Ir a:
Versa Networks líder del mercado en SASE SD-WAN, SD-Security y SASE , con más de 120 socios proveedores de servicios en todo el mundo. En Estados Unidos (EE. UU.), entre los principales socios Versase encuentran Verizon, Lumen y Comcast. Versa el mayor número de implementaciones globales de SD-WAN. Versa se encarga de la conectividad y la seguridad de numerosas redes globales de misión crítica en los sectores financiero, bancario, energético, satelital, marítimo, minorista, sanitario y otros sectores verticales en los que el rendimiento óptimo entre el usuario y la aplicación, frente a todo tipo de fallos y amenazas de seguridad, es el objetivo principal.
Lee el informe técnico aquí o descarga el PDF.
Este informe técnico describe cómo las SASE Versa , ZTNA y SASE son muy adecuadas para redes satelitales, marítimas y federales que operan en condiciones adversas y DDIL (denegadas, interrumpidas, intermitentes y limitadas) y que a menudo aprovechan el cifrado de protocolo de Internet de alta seguridad (HAIPE) de la NSA o arquitecturas basadas en soluciones comerciales para información clasificada (CSfC).
NSS Labs ha evaluado Versa , NGFW (cortafuegos de última generación) y NGIPS (sistema de prevención de intrusiones de última generación). La eficacia de los productos a la hora de detener los ataques fue muy alta, mientras que el coste por Mbps protegido fue el más bajo entre los fabricantes de equipos originales.
Versa combinado sus funciones nativas de SD-WAN, SD-Security y multicloud para ofrecer una solución SASE multicloud cohesionada y completa.
La figura 2 muestra una tabla periódica de las funciones de enrutamiento, SD-WAN y borde de servicios seguros que Versa . Gracias a estas capacidades, Versa sus clientes hacer lo siguiente:
Diseñada con protocolos basados en los estándares de la IETF: se basa en VPN BGP/MPLS y VPN Ethernet, y utiliza un SAFI (Sub Address Family Identifier) privado para transportar información relacionada con la SD-WAN, como:
Funciones completas de calidad de servicio (QoS): Versa ofrece funciones muy completas de calidad de servicio (políticas de QoS de capa 3, políticas de QoS de aplicaciones, controladores de tráfico, marcado, HQoS con reguladores de 4K y 64 000 colas) y de dirección del tráfico SD-WAN. Basándose en los campos de las capas 3 a 7 del tráfico recibido, incluyendo la aplicación, la categoría de URL y el estado del dispositivo, se asocia una clase de reenvío (FC) y una prioridad de pérdida de paquetes (PLP) a un flujo de tráfico. La FC y la PLP priorizan y programan el tráfico dentro de una plataforma VOS. Además, la reescritura de los encabezados internos y externos y el modelado de salida se realizan en función de la FC y la PLP. Por lo tanto, el tráfico de misión tiene prioridad sobre el tráfico menos crítico tanto dentro de un Versa como en la transmisión.
Compatibilidad con topologías complejas como malla completa, estrella, malla parcial, estrella-centro-centro-estrella, controladores de centro, controlador detrás del centro y muchas más.
Una infraestructura de plantillas muy completa: Versa una infraestructura de plantillas muy completa que admite una jerarquía de plantillas. Gracias a esta jerarquía, es posible definir políticas globales en las que las políticas específicas tienen mayor prioridad. Esto hace que la gestión general de la configuración resulte sencilla y eficiente.
Un grupo de dispositivos es una colección de dispositivos con configuraciones similares pero no idénticas. Un grupo de dispositivos suele estar asociado a una plantilla de dispositivo y a un conjunto de plantillas de servicio de distintos tipos, como plantilla de servicio de seguridad, plantilla de servicio de dirección de aplicaciones, plantilla de servicio QoS, plantilla de servicio general y otras. Un grupo de dispositivos puede estar asociado a múltiples plantillas de servicios de seguridad que se aplican en un orden especificado por el operador. Además, puede haber plantillas de servicios de seguridad específicas para cada dispositivo.
CGNAT para v4 y v6, NAPT-44, DNAT-44, NAT-44 dinámico, NAT-44 básico, NAT-44 básico doble, NPT66, NAT64, MAP-E
Múltiples opciones para el aprovisionamiento sin intervención.
CPE universal para alojar múltiples VNF. Encadenamiento de servicios entre VNF alojadas y PNF físicas externas.
