مقدمه

سامانه نام دامنه (DNS) یکی از ارکان فنی حیاتی اینترنت است، اما با چالش‌های جدی در زمینه رشد و امنیت روبه‌روست. عملکرد صحیح اینترنت به DNS وابسته است؛ وقتی DNS از کار می‌افتد، اینترنت نیز عملاً قطع می‌شود. امروزه نه‌تنها اینترنت به DNS متکی است، بلکه سازمان‌ها نیز به DNS داخلی خود وابسته هستند و در صورت بروز اختلال در این سیستم‌ها، برنامه‌ها و سرویس‌های آن‌ها نیز با مشکل مواجه خواهند شد.

چالش رشد

با گسترش روزافزون تلفن‌های هوشمند در دهه گذشته، تعداد کاربران اینترنت بیش از ۵۰۰ درصد افزایش یافته و به بیش از ۲.۶ میلیارد نفر رسیده است. طبق پیش‌بینی مؤسسه Forrester، تا سال ۲۰۱۶ بیش از یک میلیارد گوشی هوشمند در سراسر جهان مورد استفاده قرار خواهند گرفت. این رشد سریع به‌ویژه در بستر شبکه‌های 4G LTE منجر به افزایش تصاعدی ترافیک DNS خواهد شد.

رشد چشمگیر سایت‌های سرگرمی، شبکه‌های اجتماعی، موتورهای جست‌وجو و خریدهای آنلاین نیز فشار بیشتری به سامانه DNS وارد می‌کند. در پنج سال گذشته، حجم درخواست‌های DNS بیش از ۲۰۰ درصد افزایش یافته است؛ به‌عنوان نمونه، در سه‌ماهه نخست سال ۲۰۱۱، میانگین بار روزانه درخواست‌ها به رقم خیره‌کننده ۵۷ میلیارد رسیده بود.

با پیچیده‌تر شدن سایت‌ها و برنامه‌های اینترنتی، بار کاری DNS نیز افزایش می‌یابد. برای مثال، در یک صفحه مدرن وب، هر تصویر، دکمه اشتراک‌گذاری، ابزارک، پیوند، آیکون و دیگر محتوای جاسازی‌شده، به آدرس IP خاصی نیاز دارد که باید توسط DNS شناسایی شود. در نتیجه، برای بارگذاری یک صفحه، ممکن است مرورگر مجبور به انجام بیش از ۲۰ درخواست DNS مجزا شود. حتی برای صفحات سطح بالایی مانند cnn.com، بیش از صد درخواست DNS لازم است. بنابراین، هرچه وب گسترده‌تر و پیچیده‌تر می‌شود، تعداد درخواست‌های DNS نیز با سرعت بیشتری رشد می‌کند.

شکل 1 : رشد DNS به صورت نمایی در حال افزایش است.

چالش امنیت در DNS

تقریباً تمام کاربران برای دسترسی به خدمات مورد نظر خود به DNS متکی هستند، و این موضوع باعث شده DNS حیاتی‌ترین و در عین حال عمومی‌ترین سرویس اینترنت باشد. بروز اختلال در DNS نه‌تنها یک برنامه خاص، بلکه تمامی خدمات دیتاسنترهای خارجی را تحت تأثیر قرار می‌دهد. این نقطه‌ی آسیب‌پذیر واحد، در کنار زیرساخت‌های ضعیف و کم‌ظرفیت DNS—به‌ویژه در مراکز داده سازمانی و اینترنتی—این سرویس را به هدفی جذاب برای حملات سایبری تبدیل کرده است. امروزه DNS به دومین بردار حمله پرکاربرد در حملات گسترده DDoS (پس از HTTP) تبدیل شده و بسیاری از سازمان‌ها را برای یافتن راهکارهای مؤثر دفاعی به چالش کشیده است.

موضوع نگران‌کننده‌تر آن است که بسیاری از حملات مخرب و پرهزینه نظیر فیشینگ (Phishing) و حملات مرد میانی (MITM) با دستکاری پاسخ‌های DNS آغاز می‌شوند. فناوری DNSSEC (Domain Name System Security Extensions) با هدف مقابله با چنین تهدیدهایی توسعه یافته، اما پیچیدگی و سربار اجرایی آن، بار بیشتری را بر دوش سازمان‌هایی گذاشته که از پیش درگیر مدیریت رشد سریع و مقابله با حملات DDoS هستند.

حتی ابزارهای امنیتی سنتی مانند فیلترهای نوار ابزار مرورگرها نیز به سرویس‌های DNS وابسته‌اند. در نتیجه، اختلال در DNS می‌تواند باعث از کار افتادن همین ابزارهای دفاعی شود. مشکل مشابهی نیز در مورد گواهینامه‌های امنیتی SSL تا حدودی وجود دارد.

با توجه به این تهدیدات، سازمان‌ها باید رویکردی تازه نسبت به انتخاب و پیاده‌سازی راهکارهای DNS اتخاذ کنند؛ راهکارهایی که بتوانند هم‌زمان پاسخ‌گوی نیازهای عملکردی و امنیتی اینترنت امروزی و آینده باشند.

راهکار کامل F5 برای توازن بار در سطح جهانی، محلی و ابری

سازمان‌هایی که با چالش‌های امنیت و رشد در DNS مواجه هستند، بیش از یک دهه است که به راهکارهای شرکت F5 Networks برای مدیریت DNS و تحویل جهانی برنامه‌ها اعتماد دارند. محصول F5 BIG-IP Global Traffic Manager (GTM) همواره به‌عنوان پیشرفته‌ترین و منعطف‌ترین فناوری توزیع برنامه در چند سایت شناخته شده است.

امروزه شرکت F5 با معرفی معماری full-proxy برای DNS پویا، قدمی بزرگ در جهت ارائه راهکار جامع برای توازن بار در سطح جهانی، محلی و محیط‌های ابری برداشته است. این معماری نوآورانه امکان پاسخ‌گویی به نیازهای پیچیده عملکردی و امنیتی زیرساخت‌های مدرن اینترنت را فراهم می‌کند.

شکل2: سرویس‌های DNS و مدیریت سراسری ترافیک F5، دسترس‌پذیری اپلیکیشن‌ها را تضمین می‌کنند.

راهکارهای DNS ورودی در سطح جهانی

برای سازمان‌های بین‌المللی با چندین مرکز داده و زیرساخت DNS موجود، BIG-IP GTM مجموعه‌ای از خدمات جامع ارائه می‌دهد؛ از توزیع بار سرورها در سطح جهانی (GSLB) گرفته تا ارائه کامل ناحیه DNS با فناوری اختصاصی DNS Express شرکت F5. همچنین، با امضای DNSSEC، اطمینان حاصل می‌شود که کاربران به‌صورت مخرب به مسیر دیگری هدایت نمی‌شوند.

DNS محلی؛ کنترل و چابکی در شبکه‌های سازمانی

در سطح سازمانی، BIG-IP GTM می‌تواند به‌عنوان یک نقطه مرکزی برای پاسخ‌دهی به درخواست‌های خروجی DNS عمل کند. این سامانه از طریق کش کردن، حل کردن نام‌ها و اعتبارسنجی DNSSEC عملکردی امن و سریع فراهم می‌کند. فناوری DNS Express نیز باعث افزایش مقیاس‌پذیری، امنیت و سرعت در پردازش درخواست‌های محلی DNS می‌شود.

توازن‌سازی ابری؛ مدیریت ترافیک بین مراکز داده فیزیکی و مجازی

برای سازمان‌هایی که از ترکیبی از مراکز داده فیزیکی و مجازی استفاده می‌کنند، BIG-IP GTM امکان کنترل کامل بر چگونگی هدایت نام‌ها بین این مراکز و درون آن‌ها را فراهم می‌سازد. با استفاده از نسخه مجازی BIG-IP GTM VE در محیط‌های ابر عمومی یا خصوصی، می‌توان به‌سرعت استقرارهای جدید راه‌اندازی کرد و دسترسی‌پذیری جهانی و انعطاف‌پذیر برای اپلیکیشن‌ها فراهم آورد.

