Technologiewechsel mit SD-WAN

Erde Netzwerk Internet

Beitrag teilen

Es steht ein Technologiewechsel bevor. Die meisten IT-Verantwortlichen haben begonnen, software-definierte Netzwerke (SDN) einzuführen. Das traditionelle Wide Area Network wird von seinem software-definierten jüngeren Bruder zunehmend abgelöst, sodass wir an der Schwelle zu einer signifikanten Verschiebung zugunsten der software-gesteuerten Flusskontrolle innerhalb der WAN-Technologie stehen. Verantwortlich für diesen Technologiewechsel hin zu SD-WAN ist die vermehrte Nutzung der Cloud aber auch ganz allgemein Leistungskostenaspekte.

Momentan jedoch verfügen die meisten WANs von Unternehmen immer noch über die gleiche Architektur, die vor über einem Jahrzehnt aktuell war. Ungeachtet der Tatsache, dass infolge der Umwälzungen bereits nachhaltig eine hybride Situation existiert, wonach ein Unternehmen mit mehreren Standorten diese in der Regel über sogenanntes Multiprotocol Label Switching, besser bekannt als MPLS verbindet. MPLS-Verbindungen sind zweifelsohne zuverlässig und hochsicher, können aber sehr kostspielig und ressourcenintensiv sein.

Anzeige

Datenräumung im Rechenzentrum

So weit, so gut: Doch nur so lange alle Anwendungen im Rechenzentrum liegen. Mit der zunehmenden Nutzung von Cloud-Diensten wie etwa Office 365 und der Vernetzung globaler Standorte, ziehen die Daten aus dem Rechenzentrum nun in die Cloud um. Das traditionelle Modell der IT-Infrastruktur wird zunehmend irrelevant. Das physische Rechenzentrum wie wir es kannten, wird quasi geräumt.

Über MPLS-Schaltungen, auch bei Cloud-Anwendungen, wird der gesamte Cloud-Datenverkehr zur zentralen Firewall vor Ort zurückgeführt. Solch eine Backhauling-Struktur ist einerseits sehr sicher, verlangsamt jedoch das Netzwerk, trägt zu Latenzproblemen bei und verkompliziert die infrastrukturelle Architektur.

Dabei soll das Netzwerk einfach nur gewährleisten, dass die Daten sicher vom jeweiligen Standort in die Cloud gelangen. Nachdem sich alle Anwendungen in der Cloud befinden, und das Rechenzentrum quasi datenleer ist, stellt sich die Frage: Warum weiterhin kostspielige MPLS-Schaltungen nutzen?

Der Übergang zur Wolke erfordert eine neue Architektur. Eine, die die Cloud-Technologie und die Migration von Anwendungen in die Public Cloud umfasst: SD-WAN erlaubt eine softwarebasierte Kontrolle über herkömmliche WAN-Verbindungen. Die SD-WAN-Technologie vereinfacht die Verwaltung und den Betrieb eines WANs, indem sie die Netzwerk-Hardware von ihrem Steuerungsmechanismus entkoppelt. Sie „virtualisiert“ quasi das WAN, um das Netzwerk konfigurieren und den Datenverkehr weiterleiten sowie proprietäre Hardwareverbindungen ignorieren zu können.

SD-WAN erfordert neue Sicherheitsregeln

Der Wechsel von der Backhaul-Architektur zur zentralisierten IT-Sicherheit verlangt den gleichen Security-Level, der ehemals am zentralen Standort bestand und für alle verteilten Standorte gewährleistet war.

Da eine einzige, zentrale Firewall keine praktikable Lösung für mehrere Breakouts mehr ist, haben die frühen SD-WAN-Produkte die Sicherheit entweder durch eine Service-Verkettung mit bestehenden NextGen Firewalls durch Auslagerung der Sicherheitskontrolle in die Cloud oder sogar durch die Bereitstellung einer grundlegenden On-Board-Firewall und IPS-Sicherheit selbst gewährleistet. Leider bieten all diese Ansätze entweder keine ausreichende Sicherheit oder widersprechen der kritischen Anforderung einer zentralen Verwaltung des gesamten Netzwerks.

Um diese Mängel zu beheben, entstand Secure SD-WAN, das die Vorteile einer vollständigen SD-WAN-Konnektivität mit einer vollständigen Firewall-Sicherheit vereint, einschließlich einer umfassenden Anwendungskontrolle und -erkennung sowie der Möglichkeit, den Cloud-basierten erweiterten Schutz vor Bedrohungen zu nutzen. Darüber hinaus umfassen diese Produkte eine zentrale Verwaltung für alle Netzwerk-, Routing- und Sicherheitseinstellungen, wodurch die WAN-Verwaltung wesentlich einfacher und leichter wird.

