Ein Controller – keine Probleme: So halten Sie Ihr WLAN mühelos am Laufen

Im Jahr 2019 führte das Beratungsunternehmen Miercom eine unabhängige Technologiebewertung der Wi-Fi 6 Controller der Cisco Catalyst Serie 9800 durch. Für diese Studie wurde ein Teststand aus Controllern und Wi-Fi 6 Access Points von Cisco aufgebaut, und die technische Lösung wurde in den folgenden Kategorien bewertet:

  • Verfügbarkeit;
  • Sicherheit;
  • Automatisierung.

Die Ergebnisse der Studie sind unten aufgeführt. Seit 2019 wurden die Funktionen der Cisco Catalyst Serie 9800 Controller erheblich verbessert – diese Aspekte werden ebenfalls in diesem Artikel behandelt.

Weitere Vorteile der Wi-Fi 6 Technologie, Anwendungsbeispiele und Einsatzbereiche können Sie nachlesen. hier.

Lösungsübersicht

Wi-Fi 6 Controller der Cisco Catalyst Serie 9800

Die Reihe der drahtlosen Controller der Cisco Catalyst Serie 9800, die auf dem Betriebssystem IOS-XE basieren (das auch für Cisco-Switches und -Router verwendet wird), wird in verschiedenen Varianten angeboten.

Ein Controller – keine Probleme: So halten Sie Ihr WLAN mühelos am Laufen

Das High-End-Modell des Controllers 9800-80 unterstützt eine Wireless-Netzwerkbandbreite von bis zu 80 Gbit/s. Ein 9800-80-Controller kann bis zu 6000 Access Points und bis zu 64.000 Wireless-Clients verwalten.

Das Mittelklassemodell – der Controller 9800-40 – unterstützt eine Bandbreite von bis zu 40 Gbit/s, bis zu 2000 Access Points und bis zu 32.000 Wireless-Clients.

Zusätzlich zu diesen Modellen wurde auch der Wireless-Controller 9800-CL (CL steht für Cloud) in die Wettbewerbsanalyse einbezogen. Das Modell 9800-CL arbeitet in virtuellen Umgebungen auf den Hypervisoren VMWare ESXI und KVM, wobei die Leistung von den zugewiesenen Hardware-Ressourcen für die virtuelle Maschine des Controllers abhängt. In der maximalen Konfiguration unterstützt der Cisco 9800-CL, ähnlich wie das High-End-Modell 9800-80, eine Skalierbarkeit von bis zu 6000 Access Points und bis zu 64.000 Wireless-Clients.

Bei der Untersuchung mit den Controllern kamen die Cisco Aironet AP-Serie 4800 Access Points zum Einsatz, die auf den Frequenzen von 2,4 und 5 GHz arbeiten und die dynamische Umschaltung im Dual-5-GHz-Modus ermöglichen.

Teststand

Im Rahmen des Tests wurde eine Standardeinrichtung aus zwei drahtlosen Controllern Cisco Catalyst 9800-CL, die in einem Cluster betrieben werden, und Access Points der Cisco Aironet AP-Serie 4800 aufgebaut.

Als Client-Geräte kamen Laptops von Dell und Apple sowie das Smartphone Apple iPhone zum Einsatz.

Ein Controller – keine Probleme: So halten Sie Ihr WLAN mühelos am Laufen

Verfügbarkeitstest

Verfügbarkeit wird definiert als die Fähigkeit der Nutzer, auf ein System oder einen Dienst zuzugreifen und diesen zu nutzen. Hohe Verfügbarkeit bezeichnet kontinuierlichen Zugang zu einem System oder Dienst, unabhängig von bestimmten Ereignissen.

Die hohe Verfügbarkeit wurde in vier Szenarien getestet. Die ersten drei Szenarien sind vorhersehbare oder geplante Ereignisse, die sowohl während der Arbeitszeit als auch außerhalb stattfinden können. Das vierte Szenario ist ein klassischer Ausfall, der ein unvorhersehbares Ereignis darstellt.

Beschreibung der Szenarien:

  • Fehlerbehebung – Mikro-Updates des Systems (Bugfix oder Sicherheits-Patch), die eine bestimmte Fehlfunktion oder Sicherheitsanfälligkeit beheben, ohne das gesamte Betriebssystem vollständig zu aktualisieren;
  • Funktionales Update – Hinzufügen oder Erweitern der aktuellen Funktionalität des Systems durch Installation funktionaler Updates;
  • Vollständige Aktualisierung – Aktualisierung des Software-Images des Controllers;
  • Zugangspunkt hinzufügen – Hinzufügen eines neuen Modells eines Zugangspunkts zum drahtlosen Netzwerk, ohne dass eine Neukonfiguration oder Aktualisierung der Software des drahtlosen Controllers erforderlich ist;
  • Ausfall – Ausfall des drahtlosen Controllers.