راهکارهای توزیع بار در زیرساخت جهانی مراکز داده

توزیع بار جهانی سرورها (GSLB) از طریق DNS، از گذشته تا امروز به‌عنوان یکی از روش‌های اصلی تقسیم ترافیک میان سرورها و اپلیکیشن‌ها شناخته شده است. حتی در حال حاضر نیز بسیاری از وب‌سایت‌ها از روش ساده پاسخ‌دهی چرخشی (Round-Robin DNS) برای تقسیم بار بین منابع استفاده می‌کنند، در حالی که راهکارهای پیشرفته‌ای مانند BIG-IP GTM امکان مدیریت هوشمند، امن و سریع‌تر ترافیک جهانی را فراهم می‌سازند.

شکل 3 : لودبالانسینگ سراسری سرور بین مراکز داده و ابر

گرچه روش ساده Round-Robin DNS برای توزیع بار بین سرورها کاربردی و قابل فهم است، اما دو ضعف جدی دارد:

  1. عدم آگاهی از وضعیت سلامت سرورها: سرورهای DNS سنتی نمی‌دانند کدام سرور اپلیکیشن فعال است. اگر یک نام دامنه به چهار آدرس سرور اشاره کند و یکی از آن‌ها (مثلاً سرور سوم) از کار افتاده باشد، ۲۵٪ از درخواست‌ها به سروری ارسال می‌شود که قادر به پاسخ‌گویی نیست.
  2. عدم تطبیق کاربر با نزدیک‌ترین مرکز داده: این روش به موقعیت جغرافیایی کاربر یا ویژگی‌های خاص او توجهی ندارد و نمی‌تواند کاربران را به نزدیک‌ترین و سریع‌ترین مرکز داده هدایت کند.

BIG-IP Global Traffic Manager (GTM) از سال 2002 این محدودیت‌ها را با ارائه راهکاری پیشرفته برای توزیع بار سرورها در سطح جهانی (GSLB) برطرف کرده است. سایت‌های اینترنتی و مراکز داده سازمانی سال‌هاست به BIG-IP GTM اعتماد کرده‌اند تا دسترسی‌پذیری بالا، عملکرد پایدار و تجربه کاربری مثبت را فراهم کنند.

در زیرساخت‌های سازمانی، BIG-IP GTM تنها آدرس‌هایی را به کاربران ارائه می‌دهد که سرور پشت آن سالم و فعال است. همچنین برای سایت‌هایی که چندین مرکز داده در نقاط مختلف جهان دارند، این سامانه می‌تواند از روش‌های پیشرفته‌ای مانند:

استفاده کند تا بهینه‌ترین مسیر را برای هر کاربر انتخاب کند. نتیجه نهایی: کاهش خطاهای اتصال، بهبود تجربه کاربری و توازن بهتر بار بین مراکز داده.

DNS Express؛ پاسخ‌دهی سریع و قابل اطمینان در سطح جهانی

در گذشته، BIG-IP GTM عملکرد خود را به‌عنوان سرور DNS غیرمعتبر اما هوشمند ارائه می‌داد. اما اکنون با قابلیت DNS Express، این محصول به سطح بالاتری رسیده و می‌تواند به‌صورت مستقیم و با کارایی بالا، پاسخ‌های DNS معتبر و رسمی (authoritative) ارائه دهد.

این قابلیت با انتقال اطلاعات ناحیه (zone data) از سرورهای فعلی DNS به حافظه RAM اختصاصی خود، تمام درخواست‌ها را به‌صورت مستقل پاسخ می‌دهد. بنابراین:

BIG-IP GTM مانند دیگر محصولات F5 دارای گواهی امنیت شبکه از ICSA Labs است. این ویژگی به شما امکان می‌دهد تا آن را در منطقه DMZ یا حتی خارج از محیط فایروال مستقر کنید، بدون آنکه نگرانی از نظر امنیت وجود داشته باشد.

فناوری‌های F5؛ محافظت پیشرفته از زیرساخت DNS

مزیت

فعال کردن فناوری

GSLB با عملکرد بالا

BIG-IP GTM چندهسته‌ای

آف‌لود DNS به صورت مقیاس‌پذیر

DNS Express

پخش بار روی دستگاه‌ها

P Anycast

کوئری امن در DNS

DNSSEC

مسیریابی بر اساس نزدیک‌ترین مرکز داده

موقعیت مکانی

کنترل کامل DNS

زبان اسکریپت‌نویسی iRules F5

حفاظت از DDoS

DNS Express

اعتبارسنجی پروتکل

پروکسی کامل L7 DNS (Full L7 DNS proxy)

محافظت از DNS در برابر حملات DDoS

BIG-IP GTM مجموعه‌ای از خدمات امنیتی ارائه می‌دهد که از مرز امنیتی DNS در برابر حملات DDoS محافظت می‌کنند. برای مثال، BIG-IP GTM به‌راحتی حملات معمول سیل UDP توزیع‌شده را با مقیاس‌پذیری عملکردی بسیار بالاتر از یک سرور DNS معمولی کاهش می‌دهد. به همین ترتیب، در برابر حملات پرس‌وجوی پیشرفته‌تر، قابلیت DNS Express عملکردی بهتر از سرور DNS معمولی دارد، زیرا حتی در طول یک حمله NXDOMAIN DDoS نیز تمام رکوردهای معتبر منطقه (zone entries) را در حافظه خود نگه می‌دارد.

شکل 4 : حفاظت DNS توسط فناوری‌های F5

از سال 2002، زمانی که اولین حملات بزرگ علیه زیرساخت جهانی DNS رخ داد، فناوری IP Anycast به یک دفاع حیاتی در برابر انواع حملات DDoS تبدیل شده است. IP Anycast حملات DDoS را با پخش بار (چه ترافیک قانونی و چه حمله شبکه‌ای) بین چندین دستگاه، که معمولاً در مراکز داده مختلف در نقاط گوناگون جهان قرار دارند، پراکنده می‌کند. این کار بات‌نت‌های جهانی را ناکام می‌گذارد، زیرا آن‌ها هرگز نمی‌توانند تمام توان حمله خود را بر یک هدف متمرکز کنند.

تمام محصولات مبتنی بر TMOS شرکت F5، از جمله BIG-IP GTM، دارای قابلیت فایروال شبکه با گواهینامه ICSA Labs هستند که حملات شبکه‌ای را کاهش می‌دهند. معماری جدید full-proxy در نسخه 11 BIG-IP این امکان را فراهم می‌کند که BIG-IP GTM اعتبارسنجی پروتکل بومی را برای تمامی پرس‌وجوهای DNS انجام دهد. با خاتمه دادن به هر دو طرف گفت‌وگوی DNS، BIG-IP GTM می‌تواند هرگونه درخواست نامعتبر DNS را به‌سرعت حذف کند.

کنترل و انعطاف‌پذیری کامل در DNS

DNS Express شیوه پاسخ‌دهی به درخواست‌های DNS را متحول کرده است؛ با این حال، F5 به توسعه راهکار سنتی خود برای تعادل بار سرورهای DNS ادامه می‌دهد. نسخه 11.1 از BIG-IP GTM، قابلیت full-proxy واقعی به‌صورت inline را معرفی کرد؛ در این معماری، BIG-IP GTM درخواست‌ها را از سمت کلاینت DNS و پاسخ‌ها را از سمت سرور DNS واسطه‌گری می‌کند تا حداکثر کنترل فراهم شود.

این معماری full-proxy جدید، این امکان را در اختیار سازمان‌ها قرار می‌دهد تا مجموعه‌ای کامل از خدمات مربوط به عملکرد و امنیت DNS، از جمله کش‌کردن، resolving، امضا و اعتبارسنجی DNSSEC را ارائه دهند.

