Kontroller olemas – pole probleemi: kuidas hĂ”lpsasti juhtida traadita vĂ”rku

2019. aastal viis konsultatsioonifirma Miercom lÀbi sÔltumatu tehnoloogia hindamise Cisco Catalyst 9800 seeria Wi-Fi 6 kontrollerite kohta. Selle uuringu raames loodi testimisese Cisco kontrolleritest ja Wi-Fi 6 juurdepÀÀsupunktidest, ning hinnati tehnilisi lahendusi jÀrgmistes kategooriates:

  • TĂ”rgeteta kĂ€ttesaadavus;
  • Turvalisus;
  • Automaatika.

Uuringu tulemused on toodud allpool. Alates 2019. aastast on Cisco Catalyst 9800 seeria kontrollerite funktsionaalsust oluliselt parandatud – need aspektid on samuti kajastatud kĂ€esolevas artiklis.

Muude Wi-Fi 6 tehnoloogia eeliste, rakenduste ja kasutusvaldkondade kohta saate lugeda siit.

Lahenduse ĂŒlevaade

Cisco Catalyst 9800 seeria Wi-Fi 6 kontrollerid

Cisco Catalyst 9800 seeria traadita kontrollerid, mis pĂ”hinevad IOS-XE operatsioonisĂŒsteemil (mis on samuti kasutusel Cisco lĂŒlitites ja marsruuterites), on saadaval erinevates variatsioonides.

Kontroller olemas – pole probleemi: kuidas hĂ”lpsasti juhtida traadita vĂ”rku

Vanem mudel 9800-80 toetab traadita vĂ”rgu ribalaiust kuni 80 Gbit/s. Üks kontroller 9800-80 toetab kuni 6000 juurdepÀÀsupunkti ja kuni 64 000 traadita klienti.

Keskmise taseme mudel – kontroller 9800-40 – toetab lĂ€bilaskevĂ”imet kuni 40 Gbit/s, kuni 2000 juurdepÀÀsupunkti ja kuni 32 000 traadita klienti.

Lisaks nendele mudelitele kaasati konkurentsianalĂŒĂŒsi ka traadita kontroller 9800-CL (CL tĂ€histab pilve). Mudel 9800-CL töötab virtuaalsetes keskkondades VMWare ESXI ja KVM hĂŒperviisoritel, ning selle omadused sĂ”ltuvad kontrolleri virtuaalmasina eraldatud riistvararessurssidest. Maksimaalses konfiguratsioonis toetab Cisco 9800-CL kontroller, nagu ka kĂ”rgema taseme mudel 9800-80, skaleerimist kuni 6000 juurdepÀÀsupunkti ja kuni 64 000 traadita klienti.

Uuringu jooksul kasutati kontrollerite testimisel Cisco Aironet AP 4800 seeria juurdepÀÀsupunkte, mis toetavad töötamist sagedustel 2,4 ja 5 GHz ning pakuvad vĂ”imalust dĂŒnaamiliselt ĂŒmber lĂŒlituda dual 5-GHz reĆŸiimi.

Teststand

Testimise kÀigus kokku pandi kaks Cisco Catalyst 9800-CL traadita kontrollerit, mis töötasid klastrina, ja Cisco Aironet AP 4800 seeria juurdepÀÀsupunkte.

Kliendi seadmetena kasutati Dell ja Apple'i sĂŒlearvuteid ning Apple iPhone nutitelefoni.

Kontroller olemas – pole probleemi: kuidas hĂ”lpsasti juhtida traadita vĂ”rku

KĂ€ttesaadavuse testimine

Saadavus mÀÀratletakse kui kasutajate vĂ”ime pÀÀseda sĂŒsteemile vĂ”i teenusele ligi ja neid kasutada. KĂ”rge saadavus tĂ€hendab pidevat juurdepÀÀsu sĂŒsteemile vĂ”i teenusele, mis ei sĂ”ltu erinevatest sĂŒndmustest.

KĂ”rget saadavust on testitud neljas stsenaariumis: esimesed kolm stsenaariumit on ettearvamatud vĂ”i planeeritud sĂŒndmused, mis vĂ”ivad toimuda tööajal vĂ”i vĂ€ljaspool seda. Neljas stsenaarium on klassikaline rike, mis on ettearvamatu sĂŒndmus.

Stsenaariumide kirjeldus:

  • Vigade parandamine – mikouuendus sĂŒsteemis (bugfix vĂ”i turvaparandus), mis vĂ”imaldab parandada mingit viga vĂ”i haavatavust ilma kogu sĂŒsteemitarkvara tĂ€ieliku uuendamiseta;
  • Funktsionaalne uuendus – praeguse sĂŒsteemi funktsionaalsuse suurendamine vĂ”i laiendamine funktsionaalsete uuenduste installimise teel;
  • TĂ€ielik uuendus – kontrolleri tarkvarapildiga uuendamine;
  • Uue juurdepÀÀsupunkti lisamine – uue juurdepÀÀsupunkti mudeli lisamine traadita vĂ”rku ilma traadita kontrolleri tarkvara seadistamise vĂ”i uuendamiseta.
  • Viga – juhtmevaba kontrolleri rike.

Veaparandused ja turvaaukude kÔrvaldamine

Paljusid konkurentide lahendusi kasutades nĂ”uab plaastrite paigaldamine sĂŒsteemi juhtmevaba kontrolleri tarkvara tĂ€ielikku vĂ€rskendamist, mis vĂ”ib pĂ”hjustada ettenĂ€gematuid seisakuid. Cisco lahenduse puhul teostatakse plaastrite paigaldamine ilma tootmise peatamiseta. Plaastreid saab paigaldada ĂŒkskĂ”ik millisele komponentidele, samal ajal kui juhtmevaba infrastruktuur jĂ€tkab tööd.

Protsess ise on ĂŒsna lihtne. Plaastrifail kopeeritakse ĂŒhte Cisco juhtmevabasse kontrollerisse kĂ€ivitamiskausta ning seejĂ€rel kinnitatakse tehing graafilise liidese vĂ”i kĂ€surea kaudu. Samuti on vĂ”imalik graafilise liidese vĂ”i kĂ€surea kaudu plaaster tĂŒhistada ja eemaldada, samuti ilma sĂŒsteemi töö katkestamata.

Funktsionaalne vÀrskendus

Tarkvarauuendused aktiveerivad uusi funktsioone. Üks selline tĂ€iustus on rakenduste signatuuride andmebaasi vĂ€rskendus. See pakett on installitud Cisco kontrolleritesse testina. Nagu ka vigade paranduste puhul, kasutatakse, installitakse vĂ”i eemaldatakse funktsionaalne uuendus ilma sĂŒsteemi seiskamiseta vĂ”i katkestuseta.

TÀiendav vÀrskendus

Praegu toimub kontrolleri tarkvara tĂ€ielik uuendamine samamoodi nagu funktsionaalne, st ilma seiskamiseta. Kuid see vĂ”imalus on saadaval ainult klastrikonfiguratsioonis, kus on rohkem kui ĂŒks kontroller. TĂ€iendav vĂ€rskendus toimub jĂ€rjestikku: esmalt ĂŒhel kontrolleril, seejĂ€rel teisel.

Uue juurdepÀÀsupunkti lisamine

Uute juurdepÀÀsupunktide ĂŒhendamine, mis pole varem kasutatud kontrolleri tarkvaraversiooniga, traadita vĂ”rku on ĂŒsna tavaline operatsioon, eriti suurtes vĂ”rkudes (lennujaamad, hotellid, tootmine). Tihti nĂ”uab selles osas konkurentide lahendustes sĂŒsteemi tarkvara vĂ€rskendamist vĂ”i kontrollerite taaskĂ€ivitamist.

Wi-Fi 6 uute pÀÀsupunktide ĂŒhendamisel Cisco Catalyst seeria 9800 kontrollerite klooriga ei esine selliseid probleeme. Uute punktide ĂŒhendamine kontrolleriga toimub ilma tarkvara uuendusteta ning see protsess ei nĂ”ua taaskĂ€ivitamist, seega ei mĂ”juta see traadita vĂ”rku.

