چگونه می‌توان از شیر بای‌پس درون‌خطی برای جلوگیری از اضافه بار یا خرابی ابزارهای ایمنی استفاده کرد؟

Bypass TAP (که به آن سوئیچ بای پس نیز گفته می‌شود) پورت‌های دسترسی ایمن در برابر خرابی را برای دستگاه‌های امنیتی فعال تعبیه‌شده مانند IPS و فایروال‌های نسل بعدی (NGFWS) فراهم می‌کند. سوئیچ بای پس بین دستگاه‌های شبکه و جلوی ابزارهای امنیتی شبکه مستقر می‌شود تا یک نقطه ایزوله قابل اعتماد بین شبکه و لایه امنیتی فراهم کند. آن‌ها پشتیبانی کاملی از شبکه‌ها و ابزارهای امنیتی ارائه می‌دهند تا از خطر قطع شبکه جلوگیری شود.

راهکار ۱ ۱- سوئیچ بای پس شبکه (Link Bypass Network Tap) - مستقل

کاربرد:

سوئیچ بای پس شبکه (Bypass Network Tap) از طریق پورت‌های لینک (Link) به دو دستگاه شبکه متصل می‌شود و از طریق پورت‌های دستگاه (Device Ports) به یک سرور شخص ثالث متصل می‌گردد.

فعال‌سازی Bypass Network Tap (Bypass Switch) روی Ping تنظیم شده است که درخواست‌های پینگ متوالی را به سرور ارسال می‌کند. به محض اینکه سرور پاسخ به پینگ‌ها را متوقف کند، Bypass Network Tap (Bypass Switch) وارد حالت بای‌پس می‌شود.

وقتی سرور دوباره شروع به پاسخگویی می‌کند، سوئیچ بای‌پس (Bypass Switch) به حالت گذردهی برمی‌گردد.

این برنامه فقط می‌تواند از طریق ICMP (پینگ) کار کند. هیچ بسته ضربان قلب برای نظارت بر اتصال بین سرور و Bypass Network Tap (سوئیچ Bypass) استفاده نمی‌شود.

۲

راهکار ۲: Network Packet Broker + Bypass Network Tap (بای پس سوییچ)

کارگزار بسته شبکه (NPB) + گذرگاه شبکه بای‌پس (سوئیچ بای‌پس) -- وضعیت عادی

کاربرد:

سوئیچ بای‌پس (Bypass Network Tap) از طریق پورت‌های لینک (Link) به دو دستگاه شبکه و از طریق پورت‌های دستگاه (Device port) به Network Packet Broker (NPB) متصل می‌شود. سرور شخص ثالث با استفاده از ۲ کابل مسی ۱G به Network Packet Broker (NPB) متصل می‌شود. Network Packet Broker (NPB) بسته‌های Heartbeat را از طریق پورت شماره ۱ به سرور ارسال می‌کند و می‌خواهد دوباره آنها را از طریق پورت شماره ۲ دریافت کند.

تریگر مربوط به Bypass Network Tap (بای پس سوییچ) روی REST تنظیم شده است و Network Packet Broker (NPB) برنامه بای پس را اجرا می‌کند.

ترافیک در حالت گذردهی:

دستگاه ۱ ↔ سوئیچ/شیر بای پس ↔ NPB ↔ سرور ↔ NPB ↔ سوئیچ/شیر بای پس ↔ دستگاه ۲

۳

کارگزار بسته شبکه (NPB) + بای پس Network Tap (سوئیچ بای پس) -- بای پس نرم افزاری

توضیحات بای پس نرم افزار:

اگر Network Packet Broker (NPB) بسته‌های heartbeat را شناسایی نکند، قابلیت software bypass را فعال می‌کند.

پیکربندی Network Packet Broker (NPB) به طور خودکار تغییر می‌کند تا ترافیک ورودی را به Bypass Network Tap (Bypass Switch) برگرداند و در نتیجه ترافیک را با حداقل اتلاف بسته، دوباره به لینک فعال وارد کند.

سوئیچ بای پس شبکه (Bypass Network Tap) اصلاً نیازی به پاسخگویی ندارد زیرا تمام بای پس‌ها توسط Network Packet Broker (NPB) انجام می‌شود.

ترافیک در نرم‌افزار بای‌پس:

دستگاه ۱ ↔ سوئیچ/شیر بای پس ↔ NPB ↔ سوئیچ/شیر بای پس ↔ دستگاه ۲

۱

کارگزار بسته شبکه (NPB) + بای پس Network Tap (سوئیچ بای پس) -- بای پس سخت افزاری

توضیحات بای پس سخت افزاری:

در صورتی که Network Packet Broker (NPB) از کار بیفتد یا ارتباط بین Network Packet Broker (NPB) و Bypass Network Tap (Bypass Switch) قطع شود، Bypass Network Tap (Bypass Switch) به حالت Bypass تغییر می‌کند تا لینک بلادرنگ (Real-time) فعال بماند.

وقتی سوئیچ بای پس (Bypass Network Tap) وارد حالت بای پس می‌شود، NPB و سرور خارجی بای پس می‌شوند و هیچ ترافیکی دریافت نمی‌کنند تا زمانی که سوئیچ بای پس به حالت گذردهی (throughput mode) برگردد.

حالت بای‌پس زمانی فعال می‌شود که شیر شبکه بای‌پس (سوئیچ بای‌پس) دیگر به منبع تغذیه متصل نباشد.

ترافیک آفلاین سخت‌افزار:

دستگاه ۱ ↔ سوئیچ/شیر بای پس ↔ دستگاه ۲

۴

راه حل ۳: دو سوئیچ بای پس شبکه (Bypass Network Taps) برای هر لینک

دستورالعمل‌های پیکربندی:

در این پیکربندی، یک لینک مسی از دو دستگاه متصل به یک سرور شناخته شده توسط دو سوئیچ بای پس شبکه (Bypass Network Taps) بای پس می‌شود. مزیت این روش نسبت به راهکار بای پس این است که وقتی اتصال کارگزار بسته شبکه (NPB) مختل می‌شود، سرور همچنان بخشی از لینک فعال است.

۵

۲ * سوئیچ‌های بای‌پس شبکه (Bypass Network Taps) به ازای هر لینک - بای‌پس نرم‌افزاری

توضیحات بای پس نرم افزار:

اگر Network Packet Broker(NPB) بسته‌های heartbeat را شناسایی نکند، نرم‌افزار bypass را فعال می‌کند. Bypass Network Tap(Bypass Switch) اصلاً نیازی به واکنش نشان دادن ندارد زیرا تمام bypassها توسط Network Packet Broker(NPB) انجام می‌شوند.

ترافیک در دور زدن نرم‌افزار:

دستگاه ۱ ↔ سوئیچ بای‌پس/شیر ۱ ↔ کارگزار بسته شبکه (NPB) ↔ سوئیچ بای‌پس/شیر ۲ ↔ دستگاه ۲

۶

 

۲ * سوئیچ‌های بای‌پس شبکه (Bypass Network Taps) به ازای هر لینک - بای‌پس سخت‌افزاری

توضیحات بای پس سخت افزاری:

در صورتی که Network Packet Broker (NPB) از کار بیفتد یا اتصال بین Bypass Network Tap (Bypass Switch) و Network Packet Broker (NPB) قطع شود، هر دو Bypass Network Tap (Bypass Switch) به حالت Bypass تغییر می‌کنند تا لینک فعال باقی بماند.

برخلاف تنظیم «۱ بای‌پس به ازای هر لینک»، سرور همچنان در لینک زنده قرار دارد.

ترافیک آفلاین سخت‌افزار:

دستگاه ۱ ↔ سوئیچ بای‌پس/شیر ۱ ↔ سرور ↔ سوئیچ بای‌پس/شیر ۲ ↔ دستگاه ۲

۷

راهکار ۴: دو سوئیچ بای‌پس شبکه (Bypass Network Taps) برای هر لینک در دو سایت پیکربندی شده است.

دستورالعمل تنظیم:

اختیاری: می‌توان به جای یک Network Packet Broker(NPB) از دو Network Packet Broker(NPB) برای اتصال دو سایت مختلف از طریق تونل GRE استفاده کرد. در صورتی که سرور متصل کننده دو سایت از کار بیفتد، سرور و ترافیکی که می‌تواند از طریق تونل GRE مربوط به Network Packet Broker(NPB) توزیع شود (مطابق شکل‌های زیر) از دسترس خارج می‌شود.

۸

۹


زمان ارسال: مارس-06-2023