Introducción
Apstra administra la seguridad de red y el aislamiento de cargas de trabajo a través de un marco de políticas basadas en grupos (GBP). Este marco de GBP no es necesariamente nuevo, y variantes del concepto de usar especificaciones de políticas basadas en puntos de conexión o grupos se pueden encontrar en OpenStack, por ejemplo. Esta función le permite crear políticas desacopladas de los mecanismos de cumplimiento y permite especificar la intención de una manera independiente de la implementación. El diseño de referencia actual de Apstra traduce estas políticas en listas de acceso (ACL) para cada sistema operativo de red (NOS) de proveedor compatible. Estas ACL se instalan en las interfaces L3 asociadas y controlan los flujos de tráfico entre las redes virtuales y los sistemas externos.
Las políticas de seguridad permiten o bloquean el tráfico entre puntos de conexión en función de sus direcciones IP, números de puerto y protocolos. Puede crear políticas independientes para cada dirección (entrada, salida) entre puntos de conexión, redes enteras o puntos de conexión IP de host más específicos. ¡El orden de las reglas importa! Las políticas de seguridad definen las comunicaciones permitidas o denegadas en su estructura de centro de datos. Una manera fácil de pensar en esto es con una analogía humana:
- Parte A - Un grupo de personas
- Parte B - Otro grupo de personas
- Conversación - ¿De qué pueden hablar? ¿Deberíamos bloquear toda mención de deportes?
La siguiente imagen visualiza el objetivo de Juniper Apstra de desacoplar políticas de varios mecanismos de políticas, lo que le permite aplicar la intención de la política sin la necesidad de una administración tediosa.
La Garantía de política está diseñada para mantenerlo a usted, el arquitecto o administrador, "por encima de la refriega". No querrá entrar en detalles de la gestión de las complejidades de la ACL o las diferencias entre la sintaxis del proveedor.
Apstra proporciona una interfaz de usuario (API) sencilla que le permite definir políticas para controlar el flujo de tráfico entre las redes virtuales y los puntos de conexión IP. La garantía de política simplifica radicalmente la administración de ACL y reduce el tamaño de la tabla de ACL. Apstra compone automáticamente las ACL y las aplica a interfaces enrutadas, como las interfaces virtuales de conmutador (SVI) o las interfaces de enrutamiento y puente integrados (IRB) para conectividad interna o externa. Las ACL se representan automáticamente con la sintaxis correcta del dispositivo y se aplican a los puntos de cumplimiento pertinentes. Agregar un nuevo punto de conexión VXLAN, como un bastidor o una hoja, a una red virtual coloca automáticamente la ACL en la interfaz de red virtual. Además, Apstra puede detectar conflictos cuando varias políticas aplicadas dentro de un plano se superponen y resolver automáticamente los conflictos en función de la configuración del usuario, como Más específico primero o Más genérico primero. Puede buscar políticas existentes según el objeto de origen/destino y por tipo de tráfico (protocolo y número de puerto) para determinar si un flujo de tráfico en particular se ve afectado por alguna política activa.
Además, al mantener una postura de seguridad receptiva y efectiva, Apstra garantiza que la red no entre en un estado abierto (tráfico que fluye libremente) mientras se aprovisionan las reglas. Para minimizar el impacto potencial en los flujos de tráfico existentes del despliegue de políticas, Apstra realizará automáticamente un proceso de despliegue de ACL incremental para implementar cambios de políticas en cada punto de cumplimiento.
Beneficios de la política de seguridad
- Simplicidad
- Implementación de GUI independiente del proveedor para crear ACL
- Introspección/visibilidad
- Dado un punto de conexión o grupo, ¿cuáles son todas las políticas que se aplican a él (seguridad, accesibilidad, QoS)?
-
Dada una política, a qué puntos de conexión o grupos se aplica
-
Detección de conflictos (a nivel de política)
-
Conflictos de seguridad, restricciones de control de admisión / prioridades / preferencia
-
-
Resolución de conflictos
-
Predeterminados ("ganancias más específicas", "anulación")
-
Apstra automatiza la fusión de múltiples políticas y ayuda con los conflictos en la solución (tanto automatizada como resuelta por el usuario). Las políticas se combinan antes de que se lleve a cabo la representación de la configuración del dispositivo, lo que garantiza que Apstra pueda admitir la representación de la política final para varios proveedores. Apstra también garantiza que la sintaxis de configuración del proveedor resultante refleje con precisión su intención.
Las políticas de enrutamiento se admiten a través de redes virtuales (VXLAN/VLAN) y zonas de enrutamiento (RZ), que se representan como instancias de enrutamiento y reenvío virtual (VRF) en dispositivos físicos. Un modelo de control de acceso basado en roles (RBAC) también controla los privilegios del usuario por plano, zona de enrutamiento o red virtual.
Apstra permite a los clientes crear políticas de seguridad granulares y aplicación en todo el centro de datos entre estas construcciones.