Kontroller olemas – pole probleemi: kuidas hõlpsasti juhtida traadita võrku

2019. aastal viis konsultatsioonifirma Miercom läbi sõltumatu tehnoloogia hindamise Cisco Catalyst 9800 seeria Wi-Fi 6 kontrollerite kohta. Selle uuringu raames loodi testimisese Cisco kontrolleritest ja Wi-Fi 6 juurdepääsupunktidest, ning hinnati tehnilisi lahendusi järgmistes kategooriates:

  • Tõrgeteta kättesaadavus;
  • Turvalisus;
  • Automaatika.

Uuringu tulemused on toodud allpool. Alates 2019. aastast on Cisco Catalyst 9800 seeria kontrollerite funktsionaalsust oluliselt parandatud – need aspektid on samuti kajastatud käesolevas artiklis.

Muude Wi-Fi 6 tehnoloogia eeliste, rakenduste ja kasutusvaldkondade kohta saate lugeda siit.

Lahenduse ülevaade

Cisco Catalyst 9800 seeria Wi-Fi 6 kontrollerid

Cisco Catalyst 9800 seeria traadita kontrollerid, mis põhinevad IOS-XE operatsioonisüsteemil (mis on samuti kasutusel Cisco lülitites ja marsruuterites), on saadaval erinevates variatsioonides.

Kontroller olemas – pole probleemi: kuidas hõlpsasti juhtida traadita võrku

Vanem mudel 9800-80 toetab traadita võrgu ribalaiust kuni 80 Gbit/s. Üks kontroller 9800-80 toetab kuni 6000 juurdepääsupunkti ja kuni 64 000 traadita klienti.

Keskmise taseme mudel – kontroller 9800-40 – toetab läbilaskevõimet kuni 40 Gbit/s, kuni 2000 juurdepääsupunkti ja kuni 32 000 traadita klienti.

Lisaks nendele mudelitele kaasati konkurentsianalüüsi ka traadita kontroller 9800-CL (CL tähistab pilve). Mudel 9800-CL töötab virtuaalsetes keskkondades VMWare ESXI ja KVM hüperviisoritel, ning selle omadused sõltuvad kontrolleri virtuaalmasina eraldatud riistvararessurssidest. Maksimaalses konfiguratsioonis toetab Cisco 9800-CL kontroller, nagu ka kõrgema taseme mudel 9800-80, skaleerimist kuni 6000 juurdepääsupunkti ja kuni 64 000 traadita klienti.

Uuringu jooksul kasutati kontrollerite testimisel Cisco Aironet AP 4800 seeria juurdepääsupunkte, mis toetavad töötamist sagedustel 2,4 ja 5 GHz ning pakuvad võimalust dünaamiliselt ümber lülituda dual 5-GHz režiimi.

Teststand

Testimise käigus kokku pandi kaks Cisco Catalyst 9800-CL traadita kontrollerit, mis töötasid klastrina, ja Cisco Aironet AP 4800 seeria juurdepääsupunkte.

Kliendi seadmetena kasutati Dell ja Apple'i sülearvuteid ning Apple iPhone nutitelefoni.

Kontroller olemas – pole probleemi: kuidas hõlpsasti juhtida traadita võrku

Kättesaadavuse testimine

Saadavus määratletakse kui kasutajate võime pääseda süsteemile või teenusele ligi ja neid kasutada. Kõrge saadavus tähendab pidevat juurdepääsu süsteemile või teenusele, mis ei sõltu erinevatest sündmustest.

Kõrget saadavust on testitud neljas stsenaariumis: esimesed kolm stsenaariumit on ettearvamatud või planeeritud sündmused, mis võivad toimuda tööajal või väljaspool seda. Neljas stsenaarium on klassikaline rike, mis on ettearvamatu sündmus.

Stsenaariumide kirjeldus:

  • Vigade parandamine – mikouuendus süsteemis (bugfix või turvaparandus), mis võimaldab parandada mingit viga või haavatavust ilma kogu süsteemitarkvara täieliku uuendamiseta;
  • Funktsionaalne uuendus – praeguse süsteemi funktsionaalsuse suurendamine või laiendamine funktsionaalsete uuenduste installimise teel;
  • Täielik uuendus – kontrolleri tarkvarapildiga uuendamine;
  • Uue juurdepääsupunkti lisamine – uue juurdepääsupunkti mudeli lisamine traadita võrku ilma traadita kontrolleri tarkvara seadistamise või uuendamiseta.
  • Viga – juhtmevaba kontrolleri rike.

Veaparandused ja turvaaukude kõrvaldamine

Paljusid konkurentide lahendusi kasutades nõuab plaastrite paigaldamine süsteemi juhtmevaba kontrolleri tarkvara täielikku värskendamist, mis võib põhjustada ettenägematuid seisakuid. Cisco lahenduse puhul teostatakse plaastrite paigaldamine ilma tootmise peatamiseta. Plaastreid saab paigaldada ükskõik millisele komponentidele, samal ajal kui juhtmevaba infrastruktuur jätkab tööd.

Protsess ise on üsna lihtne. Plaastrifail kopeeritakse ühte Cisco juhtmevabasse kontrollerisse käivitamiskausta ning seejärel kinnitatakse tehing graafilise liidese või käsurea kaudu. Samuti on võimalik graafilise liidese või käsurea kaudu plaaster tühistada ja eemaldada, samuti ilma süsteemi töö katkestamata.

Funktsionaalne värskendus

Tarkvarauuendused aktiveerivad uusi funktsioone. Üks selline täiustus on rakenduste signatuuride andmebaasi värskendus. See pakett on installitud Cisco kontrolleritesse testina. Nagu ka vigade paranduste puhul, kasutatakse, installitakse või eemaldatakse funktsionaalne uuendus ilma süsteemi seiskamiseta või katkestuseta.

Täiendav värskendus

Praegu toimub kontrolleri tarkvara täielik uuendamine samamoodi nagu funktsionaalne, st ilma seiskamiseta. Kuid see võimalus on saadaval ainult klastrikonfiguratsioonis, kus on rohkem kui üks kontroller. Täiendav värskendus toimub järjestikku: esmalt ühel kontrolleril, seejärel teisel.

Uue juurdepääsupunkti lisamine

Uute juurdepääsupunktide ühendamine, mis pole varem kasutatud kontrolleri tarkvaraversiooniga, traadita võrku on üsna tavaline operatsioon, eriti suurtes võrkudes (lennujaamad, hotellid, tootmine). Tihti nõuab selles osas konkurentide lahendustes süsteemi tarkvara värskendamist või kontrollerite taaskäivitamist.

Wi-Fi 6 uute pääsupunktide ühendamisel Cisco Catalyst seeria 9800 kontrollerite klooriga ei esine selliseid probleeme. Uute punktide ühendamine kontrolleriga toimub ilma tarkvara uuendusteta ning see protsess ei nõua taaskäivitamist, seega ei mõjuta see traadita võrku.

Kontrolleri nurjumine

Testkeskkonnas on kasutada kaks kontrollerit (Aktiivne / Seisukorras) Wi-Fi 6, ja pääsupunkt on otse ühendatud mõlema kontrolleriga.

Üks traadita kontroller on aktiivne ja teine, vastavalt, varu. Aktiivse kontrolleri rikke korral võtab juhtimise üle varukontroller ning selle staatust muudetakse aktiivseks. See protseduur toimub katkestusteta pääsupunkti ja Wi-Fi jaoks klientidele.

Turvalisus

Selles osas käsitletakse turvalisuse tagamise aspekte, mis traadita võrkudes on äärmiselt oluline ülesanne. Lahenduse turvalisust hinnatakse järgmiste omaduste alusel:

  • Rakenduste tuvastamine;
  • Liiklusvoo jälgimine;
  • Krüpteeritud liikluse analüüs;
  • Rünnakute avastamine ja ennetamine;
  • Autentimisvahendid;
  • Klientseadmete kaitsemeetmed.

Rakenduste tuvastamine

Ettevõtte ja tööstusliku Wi-Fi turul on erinevate toodete vahel varieeruvus selles, kui hästi need tuvastavad liiklust rakenduste kaupa. Erinevate tootjate tooted võivad tuvastada erineva arvu rakendusi. Palju neist rakendustest, mida konkurentide lahendustes kui tuvastatavaid nimetatakse, on tegelikult veebilehed, mitte unikaalsed rakendused.

Teine huvitav aspekt rakenduste tuvastamisel: lahenduste täpsus tuvastamisel on väga erinev.

Võttes arvesse kõiki testimisi, võib kindlalt öelda, et Cisco Wi-Fi 6 lahendus tuvastab rakendusi väga täpselt: sellised rakendused nagu Jabber, Netflix, Dropbox, YouTube ja teised populaarsed rakendused ning veebiteenused on täpselt tuvastatud. Samuti saavad Cisco lahendused sügavamalt andmepakettidesse süveneda, kasutades sügavat paketi uurimist (DPI).

Liiklusvoogude jälgimine

Viidi läbi veel üks test, et selgitada välja, kas süsteem suudab täpselt jälgida ja teavitada andmevoogudest (näiteks suurte failide edastamisest). Selle kontrollimiseks saadeti 6,5 megabaidise suurusega fail FTP edastusprotokolli kaudu võrgus.

Cisco lahendus lõpetas ülesande täielikult ja suutis seda liiklust NetFlow ja oma riistvaravõimetega jälgida. Liiklus avastati ja tuvastati koheselt koos edastatud andmete täpse mahuga.

Šifreeritud liikluse analüüs

Kasutajaandmete liiklus on üha enam krüpteeritud. See tehakse selle kaitsmiseks jälgimise või kurjategijate ülevõtmise eest. Ent koos sellega kasutavad häkkerid üha enam krüpteerimist, et varjata oma pahavara ja teostada muid kahtlaseid tegevusi, näiteks Man-in-the-Middle (MiTM) rünnakute või näiteks kohapealsete logimise rünnakute korral.

Enamik ettevõtteid kontrollib krüpteeritud liiklust, dekrüpteerides kõigepealt seda tulemüüride või sissetungimise vältimise süsteemide abil. Kuid see protsess on aeganõudev ning ei soodusta kogu võrgu jõudlust. Lisaks on pärast dekrüpteerimist need andmed kuulikeste silmade jaoks haavatavad.

Cisco Catalyst seeria 9800 kontrollerid lahendavad edukalt krüpteeritud liikluse analüüsi muude vahenditega. Lahenduse nimi on Encrypted Traffic Analytics (ETA). ETA on tehnoloogia, mis ei oma praegu konkurentide lahendustes analooge ja tuvastab pahavara krüpteeritud liikluses ilma dekrüpteerimise vajaduseta. ETA on IOS-XE põhifunktsioon, mis sisaldab Enhanced NetFlow'i ja kasutab arenenud käitumuslikke algoritme pahatahtlike liiklusmustrite tuvastamiseks, mis peituvad krüpteeritud liikluses.

Kontroller olemas – pole probleemi: kuidas hõlpsasti juhtida traadita võrku

ETA ei dekrüpteeri sõnumeid, vaid kogub krüpteeritud liiklusvoogude metaandmete profiile – pakettide suurused, ajavahemikud pakettide vahel ja palju muud. Seejärel eksporditakse metaandmed NetFlow v9 salvestustesse Cisco Stealthwatch.

Stealthwatchi peamine funktsioon on pidev liikluse jälgimine ja tavalise võrgu tegevuse alusnäitajate loomine. Stealthwatch rakendab ETA-le edastatud krüptitud voo metaandmete abil mitmekihilist masinõpet, et tuvastada liikluse käitumishäireid, mis võivad viidata kahtlastele sündmustele.

Eelmisel aastal palus Cisco Miercomil iseseisvalt hinnata Cisco krüpteeritud liikluse analüüsilahendust. Hinnangu käigus saatis Miercom tuntud ja tundmatud ohud (viirused, troovid, lunavara) krüptitud ja krüpteerimata liikluses suurtes ETA ja mitte-ETA võrkudes, et määrata ohud.

Testimiseks käivitati pahavara mõlemas võrgus. Mõlemas juhtumis avastati kahtlane aktiivsus järk-järgult. ETA-võrgus tuvastati algfaasis ohud 36% kiiremini kui mitte-ETA võrgus. Samuti suurenes avastamisproduktiivsus ETA-võrgus töö edenedes. Lõpuks, pärast mitme tunni tööd, tuvastati ETA-võrgus edukalt kaks kolmandikku aktiivsetest ohtudest, mis on kaks korda rohkem kui mitte-ETA-võrgus.

ETA funktsionaalsus on hästi integreeritud Stealthwatchiga. Ohud on järjestatud tõsiduse järgi, näidatakse üksikasjalikku teavet, samuti parandamisvõimalusi pärast kinnitamist. Järeldus – ETA töötab!

Sissetungi tuvastamine ja ennetamine

Nüüd on Cisco-l veel üks efektiivne tööriist turvalisuse tagamiseks — Cisco Advanced Wireless Intrusion Prevention System (aWIPS): juhtmeta võrkude ohtude tuvastamise ja ennetamise mehhanism. aWIPS lahendus töötab kontrollerite, juurdepääsupunktide ja Cisco DNA Centeri haldustarkvara tasemel. Ohtude tuvastamise, teavitamise ja ennetamise protsess ühendab endas võrgu liikluse analüüsi, teavet võrguseadmete ja võrgu topoloogia kohta, allkirjadel põhinevaid meetodeid ning anomaaliate tuvastamist, mis tagab lõpuks kõrge täpsuse ja juhtmeta võrgu ohtude ennetamise.

aWIPS-i täielik integreerimine võrgutaristusse võimaldab pidevalt jälgida juhtmeta liiklust nii juhtmega kui ka juhtmeta võrkudes ja kasutada seda potentsiaalsete rünnakute automaatseks analüüsimiseks mitmest allikast, et maksimaalselt kompaktselt määratleda ja vältida võimalikke rünnakuid.

Autentimise vahendid

Praegu on Cisco Catalyst seeria 9800 lahendustes klassikaliste autentimisvahendite kõrval saadaval ka WPA3 tugi. WPA3 on viimane WPA versioon, mis esindab protokollide ja tehnoloogiate kogumit, mis tagab autentimise ja krüpteerimise Wi-Fi võrkudes.

WPA3 kasutab samaaegse võrdsuse autentimise meetodit (SAE — Simultaneous Authentication of Equals), et tagada kasutajate maksimaalne kaitse kolmandate isikute paroolide arvamisvõime eest. Kui klient ühendub juurdepääsupunktiga, toimub SAE vahetus. Edutulemusel loob igaühemõlemast krüptograafiliselt usaldusväärse võtme, millest genereeritakse seansi võtme, ja seejärel liiguvad nad kinnituse olekusse. Pärast seda saavad klient ja juurdepääsupunkt iga kord, kui on vajalik seansi võtme genereerimine, liikuda kinnituse olekusse. Meetod kasutab sirget saladust, kus ründaja võib murda ühe võtme, kuid mitte kõiki teisi võtmeid.

SAE on konstrueeritud nii, et häkkeril, kes jälgib andmeedastust, on ainult üks võimalus parooli ära arvata, enne kui salvestatud andmed muutuvad kasutuks. Pikaajalise parooli proovimise korral on vajalik füüsiline juurdepääs ligipääsupunktile.

Kliendiseadmete kaitsemeetmed

Cisco Catalyst 9800 seeria juhtmeta lahendustes on peamine kliendikaitsemeetod praegu Cisco Umbrella WLAN — pilvepõhine võrgu turvateenus, mis töötab DNS-i tasemel ja tuvastab automaatselt nii tuntud kui ka uusi ohte.

Cisco Umbrella WLAN tagab kliendiseadmetele turvalise juurdepääsu Internetile. See saavutatakse kontendi filtreerimise kaudu, st juurdepääsu blokeerimisega Interneti ressurssidele ettevõtte poliitika kohaselt. Seega kaitseb see kliendiseadmeid Internetis pahavara, lunavarade ja fišingu eest. Poliitikad põhinevad 60 pidevalt uuendataval sisukategorial.

Automatiseerimine

Kaasaegsed traadita võrgud on palju paindlikumad ja keerukamad, seega ei piisa traditsioonilistest meetoditest traadita kontrollerite seadistamiseks ja teabe hankimiseks. Võrguhaldurite ja infotehnoloogia turbespetsialistide jaoks on vajalikud automatiseerimise ja analüüsi tööriistad, mis sunnivad traadita lahenduste tootjaid selliseid tööriistu pakkuma.

Nende ülesannete lahendamiseks on Cisco Catalyst 9800 seeria traadita kontrollerites traditsioonilise API kõrval toetatud ka RESTCONF/NESCONFi võrgukonfiguratsiooni protokolli ja YANG (Yet Another Next Generation) andmemudeli keelt.

NETCONF on XML-põhine protokoll, mida rakendused saavad kasutada võrguseadmete, näiteks traadita kontrollerite, teabe pärimiseks ja konfiguratsiooni muutmiseks.

Lisaks nendele meetoditele on Cisco Catalyst 9800 seeria kontrollerites rakendatud NetFlow ja sFlow protokollide kaudu andmete hankimise, valimise ja analüüsimise võimalus.

Turvalisuse tagamiseks ja liikluse modelleerimiseks on konkreetsete voogude jälgimise võimalus väärtuslik tööriist. Selle ülesande lahendamiseks on rakendatud protokoll sFlow, mis võimaldab võtta iga saja paketi kohta kaks paketti. Siiski võib mõnikord sellest tõhusaks analüüsiks ja voolu adekvaatseks uurimiseks väheks jääda. Seetõttu on alternatiiviks Cisco poolt välja töötatud NetFlow, mis võimaldab 100% ulatuses koguda ja eksportida kõik paketid määratletud voos edasiseks analüüsiks.

Teine funktsioon, kuigi see on saadaval ainult seadme rakendustes, mis automatiseerib Cisco Catalyst seeria 9800 juhtimisseadmestiku tööd, on sisseehitatud Python keele tugi skriptide otse kasutamiseks juhtimisseadmestikus.

Ja lõpuks, jälgimise ja haldamise toimingute jaoks toetavad Cisco Catalyst seeria 9800 juhtimisseadmed ajaga tõestatud SNMP protokolli versioonidel 1, 2 ja 3.

Seega vastavad Cisco Catalyst seeria 9800 automatiseerimise lahendused täielikult tänapäeva äri nõudmistele, pakkudes nii uusi ja unikaalseid kui ka ajaga proovitud tööriistu automaatsete toimingute ja analüütika teostamiseks mis tahes suurusega ja keerukusega traadita võrkudes.

Kokkuvõte

Cisco Catalyst seeria 9800 kontrollerite lahendustes on Cisco demonstreerinud suurepäraseid tulemusi järgmistes kategooriates: kõrge kättesaadavus, turvalisus ja automatiseerimine.

Lahendus rahuldab täielikult kõik kõrge kättesaadavuse nõuded, nagu automaatne üleminek vähem kui sekundi jooksul ettenägematute olukordade ajal ja nullaeg planeeritud sündmuste jaoks.

Cisco Catalyst seeria 9800 kontrollerites on rakendatud kompleksne kaitse, mis tagab süvitsi paketide kontrolli rakenduste tuvastamiseks ja nende haldamiseks, täieliku andmevoogude läbilaskvuse ja varjatud ohtude tuvastamise krüpteeritud liikluses, samuti rakendatakse tipptasemel autentimis- ja kliendiseadmeste kaitsemehhanisme.

Cisco Catalyst seeria 9800 lahendused pakuvad laiaulatuslikke võimalusi operatsioonide automatiseerimiseks ja analüütikaks, kasutades populaarseid standardmudeleid: YANG, NETCONF, RESTCONF, traditsioonilised API-liidesed ja sisseehitatud Python skriptid.

Seeläbi kinnitab Cisco veel kord oma positsiooni juhtiva globaalsete võrgulahenduste tootjana, kes püsib ajaga sammu ja arvestab kaasaegse äri kõigi väljakutsetega.

Lisainfot Catalyst´i lülitite perest saab leida veebilehel Cisco.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster