترافیک
با توجه به شرایط مختلف فیلترینگ، مانند IP، پورت، پروتکل لایه انتقال، پروتکل لایه کاربرد و سایر محتوای مشخص شده، داده‌های ترافیک فعلی ضبط شده هدف می‌توانند بر اساس زمان نمونه‌برداری تجزیه و تحلیل و ارائه شوند و اندازه و روند ترافیک را می‌توان با حرکت دادن نوار لغزنده زمان و مقیاس‌بندی دانه‌بندی آماری جستجو کرد و دقت می‌تواند تا 1 میلی‌ثانیه برسد.

۳۴

قابلیت مشاهده ترافیک - تجزیه و تحلیل جدول جریان
با توجه به شرایط مختلف فیلتر، مانند شناسه جریان، IP، پورت، پروتکل لایه انتقال، پروتکل لایه کاربرد و سایر محتوای مشخص شده، داده‌های ترافیک ضبط شده فعلی هدف را می‌توان بر اساس حالت جریان جلسه، یعنی ارائه دقیق اطلاعات جریان جلسه، از جمله اطلاعات پنج تایی هر جریان، نوع برنامه حمل کننده، تعداد و بایت‌های انتقال بسته و جریان داده مرتبط، تجزیه و تحلیل و شمارش کرد. و دارای یک نمایش رتبه‌بندی بر اساس اطلاعات فوق است. بر اساس این اطلاعات، کاربران می‌توانند به راحتی انواع ترافیک مورد نظر خود را انتخاب کنند، که مستقیم‌ترین مبنا را برای کاربران جهت تدوین سیاست‌های هدایت ترافیک فراهم می‌کند.

۳۴

قابلیت مشاهده ترافیک - تجزیه و تحلیل بسته‌ها
بر اساس معیارهای مختلف فیلترینگ، مانند شناسه بسته، IP، پورت، پروتکل لایه انتقال، پروتکل لایه کاربرد و سایر محتوای مشخص شده، داده‌های ترافیک هدف ضبط شده را می‌توان با ارائه تحلیل در سطح هر بسته، از جمله موارد زیر، ارائه داد:
● تحلیل مهر زمانی جمع‌آوری بسته‌ها
● تحلیل اطلاعات بسته‌های کلید، مانند sip، dip، smac، dmac، پروتکل، flag، TTL، طول پیام، رویدادهای کلید
● تحلیل مسیر انتقال بسته و نمایش انیمیشن، مانند: زمان‌های ارسال، تأخیر ارسال، نوع ارسال (مسیریابی، سوئیچینگ، فایروال، متعادل‌سازی بار، NAT)
● خلاصه اطلاعات بسته و نمایش ساختار دقیق
● تحلیل تعداد بسته‌های جمع‌آوری‌شده‌ی تکراری

۳۴

قابلیت مشاهده ترافیک - تجزیه و تحلیل دقیق خطا
ماژول تحلیل خطا در تابع تشخیص دید ترافیک می‌تواند موقعیت‌یابی‌های مختلف تحلیل خطای بصری را برای داده‌های ترافیک هدف ضبط‌شده ارائه دهد، از جمله:
● مرور کلی موارد غیرعادی، مانند: نتایج تحلیل سرویس شبکه، نتایج تحلیل رویدادهای غیرعادی، تحلیل رفتار مبتنی بر فرآیند شبکه (مانند تعداد دستگاه‌های مسیریابی، دستگاه‌های NAT، دستگاه‌های فایروال، دستگاه‌های متعادل‌کننده بار عبوری از طریق انتقال بسته)
● تحلیل خرابی در سطح جدول جریان، مانند انواع رویدادهای غیرعادی (اتصال رد شده/اتصال غیرپاسخگو/اتصال بدون انتقال داده/اتصال نیمه‌باز/مسیر جلسه غیرقابل دسترس و غیره)، ● تحلیل خرابی در سطح بسته، مانند: نوع رویداد غیرعادی (خطای مجموع کنترلی بسته /TTL 0/خطای غیرقابل دسترس /خطای مجموع کنترلی FCS و غیره)، شرح دقیق اطلاعات غیرعادی و جزئیات جریان داده‌های مرتبط
● تحلیل خطای امنیتی، مانند: نوع رویداد غیرعادی (حمله DDOS/مسدود کردن فایروال/حمله ARP/سیل UDP/سیل SYN و غیره)، شرح دقیق اطلاعات غیرعادی و جزئیات جریان داده‌های مرتبط
● تحلیل خطای شبکه، مانند: نوع رویداد غیرعادی (حلقه سوئیچینگ/حلقه مسیریابی/مسیر غیرقابل دسترس/قطع لینک و غیره)، شرح دقیق اطلاعات غیرعادی و جزئیات جریان داده‌های مرتبط

