При миграции в облако не обязательно заново выстраивать уровень безопасности
Облачная миграция в большинстве организаций упирается в один и тот же вопрос: «Неужели нам придётся заново выстраивать в Azure уровень безопасности и доставки, который мы годами доводили до зрелости в своём дата-центре?» Со встроенными облачными сервисами ответ обычно «да»: наборы правил переписываются, команды осваивают новый инструмент, списки исключений создаются с нуля, а расхождение политик между двумя средами начинается с первого же дня.
Выход TR7 в Azure Marketplace меняет это уравнение. То же программное обеспечение, которое работает на аппаратных и виртуальных устройствах TR7 в вашем дата-центре, теперь поднимается в вашей подписке Azure за считанные минуты: тот же движок WAF, тот же язык политик, тот же интерфейс управления. Ваши алгоритмы балансировки нагрузки, профили SSL/TLS, пользовательские правила WAF и политики доступа переносятся в Azure без трансляции правил.
Эта статья охватывает три темы: что развёртывание из Marketplace даёт на практике, где TR7 размещается в вашей архитектуре Azure и какая модель лицензирования подходит какому сценарию.
Зачем в Azure собственный ADC и WAF?
Azure предлагает встроенные сервисы для базовой балансировки нагрузки и сигнатурной веб-защиты. Почему же организации приносят в облако собственные платформы доставки приложений? Выделяются четыре причины:
Согласованность политик
Правила WAF, протестированные и отточенные в дата-центре, работают в Azure строка в строку одинаково. Никакой трансляции правил, никакой разницы в поведении, никаких двух отдельных списков исключений. На аудите вы предъявляете единый набор доказательств.
Глубина за пределами встроенных сервисов
Такие возможности, как продвинутое управление ботами, поведенческое обучение защиты от DDoS, маскирование чувствительных данных, виртуальные патчи и криминалистическая запись, требуют платформы корпоративного класса. Пробел, который оставляют базовые сервисы, — именно то пространство, где работают атакующие.
Переносимость
Лицензии TR7 привязаны не к платформе, а к организации. Они перемещаются вместе с вашей рабочей нагрузкой между Azure, GCP, VMware и любым поддерживаемым гипервизором; привязки к одному облаку не возникает.
Единая плоскость управления
Все экземпляры TR7 — on-prem и в Azure — управляются из одной панели; логи, метрики и записи о событиях собираются в одном месте. Отдельный контур мониторинга и отчётности для облачной стороны выстраивать не нужно.
Модели развёртывания и лицензирования
Образ TR7 в Azure Marketplace доступен с двумя моделями лицензирования; для действующих клиентов с аппаратными устройствами существует и третий, гибридный путь:
| Модель | Оптимальный сценарий | Оплата |
|---|---|---|
| PAYG (через счёт Azure) | Быстрый старт, переменные нагрузки, PoC и краткосрочные проекты | Почасовая, без предварительных обязательств |
| Fixed-Term BYOL | Плановые производственные нагрузки, предсказуемая ёмкость | Срочная лицензия; переносится в Azure и на другие платформы |
| Гибрид (оборудование + Azure) | Поэтапное расширение в облако, аварийное восстановление, ёмкость для пиковых нагрузок | Существующая лицензия на оборудование + облачный экземпляр |
Где TR7 размещается в вашей архитектуре Azure?
Самое распространённое размещение — на границе hub VNet в топологии hub-spoke. TR7 позиционируется как единая точка входа для всего входящего трафика: терминирование SSL/TLS, инспекция WAF, управление ботами и балансировка нагрузки выполняются за один проход; очищенный трафик распределяется по рабочим нагрузкам в spoke VNet. Кластеры AKS, приложения App Service и масштабируемые наборы виртуальных машин определяются как backend-пулы — маршрутизация уровня 7, привязка сессий и мониторинг работоспособности TR7 работают перед этими сервисами точно так же.
Для высокой доступности экземпляры TR7 кластеризуются в режиме активный-активный между зонами доступности (availability zones). При потере зоны трафик без прерывания переводится на экземпляр в работоспособной зоне; конфигурация и состояние сессий синхронизируются внутри кластера.
В гибридном сценарии поверх соединения ExpressRoute или VPN между дата-центром и Azure в работу включается TR7 GTM: пользовательский трафик направляется между on-prem и Azure-плечами по географии, задержке или состоянию дата-центра. Это же — костяк поэтапной миграции: сначала Azure как пассивное/DR-плечо, затем активно-активное развёртывание и в финале, при желании, полный переход в облако.
Ввод в эксплуатацию за пять шагов
Выберите план в Marketplace
Найдите TR7 в Azure Marketplace; выберите план PAYG или BYOL и разверните его в своей подписке.
Определите сеть и размер
Выберите конфигурацию VNet, подсети и публичного IP; подберите размер экземпляра под ожидаемый профиль трафика.
Активируйте лицензию
В мастере первого запуска активация выполняется автоматически для PAYG или с вашим лицензионным ключом для BYOL.
Импортируйте политики
Импортируйте существующую конфигурацию TR7, правила WAF и сертификаты; определите backend-пулы.
Переводите трафик поэтапно
Через DNS или GTM направьте часть трафика на Azure-плечо; после проверки увеличивайте долю.
Существующие лицензии виртуальной платформы TR7 переносятся в Azure без дополнительных затрат. Можно начать с PAYG и после проверки перейти на BYOL; лицензия следует за вашей рабочей нагрузкой между Azure и другими поддерживаемыми платформами. При планировании ёмкости аппаратные и облачные экземпляры управляются как единый инвентарь.
Попробуйте TR7 в Azure
Перенесите политики защиты и доставки из вашего дата-центра в Azure на том же движке. Изучите возможности виртуальной платформы TR7 или запросите у нашей команды индивидуальную демонстрацию для вашего развёртывания в Azure.
Изучить виртуальную платформу TR7