{"id":31058,"date":"2019-10-31T21:39:12","date_gmt":"2019-10-31T18:39:12","guid":{"rendered":"https:\/\/prohoster.info\/blog\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-pervaya\/"},"modified":"2019-10-31T21:39:12","modified_gmt":"2019-10-31T18:39:12","slug":"kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-pervaya","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-pervaya","title":{"rendered":"Kuidas v\u00f5tta oma v\u00f5rgu infrastruktuur kontrolli alla. Kolmas peat\u00fckk. V\u00f5rgu turvalisus. Esimene osa.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><i>See artikkel on kolmas osa artiklite ts\u00fcklist \"Kuidas v\u00f5tta v\u00f5rguinfrastruktuur oma kontrolli alla\". K\u00f5igi ts\u00fckli artiklite sisu ja lingid leiate <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/447008\/\">siin<\/a><\/noindex><\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"Kuidas v\u00f5tta oma v\u00f5rgu infrastruktuur kontrolli alla. Kolmas peat\u00fckk. V\u00f5rgu turvalisus. Esimene osa.\" src=\"\/wp-content\/uploads\/2019\/04\/cdf33cc6797d26df8fef5533f2570c47.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPole m\u00f5tet r\u00e4\u00e4kida turvariskide t\u00e4ielikust k\u00f5rvaldamisest. Me ei saa neid p\u00f5him\u00f5tteliselt nulli viia. Samuti on oluline m\u00f5ista, et p\u00fc\u00fcdes muuta v\u00f5rku \u00fcha turvalisemaks, muutuvad meie lahendused \u00fcha kallimaks. Tuleb leida m\u00f5istlik tasakaal hinna, keerukuse ja turvalisuse vahel teie v\u00f5rgu jaoks. <\/p>\n<p>Muidugi on turvadesain orgaaniliselt integreeritud \u00fcldisesse arhitektuuri ning kasutatavad turvalahendused m\u00f5jutavad v\u00f5rgu infrastruktuuri skaleeritavust, usaldusv\u00e4\u00e4rsust, haldust\u2026 ja seda tuleb samuti arvesse v\u00f5tta.<\/p>\n<p>Kuid meenutan, et praegu me ei r\u00e4\u00e4gi v\u00f5rgu loomisest. Vastavalt meie <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/433614\/\">algsetele tingimustele<\/a><\/noindex> on meil juba valitud disain, valitud varustus ja loodud infrastruktuur, ning sellel hetkel peame v\u00f5imaluse korral \"elama\u201c ja leidma lahendusi eelmise l\u00e4henemise kontekstis.<\/p>\n<p>Meie \u00fclesanne praegu on tuvastada v\u00f5rgu turvalisusega seotud riskid ja v\u00e4hendada need m\u00f5istlikule tasemele. <noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h1>V\u00f5rgu turbe audit<\/h1>\n<p>\nKui teie organisatsioonis on rakendatud ISO 27k protsessid, siis peaks turbe ja v\u00f5rgu muudatuste audit orgaaniliselt sulanduma \u00fcldistesse protsessidesse selle l\u00e4henemise raames. Kuid need standardid ei k\u00e4sitle siiski konkreetseid lahendusi, konfiguratsiooni ega disaini\u2026 Ei ole \u00fcheselt m\u00f5istetavaid soovitusi, ei ole standardeid, mis detailselt dikteeriksid, milline peaks olema teie v\u00f5rk, selles peitub selle \u00fclesande keerukus ja ilu.<\/p>\n<p>Nimetaaksin mitmeid v\u00f5imalikke v\u00f5rgu turbe auditeid:<\/p>\n<ul>\n<li>seadmise konfiguratsiooni audit (hardening)<\/li>\n<li>turvesuundi audit<\/li>\n<li>juurdep\u00e4\u00e4sude audit<\/li>\n<li>protsesside audit<\/li>\n<\/ul>\n<p><\/p>\n<h1>Seadmestiku konfiguratsiooni auditeerimine (karmistamine)<\/h1>\n<p>\nTundub, et enamikul juhtudel on see parim alguspunkt teie v\u00f5rgu auditi ja turvalisuse parandamiseks. I\u041c\u0425\u041e, see on hea n\u00e4ide Pareto seadusest (20% pingutustest toob 80% tulemusest, samas kui \u00fclej\u00e4\u00e4nud 80% pingutustest toob vaid 20% tulemusest). <\/p>\n<p>Olemus on selles, et tavaliselt on meil varustuse konfigureerimise osas soovitusi tootjatelt \"parimate praktikate\" kohta turvalisuse osas. Seda nimetatakse \"hardening\".<\/p>\n<p>Samuti v\u00f5ib sageli kohata k\u00fcsitlust (v\u00f5i koostada ise), mis p\u00f5hineb nende soovitustel ja aitab teil m\u00e4\u00e4rata, kui h\u00e4sti vastab teie seadmete konfiguratsioon nendele \"parimatele praktikatele\" ja vastavalt tulemusele teha muudatusi teie v\u00f5rgus. See v\u00f5imaldab teil \u00fcsna h\u00f5lpsalt, praktiliselt kuludeta, oluliselt v\u00e4hendada turvariske.<\/p>\n<blockquote><p>M\u00f5ned n\u00e4ited m\u00f5nede Cisco operatsioonis\u00fcsteemide jaoks.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/support\/docs\/ip\/access-lists\/13608-21.html\">Cisco IOS konfiguratsiooni k\u00f5vaks muutmine<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/tools.cisco.com\/security\/center\/resources\/increase_security_ios_xr_devices.html\">Cisco IOS-XR konfiguratsiooni k\u00f5vaks muutmine<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/tools.cisco.com\/security\/center\/resources\/securing_nx_os.html\">Cisco NX-OS konfiguratsiooni k\u00f5vaks muutmine<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/solutions\/Enterprise\/Security\/Baseline_Security\/securebasebook\/appendxD.html\">Cisco baasline turvakaontrolli loetelu<\/a><\/noindex><\/p>\n<p>Nende dokumentide p\u00f5hjal v\u00f5ib koostada n\u00f5uete nimekirja iga t\u00fc\u00fcbi seadmete konfiguratsiooni jaoks. N\u00e4iteks Cisco N7K VDC jaoks v\u00f5ivad need n\u00f5uded v\u00e4lja n\u00e4ha <noindex><a rel=\"nofollow\" href=\"https:\/\/www.dropbox.com\/s\/hnat6yriyptigzb\/7k_hard.xlsx?dl=0\">nii<\/a><\/noindex>.<\/p><\/blockquote>\n<p>\nNii v\u00f5ivad olla loodud konfiguratsioonifailid erinevat t\u00fc\u00fcpi teie v\u00f5rguinfrastruktuuri aktiivsetele seadmetele. Edasi saate neid konfiguratsioonifaile \"laadida\" k\u00e4sitsi v\u00f5i automatiseerimise abil. Kuidas seda protsessi automatiseerida, k\u00e4sitletakse p\u00f5hjalikumalt teistes artiklites, mis k\u00e4sitlevad orkestreerimist ja automatiseerimist.<\/p>\n<h1>Turvadesaini audit<\/h1>\n<p>\nTavaliselt on ettev\u00f5tte v\u00f5rgus (enterprise network) sellised segmendid v\u00e4hemalt m\u00f5nel viisil olemas: <\/p>\n<ul>\n<li>DC (Avalike teenuste DMZ ja Intranet andmekeskus)<\/li>\n<li>Interneti juurdep\u00e4\u00e4s<\/li>\n<li>Kaugn\u00f5rglik VPN<\/li>\n<li>WAN \u00e4\u00e4reala<\/li>\n<li>Filiaal<\/li>\n<li>Kampuse (kontor)<\/li>\n<li>Tuumik<\/li>\n<\/ul>\n<p>\nNimed on v\u00f5etud <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/solutions\/Enterprise\/Security\/SAFE_RG\/SAFE_rg\/chap1.html\">Cisco SAFE<\/a><\/noindex> mudelitest, kuid ei ole kindlasti vaja otseselt siduda neid nimedega ja selle mudeliga. Oluline on r\u00e4\u00e4kida sisust ja mitte j\u00e4\u00e4da formaalsustesse kinni.<\/p>\n<p>Iga\u00fche jaoks neist segmentidest erinevad turvan\u00f5uded, riskid ja vastavad lahendused.<\/p>\n<p>Vaatleme iga\u00fcht neist eraldi probleemide osas, millega v\u00f5ite silmitsi seista turvadesaini vaatepunktist. Loomulikult kordaksin veel kord, et see artikkel ei pretendeeri t\u00e4ielikkusele, mille saavutamine on selles t\u00f5eliselt s\u00fcgav- ja mitmekesises teemas keeruline (kui \u00fcldse v\u00f5imalik), kuid peegeldab minu isiklikku kogemust.<\/p>\n<p>Ideaalset lahendust ei eksisteeri (igal juhul mitte praegu). See on alati kompromiss. Kuid oluline on, et otsus rakendada \u00fcht v\u00f5i teist l\u00e4henemist oleks tehtud teadlikult, m\u00f5istes nii selle plusse kui ka miinuseid.<\/p>\n<h2>Andmekeskus<\/h2>\n<p>\nK\u00f5ige kriitilisem turvalisuse seisukohalt segment.<br \/>\nJa nagu tavaliselt, ei ole siin ka universaalset lahendust. K\u00f5ik s\u00f5ltub tugevalt v\u00f5rgu n\u00f5udmistest. <\/p>\n<h3>Kas tulem\u00fc\u00fcr on vajalik v\u00f5i mitte?<\/h3>\n<p>\nTundub, et vastus on ilmne, kuid k\u00f5ik ei ole nii \u00fcheselt m\u00f5istetav kui v\u00f5ib tunduda. Teie valikut v\u00f5ivad m\u00f5jutada mitte ainult<b> hind<\/b>. <\/p>\n<blockquote><p>N\u00e4ide 1. <b>Viivitused.<\/b><\/p>\n<p>Kui madal viivitus on olulise n\u00f5udena m\u00f5nede v\u00f5rgusegmentide vahel, nagu n\u00e4iteks b\u00f6rsi puhul, siis ei saa me nende segmentide vahel kasutada tulem\u00fc\u00fcre. Uuringud tulem\u00fc\u00fcride viivituste kohta on raske leida, kuid vaid m\u00f5ned l\u00fclitite mudelid v\u00f5ivad pakkuda viivitusi alla v\u00f5i ligikaudu 1 mksec, seet\u00f5ttu arvan, et kui mikrosekundid on teile olulised, siis tulem\u00fc\u00fcrid ei ole teie jaoks.<\/p><\/blockquote>\n<blockquote><p>N\u00e4ide 2. <b>T\u00f5husus.<\/b><\/p>\n<p>Tipptasemel L3 l\u00fclitite l\u00e4bilaskev\u00f5ime on tavaliselt oluliselt k\u00f5rgem kui k\u00f5ige t\u00f5husamate tulem\u00fc\u00fcride l\u00e4bilaskev\u00f5ime. Seet\u00f5ttu peate suure intensiivsusega liikluse korral t\u00f5en\u00e4oliselt suunama selle liikluse tulem\u00fc\u00fcre v\u00e4ltides.<\/p><\/blockquote>\n<p><\/p>\n<blockquote><p>N\u00e4ide 3. <b>Usaldusv\u00e4\u00e4rsus.<\/b><\/p>\n<p>Tulem\u00fc\u00fcrid, eriti t\u00e4nap\u00e4evased NGFW-d (Next-Generation FW), on keerulised seadmed. Need on palju keerulisemad kui L3\/L2 l\u00fclitid. Need pakuvad palju teenuseid ja konfigureerimisv\u00f5imalusi, seega pole \u00fcllatav, et nende usaldusv\u00e4\u00e4rsus on oluliselt madalam. Kui teenuse j\u00e4rjepidevus on v\u00f5rgu jaoks kriitiline, peate v\u00f5ib-olla valima, mis toob parema k\u00e4ttesaadavuse \u2014 kaitse tulem\u00fc\u00fcri abil v\u00f5i v\u00f5rgu lihtsuse, mis p\u00f5hineb l\u00fclititel (v\u00f5i erineva t\u00fc\u00fcbi tehastes) koos tavaliste ACL-idega.<\/p><\/blockquote>\n<p> Eelpooltoodud n\u00e4idete puhul peate t\u00f5en\u00e4oliselt (nagu tavaliselt) leidma kompromissi. Vaadake j\u00e4rgmisi lahendusi: <\/p>\n<ul>\n<li>kui otsustate mitte kasutada tulem\u00fc\u00fcre andmekeskuses, peate hoolikalt kaaluma, kuidas piirata juurdep\u00e4\u00e4su perimeetril. N\u00e4iteks v\u00f5ite avada ainult vajalikud pordid Internetis (klientide liikluse jaoks) ja haldusjuurdep\u00e4\u00e4sud andmekeskusesse ainult h\u00fcppemaamajade kaudu. H\u00fcppemaamajades peate tegema kogu vajaliku kontrolldi (autentimine\/volitamine, viiruset\u00f5rje, logimine, ...)<\/li>\n<li>v\u00f5ite kasutada andmekeskuse v\u00f5rgu loogilist jagamist segmentideks, sarnaselt skeemile, mida kirjeldatakse PSEFABRIC-is <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/nihole\/PSEFABRIC\/wiki\/p002-design\">n\u00e4ide p002<\/a><\/noindex>Routimine peab olema seadistatud nii, et viivitustundlik v\u00f5i suure intensiivsusega liiklus liiguks \u00absiseruumides\u00bb \u00fches segmendis (n\u00e4iteks p002, VRF) ega liiguks l\u00e4bi tulem\u00fc\u00fcri. Erinevate segmentide vahel liiklus l\u00e4heb endiselt l\u00e4bi tulem\u00fc\u00fcri. Samuti saab kasutada route leaking-t VRF-ide vahel, et v\u00e4ltida liikluse suunamist l\u00e4bi tulem\u00fc\u00fcri.<\/li>\n<li>Samuti on v\u00f5imalik kasutada tulem\u00fc\u00fcri l\u00e4bipaistvas re\u017eiimis (transparent mode) ainult nende VLAN-ide puhul, kus need tegurid (viivitus\/performance) pole kriitilised. Kuid tuleb hoolikalt uurida, millised piirangud on seotud selle re\u017eiimi kasutamisega iga tootja puhul.<\/li>\n<li>V\u00f5ite kaaluda teenuseketi (service chain) arhitektuuri rakendamist. See v\u00f5imaldab suunata tulem\u00fc\u00fcri kaudu vaid vajalikku liiklust. Teoreetiliselt tundub see kena, kuid ma pole kunagi n\u00e4inud seda lahendust tootmises. Me testisime teenuseketti Cisco ACI\/Juniper SRX\/F5 LTM keskkonnas umbes 3 aastat tagasi, kuid sel hetkel tundus see lahendus meile \u00abtoores\u00bb.<\/li>\n<\/ul>\n<p><\/p>\n<h3>Kaitseaste<\/h3>\n<p>\nN\u00fc\u00fcd tuleb vastata k\u00fcsimusele, milliseid t\u00f6\u00f6riistu soovite liikluse filtreerimiseks kasutada. Siin on m\u00f5ned v\u00f5imalused, mis tavaliselt leiduvad NGFW-s (n\u00e4iteks, <noindex><a rel=\"nofollow\" href=\"https:\/\/docs.paloaltonetworks.com\/pan-os\/8-0\/pan-os-admin\/policy\/security-profiles.html\">siit<\/a><\/noindex>):<\/p>\n<ul>\n<li>stateful firewalling (vaikimisi)<\/li>\n<li>rakenduse tulem\u00fc\u00fcri (application firewalling)<\/li>\n<li>ohtude ennetamine (antivirus, antiviirus ja haavatavuse t\u00f5rje)<\/li>\n<li>URL filtreerimine<\/li>\n<li>andmete filtreerimine (sisu filtreerimine)<\/li>\n<li>failide blokeerimine (failit\u00fc\u00fcpide blokeerimine)<\/li>\n<li>dos kaitse<\/li>\n<\/ul>\n<p>\nJa ka see ei ole nii lihtne. Tundub, et mida k\u00f5rgem on kaitse tase, seda parem. Kuid teil tuleb arvesse v\u00f5tta, et<\/p>\n<ul>\n<li>mida rohkem \u00fclalnimetatud tulem\u00fc\u00fcri funktsioone kasutate, seda kallim see loomulikult on ( litsentsid, lisamoodulid).<\/li>\n<li>M\u00f5nede algoritmide kasutamine v\u00f5ib oluliselt v\u00e4hendada tulem\u00fc\u00fcri l\u00e4bilaskev\u00f5imet ning suurendada viivitusi, vt n\u00e4iteks <noindex><a rel=\"nofollow\" href=\"https:\/\/www.paloaltonetworks.com\/products\/secure-the-network\/next-generation-firewall\/pa-7000-series\">siit<\/a><\/noindex><\/li>\n<li>Nagu iga keerukas lahendus, v\u00f5ib keerukamate kaitsemeetodite kasutamine v\u00e4hendada teie lahenduse usaldusv\u00e4\u00e4rsust, n\u00e4iteks rakenduse tulem\u00fc\u00fcri kasutamisel olen kokku puutunud olukordadega, kus blokeeriti m\u00f5ningaid t\u00e4iesti tavalisi rakendusi (dns, smb).<\/li>\n<\/ul>\n<p>\nNagu tavaliselt, peate leidma oma v\u00f5rgu jaoks optimaalse lahenduse.<\/p>\n<p>Ei saa \u00fcheselt vastata k\u00fcsimusele, milliseid kaitsefunktsioone v\u00f5ib vaja minna. Esiteks, see s\u00f5ltub loomulikult andmetest, mida edastate v\u00f5i salvestate ja \u00fcritate kaitsta. Teiseks, reaalses elus on tihtipeale kaitsevahendite valik usaldamise ja uskumise k\u00fcsimus teenusepakkuja suhtes. Te ei tunne algoritme, ei tea, kui t\u00f5husad need on, ja ei saa neid t\u00e4ielikult testida. <\/p>\n<p>Seet\u00f5ttu v\u00f5ivad kriitilistes segmentides heaks lahenduseks olla erinevate ettev\u00f5tete pakkumised. N\u00e4iteks v\u00f5ite lisada viiruset\u00f5rje tulem\u00fc\u00fcrile, kuid kasutada ka kohalikult (teise tootja) viiruset\u00f5rjet hostides.<\/p>\n<h3>Segmentimine<\/h3>\n<p>\nJutuks on andmekeskuse v\u00f5rgu loogiline segmenteerimine. N\u00e4iteks VLAN-ide ja alamv\u00f5rkude jagamine on samuti loogiline segmenteerimine, kuid me ei k\u00e4sitle seda, kuna see on iseenesest m\u00f5istetav. Huvi pakub segmentimine, arvestades selliseid \u00fcksusi nagu FW turvazoonad, VRF (ja nende analoogid erinevate teenusepakkujate kontekstis), loogilised seadmed (PA VSYS, Cisco N7K VDC, Cisco ACI Tenant, \u2026), \u2026<\/p>\n<blockquote><p>N\u00e4ide sellisest loogilisest segmenteerimisest ja praegu n\u00f5utavast andmekeskuse disainist on toodud <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/nihole\/PSEFABRIC\/wiki\/p002-design\">p002 projekti PSEFABRIC<\/a><\/noindex>.<\/p><\/blockquote>\n<p> M\u00e4\u00e4ratledes oma v\u00f5rgu loogilised osad, saate edasi kirjeldada, kuidas liiklus liigub erinevate segmentide vahel, millistel seadmetel toimub filtreerimine ja milliste vahenditega.<\/p>\n<p>Kui teie v\u00f5rgus puudub selge loogiline jaotus ning ei ole formuleeritud turvapoliitikate rakendamise reegleid erinevate andmevoogude jaoks, t\u00e4hendab see, et kui avate mingisuguse juurdep\u00e4\u00e4su, peate selle \u00fclesande lahendama, ja t\u00f5en\u00e4oliselt lahendate iga kord selle erinevalt. <\/p>\n<p>Tihti p\u00f5hineb segmentimine ainult FW turvazoonadel. Seet\u00f5ttu peate vastama j\u00e4rgmistele k\u00fcsimustele:<\/p>\n<ul>\n<li>millised turvazonad on vajalikud<\/li>\n<li>millist kaitse taset soovite rakendada iga\u00fche jaoks neist zonadest <\/li>\n<li>kas intra-zone liiklus on vaikimisi lubatud <\/li>\n<li>kui ei, siis millised liiklusfiltreerimise poliitikad rakendatakse iga zona sees<\/li>\n<li>millised liiklusfiltreerimise poliitikad rakendatakse igas zone paaris (allikas \/ sihtkoht)<\/li>\n<\/ul>\n<p><\/p>\n<h3>TCAM<\/h3>\n<p>\nSageli esineb probleem ebapiisava TCAM-i (Ternary Content Addressable Memory) osas nii marsruutimise kui ka ligip\u00e4\u00e4sude jaoks. Minu arvates on see \u00fcks olulisemaid k\u00fcsimusi seadmete valimisel, seega tuleks sellele k\u00fcsimusele l\u00e4heneda vajaliku t\u00e4psusega.<\/p>\n<blockquote><p>N\u00e4ide 1. Forwarding Table TCAM.<\/p>\n<p>Vaadakem <noindex>Palo Alto 7k<\/noindex> tuletr\u00fc\u00fcsi.<br \/>\nN\u00e4eme, et IPv4 forwarding table size* = 32K<br \/>\nSellisel juhul on see ridade koguarv k\u00f5igi VSYS-ide jaoks.<\/p>\n<p>Eeldame, et teie disaini kohaselt otsustasite kasutada 4 VSYS-i.<br \/>\nIga\u00fcks neist VSYS-idest on BGP kaudu \u00fchendatud kahe PE MPLS-pilvega, mida kasutate BB-na. Seega vahetavad 4 VSYS-i k\u00f5iki spetsiifilisi radasid \u00fcksteisega ja omavad approximately samade marsruutide kogumit (kuid erinevate NH-dega). Kuna iga VSYS-il on 2 BGP seanssi (sama konfigureerimisega), siis igal marsruudil, mis saadakse l\u00e4bi MPLS-i, on 2 NH-d ja vastavalt 2 FIB-kirjet Forwarding Table-is. Kui eeldada, et see on ainus tuletr\u00fc\u00fcs andmekeskuses ja see peab teadma k\u00f5iki marsruute, siis see t\u00e4hendab, et meie andmekeskuse kogumarsruutide arv ei saa \u00fcletada 32K\/(4 * 2) = 4K. <\/p>\n<p>N\u00fc\u00fcd, oletades, et meil on 2 andmekeskust (samade disainidega) ja soovime kasutada VLAN-e, mis on \"venitatud\" andmekeskuste vahel (n\u00e4iteks vMotioni jaoks), peame marsruutimisprobleemi lahendamiseks kasutama hostiroute. Kuid see t\u00e4hendab, et 2 andmekeskuse jaoks v\u00f5ib meil olla vaid 4096 v\u00f5imalikku hosti ja see ei pruugi kindlasti piisav olla.<\/p><\/blockquote>\n<blockquote><p>N\u00e4ide 2. ACL TCAM.<\/p>\n<p>Kui kavatsete filtreerida liiklust L3 l\u00fclitites (v\u00f5i muudes lahendustes, mis kasutavad L3 l\u00fcliteid, n\u00e4iteks Cisco ACI), siis seadmete valimisel tuleb t\u00e4helepanu p\u00f6\u00f6rata ACL TCAM-ile.<\/p>\n<p>Eeldame, et soovite kontrollida ligip\u00e4\u00e4se Cisco Catalyst 4500 SVI liidese kaudu. Niisiis, nagu n\u00e4ha on <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/support\/docs\/switches\/catalyst-4000-series-switches\/66978-tcam-cat-4500.html\">selle artikli<\/a><\/noindex>, saab v\u00e4ljuva (nagu ka sisenemise) liikluse kontrollimiseks liideseid kasutada vaid 4096 TCAM-i rida. Mis TCAM3 kasutamisel annab teile umbes 4000 ACE (ACL-i rida).<\/p><\/blockquote>\n<p> Kui teil on probleem v\u00e4hese TCAM-i t\u00f5ttu, tuleks esmaj\u00e4rgus kaaluda optimeerimist. N\u00e4iteks, kui Forwarding Table'i suuruse probleem esineb, tuleks vaadata marsruutide agregatsiooni v\u00f5imalusi. TCAM-i suuruse probleemide puhul, mis on seotud juurdep\u00e4\u00e4sudega, on vajalik auditeerida juurdep\u00e4\u00e4se, eemaldada vananenud ja kattuvad sissekanded ning v\u00f5imalusel vaadata \u00fcle juurdep\u00e4\u00e4sude avamise protseduur (millest r\u00e4\u00e4gitakse p\u00f5hjalikult juurdep\u00e4suauditile p\u00fchendatud peat\u00fckis).<\/p>\n<h3>K\u00f5rge k\u00e4ttesaadavus<\/h3>\n<p>\nK\u00fcsimus seisneb selles, kas kasutada HA-d tulem\u00fc\u00fcride jaoks v\u00f5i paigaldada \u00abparalleelselt\u00bb kaks s\u00f5ltumatut seadet ning suunata liiklus teise seadmest, kui \u00fcks neist peaks jooksma kokku?<\/p>\n<p>Esmapilgul tundub vastus olevat ilmne \u2013 kasutada HA-d. P\u00f5hjus, miks see k\u00fcsimus siiski esile kerkib, on see, et paraku on teoreetilised ja reklaamitud 99 ja m\u00f5ned \u00fcheksa p\u00e4rast koma protsenti k\u00e4ttesaadavusest praktikas kaugel ideaalist. HA on loogiliselt keeruline ning erineval varustusel ja erinevate tarnijatega (erandeid pole olnud) oleme leidnud probleeme, vigu ja teenuse katkestusi.<\/p>\n<p>HA kasutamisel saate v\u00f5imaluse v\u00e4lja l\u00fclitada \u00fcksikud s\u00f5lmed, vahetada nende vahel teenuse katkestamata, mis on oluline n\u00e4iteks uuenduste korral, ent samas on teil ikkagi kaugelt mitte null t\u00f5en\u00e4osus, et m\u00f5lemad s\u00f5lmed purunevad korraga, samuti see, et j\u00e4rgmine uuendus ei pruugi kulgeda nii sujuvalt, nagu tarnija lubab (seda probleemi saab v\u00e4ltida, kui teil on v\u00f5imalus katsetada uuendust laboriseadmetel).<\/p>\n<p>Kui te ei kasuta HA-d, siis topeltviga riskide seisukohalt on riskid oluliselt madalamad (sest teil on 2 s\u00f5ltumatut tulem\u00fc\u00fcri), ent kuna sessioonid ei ole s\u00fcnkroniseeritud, siis iga kord, kui toimub vahetus nende tulem\u00fc\u00fcride vahel, kaotate te liiklust. Loomulikult saab kasutada stateless tulem\u00fc\u00fcrimist, kuid siis kaotab tulem\u00fc\u00fcri kasutamise m\u00f5te paljuski oma t\u00e4henduse.<\/p>\n<p>Seega, kui auditi tulemusena leiate \u00fcksikute tulem\u00fc\u00fcride olemasolu ja kaalute oma v\u00f5rgu usaldusv\u00e4\u00e4rsuse suurendamist, on HA kindlasti \u00fcks soovitatud lahendus, kuid peate arvestama ka selle l\u00e4henemisega seotud miinustega ning ilmselt sobib just teie v\u00f5rgule m\u00f5ni teine lahendus paremini.<\/p>\n<h3>Halduse mugavus (haldamine)<\/h3>\n<p>\nP\u00f5him\u00f5tteliselt h\u00f5lmab HA ka hallatavust. Selle asemel, et konfigureerida kahte seadet eraldi ja lahendada konfiguratsioonide s\u00fcnkroniseerimise probleem, hallate neid paljuski nagu \u00fchte seadet. <\/p>\n<p>Kuid v\u00f5ib-olla teil on palju andmekeskusi ja palju tulem\u00fc\u00fcre, siis kerkib see k\u00fcsimus uuele tasemele. Ja k\u00fcsimus ei ole mitte ainult konfigureerimises, vaid ka<\/p>\n<ul>\n<li>konfiguratsioonide varundamises<\/li>\n<li>uuendustes<\/li>\n<li>uuendustes<\/li>\n<li>monitooringus<\/li>\n<li>logimises<\/li>\n<\/ul>\n<p>\nJa k\u00f5ik need probleemid saavad lahendada tsentraliseeritud haldus\u00fcsteemid. <\/p>\n<blockquote><p>N\u00e4iteks, kui kasutate Palo Alto tulem\u00fc\u00fcre, siis <noindex><a rel=\"nofollow\" href=\"https:\/\/www.paloaltonetworks.com\/products\/management\/panorama\">Panorama<\/a><\/noindex> on selline lahendus.\n<\/p><\/blockquote>\n<p>\n<i>J\u00e4tkub.<\/i><br \/>\n<br \/>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0442\u0440\u0435\u0442\u044c\u0435\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb. \u0421\u043e\u0434\u0435\u0440\u0436\u0430\u043d\u0438\u0435 \u0432\u0441\u0435\u0445 \u0441\u0442\u0430\u0442\u0435\u0439 \u0446\u0438\u043a\u043b\u0430 \u0438 \u0441\u0441\u044b\u043b\u043a\u0438 \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0439\u0442\u0438 \u0437\u0434\u0435\u0441\u044c. \u041d\u0435\u0442 \u0441\u043c\u044b\u0441\u043b\u0430 \u0433\u043e\u0432\u043e\u0440\u0438\u0442\u044c \u043e \u043f\u043e\u043b\u043d\u043e\u043c \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u0438 security \u0440\u0438\u0441\u043a\u043e\u0432. \u041c\u044b \u0432 \u043f\u0440\u0438\u043d\u0446\u0438\u043f\u0435 \u043d\u0435 \u043c\u043e\u0436\u0435\u043c \u0441\u043d\u0438\u0437\u0438\u0442\u044c \u0438\u0445 \u0434\u043e \u043d\u0443\u043b\u044f. \u0422\u0430\u043a\u0436\u0435 \u043d\u0443\u0436\u043d\u043e \u043f\u043e\u043d\u0438\u043c\u0430\u0442\u044c, \u0447\u0442\u043e \u043f\u0440\u0438 \u0441\u0442\u0440\u0435\u043c\u043b\u0435\u043d\u0438\u0438 \u0441\u0434\u0435\u043b\u0430\u0442\u044c \u0441\u0435\u0442\u044c \u0431\u043e\u043b\u0435\u0435 \u0438 \u0431\u043e\u043b\u0435\u0435 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0439 \u043d\u0430\u0448\u0438 \u0440\u0435\u0448\u0435\u043d\u0438\u044f \u0441\u0442\u0430\u043d\u043e\u0432\u044f\u0442\u0441\u044f [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23033,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31058","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0442\u0440\u0435\u0442\u044c\u0435\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-pervaya\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c. \u0413\u043b\u0430\u0432\u0430 \u0442\u0440\u0435\u0442\u044c\u044f. \u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c. \u0427\u0430\u0441\u0442\u044c \u043f\u0435\u0440\u0432\u0430\u044f | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0442\u0440\u0435\u0442\u044c\u0435\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-pervaya\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:39:12+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:39:12+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Kuidas v\u00f5tta v\u00f5rgu infrastruktuur oma kontrolli alla. Kolmas peat\u00fckk. V\u00f5rgu turvalisus. Esimene osa | ProHoster","description":"See artikkel on kolmas osa artiklite ts\u00fcklist \u201eKuidas v\u00f5tta v\u00f5rgu infrastruktuur oma kontrolli alla\u201c.","canonical_url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-pervaya","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c. \u0413\u043b\u0430\u0432\u0430 \u0442\u0440\u0435\u0442\u044c\u044f. \u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c. \u0427\u0430\u0441\u0442\u044c \u043f\u0435\u0440\u0432\u0430\u044f | ProHoster","og:description":"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0442\u0440\u0435\u0442\u044c\u0435\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.","og:url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-pervaya","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:39:12+00:00","article:modified_time":"2019-10-31T18:39:12+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31058","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 04:20:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:24:14","updated":"2026-01-21 04:20:20","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/31058","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=31058"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/31058\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media\/23033"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=31058"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=31058"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=31058"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}