Fehlerbehebung und Sicherheitsanfälligkeiten

In vielen konkurrierenden Lösungen erfordert die Installation von Patches häufig eine vollständige Aktualisierung der Software des drahtlosen Controllers, was zu ungeplanten Ausfallzeiten führen kann. Bei der Lösung von Cisco erfolgt die Installation von Patches ohne Unterbrechung des Produktivbetriebs. Patches können auf jedes der Komponenten installiert werden, während die drahtlose Infrastruktur weiterhin arbeitet.

Der Prozess selbst ist relativ einfach. Die Korrekturdaten werden in den Boot-Ordner eines der drahtlosen Cisco-Controller kopiert, und anschließend kann die Bestätigung der Operation über die grafische Benutzeroberfläche oder die Befehlszeile erfolgen. Außerdem kann das Update jederzeit über die grafische Benutzeroberfläche oder die Befehlszeile zurückgenommen und gelöscht werden, ohne dass das System unterbrochen wird.

Funktionsupdate

Software-Funktionsupdates werden zur Aktivierung neuer Funktionen eingesetzt. Eine solche Verbesserung ist das Update der Anwendungs-Signaturdatenbank. Dieses Paket wurde als Test auf den Cisco-Controllern installiert. So wie bei den Patches erfolgt die Anwendung, Installation oder Deinstallation von Funktionsupdates ohne Ausfallzeiten oder Systemunterbrechungen.

Vollständiges Update

Derzeit erfolgt das vollständige Update der Controller-Software genauso wie das funktionale, also ohne Ausfallzeiten. Diese Möglichkeit steht jedoch nur in einer Clusterkonfiguration zur Verfügung, wenn es mehr als einen Controller gibt. Das vollständige Update erfolgt nacheinander: zunächst auf einem Controller, dann auf dem anderen.

Hinzufügen eines neuen Modells von Zugangspunkten

Die Verbindung neuer Zugangspunkte, die zuvor mit dem verwendeten Controller-Software-Image nicht betrieben wurden, mit dem WLAN ist eine relativ häufige Aufgabe, insbesondere in großen Netzwerken (Flughäfen, Hotels, Produktionsstätten). In den Lösungen der Mitbewerber erfordert dieser Vorgang oft ein Update der Systemsoftware oder einen Neustart der Controller.

Beim Anschluss neuer Wi-Fi 6-Zugangspunkte an das Cluster der Cisco Catalyst 9800-Serie Controllers treten solche Probleme nicht auf. Die Verbindung neuer Punkte mit dem Controller erfolgt ohne Software-Updates des Controllers, und dieser Prozess erfordert keinen Neustart, wodurch die WLAN-Netzwerkverbindung nicht beeinträchtigt wird.

Ausfall des Controllers

In der Testumgebung werden zwei Controller (Active / StandBy) für Wi-Fi 6 verwendet, und der Access Point ist direkt mit beiden Controllern verbunden.

Ein drahtloser Controller ist aktiv, der andere fungiert entsprechend als Backup. Im Falle eines Ausfalls des aktiven Controllers übernimmt der Backup-Controller die Kontrolle, und sein Status ändert sich auf aktiv. Dieser Vorgang erfolgt ohne Unterbrechung für den Access Point und die Wi-Fi-Verbindung der Kunden.

Sicherheit

In diesem Abschnitt werden Aspekte der Sicherheit behandelt, die in drahtlosen Netzwerken eine äußerst wichtige Herausforderung darstellt. Die Sicherheit der Lösung wird anhand der folgenden Merkmale bewertet:

  • Anwendungskennung;
  • Traffic-Tracking;
  • Analyse des verschlüsselten Datenverkehrs;
  • Einbruchserkennung und -verhinderung;
  • Authentifizierungsmechanismen;
  • Schutzmaßnahmen für Endgeräte.

Anwendungskennung

Unter den verschiedenen Produkten auf dem Markt für unternehmens- und industriegeeignetes Wi-Fi gibt es Unterschiede hinsichtlich der Fähigkeit, den Datenverkehr nach Anwendungen zu identifizieren. Produkte verschiedener Anbieter können unterschiedliche Mengen an Anwendungen identifizieren. Dabei sind viele der Anwendungen, die in Konkurrenzlösungen als identifizierbar angegeben werden, in der Tat Webseiten und keine einzigartigen Anwendungen.

Eine weitere interessante Eigenschaft der Anwendungserkennung ist, dass die Lösungen stark in der Genauigkeit der Identifizierung variieren.

Nach Berücksichtigung aller durchgeführten Tests lässt sich mit gutem Gewissen sagen, dass die Anwendungserkennung von Cisco für Wi-Fi 6 äußerst präzise funktioniert: Jabber, Netflix, Dropbox, YouTube und andere gängige Anwendungen sowie Webdienste wurden zuverlässig identifiziert. Darüber hinaus ermöglichen die Lösungen von Cisco eine tiefere Analyse der Datenpakete mithilfe von DPI (Deep Packet Inspection).

Überwachung des Datenverkehrsflusses

Ein weiterer Test wurde durchgeführt, um festzustellen, ob das System in der Lage ist, Datenströme genau zu verfolgen und zu melden (z. B. das Verschieben großer Dateien). Zu diesem Zweck wurde eine 6,5 Megabyte große Datei über das File Transfer Protocol (FTP) über das Netzwerk gesendet.

Die Cisco-Lösung hat die Aufgabe vollständig erfüllt und konnte den Datenverkehr dank NetFlow und ihrer Hardware-Ressourcen erfolgreich verfolgen. Der Datenverkehr wurde sofort entdeckt und mit der genauen Menge der übertragenen Daten identifiziert.

Analyse des verschlüsselten Datenverkehrs

Benutzerdatenverkehr wird zunehmend verschlüsselt. Dies geschieht, um ihn vor der Überwachung oder dem Abfangen durch Angreifer zu schützen. Gleichzeitig nutzen Hacker jedoch auch vermehrt Verschlüsselung, um ihre Malware zu verstecken und andere zweifelhafte Aktivitäten durchzuführen, wie beispielsweise Man-in-the-Middle (MiTM)-Angriffe oder Keylogging-Attacken.

Die meisten Unternehmen überprüfen einen Teil des verschlüsselten Verkehrs, indem sie ihn zunächst durch Firewalls oder Intrusion Prevention Systeme entschlüsseln. Dieser Prozess ist jedoch zeitaufwendig und beeinträchtigt die Gesamtleistung des Netzwerks. Darüber hinaus werden die Daten nach der Entschlüsselung anfällig für neugierige Blicke.

Die Cisco Catalyst 9800-Serie Controller lösen das Problem der Analyse von verschlüsseltem Verkehr auf andere Weise. Die Lösung trägt den Namen Encrypted Traffic Analytics (ETA). ETA ist eine Technologie, die es im Moment bei Konkurrenzlösungen nicht gibt, und sie erkennt Malware im verschlüsselten Verkehr, ohne dass eine Entschlüsselung erforderlich ist. ETA ist eine Grundfunktion von IOS-XE, die Enhanced NetFlow umfasst und erweiterte Verhaltensalgorithmen verwendet, um bösartige Verkehrsmuster, die im verschlüsselten Verkehr verborgen sind, zu identifizieren.

Ein Controller – keine Probleme: So halten Sie Ihr WLAN mühelos am Laufen

ETA entschlüsselt keine Nachrichten, sondern sammelt Profile von Metadaten verschlüsselter Datenströme – packet sizes, zeitliche Abstände zwischen Paketen und vieles mehr. Diese Metadaten werden dann in NetFlow v9 Protokollen in Cisco Stealthwatch exportiert.

Eine der Hauptfunktionen von Stealthwatch ist die kontinuierliche Überwachung des Datenverkehrs sowie die Erstellung von Basiskennzahlen für die normale Netzwerkaktivität. Mithilfe von Metadaten des verschlüsselten Datenstroms, die ihm von ETA gesendet werden, nutzt Stealthwatch mehrschichtiges maschinelles Lernen, um Verhaltensanomalien im Datenverkehr zu identifizieren, die auf verdächtige Ereignisse hinweisen könnten.

Im letzten Jahr hat Cisco Miercom engagiert, um eine unabhängige Bewertung der Lösung Cisco Encrypted Traffic Analytics durchzuführen. Im Rahmen dieser Bewertung hat Miercom bekannte und unbekannte Bedrohungen (Viren, Trojaner, Ransomware) über verschlüsselten und unverschlüsselten Datenverkehr durch große ETA- und Nicht-ETA-Netzwerke gesendet, um Bedrohungen zu identifizieren.

Zur Testzwecken wurde in beiden Netzwerken schadhafter Code ausgeführt. In beiden Fällen wurde verdächtige Aktivität schrittweise erkannt. Im ETA-Netzwerk wurden zu Beginn der Bedrohungen 36 % schneller erkannt als im Nicht-ETA-Netzwerk. Im Verlauf der Arbeit stieg die Entdeckungsproduktivität im ETA-Netzwerk zunehmend an. Nach mehreren Stunden Arbeit wurden schließlich zwei Drittel der aktiven Bedrohungen im ETA-Netzwerk erfolgreich identifiziert, was doppelt so viel ist wie der entsprechende Wert im Nicht-ETA-Netzwerk.

Die Funktionalität von ETA ist gut in Stealthwatch integriert. Bedrohungen werden nach Schweregrad eingestuft, mit detaillierten Informationen angezeigt, sowie mit Handlungsmöglichkeiten zur Behebung nach Bestätigung. Fazit – ETA funktioniert!

Erkennung und Verhinderung von Eindringlingen

Cisco hat jetzt ein weiteres effektives Tool zur Gewährleistung der Sicherheit — das Cisco Advanced Wireless Intrusion Prevention System (aWIPS): ein Mechanismus zur Bedrohungserkennung und -verhinderung für drahtlose Netzwerke. Die aWIPS-Lösung funktioniert auf der Ebene von Controllern, Access Points und der Cisco DNA Center-Management-Software. Der Prozess zur Erkennung, Benachrichtigung und Verhinderung von Bedrohungen kombiniert die Analyse des Netzwerkverkehrs, Informationen zu Netzwerkgeräten und der Netzwerktopologie, signaturbasierte Methoden und Anomalieerkennung, was letztendlich eine hohe Genauigkeit und Bedrohungsverhinderung im drahtlosen Netzwerk gewährleistet.

Die vollständige Integration von aWIPS in die Netzwerkstruktur ermöglicht die kontinuierliche Überwachung des drahtlosen Verkehrs sowohl in kabelgebundenen als auch in drahtlosen Netzwerken und nutzt diese Informationen für eine automatisierte Analyse potenzieller Angriffe aus verschiedenen Quellen, um umfassend mögliche Angriffe zu identifizieren und zu verhindern.

Authentifizierungsmechanismen

Derzeit unterstützt die Cisco Catalyst-Serie 9800 neben den klassischen Authentifizierungsmethoden auch WPA3. WPA3 ist die neueste Version von WPA und umfasst eine Reihe von Protokollen und Technologien, die Authentifizierung und Verschlüsselung für Wi-Fi-Netzwerke bieten.

WPA3 verwendet die Methode der gleichzeitigen Authentifizierung gleichwertiger Elemente (SAE - Simultaneous Authentication of Equals), um einen maximalen Schutz der Nutzer vor Passwortangriffsversuchen durch Dritte zu gewährleisten. Wenn sich ein Client mit einem Access Point verbindet, findet ein Austausch mittels SAE statt. Bei Erfolg erstellt jeder von ihnen einen kryptografisch sicheren Schlüssel, aus dem ein Sitzungsschlüssel abgeleitet wird, danach gehen sie in den Bestätigungszustand über. Anschließend können Client und Access Point bei jedem Bedarf zur Generierung eines Sitzungsschlüssels in Bestätigungszustände übergehen. Diese Methode gewährleistet direkte Geheimhaltung, sodass ein Angreifer zwar einen Schlüssel kompromittieren kann, jedoch nicht alle anderen Schlüssel.

Das bedeutet, dass SAE so konzipiert ist, dass ein Angreifer, der den Datenverkehr abfängt, nur einen Versuch hat, das Passwort zu erraten, bevor die abgefangenen Daten wertlos werden. Um einen längeren Brute-Force-Angriff durchzuführen, wäre physischer Zugang zum Zugangspunkt erforderlich.

Schutzmaßnahmen für Endgeräte

Das Hauptschutzmittel für Kunden in den drahtlosen Lösungen der Cisco Catalyst 9800-Serie ist derzeit Cisco Umbrella WLAN – ein Cloud-Dienst für Netzwerksicherheit, der auf DNS-Ebene arbeitet und sowohl bekannte als auch neue Bedrohungen automatisch erkennt.

Cisco Umbrella WLAN bietet Endgeräten einen sicheren Zugang zum Internet. Dies wird durch Inhaltsfilterung erreicht, d.h. durch das Blockieren des Zugriffs auf Ressourcen im Internet gemäß den Unternehmensrichtlinien. Auf diese Weise werden Endgeräte im Internet vor Malware, Ransomware und Phishing geschützt. Die Anwendung der Richtlinien basiert auf 60 kontinuierlich aktualisierten Inhaltskategorien.

Automatisierung

Moderne drahtlose Netzwerke sind viel flexibler und komplexer, weshalb traditionelle Methoden zur Konfiguration und zum Abrufen von Informationen von drahtlosen Controllern nicht ausreichen. Netzwerkadministratoren und IT-Sicherheitsexperten benötigen Werkzeuge zur Automatisierung und Analyse, was die Anbieter von Lösungen für drahtlose Netzwerke dazu anregt, solche Werkzeuge anzubieten.

Um diese Herausforderungen zu bewältigen, bieten die drahtlosen Controller der Cisco Catalyst Serie 9800 neben der traditionellen API auch Unterstützung für das Netzwerk-Konfigurationsprotokoll RESTCONF / NETCONF mit der Datenmodellierungssprache YANG (Yet Another Next Generation) an.

NETCONF ist ein XML-basiertes Protokoll, das von Anwendungen verwendet werden kann, um Informationen abzufragen und die Konfiguration von Netzwerkausrüstungen wie drahtlosen Controllern zu ändern.

Zusätzlich zu diesen Methoden ermöglichen die Cisco Catalyst Controller der Serie 9800 das Abrufen, Filtern und Analysieren von Daten über den Informationsfluss mittels der Protokolle NetFlow und sFlow.

Um die Sicherheit zu gewährleisten und den Datenverkehr zu modellieren, ist die Möglichkeit, spezifische Flüsse zu überwachen, ein wertvolles Werkzeug. Zu diesem Zweck wurde das sFlow-Protokoll implementiert, das es ermöglicht, aus jedem hundertsten Paket zwei zu erfassen. Manchmal kann dies jedoch für eine gründliche Analyse und Bewertung des Datenflusses nicht ausreichen. Eine Alternative dazu ist NetFlow, das von Cisco entwickelt wurde und es ermöglicht, 100 % aller Pakete in einem bestimmten Fluss zu erfassen und zu exportieren, um sie später analysieren zu können.

Eine weitere Funktion, die jedoch nur in der Hardware-Implementierung der Controller verfügbar ist und die Automatisierung des Drahtlosnetzwerks in den Cisco Catalyst der Serie 9800 ermöglicht, ist die integrierte Unterstützung der Programmiersprache Python als Erweiterung zur Nutzung von Skripten direkt auf dem Drahtloscontroller selbst.

Und schließlich wird für Monitoring- und Verwaltungsoperationen in den Cisco Catalyst der Serie 9800 das bewährte SNMP-Protokoll in den Versionen 1, 2 und 3 unterstützt.

Mit der Automatisierungslösung der Cisco Catalyst Serie 9800 erfüllt Cisco vollständig die modernen Anforderungen von Unternehmen. Sie bieten sowohl neue und einzigartige als auch bewährte Werkzeuge zur automatisierten Durchführung von Operationen und Analysen in drahtlosen Netzwerken jeder Größe und Komplexität.

Fazit

In den Lösungen auf Basis der Controller der Cisco Catalyst Serie 9800 hat Cisco hervorragende Ergebnisse in den Bereichen hohe Verfügbarkeit, Sicherheit und Automatisierung gezeigt.

Die Lösung erfüllt alle Anforderungen an hohe Verfügbarkeit, einschließlich einer Notfallumschaltung von weniger als einer Sekunde während unvorhergesehener Ereignisse und null Ausfallzeiten für geplante Ereignisse.

Die Controller der Cisco Catalyst Serie 9800 bieten einen umfassenden Schutz, der eine tiefgehende Paketprüfung zur Anwendungsidentifikation und -steuerung, vollständige Transparenz des Datenflusses sowie die Identifizierung von Bedrohungen im verschlüsselten Datenverkehr ermöglicht. Zudem kommen fortschrittliche Authentifizierungs- und Schutzmechanismen für Endgeräte zum Einsatz.

Um Operations und Analysen zu automatisieren, bieten die Cisco Catalyst der Serie 9800 umfassende Funktionen und nutzen dabei gängige Standardmodelle wie YANG, NETCONF, RESTCONF, traditionelle APIs und integrierte Python-Skripte.

Damit bekräftigt Cisco erneut seinen Status als führender globaler Anbieter von Netzwerklösungen, der mit der Zeit geht und alle Herausforderungen des modernen Geschäfts berücksichtigt.

Weitere Informationen über die Catalyst-Switch-Familie finden Sie auf Webseite Cisco.

Quelle: habr.com

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster