Ideco NGFW Novum: корпоративный NGFW нового поколения
Современная корпоративная сеть представляет собой сложную гибридную среду: головные офисы, филиалы, удаленные сотрудники, облачные сервисы и промышленные объекты. В таких условиях классическая периметровая защита перестает быть достаточной. На смену ей приходят многофункциональные платформы, способные не только фильтровать трафик, но и анализировать сетевую активность пользователей, контролировать состояние конечных устройств и интегрироваться в единую систему мониторинга угроз.
Ideco NGFW Novum представляет собой новое поколение платформы Ideco NGFW, ориентированное на защиту средних и крупных корпоративных инфраструктур. В отличие от предыдущей версии продукта, Novum получил новую сетевую архитектуру, существенно расширенные возможности масштабирования и набор функций, востребованных в современных распределенных сетях. Рассмотрим, какие изменения легли в основу новой платформы и какие преимущества они дают на практике.
Развитие UTM-платформы в корпоративный NGFW
Предыдущие версии Ideco NGFW были ориентированы преимущественно на задачи малого и среднего бизнеса. Простота развертывания, понятный веб-интерфейс и широкий набор функций класса UTM позволяли небольшим ИТ-подразделениям эффективно обеспечивать базовую защиту сетевой инфраструктуры.По мере роста организаций требования меняются. Возрастают объемы трафика, появляются распределенные филиалы, облачные сервисы, удаленные сотрудники и необходимость централизованного управления политиками безопасности. В ответ на эти задачи была разработана платформа Ideco NGFW Novum.
По сравнению с предыдущими версиями продукта Novum ориентирован на использование в качестве корпоративного NGFW, где наряду с механизмами защиты важны производительность, масштабируемость, отказоустойчивость и поддержка сложной сетевой архитектуры.
Архитектура и производительность
Ключевым отличием Ideco NGFW Novum стал переход на новую архитектуру обработки сетевого трафика, построенную на технологиях VPP (Vector Packet Processing) и DPDK (Data Plane Development Kit).DPDK предоставляет библиотеки и драйверы для высокопроизводительной обработки сетевых пакетов в пользовательском пространстве, минуя традиционный сетевой стек Linux. VPP использует графовую модель обработки пакетов, в которой отдельные узлы отвечают за выполнение конкретных функций, таких как маршрутизация, NAT, а также фильтрация трафика.
Такой подход позволяет обойти ограничения традиционного сетевого стека Linux и эффективно распределять обработку пакетов между несколькими ядрами процессора. Благодаря этому Novum обеспечивает существенно более высокую производительность по сравнению с классической архитектурой Linux на аналогичном оборудовании.
Практическим результатом новой архитектуры стали:
- производительность платформы до 200 Гбит/с*;
- заявленные архитектурные возможности до 800 000 новых TCP-сессий в секунду и до 21 млн одновременных соединений на аппаратной платформе Ideco EX;
- масштабирование до 100 000 правил фильтрации для 500 000 пользователей и групп безопасности (по данным производителя);
- микросервисная архитектура, обеспечивающая стабильную работу отдельных компонентов платформы;
- виртуальные контексты (VCE) для применения политик безопасности к логическим зонам, а не отдельным интерфейсам, что упрощает сопровождение сложных сетевых инфраструктур.
*межсетевой экран, трафик UDP 1518, результаты получены на Ideco EX
Ключевые возможности
Новая архитектура стала основой для появления функций, востребованных в крупных распределенных инфраструктурах. Помимо базовых возможностей NGFW, включая DPI, IPS, контроль приложений и инспекцию SSL/TLS, Novum получил ряд дополнительных механизмов безопасности и управления сетью.
Zero Trust Network Access
Одним из наиболее заметных изменений стала переработка механизма удаленного доступа. Удалённый доступ через Ideco Client дополнен механизмами Zero Trust Network Access (ZTNA).Перед установкой защищенного соединения проверяются не только учетные данные пользователя, но и состояние конечного устройства (Host Information Profile), например, актуальность операционной системы и наличие корпоративного антивируса. Аутентификация устройства может также осуществляться через сертификат устройства (Machine Certificate).
Поддерживаются TOTP, интеграция с Multifactor и RADIUS, а также каталоги Active Directory, ALD Pro, Samba DC, FreeIPA и АльтДомен. Клиент доступен для Windows, macOS, Linux и основных отечественных операционных систем.
Важным отличием Novum стала синхронизация VPN-сессий в кластере. При переключении Ideco Client автоматически восстанавливает подключение без повторной аутентификации.
SD-WAN и DNS Security
Для организаций с распределенной инфраструктурой Ideco NGFW Novum включает встроенный модуль SD-WAN, не требующий отдельного лицензирования. Архитектура построена по децентрализованному принципу: каждый узел самостоятельно оценивает качество каналов связи по заданным SLA-параметрам (задержка, джиттер, потеря пакетов) и при ухудшении характеристик автоматически переключает трафик на резервный маршрут. Переключения каналов и их причины фиксируются в журнале событий.Платформа поддерживает Policy Based Routing, а также динамическую маршрутизацию BGP, OSPF и EIGRP поверх туннелей IPsec и GRE, что позволяет строить отказоустойчивые корпоративные WAN-сети.
Еще одним важным дополнением стал модуль DNS Security. В отличие от традиционной фильтрации трафика он анализирует DNS-запросы до установления сетевого соединения, позволяя блокировать обращения к фишинговым ресурсам, командным серверам злоумышленников и доменам, используемым для распространения вредоносного ПО.
При использовании облачного сервиса репутационной проверки DNS-запросы передаются по защищенному протоколу DNS-over-TLS (DoT). Анализ выполняется с учетом репутации и возраста домена, данных систем аналитики угроз и других признаков компрометации. Такой подход особенно эффективен для защиты устройств, где невозможно использовать агентские средства безопасности, например IP-камер, IoT-оборудования и серверов в DMZ.
Высокая доступность и интеграция
Novum получил существенно переработанные механизмы обеспечения высокой доступности. При работе в кластере синхронизируются не только пользовательские сессии, но и таблицы пересылки (FIB), состояние агрегированных каналов (LACP) и другие служебные данные.Graceful Restart для BGP и OSPF сохраняет маршруты у соседних устройств на период переключения ноды.
Для консолидации инфраструктуры предусмотрены виртуальные контексты (VCE), позволяющие развернуть несколько независимых экземпляров NGFW на одном сервере. Использование VPP-контекстов обеспечивает производительность, близкую к физическим устройствам (по данным производителя).
Централизованное управление осуществляется через Ideco Center с поддержкой до 10’000 узлов. Консоль не участвует в обработке пользовательского трафика, поэтому даже при ее недоступности межсетевые экраны продолжают применять ранее загруженные политики безопасности. Поддерживается геораспределенное развертывание управляющего кластера.
Платформа интегрируется с существующей ИБ-инфраструктурой: поддерживаются экспорт событий через Syslog/CEF и экспорт данных о потоках через NetFlow, интеграция с SIEM-платформами, Active Directory, ALD Pro, FreeIPA, Samba DC и другими каталогами пользователей, взаимодействие с DLP и песочницами по протоколу ICAP, а также REST API, SNMP, SPAN и Zabbix для автоматизации и мониторинга.
Дополнительно поддерживается загрузка индикаторов компрометации, публикуемых ФинЦЕРТ Банка России.
Благодаря этим возможностям платформа легко встраивается в существующую ИБ-инфраструктуру организации и может использоваться как часть единой экосистемы средств защиты.
Для каких задач подходит Ideco NGFW Novum
Платформа ориентирована на защиту современных распределенных инфраструктур и может использоваться в различных сценариях:- построение защищенных филиальных сетей с использованием SD-WAN и динамической маршрутизации;
- организация безопасного удаленного доступа на основе принципов Zero Trust;
- импортозамещение зарубежных NGFW в корпоративных и государственных информационных системах;
- защита высоконагруженных ЦОД и крупных распределенных организаций с централизованным управлением политиками безопасности.
Резюме
Ideco NGFW Novum — это полнофункциональная корпоративная платформа, построенная с учетом требований крупных корпоративных инфраструктур. Переход на сетевой стек VPP/DPDK с графовой моделью обработки и многопоточностью, встроенные механизмы ZTNA (Zero Trust Network Access), интеллектуальный SD-WAN с децентрализованной плоскостью управления и модуль DNS Security отличают новое поколение продукта от классических UTM-решений и делают его применимым для построения безопасной корпоративной сети.Экспертиза компании «Системный софт»
На практике максимальную отдачу от подобных платформ удается получить только при корректном проектировании архитектуры: выборе схемы кластеризации, построении зон безопасности, настройке маршрутизации и интеграции с существующей ИБ-инфраструктурой. Именно поэтому внедрение корпоративного NGFW обычно начинается с обследования текущей сети и разработки детального плана миграции.Специалисты компании «Системный софт» обладают опытом внедрения NGFW-решений в организациях различного масштаба и отраслевой принадлежности. Мы поможем провести аудит текущей сетевой безопасности, подобрать конфигурацию Ideco NGFW Novum — от виртуальных образов для удаленных офисов до высокопроизводительных программно-аппаратных комплексов для ЦОД — и обеспечить корректный процесс миграции.
Готовы обсудить задачи по модернизации вашего сетевого периметра? Свяжитесь с нашими экспертами по информационной безопасности для проведения консультации и подготовки индивидуального предложения.
Получить консультацию эксперта