۵-مشخصات سوئیچ بای‌پس درون‌خطی Mylinking™ Network Packet Broker

ML-بای پس-M۲۰۰۰ کارگزار بسته شبکه Mylinking™ به همراه سوئیچ بای پس درون خطی

مشخصات عملکردی

رابط شبکه

اسلات ماژول

۴ اسلات ماژول بای پس یا مانیتور

تعداد لینک‌های درون‌خطی

پشتیبانی از حفاظت تا 16 لینک نوری 1G/10G یا 8 لینک نوری 40G/100G

رابط نظارت را مانیتور کنید

حداکثر رابط‌های مانیتورینگ 64*1G/10GE یا 16*40G/100G را پشتیبانی می‌کند.

رابط مدیریت خارج از باند

1 * پورت اترنت 10/100/1000M؛

حالت استقرار

استقرار درون خطی

پشتیبانی

استقرار SPAN

پشتیبانی

عملکردهای سیستم

حالت استقرار درون خطی

محافظت در برابر اتصال جریان خاص

پشتیبانی

حفاظت از سری جریان کامل

پشتیبانی

متعادل‌سازی بار

پشتیبانی

تشخیص ضربان قلب

پشتیبانی

سوئیچینگ بای‌پس

پشتیبانی

مسدود کردن ترافیک

پشتیبانی

آینه‌سازی ترافیک

پشتیبانی

پروکسی SSL

پشتیبانی

حالت استقرار SPAN

پردازش ترافیک پایه

تکثیر/تجمیع/توزیع ترافیک

پشتیبانی

متعادل‌سازی بار

پشتیبانی

فیلتر کردن ترافیک بر اساس شناسه IP/پروتکل/پورت 5 تایی

پشتیبانی

برچسب‌گذاری/اصلاح/حذف VLAN

پشتیبانی

مهر زمانی

پشتیبانی

حذف کپسول تونل

پشتیبانی

برش داده

پشتیبانی

شناسایی پروتکل تونلینگ

پشتیبانی

اولویت ارسال بسته

پشتیبانی

هشدار غیرعادی

پشتیبانی

رابط کاربری آماده به کار

پشتیبانی

اندازه‌گیری میکروبرست

پشتیبانی

محافظت در برابر نوسان رابط

پشتیبانی

خروجی کپسوله‌سازی تونل

پشتیبانی

خاتمه بسته تونل

پشتیبانی

پردازش ترافیک پیشرفته

دور زدن رمزگشایی SSL

پشتیبانی

حذف داده‌های تکراری

پشتیبانی

پوشش داده‌ها

پشتیبانی

شناسایی پروتکل لایه کاربرد

پشتیبانی

کپسول‌زدایی سفارشی

پشتیبانی

شکل‌دهی جریان

پشتیبانی

تطبیق کلمات کلیدی

پشتیبانی

حذف کپسول تونل

پشتیبانی

تخلیه اتصال طولانی مدت

پشتیبانی

مشاهده مولفه جریان

پشتیبانی

تشخیص و نظارت

نظارت بر زمان واقعی

پشتیبانی

پرس و جو ترافیک تاریخی

پشتیبانی

ثبت ترافیک

پشتیبانی

تشخیص بصری ترافیک

تحلیل بنیادی

پشتیبانی از نمایش آماری خلاصه بر اساس اطلاعات اولیه مانند تعداد بسته‌ها، توزیع نوع بسته، تعداد اتصال جلسه و توزیع پروتکل بسته.

تحلیل عمیق DPI

این ابزار از تجزیه و تحلیل نسبت پروتکل‌های لایه انتقال، نسبت تک‌پخشی، پخش همگانی و چندپخشی، نسبت ترافیک IP و نسبت برنامه‌های DPI پشتیبانی می‌کند. این ابزار از تجزیه و تحلیل و ارائه محتوای داده‌ها بر اساس زمان نمونه‌برداری و حجم داده‌ها پشتیبانی می‌کند. این ابزار از تجزیه و تحلیل داده‌ها و آمار بر اساس جریان‌های جلسه پشتیبانی می‌کند.

تحلیل دقیق خطا

پشتیبانی از تحلیل خطا و محلی‌سازی با استفاده از داده‌های ترافیک از دیدگاه‌های مختلف، از جمله: تحلیل رفتار انتقال بسته، تحلیل خطای سطح جریان داده، تحلیل خطای سطح بسته داده، تحلیل خطای مربوط به امنیت و تحلیل خطای مربوط به شبکه.

ظرفیت پردازش

۲.۴ ترابیت بر ثانیه

مدیریت

مدیریت شبکه CONSOLE

پشتیبانی

مدیریت شبکه IP/WEB

پشتیبانی

مدیریت شبکه SNMP

پشتیبانی

مدیریت شبکه TELNET/SSH

پشتیبانی

پروتکل SYSLOG

پشتیبانی

احراز هویت متمرکز با استفاده از RADIUS یا TADACS+

پشتیبانی

تابع احراز هویت کاربر

احراز هویت نام کاربری و رمز عبور

برقی

ولتاژ منبع تغذیه نامی

AC-220V/DC-48V [اختیاری]

فرکانس توان نامی

AC-50HZ

جریان ورودی نامی

AC-3A / DC-10A

قدرت عملکردی نامی

حداکثر ۳۰۰ وات

محیط زیست

دمای عملیاتی

0-50

دمای نگهداری

-20-70℃

رطوبت عملیاتی

۱۰٪ -۹۵٪، غیر متراکم

پیکربندی کاربر

پیکربندی کنسول

رابط RS232، 115200، 8، N، 1

احراز هویت با رمز عبور

Sپشتیبانی

اندازه رک

فضای رک (یورو)

2U 444 میلی‌متر * 88 میلی‌متر * 670 میلی‌متر

 

۶-برنامه کاربردی Mylinking™ Network Packet Broker به همراه سوئیچ بای پس درون خطی

۶.1Rایسک ازدرون خطی SامنیتEتجهیزات (IPS / FW)

در ادامه یک حالت استقرار IPS (سیستم پیشگیری از نفوذ) و FW (فایروال) معمولی آمده است. IPS/FW به صورت سری در تجهیزات شبکه (روترها، سوئیچ‌ها و غیره) بین ترافیک از طریق اجرای بررسی‌های امنیتی مستقر می‌شوند و بر اساس سیاست‌های امنیتی مربوطه، آزادسازی یا مسدود کردن ترافیک مربوطه را تعیین می‌کنند تا به اثر دفاع امنیتی دست یابند.

۳۶

در ادامه یک حالت استقرار IPS (سیستم پیشگیری از نفوذ) و FW (فایروال) معمولی آمده است. IPS/FW به صورت سری در تجهیزات شبکه (روترها، سوئیچ‌ها و غیره) بین ترافیک از طریق اجرای بررسی‌های امنیتی مستقر می‌شوند و بر اساس سیاست‌های امنیتی مربوطه، آزادسازی یا مسدود کردن ترافیک مربوطه را تعیین می‌کنند تا به اثر دفاع امنیتی دست یابند.

۶.۲ حفاظت از تجهیزات سری لینک‌های درون‌خطی

امنیت درون خطی، محافظت از ترافیک

Mylinking™ Network Packet Broker plus Inline Bypass Switch به صورت سری بین دستگاه‌های شبکه (روترها، سوئیچ‌ها و غیره) مستقر می‌شود و جریان داده‌ها بین دستگاه‌های شبکه دیگر مستقیماً به IPS/FW منتهی نمی‌شود. "Smart Inline Bypass Switch" به IPS/FW متصل می‌شود. هنگامی که IPS/FW به دلیل اضافه بار، خرابی، به‌روزرسانی نرم‌افزار، به‌روزرسانی سیاست و سایر شرایط خرابی، دچار مشکل می‌شود، "Smart Inline Bypass Switch" از طریق عملکرد تشخیص پیام هوشمند heartbeat به موقع آن را کشف می‌کند و بنابراین دستگاه معیوب را بدون ایجاد وقفه در شبکه، به سرعت از آن عبور می‌دهد و تجهیزات شبکه را به طور مستقیم متصل می‌کند تا از شبکه ارتباطی عادی محافظت کند. هنگامی که IPS/FW دچار خرابی می‌شود، بازیابی انجام می‌شود، بلکه از طریق عملکرد تشخیص هوشمند packets heartbeat، لینک اصلی برای بازیابی امنیت شبکه سازمانی بررسی می‌شود.

سوئیچ بای‌پس درون‌خطی Mylinking™ Network Packet Broker plus دارای یک تابع تشخیص پیام ضربان قلب هوشمند و قدرتمند است، کاربر می‌تواند فاصله ضربان قلب و حداکثر تعداد تلاش‌های مجدد را از طریق یک پیام ضربان قلب سفارشی روی IPS/FW برای آزمایش سلامت، سفارشی کند، مانند ارسال پیام بررسی ضربان قلب به پورت بالادست/پایین‌دست IPS/FW و سپس دریافت از پورت بالادست/پایین‌دست IPS/FW و بررسی اینکه آیا IPS/FW به طور عادی کار می‌کند یا خیر، با ارسال و دریافت پیام ضربان قلب.

۶.3 جریان سیاست «SpectFlow» درون خطیامنیتحفاظت سری

محافظت درون خطی ویژه ترافیک

هنگامی که دستگاه امنیتی شبکه فقط نیاز به رسیدگی به ترافیک خاص در حفاظت امنیتی سری دارد، از طریق عملکرد پردازش ترافیک Mylinking™ Network Packet Broker به همراه Inline Bypass Switch، از طریق سیاست غربالگری ترافیک برای اتصال دستگاه امنیتی درون خطی، ترافیک "Concerned" مستقیماً به لینک شبکه ارسال می‌شود و "بخش ترافیک نگران کننده" برای انجام بررسی‌های ایمنی به دستگاه ایمنی درون خطی منتقل می‌شود. این امر نه تنها عملکرد تشخیص ایمنی دستگاه ایمنی را به طور عادی حفظ می‌کند، بلکه جریان ناکارآمد تجهیزات ایمنی را برای مقابله با فشار نیز کاهش می‌دهد. در عین حال، "Smart Inline Bypass Switch" می‌تواند وضعیت کار دستگاه ایمنی را در زمان واقعی تشخیص دهد. دستگاه ایمنی به طور غیرعادی ترافیک داده را مستقیماً دور می‌زند تا از اختلال در سرویس شبکه جلوگیری شود.

سوئیچ Mylinking™ Network Packet Broker plus Inline Bypass می‌تواند ترافیک را بر اساس شناسه هدر لایه L2-L4، مانند برچسب VLAN، آدرس MAC منبع/مقصد، آدرس IP منبع، نوع بسته IP، پورت پروتکل لایه انتقال، برچسب کلید هدر پروتکل و غیره شناسایی کند. می‌توان انواع مختلفی از شرایط تطبیق را به صورت انعطاف‌پذیر تعریف کرد تا انواع ترافیک خاص مورد توجه یک دستگاه امنیتی خاص را تعریف کند و به طور گسترده برای استقرار دستگاه‌های حسابرسی امنیتی ویژه (RDP، SSH، حسابرسی پایگاه داده و غیره) مورد استفاده قرار گیرد.