Versa ofrece una solución SD-WAN sin túneles, que hace que la red sea más escalable y eficiente en cuanto al ancho de banda, al tiempo que elimina la fragmentación de paquetes y mejora la seguridad. Algunos de los casos de uso que impulsaron esta solución sin túneles fueron las redes satelitales, marítimas y federales que utilizan arquitecturas basadas en el Protocolo de Cifrado de Internet de Alta Seguridad (HAIPE) de la NSA o en las Soluciones Comerciales para Información Clasificada (CSFC).
Versa ofrece una solución SD-WAN sin túneles, que hace que la red sea más escalable y eficiente en cuanto al ancho de banda, al tiempo que elimina la fragmentación de paquetes y mejora la seguridad. Algunos de los casos de uso que impulsaron esta solución sin túneles fueron las redes satelitales, marítimas y federales que utilizan arquitecturas basadas en el Protocolo de Cifrado de Internet de Alta Seguridad (HAIPE) de la NSA o en las Soluciones Comerciales para Información Clasificada (CSFC).
En el caso de todas las soluciones Tunnel-less, el paquete interior se divide en campos mutables e inmutables. La Figura 3 muestra todos los campos comunes de una cabecera IP, una cabecera TCP y una cabecera UDP. Un subconjunto de campos inmutables dentro de una cabecera IP, cabecera TCP y cabecera UDP, que son invariables durante la duración de un flujo de 5 tuplas, se muestran en color azul. Todas las soluciones asocian algún tipo de cookie, etiqueta, identificador de flujo o un par (puerto de origen, puerto de destino) con los campos inmutables.
Esta cookie/etiqueta/identificador de flujo/par de puertos se transmite junto con todo el paquete de carga útil desde un CPE SD-WAN emisor (SDWAN-CPE1) a un CPE SD-WAN receptor (SDWAN-CPE2) al menos una vez. Una vez que un CPE SD-WAN remoto (por ejemplo, SDWAN-CPE2) ha aprendido la asignación del emisor (por ejemplo, SDWAN-CPE1) y se lo comunica al remitente, este (SDWAN-CPE1) codifica su ID de flujo en el encabezado SD-WAN y omite todos los campos inmutables del paquete de carga útil en el tráfico que se envía desde SDWAN-CPE1 a SDWAN-CPE2. Tenga en cuenta que, dentro de la solución Versa , un CPE SD-WAN emisor omite muchos otros campos IP, TCP y UDP del paquete de carga útil al enviar tráfico a un CPE SD-WAN par. Estos no se describen en este informe técnico.
En la figura 4 se describe el flujo detallado de paquetes en el caso de la solución Versa , en la que el Cliente 5 (C5) se comunica con el Servidor 7 (S7) a través del CPE-1 SD-WAN y el CPE-2 SD-WAN.
En la solución sin túneles Versa, el primer paquete que se envía desde un nodo SD-WAN de entrada a un nodo SD-WAN homólogo, y versa toda la información, mientras que todos los paquetes posteriores, independientemente de la dirección, solo transportarán los metadatos junto con la carga útil, lo que nos permite admitir cargas útiles más grandes o ahorrar ancho de banda en función de nuestro caso de uso.
En comparación con las tecnologías sin túnel existentes en el mercado, la innovadora solución Tunnel-Less Versapresenta ventajas significativas, algunas de las cuales se enumeran a continuación.
SD-WAN crea una red privada virtual que es independiente del transporte y de las aplicaciones, y admite la gestión y el aprovisionamiento centralizados. Es esencial que una solución SD-WAN pueda insertarse fácilmente en una red existente y permitir la migración gradual de las redes MPLS o DMVPN existentes a la red SD-WAN.
Como se ha explicado anteriormente, en el caso de todas las soluciones Tunnel-less, el paquete interno se divide en campos mutables e inmutables. Todas las soluciones asocian alguna forma de cookie, etiqueta, flow-id, o un par (origen-puerto, destino-puerto) con los campos inmutables. Este par de cookie/etiqueta/id de flujo/puerto se comunica con todo el paquete de carga útil desde un CPE SD-WAN emisor (SDWAN-CPE1) a un CPE SD-WAN receptor (SDWAN-CPE2) al menos una vez. Una vez que un SDWAN-CPE remoto (por ejemplo, SDWAN-CPE2) ha aprendido el mapeo del remitente (por ejemplo, SDWAN-CPE1) y lo comunica al remitente, el remitente (SDWAN-CPE1) codifica su flow-id en la cabecera SDWAN y omite todos los campos inmutables del paquete de carga útil en el tráfico que se envía desde SDWAN-CPE1 a SDWAN-CPE2.
Debido a las diferentes formas (flow-ids, combinación de puerto exterior de origen y puerto de destino) que los distintos proveedores han elegido para codificar los datos inmutables, sólo pueden interoperar en los límites (NNI: Network to Network Interface) de las redes SDWAN de los distintos proveedores. Esto se debe, entre otras cosas, a que la gestión de claves, la codificación de paquetes, el cifrado/descifrado, el plano de control (propagación de rutas), el plano de gestión (configuración y supervisión) y el plano de visibilidad (análisis de macrodatos) son muy diferentes para todos los proveedores.
Dos proveedores pueden interoperar utilizando protocolos basados en IETF como E-BGP, IPsec basado en IKE y TWAMP. Dos proveedores también pueden añadir la capacidad de descodificar y codificar los formatos del plano de datos del otro.
La figura 5 describe cómo Versa ofrece sus completas capacidades de SD-WAN y ZTNA en redes federales que utilizan arquitecturas basadas en el Protocolo de Cifrado de Alta Seguridad (HAIPE) de la NSA o en Soluciones Comerciales para Información Clasificada (CSfC). Estas implementaciones suelen tener múltiples capas, en las que una red negra compuesta por varios sistemas SATCOM, MPLS, celulares (4G/5G) y otras capas subyacentes proporciona el transporte a la red roja.
Los paquetes que no son críticos para la misión, por ejemplo, desde 192.168.2.2 en red-site-1 a 192.168.6.6 en red-site-2, se dirigen de forma similar basándose en la configuración de dirección y acondicionamiento del tráfico.
El Versa Time Monitor ofrece información en tiempo real sobre todos los servicios de red, SD-WAN y seguridad configurados en cada Versa . También proporciona información relativa al estado (CPU, memoria, ancho de banda en cada una de las interfaces, carga) de las instancias de VOS.
Versa es una solución de big data que analiza registros y eventos y proporciona potentes informes, análisis y retroalimentación a Versa . Se integra de forma nativa con productos de generación de informes de datos y SIEM de terceros, como HP ArcSight, Splunk, IBM QRadar, LogRhythm y Elastic Search. Los VOS™ de las sucursales proporcionan continuamente Versa información de supervisión relacionada con enlaces, rutas de red, eventos de seguridad, servicios, aplicaciones, etc. Además, todos los servicios del VOS™, como el firewall de última generación, IDS/IPS, filtrado de URL, CASB, SWG, DLP, RBI, UEBA, proxy DNS y otros módulos, generan mensajes de registro a nivel de flujo y agregados que son procesados por la plataforma Versa .
Toda esta información puede aprovecharse para funciones como la planificación de la capacidad y el análisis forense de seguridad. Las figuras 6, 7, 8 y 9 ofrecen algunos ejemplos de la información disponible mediante Versa .
Versa envía estos registros a Versa a través de un bus KAFKA. Versa puede rastrear y señalar eventos anómalos de todas las entidades, como usuarios, ordenadores portátiles, teléfonos, dispositivos IoT y más. Si un usuario o un dispositivo IoT muestra un comportamiento anómalo, su puntuación de confianza de entidad (ECS) se reduce. Esta ECS se utiliza en diferentes tipos de políticas, como la política de control de acceso de seguridad y la política de supervisión del tráfico. Si la ECS de una entidad se degrada, se publica a todos los suscriptores (como las puertas de enlace Versa ) mediante el Servicio Versa . Las puertas de enlace Versa pueden aplicar medidas correctivas en tiempo real cuando la ECS se degrada.
La solución Versa , ZTNA y Secure Services Edge proporciona una SASE SD-WAN y SASE global segura con tráfico optimizado que ofrece la mejor experiencia de aplicación para los usuarios y los dispositivos IoT, independientemente de su ubicación y la de las aplicaciones, incluso en condiciones adversas y con DDIL. Versa es muy adecuada para redes satelitales, marítimas y federales que utilizan el cifrado de protocolo de Internet de alta seguridad (HAIPE) de la NSA o arquitecturas basadas en soluciones comerciales para información clasificada (CSfC).