Argos governa connessioni, accessi e sicurezza della rete. Collega sedi e utenti remoti, separa le reti IT e OT e definisci priorità e regole del traffico, con visibilità sulle comunicazioni senza decifrare i contenuti TLS.
Firewall a zone, VLAN e pubblicazione porte
Argos separa la rete in zone di fiducia e definisce quali comunicazioni consentire tra loro. Gestisce regole di accesso, pubblicazione delle porte, traduzione degli indirizzi e liste di blocco. Le interfacce fisiche e le reti virtuali permettono di distinguere uffici, dispositivi operativi e servizi esposti.
Modifiche firewall con conferma
Le regole del firewall vengono applicate insieme, conservando la configurazione precedente. L’amministratore ha 60 secondi per confermare: annullamento o scadenza ripristinano le regole salvate. Gli accessi di gestione previsti restano protetti contro il blocco involontario. Questa protezione riguarda le regole del firewall, non ogni modifica alle interfacce o ai servizi.
Multi-WAN con verifiche di raggiungibilità
Gli uplink hanno route predefinite ordinate per metrica. Un probe ICMP opzionale è eseguito sul dispositivo dell’uplink: dopo tre fallimenti consecutivi la route viene ritirata e al primo successo ripristinata. Il policy routing associa destinazioni a tabelle per uplink. Non è pubblicata una garanzia di continuità delle sessioni o di aggregazione della banda.
VPN e collegamenti protetti tra sedi
Argos collega sedi e reti remote tramite tunnel VPN cifrati. La configurazione comprende autenticazione con chiavi o certificati, reti raggiungibili e parametri del gateway remoto. I controlli segnalano sovrapposizioni tra reti locali e tunnel attivi. Compatibilità e continuità vanno verificate con i dispositivi e le connessioni reali.
QoS: classi di banda in ingresso e uscita
La gestione della banda definisce priorità e limiti per il traffico in ingresso e in uscita su ciascuna interfaccia. Le classi possono prevedere una quota garantita e un tetto massimo. La classificazione usa le porte dei servizi: non assegna automaticamente priorità in base alle applicazioni riconosciute dall’analisi del traffico. Sono disponibili anche limiti alle richieste verso servizi pubblicati.
Protezione DNS e controllo dei domini
La protezione DNS filtra le richieste usando liste di blocco organizzate per categoria, con eccezioni per domini e sottodomini autorizzati. Puoi scegliere i servizi di risoluzione a cui inoltrare le richieste oppure usare la risoluzione diretta. La configurazione viene verificata prima dell’applicazione.
Prevenzione intrusioni e osservazione del traffico
Il livello DPI applica prevenzione inline nelle zone selezionate ai flussi consentiti dalle regole. I flussi vengono marcati e anche i pacchetti successivi e le risposte tornano al motore di ispezione. Il livello avanzato aggiunge osservazione passiva, eventi di autenticazione, anomalie DNS, comunicazioni periodiche e inventario degli host. La baseline di gestione resta esclusa dall’ispezione.
Contenuti cifrati e limiti di analisi
Argos non decifra TLS. Analizza metadati disponibili, impronte client JA4 TLS/QUIC e segnali applicativi; traffico senza segnali sufficienti resta non classificato. Se il motore inline non è disponibile la coda lascia passare il traffico. L’osservazione passiva non emette verdetti di blocco. La copertura dipende dalle zone selezionate, dai protocolli e dalle firme caricate.
Requisiti dei livelli DPI
L’analisi del traffico richiede almeno 2 core, 2 GiB di RAM e 20 GB di disco; il livello avanzato almeno 4 core, 4 GiB e 40 GB, oltre ai componenti richiesti. Sono soglie di attivazione, non garanzie di throughput. Numero e velocità delle interfacce dipendono dall’hardware; verifica il dimensionamento con il traffico previsto.
Visibilità e controllo delle applicazioni
La console classifica applicazioni tramite nomi e indirizzi documentati, mostra volumi per zona e la quota non classificata. Le policy per zona possono consentire, bloccare oppure bloccare e segnalare categorie e applicazioni. Il dettaglio per client è disattivato finché l’amministratore non lo abilita; la gestione dei metadati richiede attenzione alla privacy.
Servizi di rete e pubblicazione web
Oltre a DNS e VLAN, Argos gestisce DHCP come server o relay sulle interfacce interne e un reverse proxy per pubblicare servizi web con nomi e certificati. Le reti, le zone e i servizi esposti sono scelte esplicite dell’amministratore. Pubblicare un servizio resta distinto dall’autorizzare l’accesso alla console.
Gestione remota del partner
Il collegamento a Citadel consente al partner approvato di amministrare l’appliance attraverso un tunnel dedicato e sessioni verificate. È un accesso amministrativo completo, da autorizzare consapevolmente. Lo scollegamento chiude il collegamento e revoca le relative chiavi; non costituisce un cluster di alta disponibilità.