Zum Inhalt springen
Testversion

Was ist Firewall Load Balancing (FWLB)?

Firewall Load Balancing ist eine Einsatzarchitektur, bei der mehrere Firewall-Systeme hinter Server Load Balancern platziert sind. Der Netzwerkverkehr durch die Firewall-Systeme wird auf die Gruppe von Firewalls verteilt, wodurch eine skalierbare und hochverfügbare Sicherheitsinfrastruktur entsteht.

Sicherheits-Firewalls sind für jede Netzinfrastruktur von entscheidender Bedeutung. Eine robuste Sicherheitsinfrastruktur erfordert eine zuverlässige, hochverfügbare und skalierbare Firewall-Infrastruktur. Wenn die Internetverbindung ausfällt, werden die Geschäftsaktivitäten stark behindert oder ganz eingestellt. Firewall-Infrastrukturen sind für die Gewährleistung der Geschäftskontinuität von entscheidender Bedeutung.
Die besten Firewall-Architekturen umfassen eine Form der Lastausgleichslösung. In diesem Artikel wird ein Cluster von Firewall-Systemen beschrieben, die hinter Application Delivery Controller (ADC) -Netzwerk-Lastausgleichssystemen balanciert werden.

Wichtigste Erkenntnisse

  • Beim Firewall-Load-Balancing (FWLB) werden mehrere Firewalls hinter Server-Load-Balancern platziert, wodurch der Netzwerkverkehr auf eine Gruppe von Firewalls verteilt wird, um eine skalierbare und hochverfügbare Sicherheitsinfrastruktur zu schaffen.
  • Firewalls sind geschäftskritisch, und wenn sie ausfallen, kann der Geschäftsbetrieb vollständig zum Erliegen kommen. Daher ist eine zuverlässige und redundante Firewall-Konfiguration für die Geschäftskontinuität unerlässlich.
  • Bei der „Firewall-Sandwich“-Konfiguration wird eine Gruppe von Firewalls zwischen zwei Lastverteilungssystemen geschaltet, wodurch sowohl der Internet- als auch der interne Netzwerkverkehr auf die Firewall-Gruppe verteilt wird.
  • Skalierbarkeit ist ein wesentlicher Vorteil, da Firewalls erhebliche Rechenressourcen benötigen, um jedes Datenpaket zu prüfen, und zusätzliche Firewalls in einer Konfiguration mit Lastenausgleich dynamisch hinzugefügt werden können, ohne bestehende Systeme zu beeinträchtigen.
  • Zu den Vorteilen zählen außerdem Zuverlässigkeit und einfache Verwaltung, da ausgefallene Firewalls automatisch und ohne Ausfälle ersetzt werden und einzelne Firewalls für Updates oder Richtlinienänderungen offline geschaltet werden können, ohne dass dies Auswirkungen auf die Benutzer hat

Firewall-Lastausgleichslösung

Eine Reihe von Firewall-Systemen, die in einer Load-Balancing-Konfiguration konfiguriert sind, sind zwischen Server Load Balancing-Systemen eingebettet. Der Datenverkehr aus dem Internet wird an eine Firewall innerhalb einer Gruppe von Firewalls geleitet. Der Verkehr aus dem Internet des Unternehmens wird auf ähnliche Weise verteilt.
Firewall-Lastausgleich
Server Load Balancing-Systeme verfolgen Netzwerksitzungen. Neue Netzwerkverbindungen werden auf die am wenigsten belastete Firewall verteilt. Der Datenverkehr von bestehenden Sitzungen wird an dieselbe Firewall weitergeleitet, um die Paketprüfung und die laufende Sicherheitsanalyse aufrechtzuerhalten.

Firewall-Lastausgleich mit Sonicwall-Firewalls

Erfahren Sie, wie Sie SSL Deep Packet Inspection (DPI) in einem Firewall Load Balancing (FWLB)-Sandwich implementieren, um die Verfügbarkeit, Skalierbarkeit und Transparenz der IT-Infrastruktur zu verbessern.

Holen Sie sich das Weißbuch

Vorteile des Firewall-Lastausgleichs

Skalierbarkeit

Firewalls sind erforderlich, um immer größere Mengen an Datenverkehr zwischen unsicheren Netzen zu übertragen. Jedes Paket, das eine Firewall passiert, muss geprüft, analysiert, mit den Netzkontrollrichtlinien und Sicherheitsregeln verglichen und oft geändert werden. Firewall-Systeme sind im Grunde genommen Computersysteme, und die komplexe Verarbeitung erfordert Rechenressourcen für CPU, Speicher und Netzdatenübertragung. Firewalls haben eine Grenze für die Menge des Netzwerkverkehrs, die unterstützt werden kann.
Das Hinzufügen zusätzlicher Firewall-Systeme ist erforderlich. In einer Konfiguration mit Lastausgleich können zusätzliche Firewalls dynamisch hinzugefügt werden, um die Kapazität zu erhöhen. Die Firewall-Kapazität kann im laufenden Betrieb hinzugefügt werden, ohne dass die vorhandenen Firewall-Systeme beeinträchtigt werden.

Verlässlichkeit

Der Lastausgleich für Anwendungsserver ist üblich, um hochverfügbare Anwendungsinfrastrukturen bereitzustellen. Diese Technik funktioniert auch bei Firewall-Systemen. Wenn mehrere Firewalls lastverteilt sind, führt der Ausfall einer einzelnen Firewall nicht zu schwerwiegenden Ausfällen. Benutzersitzungen, die von der ausgefallenen Firewall bedient wurden, werden an andere Firewall-Systeme weitergeleitet, und die Benutzersitzungen werden wiederhergestellt.

Verwaltbarkeit

Die Wartung von Firewalls ist in Umgebungen ohne Lastausgleich schwierig. Die Änderung von Sicherheitsrichtlinien auf laufenden Systemen kann leicht zu unvorhergesehenen Problemen und Ausfällen führen. Systeme hinter einem ADC-Load-Balancer können ohne Unterbrechung der Benutzer aus dem Betrieb genommen und entweder aufgerüstet, ersetzt oder mit neuen Sicherheitsrichtlinien aktualisiert werden. Diese Systeme können vom Betrieb getestet werden, bevor sie wieder in Betrieb genommen werden.

Verwandte Begriffe

  • Controller für die Anwendungsbereitstellung (ADC)
  • Lastausgleich für Anwendungen
  • Firewall-Ausbau
  • Firewall-Cluster

Verwandte Ressourcen


Häufig gestellte Fragen

Die drei Hauptvorteile sind Skalierbarkeit (zusätzliche Firewalls können dynamisch und ohne Unterbrechungen hinzugefügt werden), Zuverlässigkeit (fällt eine Firewall aus, wird der Datenverkehr ohne nennenswerte Ausfälle auf die verbleibenden Firewalls umgeleitet) und Verwaltbarkeit (Firewalls können für Wartungsarbeiten oder Richtlinienaktualisierungen offline geschaltet werden, ohne dass dies Auswirkungen auf die Benutzer hat).

Firewalls können nur eine begrenzte Datenverkehrsmenge verarbeiten, da jedes Datenpaket überprüft, analysiert und mit den Sicherheitsrichtlinien abgeglichen werden muss. Bei steigendem Datenverkehr kann eine einzelne Firewall zu einem Engpass werden. Durch Lastenausgleich wird der Datenverkehr auf mehrere Firewalls verteilt, sodass die Kapazität ohne Unterbrechungen dynamisch skaliert werden kann.

Eine Firewall überprüft und filtert den Netzwerkverkehr anhand von Sicherheitsregeln, um das Netzwerk zu schützen. Ein Load Balancer verteilt den Datenverkehr auf mehrere Server oder Sicherheitsgeräte, um die Verfügbarkeit und Leistung sicherzustellen. In einer Firewall-Load-Balancing-Konfiguration arbeiten beide zusammen, wobei der Load Balancer den Datenverkehr auf eine Gruppe von Firewalls verteilt.

Wenn mehrere Firewalls im Lastausgleich betrieben werden, führt der Ausfall einer einzelnen Firewall nicht zu einem Netzwerkausfall. Benutzersitzungen, die von der ausgefallenen Firewall bearbeitet wurden, werden automatisch auf die verbleibenden Firewalls umgeleitet und wiederhergestellt, wodurch die Geschäftskontinuität ohne Dienstunterbrechung gewährleistet wird.

In einer Umgebung ohne Lastenausgleich können Änderungen an den Sicherheitsrichtlinien der Firewalls auf live geschalteten Systemen zu unerwarteten Ausfällen führen. Mit dem Lastenausgleich für Firewalls können einzelne Firewalls außer Betrieb genommen werden, ohne dass dies Auswirkungen auf die Benutzer hat; sie können aktualisiert oder aufgerüstet, von den Betriebsteams getestet und anschließend wieder in Betrieb genommen werden, ohne dass es zu Unterbrechungen im Netzwerk kommt.

Wie Cloud-fähig und modernisiert sind Ihre Anwendungsdienste?

Nehmen Sie an der Umfrage teil
< Zurück zu Glossar der Begriffe