Fortinet сообщила о запуске новых решений для безопасности доставки приложений

Fortinet сообщила о запуске решений для безопасности доставки приложений

Эти новинки расширили продуктовый ассортимент компании Fortinet, их появление связано с недавним приобретением Coyote Point Systems и XDN. FortiADC-300E – это высокоэффективный контроллер доставки приложений (ADC) для сетей среднего  размера, который сочетает в себе обычные функции балансировки нагрузки.

Кроме этого имеются дополнительные возможности маршрутизации трафика и поддержку HTTPS. FortiDirector – это глобальный сервис для балансировки нагрузки трафика (Global Server Load Balancing - GSLB) для средних и крупных структур, а также ASP и SaaS- провайдеров, которыйпозволяет распределять трафик между географически разнесенными сайтами и работает с устройствами FortiADC, FortiBalancer и Coyote Point Equalizer.

“В связи с постоянным ростом использования бизнес-приложений, предприятия всё больше нуждаются в высокоэффективной защите во всех аспектах ИТ-инфраструктуры, и, доставка приложений – не исключение”, – заявил Джон Маддисон (John Maddison), Вице-президент по маркетингу в компании Fortinet. “FortiADC-300E и FortiDirector сочетают в себе высокую производительность, поддержку протокола HTTP, надёжность и оптимальную баллансировку трафика защищаемых приложений между несколькими дата центрами.” 

Основные преимущества FortiADC-300E

Решение FortiADC-300E основано на решении Equalizer E370LX от Coyote Point, пользовавшимся широким спросом. FortiADC-300E расширило линейку FortiADC. Это высокоэффективное решение рассчитано на средний сегмент и является лучшим по соотношению цены и качества в своём классе.

Основные функции FortiADC-300E:

  • Лучшая производительность в классе устройств для сетей среднего размера: до 4.8 Гб/с на транспортном уровне и до 75 000 клиентских запросов в секунду на уровне приложений
  • 7500 HTTPS транзакций в секунду, что позволяет разгрузить трафик на уровне приложений, увеличить скорость реакции приложений и уменьшить их задержку
  • Оптимальные средства маршрутизации на уровне приложений дают широкие возможности по гранулярному управлению за трафиком, невзирая на сложность самих приложений или реализацию инфраструктуры центра обработки данных.
  • Поддержка множества способов обеспечения высокой доступности работы приложений за счёт разнообразных методов обеспечения отказоустойчивости, включающие наиболее эффективные со множеством активных устройств. Такой подход позволяет исключить простаивание элементов сети.
  • Возможности IPv6 6-in-4 туннелирования ползволяют организациям постепенно внедрять IPv6 стек протоколов на уровне доставки приложений, оставляя на время перехода IPv4 транспорт.

Основные преимущества FortiDirector

Сервис FortiDirector GSLB размещается на платформе XDN CloudDirector и предоставляет новый уровень доставки приложений на решениях FortiADC. Большинство решений GSLB поддерживаются на платформеADC или требуют использования дополнительного устройства. Благодаря сервису FortiDirector функция глобальной балансировки может обслуживаться вне инфраструктуры заказчика, а через глобальную сетьDNS, которая маршрутизирует трафик быстро и надёжно во всём мире.

Благодаря интеграции с DNS решение FortiDirector позволяет маршрутизировать трафик на любой доступный IP-адрес. Это позволяет подключиться к приложениям, управляемым любым решением Fortinet ADC, а также решениями ADC других производителей. FortiDirector – это один из немногих сервисов на рынке, который даёт возможность маршрутизировать трафик на отдельные серверы без использования решенияADC или решения, размещённого на сервере.

Основные функции FortiDirector:

  • Балансировка нагрузки для всех протоколов через функцию глобальной балансировки  при интеграции с DNS сервисом позволяет охватить все веб-приложения сразу на нескольких ЦОД
  • Продвинутые техники проверки доступности маршрутов, основанные на применении API .
  • Маршрутизация трафика на ближайшие серверы позволяет уменьшить задержки приложений или позволяет воспользоваться скидками интернет-провайдеров в часы спада нагрузки
  • Отчётность в реальном времени позволяет поминутно следить за производительностью приложений
  • Аппаратная или облачная GSLB балансировка приложений на несколько географически распределённых центров обработки данных существенно сокращает время восстановления после сбоев и реакции приложений.
  • Простое легко управляемое решение, развёртываемое в течении нескольких минут.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Новая атака Opossum позволяет внедрять данные в TLS-сессии

Исследователи обнаружили новый вектор атаки под названием Opossum. Он позволяет злоумышленнику вмешиваться в якобы защищённую сессию TLS — при этом шифрование никто не взламывает.

Атака работает за счёт несогласованности между двумя режимами TLS: «implicit» (например, HTTPS на порту 443, где защита включается сразу) и «opportunistic» (например, HTTP на порту 80, где защита активируется позже через апгрейд-запрос).

Используя это отличие, атакующий может вызвать рассинхронизацию между клиентом и сервером, после чего — незаметно встроить в канал поддельные данные.

Сценарий простой: клиент подключается к HTTPS, но злоумышленник перенаправляет его запрос на порт HTTP, сам инициирует апгрейд до TLS, а затем тайно синхронизирует обе сессии.

В итоге и клиент, и сервер думают, что всё идёт по плану — хотя злоумышленник в любой момент может подменить сообщения или задержать ответы.

Opossum базируется на принципах вектора атаки ALPACA, но работает даже там, где меры против ALPACA уже внедрены. Это делает «опоссума» особенно опасным, поскольку он бьёт не по самому TLS, а по логике взаимодействия приложений.

 

Эксперты говорят: отключить opportunistic TLS — не вариант, особенно на почтовых серверах и старых системах. Лучше изолировать порты и режимы TLS, а также включить проверку соответствия между протоколом и портом. Можно дополнительно отслеживать подозрительные апгрейд-заголовки.

Главный вывод — зрелые протоколы вроде TLS всё ещё могут быть уязвимыми из-за архитектурных нюансов. И чтобы не стать жертвой атак вроде Opossum, стоит внимательно относиться ко всем уровням стека безопасности.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru