2019. aastal viis konsultatsioonifirma Miercom lÀbi sÔltumatu tehnilise hindamise Cisco Catalyst 9800 seeria Wi-Fi 6 kontrollerite kohta. Selle uurimistöö jaoks koondati testseade Cisco kontrolleritest ja Wi-Fi 6 juurdepunktidest ning hinnati tehnilist lahendust jÀrgmistes kategooriates:
- KĂ€ttesaadavus;
- Turvalisus;
- Automatiseerimine.
Uuringu tulemused on toodud allpool. Alates 2019. aastast on Cisco Catalyst 9800 seeria kontrollerite funktsionaalsust oluliselt tĂ€iustatud â neid punkte kajastatakse ka selles artiklis.
Wi-Fi 6 tehnoloogia teiste eeliste, rakenduse nÀidete ja kasutusvaldkondade kohta saab lugeda.
Lahenduse ĂŒlevaade
Cisco Catalyst 9800 seeria Wi-Fi 6 kontrollerid
Cisco Catalyst 9800 seeria traadita kontrollerid, mis pĂ”hinevad operatsioonisĂŒsteemil IOS-XE (mida kasutatakse ka Cisco lĂŒlitites ja ruuterites), on saadaval erinevates variatsioonides.

Ălemine kontrollerimudel 9800-80 toetab traadita vĂ”rgu lĂ€bilaskevĂ”imet kuni 80 Gbit/s. Ăks 9800-80 kontroller toetab kuni 6000 juurdepunkti ja kuni 64 000 traadita klienti.
Keskmise taseme mudel â kontroller 9800-40 â toetab lĂ€bilaskevĂ”imet kuni 40 Gbit/s, kuni 2000 juurdepunkti ja kuni 32 000 traadita klienti.
Lisaks nendele mudelitele lisati konkurentsianalĂŒĂŒsi ka traadita kontroller 9800-CL (CL tĂ€histab Cloud). Mudel 9800-CL töötab virtuaalkeskkondades hĂŒperviisoritega VMWare ESXI ja KVM ning selle omadused sĂ”ltuvad kontrolleri virtuaalmasina jaoks eraldatud riistvaralistest ressurssidest. Maksimaalses konfiguratsioonis toetab Cisco 9800-CL kontroller samamoodi nagu ĂŒlemine mudel 9800-80 skaleeritavust kuni 6000 juurdepunkti ja kuni 64 000 traadita klienti.
Uuringu kĂ€igus kasutati kontrollerite jaoks Cisco Aironet AP seeria 4800 juurdepunkte, mis toetavad tööd sagedustel 2,4 ja 5 GHz ning vĂ”imaldavad dĂŒnaamilist lĂŒlitumist dual 5-GHz reĆŸiimi.
Testseade
Testimise kÀigus koondati kaks Cisco Catalyst 9800-CL traadita kontrollerit, töötades klastris ja Cisco Aironet AP seeria 4800 juurdepunktidega.
Kliendiseadmetena kasutati Dell ja Apple sĂŒlearvuteid ning Apple iPhone nutitelefoni.

KĂ€ttesaadavuse testimine
Saadavus mÀÀratletakse kui kasutajate vĂ”ime pÀÀseda juurde sĂŒsteemile vĂ”i teenusele ja neid kasutada. KĂ”rge saadavus tĂ€hendab pidevat juurdepÀÀsu sĂŒsteemile vĂ”i teenusele, mis ei sĂ”ltu mingitest sĂŒndmustest.
KĂ”rge saadavus on testitud neljas stsenaariumis, millest esimesed kolm on ettearvatavad vĂ”i planeeritud sĂŒndmused, mis vĂ”ivad toimuda töö- vĂ”i mitte-tööajal. Neljas stsenaarium on klassikaline rike, mis on ettearvamatu sĂŒndmus.
Stsenaariumide kirjeldus:
- Veaparandused â mikoupdate sĂŒsteem (bugfix vĂ”i turvapaik), mis vĂ”imaldab parandada teatud tĂ”rke vĂ”i haavatavuse ilma sĂŒsteemi tarkvara tĂ€ieliku uuendamiseta;
- Funktsionaalne uuendus â praeguse sĂŒsteemifunktsiooni lisamine vĂ”i laiendamine funktsionaalsete uuenduste installimise teel;
- TĂ€ielik uuendus â kontrolleri tarkvara pildi uuendamine;
- Uue juurdepÀÀsupunkti lisamine â uue mudeli juurdepÀÀsupunkti lisamine traadita vĂ”rku ilma traadita kontrolleri tarkvara ĂŒmberseadistamise vĂ”i uuendamiseta;
- Rike â traadita kontrolleri rike.
Veaparandused ja haavatavused
Sageli nĂ”uavad paljude konkurentide lahenduste puhul paranduste paigaldamine traadita kontrolleri sĂŒsteemi tarkvara tĂ€ielikku uuendamist, mis vĂ”ib viia planeerimata seisakuteni. Cisco lahenduse puhul toimub paranduste paigaldamine ilma tootlikkuse peatamiseta. Parandusi saab installida mistahes komponentides, samal ajal kui traadita infrastruktuur jĂ€tkab tööd.
Kogu protseduur on piisavalt lihtne. Paranduse fail kopeeritakse kĂ€ivitamiskausta ĂŒhele Cisco traadita kontrollerile ja seejĂ€rel kinnitatakse toiming graafilise liidese vĂ”i kĂ€surea kaudu. Lisaks saab graafilise liidese vĂ”i kĂ€surea kaudu ka paranduse veel tĂŒhistada ja kustutada, samuti ilma sĂŒsteemi töö katkestamiseta.
Funktsionaalne uuendus
Funktsionaalsed tarkvarauuendused rakendatakse uute funktsioonide aktiveerimiseks. Ăks sellistest tĂ€iustustest on rakenduste allkirjade andmebaasi uuendus. See pakett oli testimiseks installitud Cisco kontrolleritesse. Nii nagu paranduste korral, rakendatakse, installitakse vĂ”i eemaldatakse funktsioonide uuendamine ilma sĂŒsteemi ooteta vĂ”i katkestuseta.
TĂ€ielik uuendus
Praegu teostatakse kontrolleri tarkvara tĂ€ielik uuendus sama moodi nagu funktsionaalne uuendus, st ilma ooteteta. Kuid see vĂ”imalus on saadaval ainult klastrikonfiguratsioonis, kus on rohkem kui ĂŒks kontroller. TĂ€ielik uuendus toimub jĂ€rk-jĂ€rgult: esmalt ĂŒhel kontrolleril, seejĂ€rel teisel.
Uue pÀÀsupunkti mudeli lisamine
Uute pÀÀsupunktide ĂŒhendamine, mis ei ole varem olnud kasutusel kontrolleris kasutatava tarkvara versiooniga, on ĂŒsna tavaline operatsioon, eriti suurtes vĂ”rkudes (lendavad, hotellid, tootmine). Tihti nĂ”uab konkurentide lahendustes selline operatsioon sĂŒsteemiprogrammi uuendamist vĂ”i kontrollerite taaskĂ€ivitamist.
Cisco Catalyst seeria 9800 kontrollerite klastrisse Wi-Fi 6 uute pÀÀsupunktide ĂŒhendamisel selliseid probleeme ei esine. Uute punktide ĂŒhendamine kontrolleriga toimub ilma tarkvara uuendusteta ja see protsess ei nĂ”ua taaskĂ€ivitamist, seega ei avalda see mingit mĂ”ju traadita vĂ”rgule.
Kontrolleri riknemine
Testimiskeskkonnas kasutatakse kahte kontrollerit (Active / StandBy) Wi-Fi 6 ja pÀÀsupunkt on ĂŒhendatud otse mĂ”lema kontrolleriga.
Ăks traadita kontroller on aktiivne, teine vastavalt varu. Aktiivse kontrolleri riknemisel vĂ”tab juhtimise ĂŒle varukontroller ning selle staatus muutub aktiivseks. See protseduur toimub katkestusteta pÀÀsupunktile ja klientide Wi-Fi-le.
Turvalisus
Selles jaotises kĂ€sitletakse turvalisuse aspekte, mis on traadita vĂ”rkudes ÀÀrmiselt olulised ĂŒlesanded. Lahenduse turvalisust hinnatakse jĂ€rgmiste omaduste alusel:
- Rakenduste tuvastamine;
- Liikluse jÀlgimine (Flow tracking);
- KrĂŒpteeritud liikluse analĂŒĂŒs;
- Sissetungide avastamine ja ennetamine;
- Autentimisvahendid;
- Kliendi seadmete kaitsemeetmed.
Rakenduste tuvastamine
EttevÔtte ja tööstusliku Wi-Fi turul on erinevaid tooteid, millel on erinev vÔime tuvastada rakenduste pÔhjal liiklust. Erinevate tootjate tooted suudavad tuvastada erineva arvu rakendusi. Paljud rakendused, mida konkurentide lahendustes tuvastamiseks esitatakse, on tegelikult veebisaidid, mitte unikaalsed rakendused.
On veel ĂŒks huvitav omadus rakenduste tuvastamisel: lahendused erinevad mĂ€rkimisvÀÀrselt tuvastamise tĂ€psuse osas.
KĂ”ikide testide tulemusi arvesse vĂ”ttes vĂ”ib vastutustundlikult vĂ€ita, et Cisco Wi-Fi 6 lahendus tuvastab rakendusi vĂ€ga tĂ€pselt: tuvastatud on Jabber, Netflix, Dropbox, YouTube ja teised populaarsed rakendused ning veebiteenused. Samuti saavad Cisco lahendused andmetesse sĂŒgavamalt sĂŒveneda lĂ€bi DPI (Deep Packet Inspection).
Liiklusvoogude jÀlgimine
Viidi lĂ€bi veel ĂŒks test, et vĂ€lja selgitada, kas sĂŒsteem suudab tĂ€pselt jĂ€lgida ja teavitada andmevoogudest (nĂ€iteks suurte failide liikumisest). Selleks saadeti vĂ”rgus 6,5 megabaidi suurune fail FTP-protokolli kaudu.
Cisco lahendus saavutas ĂŒlesande tĂ€ielikult ja suutis seda liiklust NetFlow ja oma arvutusvĂ”imekuse abil jĂ€lgida. Liiklus tuvastati ja identifitseeriti kohe koos edastatud andmete tĂ€pse mahuga.
KrĂŒptitud liikluse analĂŒĂŒs
Kasutajateandmete liiklus on ĂŒha enam krĂŒptitud. Seda tehakse, et kaitsta seda jĂ€lgimise vĂ”i rĂŒndajate katsete eest. Kuid samas kasutavad hĂ€kkerid ĂŒha rohkem krĂŒpteerimist, et varjata oma pahavara ja teha muid kahtlaseid toiminguid, nagu Man-in-the-Middle (MiTM) rĂŒnnakud vĂ”i klahvilogimise rĂŒnnakud.
Enamik ettevĂ”tteid kontrolib osa krĂŒptitud liiklusest, desifreerides selle esmalt tulemĂŒĂŒride vĂ”i sissetungi ennetamise sĂŒsteemide kaudu. Kuid see protsess on ajamahukas ja ei aita ĂŒldiselt vĂ”rgutulemuslikkust. Samuti muutuvad need andmed pĂ€rast desifreerimist uudishimulike silmade jaoks haavatavaks.
Cisco Catalyst 9800 seeria kontrollerid lahendavad edukalt krĂŒpteeritud liikluse analĂŒĂŒsi muudest vahenditest. Lahenduse nimi on Encrypted Traffic Analytics (ETA). ETA on tehnoloogia, millega konkurentidel pole praegu analooge ja mis avastab pahavara krĂŒpteeritud liikluses ilma selle dekrĂŒpteerimiseta. ETA on IOS-XE pĂ”hiomadus, mis sisaldab Enhanced NetFlow'd ja kasutab tĂ€iustatud kĂ€itumisalaseid algoritme pahatahtlike liiklemismudelite tuvastamiseks, mis peituvad krĂŒpteeritud liikluses.

ETA ei dekrĂŒpteeri sĂ”numeid, vaid kogub krĂŒpteeritud liiklusvoogude metadate profiile - pakettide suurused, ajavahemikud pakettide vahel ja palju muud. SeejĂ€rel eksporditakse metadavad NetFlow v9 salvestustes Cisco Stealthwatch'i.
Stealthwatchi peamine funktsioon on pidev liikluse jĂ€lgimine ja tavalise vĂ”rguaktiivsuse baasmÔÔdikute loomine. ETA-le saadetud krĂŒpteeritud voo metadatuuride abil rakendab Stealthwatch mitme taseme masinĂ”pet liikluse kĂ€itumise anomaliteetide tuvastamiseks, mis vĂ”ivad viidata kahtlastele sĂŒndmustele.
Eelmisel aastal kaasas Cisco Miercom'i Cisco Encrypted Traffic Analytics lahenduse iseseiseks hindamiseks. Selle hindamise kĂ€igus saatis Miercom eraldi tuntud ja tundmatud ohud (viirused, troojalased, lunavara) krĂŒpteeritud ja krĂŒpteerimata liiklusesse suurtes ETA ja mitte-ETA vĂ”rkudes, et tuvastada ohud.
Testimise kÀigus kÀivitatati pahavara mÔlemal vÔrgul. MÔlemas juhul tuvastati kahtlane tegevus jÀrk-jÀrgult. ETA-vÔrgus tuvastati ohud algfaasis 36% kiiremini kui mitte-ETA vÔrgus. Samuti suurenes töö kÀigus ohutuvastuse tulemuslikkus ETA-vÔrgus. LÔpuks, pÀrast mitmeid töötunde, tuvastati ETA-vÔrgus edukalt kaks kolmandikku aktiivsetest ohtudest, mis on kaks korda rohkem vÔrreldes mitte-ETA vÔrguga.
ETA funktsionaalsus on hĂ€sti integreeritud Stealthwatchiga. Ohud jĂ€rjestatakse tĂ”siduse jĂ€rgi, kuvatakse koos ĂŒksikasjaliku teabe ja parandusmeetmete vĂ”imalustega pĂ€rast kinnitamist. KokkuvĂ”te - ETA töötab!
Sissetungide avastamine ja ennetamine
Cisco'il on nĂŒĂŒd veel ĂŒks tĂ”hus tööriist turvalisuse tagamiseks â Cisco Advanced Wireless Intrusion Prevention System (aWIPS): ohtude tuvastamise ja ennetamise mehhanism traadita vĂ”rkude jaoks. Lahendus aWIPS töötab kontrollerite, juurdepÀÀsupunktide ja Cisco DNA Centerâi haldustarkvara tasandil. Ohtude tuvastamise, teavitamise ja ennetamise protsess ĂŒhendab endas vĂ”rgu liikluse analĂŒĂŒsi, teavet vĂ”rgu seadmete ja vĂ”rgutopoloogia kohta, mustrite pĂ”hiseid meetodeid ja anomaaliate tuvastamist, mis kokku tagab kĂ”rge tĂ€psuse ja traadita vĂ”rgu ohtude ennetamise.
aWIPS-i tĂ€ielik integreerimine vĂ”rguinfrastruktuuri vĂ”imaldab pidevalt jĂ€lgida traadita liiklust nii juhtmega kui ka traadita vĂ”rkudes, kasutades seda potentsiaalsete rĂŒnnakute automaatseks analĂŒĂŒsiks paljusid allikaid, et maksimaalselt komplekselt tuvastada ja ennetada vĂ”imalikke rĂŒnnakuid.
Autentimise vahendid
Praeguseks on Cisco Catalyst seeria 9800 lahendustes olemas klassikaliste autentimismeetodite kĂ”rval ka WPA3 tugi. WPA3 on WPA viimane versioon, mis on protokollide ja tehnoloogiate kogum, mis tagab autentimise ja krĂŒptimise Wi-Fi vĂ”rkudes.
WPA3 kasutab vĂ”rdsete elementide samaaegse autentimise meetodit (SAE â Simultaneous Authentication of Equals) kasutajate kaitsmiseks kolmandate isikute paroolide proovimise eest. Kui klient ĂŒhendub juurdepÀÀsupunktiga, toimub SAE vahetus. Kui see Ă”nnestub, loob igaĂŒhel krĂŒptograafiliselt usaldusvÀÀrse vĂ”tme, millest saadakse sessioonivĂ”ti, ja seejĂ€rel liiguvad nad kinnituse olekusse. PĂ€rast seda saavad klient ja juurdepÀÀsupunkt igal korral, kui on vaja sessioonivĂ”ti genereerida, liikuda kinnituse olekusse. Meetod kasutab otsekontrolli, kus rĂŒndajal on vĂ”imalik murda ĂŒks vĂ”ti, aga mitte kĂ”ik teised vĂ”tmed.
Seega on SAE ĂŒlesehitus selline, et rĂŒndajal, kes liiklust pealt kuulab, on vaid ĂŒks vĂ”imalus parooli Ă€ra arvata, enne kui pealtkuuldud andmed muutuvad kasutuks. Pikaajalise parooliproovimise korral on vajalik fĂŒĂŒsiline juurdepÀÀs juurdepÀÀsupunktile.
Kliendi seadmete kaitsevahendid
Peamine klientide kaitsevehendus Cisco Catalyst seeria 9800 traadita lahendustes on praegu Cisco Umbrella WLAN â pilvel baseeruv vĂ”rgu turvateenus, mis töötab DNS-tasandil, automaatselt tuvastades nii tuntud kui uusi ohte.
Cisco Umbrella WLAN tagab klientseadmete turvalise internetiĂŒhenduse. See saavutatakse sisu filtreerimise kaudu, st juurdepÀÀsu blokeerimisega internetiressurssidele vastavalt ettevĂ”tte poliitikale. Seega kaitstakse kliendiseadmeid internetis kahjulike programmide, lunavarade ja phisingu eest. Poliitikad pĂ”hinevad 60 pidevalt uuendataval sisu kategoorial.
Automatiseerimine
Kaasaegsed traadita vĂ”rgud on palju paindlikumad ja keerukamad, mistĂ”ttu ei ole traditsioonilised seadistamis- ja infovĂ”tmismeetodid traadita kontrolleritest piisavad. VĂ”rguhalduritel ja infotehnoloogia spetsialistidel on vaja automatiseerimise ja analĂŒĂŒsi instrumente, mis sunnib traadita lahenduste tootjaid selliseid tööriistu pakkuma.
Nende probleemide lahendamiseks Cisco Catalyst seeria 9800 traadita kontrollerites on lisaks traditsioonilisele API-le toetatud ka RESTCONF / NETCONF vÔrgu konfiguratsiooni protokoll, kasutades YANG (Yet Another Next Generation) andmemudeli keelt.
NETCONF on XML-pÔhine protokoll, mida rakendused saavad kasutada teabe pÀrimiseks ja vÔrgu seadmete, nÀiteks traadita kontrollerite konfiguratsiooni muutmiseks.
Lisaks nendele meetoditele on Cisco Catalyst seeria 9800 kontrollerites rakendatud vĂ”imalust saada, hankida ja analĂŒĂŒsida teavet andmevoogude kohta, kasutades NetFlow ja sFlow protokolle.
Kaitse tagamiseks ja liikluse modelleerimiseks on vĂ”imalus jĂ€lgida pidusid vÀÀrtuslik vahend. Selle ĂŒlesande lahendamiseks on rakendatud sFlow protokoll, mis vĂ”imaldab haarata iga saja paketi seast kaks. Kuid mĂ”nikord vĂ”ib see olla analĂŒĂŒsimiseks ja voogude adekvaatseks uurimiseks ebapiisav. SeetĂ”ttu on alternatiiviks NetFlow, mille Cisco on vĂ€lja töötanud, mis vĂ”imaldab 100% koguda ja ekspordida kĂ”iki pakette mÀÀratud voos edasise analĂŒĂŒsi jaoks.
Ăheks funktsiooniks, mis on tĂ”si, et see on saadaval ainult kontrollerite riistvarateostuses, mis vĂ”imaldab automatiseerida traadita vĂ”rgu tööd Cisco Catalyst seeria 9800 kontrollerites, on sisseehitatud Python keele tugi skriptide kasutamiseks otse traadita kontrolleris.
Ja lÔpuks, monitooringu ja haldamise operatsioonide jaoks toetavad Cisco Catalyst seeria 9800 kontrollerid ajaprooviga SNMP protokolli versioonides 1, 2 ja 3.
Nii vastavad Cisco Catalyst seeria 9800 lahendused tĂ€ielikult tĂ€napĂ€eva Ă€ri nĂ”udmistele, pakkudes nii uusi ja unikaalseid kui ka ajaprooviga tĂ”estatud tööriistu automatiseeritud operatsioonide ja analĂŒĂŒtika jaoks igasugustes traadita vĂ”rkudes.
KokkuvÔte
Cisco on Cisco Catalyst seeria 9800 kontrollerite lahendustes nÀidanud suurepÀraseid tulemusi kategooriates: kÔrge kÀttesaadavus, turvalisus ja automatiseerimine.
Lahendus rahuldab tĂ€ielikult kĂ”ik kĂ”rge kĂ€ttesaadavuse nĂ”uded, nagu automaatne ĂŒleminek vĂ€hem kui sekundiga ettenĂ€gematute juhtumite korral ja null seisak aega planeeritud sĂŒndmuste puhul.
Cisco Catalyst seeria 9800 kontrollerites on rakendatud komplektne kaitse, mis tagab sĂŒgava paketite kontrolli rakenduste tuvastamiseks ja nende haldamiseks, tĂ€ieliku andmevoogude lĂ€bipaistvuse ja varjatud ohtude tuvastamise krĂŒpteeritud liikluses, samuti rakendatakse arenenud autentimise ja klientseadmete kaitse mehhanisme.
Automatiseerimise ja analĂŒĂŒtika operatsioonide jaoks Cisco Catalyst seeria 9800 lahendused pakuvad laialdasi vĂ”imalusi, kasutades populaarseid standardmudeleid: YANG, NETCONF, RESTCONF, traditsioonilised API-liidesed ja sisseehitatud Python skriptid.
Nii kinnitab Cisco jÀlle oma staatust juhtiva maailmasektori vÔrgu lahenduste tootjana, kes on sammu vÔrra ees ja arvestab kaasaegse Àri kÔiki vÀljakutseid.
Rohkem teavet Catalyst lĂŒlitite perekonna kohta leiate Cisco.
Allikas: habr.com