Kontrolleri nurjumine

Testkeskkonnas on kasutada kaks kontrollerit (Aktiivne / Seisukorras) Wi-Fi 6, ja pÀÀsupunkt on otse ĂŒhendatud mĂ”lema kontrolleriga.

Üks traadita kontroller on aktiivne ja teine, vastavalt, varu. Aktiivse kontrolleri rikke korral vĂ”tab juhtimise ĂŒle varukontroller ning selle staatust muudetakse aktiivseks. See protseduur toimub katkestusteta pÀÀsupunkti ja Wi-Fi jaoks klientidele.

Ohutus

Selles osas kĂ€sitletakse turvalisuse tagamise aspekte, mis traadita vĂ”rkudes on ÀÀrmiselt oluline ĂŒlesanne. Lahenduse turvalisust hinnatakse jĂ€rgmiste omaduste alusel:

  • Rakenduste tuvastamine;
  • Liiklusvoo jĂ€lgimine;
  • KrĂŒpteeritud liikluse analĂŒĂŒs;
  • RĂŒnnakute avastamine ja ennetamine;
  • Autentimisvahendid;
  • Klientseadmete kaitsemeetmed.

Rakenduste tuvastamine

EttevÔtte ja tööstusliku Wi-Fi turul on erinevate toodete vahel varieeruvus selles, kui hÀsti need tuvastavad liiklust rakenduste kaupa. Erinevate tootjate tooted vÔivad tuvastada erineva arvu rakendusi. Palju neist rakendustest, mida konkurentide lahendustes kui tuvastatavaid nimetatakse, on tegelikult veebilehed, mitte unikaalsed rakendused.

Teine huvitav aspekt rakenduste tuvastamisel: lahenduste tÀpsus tuvastamisel on vÀga erinev.

VĂ”ttes arvesse kĂ”iki testimisi, vĂ”ib kindlalt öelda, et Cisco Wi-Fi 6 lahendus tuvastab rakendusi vĂ€ga tĂ€pselt: sellised rakendused nagu Jabber, Netflix, Dropbox, YouTube ja teised populaarsed rakendused ning veebiteenused on tĂ€pselt tuvastatud. Samuti saavad Cisco lahendused sĂŒgavamalt andmepakettidesse sĂŒveneda, kasutades sĂŒgavat paketi uurimist (DPI).

Liiklusvoogude jÀlgimine

Viidi lĂ€bi veel ĂŒks test, et selgitada vĂ€lja, kas sĂŒsteem suudab tĂ€pselt jĂ€lgida ja teavitada andmevoogudest (nĂ€iteks suurte failide edastamisest). Selle kontrollimiseks saadeti 6,5 megabaidise suurusega fail FTP edastusprotokolli kaudu vĂ”rgus.

Cisco lahendus lĂ”petas ĂŒlesande tĂ€ielikult ja suutis seda liiklust NetFlow ja oma riistvaravĂ”imetega jĂ€lgida. Liiklus avastati ja tuvastati koheselt koos edastatud andmete tĂ€pse mahuga.

Ć ifreeritud liikluse analĂŒĂŒs

Kasutajaandmete liiklus on ĂŒha enam krĂŒpteeritud. See tehakse selle kaitsmiseks jĂ€lgimise vĂ”i kurjategijate ĂŒlevĂ”tmise eest. Ent koos sellega kasutavad hĂ€kkerid ĂŒha enam krĂŒpteerimist, et varjata oma pahavara ja teostada muid kahtlaseid tegevusi, nĂ€iteks Man-in-the-Middle (MiTM) rĂŒnnakute vĂ”i nĂ€iteks kohapealsete logimise rĂŒnnakute korral.

