Sophos NGFW Tìm hiểu về cách xử lý gói tin của NGFW Sophos

dungltf

Intern
Tìm hiểu về cách xử lý gói tin của NGFW Sophos

1785766407648.png


Quá trình xử lý gói tin (Life of a packet) trên tường lửa thế hệ mới (NGFW) của Sophos được thiết kế dựa trên kiến trúc phân luồng, kết hợp giữa xử lý chuyên sâu và tối ưu hóa hiệu suất bằng cách giảm tải (offloading).
Dưới đây là chi tiết về cách NGFW Sophos xử lý các gói tin:
1. Kiến trúc Xstream (Phân luồng SlowPath và FastPath) Sophos Firewall sử dụng cơ chế xử lý tốc độ cao thông qua hai đường dẫn chính:
  • SlowPath (x86 CPU): Chịu trách nhiệm xử lý các gói tin đầu tiên của mọi kết nối. Hệ thống này xử lý các chức năng phức tạp như ngăn chặn DoS, định tuyến (routing), áp dụng quy tắc tường lửa (firewall rule), dịch địa chỉ mạng (NAT), và các mô-đun không gian người dùng như WAF, Proxy, phần mềm diệt vi-rút.
  • FastPath (NPU hoặc VFP): Khi các gói tin đầu tiên đã được SlowPath kiểm tra và xác định là luồng dữ liệu an toàn, hệ thống sẽ "offload" (giảm tải) việc xử lý các gói tin tiếp theo trong kết nối đó sang FastPath. FastPath xử lý dữ liệu ở lớp 2 và cao hơn với tốc độ dây (wire speed), giúp giải phóng tài nguyên cho CPU máy chủ để thực hiện các tác vụ nặng như quét phần mềm độc hại. Nền tảng phần cứng XGS Series sử dụng Bộ xử lý luồng Xstream (NPU), trong khi một số mô hình hoặc máy ảo dùng Virtual FastPath (VFP).
2. Quy trình xử lý gói tin chi tiết Quá trình xử lý một gói tin được chia thành ba giai đoạn chính: Ingress (đầu vào), kiểm tra qua công cụ DPI và Egress (đầu ra).
A. Giai đoạn Ingress (Đầu vào tại SlowPath)
  • Loại bỏ gói tin lỗi và bảo vệ DoS: Sau khi nhận và lắp ráp gói tin, SlowPath sẽ loại bỏ các gói tin dị dạng hoặc vi phạm giao thức TCP/IP. Tiếp theo, nó áp dụng các chính sách bảo vệ chống lại các cuộc tấn công Từ chối dịch vụ (DoS) và giả mạo (spoof protection).
  • Phản hồi mối đe dọa chủ động (Active threat response): Hệ thống kiểm tra địa chỉ IP, tên miền và URL để đối chiếu với các cơ sở dữ liệu về mối đe dọa.
  • Tra cứu (Lookups): SlowPath thực hiện tra cứu các quy tắc NAT đích (DNAT), định tuyến SD-WAN, tình trạng Security Heartbeat (từ các thiết bị đầu cuối), và xác định danh tính của người dùng.
  • Xử lý quy tắc tường lửa: Gói tin được đối chiếu với các quy tắc tường lửa dựa trên mạng, danh tính người dùng và tình trạng Heartbeat. Nếu được chấp nhận, hệ thống sẽ gắn thẻ (tag) gói tin với các chính sách bảo mật cần thiết.
  • Định tuyến (Routing) và VPN: Áp dụng định tuyến theo thứ tự ưu tiên: Định tuyến tĩnh, tuyến SD-WAN, tuyến VPN và cuối cùng là định tuyến mặc định. Đối với IPsec VPN, nếu không được thiết lập giảm tải (offloaded), gói tin sẽ được đưa vào ngăn xếp XFRM để giải mã và gỡ bỏ đóng gói.
B. Chuyển giao và xử lý tại DPI Engine Sau khi SlowPath xử lý xong gói đầu vào, nếu kết nối có áp dụng chính sách bảo mật, nó sẽ chuyển giao qua cho công cụ DPI (Deep Packet Inspection).
  • DPI engine nằm trong không gian người dùng và sử dụng luồng xử lý để kiểm tra lưu lượng từ Lớp 4 đến Lớp 7.
  • Giao tiếp thông qua lớp DAQ (Data Acquisition) đảm bảo tốc độ nhanh chóng và không sao chép thừa (zero-copy).
  • Tại đây, hệ thống thực hiện: Kiểm tra nhận diện/kiểm soát ứng dụng (sau khoảng 8 gói tin), rà quét Ngăn ngừa xâm nhập (IPS), kiểm tra SSL/TLS và lọc Web. Các tệp cũng được chia sẻ với mô-đun chống vi-rút để quét.
C. Giai đoạn Egress (Đầu ra tại SlowPath) Sau khi DPI engine thực thi các chính sách an ninh, gói tin được trả lại cho SlowPath để hoàn tất trước khi rời khỏi mạng:
  • Source NAT (SNAT): Áp dụng quy tắc dịch địa chỉ nguồn hoặc ngụy trang (masquerading) IP nguồn.
  • IPsec VPN Encapsulation: Đối với các gói tin IPsec chưa được offload, ngăn xếp XFRM sẽ thực hiện mã hóa và đóng gói.
  • QoS: Áp dụng các chính sách quản lý băng thông và định hình lưu lượng trước khi chuyển gói tin tới Lớp 2 để xuất ra ngoài mạng.
3. Cơ chế tăng tốc phần cứng (Acceleration) Một trong những điểm nổi bật của kiến trúc trên Sophos Firewall là khả năng tận dụng FastPath để tăng tốc xử lý (Acceleration):
  • Firewall Acceleration: Nếu DPI engine xác định kết nối là an toàn, nó ra lệnh cho FastPath ngắt kết nối đó khỏi SlowPath. Kể từ đây, các gói tin của kết nối sẽ được gửi trực tiếp đến DPI engine (hoặc chuyển đi luôn) thông qua FastPath mà không cần dùng x86 CPU nữa.
  • PKI Acceleration: Đối với luồng TLS được kiểm tra, việc ký lại (re-signing) chứng chỉ máy chủ X.509 cực kỳ tốn CPU, tiến trình này sẽ được "offload" sang NPU của phần cứng.
  • IPsec Acceleration: Các quy trình tốn kém CPU như đóng gói ESP, mã hóa, gỡ đóng gói và giải mã cho đường hầm IPsec VPN có thể được giao cho FastPath, giúp cải thiện đáng kể thông lượng VPN.
 
Back
Top