Відкрийте для себе Mylinking ML-NPB-5690, брокер мережевих пакетів високої щільності зі швидкістю 1,8 Тбіт/с, спеціально розроблений для гіпермасштабних центрів обробки даних, моніторингу мережі 100G, наскрізної видимості мережі та обробки трафіку кібербезпеки корпоративного рівня.
Глобальні архітектури підприємств та гіпермасштабних центрів обробки даних зазнали безпрецедентної трансформації за останні п'ять років. Зумовлені міграцією в хмару, мікросервісами, обчисленнями зі штучним інтелектом, транспортними засобами 5G та масивним зашифрованим бізнес-трафіком, вимоги до пропускної здатності мережі різко зросли з 10GE/25GE до повсюдних аплінків 40GE та 100GE, створюючи величезну сліпу зону для ІТ-команд та команд безпеки: відсутність повної, безвтратної видимості мережі в кожному потоці даних зі сходу на захід та з півночі на південь.
Для центрів операцій з кібербезпеки (SOC), команд мережевого моніторингу та адміністраторів центрів обробки даних часткова видимість дорівнює незменшеному ризику. Традиційне дзеркалювання портів SPAN, автономні мережеві відгалуження та базові роздільники трафіку не вирішують основні проблемні точки, що турбують сучасні мережі 100G: дубліковані пакети, що перевантажують інструменти IDS/NDR, нефільтрований тунельно-інкапсульований трафік, що приховує загрози горизонтального переміщення, некероване повне корисне навантаження пакетів, що споживає сховище, немарковані високошвидкісні потоки без точних позначок часу та фрагментований збір трафіку між розподіленими вузлами комутації, маршрутизації та BRAS. Без єдиного брокера мережевих пакетів, який оркеструє весь захоплення, попередню обробку та інтелектуальний розподіл трафіку, організації витрачають величезні кошти на недостатньо використовуване обладнання для моніторингу безпеки, залишаючи критичні поверхні атаки неперевіреними.
Галузеві дослідження кібербезпеки підтверджують, що понад 70% мережевих порушень використовують горизонтальне переміщення всередині тканин центрів обробки даних, приховане всередині шарів інкапсуляції тунелів VXLAN, MPLS, GRE та GTP, яке базові інструменти дзеркалювання не можуть декодувати або витягувати для аналізу. Для боротьби з цими загрозами, що постійно змінюються, підприємствам потрібен високопродуктивний, апаратно-прискорений брокер мережевих пакетів, здатний обробляти багатотерабітний трафік зі змішаною швидкістю на лінійній швидкості, забезпечуючи дієву мережеву видимість для кожного інструменту безпеки, аналітики та спостереження в їхньому стеку.
У цьому блозі представлено Mylinking ML-NPB-5690, флагманський брокер мережевих пакетів Mylinking високої щільності зі пропускною здатністю 1,8 Тбіт/с, розроблений виключно для гіпермасштабних центрів обробки даних, моніторингу мережі 100G та забезпечення кібербезпеки корпоративного рівня. Побудований на програмованій архітектурі ASIC P4 у поєднанні з багатоядерними інтелектуальними процесорами обробки, ML-NPB-5690 об'єднує всі робочі процеси попередньої обробки трафіку — агрегацію, реплікацію, фільтрацію, декапсуляцію, дедуплікацію, нарізання та дешифрування — в одному пристрої для монтажу в стійку 1U, усуваючи необхідність у стеках розрізненого обладнання для захоплення трафіку та водночас значно покращуючи рентабельність інвестицій у інструменти. Як провідний виробник професійної інфраструктури для забезпечення видимості мережі, Mylinking розробляє ML-NPB-5690 для вирішення кожної проблемної точки видимості, з якою стикаються сучасні оператори центрів обробки даних, позиціонуючи цей брокер мережевих пакетів як базовий рівень для повної спостережуваності мережі з нульовою довірою.
У цій статті ми детально розглянемо апаратні характеристики ML-NPB-5690, запатентовані функції обробки трафіку на апаратному рівні, сім перевірених архітектур розгортання у виробничому середовищі, комплексні інструменти віддаленого керування та відчутні переваги для бізнесу та безпеки, які він надає організаціям, що керують мережевими мережевими мережами з мережевими мережами 100G. Цей посібник слугує технічним довідником для мережевих архітекторів, інженерів SOC, керівників інфраструктури центрів обробки даних та команд закупівель, які досліджують корпоративні рішення Network Packet Broker для підвищення видимості своєї мережі та рівня кібербезпеки.
Що таке брокер мережевих пакетів (NPB) і чому він незамінний для кібербезпеки та моніторингу мережі?
Перш ніж заглиблюватися в продукт Mylinking ML-NPB-5690, вкрай важливо визначити основну функцію брокера мережевих пакетів та його невід'ємну роль у сучасних екосистемах мережевого моніторингу та кібербезпеки — фундаментальний контекст для розуміння того, як цей брокер мережевих пакетів із підтримкою 100G вирішує критичні обмеження видимості.
Брокер мережевих пакетів (NPB) діє як централізований центр оркестрації трафіку, розгорнутий на рівні видимості центру обробки даних, розташований між мережевими відгалуженнями, портами дзеркала SPAN комутатора та інструментами безпеки/аналітики нижче за течією (IDS, NPM, APM, SIEM, аналізатори протоколів, платформи трафіку великих даних). На відміну від простих пасивних роздільників, які лише копіюють необроблений трафік, NPB корпоративного класу забезпечують апаратно-прискорену попередню обробку для уточнення, фільтрації та інтелектуальної маршрутизації захоплених пакетів перед доставкою до інструментів моніторингу, усуваючи шість фундаментальних обмежень дзеркалювання необробленого трафіку:
1. Неконтрольований обсяг трафіку: нефільтровані повні потоки пакетів перевантажують дорогі аналітичні прилади, знижуючи пропускну здатність та пропускаючи сигнали загрози під час пікового навантаження.
2. Шум дублікатів пакетів: дзеркальне відображення між комутаторами генерує ідентичні пакети з кількох точок збору, витрачаючи ресурси процесора та сховища інструменту.
3. Інкапсульована тунельна сліпота: тунельні заголовки VXLAN, MPLS, GRE, ERSPAN та GTP маскують трафік загроз внутрішнього рівня, невидимий для базових інструментів моніторингу.
4. Відсутність сегментації трафіку: Трафік 10G/25G/40G/100G зі змішаною швидкістю неможливо динамічно розділити, агрегувати або балансувати навантаження між портами багатошвидкісних інструментів без NPB.
5. Відсутність вбудованих засобів контролю відповідності: необроблені корисні навантаження передають невідредаговану особисту інформацію, дані фінансових карток та регульовану особисту інформацію до систем моніторингу, що порушує вимоги GDPR, PCI-DSS, HIPAA та SOX.
6. Відсутність точних метаданих потоку: Стандартне дзеркалювання не має наносекундних позначок часу, тегів протоколу на рівні додатків та налаштовуваного зіставлення зміщення пакетів для глибокої криміналістики.
Мережевий брокер пакетів як основа наскрізної видимості мережі
Видимість мережі — здатність фіксувати, перевіряти, співвідносити та аналізувати кожен пакет, що проходить через центр обробки даних з півночі на південь та зі сходу на захід — є основою ефективної кібербезпеки. Без детальної, безвтратної видимості команди безпеки не можуть виявити горизонтальне поширення шкідливого програмного забезпечення, провісники DDoS-атак, несанкціоноване витікання даних, неправильно налаштовану сегментацію VLAN або аномальні сплески трафіку додатків. Високопродуктивна мережева платіжна платформа, така як Mylinking ML-NPB-5690, перетворює необроблений, неструктурований трафік у куровані, готові до використання потоки даних, гарантуючи, що кожна платформа безпеки та моніторингу отримує лише релевантні, цінні пакети без втрати пропускної здатності.
Для мережевих середовищ 100G ця можливість стає експоненціально більш критичною. Гіпермасштабні тканини, що передають багатотерабітний щоденний трафік, не можуть покладатися на NPB низької щільності та низької пропускної здатності, які призводять до втрати пакетів або вузьких місць у обробці ліній зв'язку. Тільки NPB з апаратним прискоренням та комутаційною ємністю терабітного класу можуть підтримувати повну швидкість лінії портів 100G, одночасно виконуючи десятки одночасних політик маніпулювання трафіком паралельно.
Mylinking ML-NPB-5690 представляє вершину лінійки продуктів Mylinking NPB, спеціально розроблений для гіпермасштабних центрів обробки даних, моніторингу мереж операторського класу, стеків видимості корпоративного SOC та гібридної хмарної інфраструктури, що вимагає змішаної агрегації та обробки трафіку 10GE/25GE/40GE/100GE. Розміщено на офіційній сторінці продукту Mylinking (https://www.mylinking.com/mylinking-network-packet-brokernpb-ml-npb-5690-product/), цей 1U стійковий мережевий брокер пакетів інтегрує програмовану комутаційну структуру ASIC P4 у поєднанні з багатоядерним спеціалізованим інтелектуальним процесором трафіку, забезпечуючи загальну двонаправлену комутаційну пропускну здатність 1,8 Тбіт/с із виділеним апаратним конвеєром 200 Гбіт/с для розширеного DPI, дешифрування та маніпулювання трафіком на основі політик.
Повноспектрові інтелектуальні можливості обробки трафіку, вбудовані в Mylinking ML-NPB-5690
Основна конкурентна перевага Mylinking ML-NPB-5690 полягає в його комплексному наборі апаратно-прискорених функцій обробки трафіку, які виконуються на повній швидкості лінії без втрати пакетів або затримки. Ці можливості згруповані в базову оркестрацію трафіку на швидкості лінії, розширену інтелектуальну маніпуляцію, очищену інформацію, орієнтовану на відповідність вимогам, та модулі аналізу безпеки DPI, кожен з яких детально описаний нижче з реальними сценаріями використання в галузі кібербезпеки та моніторингу мережі.
1. Базова маршрутизація, реплікація, агрегація та балансування навантаження на лінійній швидкості
Базові операції NPB формують основу всіх робочих процесів забезпечення видимості мережі, повністю апаратно розвантажені на комутаційній ASIC ML-NPB-5690:
1. Реплікація трафіку: копіювання вхідних пакетів з одного порту джерела на кілька портів моніторингу призначення, що дозволяє одночасну доставку ідентичних потоків трафіку до IDS, NPM та інструментів аудиту відповідності без дублювання фізичного обладнання для відстеження.
2. Агрегація трафіку з кількох джерел: консолідація дзеркального трафіку з десятків різнорідних портів SPAN комутатора, оптичних відгалужувачів та вузлів BRAS в єдині фільтровані потоки, що усуває фрагментовану ізольовану видимість у розподілених сегментах центру обробки даних.
3. Балансування навантаження на основі політик: два налаштовувані алгоритми балансування навантаження розподіляють трафік між кількома портами вихідних інструментів, щоб запобігти перевантаженню окремих пристроїв:
○Балансування навантаження на основі хешування з використанням метаданих пакетів L2-L7 (MAC, кортеж IP-адрес, прапорці TCP, теги VLAN) для узгодженого закріплення потоку.
○Балансування навантаження з урахуванням сеансів для виділення більшої пропускної здатності для високопріоритетних інструментів безпеки, таких як платформи NDR для пошуку загроз.
4. Багатовимірна фільтрація пакетів: Створюйте детальні правила зіставлення трафіку, що поєднують тип Ethernet, теги VLAN, значення TTL, повний кортеж IP-адрес (IP-адреса джерела, IP-адреса призначення, порт джерела, порт призначення, протокол, прапорці TCP, фрагментація IP-адрес) та налаштовувані поля зміщення в перших 128 байтах будь-якого пакета. Адміністратори визначають власну довжину зміщення та зіставлення значень для захоплення трафіку власного протоколу, користувацьких заголовків тунелю або специфічних для програми сигнатур корисного навантаження, властивих їхньому бізнес-середовищу.
5. Керування тегами VLAN: операції VLAN на апаратному рівні, включаючи вставку тегів, видалення тегів та перезапис ідентифікаторів VLAN для нормалізації потоків трафіку перед переадресацією до інструментів моніторингу з фіксованими вимогами до сегментації VLAN.
Усі ці базові операції виконуються з повним лімітом пропускної здатності комутації 1,8 Тбіт/с, без втрати пакетів навіть за тривалих навантажень трафіку з повною швидкістю лінії 100 Гбіт/с.
2. Апаратно-прискорена декапсуляція тунелів та багатошарова фільтрація трафіку
Сучасні хмарні та віртуалізовані центри обробки даних значною мірою покладаються на протоколи тунелювання з накладанням для побудови багатокористувацької структури, що створює критичні сліпі зони для інструментів безпеки, які не можуть проаналізувати зовнішні заголовки тунелю для перевірки внутрішнього трафіку загроз. ML-NPB-5690 забезпечує власну ідентифікацію тунелю на апаратному рівні та видалення заголовків для всіх домінуючих стандартів тунелювання підприємств, усуваючи навантаження на обробку з пристроїв безпеки нижче за течією:
○Підтримувана декапсуляція тунелів: VXLAN, ERSPAN, GRE, MPLS, GTP, IPIP, PPTP, L2TP, PPPOE
○Налаштовувана користувачем декапсуляція: Адміністратори налаштовують власні правила зміщення заголовків, щоб видалити власні шари інкапсуляції в межах перших 128 байтів пакетів, підтримуючи нові нішеві тунельні протоколи без очікування оновлень прошивки.
Після видалення зовнішніх тунельних заголовків NPB виконує правила фільтрації L2-L7 для внутрішнього оригінального корисного навантаження пакетів, що дозволяє командам SOC виявляти програми-вимагачі з латеральним переміщенням, витік даних між VLAN та зашифрований тунельний трафік атак, який стандартні системи дзеркалювання повністю приховують. Ця функція апаратної декапсуляції є обов'язковою для організацій, що впроваджують архітектури мережевої безпеки Zero Trust, де для безперервної перевірки трафіку потрібна повна перевірка кожного інкапсульованого потоку схід-захід.
3. Наносекундне точне позначення часу, нарізання пакетів та дедублікація даних
Три високоцінні функції оптимізації трафіку значно зменшують споживання ресурсів інструментів моніторингу та підвищують точність розслідування інцидентів; все це апаратно прискорюється на спеціалізованому інтелектуальному конвеєрі обробки 200G ML-NPB-5690:
1. Наносекундне апаратне позначення часу: синхронізуйте внутрішній годинник NPB з корпоративними NTP-серверами, а потім вбудовуйте точні наносекундні позначки часу в трейлер кадру кожного захопленого пакета. Ці метадані дозволяють здійснювати міжфабричну кореляцію подій загроз на кількох комутаторах, маршрутизаторах та інструментах безпеки центрів обробки даних, усуваючи неточності часу на мілісекундному рівні, які порушують робочі процеси реконструкції інцидентів. Позначення часу працює на повній швидкості лінії без зниження пропускної здатності.
2. Розподіл пакетів на основі політик: скорочення необроблених корисних даних пакетів до налаштовуваної фіксованої довжини (від 64 байт до 1518 байт) для кожної політики трафіку. Для базових випадків моніторингу мережі адміністратори розрізають пакети, щоб зберігати лише дані заголовків L2-L4, відкидаючи повні корисні дані додатків, що зменшує споживання пропускної здатності сховища на 70–90% для кластерів аналізу трафіку великих даних. Повне захоплення корисних даних залишається доступним для груп політик безпеки з високим рівнем ризику, таких як висхідні канали інтернет-кордонного зв'язку та віртуальні локальні мережі обробки платежів.
3. Дедуплікація даних з різними рівнями деталізації: усунення надлишкових ідентичних пакетів, зібраних із перекриваючих джерел tap/SPAN, для зменшення навантаження на процесор інструментів моніторингу. Правила дедуплікації працюють або на рівні фізичного порту, або на рівні користувацьких груп політик, з налаштовуваними ідентифікаторами відповідності, включаючи IP-адресу призначення, порт джерела, порт призначення, порядковий номер TCP та значення підтвердження TCP. Організації з великомасштабним розгортанням дзеркалювання комутаторів зазвичай спостерігають зменшення загального обсягу трафіку, що доставляється до інструментів нижчого рівня, на 40–60% після ввімкнення політик дедуплікації.
4. Маскування даних на основі політик для дотримання вимог та десенсибілізації чутливого трафіку
Глобальні регуляторні рамки, включаючи PCI-DSS (дані платіжних карток), HIPAA (записи пацієнтів охорони здоров'я), GDPR (персональні дані ЄС) та SOX, вимагають суворого редагування конфіденційної персональної інформації (PII) перед передачею захопленого трафіку на сторонні платформи моніторингу або хмарної аналітики. Mylinking ML-NPB-5690 інтегрує вбудовану функцію апаратного маскування даних для виконання вимог відповідності без накладних витрат на постобробку на зовнішніх серверах:
○Маскування працює з налаштовуваною ступенем деталізації політик, зіставляючи користувацькі рядки корисного навантаження в пакетних даних (наприклад, номери кредитних карток, національні ідентифікаційні номери, номери медичних карток пацієнтів).
○Адміністратори визначають статичні значення для заміни, щоб перезаписати відповідні конфіденційні поля, роблячи ідентифікаційну інформацію нечитабельною для будь-кого, хто має доступ до збережених журналів збору трафіку.
○Правила маскування можуть бути спрямовані на MAC-рівень, IP-рівень, транспортний рівень або глибокі поля корисного навантаження застосунку в межах перших 128 байтів будь-якого пакета, при цьому окремі політики маскування застосовуються до різних бізнес-VLAN або портів джерела трафіку.
Ця вбудована функція десенсибілізації усуває потребу в автономних пристроях очищення трафіку в регульованих галузях, консолідуючи робочі процеси відповідності на рівні видимості ML-NPB-5690 та зменшуючи загальний обсяг обладнання, що займає центр обробки даних.
5. Глибока перевірка пакетів DPI, розшифрування SSL та експорт NetFlow у кілька версій
Розширені робочі процеси безпеки та спостереження спираються на глибокий аналіз трафіку на рівні додатків, що надається через інтегрований механізм аналізу DPI ML-NPB-5690, що працює на спеціалізованому інтелектуальному процесорі трафіку зі швидкістю 200 Гбіт/с:
1. Комплексна ідентифікація протоколу прикладного рівня: вбудована ідентифікація сотень поширених протоколів корпоративних додатків, включаючи FTP, HTTP, POP, SMTP, DNS, NTP, BitTorrent, Syslog, MySQL та Microsoft SQL Server. Для ідентифікації внутрішніх бізнес-додатків можна завантажувати власні підписи протоколів. Механізм DPI також виявляє шаблони потокового відеотрафіку, що дозволяє вибірково фільтрувати некомерційні відеопотоки для визначення пріоритетів критично важливого трафіку для аналізу безпеки.
2. Апаратно-прискорене розшифрування SSL/TLS: завантаження корпоративних сертифікатів перевірки SSL до NPB для розшифрування зашифрованого корисного навантаження HTTPS-трафіку на вимогу, підтримуючи TLS 1.0, TLS 1.2 та застарілі набори шифрів SSL 3.0. Розшифровані пакети відкритого тексту пересилаються до систем виявлення вторгнень та інструментів пошуку загроз для виявлення шкідливого програмного забезпечення, прихованого в зашифрованих сеансах HTTPS, що є критично важливою функцією кібербезпеки, оскільки понад 95% сучасного інтернет-трафіку працює через шифрування TLS. Перенесення розшифрування до NPB дозволяє уникнути перевантаження процесора дорогих пристроїв безпеки.
3. Генерація NetFlow/IPFIX у кількох версіях: перетворення необробленого трафіку на стандартизовані записи потоків для експорту до SIEM, платформ спостереження за мережею та планування потужності. ML-NPB-5690 підтримує формати NetFlow V5, NetFlow V9 та IPFIX з повністю настроюваною частотою дискретизації для балансування деталізації записів потоків та накладних витрат пропускної здатності. Дані експорту потоків надають високорівневу статистику тенденцій трафіку для довгострокового прогнозування потужності центру обробки даних та виявлення базових аномалій безпеки.
Чому варто обрати Mylinking як надійного брокера мережевих пакетів та постачальника рішень для забезпечення видимості мережі?
На переповненому ринку постачальників універсального обладнання для мережевих платформ (NPB), Mylinking вирізняється як спеціалізований виробник, що спеціалізується виключно на інфраструктурі мережевої видимості, включаючи брокери мережевих пакетів, оптичні мережеві відгалуження, аналізатори трафіку та уніфіковані платформи управління видимістю, з багаторічним інженерним досвідом обслуговування клієнтів у сфері кібербезпеки в корпоративних центрах обробки даних, операторах зв'язку, фінансах, охороні здоров'я та урядових установах по всьому світу. Ключові конкурентні переваги вибору Mylinking ML-NPB-5690 для вашого стеку мережевої видимості 100G включають:
1. Апаратне забезпечення для терабітних робочих навантажень 100 Гбіт/с: На відміну від програмно-багатофункціональних конкурентів NPB, які переносять розширену обробку на спільні ресурси процесора (що призводить до втрати пакетів під час пікового навантаження), Mylinking реалізує всі основні функції маніпулювання трафіком у виділених апаратних конвеєрах ASIC, гарантуючи продуктивність лінії без втрат на повній межі пропускної здатності ML-NPB-5690 у 1,8 Тбіт/с.
2. Програмованість P4 для забезпечення майбутньої видимості: Програмована архітектура мікросхеми P4 ML-NPB-5690 усуває ризик застарівання обладнання. З появою нових протоколів тунелювання, стандартів шифрованого трафіку та власних форматів корпоративних додатків, інженери Mylinking розгортають власні набори правил ідентифікації пакетів за допомогою оновлень прошивки, не вимагаючи дорогої заміни апаратного забезпечення.
3. Ліцензування всіх функцій: Відсутність багаторівневих додаткових ліцензійних плати за критично важливі функції, включаючи розшифрування SSL, маскування даних, дедуплікацію, розбиття портів або експорт NetFlow — кожна функція, описана в цій статті, постачається стандартно з базовим пристроєм ML-NPB-5690, що усуває приховані довгострокові витрати на володіння, типові для конкуруючих постачальників корпоративних NPB.
4. Глобальна технічна підтримка та послуги з налаштування: Mylinking надає цілодобову віддалену інженерну підтримку для закордонних корпоративних клієнтів, а також послуги з модифікації спеціального обладнання та прошивки для розгортання операторського класу, секретних урядових систем та гіпермасштабованих хмарних систем, що потребують розробки спеціалізованих правил обробки трафіку.
5. Сумісність з єдиною екосистемою видимості: ML-NPB-5690 бездоганно інтегрується з усім портфоліо продуктів Mylinking, включаючи пасивні оптичні відгалужувачі, матричні комутатори тестового доступу та централізовану платформу керування видимістю Matrix-SDN, що дозволяє розгортати мережеві системи видимості від одного постачальника, що спрощує усунення несправностей та обслуговування різних продуктів.
6. Вбудована функціональність, що відповідає нормативним вимогам: вбудоване маскування даних, нарізання пакетів та аналіз часових міток усувають необхідність використання стороннього додаткового обладнання для відповідності вимогам аудиту PCI-DSS, HIPAA, GDPR та SOX, що зменшує загальний обсяг обладнання центру обробки даних та складність інтеграції.
7. Оптимізовано для гібридних та хмарно-орієнтованих архітектур центрів обробки даних: Вбудована декапсуляція тунелів VXLAN, GTP та MPLS у поєднанні з гнучким розподілом портів та підтримкою однооптичного зв'язку позиціонує ML-NPB-5690 як ідеальний рівень видимості для гібридних локальних/хмарних тканин, мереж транспортного з'єднання 5G та віртуалізованих середовищ центрів обробки даних з кількома клієнтами.
Для мережевих архітекторів, керівників SOC та менеджерів інфраструктури центрів обробки даних, які планують оновлення видимості мережі 100G або повну перебудову архітектури безпеки Zero Trust, Mylinking ML-NPB-5690 являє собою майбутнє, економічно ефективне, високопродуктивне рішення Network Packet Broker, спеціально розроблене для потреб терабітного трафіку сучасних екосистем центрів обробки даних, що розвиваються. Щоб переглянути повні описи обладнання, схеми архітектури розгортання та варіанти індивідуальних пропозицій, відвідайте офіційну сторінку продукту Mylinking ML-NPB-5690:https://www.mylinking.com/mylinking-network-packet-brokernpb-ml-npb-5690-product/
Час публікації: 07 липня 2026 р.

