网络安全设备,为保障设备高可用,设备故障不影响业务,通常双机热备或双机主主模式部署,此场景下无论是设备故障,还是设备升级维护,均可将对业务的损失降低到最小。缺点为投资成本需要双倍。
网络安全设备除了常用的串接、引流、旁路等部署方式外,如环境内具有深信服AD应用交付,也可使用安全服务链的方式,通过AD的虚拟服务,将流量转发到安全设备过滤清洗。请场景下最大优势为对于HTTPS业务,可以实现解密后明文经过安全设备。即使业务本身为HTTPS,AD也可实现先解密流量得到明文,明文流量经安全设备过滤后再加密转发到业务服务器,从而大大环境安全设备解密场景的压力。在大并发HTTPS场景下,深信服AD可配置解密卡承载压力,但目前AF暂未支持外置硬件解密方案,通过此方案AF无需解密即可防护。 同时TLS1.3、ECDHA算法环境下,镜像到探针的HTTPS流量无法通过私钥解密加密流量,通过上述AD的安全服务链功能亦可满足镜像类场景。 对于安全设备,2层透明模式与3层路由模式均可支持,通过也可对流量进行编排,不同业务的流量经过不同的安全设备,如部分非HTTP/HTTPS业务无需再经过WAF等。 当安全设备需维护升级时,如可接受升级期间无安全防护,可直接将虚拟服务对应的安全服务链关闭,或安全服务链对应的安全设备移除,从而保障业务的连续性。 如业务连续性非常重要,除了场景的安全设备双机架构外,为节约成本,各类安全设备仅单台时,通过AD的安全服务器链编排功能,可实现安全设备故障时自动跳开,安全设备升级时收到跳开安全设备,从而保障业务的连续性,当设备升级后,再调整安全服务链将流量引流到安全设备。 |