Откройте для себя высокопроизводительный сетевой пакетный брокер Mylinking ML-NPB-5690 1,8 Тбит/с, специально разработанный для гипермасштабных центров обработки данных, мониторинга сетей 100G, сквозной видимости сети и обработки трафика в целях кибербезопасности корпоративного уровня.
За последние пять лет глобальные архитектуры корпоративных и гипермасштабных центров обработки данных претерпели беспрецедентную трансформацию. Вследствие миграции в облако, микросервисов, вычислений с использованием искусственного интеллекта, магистральных сетей 5G и огромного объема зашифрованного бизнес-трафика, спрос на пропускную способность сети резко возрос с 10GE/25GE до повсеместно распространенных восходящих каналов 40GE и 100GE, создав огромную «слепую зону» для ИТ-специалистов и служб безопасности: отсутствие полной, без потерь, видимости сети по всем потокам данных в направлении «восток-запад» и «север-юг».
Для центров оперативного управления кибербезопасностью (SOC), групп мониторинга сети и администраторов центров обработки данных частичная видимость означает неустраненный риск. Традиционное зеркалирование портов SPAN, автономные сетевые ответвители и базовые разделители трафика не решают основные проблемы современных сетей 100G: дублированные пакеты, перегружающие инструменты IDS/NDR, нефильтрованный трафик, инкапсулированный в туннели и скрывающий угрозы горизонтального перемещения, неуправляемые полные пакеты, занимающие место в памяти, немаркированные высокоскоростные потоки без точных временных меток и фрагментированный сбор трафика на распределенных коммутационных, маршрутизирующих и BRAS-узлах. Без единого сетевого пакетного брокера, координирующего весь захват, предварительную обработку и интеллектуальное распределение трафика, организации тратят огромные средства на недоиспользуемое оборудование для мониторинга безопасности, оставляя при этом критически важные поверхности атаки без проверки.
Исследования в области кибербезопасности подтверждают, что более 70% сетевых взломов используют горизонтальное перемещение внутри сетей центров обработки данных, скрытое в слоях инкапсуляции туннелей VXLAN, MPLS, GRE и GTP, которые базовые инструменты зеркалирования не могут расшифровать или извлечь для анализа. Для борьбы с этими постоянно развивающимися угрозами предприятиям необходим высокопроизводительный, аппаратно-ускоренный сетевой пакетный брокер, способный обрабатывать многотерабитный трафик смешанной скорости на линейной скорости, обеспечивая полезную информацию о сети для каждого инструмента безопасности, аналитики и мониторинга в их стеке.
В этом блоге представлен Mylinking ML-NPB-5690, флагманский сетевой пакетный брокер высокой плотности 1,8 Тбит/с от Mylinking, разработанный специально для гипермасштабных центров обработки данных, мониторинга сетей 100G и обеспечения кибербезопасности корпоративного уровня. Созданный на основе программируемой архитектуры ASIC P4 в сочетании с многоядерными интеллектуальными процессорами, ML-NPB-5690 объединяет все процессы предварительной обработки трафика — агрегацию, репликацию, фильтрацию, декапсуляцию, дедупликацию, сегментирование и расшифровку — в одном устройстве высотой 1U для установки в стойку, устраняя необходимость в разрозненных устройствах захвата трафика и значительно повышая рентабельность инвестиций в инструмент. Как ведущий производитель профессиональной инфраструктуры для обеспечения видимости сети, Mylinking разрабатывает ML-NPB-5690 для решения всех ключевых проблем видимости, с которыми сталкиваются современные операторы центров обработки данных, позиционируя этот NPB как базовый уровень для полной, соответствующей принципу нулевого доверия, сетевой мониторинга.
В этой статье мы подробно рассмотрим аппаратные характеристики ML-NPB-5690, запатентованные функции обработки трафика на аппаратном уровне, семь проверенных архитектур развертывания в производственной среде, комплексные инструменты удаленного управления, а также ощутимые преимущества для бизнеса и безопасности, которые он предоставляет организациям, управляющим сетями центров обработки данных с пропускной способностью более 100 Гбит/с. Это руководство служит техническим справочником для сетевых архитекторов, инженеров SOC, руководителей инфраструктуры центров обработки данных и групп закупок, изучающих корпоративные решения Network Packet Broker для повышения прозрачности сети и уровня кибербезопасности.
Что такое сетевой пакетный брокер (NPB) и почему он незаменим для кибербезопасности и мониторинга сети?
Прежде чем углубляться в изучение продукта Mylinking ML-NPB-5690, крайне важно определить основную функцию сетевого пакетного брокера и его незаменимую роль в современных системах мониторинга сети и кибербезопасности — это основополагающий контекст для понимания того, как этот NPB с поддержкой 100G решает критические проблемы, связанные с ограничениями видимости.
Сетевой пакетный брокер (NPB) выступает в качестве централизованного узла управления трафиком, развернутого непосредственно в слое видимости центра обработки данных, расположенного между сетевыми ответвителями, зеркальными портами SPAN коммутаторов и нижестоящими инструментами безопасности/аналитики (IDS, NPM, APM, SIEM, анализаторы протоколов, платформы обработки больших данных). В отличие от простых пассивных разветвителей, которые просто копируют необработанный трафик, NPB корпоративного класса обеспечивают аппаратное ускорение предварительной обработки для уточнения, фильтрации и интеллектуальной маршрутизации захваченных пакетов перед доставкой в инструменты мониторинга, устраняя шесть основных ограничений зеркалирования необработанного трафика:
1. Неконтролируемый объем трафика: Нефильтрованные потоки полных пакетов перегружают дорогостоящие аналитические устройства, снижая пропускную способность и пропуская сигналы угроз при пиковой нагрузке.
2. Шум от дублирующихся пакетов: зеркалирование между коммутаторами генерирует идентичные пакеты из нескольких точек сбора, что приводит к нерациональному использованию ресурсов ЦП и хранилища.
3. Инкапсулированная туннельная слепота: заголовки туннелей VXLAN, MPLS, GRE, ERSPAN и GTP скрывают трафик угроз внутреннего уровня, невидимый для базовых инструментов мониторинга.
4. Отсутствие сегментации трафика: трафик смешанных скоростей 10G/25G/40G/100G не может быть динамически разделен, агрегирован или сбалансирован по нагрузке между портами инструментов с разной скоростью без NPB.
5. Отсутствие встроенных средств контроля соответствия: необработанные данные передаются в системы мониторинга в неотредактированном виде, включая персональную информацию, данные финансовых карт и регулируемые персональные данные, что нарушает требования GDPR, PCI-DSS, HIPAA и SOX.
6. Отсутствие точных метаданных потока: Стандартное зеркалирование не содержит наносекундных меток времени, тегирования протоколов прикладного уровня и настраиваемого сопоставления смещений пакетов для углубленного анализа.
Брокер сетевых пакетов как основа сквозной видимости сети.
Видимость сети — способность захватывать, проверять, сопоставлять и анализировать каждый пакет, проходящий по каналам связи между центром обработки данных (север-юг и восток-запад), — является основой эффективной кибербезопасности. Без детальной, без потерь, видимости, группы безопасности не могут обнаружить распространение вредоносного ПО по горизонтали, предвестники DDoS-атак, несанкционированную утечку данных, неправильно настроенную сегментацию VLAN или аномальные всплески трафика приложений. Высокопроизводительный NPB, такой как Mylinking ML-NPB-5690, преобразует необработанный, неструктурированный трафик в тщательно отобранные, готовые к использованию потоки данных, гарантируя, что каждая платформа безопасности и мониторинга получает только релевантные, ценные пакеты без нерационального использования полосы пропускания.
Для сетей 100G эта возможность становится экспоненциально более важной. Гипермасштабные сети, обрабатывающие многотерабитный ежедневный трафик, не могут полагаться на низкоплотные и маломощные NPB, которые приводят к потере пакетов или создают узкое место в обработке на линейной скорости. Только аппаратно-ускоренные NPB с коммутационной способностью терабитного класса могут поддерживать полную скорость линейной передачи данных на порту 100G, одновременно выполняя десятки политик обработки трафика параллельно.
Mylinking ML-NPB-5690 представляет собой вершину линейки продуктов NPB от Mylinking, специально разработанную для гипермасштабных центров обработки данных, мониторинга сетей операторского класса, корпоративных стеков мониторинга SOC и гибридной облачной инфраструктуры, требующей агрегации и обработки смешанного трафика 10GE/25GE/40GE/100GE. Информация размещена на официальной странице продукта Mylinking.https://www.mylinking.com/mylinking-network-packet-brokernpb-ml-npb-5690-product/Этот сетевой пакетный брокер форм-фактора 1U для установки в стойку объединяет программируемую коммутационную матрицу ASIC P4 в паре с многоядерным выделенным интеллектуальным процессором обработки трафика, обеспечивая общую двунаправленную коммутационную пропускную способность 1,8 Тбит/с с выделенным аппаратным конвейером 200 Гбит/с для расширенного DPI, дешифрования и управления трафиком на основе политик.
Встроенные в Mylinking ML-NPB-5690 возможности интеллектуальной обработки трафика полного спектра
Ключевое конкурентное преимущество Mylinking ML-NPB-5690 заключается в комплексном наборе функций аппаратного ускорения обработки трафика, выполняемых на полной скорости линии связи без потери пакетов или задержек. Эти возможности сгруппированы в модули базовой организации трафика на скорости линии связи, расширенной интеллектуальной обработки, очистки данных с учетом требований соответствия и анализа безопасности DPI, каждый из которых подробно описан ниже с примерами использования в реальной кибербезопасности и мониторинге сети.
1. Базовая маршрутизация трафика на уровне линии связи, репликация, агрегация и балансировка нагрузки.
Основные операции NPB составляют основу всех рабочих процессов обеспечения видимости сети, полностью вынесенных на аппаратный уровень коммутационного ASIC модуля ML-NPB-5690:
1. Репликация трафика: копирование входящих пакетов с одного исходного порта на несколько целевых портов мониторинга, что позволяет одновременно доставлять идентичные потоки трафика в системы обнаружения вторжений (IDS), системы мониторинга сетевого трафика (NPM) и инструменты аудита соответствия без дублирования физического оборудования для перехвата трафика.
2. Агрегация трафика из нескольких источников: объединение зеркалированного трафика с десятков разрозненных портов SPAN коммутаторов, оптических ответвителей и узлов BRAS в единые отфильтрованные потоки, устраняя фрагментированную и разрозненную видимость в распределенных сегментах центра обработки данных.
3. Балансировка нагрузки на основе политик: Два настраиваемых алгоритма балансировки нагрузки распределяют трафик по нескольким исходящим портам инструментов, чтобы предотвратить перегрузку отдельных устройств:
○Балансировка нагрузки на основе хеширования с использованием метаданных пакетов L2-L7 (MAC, IP-кортеж из семи элементов, флаги TCP, теги VLAN) для обеспечения согласованного закрепления потоков.
○Балансировка нагрузки с учетом сессий позволяет выделять больше полосы пропускания для инструментов безопасности с высоким приоритетом, таких как платформы обнаружения и восстановления после угроз (NDR).
4. Многомерная фильтрация пакетов: Создавайте детализированные правила сопоставления трафика, комбинируя тип Ethernet, теги VLAN, значения TTL, полный кортеж IP-пакетов (исходный IP-адрес, целевой IP-адрес, исходный порт, целевой порт, протокол, флаги TCP, фрагментация IP) и настраиваемые поля смещения в первых 128 байтах любого пакета. Администраторы определяют пользовательские значения длины и значения смещения для сопоставления трафика проприетарных протоколов, пользовательских заголовков туннелей или специфических для приложений сигнатур полезной нагрузки, характерных для их бизнес-среды.
5. Управление тегами VLAN: Операции с VLAN на аппаратном уровне, включая вставку тегов, удаление тегов и перезапись идентификаторов VLAN для нормализации потоков трафика перед пересылкой в инструменты мониторинга с фиксированными требованиями к сегментации VLAN.
Все эти основные операции выполняются на полной пропускной способности коммутатора в 1,8 Тбит/с, без потери пакетов даже при длительной нагрузке трафика на полную скорость 100 Гбит/с.
2. Аппаратное ускорение декапсуляции туннеля и многоуровневая фильтрация трафика
Современные облачные и виртуализированные центры обработки данных в значительной степени полагаются на протоколы туннелирования оверлейной сети для построения многопользовательской инфраструктуры, что создает критические «слепые зоны» для инструментов безопасности, неспособных анализировать внешние заголовки туннелей для проверки внутреннего трафика угроз. ML-NPB-5690 обеспечивает нативную идентификацию туннелей на аппаратном уровне и удаление заголовков для всех доминирующих корпоративных стандартов туннелирования, снимая нагрузку на нижестоящие устройства безопасности:
○Поддерживаемые протоколы декапсуляции туннелей: VXLAN, ERSPAN, GRE, MPLS, GTP, IPIP, PPTP, L2TP, PPPOE.
○Пользовательская настройка декапсуляции: администраторы настраивают правила смещения заголовка для удаления проприетарных слоев инкапсуляции в первых 128 байтах пакетов, что поддерживает новые нишевые туннельные протоколы без ожидания обновлений прошивки.
После удаления внешних заголовков туннеля NPB выполняет правила фильтрации L2-L7 для внутренней полезной нагрузки исходного пакета, что позволяет группам SOC обнаруживать горизонтальное перемещение программ-вымогателей, утечку данных между VLAN и зашифрованный трафик атак через туннели, который стандартные системы зеркалирования полностью скрывают. Эта функция аппаратной декапсуляции является обязательной для организаций, внедряющих сетевые архитектуры безопасности Zero Trust, где для непрерывной проверки трафика требуется полная проверка каждого инкапсулированного потока «восток-запад».
3. Наносекундная точность при проставлении временных меток, сегментирование пакетов и дедупликация данных.
Три важные функции оптимизации трафика значительно снижают потребление ресурсов инструментом мониторинга и повышают точность расследования инцидентов; все это ускоряется на выделенном интеллектуальном процессоре ML-NPB-5690 с пропускной способностью 200 Гбит/с:
1. Аппаратная маркировка времени с точностью до наносекунды: синхронизируйте внутренние часы NPB с корпоративными NTP-серверами, а затем внедряйте точные временные метки с разрешением в наносекунды в конце каждого захваченного пакета. Эти метаданные обеспечивают межсетевую корреляцию событий угроз на нескольких коммутаторах, маршрутизаторах и инструментах безопасности центров обработки данных, устраняя неточности синхронизации на уровне миллисекунд, которые нарушают рабочие процессы восстановления инцидентов. Маркировка временных меток работает на полной скорости линии связи без снижения пропускной способности.
2. Разделение пакетов на основе политик: обрезка необработанных данных пакетов до настраиваемой фиксированной длины (от 64 до 1518 байт) в соответствии с политикой трафика. Для базовых сценариев мониторинга сети администраторы обрезают пакеты, сохраняя только данные заголовка L2-L4 и отбрасывая полные данные приложений, что снижает потребление полосы пропускания хранилища на 70–90% для кластеров анализа трафика больших данных. Полный захват данных остается доступным для групп политик безопасности высокого риска, таких как восходящие каналы связи в интернете и VLAN для обработки платежей.
3. Дедупликация данных на многоуровневом уровне: устранение избыточных идентичных пакетов, собранных из перекрывающихся источников tap/SPAN, для снижения нагрузки на ЦП инструментов мониторинга. Правила дедупликации работают либо на уровне физического порта, либо на уровне пользовательской группы политик, с настраиваемыми идентификаторами соответствия, включая IP-адрес назначения, порт источника, порт назначения, порядковый номер TCP и значения подтверждения TCP. Организации с крупномасштабными развертываниями зеркалирования между коммутаторами обычно отмечают снижение общего объема трафика, передаваемого на нижестоящие инструменты, на 40–60% после включения политик дедупликации.
4. Маскирование данных на основе политик для обеспечения соответствия требованиям и снижения чувствительности к конфиденциальной информации.
Глобальные нормативные рамки, включая PCI-DSS (данные платежных карт), HIPAA (медицинские карты пациентов), GDPR (персональные данные ЕС) и SOX, требуют строгого удаления конфиденциальной личной информации (PII) перед передачей перехваченного трафика сторонним платформам мониторинга или облачной аналитики. Устройство Mylinking ML-NPB-5690 интегрирует встроенную функцию аппаратного маскирования данных для выполнения требований соответствия без дополнительной обработки на внешних серверах:
○Маскирование работает на настраиваемом уровне детализации политики, сопоставляя пользовательские строки полезной нагрузки в данных пакета (например, номера кредитных карт, национальные идентификационные идентификаторы, номера медицинских карт пациентов).
○Администраторы задают статические значения для замены, чтобы перезаписать соответствующие конфиденциальные поля, делая персональные данные недоступными для чтения любому, кто имеет доступ к сохраненным журналам захвата трафика.
○Правила маскирования могут быть нацелены на поля MAC-уровня, IP-уровня, транспортного уровня или поля глубокой полезной нагрузки приложения в пределах первых 128 байт любого пакета, при этом отдельные политики маскирования применяются к различным корпоративным VLAN или портам источника трафика.
Встроенная функция десенсибилизации устраняет необходимость в отдельных устройствах для очистки трафика в регулируемых отраслях, объединяя рабочие процессы обеспечения соответствия требованиям на уровне видимости ML-NPB-5690 и уменьшая общую занимаемую аппаратную базу центра обработки данных.
5. Глубокий анализ пакетов DPI, расшифровка SSL и экспорт NetFlow в нескольких версиях.
Расширенные рабочие процессы обеспечения безопасности и мониторинга основаны на глубоком анализе трафика на уровне приложений, предоставляемом встроенным механизмом анализа DPI устройства ML-NPB-5690, работающим на выделенном интеллектуальном процессоре трафика со скоростью 200 Гбит/с:
1. Комплексная идентификация протоколов прикладного уровня: позволяет получать сигнатуры сотен распространенных корпоративных протоколов, включая FTP, HTTP, POP, SMTP, DNS, NTP, BitTorrent, Syslog, MySQL и Microsoft SQL Server. Можно загружать пользовательские сигнатуры протоколов для идентификации внутренних бизнес-приложений. Механизм DPI также обнаруживает шаблоны трафика видеопотоков, позволяя выборочно фильтровать некоммерческие видеопотоки для приоритезации критически важного трафика для анализа безопасности.
2. Аппаратное ускорение расшифровки SSL/TLS: Загрузка корпоративных сертификатов проверки SSL в NPB для расшифровки зашифрованного трафика HTTPS по запросу, с поддержкой наборов шифров TLS 1.0, TLS 1.2 и устаревших наборов шифров SSL 3.0. Расшифрованные пакеты в открытом виде пересылаются в системы обнаружения вторжений (IDS) и инструменты поиска угроз для выявления вредоносного ПО, скрытого в зашифрованных HTTPS-сессиях, что является критически важной функцией кибербезопасности, поскольку более 95% современного интернет-трафика работает с использованием шифрования TLS. Перенос расшифровки на NPB позволяет избежать чрезмерной нагрузки на процессор дорогостоящих устройств безопасности.
3. Многоверсионная генерация NetFlow/IPFIX: Преобразование необработанного захваченного трафика в стандартизированные записи потоков для экспорта в SIEM-системы, системы мониторинга сети и платформы планирования мощностей. ML-NPB-5690 поддерживает форматы NetFlow V5, NetFlow V9 и IPFIX с полностью настраиваемыми частотами выборки для баланса между детализацией записей потоков и накладными расходами на пропускную способность. Экспортированные данные потоков предоставляют статистику тенденций трафика высокого уровня для долгосрочного прогнозирования мощностей центров обработки данных и базового обнаружения аномалий безопасности.
Почему стоит выбрать Mylinking в качестве надежного брокера сетевых пакетов и поставщика решений для обеспечения видимости сети?
На переполненном рынке универсальных поставщиков оборудования NPB компания Mylinking выделяется как специализированный производитель, занимающийся исключительно инфраструктурой обеспечения видимости сети, включая сетевые пакетные брокеры, оптические ответвители, анализаторы трафика и платформы унифицированного управления видимостью, обладая многолетним опытом работы с корпоративными центрами обработки данных, операторами связи, финансовыми, медицинскими и государственными клиентами в сфере кибербезопасности по всему миру. Ключевые конкурентные преимущества выбора Mylinking ML-NPB-5690 для вашей системы обеспечения видимости сети 100G включают:
1. Аппаратный подход к проектированию для терабитных нагрузок 100 Гбит/с: В отличие от конкурентов NPB, ориентированных на программное обеспечение и перекладывающих сложную обработку на общие ресурсы ЦП (что приводит к потере пакетов при пиковой нагрузке), Mylinking проектирует все основные функции управления трафиком в выделенные аппаратные конвейеры ASIC, гарантируя производительность без потерь на линейной скорости при полной пропускной способности 1,8 Тбит/с, обеспечиваемой ML-NPB-5690.
2. Программируемость P4 для обеспечения перспективной видимости: программируемая архитектура микросхемы P4 в ML-NPB-5690 исключает риск устаревания оборудования. По мере появления новых протоколов туннелирования, стандартов зашифрованного трафика и проприетарных форматов корпоративных приложений инженеры Mylinking развертывают пользовательские наборы правил идентификации пакетов посредством обновлений прошивки без необходимости дорогостоящей замены аппаратных устройств.
3. Лицензирование всех функций: Отсутствие многоуровневых дополнительных лицензионных сборов за критически важные возможности, включая расшифровку SSL, маскирование данных, дедупликацию, разнесение портов или экспорт NetFlow — все функции, подробно описанные в этой статье, поставляются в стандартной комплектации базового блока ML-NPB-5690, что исключает скрытые долгосрочные затраты на владение, характерные для конкурирующих поставщиков корпоративных NPB-устройств.
4. Глобальная техническая поддержка и услуги по индивидуальной настройке: Mylinking предоставляет круглосуточную удаленную инженерную поддержку зарубежным корпоративным клиентам, а также услуги по модификации оборудования и микропрограммного обеспечения для развертывания в сетях операторского класса, секретных государственных структурах и гипермасштабных облачных средах, требующих разработки специализированных правил обработки трафика.
5. Совместимость с экосистемой унифицированной видимости: ML-NPB-5690 легко интегрируется со всем ассортиментом продукции Mylinking, включая пассивные оптические ответвители, тестовые матричные коммутаторы доступа и централизованную платформу управления видимостью Matrix-SDN, что позволяет развертывать сквозные решения для обеспечения видимости сети от одного производителя, упрощая поиск и устранение неисправностей и техническое обслуживание различных продуктов.
6. Встроенная функциональность, соответствующая нормативным требованиям: встроенные функции маскирования данных, сегментирования пакетов и анализа временных меток исключают необходимость использования дополнительного оборудования сторонних производителей для выполнения требований аудита PCI-DSS, HIPAA, GDPR и SOX, что снижает общую занимаемую аппаратную базу центра обработки данных и сложность интеграции.
7. Оптимизирован для гибридных и облачных архитектур центров обработки данных: встроенная поддержка декапсуляции туннелей VXLAN, GTP и MPLS в сочетании с гибким разделением портов и поддержкой одноволоконных оптических кабелей делает ML-NPB-5690 идеальным уровнем обеспечения прозрачности для гибридных локальных/облачных сетей, сетей связи 5G и многопользовательских виртуализированных центров обработки данных.
Для сетевых архитекторов, руководителей центров мониторинга безопасности (SOC) и менеджеров инфраструктуры центров обработки данных, планирующих модернизацию сети до уровня 100G или полную перестройку архитектуры безопасности Zero Trust, Mylinking ML-NPB-5690 представляет собой перспективное, экономичное и высокопроизводительное решение для сетевого пакетного брокера, специально разработанное для обработки трафика терабитного масштаба в современных развивающихся экосистемах центров обработки данных. Чтобы ознакомиться с полными техническими характеристиками оборудования, схемами архитектуры развертывания и вариантами индивидуального коммерческого предложения, посетите официальную страницу продукта Mylinking ML-NPB-5690:https://www.mylinking.com/mylinking-network-packet-brokernpb-ml-npb-5690-product/
Дата публикации: 07.07.2026

