Mylinking ML-NPB-5690: อุปกรณ์กระจายแพ็กเก็ตเครือข่าย 1.8Tbps 100G มอบการมองเห็นเครือข่ายอย่างเต็มรูปแบบเพื่อความปลอดภัยทางไซเบอร์ของศูนย์ข้อมูลยุคใหม่

ขอแนะนำ Mylinking ML-NPB-5690 อุปกรณ์จัดการแพ็กเก็ตเครือข่ายความหนาแน่นสูง 1.8Tbps ที่ออกแบบมาโดยเฉพาะสำหรับศูนย์ข้อมูลขนาดใหญ่ การตรวจสอบเครือข่าย 100G การมองเห็นเครือข่ายแบบครบวงจร และการประมวลผลทราฟฟิกด้านความปลอดภัยทางไซเบอร์ระดับองค์กร

สถาปัตยกรรมศูนย์ข้อมูลระดับโลกและศูนย์ข้อมูลขนาดใหญ่พิเศษได้ผ่านการเปลี่ยนแปลงครั้งใหญ่ที่ไม่เคยเกิดขึ้นมาก่อนในช่วงห้าปีที่ผ่านมา ด้วยแรงผลักดันจากการย้ายระบบไปยังคลาวด์ ไมโครเซอร์วิส การประมวลผล AI การเชื่อมต่อ 5G และปริมาณการรับส่งข้อมูลทางธุรกิจที่เข้ารหัสจำนวนมหาศาล ความต้องการแบนด์วิดท์เครือข่ายจึงพุ่งสูงขึ้นจาก 10GE/25GE ไปสู่การเชื่อมต่อ 40GE และ 100GE ที่แพร่หลาย ซึ่งสร้างจุดบอดขนาดใหญ่สำหรับทีมไอทีและทีมรักษาความปลอดภัย นั่นคือ การขาดการมองเห็นเครือข่ายอย่างสมบูรณ์และไม่สูญเสียข้อมูลในทุกการไหลของข้อมูลทั้งในแนวตะวันออก-ตะวันตกและเหนือ-ใต้

สำหรับศูนย์ปฏิบัติการด้านความปลอดภัยทางไซเบอร์ (SOC) ทีมตรวจสอบเครือข่าย และผู้ดูแลระบบศูนย์ข้อมูล การมองเห็นที่ไม่สมบูรณ์หมายถึงความเสี่ยงที่ไม่ได้ถูกแก้ไข การจำลองพอร์ต SPAN แบบดั้งเดิม การดักจับเครือข่ายแบบสแตนด์อโลน และตัวแยกทราฟฟิกพื้นฐานไม่สามารถแก้ไขปัญหาหลักที่รบกวนเครือข่าย 100G ในปัจจุบันได้ ได้แก่ แพ็กเก็ตที่ซ้ำกันซึ่งทำให้เครื่องมือ IDS/NDR ทำงานหนักเกินไป ทราฟฟิกที่ห่อหุ้มด้วยอุโมงค์ที่ไม่ได้กรองซึ่งซ่อนภัยคุกคามจากการเคลื่อนที่ด้านข้าง เพย์โหลดแพ็กเก็ตเต็มรูปแบบที่ไม่สามารถจัดการได้ซึ่งใช้พื้นที่จัดเก็บข้อมูล การไหลของข้อมูลความเร็วสูงที่ไม่มีเครื่องหมายและขาดการประทับเวลาที่แม่นยำ และการรวบรวมข้อมูลทราฟฟิกที่กระจัดกระจายอยู่ทั่วโหนดสวิตช์ เราเตอร์ และ BRAS ที่กระจายอยู่ หากไม่มี Network Packet Broker ที่รวมศูนย์ซึ่งจัดการการดักจับ การประมวลผลล่วงหน้า และการกระจายอย่างชาญฉลาดของทราฟฟิกทั้งหมด องค์กรต่างๆ จะสูญเสียเงินทุนจำนวนมหาศาลไปกับฮาร์ดแวร์ตรวจสอบความปลอดภัยที่ไม่ได้ใช้ประโยชน์อย่างเต็มที่ ในขณะที่ปล่อยให้พื้นที่เสี่ยงต่อการโจมตีที่สำคัญไม่ได้รับการตรวจสอบ

งานวิจัยด้านความปลอดภัยทางไซเบอร์ในอุตสาหกรรมยืนยันว่า การโจมตีเครือข่ายกว่า 70% ใช้ประโยชน์จากการเคลื่อนที่ภายในโครงสร้างศูนย์ข้อมูล โดยซ่อนอยู่ภายในเลเยอร์การห่อหุ้มอุโมงค์ VXLAN, MPLS, GRE และ GTP ซึ่งเครื่องมือมิเรอร์พื้นฐานไม่สามารถถอดรหัสหรือแยกออกมาวิเคราะห์ได้ เพื่อรับมือกับภัยคุกคามที่เปลี่ยนแปลงไปเหล่านี้ องค์กรต่างๆ จึงต้องการ Network Packet Broker ที่มีปริมาณงานสูงและเร่งความเร็วด้วยฮาร์ดแวร์ ซึ่งสามารถประมวลผลทราฟฟิกความเร็วผสมหลายเทราบิตได้ในอัตราความเร็วสายสัญญาณ และมอบการมองเห็นเครือข่ายที่นำไปใช้ได้จริงให้กับเครื่องมือรักษาความปลอดภัย การวิเคราะห์ และการสังเกตการณ์ทั้งหมดในระบบของพวกเขา

