استقرار
سه معماری مرجع. یک موتور در قلب هر یک.
کتاب راهنمای استقرار برای توپولوژیهای رایج. برای هر سناریو الزامات پلتفرم، ویژگیهای عملیاتی و ضدالگوهایی را مییابید که در عمل بیشترین اصطکاک را ایجاد میکنند.
دستگاه واحد
یک سایت، یک پلتفرم، درونخط یا مسیریابیشده.
کوتاهترین مسیر از ارزیابی تا تولید. یک دستگاه واحد مقاومسازیشده کل پشته Zedmos را میزبانی میکند — موتور، سیاست، نگاشت هویت و رابط مدیریت.
پلتفرم
- OPNsense 24.x یا جدیدتر، یا pfSense CE 2.8.x
- رابط چندصفی 1 GbE یا 10 GbE
- چهار هسته CPU و 8 GB RAM برای بازرسی در کلاس گیگابیت
- هشت هسته CPU و 16 GB RAM برای بازرسی در کلاس 10 Gbps
- درایور رابط با قابلیت مسیر سریع — در زمان نصب اعتبارسنجی میشود
مدل عملیاتی
- رابط مدیریت محلی روی خود دستگاه
- انبار رویداد محلی با ارسال اختیاری به SIEM
- بارگذاری مجدد سیاستها و اطلاعات تهدید
- نصب برگشتپذیر و غیرمخرب
پرهیز کنید
- استقرار مستقیم در اجرا بدون خط پایه در حالت مانیتور
- ترکیب پشتههای فیلترینگ قدیمی در همان مسیر داده
- اجرا روی نسلهای درایور پشتیبانینشده بدون اعتبارسنجی پیشپرواز
جفت با دسترسپذیری بالا
دو دستگاه با وضعیت همگامشده.
جفتی افزونه در حالت فعال-آماده. سیاست، هویت و وضعیت زمان اجرا همگام میمانند تا خرابی دستگاه اصلی برای کاربران شفاف باشد.
پلتفرم
- دو دستگاه یکسان
- رابط اختصاصی همگامسازی
- IP مجازی در سمت LAN و WAN
- ساخت موتور و نسل سیاست یکسان روی هر دو گره
مدل عملیاتی
- وضعیت سیاست و هویت در زمان واقعی آینه میشود
- ارتقای آگاه از سلامت با امکان دخالت اپراتور
- یک پنجره مدیریت هر دو گره را پوشش میدهد
- بازیابی با یک کلیک پس از رخداد split-brain
پرهیز کنید
- اجرای ساختهای متفاوت موتور روی دو گره
- همگامسازی روی بخش LAN اشباعشده
- فعال گذاشتن preempt وقتی پیوند همگامسازی خراب است
SASE چندسایتی
جفت هاب، هماهنگساز، اسپوکهای توزیعشده — در هر یک از چهار شکل.GA
پوششی مدیریتشده که شعبهها، نقاط خروجی ابری و افراد راه دور را به یک سطح سیاست مرکزی متصل میکند، در شکلی که شبکه نیاز دارد: یک هاب، جفت هاب، تونلهای مستقیم بین اسپوکهایی که به آن نیاز دارند، یا مش کامل. اجرا توزیعشده است؛ سیاست، هویت و رصدپذیری متمرکزند.
پلتفرم
- دو گره هاب (فلزی یا مجازی)، هر یک هشت هسته و 16 GB
- هماهنگساز مقاومسازیشده با انبار داده تکثیرشده
- نقاط پایانی عمومی در دسترس برای هر دو هاب
- اسپوکها: دستگاههای شعبه، گیتویهای لینوکسی فشرده، یا کاربران راه دور با کلاینت استاندارد WireGuard
مدل عملیاتی
- توزیع مرکزی سیاست و هویت
- failover و failback خودکار هاب، هماهنگشده توسط کنسول
- خط لوله رصدپذیری ساختیافته به SIEM دلخواه شما
- مدل عملیاتی چندمستأجری در دسترس
پرهیز کنید
- میزبانی کنسول در همان سایت هاب اصلی — کنسول همان چیزی است که اسپوکها را جابهجا میکند
- بار بیش از ظرفیت اندازهگیریشده روی یک هاب
- گذاشتن اسپوکها بدون نقاط پایانی جایگزین به هاب پشتیبان