Noshut

Consolidação de Segurança e Application Delivery em Datacenter

OPERADOR DE TELECOMUNICAÇÕES

Datacenter e segurança de rede de um operador

Migração de dois clusters de firewalls legacy para um cluster NGFW único em alta disponibilidade, com racionalização da rulebase, substituição do routing estático por BGP e introdução de balanceamento de carga L4–L7, criando a base técnica de um datacenter ativo-ativo.

O desafio

Consolidação de duas plataformas de segurança

Infraestrutura de datacenter e segurança de rede de um operador de telecomunicações. Neste contexto, uma indisponibilidade afeta também os clientes do operador.

A plataforma de segurança estava dividida em dois clusters de firewalls legacy, cada um com uma rulebase que crescia em paralelo. Existiam políticas duplicadas, regras acumuladas sem revisão e a capacidade de inspeção de tráfego estava repartida pelas duas plataformas.

O encaminhamento entre os vários domínios da rede assentava em routing estático. A resiliência dependia de rotas configuradas manualmente, a convergência depois de uma falha exigia intervenção humana e qualquer alteração topológica implicava risco. Faltava também uma camada dedicada de balanceamento de carga para distribuir sessões, verificar o estado dos servidores e separar frontend de backend.

A abordagem

Cluster NGFW, BGP e application delivery

O projeto incluiu duas iniciativas complementares. A primeira incidiu na consolidação da plataforma de segurança: migração dos dois clusters de firewalls legacy para um cluster NGFW único em alta disponibilidade (HA), precedida da análise da topologia existente e acompanhada da adaptação e racionalização da rulebase. A política passou a ser escrita e verificada num só sítio.

A segunda definiu a arquitetura de application delivery e a evolução do modelo de encaminhamento: introdução de balanceamento de carga L4–L7 em application delivery controllers (ADC), com ambientes de frontend e backend distintos, e transição do routing estático para BGP nos diferentes domínios de routing.

O objetivo global foi simplificar a arquitetura, aumentar a capacidade de processamento e a resiliência, melhorar a disponibilidade dos serviços publicados e criar uma base técnica mais robusta para segurança, segmentação, inspeção de tráfego, encaminhamento e operação contínua num ambiente de datacenter ativo-ativo.

Principais atividades

A intervenção dividiu-se por vertentes técnicas complementares, executadas sobre infraestrutura em produção.

  • Análise da topologia existente, dos domínios de routing e dos fluxos que atravessavam as duas plataformas de segurança
  • Segurança: consolidação de dois clusters num cluster NGFW único em HA, concentrando numa só plataforma a inspeção de tráfego e a segmentação entre zonas
  • Rulebase: adaptação e racionalização das políticas herdadas dos dois clusters, reduzindo duplicação e o número de regras a manter em operação
  • Routing: desenho e implementação de BGP nos diferentes domínios de routing, em substituição do routing estático, com convergência tratada pelo protocolo
  • Application delivery: desenho e integração dos balanceadores de carga L4–L7 na rede do cliente, com ambientes de frontend e backend e publicação de serviços por virtual server (VIP)
  • Verificação de estado dos servidores por health checks, para que a distribuição de sessões acompanhe a disponibilidade real de cada nó

O resultado

Uma plataforma consolidada para um datacenter ativo-ativo

O projeto envolveu o setup e a migração de ambientes de segurança críticos em produção, no contexto de um operador de telecomunicações, onde uma indisponibilidade afeta também os clientes do operador.

A consolidação deixou um único cluster NGFW em HA onde antes existiam dois clusters legacy, com mais capacidade de processamento e uma rulebase racionalizada: menos regras, um só sítio onde a política de segurança e a segmentação são escritas e auditadas.

O BGP substituiu o routing estático nos domínios de routing envolvidos, pelo que a convergência passou a ser competência do protocolo e não de uma alteração manual de rotas. A camada de application delivery separou frontend de backend e distribui sessões pelos servidores em estado válido, retirando aos serviços publicados a dependência de um caminho e de um nó únicos.

O conjunto formado pelo cluster NGFW em HA, BGP e balanceamento de carga L4–L7 sustenta a operação de um datacenter ativo-ativo, sobre uma base técnica comum para segurança, segmentação, encaminhamento e operação contínua.

Tecnologias

NGFW | Cluster HA | Rulebase racionalizada | Segmentação | Inspeção de tráfego | BGP | Routing dinâmico | ADC | Balanceamento L4–L7 | Frontend e backend | Health checks | Datacenter ativo-ativo