{"id":31058,"date":"2019-10-31T21:39:12","date_gmt":"2019-10-31T18:39:12","guid":{"rendered":"https:\/\/prohoster.info\/blog\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-pervaya\/"},"modified":"2019-10-31T21:39:12","modified_gmt":"2019-10-31T18:39:12","slug":"kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-pervaya","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-pervaya","title":{"rendered":"Wie man die Netzwerk-Infrastruktur unter Kontrolle bringt. Kapitel drei. Netzwerksicherheit. Teil eins","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><i>Dieser Artikel ist der dritte in der Artikelreihe \u201eWie man die Netzwerkinfrastruktur unter Kontrolle bringt\u201c. Den Inhalt aller Artikel der Reihe und die Links dazu finden Sie <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/447008\/\">hier<\/a><\/noindex><\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"Wie man die Netzwerk-Infrastruktur unter Kontrolle bringt. Kapitel drei. Netzwerksicherheit. Teil eins\" src=\"\/wp-content\/uploads\/2019\/04\/cdf33cc6797d26df8fef5533f2570c47.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEs hat keinen Sinn, \u00fcber die vollst\u00e4ndige Beseitigung von Sicherheitsrisiken zu sprechen. Grunds\u00e4tzlich k\u00f6nnen wir sie nicht auf null reduzieren. Au\u00dferdem muss man verstehen, dass unsere L\u00f6sungen immer teurer werden, je sicherer wir unser Netzwerk machen wollen. Es ist wichtig, einen sinnvollen Kompromiss zwischen Preis, Komplexit\u00e4t und Sicherheit f\u00fcr Ihr Netzwerk zu finden. <\/p>\n<p>Nat\u00fcrlich ist das Sicherheitsdesign organisch in die allgemeine Architektur integriert, und die verwendeten Sicherheitsl\u00f6sungen haben Einfluss auf die Skalierbarkeit, Zuverl\u00e4ssigkeit und Verwaltbarkeit der Netzwerkinfrastruktur, was ebenfalls ber\u00fccksichtigt werden muss.<\/p>\n<p>Aber ich m\u00f6chte daran erinnern, dass wir jetzt nicht \u00fcber den Aufbau eines Netzwerks sprechen. Entsprechend unseren <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/433614\/\">Ausgangsbedingungen<\/a><\/noindex> haben wir bereits ein Design, die Ausr\u00fcstung wurde ausgew\u00e4hlt und die Infrastruktur wurde geschaffen, und in dieser Phase sollten wir, wenn m\u00f6glich, \"leben\" und L\u00f6sungen im Kontext des zuvor gew\u00e4hlten Ansatzes finden.<\/p>\n<p>Unsere Aufgabe ist es jetzt, die Risiken, die mit der Netzwerksicherheit verbunden sind, zu identifizieren und sie auf ein angemessenes Niveau zu reduzieren. <noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h1>Audit der Netzwerksicherheit<\/h1>\n<p>\nWenn in Ihrer Organisation Prozesse nach ISO 27k implementiert sind, sollte das Sicherheitse audit und \u00c4nderungen im Netzwerk organisch in die allgemeinen Prozesse im Rahmen dieses Ansatzes integriert werden. Aber diese Standards sind nicht \u00fcber spezifische L\u00f6sungen, nicht \u00fcber Konfiguration, nicht \u00fcber Design\u2026 Es gibt keine eindeutigen Empfehlungen, es gibt keine Standards, die detailliert vorschreiben, wie Ihr Netzwerk aussehen sollte. Das ist die Komplexit\u00e4t und Sch\u00f6nheit dieser Aufgabe.