บล็อกนี้แนะนำ Mylinking ML-NPB-5690 ซึ่งเป็นผลิตภัณฑ์เรือธงของ Mylinking สำหรับอุปกรณ์ Network Packet Broker ความหนาแน่นสูง 1.8Tbps ที่ออกแบบมาโดยเฉพาะสำหรับศูนย์ข้อมูลขนาดใหญ่ (hyperscale data centers) การตรวจสอบเครือข่าย 100G และการมองเห็นความปลอดภัยทางไซเบอร์ระดับองค์กร ML-NPB-5690 สร้างขึ้นบนสถาปัตยกรรม P4 programmable ASIC ที่จับคู่กับ CPU ประมวลผลอัจฉริยะแบบมัลติคอร์ รวมเวิร์กโฟลว์การประมวลผลทราฟฟิกทั้งหมด—การรวม การจำลอง การกรอง การถอดแคปซูล การกำจัดข้อมูลซ้ำ การแบ่งส่วน และการถอดรหัส—ไว้ในอุปกรณ์แบบ rackmount ขนาด 1U เพียงตัวเดียว ช่วยลดความจำเป็นในการใช้ฮาร์ดแวร์จับทราฟฟิกที่กระจัดกระจายหลายตัว พร้อมทั้งเพิ่มผลตอบแทนจากการลงทุน (ROI) ของเครื่องมืออย่างมาก ในฐานะผู้ผลิตชั้นนำด้านโครงสร้างพื้นฐานการมองเห็นเครือข่ายระดับมืออาชีพ Mylinking ออกแบบ ML-NPB-5690 เพื่อแก้ปัญหาหลักทุกจุดที่ผู้ดำเนินการศูนย์ข้อมูลสมัยใหม่ต้องเผชิญ โดยวางตำแหน่ง NPB นี้เป็นชั้นพื้นฐานสำหรับการตรวจสอบเครือข่ายที่สมบูรณ์แบบและสอดคล้องกับหลักการ zero-trust

ในบทความนี้ เราจะวิเคราะห์รายละเอียดทางเทคนิคของฮาร์ดแวร์ ML-NPB-5690 คุณสมบัติการประมวลผลทราฟฟิกในระดับฮาร์ดแวร์ที่ได้รับการจดสิทธิบัตร สถาปัตยกรรมใช้งานจริงที่ได้รับการตรวจสอบแล้วเจ็ดแบบ เครื่องมือการจัดการระยะไกลที่ครอบคลุม และประโยชน์ทางธุรกิจและความปลอดภัยที่จับต้องได้สำหรับองค์กรที่จัดการโครงข่ายศูนย์ข้อมูลแบบหลาย 100G คู่มือนี้ทำหน้าที่เป็นเอกสารอ้างอิงทางเทคนิคสำหรับสถาปนิกเครือข่าย วิศวกร SOC หัวหน้าฝ่ายโครงสร้างพื้นฐานศูนย์ข้อมูล และทีมจัดซื้อที่กำลังค้นคว้าโซลูชัน Network Packet Broker ระดับองค์กรเพื่อยกระดับการมองเห็นเครือข่ายและสถานะความปลอดภัยทางไซเบอร์ของตน

Network Packet Broker (NPB) คืออะไร และเหตุใดจึงมีความสำคัญอย่างยิ่งต่อความปลอดภัยทางไซเบอร์และการตรวจสอบเครือข่าย?

ก่อนที่จะเจาะลึกเข้าไปในผลิตภัณฑ์ Mylinking ML-NPB-5690 จำเป็นอย่างยิ่งที่จะต้องทำความเข้าใจหน้าที่หลักของ Network Packet Broker และบทบาทที่ขาดไม่ได้ของมันในระบบการตรวจสอบเครือข่ายและความปลอดภัยทางไซเบอร์สมัยใหม่ ซึ่งเป็นบริบทพื้นฐานสำหรับการทำความเข้าใจว่า NPB ที่รองรับ 100G นี้ช่วยแก้ไขข้อจำกัดด้านการมองเห็นที่สำคัญได้อย่างไร

อุปกรณ์ Network Packet Broker (NPB) ทำหน้าที่เป็นศูนย์กลางการจัดการทราฟฟิกแบบรวมศูนย์ โดยติดตั้งอยู่ภายในเลเยอร์การมองเห็นของศูนย์ข้อมูล วางไว้ระหว่าง Network Tap, พอร์ต SPAN Mirror ของสวิตช์ และเครื่องมือรักษาความปลอดภัย/วิเคราะห์ข้อมูลปลายทาง (IDS, NPM, APM, SIEM, เครื่องมือวิเคราะห์โปรโตคอล, แพลตฟอร์มทราฟฟิกข้อมูลขนาดใหญ่) แตกต่างจาก Splitter แบบ Passive ทั่วไปที่เพียงแค่คัดลอกทราฟฟิกดิบๆ NPB ระดับองค์กรจะทำการประมวลผลล่วงหน้าด้วยฮาร์ดแวร์เพื่อปรับปรุง กรอง และกำหนดเส้นทางแพ็กเก็ตที่จับได้อย่างชาญฉลาดก่อนส่งไปยังเครื่องมือตรวจสอบ ซึ่งเป็นการแก้ไขข้อจำกัดพื้นฐาน 6 ประการของการคัดลอกทราฟฟิกดิบๆ:

1. ปริมาณการรับส่งข้อมูลที่ไม่สามารถควบคุมได้: การส่งข้อมูลแบบเต็มรูปแบบโดยไม่ผ่านการกรองจะทำให้เครื่องมือวิเคราะห์ราคาแพงทำงานหนักเกินไป ส่งผลให้ประสิทธิภาพการประมวลผลลดลง และพลาดสัญญาณภัยคุกคามภายใต้ภาระงานสูงสุด

2. สัญญาณรบกวนจากแพ็กเก็ตซ้ำซ้อน: การทำมิเรอร์ข้ามสวิตช์สร้างแพ็กเก็ตที่เหมือนกันจากจุดรวบรวมหลายจุด ทำให้สิ้นเปลืองทรัพยากร CPU และพื้นที่จัดเก็บข้อมูลของเครื่องมือ