شکل 5 : BIG-IP GTM تجربه‌ کاربری را از طریق کش‌کردن و تبدیل مقیاس‌پذیر و عملکرد بالا بهبود می‌بخشد.

عملکرد بهتر با کش‌کردن چندین سرور

معماری full-proxy به این معناست که با بهره‌گیری از کش DNS و resolving، BIG-IP GTM می‌تواند به عنوان یک کش شفاف نه فقط برای یک سرور DNS، بلکه برای مجموعه‌ای از سرورهای DNS عمل کند. کش شفاف در یک نقطه کنترل واحد، منجر به پاسخ‌دهی سریع‌تر می‌شود؛ زیرا کش واحد در BIG-IP GTM سریع‌تر از کش‌های مجزای موجود در هر resolver DNS پر می‌شود. این مسئله به بهبود کلی عملکرد و در نهایت، تجربه بهتر برای کاربر منجر خواهد شد.

ایمن‌سازی ارتباط مشتری با امضای DNSSEC

از آنجایی که DNS معمولاً اولین گامی است که مشتری برای اتصال به مرکز داده سازمان برمی‌دارد، حملاتی که پاسخ‌های DNS را جعل می‌کنند (مانند حملات phishing و MITM) ساده‌ترین راه برای آسیب زدن به دارایی‌های سازمان هستند. جعل پاسخ DNS همیشه روشی رایج در بین مهاجمان بوده و مسموم‌سازی کش (cache poisoning) در name serverهای recursive بسیار ساده‌تر از آن چیزی است که جامعه IT ابتدا تصور می‌کرد. در سال 2008، محقق امنیتی Dan Kaminsky نقصی را در طراحی شناسه‌های پیام DNS آشکار کرد و در نتیجه، سازمان‌هایی با امنیت بالا مانند وزارت دفاع آمریکا، ایمن‌سازی DNS را در اولویت بالای کاری و یک الزام برای انطباق مقرراتی قرار دادند.

راهکار DNSSEC شرکت F5 از کل طیف حملات cache poisoning جلوگیری می‌کند و تهدیدات phishing و MITM را کاهش می‌دهد. این راهکار به مشتریان سازمان‌ها اطمینان می‌دهد که واقعاً در حال اتصال به مرکز داده مورد نظر هستند، نه به یک پراکسی phishing. کلیدهای امضای DNSSEC در F5 می‌توانند در ماژول‌های امنیتی سخت‌افزاری (HSM) مطابق با استاندارد FIPS 140-2 سطح 3 نگهداری شوند تا حداکثر امنیت تضمین گردد.

ترکیب امنیت و انعطاف‌پذیری در F5

فرآیند پذیرش DNSSEC برای بسیاری از فعالان صنعت name resolution، دشوار و کند بوده است. به‌ویژه برخی از راهکارهای تعادل بار جهانی (GSLB) با DNSSEC سازگار نیستند. اغلب این سیستم‌ها از پیاده‌سازی اولیه مرجع پیروی کرده و کل منطقه (zone) را به‌صورت ایستا و ماهی یک بار امضا کرده و سپس پاسخ‌های از پیش امضاشده را ارائه می‌دهند. با این حال، امضای ایستا مشکلات خاص خود را دارد (در بخش کناری توضیح داده شده است).

زیرساخت پویا و مبتنی بر DNS در F5، رویکرد بهتری ارائه می‌دهد. با استفاده از BIG-IP GTM، DNSSEC و GSLB می‌توانند در کنار هم کار کنند، زیرا BIG-IP GTM پاسخ‌ها را در لحظه امضا می‌کند تا تمام مزایای GSLB حفظ شود، در حالی که همچنان امنیت پاسخ‌ها با رمزنگاری نامتقارن قدرتمند تضمین می‌شود.

زمانی که همراه با DNS Express استفاده شود، BIG-IP GTM تمامی پاسخ‌هایی را که ارائه می‌دهد—چه از اطلاعات منطقه‌ای خودش، چه از سرورهای DNS محلی دیگر (که ممکن است از DNSSEC استفاده نکنند)، و چه از کش resolving خود GTM—امضا می‌کند. همچنین BIG-IP GTM به‌قدری هوشمند هست که پاسخ‌هایی را که قبلاً توسط سرور دیگری امضا شده‌اند، دوباره امضا نکند. F5 تنها راهکار کامل GSLB و DNSSEC را ارائه می‌دهد و می‌تواند کلیدهای امضا را با محافظت سخت‌افزاری FIPS 140-2 سطح 3 ایمن‌سازی کند.

مشکلات مربوط به امضای ایستای Zone عبارت اند از:

شکل 6 : BIG-IP GTM به همراه DNSSEC پاسخ‌های امضا‌شده لحظه‌ای برای کوئری‌های DNS به مشتریان می‌دهد.

عملکرد و امنیت برای DNS محلی در سطح سازمانی

سرویس‌های DNS محلی (LDNS) وظیفه حل (resolve) کوئری‌های نام خروجی را از طرف کلاینت‌های سازمانی بر عهده دارند. با ارائه این سرویس پایه، LDNS می‌تواند به یک نقطه کنترل مرکزی برای مدیران سازمانی تبدیل شود تا عملکرد، مقیاس‌پذیری و امنیت را مدیریت کنند.

اعتبارسنجی DNSSEC با عملکرد بالا برای DNS محلی

قابلیت full-proxy در BIG-IP GTM می‌تواند به سازمان کمک کند تا پاسخ‌های DNSSEC را از طریق اعتبارسنجی برای هر ترکیبی از قابلیت‌های resolve، کش و پاسخ DNS، تایید کند. BIG-IP GTM نه‌تنها می‌تواند هر کوئری را بپذیرد و حل کند، بلکه می‌تواند پاسخ‌های DNSSEC را نیز اعتبارسنجی نماید.

اعتبارسنجی توسط BIG-IP GTM باعث ایمن‌شدن ارتباطات می‌شود و بار پردازش‌های سنگین رمزنگاری را از روی دوش کلاینت برداشته و در عین حال با کش‌کردن، عملکرد کوئری‌های بعدی را بهبود می‌دهد. زمانی که چندین کلاینت، درخواست مشابهی برای resolve کردن یک DNS دارند، همه کلاینت‌های بعدی، پاسخ کش‌شده و اعتبارسنجی‌شده را دریافت خواهند کرد.

راهکارهای DNSSEC پتانسیل آن را دارند که در نهایت امنیت اینترنت را تضمین کنند. اکنون که ریشه دامنه .com امضا شده است، زیرساختی جهانی در دسترس است که به کاربران امکان می‌دهد، مثلاً، تایید کنند که یک ایمیل واقعاً از طرف بانک آن‌ها آمده است یا خیر. هر چه اینترنت دردسرهای رشد DNSSEC را پشت سر بگذارد، پذیرش این فناوری کلیدی برای فراتر از سازمان‌های فدرال (که استفاده از آن برایشان الزامی است)، به واقعیت تبدیل خواهد شد.

از آنجا که اعتبارسنجی DNSSEC می‌تواند از نظر محاسباتی بسیار پرهزینه باشد، سازمان‌های بزرگ نیاز به ترکیب مناسبی از کش‌کردن و عملکرد بالا دارند تا کلاینت‌های داخلی به‌صورت روان و پایدار کار کنند.

شکل 7 : BIG-IP GTM یک تبدیل‌کننده‌ی DNS است که رکوردهای اضافی DNSSEC را درخواست می‌کند و محاسبات رمز را انجام می‌دهد تا صحّه‌گذاری شود که آن پاسخ DNS به درستی امضا شده است.

سخت‌افزار رمزنگاری داخلی BIG-IP GTM بار محاسباتی اعتبارسنجی DNSSEC را از روی دوش سیستم‌ها برمی‌دارد. BIG-IP GTM می‌تواند اعتبارسنجی DNSSEC را حتی برای کلاینت‌های قدیمی که درخواست DNSSEC نمی‌دهند، انجام دهد. این ویژگی، آن را به یک راهکار امنیتی شفاف و قابل پیاده‌سازی بدون تغییرات بزرگ برای کل سازمان تبدیل می‌کند.

پایش سلامت DNS به صورت پویا

BIG-IP GTM شامل یک مانیتور جدید سلامت اپلیکیشن است که سلامت سرویس‌های DNS را هر پنج ثانیه بررسی می‌کند. این مانیتور تأیید می‌کند که سرورهای فعال و در دسترس به درستی به درخواست‌ها پاسخ می‌دهند. این قابلیت می‌تواند هر جنبه‌ای از پاسخ را ارزیابی کند یا تنها در پی دریافت پاسخ باشد.

انعطاف‌پذیری مانیتور سلامت DNS به این معنی است که می‌تواند مانیتور مسیر (path monitor) نیز باشد. به عنوان مثال، یک ادمین می‌تواند بررسی کند که آیا یک نام خارجی در حال resolve نشدن است. با سیگنال‌دهی این خطا، مانیتور به سازمان اطلاع می‌دهد که قطع ارتباطی در مسیر بین سرور سازمان و اینترنت وجود دارد.

یک راهکار اعتبارسنجی DNSSEC با عملکرد بالا اهمیت بسیار زیادی خواهد داشت، چراکه سایت‌های بیشتری در حال پیاده‌سازی DNSSEC هستند.
کریکت لیو، معاون معماری در Infoblox

بالانس‌سازی ابری با خدمات DNS و GSLB

مدیریت DNS ابری ساده و قدرتمند

مراکز داده در وضعیت ناپایدار و متغیر قرار دارند. برخی سازمان‌ها در حال تجمیع مراکز داده هستند، در حالی که برخی دیگر از مراکز داده مجازی و استقرارهای ابری برای مدیریت رشد استفاده می‌کنند. گروهی دیگر نیز ترکیبی از میزبانی مدیریت‌شده و نرم‌افزار به عنوان سرویس (SaaS) از طریق اینترنت را برای ارائه برنامه‌های مجازی به‌کار می‌گیرند. BIG-IP GTM راهکارهایی برای تمام این معماری‌ها ارائه می‌دهد.

ویژگی‌های مدیریت ساده و قدرتمند DNS ابری:

نسخه مجازی BIG-IP GTM در محیط‌های مجازی

با BIG-IP GTM، سازمان‌ها می‌توانند به نقطه‌ای مرکزی برای کنترل DNS ورودی و بارگذاری جهانی سرورها در استقرارهای ابری دست پیدا کنند. نسخه مجازی (VE) از BIG-IP GTM می‌تواند در محیط‌های VMware vSphere، Microsoft Hyper-V و Citrix XenServer مستقر شود و همان خدمات نسخه فیزیکی را ارائه دهد. BIG-IP GTM VE در داخل محیط مجازی می‌تواند LDNS را برای برنامه‌های مجازی فراهم کند و یک دستگاه فیزیکی BIG-IP GTM به صورت مستقل می‌تواند در بیرون از شبکه، در دسترس بودن را تضمین کند.

توازن بار جهانی در مراکز داده مجازی

اصولی که GSLB را به یک راهکار قدرتمند تبدیل کرده‌اند، در محیط‌های مجازی نیز همچنان کاربرد دارند. BIG-IP GTM به سازمان‌ها این امکان را می‌دهد که به راحتی در دسترس بودن جهانی اپلیکیشن‌ها را با هدایت کاربران به برنامه‌ها در مراکز داده مجازی پیاده‌سازی کنند. مانیتور سلامت DNS، در دسترس بودن برنامه‌های مجازی را تضمین می‌کند. هوش DNS داخلی در BIG-IP GTM کاربران را به در دسترس‌ترین اپلیکیشن‌های ابری و میان ابرهای مختلف در استقرارهای مجازی هدایت می‌کند.

شکل 8 : BIG-IP GTM چابکی را برای هر ترکیبی از مراکز داده فیزیکی و مجازی فراهم می‌آورد.

تسهیل در تکامل به سمت سرویس‌های IPv6

در فرآیند مهاجرت سازمان‌ها به IPv6، سیستم‌های قدیمی، نیازهای مشتریان و سازگاری‌ها، همگی در سرعت انجام این مهاجرت نقش دارند. موضوع زمانی پیچیده‌تر می‌شود که برخی شبکه‌ها فقط از IPv6 پشتیبانی می‌کنند، اما همچنان به منابع IPv4 مانند میزبان‌های اینترنتی و سرورهای قدیمی که از IPv6 پشتیبانی نمی‌کنند، نیاز دارند. بسیاری از سازمان‌ها دارای زیرشبکه‌هایی هستند که به‌هیچ‌وجه امکان پشتیبانی از پشته‌ی دوگانه (Dual Stack) را ندارند و نیاز به راهکاری دارند که این شکاف را پر کند.

معماری تمام‌پراکسی (Full-Proxy) شرکت F5 یک راهکار منحصربه‌فرد و قدرتمند ارائه می‌دهد که با استفاده از نقاط استراتژیک کنترل در شبکه، شکاف بین کلاینت‌های IPv6 و سرورهای IPv4 را پر می‌کند.

ترجمه آدرس‌های شبکه با دروازه NAT64 در BIG-IP Local Traffic Manager (LTM)، یک پراکسی از IPv6 به IPv4 برای تحویل اپلیکیشن‌ها فراهم می‌کند. درگاه DNS64 در BIG-IP GTM نیز به‌صورت خودکار آدرس IPv6 را شبیه‌سازی کرده و پراکسی NAT64 را فعال می‌کند.

شکل 9 : پل‌زدن روی شکاف بین کلاینت‌های IPv6 و سرویس‌های IPv4

سازمان‌ها از DNS64 و NAT64 برای ساخت شبکه‌های جدید فقط IPv6 استفاده می‌کنند که همچنان امکان دسترسی به زیرساخت‌های IPv4 را بدون نیاز به پیاده‌سازی dual stack در شبکه‌های خود فراهم می‌کند. نقاط کنترل استراتژیک F5 در شبکه، اجزای حیاتی‌ هستند که این راه‌حل‌ها را ممکن می‌سازند.

BIG-IP GTM شکاف بین IPv6 و IPv4 را از طریق موارد زیر پر می‌کند:

نتیجه‌گیری

F5 از سال ۲۰۰۲ راه‌حل‌های DNS با عملکرد بالا ارائه می‌دهد. با مجموعه جدیدترین فناوری‌های DNS خود، F5 همچنان در خط مقدم تحویل برنامه‌های جهانی باقی می‌ماند. DNS Express، برای مناطق authoritative و local، بهترین عملکرد در تحویل DNS را ارائه می‌دهد و حفاظت در برابر حملات DDoS DNS را نیز اضافه می‌کند. معماری full-proxy جدید BIG-IP GTM به سازمان‌ها این امکان را می‌دهد که از طریق حل DNS بیشینه چابکی، از طریق کشینگ بیشینه عملکرد، و از طریق امضا و اعتبارسنجی، امنیت کامل DNS را داشته باشند. برای سازمان‌هایی که به سرویس‌های ابری مهاجرت می‌کنند، BIG-IP GTM VE انعطاف‌پذیری را در محیط‌های ابری خصوصی و مجازی فراهم می‌کند. و برای سازمان‌هایی که به IPv6 مهاجرت می‌کنند، DNS64 در BIG-IP GTM به‌طور موفقیت‌آمیز دنیای IPv6 و IPv4 را در دوران انتقال به هم متصل می‌کند.

چه سازمان‌ها دارای زیرساخت‌های دیتاسنتر جهانی باشند، چه دیتاسنترهای سازمانی، یا ترکیبی از هر دو همراه با خدمات ابری خصوصی یا هیبرید، راه‌حل‌های مبتنی بر BIG-IP GTM به آن‌ها کمک می‌کند تا برنامه‌های خود را محافظت، مقیاس‌پذیر و به سراسر جهان تحویل دهند.