高可用性 (HA) ファイアウォール クラスターは、冗長システムを使用して重要なシステムのダウンタイムを最小限に抑えるように設計されています。 HA ファイアウォールは、アクティブ/アクティブとアクティブ/パッシブなど、さまざまなクラスタリング モードを使用して、重要なサービスの可用性を最大化できます。 アクティブ/アクティブ モードでは、複数のファイアウォールがクラスタ全体で負荷をアクティブに共有しますが、アクティブ/パッシブ モードでは、1 つのファイアウォールがスタンバイであり、プライマリ ファイアウォールに障害が発生するとアクティブになります。 この記事では、HAファイアウォールとは何か、さまざまなクラスタリングモードの欠点の利点、および最新の ハイパースケール・ネットワーク・セキュリティ テクノロジーにより、回復力のあるシステムを必要とするオンプレミスネットワークに対して、クラウドのような弾力性とスケーラビリティが可能になります。
HA ファイアウォール デプロイメントの目標は、組織のネットワーク インフラストラクチャ内の単一障害点を排除することです。 1 つの ファイアウォール ネットワークを保護するために、2 つ以上のファイアウォールがクラスタとしてグループに展開されます。
これらのファイアウォールは、ハートビート接続を使用して相互に同期し、一方のファイアウォールがダウンした場合に他方のファイアウォールに通知します。 これが発生した場合、冗長ファイアウォールは既存の接続をシームレスにフェールオーバーし、中断することなく継続的な保護を提供できます。
HA ファイアウォールは、さまざまな クラスタリング・ノード構成.一般的な構成には、次のようなものがあります。
負荷分散とは、システム内のすべてのノードが常にアクティブであることを意味します。 一部の HA ノード構成では、アクティブ/アクティブ構成などの負荷分散が実行されます。 ただし、アクティブ/パッシブなどの一部のノード構成は、通常、負荷分散されません。 システム内の少なくとも 1 つのノードは、バックアップ・ノードであるか、ノードに障害が発生して別のノードがその役割を引き継いだために、常にアクティブではありません。
場合によっては、組織は負荷分散を使用して N+1 および同様の構成を実装することがあります。 通常はオフラインになる冗長ノードはアクティブなままで、プライマリノードがオフラインになるまでトラフィックの負荷が分散されます。 この場合、「バックアップ」ノードがその役割を引き受けます。
ほとんどのファイアウォールベンダーは、ファイアウォールが相互に通信してクラスタを形成するクラスタリングソリューションを提供しています。 もう 1 つのオプションは、アプリケーション デリバリ コントローラー (ADC) とも呼ばれるサーバー ロード バランサーの間に複数のファイアウォールを "挟まれて" デプロイすることです。 このアーキテクチャでは、ネットワーク トラフィックがファイアウォールのグループに負荷分散され、よりスケーラブルで可用性の高いセキュリティ インフラストラクチャが提供されます。
Server Load Balancer は、クラスターのファイアウォール メンバー間でトラフィックを均等に転送します。 一般に、負荷分散には、次のような多くの利点があります。
多くの場合、アクティブ/パッシブ ノード構成のサポートは、ファイアウォール ソリューションに組み込まれています。 ただし、負荷分散に依存する構成を実装するには、ファイアウォールクラスタの前面と背面にADCを導入する必要があります。 ただし、これにより、追加の ファイアウォール管理 非対称ルーティング、暗号化されたトラフィックの管理、クラスターのサイズが大きくなるにつれてのソリューションのスケーラビリティなどの課題。 もう一つの課題は、ADCとファイアウォールという複数の製品の管理です。
チェック・ポイントは、HAファイアウォールの導入を検討しているお客様向けに、複数のソリューションを提供しています。 組織が最大 5 つのノードを持つシンプルな HA ファイアウォール クラスタを実装する場合は、組み込みの HA および負荷分散機能を使用して実現できます チェック・ポイントのファイアウォールのドキュメントに記述されています.
チェック・ポイント Quantum Maestroは、サードパーティのサーバーロードバランサーを必要としないスケーラブルな負荷分散ソリューションである、別の高可用性ファイアウォールオプションです。 Maestroでは、複数の 次世代ファイアウォール 単一の統合システムとして機能できます。 エントリーレベルのMaestroソリューションには、ハイパースケールオーケストレーターに加えて2つまたは3つのファイアウォールが含まれており、必要に応じてファイアウォールを追加して、セキュリティスループットをシームレスに拡張できます。
1 つ以上の Maestroハイパースケール Orchestrator は、共通のセキュリティ機能セットとポリシー(セキュリティ グループとも呼ばれる)を持つ 1 つのグループとして管理される複数のファイアウォールに、内部および外部のネットワーク トラフィックを均等に分散します。
Maestro HyperSyncクラスタリングテクノロジーは、システム内に完全な冗長性を提供します。 同時に、トラフィックはすべての論理セキュリティグループメンバー間で分散され、すべてのハードウェアリソースが完全に利用されるようにします。 セキュリティグループ内では、各接続が 2 つのセキュリティグループメンバー(アクティブメンバーとバックアップメンバー)に同期され、単一障害点がないようにします。 Maestroの利点は次のとおりです。
チェック・ポイント HA ファイアウォールソリューションの詳細については、 デモのスケジュール または私たちを読んでください ホワイトペーパー.