Enamik ettevĂ”tteid kontrollib krĂŒpteeritud liiklust, dekrĂŒpteerides kĂ”igepealt seda tulemĂŒĂŒride vĂ”i sissetungimise vĂ€ltimise sĂŒsteemide abil. Kuid see protsess on aeganĂ”udev ning ei soodusta kogu vĂ”rgu jĂ”udlust. Lisaks on pĂ€rast dekrĂŒpteerimist need andmed kuulikeste silmade jaoks haavatavad.

Cisco Catalyst seeria 9800 kontrollerid lahendavad edukalt krĂŒpteeritud liikluse analĂŒĂŒsi muude vahenditega. Lahenduse nimi on Encrypted Traffic Analytics (ETA). ETA on tehnoloogia, mis ei oma praegu konkurentide lahendustes analooge ja tuvastab pahavara krĂŒpteeritud liikluses ilma dekrĂŒpteerimise vajaduseta. ETA on IOS-XE pĂ”hifunktsioon, mis sisaldab Enhanced NetFlow'i ja kasutab arenenud kĂ€itumuslikke algoritme pahatahtlike liiklusmustrite tuvastamiseks, mis peituvad krĂŒpteeritud liikluses.

Kontroller olemas – pole probleemi: kuidas hĂ”lpsasti juhtida traadita vĂ”rku

ETA ei dekrĂŒpteeri sĂ”numeid, vaid kogub krĂŒpteeritud liiklusvoogude metaandmete profiile – pakettide suurused, ajavahemikud pakettide vahel ja palju muud. SeejĂ€rel eksporditakse metaandmed NetFlow v9 salvestustesse Cisco Stealthwatch.

Stealthwatchi peamine funktsioon on pidev liikluse jĂ€lgimine ja tavalise vĂ”rgu tegevuse alusnĂ€itajate loomine. Stealthwatch rakendab ETA-le edastatud krĂŒptitud voo metaandmete abil mitmekihilist masinĂ”pet, et tuvastada liikluse kĂ€itumishĂ€ireid, mis vĂ”ivad viidata kahtlastele sĂŒndmustele.

Eelmisel aastal palus Cisco Miercomil iseseisvalt hinnata Cisco krĂŒpteeritud liikluse analĂŒĂŒsilahendust. Hinnangu kĂ€igus saatis Miercom tuntud ja tundmatud ohud (viirused, troovid, lunavara) krĂŒptitud ja krĂŒpteerimata liikluses suurtes ETA ja mitte-ETA vĂ”rkudes, et mÀÀrata ohud.

Testimiseks kÀivitati pahavara mÔlemas vÔrgus. MÔlemas juhtumis avastati kahtlane aktiivsus jÀrk-jÀrgult. ETA-vÔrgus tuvastati algfaasis ohud 36% kiiremini kui mitte-ETA vÔrgus. Samuti suurenes avastamisproduktiivsus ETA-vÔrgus töö edenedes. LÔpuks, pÀrast mitme tunni tööd, tuvastati ETA-vÔrgus edukalt kaks kolmandikku aktiivsetest ohtudest, mis on kaks korda rohkem kui mitte-ETA-vÔrgus.

ETA funktsionaalsus on hĂ€sti integreeritud Stealthwatchiga. Ohud on jĂ€rjestatud tĂ”siduse jĂ€rgi, nĂ€idatakse ĂŒksikasjalikku teavet, samuti parandamisvĂ”imalusi pĂ€rast kinnitamist. JĂ€reldus – ETA töötab!

Sissetungi tuvastamine ja ennetamine

NĂŒĂŒd on Cisco-l veel ĂŒks efektiivne tööriist turvalisuse tagamiseks — Cisco Advanced Wireless Intrusion Prevention System (aWIPS): juhtmeta vĂ”rkude ohtude tuvastamise ja ennetamise mehhanism. aWIPS lahendus töötab kontrollerite, juurdepÀÀsupunktide ja Cisco DNA Centeri haldustarkvara tasemel. Ohtude tuvastamise, teavitamise ja ennetamise protsess ĂŒhendab endas vĂ”rgu liikluse analĂŒĂŒsi, teavet vĂ”rguseadmete ja vĂ”rgu topoloogia kohta, allkirjadel pĂ”hinevaid meetodeid ning anomaaliate tuvastamist, mis tagab lĂ”puks kĂ”rge tĂ€psuse ja juhtmeta vĂ”rgu ohtude ennetamise.