۶.4Lمتعادل کننده شدهامنیت درون خطیحفاظت سری

سری حفاظت درون خطی با بار متعادل

سوئیچ Mylinking™ Network Packet Broker plus Inline Bypass به صورت سری بین دستگاه‌های شبکه (روترها، سوئیچ‌ها و غیره) مستقر می‌شود. هنگامی که عملکرد پردازشی یک IPS/FW واحد برای مقابله با اوج ترافیک لینک شبکه کافی نیست، عملکرد متعادل‌سازی بار ترافیک این محافظ، "بسته‌بندی" ترافیک لینک شبکه پردازش خوشه‌ای IPS/FW چندگانه، می‌تواند به طور موثری فشار پردازشی IPS/FW واحد را کاهش دهد و عملکرد پردازش کلی را برای پاسخگویی به پهنای باند بالای محیط استقرار بهبود بخشد.

سوئیچ Mylinking™ Network Packet Broker به همراه Inline Bypass Switch دارای یک تابع متعادل‌سازی بار قدرتمند است که بر اساس برچسب VLAN فریم، اطلاعات MAC، اطلاعات IP، شماره پورت، پروتکل و سایر اطلاعات مربوط به Hash، توزیع متعادل‌سازی بار ترافیک را انجام می‌دهد تا از یکپارچگی Session جریان داده دریافتی هر IPS/FW اطمینان حاصل شود.

۶.5چند سریتجهیزات درون خطی FکمTنسبتPحفاظت(تغییرفیزیکیاتصال سریال بهمنطقیاتصال موازی)

در برخی از لینک‌های کلیدی (مانند پریزهای اینترنت، لینک تبادل منطقه سرور) مکان‌یابی اغلب به دلیل نیازهای امنیتی و استقرار چندین تجهیزات تست امنیتی درون خطی (مانند فایروال، تجهیزات ضد حمله DDOS، فایروال برنامه وب، تجهیزات پیشگیری از نفوذ و غیره) انجام می‌شود. چندین تجهیزات تشخیص امنیتی به طور همزمان و به صورت سری روی لینک قرار می‌گیرند تا احتمال خرابی یک نقطه واحد در لینک افزایش یابد و قابلیت اطمینان کلی شبکه کاهش یابد. و در تجهیزات امنیتی فوق‌الذکر، استقرار آنلاین، ارتقاء تجهیزات، تعویض تجهیزات و سایر عملیات، باعث وقفه طولانی مدت در سرویس‌دهی شبکه و کاهش حجم پروژه برای تکمیل اجرای موفقیت‌آمیز چنین پروژه‌هایی می‌شود.

با استقرار یکپارچه‌ی سوئیچ Mylinking™ Network Packet Broker plus Inline Bypass، می‌توان حالت استقرار چندین دستگاه امنیتی متصل به صورت سری در یک لینک را از "حالت اتصال سریال فیزیکی" به "حالت اتصال موازی فیزیکی اما منطقی سریال" تغییر داد. این امر به طور مؤثر منابع خرابی نقطه واحد در لینک سریال را کاهش داده و قابلیت اطمینان لینک را بهبود می‌بخشد. در عین حال، سوئیچ Mylinking™ Network Packet Broker plus Inline Bypass می‌تواند ترافیک لینک را بر اساس تقاضا هدایت کند و به همان اثر پردازش امنیت ترافیک مانند حالت اتصال سریال اصلی دست یابد.

نمودار استقرار سری، همزمان بیش از یک دستگاه امنیتی درون‌خطی:

۳۷

نمودار استقرار سوئیچ بای‌پس درون‌خطی Mylinking™ Network Packet Broker به همراه:

(اتصال سریال فیزیکی را به اتصال موازی منطقی تغییر دهید)

استقرار امنیت بای پس درون خطی

۶.6بر اساسDسیاست پویایTرافیک درون خطیSامنیتDتشخیصPحفاظت

Mylinking™ Network Packet Broker به همراه Inline Bypass Switch، یکی دیگر از سناریوهای پیشرفته‌ی کاربردی است که بر اساس سیاست پویای کشش ترافیک، امنیت، تشخیص و حفاظت از برنامه‌های کاربردی، پیاده‌سازی می‌شود و روش پیاده‌سازی آن به شرح زیر است:

سیاست پویای حفاظت از تشخیص امنیت درون خطی ترافیک

برای مثال، تجهیزات تست امنیتی «حفاظت و تشخیص حمله ضد DDoS» را در نظر بگیرید، از طریق استقرار جلویی «سوئیچ بای پس هوشمند» و سپس تجهیزات حفاظت ضد DDOS و سپس اتصال به «سوئیچ بای پس هوشمند»، در «سوئیچ بای پس هوشمند» معمول، به طور همزمان کل ترافیک را با سرعت سیمی ارسال می‌کند و خروجی آینه جریان را به «دستگاه حفاظت حمله ضد DDOS» ارسال می‌کند، پس از شناسایی برای یک IP سرور (یا بخش شبکه IP) پس از حمله، «دستگاه حفاظت حمله ضد DDOS» قوانین تطبیق جریان ترافیک هدف را تولید کرده و آنها را از طریق رابط تحویل سیاست پویا به «سوئیچ بای پس هوشمند» ارسال می‌کند. «سوئیچ بای پس» می‌تواند پس از دریافت قوانین سیاست پویا، «کشش ترافیک پویا» را به‌روزرسانی کند و بلافاصله «کشش ترافیک سرور حمله» را به تجهیزات «حفاظت و تشخیص حمله ضد DDoS» برای پردازش ارسال کند تا پس از جریان حمله مؤثر باشد و سپس دوباره به شبکه تزریق شود.

طرح کاربردی مبتنی بر «سوئیچ بای پس هوشمند» نسبت به تزریق مسیر سنتی BGP یا سایر طرح‌های کشش ترافیک، پیاده‌سازی آسان‌تری دارد و محیط وابستگی کمتری به شبکه دارد و قابلیت اطمینان آن بالاتر است.

«سوئیچ بای پس هوشمند» برای پشتیبانی از حفاظت تشخیص امنیتی با سیاست پویا، ویژگی‌های زیر را دارد:

۱. «سوئیچ بای پس هوشمند» برای ارائه فراتر از قوانین مبتنی بر رابط WEBSERIVCE، ادغام آسان با دستگاه‌های امنیتی شخص ثالث.

۲. «سوئیچ بای‌پس هوشمند» مبتنی بر تراشه ASIC سخت‌افزاری که بسته‌های با سرعت سیمی تا ۱۰۰ گیگابیت بر ثانیه را بدون مسدود کردن ارسال سوئیچ، و «کتابخانه قوانین پویای کشش ترافیک» صرف نظر از تعداد، ارسال می‌کند.

۳. "سوئیچ بای پس هوشمند" با عملکرد بای پس حرفه ای داخلی، حتی اگر خود محافظ خراب شود، می تواند بلافاصله لینک سریال اصلی را بای پس کند، بر لینک اصلی ارتباط عادی تأثیر نمی گذارد.

۶.۷آینه‌سازی ترافیک سریال درون‌خطیبرای امنیت خارج از باند (درون خطی + SPAN)

سوئیچ Mylinking™ Network Packet Broker plus Inline Bypass معمولاً در شبکه فناوری اطلاعات یا شبکه پلتفرم ابری مشتری مستقر می‌شود تا محافظت درون خطی را برای دستگاه‌های WAF/IPS و لینک اصلی فراهم کند. کاربران همچنین ممکن است الزامات اضافی برای آزمایش، تأیید یا استقرار دستگاه‌های نظارت بر Bypass داشته باشند که مستلزم کسب داده‌های ترافیک در این لینک است.

بنابراین، با استفاده از عملکرد بازتاب ترافیک Mylinking™ Network Packet Broker به همراه سوئیچ بای پس درون خطی، ترافیک لینک سریال درون خطی می‌تواند از پورت مانیتور، همانطور که در شکل زیر نشان داده شده است، بازتاب شود:

برنامه درون خطی به علاوه SPAN

نمودار زیر یک سناریوی کاربردی گسترده از ترافیک لینک درون خطی و ترافیک پورت آینه‌ای سوئیچ را نشان می‌دهد. این امر امکان محافظت از ترافیک لینک درون خطی را بدون تأثیرپذیری از ترافیک پورت آینه‌ای سوئیچ فراهم می‌کند. سیستم تجزیه و تحلیل IDS می‌تواند همزمان ترافیک لینک درون خطی و ترافیک پورت آینه‌ای سوئیچ را دریافت کند. روش استقرار در نمودار زیر نشان داده شده است:

برنامه درون خطی به علاوه SPAN-1

۶.۸حذف داده‌های تکراری/بسته‌هاکاربرد

حذف داده‌های تکراری از بسته‌های داده

همانطور که در ساختار استقرار برنامه در بالا نشان داده شده است، برای اطمینان از یکپارچگی جمع‌آوری داده‌های اصلی در طول کل لینک، برخی از بسته‌های داده یکسان ممکن است چندین بار در یک مسیر واحد جمع‌آوری شوند. این امر منجر به افزایش هشدارهای کاذب و ارسال مجدد در سیستم backend می‌شود که سربار عملکرد سیستم تجزیه و تحلیل را افزایش می‌دهد و بر دقت و اثربخشی تجزیه و تحلیل تأثیر می‌گذارد. بر اساس این راه حل، ابتدا بسته‌های داده تکراری که در گره‌های مختلف ضبط، deduplicate می‌شوند. فقط یک بسته داده به سیستم تجزیه و تحلیل عملکرد شبکه NPM backend و سیستم تجزیه و تحلیل عملکرد برنامه APM ارسال می‌شود، در نتیجه عملکرد سیستم تجزیه و تحلیل را ذخیره کرده و کارایی و دقت تجزیه و تحلیل را بهبود می‌بخشد.

۶.۹داده‌ها/بستهبرچسب VLANینگکاربرد

برچسب‌گذاری بسته‌های داده

در محیط شبکه‌ای که در نمودار بالا نشان داده شده است، از این راهکار برای برچسب‌گذاری داده‌های خام از دستگاه‌های مختلف شبکه و گره‌های پیوند استفاده می‌شود. هنگامی که ترافیک یا بسته‌های داده غیرعادی در شبکه رخ می‌دهد، تجهیزات تجزیه و تحلیل backend می‌توانند با ردیابی بر اساس برچسب‌های داده، به سرعت و با دقت منبع داده‌های غیرعادی را پیدا کنند.

۶.۱۰ ترافیک شبکهبرنامه یکپارچهکاربرد

برنامه یکپارچه ترافیک

در محیط شبکه نشان داده شده در نمودار بالا، چندین داده لینک منبع 10GE، 25GE، 40GE و 100GE با استفاده از تقسیم نوری یا آینه پورت، به طور کامل وارد Mylinking™ Network Packet Broker plus Inline Bypass Switch می‌شوند. سپس، از فیلتر کردن و تقسیم ترافیک برای خروجی ترافیک داده‌های سرویس‌های مختلف به دستگاه‌های مختلف سیستم نظارت و امنیت شبکه خارج از باند backend استفاده می‌شود. هنگامی که ناهنجاری‌های بسته شبکه یا نوسانات غیرعادی ترافیک نیاز به مداخله دستی دارد، ضبط و تجزیه و تحلیل بسته‌های داده اصلی در زمان واقعی می‌تواند بلافاصله انجام شود تا به کاربران در تجزیه و تحلیل سریع و یافتن خطا کمک کند.

۶.۱۱شبکهتحلیل داده‌های ترافیکی قابل مشاهدهکاربرد

تحلیل قابلیت مشاهده داده‌های ترافیک شبکه

این ابزار می‌تواند هرگونه داده شناسایی و ضبط شده را به صورت چند بعدی و چند منظری از طریق یک رابط گرافیکی و متنی کاربرپسند، از جمله ساختار ترکیب ترافیک، توزیع پروتکل برنامه، توزیع ترافیک همه گره‌های شبکه، مسیر انتقال داده، تشخیص رویدادهای غیرعادی، مکان دقیق خطاهای عناصر/لینک شبکه، وضعیت تعامل پیام، روند توسعه ترافیک و سایر جنبه‌ها برای نظارت و تجزیه و تحلیل، ارائه دهد تا یک پلتفرم جامع، قابل مشاهده و قابل کنترل برای جمع‌آوری داده‌ها و امنیت شبکه‌های سازمانی ایجاد کند.


  • قبلی:
  • بعدی:

  • پیام خود را اینجا بنویسید و برای ما ارسال کنید