3. การมองไม่เห็นข้อมูลในอุโมงค์ที่ถูกห่อหุ้ม: ส่วนหัวของอุโมงค์ VXLAN, MPLS, GRE, ERSPAN และ GTP บดบังการรับส่งข้อมูลภัยคุกคามระดับภายใน ซึ่งมองไม่เห็นด้วยเครื่องมือตรวจสอบพื้นฐาน

4. การขาดการแบ่งส่วนการรับส่งข้อมูล: การรับส่งข้อมูลความเร็วผสม 10G/25G/40G/100G ไม่สามารถแบ่ง รวบรวม หรือกระจายโหลดแบบไดนามิกไปยังพอร์ตเครื่องมือหลายความเร็วได้หากไม่มี NPB (Network Point Base)

5. ไม่มีระบบควบคุมการปฏิบัติตามกฎระเบียบในตัว: ข้อมูลที่ส่งมาโดยไม่ปกปิดข้อมูลส่วนบุคคล ข้อมูลบัตรเครดิต และข้อมูลส่วนบุคคลที่อยู่ภายใต้การกำกับดูแล จะถูกส่งไปยังระบบตรวจสอบ ซึ่งเป็นการละเมิดข้อกำหนดของ GDPR, PCI-DSS, HIPAA และ SOX

6. ขาดข้อมูลเมตาของโฟลว์ที่แม่นยำ: การทำมิเรอร์แบบมาตรฐานขาดการประทับเวลาในระดับนาโนวินาที การติดแท็กโปรโตคอลระดับแอปพลิเคชัน และการจับคู่ค่าชดเชยแพ็กเก็ตที่ปรับแต่งได้สำหรับการวิเคราะห์เชิงลึก

Network Packet Broker คือหัวใจสำคัญของการมองเห็นเครือข่ายแบบครบวงจร

การมองเห็นเครือข่าย—ความสามารถในการจับภาพ ตรวจสอบ เชื่อมโยง และวิเคราะห์ทุกแพ็กเก็ตที่ไหลผ่านลิงก์เหนือ-ใต้และตะวันออก-ตะวันตกของศูนย์ข้อมูล—เป็นรากฐานสำคัญของการรักษาความปลอดภัยทางไซเบอร์ที่มีประสิทธิภาพ หากปราศจากการมองเห็นที่ละเอียดและไม่สูญเสียข้อมูล ทีมรักษาความปลอดภัยจะไม่สามารถตรวจจับการแพร่กระจายของมัลแวร์ สัญญาณเตือนก่อนการโจมตี DDoS การรั่วไหลของข้อมูลโดยไม่ได้รับอนุญาต การแบ่งส่วน VLAN ที่กำหนดค่าไม่ถูกต้อง หรือปริมาณการใช้งานแอปพลิเคชันที่เพิ่มขึ้นอย่างผิดปกติ อุปกรณ์ NPB ประสิทธิภาพสูง เช่น Mylinking ML-NPB-5690 จะแปลงข้อมูลการรับส่งแบบดิบๆ ที่ไม่มีโครงสร้างให้เป็นสตรีมข้อมูลที่คัดสรรแล้วและพร้อมใช้งานสำหรับเครื่องมือต่างๆ ทำให้มั่นใจได้ว่าทุกแพลตฟอร์มการรักษาความปลอดภัยและการตรวจสอบจะได้รับเฉพาะแพ็กเก็ตที่เกี่ยวข้องและมีมูลค่าสูงโดยไม่สิ้นเปลืองแบนด์วิดท์

สำหรับสภาพแวดล้อมเครือข่าย 100G ความสามารถนี้มีความสำคัญมากขึ้นอย่างมาก โครงสร้างเครือข่ายขนาดใหญ่ที่รองรับปริมาณการรับส่งข้อมูลหลายเทราบิตต่อวันไม่สามารถพึ่งพา NPB ที่มีความหนาแน่นต่ำและปริมาณงานต่ำซึ่งก่อให้เกิดการสูญหายของแพ็กเก็ตหรือคอขวดในการประมวลผลที่ความเร็วระดับสายส่งได้ มีเพียง NPB ที่เร่งความเร็วด้วยฮาร์ดแวร์ที่มีความสามารถในการสวิตช์ระดับเทราบิตเท่านั้นที่สามารถรองรับความเร็วสายส่ง 100G เต็มรูปแบบในขณะที่ดำเนินการนโยบายการจัดการการรับส่งข้อมูลพร้อมกันหลายสิบรายการในเวลาเดียวกัน

Mylinking ML-NPB-5690 คือสุดยอดผลิตภัณฑ์ในกลุ่ม NPB ของ Mylinking ออกแบบมาโดยเฉพาะสำหรับศูนย์ข้อมูลขนาดใหญ่ (hyperscale data centers) การตรวจสอบเครือข่ายระดับผู้ให้บริการ (carrier-grade network monitoring) ชุดเครื่องมือตรวจสอบการทำงานของศูนย์ปฏิบัติการรักษาความปลอดภัยระดับองค์กร (enterprise SOC visibility stacks) และโครงสร้างพื้นฐานคลาวด์ไฮบริด (cloud hybrid infrastructure) ที่ต้องการการรวมและการประมวลผลทราฟฟิกแบบผสมผสาน 10GE/25GE/40GE/100GE (ข้อมูลจากหน้าผลิตภัณฑ์อย่างเป็นทางการของ Mylinking)https://www.mylinking.com/mylinking-network-packet-brokernpb-ml-npb-5690-product/อุปกรณ์ Network Packet Broker แบบติดตั้งบนแร็คขนาด 1U นี้ ผสานรวมวงจรการสวิตช์แบบ ASIC ที่ตั้งโปรแกรมได้ P4 เข้ากับโปรเซสเซอร์ประมวลผลการจราจรแบบอัจฉริยะหลายคอร์โดยเฉพาะ ทำให้ได้ปริมาณงานการสวิตช์แบบสองทิศทางรวม 1.8Tbps พร้อมด้วยไปป์ไลน์ฮาร์ดแวร์เฉพาะ 200Gbps สำหรับ DPI ขั้นสูง การถอดรหัส และการจัดการการจราจรตามนโยบายเอ็นพีบี_5690

ความสามารถในการประมวลผลการจราจรแบบอัจฉริยะครบวงจรในตัว Mylinking ML-NPB-5690

จุดเด่นสำคัญในการแข่งขันของ Mylinking ML-NPB-5690 อยู่ที่ชุดฟังก์ชันการประมวลผลทราฟฟิกที่เร่งความเร็วด้วยฮาร์ดแวร์อย่างครบวงจร ซึ่งทั้งหมดทำงานที่ความเร็วสูงสุดโดยไม่ทำให้เกิดการสูญหายของแพ็กเก็ตหรือความล่าช้า ฟังก์ชันเหล่านี้แบ่งออกเป็นโมดูลต่างๆ ได้แก่ การจัดการทราฟฟิกขั้นพื้นฐานที่ความเร็วสูงสุด การจัดการอัจฉริยะขั้นสูง การตรวจสอบความถูกต้องของข้อมูลที่เน้นการปฏิบัติตามข้อกำหนด และการวิเคราะห์ความปลอดภัย DPI โดยแต่ละโมดูลจะอธิบายรายละเอียดเพิ่มเติมด้านล่างพร้อมกรณีศึกษาด้านความปลอดภัยทางไซเบอร์และการตรวจสอบเครือข่ายในโลกแห่งความเป็นจริง

1. การกำหนดเส้นทางการรับส่งข้อมูลระดับความเร็วสายพื้นฐาน การจำลอง การรวมกลุ่ม และการกระจายโหลด

การทำงานพื้นฐานของ NPB เป็นแกนหลักของเวิร์กโฟลว์การตรวจสอบเครือข่ายทั้งหมด โดยประมวลผลด้วยฮาร์ดแวร์อย่างสมบูรณ์บนชิป ASIC สำหรับการสวิตช์ของ ML-NPB-5690:

1. การจำลองการรับส่งข้อมูล: คัดลอกแพ็กเก็ตขาเข้าจากพอร์ตต้นทางเดียวไปยังพอร์ตตรวจสอบปลายทางหลายพอร์ต ทำให้สามารถส่งสตรีมการรับส่งข้อมูลที่เหมือนกันไปยัง IDS, NPM และเครื่องมือตรวจสอบการปฏิบัติตามข้อกำหนดได้พร้อมกันโดยไม่ต้องทำสำเนาฮาร์ดแวร์ tap ทางกายภาพ

2. การรวมข้อมูลจากหลายแหล่ง: รวบรวมข้อมูลที่สะท้อนจากพอร์ต SPAN ของสวิตช์, ตัวแยกสัญญาณแสง และโหนด BRAS จำนวนมาก เข้าเป็นสตรีมที่กรองแล้วอย่างเป็นเอกภาพ ช่วยขจัดปัญหาการมองเห็นข้อมูลที่กระจัดกระจายในส่วนต่างๆ ของศูนย์ข้อมูลที่กระจายอยู่

3. การกระจายโหลดตามนโยบาย: อัลกอริทึมการกระจายโหลดที่กำหนดค่าได้สองแบบจะกระจายปริมาณการใช้งานไปยังพอร์ตเครื่องมือขาออกหลายพอร์ตเพื่อป้องกันการโอเวอร์โหลดของอุปกรณ์แต่ละเครื่อง:

การกระจายโหลดแบบใช้แฮช โดยใช้เมตาเดต้าของแพ็กเก็ต L2-L7 (MAC, IP seven-tuple, TCP flags, VLAN tags) เพื่อการกำหนดเส้นทางการไหลที่สม่ำเสมอ

การปรับสมดุลโหลดแบบถ่วงน้ำหนักตามเซสชัน เพื่อจัดสรรแบนด์วิดท์ให้มากขึ้นแก่เครื่องมือรักษาความปลอดภัยที่มีลำดับความสำคัญสูง เช่น แพลตฟอร์ม NDR สำหรับการค้นหาภัยคุกคาม

4. การกรองแพ็กเก็ตแบบหลายมิติ: สร้างกฎการจับคู่ทราฟฟิกแบบละเอียดโดยผสมผสานประเภทอีเธอร์เน็ต แท็ก VLAN ค่า TTL ชุดข้อมูล IP เจ็ดส่วน (IP ต้นทาง IP ปลายทาง พอร์ตต้นทาง พอร์ตปลายทาง โปรโตคอล แฟล็ก TCP การแบ่งส่วน IP) และฟิลด์ออฟเซ็ตที่ปรับแต่งได้ภายใน 128 ไบต์แรกของแพ็กเก็ตใดๆ ผู้ดูแลระบบสามารถกำหนดความยาวออฟเซ็ตและค่าการจับคู่แบบกำหนดเองเพื่อดักจับทราฟฟิกโปรโตคอลเฉพาะ ส่วนหัวอุโมงค์แบบกำหนดเอง หรือลายเซ็นเพย์โหลดเฉพาะแอปพลิเคชันที่เข้ากับสภาพแวดล้อมทางธุรกิจของตนได้

5. การจัดการแท็ก VLAN: การดำเนินการ VLAN ระดับฮาร์ดแวร์ รวมถึงการแทรกแท็ก การลบแท็ก และการเขียนทับรหัส VLAN เพื่อปรับกระแสข้อมูลให้เป็นมาตรฐานก่อนส่งต่อไปยังเครื่องมือตรวจสอบที่มีข้อกำหนดการแบ่งส่วน VLAN ที่คงที่

การทำงานพื้นฐานทั้งหมดนี้ดำเนินการที่ขีดจำกัดปริมาณงานการสวิตช์สูงสุด 1.8Tbps โดยไม่มีการสูญหายของแพ็กเก็ตแม้ภายใต้ภาระการรับส่งข้อมูลเต็มอัตรา 100G อย่างต่อเนื่อง

