Es gibt einen Controller – keine Probleme: wie man drahtlos Netzwerke mühelos unterstützt

Im Jahr 2019 führte das Beratungsunternehmen Miercom eine unabhängige technologische Bewertung der Wi-Fi 6-Controller der Cisco Catalyst-Serie 9800 durch. Für diese Studie wurde eine Testumgebung mit Controllern und Wi-Fi 6-Zugangspunkten von Cisco erstellt, und die technische Lösung wurde in den folgenden Kategorien bewertet:

  • Verfügbarkeit;
  • Sicherheit;
  • Automatisierung.

Die Ergebnisse der Studie sind unten aufgeführt. Seit 2019 wurde die Funktionalität der Cisco Catalyst-Controller der Serie 9800 erheblich verbessert – diese Punkte sind ebenfalls in diesem Artikel reflektiert.

Weitere Vorteile der Wi-Fi 6-Technologie, Beispiele für die Implementierung und Anwendungsgebiete können Sie lesen hier.

Überblick über die Lösung

Wi-Fi 6-Controller der Cisco Catalyst-Serie 9800

Die Serie der drahtlosen Controller der Cisco Catalyst-Serie 9800 auf der Basis des Betriebssystems IOS-XE (das auch für Cisco-Switches und -Router verwendet wird) wird in verschiedenen Varianten angeboten.

Es gibt einen Controller – keine Probleme: wie man drahtlos Netzwerke mühelos unterstützt

Das High-End-Modell 9800-80 unterstützt eine Netzwerkübertragungskapazität von bis zu 80 Gb/s. Ein Controller 9800-80 unterstützt bis zu 6000 Zugangspunkte und bis zu 64.000 drahtlose Clients.

Das Mittelklassemodell – der Controller 9800-40 – unterstützt eine Kapazität von bis zu 40 Gb/s, bis zu 2000 Zugangspunkte und bis zu 32.000 drahtlose Clients.

Zusätzlich zu diesen Modellen wurde auch der drahtlose Controller 9800-CL (CL steht für Cloud) in die Wettbewerbsanalyse einbezogen. Das Modell 9800-CL funktioniert in virtuellen Umgebungen auf den Hypervisoren VMWare ESXI und KVM, und seine Eigenschaften hängen von den zugewiesenen Hardware-Ressourcen für die virtuelle Maschine des Controllers ab. In der maximalen Konfiguration unterstützt der Cisco 9800-CL, ebenso wie das High-End-Modell 9800-80, eine Skalierbarkeit von bis zu 6000 Zugangspunkten und bis zu 64.000 drahtlosen Clients.

Bei der Forschung wurden die Zugangspunkte Cisco Aironet AP der Serie 4800 verwendet, die den Betrieb auf 2,4 und 5 GHz unterstützen mit der Möglichkeit des dynamischen Wechsels in den Dual-5-GHz-Modus.

Teststand

Im Rahmen der Tests wurde ein Stand mit zwei drahtlosen Controllern Cisco Catalyst 9800-CL, die in einem Cluster arbeiten, und Zugangspunkten der Cisco Aironet AP-Serie 4800 erstellt.

Als Client-Geräte wurden Laptops von Dell und Apple sowie das Smartphone Apple iPhone verwendet.

Es gibt einen Controller – keine Probleme: wie man drahtlos Netzwerke mühelos unterstützt

Test der Verfügbarkeit

Die Verfügbarkeit wird definiert als die Fähigkeit der Benutzer, auf ein System oder einen Dienst zuzugreifen und ihn zu nutzen. Hohe Verfügbarkeit bedeutet, dass ein kontinuierlicher Zugang zu einem System oder Dienst gewährleistet ist, unabhängig von bestimmten Ereignissen.

Die hohe Verfügbarkeit wurde in vier Szenarien getestet, wobei die ersten drei Szenarien vorhersehbare oder geplante Ereignisse sind, die sowohl während der Arbeitszeit als auch außerhalb stattfinden können. Das fünfte Szenario ist ein klassischer Ausfall, der ein unvorhersehbares Ereignis darstellt.

Beschreibung der Szenarien:

  • Fehlerbehebung – ein Mikro-Update des Systems (Bugfix oder Sicherheitspatch), das es ermöglicht, einen bestimmten Fehler oder eine Schwachstelle zu beheben, ohne das gesamte Systemsoftware zu aktualisieren;
  • Funktionelles Update – Hinzufügen oder Erweitern der aktuellen Funktionalität des Systems durch Installation funktioneller Updates;
  • Vollständiges Update – Aktualisierung des Software-Images des Controllers;
  • Hinzufügen eines Access Points – das Hinzufügen eines neuen Modells eines Access Points zum drahtlosen Netzwerk, ohne dass eine Neugestaltung oder Aktualisierung der Software des drahtlosen Controllers erforderlich ist;
  • Ausfall – der Ausfall des drahtlosen Controllers.

Fehlerbehebungen und Schwachstellen

Oft erfordert die Installation von Patches in vielen konkurrierenden Lösungen ein vollständiges Update der Systemsoftware des drahtlosen Controllers, was zu unvorhergesehenen Ausfallzeiten führen kann. Im Fall der Lösung von Cisco erfolgt die Installation von Patches ohne Unterbrechung der Produktivität. Patches können auf jedem der Komponenten installiert werden, während die drahtlose Infrastruktur weiterhin funktioniert.

Der Prozess selbst ist recht einfach. Die Patch-Datei wird in den Boot-Ordner eines der Cisco-WLAN-Controller kopiert, und dann wird der Vorgang über die grafische Benutzeroberfläche oder die Befehlszeile bestätigt. Außerdem kann der Patch über die grafische Benutzeroberfläche oder die Befehlszeile auch zurückgezogen oder entfernt werden, ebenfalls ohne Unterbrechung des Systembetriebs.

Funktionelles Update

Funktionsupdates werden verwendet, um neue Funktionen zu aktivieren. Eine solche Verbesserung ist das Update der Anwendungs-Signaturdatenbank. Dieses Paket wurde in den Cisco-Controllern als Test installiert. Genau wie bei den Fehlerbehebungen erfolgt das Funktionsupdate ohne Ausfallzeiten oder Unterbrechungen des Systems.

Vollständiges Update

Momentan wird das vollständige Update des Controller-Images genauso durchgeführt wie das Funktionsupdate, also ohne Ausfallzeiten. Diese Möglichkeit ist jedoch nur in einer Clusterkonfiguration verfügbar, wenn mehr als ein Controller vorhanden ist. Das vollständige Update erfolgt nacheinander: zuerst auf einem Controller, dann auf dem anderen.

Hinzufügen eines neuen Access Point-Modells

Die Anschluss neuer Access Points, die zuvor nicht mit dem verwendeten Software-Image des Controllers betrieben wurden, an das drahtlose Netzwerk ist eine recht häufige Operation, insbesondere in großen Netzwerken (Flughäfen, Hotels, Produktionsstätten). Häufig erfordert diese Operation in den Lösungen der Wettbewerber ein Update der Firmware oder einen Neustart der Controller.

Beim Anschluss neuer Wi-Fi 6 Access Points an den Cluster der Cisco Catalyst 9800-Controller treten solche Probleme nicht auf. Der Anschluss neuer Punkte an den Controller erfolgt ohne Software-Updates und dieser Prozess erfordert keinen Neustart, wodurch er keinerlei Einfluss auf das drahtlose Netzwerk hat.

Ausfall des Controllers

In der Testumgebung werden zwei Wi-Fi 6 Controller (Active / Standby) verwendet, und der Access Point hat eine direkte Verbindung zu beiden Controllern.

Ein drahtloser Controller ist aktiv, der andere ist entsprechend als Standby. Bei einem Ausfall des aktiven Controllers übernimmt der Standby-Controller die Kontrolle und sein Status ändert sich auf aktiv. Dieses Verfahren erfolgt ohne Unterbrechung für den Access Point und Wi-Fi für die Kunden.

Sicherheit

In diesem Abschnitt werden Aspekte der Sicherheit behandelt, die in drahtlosen Netzwerken eine äußerst relevante Aufgabe darstellt. Die Sicherheit der Lösung wird anhand der folgenden Merkmale bewertet:

  • Anwendungskennung;
  • Verkehrsflussverfolgung;
  • Analyse des verschlüsselten Datenverkehrs;
  • Erkennung und Verhinderung von Eindringversuchen;
  • Authentifizierungsmechanismen;
  • Schutzmittel für Endgeräte.

Anwendungsidentifikation

Innerhalb der Vielzahl an Produkten auf dem Markt für Unternehmens- und Industrielles Wi-Fi gibt es Unterschiede in der Fähigkeit, den Verkehr nach Anwendungen zu identifizieren. Produkte verschiedener Hersteller können unterschiedlich viele Anwendungen identifizieren. Dabei sind viele der Anwendungen, die bei Wettbewerbsprodukten als identifizierbar angegeben werden, in Wirklichkeit Webseiten und keine einzigartigen Anwendungen.

Ein weiteres interessantes Merkmal der Anwendungsidentifikation ist, dass die Lösungen stark in ihrer Identifikationsgenauigkeit variieren.

Nach Berücksichtigung aller durchgeführten Tests kann verantwortungsbewusst erklärt werden, dass die Anwendungsidentifikation der Cisco Wi-Fi-6-Lösung sehr präzise ist: Jabber, Netflix, Dropbox, YouTube und andere beliebte Anwendungen sowie Web-Services wurden genau erkannt. Zudem können Cisco-Lösungen mit Hilfe von DPI (Deep Packet Inspection) tiefer in die Datenpakete eindringen.

Überwachung des Datenverkehrs

Ein weiterer Test wurde durchgeführt, um zu überprüfen, ob das System Datenströme genau verfolgen und melden kann (z.B. bei der Übertragung großer Dateien). Dazu wurde eine Datei mit einer Größe von 6,5 Megabyte über das File Transfer Protocol (FTP) über das Netzwerk gesendet.

Die Cisco-Lösung hat die Aufgabe vollumfänglich erfüllt und konnte diesen Verkehr dank NetFlow und ihrer Hardwarefähigkeiten verfolgen. Der Verkehr wurde sofort erkannt und mit dem exakten Volumen der übertragenen Daten identifiziert.

Analyse des verschlüsselten Verkehrs

Benutzerdatenverkehr wird zunehmend verschlüsselt. Dies geschieht, um ihn vor dem Tracking oder der Abfangen durch Bösewichte zu schützen. Gleichzeitig nutzen Hacker zunehmend Verschlüsselung, um ihre Malware zu verbergen und andere zweifelhafte Aktionen durchzuführen, wie zum Beispiel Man-in-the-Middle (MiTM) oder Angriffe unter Verwendung von Keylogging.

Die meisten Unternehmen überprüfen einen Teil des verschlüsselten Verkehrs, indem sie ihn zunächst mithilfe von Firewalls oder Eindringungsschutzsystemen entschlüsseln. Dieser Prozess ist jedoch zeitaufwändig und schadet der Gesamtleistung des Netzwerks. Darüber hinaus werden diese Daten nach der Entschlüsselung anfällig für neugierige Augen.

Die Cisco Catalyst 9800-Serie Controller lösen erfolgreich die Herausforderung der Analyse verschlüsselten Traffics auf andere Weise. Die Lösung trägt den Namen Encrypted Traffic Analytics (ETA). ETA ist eine Technologie, die in ihrer Art konkurrenzlos ist und schädliche Software im verschlüsselten Traffic ohne Dekodierung erkennt. ETA ist eine Kernfunktion von IOS-XE, die Enhanced NetFlow umfasst und erweiterte Verhaltensalgorithmen zur Identifizierung schädlicher Traffic-Muster nutzt, die in verschlüsseltem Traffic verborgen sind.

Es gibt einen Controller – keine Probleme: wie man drahtlos Netzwerke mühelos unterstützt

ETA dekodiert keine Nachrichten, sondern sammelt Profile von Metadaten verschlüsselter Trafficströme – Paketgrößen, Zeitintervalle zwischen Paketen und vieles mehr. Anschließend werden die Metadaten in NetFlow v9 Aufzeichnungen nach Cisco Stealthwatch exportiert.

Eine Schlüsselnummer von Stealthwatch ist die kontinuierliche Überwachung des Traffics sowie die Erstellung von Basismetriken zur normalen Netzwerkaktivität. Mit den Metadaten des verschlüsselten Streams, die ihm von ETA übermittelt werden, verwendet Stealthwatch mehrstufiges maschinelles Lernen zur Erkennung von Verhaltensanomalien im Traffic, die auf verdächtige Ereignisse hindeuten können.

Im vergangenen Jahr beauftragte Cisco Miercom mit einer unabhängigen Bewertung der Cisco Encrypted Traffic Analytics Lösung. Im Rahmen dieser Bewertung sendete Miercom gezielt bekannte und unbekannte Bedrohungen (Viren, Trojaner, Ransomware) im verschlüsselten und unverschlüsselten Traffic durch große ETA- und Nicht-ETA-Netzwerke, um Bedrohungen zu identifizieren.

Zur Testung wurde Schadcode in beiden Netzwerken ausgeführt. In beiden Fällen wurde verdächtige Aktivität schrittweise entdeckt. Im ETA-Netzwerk wurden die Bedrohungen zu Beginn 36 % schneller erkannt als im Nicht-ETA-Netzwerk. Während des Betriebs stieg die Entdeckungsproduktivität im ETA-Netzwerk. Letztendlich wurden nach einigen Stunden im ETA-Netzwerk zwei Drittel der aktiven Bedrohungen erfolgreich identifiziert, was doppelt so viel ist wie der vergleichbare Wert im Nicht-ETA-Netzwerk.

Die Funktionalität von ETA ist gut in Stealthwatch integriert. Bedrohungen werden nach Schweregrad eingestuft, detaillierte Informationen werden angezeigt sowie verschiedene Maßnahmen zur Behebung nach Bestätigung. Fazit – ETA funktioniert!

Erkennung und Eindämmung von Eindringlingen

Jetzt hat Cisco ein weiteres effektives Werkzeug zur Gewährleistung der Sicherheit – das Cisco Advanced Wireless Intrusion Prevention System (aWIPS): ein Mechanismus zur Erkennung und Verhinderung von Bedrohungen in drahtlosen Netzwerken. Die aWIPS-Lösung arbeitet auf der Ebene von Controllern, Zugangspunkten und der Verwaltungssoftware Cisco DNA Center. Der Prozess der Bedrohungserkennung, -benachrichtigung und -verhinderung kombiniert die Analyse des Netzwerkverkehrs, Informationen über Netzwerkgeräte und die Netzwerktopologie, signaturbasierte Methoden und die Erkennung von Anomalien, was letztendlich eine hohe Genauigkeit und die Verhinderung von Bedrohungen im drahtlosen Netzwerk gewährleistet.

Die vollständige Integration von aWIPS in die Netzwerkinfrastruktur ermöglicht es, den drahtlosen Verkehr in kabelgebundenen sowie drahtlosen Netzwerken kontinuierlich zu überwachen und ihn für die automatische Analyse potenzieller Angriffe aus verschiedenen Quellen zu nutzen, um mögliche Angriffe so umfassend wie möglich zu identifizieren und zu verhindern.

Authentifizierungsmechanismen

Derzeit bietet die Cisco Catalyst Serie 9800 neben klassischen Authentifizierungsmechanismen Unterstützung für WPA3. WPA3 ist die neueste Version von WPA und umfasst eine Reihe von Protokollen und Technologien, die Authentifizierung und Verschlüsselung für Wi-Fi-Netzwerke bereitstellen.

WPA3 verwendet das Verfahren der gleichzeitigen Authentifizierung von Gleichberechtigten (SAE – Simultaneous Authentication of Equals), um den Benutzern den bestmöglichen Schutz vor Passwort-Knackversuchen durch Dritte zu bieten. Wenn sich ein Client mit einem Zugangspunkt verbindet, findet ein SAE-Austausch statt. Im Erfolgsfall erstellt jeder von ihnen einen kryptografisch sicheren Schlüssel, aus dem der Sitzungsschlüssel abgeleitet wird, und sie wechseln anschließend in den Bestätigungszustand. Danach können der Client und der Zugangspunkt in den Bestätigungszustand wechseln, wann immer es erforderlich ist, einen Sitzungsschlüssel zu generieren. Die Methode nutzt direkte Geheimhaltung, bei der ein Angreifer einen Schlüssel knacken kann, aber nicht alle anderen Schlüssel.

Das heißt, SAE ist so aufgebaut, dass ein Angreifer, der den Verkehr abfängt, nur eine Gelegenheit hat, das Passwort zu erraten, bevor die abgefangenen Daten nutzlos werden. Um ein dauerhaftes Passwort-Knacken zu ermöglichen, wäre physischer Zugang zum Zugangspunkt erforderlich.

Schutzmechanismen für Client-Geräte

Das Hauptmittel zum Schutz von Kunden in den drahtlosen Lösungen der Cisco Catalyst Serie 9800 ist derzeit Cisco Umbrella WLAN – ein Cloud-basierter Netzwerksicherheitsdienst, der auf DNS-Ebene arbeitet und sowohl bekannte als auch neue Bedrohungen automatisch erkennt.

Cisco Umbrella WLAN ermöglicht den Client-Geräten eine sichere Internetverbindung. Dies wird durch Inhaltsfilterung erreicht, d.h. durch das Blockieren des Zugriffs auf Ressourcen im Internet gemäß den Unternehmensrichtlinien. So werden die Client-Geräte im Internet vor Malware, Ransomware und Phishing geschützt. Die Anwendung der Richtlinien basiert auf 60 kontinuierlich aktualisierten Inhaltskategorien.

Automatisierung

Moderne drahtlose Netzwerke sind viel flexibler und komplexer, weshalb traditionelle Methoden zur Konfiguration und Informationsabfrage von drahtlosen Controllern nicht ausreichen. Netzwerkadministratoren und Sicherheitsfachleute benötigen Werkzeuge zur Automatisierung und Analyse, was die Anbieter von Lösungen für drahtlose Netzwerke dazu anregt, solche Tools anzubieten.

Zur Lösung dieser Aufgaben unterstützen die drahtlosen Controller der Cisco Catalyst Serie 9800 neben einer traditionellen API auch das Netzwerk-Konfigurationsprotokoll RESTCONF / NETCONF mit der Datenmodellierungssprache YANG (Yet Another Next Generation).

NETCONF ist ein XML-basiertes Protokoll, das von Anwendungen verwendet werden kann, um Informationen abzufragen und die Konfiguration von Netzwerkgeräten, wie z.B. drahtlosen Controllern, zu ändern.

Neben diesen Methoden bieten die Controller der Cisco Catalyst Serie 9800 die Möglichkeit, Daten zum Informationsfluss durch das Protokoll NetFlow und sFlow zu erfassen, auszuwählen und zu analysieren.

Zur Gewährleistung der Sicherheit und zur Modellierung des Datenverkehrs ist die Möglichkeit, spezifische Strömungen zu verfolgen, ein wertvolles Werkzeug. Zur Lösung dieser Aufgabe wurde das Protokoll sFlow implementiert, das es ermöglicht, zwei Pakete aus jeweils hundert zu erfassen. Manchmal kann dies jedoch für eine angemessene Analyse und Beurteilung des Verkehrs nicht ausreichen. Daher ist NetFlow, das von Cisco realisiert wurde, eine Alternative, die es ermöglicht, 100 % aller Pakete in einem bestimmten Fluss zu erfassen und zu exportieren, um sie anschließend zu analysieren.

Eine weitere Funktion, die allerdings nur in der hardwareseitigen Umsetzung der Controller verfügbar ist und die Automatisierung des Wireless-Netzwerks in den Cisco Catalyst 9800 Series Controllern ermöglicht, ist die integrierte Unterstützung der Programmiersprache Python als Erweiterung, um Skripte direkt auf dem Wireless-Controller zu verwenden.

Und schließlich wird für Überwachungs- und Verwaltungsoperationen in den Cisco Catalyst 9800 Series Controllern das bewährte Protokoll SNMP in den Versionen 1, 2 und 3 unterstützt.

Somit entsprechen die Automatisierungsfunktionen der Cisco Catalyst 9800 Series den modernen geschäftlichen Anforderungen, indem sie sowohl neue und einzigartige als auch bewährte Werkzeuge für die automatisierte Durchführung von Operationen und Analysen in drahtlosen Netzwerken jeder Größe und Komplexität bieten.

Fazit

In den Lösungen auf Basis der Cisco Catalyst 9800 Series Controller hat Cisco hervorragende Ergebnisse in den Kategorien: hohe Verfügbarkeit, Sicherheit und Automatisierung erzielt.

Die Lösung erfüllt sämtliche Anforderungen an eine hohe Verfügbarkeit, wie z. B. das Failover in weniger als einer Sekunde während unvorhergesehener Ereignisse und null Ausfallzeiten für geplante Ereignisse.

In den Cisco Catalyst 9800 Series Controllern ist ein umfassender Schutz implementiert, der eine tiefgehende Paketinspektion zur Anwendungsidentifikation und -verwaltung, vollständige Transparenz des Datenflusses und die Identifizierung von Bedrohungen, die in verschlüsseltem Datenverkehr verborgen sind, bietet; außerdem kommen fortschrittliche Authentifizierungs- und Schutzmechanismen für Client-Geräte zum Einsatz.

Zur Automatisierung von Operationen und Analysen verfügen die Lösungen der Cisco Catalyst 9800 Series über umfangreiche Möglichkeiten, indem sie gängige Standardmodelle wie YANG, NETCONF, RESTCONF, traditionelle API-Schnittstellen und integrierte Python-Skripte nutzen.

Damit bestätigt Cisco einmal mehr seinen Status als führender Hersteller von Netzwerk-Lösungen, der mit der Zeit geht und alle Herausforderungen des modernen Geschäfts berücksichtigt.

Weitere Informationen über die Familie der Catalyst-Switches finden Sie auf Website Cisco.

Quelle: habr.com

60GB SSD 8Gb DDR4