<\/p>\n<p>Ich w\u00fcrde einige m\u00f6gliche Netzwerksicherheitsaudits hervorheben:<\/p>\n<ul>\n<li>Audit der Ger\u00e4tekonfiguration (Hardening)<\/li>\n<li>Audit des Sicherheitsdesigns<\/li>\n<li>Audit der Zugriffe<\/li>\n<li>Audit der Prozesse<\/li>\n<\/ul>\n<p><\/p>\n<h1>Audit der Ger\u00e4tekonfiguration (Hardening)<\/h1>\n<p>\nEs scheint, dass dies in den meisten F\u00e4llen der beste Ausgangspunkt f\u00fcr das Audit und die Verbesserung der Sicherheit Ihres Netzwerks ist. IMHO ist dies eine gute Demonstration des Pareto-Prinzips (20 % des Aufwands bringen 80 % des Ergebnisses, w\u00e4hrend die restlichen 80 % des Aufwands nur 20 % des Ergebnisses bringen). <\/p>\n<p>Die Essenz ist, dass wir normalerweise Empfehlungen von Anbietern zu den \u201ebest practices\u201c f\u00fcr die Sicherheit bei der Konfiguration von Ger\u00e4ten haben. Dies wird als \u201eHardening\u201c bezeichnet.<\/p>\n<p>Es wird auch h\u00e4ufig eine Umfrage (oder selbst erstellt) auf der Grundlage dieser Empfehlungen gefunden, die Ihnen hilft zu bestimmen, wie gut die Konfiguration Ihrer Ger\u00e4te diesen \u201eBest Practices\u201c entspricht, und basierend auf dem Ergebnis \u00c4nderungen in Ihrem Netzwerk vorzunehmen. Dies erm\u00f6glicht es Ihnen, die Sicherheitsrisiken relativ einfach und tats\u00e4chlich ohne Kosten erheblich zu senken.<\/p>\n<blockquote><p>Einige Beispiele f\u00fcr verschiedene Cisco-Betriebssysteme.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/support\/docs\/ip\/access-lists\/13608-21.html\">Cisco IOS Konfigurationsh\u00e4rtung<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/tools.cisco.com\/security\/center\/resources\/increase_security_ios_xr_devices.html\">Cisco IOS-XR Konfigurationsh\u00e4rtung<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/tools.cisco.com\/security\/center\/resources\/securing_nx_os.html\">Cisco NX-OS Konfigurationsh\u00e4rtung<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/solutions\/Enterprise\/Security\/Baseline_Security\/securebasebook\/appendxD.html\">Cisco Baseline Sicherheits-Checkliste<\/a><\/noindex><\/p>\n<p>Basierend auf diesen Dokumenten kann eine Liste von Anforderungen f\u00fcr die Konfiguration jedes Ger\u00e4tetyps erstellt werden. Zum Beispiel k\u00f6nnten diese Anforderungen f\u00fcr Cisco N7K VDC so aussehen: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.dropbox.com\/s\/hnat6yriyptigzb\/7k_hard.xlsx?dl=0\">so<\/a><\/noindex>.<\/p><\/blockquote>\n<p>\nAuf diese Weise k\u00f6nnen Konfigurationsdateien f\u00fcr verschiedene Arten von aktiven Ger\u00e4ten Ihrer Netzwerk-Infrastruktur erstellt werden. Anschlie\u00dfend k\u00f6nnen Sie diese Konfigurationsdateien manuell oder unter Verwendung von Automatisierung \u201ehochladen\u201c. Wie dieser Prozess automatisiert werden kann, wird in einer anderen Artikelreihe, die sich mit Orchestrierung und Automatisierung besch\u00e4ftigt, ausf\u00fchrlich behandelt.<\/p>\n<h1>Sicherheitsaudit des Designs<\/h1>\n<p>\nIn der Regel sind in einem Unternehmensnetzwerk (enterprise network) in irgendeiner Form die folgenden Segmente vorhanden: <\/p>\n<ul>\n<li>DC (\u00d6ffentliche Dienste DMZ und Intranet-Rechenzentrum)<\/li>\n<li>Internetzugang<\/li>\n<li>Remote Access VPN<\/li>\n<li>WAN Edge<\/li>\n<li>Branch<\/li>\n<li>Campus (B\u00fcro)<\/li>\n<li>Kern<\/li>\n<\/ul>\n<p>\nDie Namen stammen aus <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/solutions\/Enterprise\/Security\/SAFE_RG\/SAFE_rg\/chap1.html\">Cisco SAFE<\/a><\/noindex> Modellen, aber es ist nat\u00fcrlich nicht zwingend erforderlich, sich an diese Namen und dieses Modell zu halten. Schlie\u00dflich m\u00f6chte man \u00fcber den Inhalt sprechen und sich nicht in Formalit\u00e4ten verlieren.<\/p>\n<p>F\u00fcr jedes dieser Segmente werden die Anforderungen an das Sicherheitsniveau, Risiken und folglich die L\u00f6sungen unterschiedlich sein.<\/p>\n<p>Betrachten wir jedes dieser Segmente einzeln hinsichtlich der Probleme, mit denen Sie aus Sicht des Sicherheitsdesigns konfrontiert werden k\u00f6nnten. Ich m\u00f6chte hier nochmals betonen, dass dieser Artikel keineswegs den Anspruch auf Vollst\u00e4ndigkeit erhebt, da es in diesem wirklich tiefgr\u00fcndigen und vielschichtigen Thema nicht einfach ist (wenn \u00fcberhaupt m\u00f6glich), dies zu erreichen, sondern meine pers\u00f6nliche Erfahrung widerspiegelt.<\/p>\n<p>Es gibt keine perfekte L\u00f6sung (zumindest jetzt nicht). Es ist immer ein Kompromiss. Aber es ist wichtig, dass die Entscheidung, einen bestimmten Ansatz zu w\u00e4hlen, bewusst getroffen wird, mit Verst\u00e4ndnis f\u00fcr die Vor- und Nachteile.<\/p>\n<h2>Rechenzentrum<\/h2>\n<p>\nDas sicherheitskritischste Segment.<br \/>\nUnd wie gewohnt gibt es auch hier keine universelle L\u00f6sung. Alles h\u00e4ngt stark von den Anforderungen an das Netzwerk ab. <\/p>\n<h3>Ist eine Firewall notwendig oder nicht?<\/h3>\n<p>\nEs scheint, dass die Antwort offensichtlich ist, aber es ist nicht ganz so eindeutig, wie es scheint. Und Ihre Auswahl kann nicht nur von<b> der Preis<\/b>. <\/p>\n<blockquote><p>Beispiel 1. <b>Latenzen.<\/b><\/p>\n<p>Wenn zwischen bestimmten Segmenten des Netzwerks eine geringe Latenz ein wesentliches Kriterium ist, was beispielsweise im Fall von B\u00f6rsen zutrifft, dann k\u00f6nnen wir zwischen diesen Segmenten keine Firewalls verwenden. Es ist schwierig, Studien zu Latenzen bei Firewalls zu finden, aber nur wenige Switch-Modelle k\u00f6nnen Latenzen von weniger als oder etwa 1 \u00b5s bereitstellen, deshalb denke ich, dass Firewalls nicht das Richtige f\u00fcr Sie sind, wenn Mikroseunden entscheidend sind.<\/p><\/blockquote>\n<blockquote><p>Beispiel 2. <b>Leistung.<\/b><\/p>\n<p>Die Bandbreite der Top L3-Switches liegt in der Regel um Gr\u00f6\u00dfenordnungen h\u00f6her als die Bandbreite der leistungsf\u00e4higsten Firewalls. Daher wird es Ihnen wahrscheinlich auch nicht m\u00f6glich sein, diesen Datenverkehr durch Firewalls zu leiten, wenn der Verkehr hochintensiv ist.<\/p><\/blockquote>\n<p><\/p>\n<blockquote><p>Beispiel 3. <b>Zuverl\u00e4ssigkeit.<\/b><\/p>\n<p>Firewalls, insbesondere moderne NGFW (Next-Generation Firewalls) \u2013 sind komplizierte Ger\u00e4te. Sie sind wesentlich komplexer als L3\/L2-Switches. Sie bieten viele Dienste und Konfigurationsm\u00f6glichkeiten, daher ist es nicht verwunderlich, dass ihre Zuverl\u00e4ssigkeit deutlich geringer ist. Wenn die Kontinuit\u00e4t des Dienstes f\u00fcr das Netzwerk entscheidend ist, m\u00fcssen Sie m\u00f6glicherweise abw\u00e4gen, was zu einer besseren Verf\u00fcgbarkeit f\u00fchrt \u2013 Sicherheit durch Firewalls oder die Einfachheit eines Netzes, das auf Switches (oder verschiedenen Arten von Fabriken) mit normalen ACLs basiert.