Secure SD-WAN sollte die folgenden Funktionalitäten umfassen:

1. SD-WAN-Terminierung – Die Aggregation von mehreren kostengünstigen Leitungen
2. WAN-Optimierung – Um die Bandbreite optimal zu nutzen
3. Routing – Verkehr umleiten
4. Firewall – An jedem Standort, um die Umgebung der Zweigstelle nachzubilden
5. Fortschrittlicher Schutz vor Bedrohungen aus dem Internet – wie Sandboxing-Technologie

Entscheidend für die Sicherheit des SD-WAN ist, dass nicht länger eine einzige riesige zentralisierte Firewall nötig ist, durch die der gesamte Datenverkehr geleitet wurde. Keine Firewall bedeutet aber auch, dass jeder Benutzer innerhalb des Netzwerks Malware und anderen Cyber-Angriffen schutzlos ausgesetzt ist. Dasselbe Maß an Sicherheit, für das zuvor eine zentrale Firewall gesorgt hat, ist nun durch viele kleinere Firewalls an jedem einzelnen Standort erreichbar. Angeschlossen an das SD-WAN, lassen sich statt des teuren MPLS, günstige lokale Verbindungen ins Netz des jeweiligen Cloud-Service-Provider nutzen.

Cloud-Sandboxing statt zentralisierter Sandbox

Einer zentralisierten Firewall steht in der Regel eine zentralisierte Sandbox zur Seite, die heruntergeladene Daten säubern und sie dann auf ihrem Weg zurück durch den Backhaul-Kreislauf weiterleiten.

Eine zentralisierte Sandbox-Struktur ist aber eher unrealistisch: Denn sobald ein Benutzer eine Datei herunterzuladen beginnt, muss diese Datei auf die zentralisierte Sandbox zurückgeleitet und schließlich dem Benutzer wieder zur Verfügung gestellt werden. De facto ist die Sandbox jetzt isoliert, da es sich kaum eine IT leisten will, an jedem Standort eine Sandbox zu installieren. Um den Datenverkehr abzusichern und Cyberangriffen zu entgehen, müssten die Standorte über einen Tunnel verbunden werden. Die effektivere Lösung ist ein cloudbasiertes Sandboxing. Mit SD-WAN lassen sich Informationen an eine Sandbox in der Cloud schicken. Gleichzeitig wird der Datenverkehr optimiert, um die wichtigen Informationen zu priorisieren.

Diese Kombination von Prozessen bietet eine deutlich verbesserte Sicherheit als klassische zentralisierte Vorgehensweisen. Und da sich die IT-Security ebenfalls in der Cloud befindet, kann von überall her auf das Netzwerk zugegriffen werden, sodass Benutzer, die remote arbeiten, geschützt sind.

Zero-Touch-Provisioning (ZTP) spart Zeit und Geld

Ein Tipp: Wo immer möglich, sollte nach Zero-Touch-Provisioning (ZTP) gesucht werden. Das spart Zeit und Geld. Mit Zero-Touch-Provisioning lässt sich eine Appliance direkt an den Endstandort versenden und aus der Cloud heraus konfigurieren. Nach der Inbetriebnahme wird die Konfiguration abschließend automatisch auf das Gerät übertragen.

Da es sicherlich nur eine Frage der Zeit ist, wann Angriffe auch auf SD-WAN-Umgebungen abzielen, sollten IT-Security-Teams rechtzeitig und fortwährend für ihre Software-definierte Umgebung speziell entwickelte Sicherheitsvorkehrungen realisieren.

 

Mehr dazu bei Barracuda.com

 

[starbox id=5]

 

Passende Artikel zum Thema

RAG: Innovative KI-Technologien bringen Gefahren mit sich

Seit der Einführung von ChatGPT 2022 wollen immer mehr Unternehmen KI-Technologien nutzen – oft mit spezifischen Anforderungen. Retrieval Augmented Generation ➡ Weiterlesen

2025: Wer will IT-Security-Verantwortlicher sein?

Wie jedes Jahr haben die IT-Security-Spezialisten von WatchGuard Technologies auch Ende 2024 einen Blick in die Zukunft gewagt und ihre ➡ Weiterlesen

Active-Directory-Sicherung und -Wiederherstellung

Ransomware-Bedrohungen oder auch aktive Angriffe sind für Unternehmen längst Bestandteil ihres Alltags. Viele Attacken auf Identity-Systeme und allen voran Active ➡ Weiterlesen

Neue Gefahren durch Ransomware-Gruppe RansomHub

Ein Anbieter einer KI-gestützten, Cloud-basierten Cyber-Sicherheitsplattform hat einen Bericht zu Ransomware-Aktivitäten und -Trends aus dem vergangenen Monat September 2024 veröffentlicht. ➡ Weiterlesen

Cybersecurity-Trends 2025

Die Cybersecurity befindet sich derzeit in einem dramatischen Wandel. Während Cyberkriminelle zunehmend KI-gestützte Angriffsmethoden entwickeln und ihre Taktiken verfeinern, stehen ➡ Weiterlesen

Disaster-Recovery-as-a-Service – DRaaS-Lösung

Investitionen in DRaaS (Disaster-Recovery-as-a-Service) sind sinnvoll und zukunftsweisend, denn DRaaS hilft den Unternehmen, ihre IT-Systeme und Daten im Fall eines ➡ Weiterlesen

Digitale Zertifikate mit verkürzter Lebensdauer

Apple hat sich nun Google angeschlossen und drängt auf eine kürzere Lebensdauer von Zertifikaten, um die Online-Sicherheit zu verbessern. Indem ➡ Weiterlesen

Kritische Sicherheitsmängel bei ICS-/OT-Fachkräften

Eine aktuelle OT/IT-Sicherheitsstudie fand heraus, dass über die Hälfte der ICS-/OT-Fachkräfte über zu wenig Erfahrung verfügt. Obwohl zwei Drittel der ➡ Weiterlesen