Firewall de Nuvem Híbrida
A Network Edge trabalha com a Equinix Fabric para fornecer uma nuvem virtual on-ramp que pode ser ativada em minutos. Isso fornece acesso híbrido multi-cloud de baixa latência para uma variedade de aplicativos. Se os aplicativos forem multicamadas ou sensíveis à latência e precisarem de acesso a recursos corporativos, eles poderão ser implementados usando um dispositivo de segurança virtual implantado no Network Edge em um único ponto de controle.
Arquitetura
A topologia híbrida de várias nuvens nesse cenário de arquitetura de referência tem uma camada da Web implantada em um provedor de nuvem e uma camada de banco de dados implantada com outro provedor de nuvem na mesma região. O único componente acessível publicamente do aplicativo é a camada da Web. Todos os outros componentes devem ser protegidos, incluindo a infraestrutura corporativa, que também fornece serviços ao aplicativo e deve estar próxima aos outros componentes devido aos requisitos de latência.
Essa solução reduz o número de dispositivos implantados e cria um único ponto de controle de segurança entre todas as camadas de aplicativos. Para as empresas, a complexidade da rede é reduzida, o que reduz os custos de conectividade de nuvem para nuvem e aumenta a segurança.
A comunicação de rede entre os níveis de aplicativo é fornecida por interconexões privadas diretas da Camada 2 pela Equinix Fabric, com o dispositivo Network Edge fornecendo serviços de roteamento e segurança da Camada 3. O dispositivo Network Edge é uma função de rede virtual (VNF) hospedada pela plataforma de virtualização de função de rede (NFV) da Network Edge.

Componentes Equinix
- O Equinix Fabric – Equinix Fabric é uma plataforma de comutação que fornece conectividade privada a uma ampla seleção de provedores participantes da malha. Os circuitos virtuais são provisionados no fabric usando redes definidas por software para estabelecer conectividade com provedores conectados ao fabric. As conexões virtuais podem ser criadas usando o Portal do Cliente ou APIs.
- Equinix Network Edge – Network Edge é uma plataforma NFV compatível com ETSI que hospeda VNFs (roteadores, firewalls e SD-WAN) de vários fornecedores, como Cisco, Juniper, Palo Alto, Fortinet, Versa, Aruba e Check Point. Os VNFs podem ser implantados em tempo real e, uma vez implantados, você pode começar a criar conexões virtuais com provedores na malha.
Componentes de aplicação
- Interconexão privada – Interconexões privadas do provedor de serviços de nuvem (CSP) são conexões hospedadas ou parceiras de camada 2 que se conectam à Equinix Fabric. As conexões de parceiros ou hospedadas fornecem um switch intermediário entre um dispositivo e o roteador CSP com o qual ele faz a correspondência. Depois que a interconexão privada da Camada 2 tiver sido estabelecida, você poderá configurar o peering da Camada 3 com o gateway CSP. Interconexões privadas ignoram a internet.
- Camada da Web de nuvem pública – A camada da Web de nuvem pública hospeda os servidores da Web expostos na Internet pública para conectividade do usuário. Essa camada também fornece serviços de Internet que são fornecidos pelo provedor de nuvem pública ou por um provedor de serviços de Internet que está na malha.
- Camada de banco de dados de nuvem pública – A camada de banco de dados de nuvem pública hospeda os serviços PaaS de banco de dados que estão interconectados à camada da Web. Esse nível é protegido pelo dispositivo de segurança virtual, porque o tráfego entre o nível da Web e o nível do banco de dados deve atravessar o ponto de controle de segurança.
- Infraestrutura empresarial – A infraestrutura empresarial hospeda serviços privados para o aplicativo. Essa infraestrutura pode ser hospedada em um data center da Equinix, fornecido pela Equinix Metal, ou hospedada em outro local. O único requisito é que os Equinix Fabric sejam capazes de alcançar a infraestrutura.
Recomendações
Essas recomendações fornecem um ponto de partida. Os requisitos do cliente podem ser diferentes desta lista.
- Escolha do local – Este exemplo de arquitetura mostra conexões entre a mesma região. Dependendo da região para implantação, a latência variará, o que é uma consideração importante ao projetar aplicativos com requisitos rigorosos de latência. No entanto, alguns aplicativos podem exigir conectividade inter-regional. Nesses casos, use o alcance global do Equinix Fabric para criar essas conexões.
- Alta disponibilidade – Essa arquitetura mostra uma implantação de thread único sem tolerância a falhas. A Equinix recomenda que os clientes implantem o nível de tolerância a falhas necessário para seus requisitos de negócios. O Network Edge pode ser implantado com dispositivos redundantes ou, no caso de alguns fornecedores, os dispositivos podem ser implantados como um par de alta disponibilidade.
- Endereçamento de rede – Para conexões com serviços privados em uma interface virtual privada, os clientes podem usar o endereçamento IP privado. Para alguns serviços públicos, os próprios endereços IP públicos e NAT do cliente podem ser necessários para o dispositivo Network Edge. Como cada CSP é diferente quando se trata de requisitos de endereçamento público, é necessária pesquisa antes de tentar criar conexões públicas. Para a camada da Web, os clientes podem trazer seus próprios endereços IP que atendam aos requisitos de publicidade na Internet ou usar o endereçamento atribuído pelo provedor.
Considerações
Ao implementar essa arquitetura, considere os seguintes fatores.
Desempenho
Além da latência, a largura de banda entre os componentes e a taxa de transferência do dispositivo deve ser importante. Os circuitos virtuais devem ser dimensionados adequadamente e os dispositivos devem suportar a taxa de transferência desejada.
Segurança
As interconexões privadas no fabric para o provedor de nuvem não são criptografadas. Um aplicativo que requer criptografia deve ser criptografado na camada de aplicativo ou na camada de rede onde túneis IPSEC podem ser criados entre o dispositivo Network Edge e um gateway de nuvem. Túneis IPSEC envolvem sobrecarga, o que também afeta a seleção de dispositivos. Essa solução implanta um dispositivo de segurança virtual em um único ponto de controle que intercepta todos os fluxos de tráfego entre as camadas de aplicativos.
Custos da Equinix
- Instância do dispositivo – O custo do dispositivo virtual (não inclui o custo da licença).
- Licença para o dispositivo virtual – os clientes podem comprar uma licença de assinatura para alguns fornecedores. Traga sua própria licença (BYOL) está disponível para todos os fornecedores.
- Circuitos virtuais – As cobranças recorrentes mensais são baseadas no tamanho dos circuitos. As conexões entre Metrôs em toda a Equinix Fabric incorrem em uma sobretaxa adicional para a conexão remota.
Custos do CSP
- Taxas de saída – cobradas por alguns provedores de serviços com base na quantidade de dados transmitidos pela interconexão privada. Essas cobranças variam de acordo com o provedor. O uso de uma interconexão privada reduz as taxas de saída quando comparado à Internet.
- Taxas de Porta Fixa – cobradas por alguns provedores com base no tamanho do circuito, além das taxas de saída. As cobranças de porta fixa e de saída são fatores no design do aplicativo.
Ao implantar um dispositivo de segurança virtual no Network Edge, os clientes podem consolidar conexões híbridas de várias nuvens em um único ponto de controle de segurança, maximizando o desempenho das aplicações e aprimorando a segurança.
Tópicos relacionados