<\/p><\/blockquote>\n<p> In den vorangegangenen Beispielen werden Sie h\u00f6chstwahrscheinlich (wie gewohnt) einen Kompromiss finden m\u00fcssen. Schauen Sie sich die folgenden L\u00f6sungen an: <\/p>\n<ul>\n<li>Wenn Sie beschlossen haben, innerhalb des Rechenzentrums keine Firewalls zu verwenden, m\u00fcssen Sie sorgf\u00e4ltig \u00fcberlegen, wie Sie den Zugang am Rand maximal einschr\u00e4nken k\u00f6nnen. Sie k\u00f6nnten beispielsweise nur die erforderlichen Ports aus dem Internet (f\u00fcr den Client-Datenverkehr) und administrative Zug\u00e4nge zum Rechenzentrum nur von Jump-Hosts aus \u00f6ffnen. F\u00fchren Sie alle erforderlichen \u00dcberpr\u00fcfungen (Authentifizierung\/Autorisierung, Antivirus, Protokollierung, \u2026) auf den Jump-Hosts durch.<\/li>\n<li>Sie k\u00f6nnen die logische Unterteilung des Netzwerks im Rechenzentrum in Segmente nutzen, \u00e4hnlich dem in PSEFABRIC beschriebenen Schema. <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/nihole\/PSEFABRIC\/wiki\/p002-design\">Beispiel p002<\/a><\/noindex>. Die Routing-Konfiguration muss so gestaltet sein, dass latenzsensitiver oder hochintensiver Verkehr \u201einnerhalb\u201c eines Segments (im Falle von p002, dem VRF) l\u00e4uft und nicht durch die Firewall geht. Der Verkehr zwischen verschiedenen Segmenten wird weiterhin \u00fcber die Firewall laufen. Auch kann Route-Leaking zwischen VRFs verwendet werden, um die Umleitung des Verkehrs durch die Firewall zu vermeiden.<\/li>\n<li>Es kann auch die Firewall im transparenten Modus verwendet werden, und zwar nur f\u00fcr die VLANs, bei denen diese Faktoren (Latenz\/Performance) nicht entscheidend sind. Aber man muss die Einschr\u00e4nkungen, die mit der Verwendung dieses Modus f\u00fcr jeden Anbieter verbunden sind, genau pr\u00fcfen.<\/li>\n<li>Sie k\u00f6nnten \u00fcber den Einsatz einer Service-Chain-Architektur nachdenken. Dies w\u00fcrde es erm\u00f6glichen, nur den notwendigen Verkehr durch die Firewall zu leiten. Theoretisch sieht das gut aus, aber ich habe diese L\u00f6sung noch nie in der Produktion gesehen. Wir haben vor etwa drei Jahren eine Service-Chain f\u00fcr Cisco ACI\/Juniper SRX\/F5 LTM getestet, aber zu diesem Zeitpunkt schien uns die L\u00f6sung \u201eunreif\u201c zu sein.<\/li>\n<\/ul>\n<p><\/p>\n<h3>Schutzstufe<\/h3>\n<p>\nNun m\u00fcssen Sie die Frage beantworten, welche Werkzeuge Sie zur Filterung des Verkehrs verwenden m\u00f6chten. Hier sind einige der Funktionen, die normalerweise in einer NGFW (z.B.) vorhanden sind: <noindex><a rel=\"nofollow\" href=\"https:\/\/docs.paloaltonetworks.com\/pan-os\/8-0\/pan-os-admin\/policy\/security-profiles.html\">hier<\/a><\/noindex>):<\/p>\n<ul>\n<li>stateful firewalling (Standard)<\/li>\n<li>application firewalling<\/li>\n<li>threat prevention (Antivirus, Anti-Spyware und Schwachstellen)<\/li>\n<li>URL-Filterung<\/li>\n<li>Datenfilterung (Inhaltsfilterung)<\/li>\n<li>Dateiblocking (Blockierung von Dateitypen)<\/li>\n<li>DOS-Schutz<\/li>\n<\/ul>\n<p>\nUnd nicht alles ist eindeutig. Es k\u00f6nnte scheinen, dass je h\u00f6her die Schutzstufe, desto besser. Aber Sie m\u00fcssen auch ber\u00fccksichtigen, dass<\/p>\n<ul>\n<li>je mehr der oben genannten Funktionen der Firewall Sie verwenden, desto teurer wird es nat\u00fcrlich (Lizenzen, zus\u00e4tzliche Module).<\/li>\n<li>Der Einsatz bestimmter Algorithmen kann die Durchsatzrate der Firewall erheblich verringern und auch die Latenzen erh\u00f6hen, siehe zum Beispiel <noindex><a rel=\"nofollow\" href=\"https:\/\/www.paloaltonetworks.com\/products\/secure-the-network\/next-generation-firewall\/pa-7000-series\">hier<\/a><\/noindex><\/li>\n<li>Wie bei jeder komplexen L\u00f6sung kann die Verwendung komplexer Schutzmethoden die Zuverl\u00e4ssigkeit Ihrer L\u00f6sung verringern, z.B. habe ich beim Einsatz von Application Firewalling festgestellt, dass einige ganz standardm\u00e4\u00dfig funktionierende Anwendungen (DNS, SMB) blockiert wurden.<\/li>\n<\/ul>\n<p>\nWie gewohnt m\u00fcssen Sie die optimale L\u00f6sung f\u00fcr Ihr Netzwerk finden.<\/p>\n<p>Es ist nicht m\u00f6glich, eindeutig zu beantworten, welche Schutzfunktionen erforderlich sein k\u00f6nnten. Erstens, weil es nat\u00fcrlich von den Daten abh\u00e4ngt, die Sie \u00fcbertragen oder speichern und zu sch\u00fctzen versuchen. Zweitens ist die Wahl der Schutzmittel in der Tat oft eine Frage des Vertrauens in den Anbieter. Sie kennen die Algorithmen nicht, wissen nicht, wie effektiv sie sind, und k\u00f6nnen sie nicht umfassend testen. <\/p>\n<p>Daher kann in kritischen Segmenten die Nutzung von Angeboten verschiedener Unternehmen eine gute L\u00f6sung sein. Zum Beispiel k\u00f6nnen Sie einen Antivirus auf der Firewall aktivieren, aber auch eine lokale Antivirusl\u00f6sung (von einem anderen Anbieter) auf den Hosts verwenden.<\/p>\n<h3>Segmentierung<\/h3>\n<p>\nEs geht um die logische Segmentierung des Rechenzentrumsnetzwerks. Beispielsweise stellt die Aufteilung in VLANs und Subnetze ebenfalls eine logische Segmentierung dar, aber wir werden dies aufgrund der Offensichtlichkeit nicht betrachten. Interessant ist die Segmentierung unter Ber\u00fccksichtigung solcher Entit\u00e4ten wie FW-Sicherheitszonen, VRF (und deren Analogien bei verschiedenen Anbietern), logischen Ger\u00e4ten (PA VSYS, Cisco N7K VDC, Cisco ACI Tenant, \u2026), \u2026<\/p>\n<blockquote><p>Ein Beispiel f\u00fcr eine solche logische Segmentierung und ein derzeit gefragter Rechenzentrumsdesign wird in <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/nihole\/PSEFABRIC\/wiki\/p002-design\">p002 des Projekts PSEFABRIC<\/a><\/noindex>.<\/p><\/blockquote>\n<p> Nachdem Sie die logischen Teile Ihres Netzwerks definiert haben, k\u00f6nnen Sie nun beschreiben, wie der Datenverkehr zwischen verschiedenen Segmenten flie\u00dft, auf welchen Ger\u00e4ten die Filterung erfolgt und mit welchen Mitteln.<\/p>\n<p>Wenn in Ihrem Netzwerk keine klare logische Gliederung vorhanden ist und die Regeln f\u00fcr die Anwendung von Sicherheitspolitiken f\u00fcr verschiedene Datenstr\u00f6me (Flow) nicht formalisiert sind, bedeutet dies, dass Sie bei der Gew\u00e4hrung eines bestimmten Zugriffs gezwungen sind, diese Aufgabe zu l\u00f6sen, und mit gro\u00dfer Wahrscheinlichkeit werden Sie jedes Mal unterschiedlich entscheiden. <\/p>\n<p>Oft basiert die Segmentierung nur auf FW-Sicherheitszonen. Dann m\u00fcssen Sie die folgenden Fragen beantworten:<\/p>\n<ul>\n<li>Welche Sicherheitszonen ben\u00f6tigen Sie?<\/li>\n<li>Welches Schutzniveau m\u00f6chten Sie f\u00fcr jede dieser Zonen anwenden? <\/li>\n<li>Wird der interne Verkehr zwischen den Zonen standardm\u00e4\u00dfig erlaubt? <\/li>\n<li>Falls nein, welche Filterrichtlinien f\u00fcr den Datenverkehr werden innerhalb jeder Zone angewendet?<\/li>\n<li>Welche Filterrichtlinien f\u00fcr den Datenverkehr werden f\u00fcr jedes Paar von Zonen (Quelle\/Ziel) angewendet?<\/li>\n<\/ul>\n<p><\/p>\n<h3>TCAM<\/h3>\n<p>\nH\u00e4ufig tritt das Problem eines unzureichenden TCAM (Ternary Content Addressable Memory) auf, sowohl bei der Routenfindung als auch beim Zugriff. IMHO ist dies eines der wichtigsten Kriterien bei der Auswahl von Hardware, weshalb diesem Thema die geb\u00fchrende Aufmerksamkeit geschenkt werden sollte.<\/p>\n<blockquote><p>Beispiel 1. Weiterleitungstabelle TCAM.<\/p>\n<p>Betrachten wir <noindex>Palo Alto 7k<\/noindex> Firewall.<br \/>\nWir sehen, dass die Gr\u00f6\u00dfe der IPv4-Weiterleitungstabelle* = 32K<br \/>\nDieser Wert ist die Gesamtheit der Routen f\u00fcr alle VSYS.<\/p>\n<p>Angenommen, dass Sie in Ihrer Architektur beschlossen haben, 4 VSYS zu verwenden.<br \/>\nJedes dieser VSYS ist \u00fcber BGP mit zwei PE des MPLS-Netzes verbunden, das Sie als BB verwenden. Somit tauschen 4 VSYS alle spezifischen Routen untereinander aus und haben eine Weiterleitungstabelle mit ungef\u00e4hr denselben Routen-Sets (aber unterschiedlichen NH). Da jedes VSYS 2 BGP-Sitzungen (mit identischen Einstellungen) hat, hat jede Route, die \u00fcber MPLS empfangen wird, 2 NH und somit 2 FIB-Eintr\u00e4ge in der Weiterleitungstabelle. Wenn wir annehmen, dass dies die einzige Firewall im Rechenzentrum ist und sie \u00fcber alle Routen informiert sein muss, bedeutet dies, dass die Gesamtzahl der Routen in unserem Rechenzentrum nicht mehr als 32K\/(4 * 2) = 4K betragen kann. <\/p>\n<p>Jetzt, wenn wir annehmen, dass wir 2 Rechenzentren (mit demselben Design) haben und VLANs verwenden m\u00f6chten, die \"\u00fcber\" die Rechenzentren hinweg \"gestreckt\" sind (zum Beispiel f\u00fcr vMotion), m\u00fcssen wir zur L\u00f6sung des Routingproblems Host-Routen verwenden. Das bedeutet, dass wir in 2 Rechenzentren nicht mehr als 4096 m\u00f6gliche Hosts haben k\u00f6nnen, und das k\u00f6nnte nat\u00fcrlich zu wenig sein.<\/p><\/blockquote>\n<blockquote><p>Beispiel 2. ACL TCAM.<\/p>\n<p>Wenn Sie den Datenverkehr auf L3-Switches (oder anderen L\u00f6sungen, die L3-Switches verwenden, wie z.B. Cisco ACI) filtern m\u00f6chten, sollten Sie bei der Auswahl der Hardware auf die ACL TCAM achten.<\/p>\n<p>Angenommen, Sie m\u00f6chten die Zugriffe an den SVI-Schnittstellen des Cisco Catalyst 4500 kontrollieren. Dann k\u00f6nnen Sie, wie zu sehen ist, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/support\/docs\/switches\/catalyst-4000-series-switches\/66978-tcam-cat-4500.html\">dieses Artikels<\/a><\/noindex>, zur Kontrolle des ausgehenden (sowie eingehenden) Datenverkehrs an den Schnittstellen nur 4096 Zeilen TCAM verwenden. Das gibt Ihnen bei Verwendung von TCAM3 etwa 4000 ACE (Zeilen ACL).<\/p><\/blockquote>\n<p> Falls Sie auf ein Problem mit unzureichendem TCAM sto\u00dfen, sollten Sie zun\u00e4chst die M\u00f6glichkeit der Optimierung in Betracht ziehen. Bei einem Problem mit der Gr\u00f6\u00dfe der Weiterleitungstabelle sollten Sie die Aggregation von Routen in Betracht ziehen. Wenn es ein Problem mit der TCAM-Gr\u00f6\u00dfe f\u00fcr Zugriffe gibt, sollten Sie eine Zugriffsauditierung durchf\u00fchren, veraltete und \u00fcberlappende Eintr\u00e4ge l\u00f6schen und m\u00f6glicherweise das Verfahren zur Er\u00f6ffnung von Zugriffen \u00fcberdenken (dies wird ausf\u00fchrlich im Kapitel zur Zugriffsauditierung behandelt).<\/p>\n<h3>Hohe Verf\u00fcgbarkeit<\/h3>\n<p>\nDie Frage ist, ob man HA f\u00fcr Firewalls nutzen oder zwei unabh\u00e4ngige Ger\u00e4te \u201eparallel\u201c installieren und den Verkehr im Falle eines Ausfalls eines Ger\u00e4ts \u00fcber das andere leiten sollte?<\/p>\n<p>Offensichtlich w\u00e4re die Antwort \u2013 HA zu nutzen. Der Grund, warum diese Frage dennoch aufkommt, liegt darin, dass die theoretischen und beworbenen 99 und einige Dezimalstellen Prozent Verf\u00fcgbarkeit in der Praxis leider oft nicht so rosig aussehen. HA ist ein logischerweise recht komplexes Thema, und auf unterschiedlichen Ger\u00e4ten und bei verschiedenen Anbietern (Ausnahmen gab es nicht) haben wir Probleme, Bugs und Ausf\u00e4lle von Diensten festgestellt.<\/p>\n<p>Wenn Sie HA verwenden, haben Sie die M\u00f6glichkeit, einzelne Knoten abzuschalten und ohne Unterbrechung des Dienstes zwischen ihnen zu wechseln, was wichtig ist, zum Beispiel bei Upgrades. Gleichzeitig besteht jedoch eine nicht unerhebliche Wahrscheinlichkeit, dass beide Knoten gleichzeitig ausfallen, ebenso wie die M\u00f6glichkeit, dass ein weiteres Upgrade nicht so reibungslos verl\u00e4uft, wie vom Anbieter versprochen (dieses Problem kann vermieden werden, wenn Sie die M\u00f6glichkeit haben, das Upgrade auf Laborhardware zu testen).<\/p>\n<p>Wenn Sie HA nicht verwenden, sind Ihre Risiken im Hinblick auf doppelte Ausf\u00e4lle erheblich geringer (da Sie zwei unabh\u00e4ngige Firewalls haben), aber da die Sitzungen nicht synchronisiert sind, verlieren Sie jedes Mal, wenn ein Wechsel zwischen diesen Firewalls erfolgt, Traffic. Man k\u00f6nnte nat\u00fcrlich auch stateless Firewalling verwenden, aber dann wird der Sinn der Verwendung einer Firewall gr\u00f6\u00dftenteils verloren.<\/p>\n<p>Wenn Sie w\u00e4hrend einer Auditierung isolierte Firewalls entdeckt haben und dar\u00fcber nachdenken, die Zuverl\u00e4ssigkeit Ihres Netzwerks zu erh\u00f6hen, dann ist HA sicherlich eine der empfohlenen L\u00f6sungen. Sie m\u00fcssen jedoch auch die Nachteile dieser Vorgehensweise ber\u00fccksichtigen, und m\u00f6glicherweise ist eine andere L\u00f6sung f\u00fcr Ihr Netzwerk besser geeignet.<\/p>\n<h3>Benutzerfreundlichkeit (Managability)<\/h3>\n<p>\nIm Grunde genommen geht es bei HA auch um die Verwaltbarkeit. Anstatt zwei Ger\u00e4te separat zu konfigurieren und das Synchronisationsproblem der Konfigurationen zu l\u00f6sen, verwalten Sie sie weitgehend so, als ob Sie ein einziges Ger\u00e4t h\u00e4tten. <\/p>\n<p>Aber vielleicht haben Sie viele Rechenzentren und viele Firewalls, dann wird diese Frage auf eine neue Ebene gehoben. Es geht nicht nur um die Konfiguration, sondern auch um<\/p>\n<ul>\n<li>die Sicherung der Konfigurationen<\/li>\n<li>Updates<\/li>\n<li>Upgrades<\/li>\n<li>\u00dcberwachung<\/li>\n<li>Protokollierung<\/li>\n<\/ul>\n<p>\nUnd all dies k\u00f6nnen zentrale Managementsysteme l\u00f6sen. <\/p>\n<blockquote><p>Wenn Sie beispielsweise Palo Alto-Firewalls verwenden, dann <noindex><a rel=\"nofollow\" href=\"https:\/\/www.paloaltonetworks.com\/products\/management\/panorama\">Panorama<\/a><\/noindex> ist eine solche L\u00f6sung.\n<\/p><\/blockquote>\n<p>\n<i>Fortsetzung folgt.<\/i><br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0442\u0440\u0435\u0442\u044c\u0435\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb. \u0421\u043e\u0434\u0435\u0440\u0436\u0430\u043d\u0438\u0435 \u0432\u0441\u0435\u0445 \u0441\u0442\u0430\u0442\u0435\u0439 \u0446\u0438\u043a\u043b\u0430 \u0438 \u0441\u0441\u044b\u043b\u043a\u0438 \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0439\u0442\u0438 \u0437\u0434\u0435\u0441\u044c. \u041d\u0435\u0442 \u0441\u043c\u044b\u0441\u043b\u0430 \u0433\u043e\u0432\u043e\u0440\u0438\u0442\u044c \u043e \u043f\u043e\u043b\u043d\u043e\u043c \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u0438 security \u0440\u0438\u0441\u043a\u043e\u0432. \u041c\u044b \u0432 \u043f\u0440\u0438\u043d\u0446\u0438\u043f\u0435 \u043d\u0435 \u043c\u043e\u0436\u0435\u043c \u0441\u043d\u0438\u0437\u0438\u0442\u044c \u0438\u0445 \u0434\u043e \u043d\u0443\u043b\u044f. \u0422\u0430\u043a\u0436\u0435 \u043d\u0443\u0436\u043d\u043e \u043f\u043e\u043d\u0438\u043c\u0430\u0442\u044c, \u0447\u0442\u043e \u043f\u0440\u0438 \u0441\u0442\u0440\u0435\u043c\u043b\u0435\u043d\u0438\u0438 \u0441\u0434\u0435\u043b\u0430\u0442\u044c \u0441\u0435\u0442\u044c \u0431\u043e\u043b\u0435\u0435 \u0438 \u0431\u043e\u043b\u0435\u0435 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0439 \u043d\u0430\u0448\u0438 \u0440\u0435\u0448\u0435\u043d\u0438\u044f \u0441\u0442\u0430\u043d\u043e\u0432\u044f\u0442\u0441\u044f [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23033,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31058","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0442\u0440\u0435\u0442\u044c\u0435\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-pervaya\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c. \u0413\u043b\u0430\u0432\u0430 \u0442\u0440\u0435\u0442\u044c\u044f. \u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c. \u0427\u0430\u0441\u0442\u044c \u043f\u0435\u0440\u0432\u0430\u044f | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0442\u0440\u0435\u0442\u044c\u0435\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-pervaya\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:39:12+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:39:12+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Wie man die Netzwerkinfrastruktur unter Kontrolle bringt. Kapitel drei. Netzwerksicherheit. Teil eins | ProHoster","description":"Dieser Artikel ist der dritte in einer Reihe von Artikeln mit dem Titel \u201eWie man die Netzwerkinfrastruktur unter Kontrolle bringt\u201c.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-pervaya","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c. \u0413\u043b\u0430\u0432\u0430 \u0442\u0440\u0435\u0442\u044c\u044f. \u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c. \u0427\u0430\u0441\u0442\u044c \u043f\u0435\u0440\u0432\u0430\u044f | ProHoster","og:description":"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0442\u0440\u0435\u0442\u044c\u0435\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-pervaya","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:39:12+00:00","article:modified_time":"2019-10-31T18:39:12+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31058","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 04:20:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:24:14","updated":"2026-01-21 04:20:20","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/31058","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=31058"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/31058\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/23033"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=31058"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=31058"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=31058"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}