Symantec Mail Security - spowalnianie spamu na obrzeżu sieci

Urządzenia Symantec Mail Security serii 8100 umożliwiają zarządzanie ruchem przenoszącym spam. Ograniczają zakres pasma sieci, jaki ruch ten może konsumować. Symantec nabył tę technologię w ubiegłym roku, przejmując firmę TurnTide.

Urządzenia Symantec Mail Security serii 8100 umożliwiają zarządzanie ruchem przenoszącym spam. Ograniczają zakres pasma sieci, jaki ruch ten może konsumować. Symantec nabył tę technologię w ubiegłym roku, przejmując firmę TurnTide.

Zadaniem urządzeń Symantec Mail Security serii 8100 jest ograniczenie spamu, zanim jeszcze dotrze do sieci korporacyjnych. Są one przeznaczone dla dużych przedsiębiorstw i operatorów Internetu, mają spowalniać napływ spamu i dzięki temu zmniejszyć natężenie ruchu, zanim obciąży on sieć korporacyjną.

Urządzenia serii 8100 wykorzystują technikę kształtowania ruchu na poziomie protokołu TCP, utrudniając spamerom wprowadzanie poczty do tak zabezpieczonej sieci. Nie są one filtrem sprawdzającym każdą wiadomość pocztową oddzielnie - ich zadaniem jest dławienie ruchu przenoszącego spam. Można je łączyć z dowolną bramą antyspamową. Rozwiązanie opiera się na technologii Symantec Brightmail.

Przedstawiamy wyniki testów urządzenia Mail Security 8160, które wykazały, że urządzenie dobrze sobie radzi z zarządzaniem obciążeniem serwerów pocztowych, zapewniając skuteczną, pierwszą linię obrony i redukując znacząco spam wchodzący do sieci przedsiębiorstwa.

Urządzenie Mail Security 8160, wpięte do sieci pomiędzy serwerami pocztowymi i Internetem, klasyfikuje przepływający ruch pocztowy do jednej z dziesięciu kategorii, opierając się na historii spamu związanej z adresem pochodzenia IP. Następnie zarządza zakresem pasma, jaki każda z tych kategorii może użytkować.

<hr size=1 noshade>Symantec Mail Security 8160

Symantec Mail Security - spowalnianie spamu na obrzeżu sieci

Symantec Mail Security 8160

Zalety: Zapewnia prosty sposób dławienia ruchu związanego ze spamem w dużych sieciach; łatwa integracja z istniejącą topologią sieci; zdolność obsługi dużego wolumenu ruchu pocztowego.

Wady: Brak zarządzania i monitorowania.

Cena: 5000 USD za urządzenie plus roczna subskrypcja oprogramowania na użytkownika.

<hr size=1 noshade>

Urządzenie określa historie adresów IP na dwa sposoby. Po pierwsze: jest ono podłączone do usługi online Symantec Brightmail, która zapewnia globalny przegląd adresów IP, spod których wysyłany jest spam. Druga metoda, to wykorzystanie zawartego w Mail Security 8160 motoru Brightmail, który analizuje ruch pocztowy, określając zawartość spamu dla każdego adresu IP. Każdy adres IP trafia do odpowiedniej kategorii w oparciu o procent przesyłek pocztowych uznanych za spam, pochodzących spod tego adresu.

"Przepustnicą" pasma można sterować w każdej z tych kategorii. Symantec dostarcza jednak Mail Security 8160 z zestawem przykładowych ustawień przepustnicy, które pozwalają na stopniowaną implementację. Ustawienia sterowania pasmem dla każdego adresu IP są coraz bardziej restrykcyjne, gdy przechodzi się ze "Stage One" do "Stage Five". Należy tu zauważyć, że 8160 kształtuje ruch pocztowy jedynie na porcie SMTP (port 25). Nie kontroluje innego ruchu, ani też poczty na innych portach.

Mail Security 8160 zaprojektowano do obsługi dużego wolumenu poczty elektronicznej. Symantec deklaruje wydajność rzędu 550 wiadomości na sekundę. Podczas testów osiągnięto nawet 850 wiadomości na sekundę. To olbrzymia liczba wiadomości - prawie 75 mln dziennie. Jeżeli zamierza się wysyłać tak dużą liczbę wiadomości poprzez urządzenie, to potrzebne jest rozwiązanie wysokiej dostępności. Mail Security 8160 zaprojektowano w ten sposób, aby mogło działać jako dwuwęzłowy klaster aktywny-pasywny, który automatycznie wykonuje obejście uszkodzenia i synchronizację bazy danych.

Mail Security 8160 może operować jako urządzenie routingowe lub pomostowe. Do testów zainstalowano je w charakterze transparentnego mostu, bezpośrednio przy testowanym serwerze pocztowym. Taka konfiguracja może być optymalna, ponieważ przez to urządzenie nie wysyła się żadnych innych informacji, tylko pocztę elektroniczną i w praktyce nie ma ono możliwości zarządzania, sterowania ruchem czy monitorowania go. Mail Security 8160 nie zawiera także portu zarządzania poza pasmem.

Symantec Mail Security - spowalnianie spamu na obrzeżu sieci

Dławienie spamu na obrzeżach sieci

Brak zarządzania i monitorowania jest istotnym mankamentem. Chociaż Mail Security 8160 dostarczane jest z webowym GUI, to udostępnia on niewiele informacji o tym, jak przechodzący przez urządzenie ruch pocztowy jest dławiony.

Urządzenie 8160 ma możliwość prezentowania określonych wykresów, które udostępniają informacje sumaryczne o wykorzystywaniu pasma i o tym, jak ruch pocztowy przepływa przez system, ale są to raporty podawane w długich ramkach czasowych. Jest to prezentacja wystarczająca na wyższym szczeblu zarządzania, ponieważ pokazuje, w jakim zakresie Mail Security 8160 zmniejsza obciążenie spamem, ale mało przydatna przy problemach diagnostycznych. Dla porządku należy odnotować, iż podczas tygodniowego testowania nie uświadczono w logu zdarzeń żadnego zapisu. Narzędzia monitorowania zawarte w GUI nie pokazywały też jednoznacznie, czy dane Brightmail zostały uaktualnione pomyślnie oraz czy system został przeciążony, aczkolwiek można było się o tym dowiedzieć, wykorzystując komendy konsoli pokazujące użytkowanie CPU. Brak jest też obsługi monitorowania SNMP w systemie.

Chociaż GUI zarządzania jest dostatecznie łatwe w użytkowaniu, brak mu wielu opcji do konfigurowania. Istotne ustawienia są wypełniane na pojedynczym ekranie: lista kategorii i rozdzielanie pasma dla każdej z nich.

Podczas testów w kierunku urządzenia generowano duży ruch pocztowy - z częstotliwością 850 wiadomości na sekundę. Nadawców wiadomości podzielono na trzy kategorie: spamer 0%, 50% i 100% (zob. "Jak testowano"). Ruch od spamerów "stuprocentowych" był (zgodnie z planem) dławiony najbardziej i na serwer pocztowy trafiało w czasie godziny kilka wiadomości pochodzących od nich. Ruch spod adresów "0% spamu", zgodnie z założeniami, nie był dławiony, jednak z powodu nadmiernego obciążenia urządzenie zgubiło kilka wiadomości, które powinny być dostarczone do serwera pocztowego. Gdy testowano ustawienia podstawowego poziomu wydajności bez spamu i bez dodawania występujących w świecie realnym opóźnień, Mail Security 8160 nie zgubił żadnej wiadomości. W przypadku spamerów "50%" urządzenie dławiło ruch, ale niezbyt dokładnie w zgodzie z polityką wybraną do testów.

Podczas testów tę kategorie spamu próbowano dławić do poziomu: 192, 128 i 64 kb/s i nie zauważono, aby urządzenie dokładnie "honorowało" te ustawienia. Nie zauważono np. żadnej zmiany zachowania pomiędzy dławieniem na poziomie 64 kb/s a 192 kb/s. Aczkolwiek można przypuszczać, że gdy sprawa dotyczy dławienia spamu, większość zarządców sieci będzie zadowolonych z tego wyniku, nawet jeśli jest on bardzo trudny do wyjaśnienia.

Symantec Mail Security - spowalnianie spamu na obrzeżu sieci

Ocena Symantec Mail Security 8160

Ważnym jest tu także traktowanie Mail Security 8160 jako jednego z elementów większego planu antyspamowego. Nie identyfikuje on i nie blokuje spamu - dławi jedynie ruch pochodzący z adresów IP, spod których wysyłany jest spam. Im więcej spamu przychodzi spod danego adresu, tym bardziej dławiony jest ruch. Celem jest odciążenie rozwiązań antyspamowych opierających się na analizie zawartości, przez ograniczenie szybkości dostarczania spamu. Jeżeli system odbiera dziennie stosunkowo niewielką liczbę wiadomości, nie ma potrzeby stosowania innych rozwiązań niż tradycyjne produkty antyspamowe (takie jak Symantec Brightmail). Jeżeli natomiast liczba wiadomości przychodzących w ciągu godziny liczona jest w milionach, Mail Security 8160 może znakomicie pomóc, odciążając pozostałą sieć od transportu spamu.

Jak testowano

Do testowania wydajności urządzenia Symantec Mail Security 8160 użyto kombinacji narzędzi WebAvalanche i WebReflector firmy Spirent oraz narzędzi emulacji Virtual Enteprise WAN firmy Shunra.

Systemu WebAvalanche użyto do generowania w kierunku urządzenia ruchu SMTP z szybkością gigabitową. Do akceptowania tych wiadomości na drugim końcu i zapewnienia pewnych statystyk rzeczywistej przepustowości użyto WebReflector. Przed instalacją urządzenia 8160 sprawdzono, iż WebAvalanche z interfejsem gigabitowym może generować ok. 2300 wiadomości na sekundę. Profil testowania zaprojektowano w oparciu o własne testy wydajności antyspamu ze średnim rozmiarem wiadomości od 2,5 kB do 10 kB, reprezentującym 90% ruchu odbieranego w typowym korporacyjnym systemie pocztowym.

W następnej kolejności zainstalowano Mail Security 8160 i uruchomiono profile testowe, wysyłając w kierunku systemu 100% wiadomości niebędących spamem. Stopniowo zwiększano liczbę wiadomości wysyłanych w ciągu sekundy, aż Mail Security 8160 osiągnęło stuprocentowe wykorzystanie CPU, a odbiornik SMTP WebReflector nie odbierał już konsekwentnie wszystkich wiadomości. Nastąpiło to w przedziale 860 do 900 wiadomości na sekundę. Wielkość 850 wiadomości na sekundę wybrano jako graniczną, którą urządzenie jest zdolne jeszcze obsłużyć.

W celu obserwacji, jak zarządzane jest pasmo, zainstalowano urządzenie Shruna Virtual Enterprise. Wszystkie systemy były podłączone przez interfejs Gigabit Ethernet. Zadaniem urządzenia była symulacja Internetu - wprowadzono 30 ms opóźnienie, z częstotliwością utraty pakietów jeden na 10 tys. Potwierdzono, że Mail Security 8160 nadal obsługuje wiadomości z szybkością 850/s i wtedy przystąpiono do testów.

W celu sprawdzenia, jak urządzenie dławi ruch pocztowy, podzielono nadawców WebAvalanche na trzy grupy, opierając się na procentowym udziale spamu w ich przesyłkach. Pierwszy z nadawców nie wysyłał spamu (0%), drugi miał 50% spamu, a trzeci 100% spamu. Mail Security zostało wstępnie załadowane w sposób pozwalający na własne obliczanie procentu spamu w oparciu o analizy motoru Brightmail. Po potwierdzeniu, że urządzenie wykryło i sklasyfikowało adresy IP, uruchomiono to samo obciążenie w teście pięciominutowym i obserwowano, ile przesyłek pocztowych pojawiło się na drugim końcu. Dla nadawcy sklasyfikowanego jako "0% spamu", prawie wszystkie wiadomości dostarczone zostały z pożądaną szybkością. Kilka zostało zablokowanych, prawdopodobnie z powodu granicznego obciążenia Mail Security 8160. Dla nadawcy kategorii "100% spamu" obserwowano, że urządzenie pozwala na przejście jedynie kilkunastu wiadomości w czasie pięciominutowego testu. Nadawca kategorii "50% spamu" był mniej przewidywalny. Próbowano używać zarządzania pasmem do ograniczenia rozmiaru poczty, jaką nadaje ten nadawca. Chociaż Mail Security 8160 blokował ok. 60% wiadomości za każdym razem, pasmo faktycznie użyte po stronie Internetu było wyższe niż pasmo przydzielone. Po stronie "wewnętrznej" Mail Security 8160 pasmo było bardzo dobrze kontrolowane.

W celu komercyjnej reprodukcji treści Computerworld należy zakupić licencję. Skontaktuj się z naszym partnerem, YGS Group, pod adresem [email protected]

TOP 200