2. การถอดรหัสอุโมงค์ด้วยการเร่งความเร็วฮาร์ดแวร์และการกรองทราฟฟิกหลายชั้น

ศูนย์ข้อมูลคลาวด์และเวอร์ชวลไลซ์สมัยใหม่พึ่งพาโปรโตคอลการสร้างอุโมงค์แบบโอเวอร์เลย์อย่างมากในการสร้างโครงสร้างพื้นฐานแบบหลายผู้เช่า ซึ่งสร้างจุดบอดที่สำคัญสำหรับเครื่องมือรักษาความปลอดภัยที่ไม่สามารถวิเคราะห์ส่วนหัวของอุโมงค์ภายนอกเพื่อตรวจสอบการรับส่งข้อมูลภัยคุกคามภายในได้ ML-NPB-5690 นำเสนอการระบุอุโมงค์และการตัดส่วนหัวในระดับฮาร์ดแวร์สำหรับมาตรฐานการสร้างอุโมงค์ระดับองค์กรที่สำคัญทั้งหมด ช่วยลดภาระการประมวลผลจากอุปกรณ์รักษาความปลอดภัยปลายทาง:

รองรับการถอดรหัสอุโมงค์: VXLAN, ERSPAN, GRE, MPLS, GTP, IPIP, PPTP, L2TP, PPPOE

การถอดรหัสข้อมูลแบบกำหนดเองโดยผู้ใช้: ผู้ดูแลระบบสามารถกำหนดค่ากฎการชดเชยส่วนหัวแบบกำหนดเองเพื่อลบเลเยอร์การห่อหุ้มข้อมูลที่เป็นกรรมสิทธิ์ภายใน 128 ไบต์แรกของแพ็กเก็ต ซึ่งรองรับโปรโตคอลอุโมงค์เฉพาะกลุ่มที่กำลังเกิดขึ้นใหม่โดยไม่ต้องรอการอัปเดตเฟิร์มแวร์

เมื่อส่วนหัวของอุโมงค์ภายนอกถูกลอกออกแล้ว NPB จะดำเนินการตามกฎการกรอง L2-L7 กับข้อมูลแพ็กเก็ตดั้งเดิมภายใน ทำให้ทีม SOC สามารถตรวจจับแรนซัมแวร์ที่เคลื่อนที่ในแนวนอน การขโมยข้อมูลข้าม VLAN และทราฟฟิกโจมตีที่เข้ารหัสผ่านอุโมงค์ ซึ่งระบบมิเรอร์มาตรฐานจะซ่อนไว้ได้อย่างสมบูรณ์ คุณสมบัติการถอดแคปซูลด้วยฮาร์ดแวร์นี้เป็นความสามารถที่จำเป็นสำหรับองค์กรที่ใช้สถาปัตยกรรมความปลอดภัยเครือข่าย Zero Trust ซึ่งจำเป็นต้องตรวจสอบการไหลของข้อมูลแบบ east-west ที่ถูกห่อหุ้มทั้งหมดอย่างละเอียดเพื่อการตรวจสอบทราฟฟิกอย่างต่อเนื่อง

3. การประทับเวลาด้วยความแม่นยำระดับนาโนวินาที การแบ่งแพ็กเก็ต และการกำจัดข้อมูลซ้ำซ้อน

ML-NPB-5690 (4)

คุณสมบัติการเพิ่มประสิทธิภาพการรับส่งข้อมูลที่มีมูลค่าสูง 3 ประการ ช่วยลดการใช้ทรัพยากรของเครื่องมือตรวจสอบอย่างมาก และปรับปรุงความแม่นยำในการสืบสวนเหตุการณ์ทางนิติวิทยาศาสตร์ โดยทั้งหมดนี้ได้รับการเร่งความเร็วด้วยฮาร์ดแวร์บนไปป์ไลน์การประมวลผลอัจฉริยะ 200G เฉพาะของ ML-NPB-5690:

1. การประทับเวลาด้วยฮาร์ดแวร์ระดับนาโนวินาที: ซิงโครไนซ์นาฬิกาภายในของ NPB กับเซิร์ฟเวอร์ NTP ขององค์กร จากนั้นฝังการประทับเวลาที่มีความละเอียดสูงระดับนาโนวินาทีไว้ที่ส่วนท้ายของเฟรมในทุกแพ็กเก็ตที่บันทึกไว้ ข้อมูลเมตาเหล่านี้ช่วยให้สามารถเชื่อมโยงเหตุการณ์ภัยคุกคามข้ามเครือข่ายในสวิตช์ เราเตอร์ และเครื่องมือรักษาความปลอดภัยในศูนย์ข้อมูลหลายแห่งได้ ทำให้ขจัดความคลาดเคลื่อนของเวลาในระดับมิลลิวินาทีที่ทำให้ขั้นตอนการสร้างเหตุการณ์ขึ้นใหม่ล้มเหลว การประทับเวลาทำงานที่ความเร็วเต็มสายโดยไม่ลดทอนปริมาณงาน

2. การแบ่งแพ็กเก็ตตามนโยบาย: ตัดทอนข้อมูลแพ็กเก็ตดิบให้มีความยาวคงที่ที่กำหนดค่าได้ (64 ไบต์ถึง 1518 ไบต์) ต่อแต่ละนโยบายการรับส่งข้อมูล สำหรับกรณีการใช้งานการตรวจสอบเครือข่ายพื้นฐาน ผู้ดูแลระบบจะแบ่งแพ็กเก็ตเพื่อเก็บเฉพาะข้อมูลส่วนหัว L2-L4 ในขณะที่ทิ้งข้อมูลแอปพลิเคชันทั้งหมด ซึ่งช่วยลดการใช้แบนด์วิดท์ในการจัดเก็บลง 70%–90% สำหรับคลัสเตอร์การวิเคราะห์ข้อมูลขนาดใหญ่ การบันทึกข้อมูลแบบเต็มยังคงมีให้ใช้งานสำหรับกลุ่มนโยบายความปลอดภัยที่มีความเสี่ยงสูง เช่น การเชื่อมต่ออินเทอร์เน็ตขาเข้าและ VLAN สำหรับการประมวลผลการชำระเงิน

3. การลดความซ้ำซ้อนของข้อมูลแบบหลายระดับ: กำจัดแพ็กเก็ตที่ซ้ำซ้อนซึ่งรวบรวมจากแหล่ง tap/SPAN ที่ทับซ้อนกัน เพื่อลดภาระ CPU ของเครื่องมือตรวจสอบ กฎการลดความซ้ำซ้อนทำงานที่ระดับพอร์ตทางกายภาพหรือระดับกลุ่มนโยบายที่กำหนดเอง โดยมีตัวระบุการจับคู่ที่กำหนดค่าได้ รวมถึง IP ปลายทาง พอร์ตต้นทาง พอร์ตปลายทาง หมายเลขลำดับ TCP และค่าการรับทราบ TCP องค์กรที่มีการใช้งานการทำมิเรอร์ข้ามสวิตช์ขนาดใหญ่โดยทั่วไปจะเห็นปริมาณการรับส่งข้อมูลทั้งหมดที่ส่งไปยังเครื่องมือปลายทางลดลง 40%–60% หลังจากเปิดใช้งานนโยบายการลดความซ้ำซ้อน

4. การปกปิดข้อมูลตามนโยบายเพื่อการปฏิบัติตามกฎระเบียบและการลดความอ่อนไหวของข้อมูลที่มีความละเอียดอ่อน

ML-NPB-5690 (9)

กรอบการกำกับดูแลระดับโลก รวมถึง PCI-DSS (ข้อมูลบัตรชำระเงิน), HIPAA (บันทึกข้อมูลผู้ป่วยด้านการดูแลสุขภาพ), GDPR (ข้อมูลส่วนบุคคลของสหภาพยุโรป) และ SOX กำหนดให้มีการปกปิดข้อมูลส่วนบุคคลที่ละเอียดอ่อน (PII) อย่างเข้มงวดก่อนที่จะส่งข้อมูลที่บันทึกไว้ไปยังแพลตฟอร์มการตรวจสอบของบุคคลที่สามหรือแพลตฟอร์มการวิเคราะห์บนคลาวด์ Mylinking ML-NPB-5690 ผสานรวมฟังก์ชันการปกปิดข้อมูลด้วยฮาร์ดแวร์ในตัว เพื่อให้เป็นไปตามข้อกำหนดการปฏิบัติตามกฎระเบียบโดยไม่ต้องมีการประมวลผลเพิ่มเติมบนเซิร์ฟเวอร์ภายนอก:

การปกปิดข้อมูลทำงานที่ระดับความละเอียดของนโยบายที่สามารถกำหนดค่าได้ โดยจับคู่สตริงข้อมูลที่กำหนดเองภายในข้อมูลแพ็กเก็ต (เช่น หมายเลขบัตรเครดิต หมายเลขประจำตัวประชาชน หมายเลขเวชระเบียนผู้ป่วย)

ผู้ดูแลระบบกำหนดค่าคงที่ทดแทนเพื่อเขียนทับฟิลด์ข้อมูลที่ละเอียดอ่อนที่ตรงกัน ทำให้ข้อมูลส่วนบุคคลไม่สามารถอ่านได้สำหรับผู้ที่เข้าถึงบันทึกการจับภาพการรับส่งข้อมูลที่จัดเก็บไว้

กฎการปกปิดข้อมูลสามารถกำหนดเป้าหมายไปยังเลเยอร์ MAC, เลเยอร์ IP, เลเยอร์การขนส่ง หรือฟิลด์ข้อมูลแอปพลิเคชันเชิงลึกภายใน 128 ไบต์แรกของแพ็กเก็ตใดๆ โดยใช้นโยบายการปกปิดข้อมูลที่แตกต่างกันสำหรับ VLAN ทางธุรกิจหรือพอร์ตแหล่งที่มาของการรับส่งข้อมูลที่แตกต่างกัน

ความสามารถในการลดความไวต่อสัญญาณรบกวนในตัวนี้ ช่วยลดความจำเป็นในการใช้อุปกรณ์กรองสัญญาณรบกวนแบบแยกต่างหากในอุตสาหกรรมที่มีการควบคุม โดยรวมเวิร์กโฟลว์การปฏิบัติตามข้อกำหนดไว้บนเลเยอร์การมองเห็นของ ML-NPB-5690 และลดขนาดฮาร์ดแวร์โดยรวมของศูนย์ข้อมูลลง

5. การตรวจสอบแพ็กเก็ตเชิงลึก (DPI), การถอดรหัส SSL และการส่งออก NetFlow หลายเวอร์ชัน

เวิร์กโฟลว์ด้านความปลอดภัยและการตรวจสอบขั้นสูงอาศัยข้อมูลเชิงลึกด้านการรับส่งข้อมูลระดับแอปพลิเคชัน ซึ่งส่งมอบผ่านเอ็นจิ้นวิเคราะห์ DPI ในตัวของ ML-NPB-5690 ที่ทำงานบนโปรเซสเซอร์รับส่งข้อมูลอัจฉริยะเฉพาะความเร็ว 200Gbps:

1. การระบุโปรโตคอลระดับแอปพลิเคชันอย่างครอบคลุม: สร้างลายนิ้วมือของโปรโตคอลแอปพลิเคชันระดับองค์กรทั่วไปหลายร้อยรายการ รวมถึง FTP, HTTP, POP, SMTP, DNS, NTP, BitTorrent, Syslog, MySQL และ Microsoft SQL Server สามารถอัปโหลดลายเซ็นโปรโตคอลแบบกำหนดเองเพื่อระบุแอปพลิเคชันทางธุรกิจภายในที่เป็นกรรมสิทธิ์ได้ นอกจากนี้ เอ็นจิ้น DPI ยังตรวจจับรูปแบบการรับส่งข้อมูลการสตรีมวิดีโอ ทำให้สามารถกรองสตรีมวิดีโอที่ไม่เกี่ยวข้องกับธุรกิจได้อย่างเลือกสรร เพื่อจัดลำดับความสำคัญของการรับส่งข้อมูลที่สำคัญต่อภารกิจสำหรับการวิเคราะห์ด้านความปลอดภัย

2. การถอดรหัส SSL/TLS ที่เร่งความเร็วด้วยฮาร์ดแวร์: อัปโหลดใบรับรองการตรวจสอบ SSL ขององค์กรไปยัง NPB เพื่อถอดรหัสทราฟฟิกเพย์โหลดที่เข้ารหัส HTTPS ตามความต้องการ โดยรองรับชุดการเข้ารหัส TLS 1.0, TLS 1.2 และ SSL 3.0 รุ่นเก่า แพ็กเก็ตข้อความที่ถอดรหัสแล้วจะถูกส่งต่อไปยัง IDS และเครื่องมือค้นหาภัยคุกคามเพื่อเปิดเผยมัลแวร์ที่ซ่อนอยู่ภายในเซสชัน HTTPS ที่เข้ารหัส ซึ่งเป็นความสามารถด้านความปลอดภัยทางไซเบอร์ที่สำคัญ เนื่องจากทราฟฟิกอินเทอร์เน็ตในปัจจุบันกว่า 95% ทำงานผ่านการเข้ารหัส TLS การถ่ายโอนการถอดรหัสไปยัง NPB ช่วยหลีกเลี่ยงการทำให้ความสามารถของ CPU ของอุปกรณ์รักษาความปลอดภัยราคาแพงลดลง

3. การสร้าง NetFlow/IPFIX หลายเวอร์ชัน: แปลงข้อมูลการรับส่งดิบที่บันทึกไว้ให้เป็นบันทึกการรับส่งมาตรฐานเพื่อส่งออกไปยัง SIEM, แพลตฟอร์มการตรวจสอบเครือข่าย และการวางแผนกำลังการผลิต ML-NPB-5690 รองรับรูปแบบ NetFlow V5, NetFlow V9 และ IPFIX พร้อมอัตราการสุ่มตัวอย่างที่ปรับแต่งได้อย่างเต็มที่ เพื่อสร้างสมดุลระหว่างความละเอียดของบันทึกการรับส่งและค่าใช้จ่ายด้านแบนด์วิดท์ ข้อมูลการส่งออกการรับส่งจะให้สถิติแนวโน้มการรับส่งระดับสูงสำหรับการคาดการณ์กำลังการผลิตของศูนย์ข้อมูลในระยะยาวและการตรวจจับความผิดปกติด้านความปลอดภัยขั้นพื้นฐาน

เหตุใดจึงควรเลือก Mylinking เป็นผู้ให้บริการโซลูชันด้าน Network Packet Broker และ Network Visibility ที่คุณไว้วางใจ?

ในตลาดที่มีผู้จำหน่ายฮาร์ดแวร์ NPB ทั่วไปจำนวนมาก Mylinking สร้างความแตกต่างด้วยการเป็นผู้ผลิตเฉพาะทางที่มุ่งเน้นเฉพาะโครงสร้างพื้นฐานด้านการมองเห็นเครือข่าย—รวมถึง Network Packet Brokers, อุปกรณ์ดักจับข้อมูลผ่านเครือข่ายแบบออปติคอล, เครื่องวิเคราะห์ทราฟฟิก และแพลตฟอร์มการจัดการการมองเห็นแบบครบวงจร—ด้วยประสบการณ์ด้านวิศวกรรมหลายทศวรรษในการให้บริการลูกค้าในกลุ่มศูนย์ข้อมูลองค์กร ผู้ให้บริการโทรคมนาคม ภาคการเงิน การดูแลสุขภาพ และความปลอดภัยทางไซเบอร์ของภาครัฐทั่วโลก ข้อได้เปรียบที่สำคัญของการเลือกใช้ Mylinking ML-NPB-5690 สำหรับชุดโครงสร้างพื้นฐานการมองเห็นเครือข่าย 100G ของคุณ ได้แก่:

1. การออกแบบทางวิศวกรรมโดยเน้นฮาร์ดแวร์เป็นหลักสำหรับงานประมวลผลระดับเทราบิต 100G: แตกต่างจากคู่แข่ง NPB ที่เน้นซอฟต์แวร์เป็นหลักซึ่งถ่ายโอนการประมวลผลขั้นสูงไปยังทรัพยากร CPU ที่ใช้ร่วมกัน (ทำให้เกิดการสูญหายของแพ็กเก็ตภายใต้ภาระสูงสุด) Mylinking ออกแบบคุณสมบัติการจัดการทราฟฟิกหลักทั้งหมดไว้ในไปป์ไลน์ฮาร์ดแวร์ ASIC เฉพาะ ทำให้รับประกันประสิทธิภาพการทำงานที่ความเร็วสายสัญญาณโดยไม่สูญเสียข้อมูลที่ระดับสูงสุดของปริมาณงาน 1.8Tbps ของ ML-NPB-5690

2. ความสามารถในการตั้งโปรแกรม P4 เพื่อการมองเห็นอนาคตที่ยั่งยืน: สถาปัตยกรรมชิปแบบตั้งโปรแกรมได้ P4 ของ ML-NPB-5690 ช่วยขจัดความเสี่ยงจากความล้าสมัยของฮาร์ดแวร์ เมื่อโปรโตคอลการส่งข้อมูลแบบอุโมงค์ มาตรฐานการรับส่งข้อมูลแบบเข้ารหัส และรูปแบบแอปพลิเคชันองค์กรที่เป็นกรรมสิทธิ์ใหม่ๆ เกิดขึ้น วิศวกรของ Mylinking สามารถปรับใช้ชุดกฎการระบุแพ็กเก็ตแบบกำหนดเองผ่านการอัปเดตเฟิร์มแวร์โดยไม่ต้องเปลี่ยนอุปกรณ์ฮาร์ดแวร์ที่มีราคาแพง

3. การอนุญาตใช้งานฟีเจอร์แบบครบวงจร: ไม่มีค่าธรรมเนียมการอนุญาตใช้งานเพิ่มเติมแบบแบ่งระดับสำหรับฟังก์ชันที่สำคัญ รวมถึงการถอดรหัส SSL การปกปิดข้อมูล การลดความซ้ำซ้อน การแยกพอร์ต หรือการส่งออก NetFlow—ทุกฟีเจอร์ที่กล่าวถึงในบทความนี้มีให้ใช้งานเป็นมาตรฐานในตัวเครื่องหลัก ML-NPB-5690 ซึ่งช่วยขจัดต้นทุนการเป็นเจ้าของระยะยาวที่ซ่อนเร้นซึ่งพบได้ทั่วไปในผู้จำหน่าย NPB ระดับองค์กรรายอื่น ๆ

4. บริการสนับสนุนทางเทคนิคและการปรับแต่งระดับโลก: Mylinking ให้บริการสนับสนุนทางวิศวกรรมระยะไกลตลอด 24 ชั่วโมง 7 วันต่อสัปดาห์ สำหรับลูกค้าองค์กรในต่างประเทศ พร้อมทั้งบริการปรับแต่งฮาร์ดแวร์และเฟิร์มแวร์ตามความต้องการเฉพาะ สำหรับระบบคลาวด์ระดับผู้ให้บริการ ระบบคลาวด์สำหรับหน่วยงานรัฐบาลที่มีข้อมูลลับ และระบบคลาวด์ขนาดใหญ่พิเศษ ที่ต้องการการพัฒนาหลักเกณฑ์การประมวลผลทราฟฟิกเฉพาะทาง

5. ความเข้ากันได้ของระบบนิเวศการมองเห็นแบบครบวงจร: ML-NPB-5690 ผสานรวมอย่างราบรื่นกับผลิตภัณฑ์ทั้งหมดของ Mylinking รวมถึงอุปกรณ์แยกสัญญาณแสงแบบพาสซีฟ สวิตช์เมทริกซ์การเข้าถึงการทดสอบ และแพลตฟอร์มควบคุมการมองเห็นแบบรวมศูนย์ Matrix-SDN ทำให้สามารถใช้งานการมองเห็นเครือข่ายแบบครบวงจรจากผู้จำหน่ายรายเดียว ซึ่งช่วยลดความซับซ้อนในการแก้ไขปัญหาและการบำรุงรักษาข้ามผลิตภัณฑ์

6. ฟังก์ชันการทำงานพื้นฐานที่สอดคล้องกับการปฏิบัติตามกฎระเบียบ: การปกปิดข้อมูล การแบ่งแพ็กเก็ต และการวิเคราะห์เวลาประทับในตัว ช่วยลดความจำเป็นในการใช้ฮาร์ดแวร์เสริมจากภบุคคลที่สามเพื่อตอบสนองข้อกำหนดการตรวจสอบของ PCI-DSS, HIPAA, GDPR และ SOX ซึ่งช่วยลดขนาดฮาร์ดแวร์โดยรวมของศูนย์ข้อมูลและความซับซ้อนในการบูรณาการ

7. ออกแบบมาเพื่อสถาปัตยกรรมศูนย์ข้อมูลแบบไฮบริดและคลาวด์เนทีฟโดยเฉพาะ: การถอดรหัสอุโมงค์ VXLAN, GTP และ MPLS แบบเนทีฟ ควบคู่กับการแยกพอร์ตที่ยืดหยุ่นและการรองรับใยแก้วนำแสงเส้นเดียว ทำให้ ML-NPB-5690 เป็นเลเยอร์การมองเห็นที่เหมาะสมที่สุดสำหรับโครงสร้างแบบไฮบริดระหว่างระบบภายในองค์กรและระบบคลาวด์ เครือข่ายแบ็คฮอลของผู้ให้บริการ 5G และสภาพแวดล้อมศูนย์ข้อมูลเสมือนแบบหลายผู้เช่า

สำหรับสถาปนิกเครือข่าย หัวหน้าทีม SOC และผู้จัดการโครงสร้างพื้นฐานศูนย์ข้อมูลที่วางแผนจะอัปเกรดการมองเห็นเครือข่ายเป็น 100G หรือปรับปรุงสถาปัตยกรรมความปลอดภัยแบบ Zero Trust อย่างเต็มรูปแบบ Mylinking ML-NPB-5690 คือโซลูชัน Network Packet Broker ที่คุ้มค่า มีประสิทธิภาพสูง และรองรับอนาคตได้ ออกแบบมาโดยเฉพาะเพื่อรองรับความต้องการด้านปริมาณการรับส่งข้อมูลระดับเทราบิตของระบบนิเวศศูนย์ข้อมูลที่กำลังพัฒนาในปัจจุบัน หากต้องการดูเอกสารข้อมูลฮาร์ดแวร์ฉบับเต็ม แผนภาพสถาปัตยกรรมการติดตั้ง และตัวเลือกการเสนอราคาแบบกำหนดเอง โปรดเยี่ยมชมหน้าผลิตภัณฑ์ Mylinking ML-NPB-5690 อย่างเป็นทางการ:https://www.mylinking.com/mylinking-network-packet-brokernpb-ml-npb-5690-product/


วันที่โพสต์: 7 กรกฎาคม 2569