130 likes | 276 Views
FORTIDAYS . L. Fernando Ayllón Parrilla Director de Servicios Gestionados y Proyectos Almería, 25 mayo 2006. Proyecto Ayuntamiento de Almería. En esta presentación se pretende:
E N D
FORTIDAYS L. Fernando Ayllón Parrilla Director de Servicios Gestionados y Proyectos Almería, 25 mayo 2006
Proyecto Ayuntamiento de Almería • En esta presentación se pretende: • Representar la arquitectura actual de la seguridad perimetral existente en el Ayuntamiento de Almería. • Poner de manifiesto las deficiencias fundamentales de ese modelo. • Poner de manifiesto las necesidades del cliente. • Prescripción y recomendación de la o las arquitecturas recomendadas.
Internet Nokia-CK ISA SERVER … Nokia-ISS RED INTERNA LOTUS NOTES … … RED DMZ … Pasarela SMTP Arquitectura Actual
Nokia-CK ISA SERVER Nokia-ISS Inconvenientes Inconvenientes: • Separación de líneas para entrada y salida sin proporcionar HA ni LB de líneas. • Salida: • Plataformas hoy en día obsoletas y no soportadas. • Único punto de fallo en los elementos de seguridad perimetral para la entrada (No HA ni LB). • Falta de control de contenidos en salida, fundamentalmente Antivirus perimetral para correo saliente (problemas de imagen). • Entrada: • ISA-SERVER: Máquina de propósito general (con sus vulnerabilidades y agujeros de seguridad) de cara a Internet. • Falta en control de contenidos (Antivirus perímetral, Control de URLs, etc). • Arquitectura insegura. • Complicada y costosa operación y gestión.. • Integración compleja. • Tipos de flujo de datos • Multicast …… • Problemas de rendimiento. • Problemas de escalabilidad. • Múltiples puntos de fallo. Internet … RED INTERNA LOTUS NOTES … … RED DMZ … Pasarela SMTP
Necesidades I • Necesitamos una arquitectura con tecnologías que PROPORCIONEN: • 1.- Racionalización de las lineas de comunicaciones. • 2.- Nivel de seguridad de control de acceso de la misma “calidad” o con las mismas “garantías” en la entrada y en la salida. • 3.- Alta disponibilidad y balanceo de carga al menos en el FW. Es el único elemento que si se cae nos quedamos totalmente “aislados”. • 4.- Rendimiento Giga y escalabilidad garantizada. • 3.- Solución de control de contenidos que incluya: • Solución de antivirus perimetral en correo. En entradas, por razones evidentes de seguridad y en salida por razones de seguridad e imagen. • Soluciones de antispam. • Soluciones antivirus en HTTP, HTTPS y FTP. • Soluciones de control de contenidos y control de URLs en HTTP, HTTPS, IM, etc. • 6.- Muy alto rendimiento. • 5.- Consolidación.
Necesidades II • Necesitamos una arquitectura con tecnologías que EVITEN: • 1.- Costes incrementados en HW. • 2.- Alto CAPEX y OPEX. • 3.- Integración compleja. • - Tipos de flujo de datos • - Multicast …… • 4.- Gestión compleja (SIMO de plataformas múltiples y heterogéneas, balanceadores de carga, etc). • 5.- Problemas de rendimiento. • 6.- Problemas de escalabilidad. • 7.- Múltiples puntos de fallo.
Nokia-CK ISA SERVER FW - CheckPoint Nokia-ISS IDS Arquitectura Propuesta: Control de Acceso Internet … RED INTERNA LOTUS NOTES … … RED DMZ … Pasarela SMTP
Nokia-CK ISA SERVER FW - CheckPoint IMSS - SPS Nokia-ISS IDS Arquitectura Propuesta: Antivirus y Antispam de Correo Internet … RED INTERNA LOTUS NOTES … … RED DMZ … Pasarela SMTP
Nokia-CK ISA SERVER FW - CheckPoint IMSS - SPS Nokia-ISS IDS Arquitectura Propuesta: AV y Control de Contenidos HTTP y HTTPS Internet … RED INTERNA LOTUS NOTES … … RED DMZ … Pasarela SMTP
Nokia-CK ISA SERVER FW - CheckPoint IMSS - SPS IWSS Nokia-ISS IDS Arquitectura Propuesta: AV y Control de Contenidos HTTP y HTTPS Internet … RED INTERNA LOTUS NOTES … … RED DMZ … Pasarela SMTP
Nokia-CK FW - CheckPoint IMSS - SPS IWSS Nokia-ISS IDS Arquitectura Propuesta: AV y Control de Contenidos HTTP y HTTPS Internet (<-ICAP->) … RED INTERNA LOTUS NOTES … … RED DMZ … Pasarela SMTP
Resumen de la Solución 1.- Fase “Control de Contenidos Perimetral”: - 2 APMs con FW-1 en HA y LB. - 1 APM con Dragon de Enterasys. 2.- Fase Antivirus y Antispam en correo de entrada y salida. - 1 APM con IMSS + SPS de Trend Micro para 800 usuarios. 3.- Fase Antivirus y Control de Contenidos en HTTP, HTTPS y FTP. - 1 BlueCoat modelo 801 con Tarjeta SSL y con WebFilter para 800 usuarios. - 1 APM con IWSS de Trend Micro para 800 usuarios. - El BlueCoat 801 y el IWSS en el CrossBeam se comunicarán mediante ICAP.