Os clusters de firewall de alta disponibilidade (HA) são projetados para minimizar o tempo de inatividade de sistemas críticos por meio do uso de sistemas redundantes. firewall HA pode maximizar a disponibilidade de serviços críticos usando vários modos de cluster, como ativo/ativo versus ativo/passivo. No modo Ativo/Ativo, vários firewalls compartilham ativamente a carga no cluster, enquanto no modo Ativo/Passivo um firewall é um modo de espera que se torna ativo quando o firewall primário falha. Neste artigo discutimos o que é um firewall HA, os benefícios e desvantagens dos diferentes modos de clustering e quão moderno Segurança de rede em hiperescala As tecnologias permitem elasticidade e escalabilidade semelhantes às da nuvem para redes locais que exigem sistemas resilientes.
O objetivo de uma implantação de firewall HA é eliminar pontos únicos de falha na infraestrutura de rede de uma organização. Em vez de usar um único firewall para proteger a rede, dois ou mais firewall são implantados em um grupo como um cluster.
Esses firewalls são sincronizados entre si usando uma conexão de pulsação, que informa um firewall se o outro caiu. Se isso ocorrer, o firewall redundante poderá fazer failover perfeitamente das conexões existentes, fornecendo proteção contínua sem interrupção.
firewall HA pode ser implantado usando vários configurações de nó de cluster. Algumas das configurações comuns incluem:
O balanceamento de carga implica que todos os nós do sistema estejam ativos o tempo todo. Algumas configurações de nó HA executam balanceamento de carga, como configurações ativas/ativas. No entanto, algumas configurações de nós, como ativo/passivo, geralmente não têm balanceamento de carga. A qualquer momento, pelo menos um nó no sistema não está ativo, seja porque é um nó de backup ou porque um nó falhou e outro nó assumiu sua função.
Em alguns casos, uma organização pode implementar configurações N+1 e similares usando balanceamento de carga. Os nós redundantes que normalmente estariam off-line permanecem ativos e têm a carga de tráfego balanceada até que um nó primário fique off-line. Caso isso ocorra, o nó “backup” assume suas funções.
A maioria dos fornecedores de firewall oferece soluções de cluster onde os firewalls se comunicam entre si para formar o cluster. Outra opção é implantar vários firewall “ensanduichados” entre Server Load Balancers, também chamados de aplicativos Delivery Controllers (ADC). Nesta arquitetura, o tráfego de rede é balanceado em carga para o grupo de firewall, proporcionando uma infraestrutura de segurança mais escalável e altamente disponível.
Os Server Load Balancers direcionam o tráfego igualmente entre os membros do firewall do cluster. Em geral, o balanceamento de carga oferece vários benefícios, incluindo:
Freqüentemente, o suporte para configurações de nós ativos/passivos é integrado a uma solução de firewall. No entanto, para implementar configurações que dependem do balanceamento de carga, um ADC deve ser implantado na frente e atrás do cluster de firewall. No entanto, isso pode criar gerenciamento de firewall desafios, como roteamento assimétrico, gerenciamento de tráfego criptografado e escalabilidade da solução à medida que o tamanho do cluster aumenta. Outro desafio é o gerenciamento de múltiplos produtos, ou seja, o ADC e o firewall.
A Check Point oferece múltiplas soluções para clientes que desejam implantar um firewall HA. Se uma organização deseja implementar um cluster de firewall HA simples com até 5 nós, isso pode ser feito usando a funcionalidade integrada de HA e compartilhamento de carga descrito na documentação do firewall da Check Point.
Check Point Quantum Maestro é outra opção de firewall altamente disponível que é uma solução de balanceamento de carga escalonável que não requer balanceadores de carga de servidor de terceiros. Com o Maestro, múltiplos Firewalls de Última Geração pode atuar como um sistema único e unificado. A solução Maestro de nível básico inclui um orquestrador de hiperescala mais dois ou três firewall e firewall adicionais podem ser adicionados conforme necessário para dimensionar perfeitamente o rendimento da segurança.
Um ou mais Maestro Hyperscale Orchestrators distribuem o tráfego de rede interno e externo igualmente através de vários firewall gerenciados como um único grupo com um conjunto de recursos e políticas de segurança comuns, também chamado de Grupo de Segurança.
A tecnologia de cluster Maestro HyperSync fornece redundância total em um sistema. Ao mesmo tempo, o tráfego é equilibrado entre todos os membros lógicos do Grupo de Segurança, garantindo que todos os recursos de hardware sejam totalmente utilizados. Dentro de um grupo de segurança, cada conexão é sincronizada com dois membros do grupo de segurança, um membro ativo e um membro de backup, garantindo que não haja um único ponto de falha. Os benefícios do Maestro incluem:
Para saber mais sobre as soluções de firewall Check Point HA, AGENDAR UMA DEMONSTRAÇÃO ou leia nosso Artigo técnico.