aWIPS-i tĂ€ielik integreerimine vĂ”rgutaristusse vĂ”imaldab pidevalt jĂ€lgida juhtmeta liiklust nii juhtmega kui ka juhtmeta vĂ”rkudes ja kasutada seda potentsiaalsete rĂŒnnakute automaatseks analĂŒĂŒsimiseks mitmest allikast, et maksimaalselt kompaktselt mÀÀratleda ja vĂ€ltida vĂ”imalikke rĂŒnnakuid.

Autentimise vahendid

Praegu on Cisco Catalyst seeria 9800 lahendustes klassikaliste autentimisvahendite kĂ”rval saadaval ka WPA3 tugi. WPA3 on viimane WPA versioon, mis esindab protokollide ja tehnoloogiate kogumit, mis tagab autentimise ja krĂŒpteerimise Wi-Fi vĂ”rkudes.

WPA3 kasutab samaaegse vĂ”rdsuse autentimise meetodit (SAE — Simultaneous Authentication of Equals), et tagada kasutajate maksimaalne kaitse kolmandate isikute paroolide arvamisvĂ”ime eest. Kui klient ĂŒhendub juurdepÀÀsupunktiga, toimub SAE vahetus. Edutulemusel loob igaĂŒhemĂ”lemast krĂŒptograafiliselt usaldusvÀÀrse vĂ”tme, millest genereeritakse seansi vĂ”tme, ja seejĂ€rel liiguvad nad kinnituse olekusse. PĂ€rast seda saavad klient ja juurdepÀÀsupunkt iga kord, kui on vajalik seansi vĂ”tme genereerimine, liikuda kinnituse olekusse. Meetod kasutab sirget saladust, kus rĂŒndaja vĂ”ib murda ĂŒhe vĂ”tme, kuid mitte kĂ”iki teisi vĂ”tmeid.

SAE on konstrueeritud nii, et hĂ€kkeril, kes jĂ€lgib andmeedastust, on ainult ĂŒks vĂ”imalus parooli Ă€ra arvata, enne kui salvestatud andmed muutuvad kasutuks. Pikaajalise parooli proovimise korral on vajalik fĂŒĂŒsiline juurdepÀÀs ligipÀÀsupunktile.

Kliendiseadmete kaitsemeetmed

Cisco Catalyst 9800 seeria juhtmeta lahendustes on peamine kliendikaitsemeetod praegu Cisco Umbrella WLAN — pilvepĂ”hine vĂ”rgu turvateenus, mis töötab DNS-i tasemel ja tuvastab automaatselt nii tuntud kui ka uusi ohte.

Cisco Umbrella WLAN tagab kliendiseadmetele turvalise juurdepÀÀsu Internetile. See saavutatakse kontendi filtreerimise kaudu, st juurdepÀÀsu blokeerimisega Interneti ressurssidele ettevÔtte poliitika kohaselt. Seega kaitseb see kliendiseadmeid Internetis pahavara, lunavarade ja fiƥingu eest. Poliitikad pÔhinevad 60 pidevalt uuendataval sisukategorial.

Automatiseerimine

Kaasaegsed traadita vĂ”rgud on palju paindlikumad ja keerukamad, seega ei piisa traditsioonilistest meetoditest traadita kontrollerite seadistamiseks ja teabe hankimiseks. VĂ”rguhaldurite ja infotehnoloogia turbespetsialistide jaoks on vajalikud automatiseerimise ja analĂŒĂŒsi tööriistad, mis sunnivad traadita lahenduste tootjaid selliseid tööriistu pakkuma.

Nende ĂŒlesannete lahendamiseks on Cisco Catalyst 9800 seeria traadita kontrollerites traditsioonilise API kĂ”rval toetatud ka RESTCONF/NESCONFi vĂ”rgukonfiguratsiooni protokolli ja YANG (Yet Another Next Generation) andmemudeli keelt.

NETCONF on XML-pÔhine protokoll, mida rakendused saavad kasutada vÔrguseadmete, nÀiteks traadita kontrollerite, teabe pÀrimiseks ja konfiguratsiooni muutmiseks.

Lisaks nendele meetoditele on Cisco Catalyst 9800 seeria kontrollerites rakendatud NetFlow ja sFlow protokollide kaudu andmete hankimise, valimise ja analĂŒĂŒsimise vĂ”imalus.

Turvalisuse tagamiseks ja liikluse modelleerimiseks on konkreetsete voogude jĂ€lgimise vĂ”imalus vÀÀrtuslik tööriist. Selle ĂŒlesande lahendamiseks on rakendatud protokoll sFlow, mis vĂ”imaldab vĂ”tta iga saja paketi kohta kaks paketti. Siiski vĂ”ib mĂ”nikord sellest tĂ”husaks analĂŒĂŒsiks ja voolu adekvaatseks uurimiseks vĂ€heks jÀÀda. SeetĂ”ttu on alternatiiviks Cisco poolt vĂ€lja töötatud NetFlow, mis vĂ”imaldab 100% ulatuses koguda ja eksportida kĂ”ik paketid mÀÀratletud voos edasiseks analĂŒĂŒsiks.

Teine funktsioon, kuigi see on saadaval ainult seadme rakendustes, mis automatiseerib Cisco Catalyst seeria 9800 juhtimisseadmestiku tööd, on sisseehitatud Python keele tugi skriptide otse kasutamiseks juhtimisseadmestikus.

Ja lÔpuks, jÀlgimise ja haldamise toimingute jaoks toetavad Cisco Catalyst seeria 9800 juhtimisseadmed ajaga tÔestatud SNMP protokolli versioonidel 1, 2 ja 3.

Seega vastavad Cisco Catalyst seeria 9800 automatiseerimise lahendused tĂ€ielikult tĂ€napĂ€eva Ă€ri nĂ”udmistele, pakkudes nii uusi ja unikaalseid kui ka ajaga proovitud tööriistu automaatsete toimingute ja analĂŒĂŒtika teostamiseks mis tahes suurusega ja keerukusega traadita vĂ”rkudes.

KokkuvÔte

Cisco Catalyst seeria 9800 kontrollerite lahendustes on Cisco demonstreerinud suurepÀraseid tulemusi jÀrgmistes kategooriates: kÔrge kÀttesaadavus, turvalisus ja automatiseerimine.

Lahendus rahuldab tĂ€ielikult kĂ”ik kĂ”rge kĂ€ttesaadavuse nĂ”uded, nagu automaatne ĂŒleminek vĂ€hem kui sekundi jooksul ettenĂ€gematute olukordade ajal ja nullaeg planeeritud sĂŒndmuste jaoks.

Cisco Catalyst seeria 9800 kontrollerites on rakendatud kompleksne kaitse, mis tagab sĂŒvitsi paketide kontrolli rakenduste tuvastamiseks ja nende haldamiseks, tĂ€ieliku andmevoogude lĂ€bilaskvuse ja varjatud ohtude tuvastamise krĂŒpteeritud liikluses, samuti rakendatakse tipptasemel autentimis- ja kliendiseadmeste kaitsemehhanisme.

Cisco Catalyst seeria 9800 lahendused pakuvad laiaulatuslikke vĂ”imalusi operatsioonide automatiseerimiseks ja analĂŒĂŒtikaks, kasutades populaarseid standardmudeleid: YANG, NETCONF, RESTCONF, traditsioonilised API-liidesed ja sisseehitatud Python skriptid.

SeelĂ€bi kinnitab Cisco veel kord oma positsiooni juhtiva globaalsete vĂ”rgulahenduste tootjana, kes pĂŒsib ajaga sammu ja arvestab kaasaegse Ă€ri kĂ”igi vĂ€ljakutsetega.

Lisainfot CatalystÂŽi lĂŒlitite perest saab leida veebilehel Cisco.

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster