Перейти к основному содержимому
PREMIUM-ДОПОЛНЕНИЕ

Central Management (CM)

Управляйте несколькими устройствами TR7 из одной консоли; упростите общие настройки и сделайте различия между устройствами видимыми.

В средах с несколькими дата-центрами, резервируемой архитектурой или операциях сервис-провайдера сложность управления растёт по мере увеличения числа управляемых устройств. Подключаться к каждому устройству по отдельности, обновлять сертификаты поодиночке, вручную синхронизировать правила WAAP и вручную отслеживать различия конфигураций — это и потеря времени, и рост риска ошибок.

TR7 Central Management (CM) собирает этот разброс в одну консоль. Общие настройки управляются как shared; различия на уровне устройств отображаются явно. Распространение сертификатов, обновление правил, проверка лицензий, публикация конфигурации, аудит и rollback работают в едином управленческом опыте.

Результат: операции с несколькими TR7 выходят из режима ручной рутины и превращаются в контролируемую, прослеживаемую и стандартизованную модель управления.

Несколько устройств TR7. Одна консоль. Контролируемое изменение.

CM объединяет модель конфигурации shared/per-node, массовое распространение, видимость drift, аудит-след и поток rollback в одном операционном слое. Оператор с одного взгляда видит, какая настройка общая для всех устройств, а какая отличается на конкретном устройстве.

СЛОИ УПРАВЛЕНИЯ

Четыре слоя, упрощающие операции с несколькими устройствами

CM — это не просто интерфейс, перечисляющий устройства на одном экране. Это слой централизованного управления, спроектированный для безопасного распространения изменений в средах с несколькими TR7, просмотра различий, регистрации операций и отката при необходимости.

Модель конфигурации Shared / Per-Node

Настройки, одинаковые на всех устройствах, отображаются как общие; различия на уровне устройств выделяются отдельно. Так оператор чётко видит, какая настройка общая, а какая является исключением.

  • Общие сертификаты, лицензии, vService, проверки работоспособности и настройки WAAP управляются в едином представлении
  • Настройки, расходящиеся между устройствами, становятся видимыми как drift
  • При создании новой настройки явно определяется, применяется ли она ко всем устройствам или к выбранным
  • Исключения на уровне устройств не смешиваются с общими настройками
  • Снижается риск случайного распространения частной настройки на все устройства

Массовое распространение и управление fan-out

Операция, запущенная из центральной консоли, параллельно передаётся на выбранные устройства TR7. Результат от каждого устройства объединяется в один отчёт.

  • Одной операцией конфигурация может быть распространена на несколько устройств
  • Успешные, ошибочные и частичные результаты выводятся на одном экране
  • Обновление сертификатов, обновление правил, проверка лицензий и публикация политик могут выполняться массово
  • Уменьшается ручная рутина, сокращается операционное время
  • Изменения на нескольких устройствах становятся более предсказуемыми и отслеживаемыми

Безопасное изменение и Rollback

Критические операции не распространяются на все устройства бесконтрольно. При рискованных изменениях включается поток защиты, утверждения и отката.

  • Снижается риск ошибочного массового изменения в критических областях
  • Рискованные действия могут отправляться на утверждение или ограничиваться
  • При ошибочных изменениях поддерживается возврат к предыдущей конфигурации
  • Конфликтующие операции, выполняемые одновременно, удерживаются под контролем
  • Процессы изменений становятся более безопасными и проверяемыми

Аудит-след и видимость Drift

Каждое изменение отвечает на вопросы: кто, когда, на каком устройстве и какой результат произвёл. Различия конфигураций между устройствами видны с одного экрана.

  • Все изменения конфигурации записываются в аудит-журнал
  • Видно, на каком устройстве какая настройка отличается
  • Через интеграцию с SIEM аудит-данные могут передаваться командам безопасности
  • Для процессов аудита формируется централизованная цепочка доказательств
  • Оператор за секунды выявляет различия в среде с несколькими устройствами
АРХИТЕКТУРА

Естественный слой централизованного управления платформы TR7

CM не позиционируется как отдельный продукт управления; он работает как способность платформы TR7 к операциям с несколькими устройствами. Цель — не добавить новый слой сложности, а упростить существующую среду TR7 под единой моделью управления.

  • Единый интерфейс видит все устройства TR7 как узлы
  • Новые устройства TR7 могут включаться в централизованное управление как узлы
  • Массовые управленческие вызовы параллельно передаются на выбранные устройства
  • Модель конфигурации shared/per-node снижает сложность интерфейса
  • Защита безопасного изменения снижает риск несогласованной конфигурации
  • Аудит-след хранит все изменения в контексте кто/когда/на каком узле
  • Через интеграцию с SIEM данные передаются в корпоративные процессы аудита и безопасности
СЦЕНАРИИ ИСПОЛЬЗОВАНИЯ

4 критические области, где включается CM

CM производит наибольшую ценность в средах, где несколько устройств TR7 должны управляться с одинаковой дисциплиной политик, сертификатов и конфигурации.

Ротация сертификатов — одна операция на нескольких устройствах

Сценарий

Организации необходимо обновить общий wildcard- или прикладной сертификат на нескольких устройствах TR7. Подключение к каждому устройству по отдельности отнимает время; если одно устройство забыто, могут возникнуть ошибки TLS и перебои доступа.

Решение

С CM сертификат распространяется одной операцией на выбранные узлы. Централизованно видно, на каком устройстве операция прошла успешно, а на каком возникла ошибка. Аудит-запись показывает, на какое устройство и когда был применён сертификат.

Обнаружение drift в наборе правил WAAP

Сценарий

Одна и та же политика WAAP должна работать в разных дата-центрах. Однако срочное изменение могло быть сделано на одном устройстве и не применено к другим. Со временем это различие превращается в уязвимость или несогласованность поведения.

Решение

CM показывает общий набор правил в представлении shared; выделяет расходящиеся устройства. Оператор сразу видит устройство с drift и либо выравнивает его по общей настройке, либо оставляет как осознанное исключение.

Disaster recovery — согласованность основной и резервной сред

Сценарий

Организация использует архитектуру дата-центров active-passive или active-active. Изменения, сделанные в основной среде, должны корректно отражаться в резервной. Во время аварийного переключения или DR-теста различие конфигурации может превратиться в проблему трафика.

Решение

CM управляет основными и резервными устройствами TR7 из одной консоли. Общие конфигурации хранятся как shared; исключения, специфичные для IP, маршрута или площадки, выделяются на уровне устройств. DR-сценарии выполняются более контролируемо.

MSP — стандартизованное управление средами нескольких клиентов

Сценарий

Сервис-провайдер или MSP эксплуатирует устройства TR7 для разных клиентов. Подключение к среде каждого клиента по отдельности и ручное выполнение операций с сертификатами и правилами делает операции немасштабируемыми.

Решение

С CM устройства клиентов управляются из одной консоли. Группы узлов, разделение по клиентам, аудит-след и контроль безопасного изменения стандартизируют операции MSP. Процессы отчётности и аудита идут на едином уровне данных.

ВАРИАНТЫ ЁМКОСТИ

Лицензирование по числу управляемых устройств

Лицензия CM планируется в зависимости от числа устройств TR7, которыми нужно управлять централизованно. В небольших инфраструктурах — несколько устройств, в средних — несколько дата-центров, в крупных — поддержка моделей MSP или мульти-региональных операций.

Ёмкость, включённая в пакет — дополнение не требуется
2 региона
С пакетами Enterprise, Geo и GeoAccess
Покрытие 2 регионов TR7 Central Management входит в пакеты Enterprise, Geo и GeoAccess; основной и резервный дата-центры могут управляться из одной консоли.

В составе пакетов Enterprise, Geo и GeoAccess стандартно предоставляется базовое покрытие двух регионов. Для большего числа устройств, регионов или широких операций подключаются дополнительные tier-ы CM.

2
Устройства
5
Устройств
10
Устройств
25
Устройств
50
Устройств
Без ограничений
Устройств

В платформенной лицензии Service Provider централизованное управление предоставляется в естественном объёме для мультитенантных операций.

СООТВЕТСТВИЕ

Мощный слой для управления изменениями и аудита

CM поддерживает контролируемое выполнение изменений, их регистрацию и доказуемость в процессах аудита в средах с несколькими устройствами TR7.

GDPR Art. 32

Поддерживает технические меры, такие как безопасное управление изменениями, контроль доступа и аудит-запись, в системах, обрабатывающих персональные данные.

EBA Guidelines on ICT Risk / DORA

В финансовом секторе способствует управлению несколькими системами, операционному контролю, прослеживаемости изменений и требованиям аудита.

PCI DSS 4.0.1 Req 6 + Req 10

Поддерживает процессы управления изменениями и аудит-след; обеспечивает централизованную запись на вопрос — кто, когда, на каком устройстве, какое изменение сделал.

ISO 27001 Annex A.12 + A.14

Предлагает модель работы, согласованную с операционными процедурами, контролем изменений, безопасностью систем и проверяемыми процессами управления.

ЛИЦЕНЗИРОВАНИЕ

Premium-дополнение — по числу управляемых устройств

CM может добавляться как Premium-дополнение к пакетам Base, Geo, Secure и Enterprise TR7. В пакеты Enterprise, Geo и GeoAccess включено покрытие 2 регионов; для более широких операций с несколькими устройствами и регионами используются tier-ы ёмкости.

  • Может добавляться ко всем пакетам Base, Geo, Secure и Enterprise
  • В пакеты Enterprise, Geo и GeoAccess включены 2 региона — для базовых сценариев аварийного переключения и DR дополнительная лицензия не требуется
  • Может работать на аппаратном устройстве или виртуальной машине
  • В платформенной лицензии Service Provider централизованное управление предоставляется в естественном объёме
  • Аудит, rollback и поток SIEM входят в полный объём

Перенесите операции с несколькими TR7 в одну консоль

На демо CM смоделируем вашу среду вместе: сколько устройств TR7 будет управляться, какие настройки будут shared, какие останутся исключениями на устройствах, как централизовать распространение сертификатов и правил WAAP.