{"id":31395,"date":"2019-10-31T21:41:01","date_gmt":"2019-10-31T18:41:01","guid":{"rendered":"https:\/\/prohoster.info\/blog\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya\/"},"modified":"2019-10-31T21:41:01","modified_gmt":"2019-10-31T18:41:01","slug":"kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya","title":{"rendered":"Kuidas v\u00f5tta oma v\u00f5rguinfrastruktuur kontrolli alla. Kolmas peat\u00fckk. V\u00f5rgu turvalisus. Kolmas osa","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><i>See artikkel on viies osa artiklite seeriast \"Kuidas v\u00f5tta oma v\u00f5rguinfrastruktuur kontrolli alla\". Kogu seeria sisu ja lingid on saadaval <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/447008\/\">siit<\/a><\/noindex><\/i>.<\/p>\n<p>See osa keskendub Campus (Office) ja Remote access VPN segmentidele. <\/p>\n<p><img decoding=\"async\" alt=\"Kuidas v\u00f5tta oma v\u00f5rguinfrastruktuur kontrolli alla. Kolmas peat\u00fckk. V\u00f5rgu turvalisus. Kolmas osa\" src=\"\/wp-content\/uploads\/2019\/04\/c20ea5e670105b5bf9b655a97b82f62f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTundub, et kontoriv\u00f5rgu kujundamine on lihtne. <\/p>\n<p>T\u00f5epoolest, v\u00f5tame L2\/L3 l\u00fclitid, \u00fchendame need omavahel. Seej\u00e4rel teeme elementaarse soovitud seadistuse, vaikimisi v\u00e4ravate seadistamise, loome p\u00f5hivoogud, \u00fchendame WiFi kontrollerid, p\u00e4\u00e4supunktid, installime ja seadistame ASA kaugjuurdep\u00e4\u00e4suks ning r\u00f5\u00f5mustame, et k\u00f5ik t\u00f6\u00f6tab. \u00dcldiselt, nagu ma juba mainisin \u00fches varasemas <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/434750\/\">artiklites<\/a><\/noindex> selles seerias, v\u00f5ib kontoriv\u00f5rgu kavandada ja seadistada nii, et \"muidugi t\u00f6\u00f6tab,\" peaaegu iga tudeng, kes on l\u00e4binud (ja omandanud) kaks semestrit telekommunikatsiooni kursust.<\/p>\n<p>Aga mida rohkem teate, seda keerulisemaks tundub see \u00fclesanne. Minu jaoks ei tundu kontoriv\u00f5rgu kujundamise teema \u00fcldse lihtne, ja selles artiklis p\u00fc\u00fcan selgitada, miks.<\/p>\n<p>L\u00fchidalt \u00f6eldes on arvesse v\u00f5etavaid tegureid \u00fcsna palju. Tihti on need tegurid omavahel vastuolus ja tuleb leida m\u00f5istlik kompromiss. <br \/>\nJust see ebamugavustunne on peamine keerukus. R\u00e4\u00e4kides turvalisusest, oleme silmitsi kolmnurgaga, mille kolm tippu on: turvalisus, kasutusmugavus ja lahenduse hind. <br \/>\nJa iga kord tuleb leida kompromiss nende kolme vahel.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Arhitektuur<\/h2>\n<p>\nNende kahe sektori arhitektuuri n\u00e4itena soovitan, nagu ka eelnevalt artiklites, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/solutions\/Enterprise\/Security\/SAFE_RG\/SAFE_rg\/chap1.html\">Cisco SAFE<\/a><\/noindex> mudelit: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/solutions\/Enterprise\/Security\/SAFE_RG\/SAFE_rg\/chap5.html#wpxref51616\">Enterprise Campus<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/solutions\/Enterprise\/Security\/SAFE_RG\/SAFE_rg\/chap6.html#wpxref74611\">Enterprise Internet Edge<\/a><\/noindex>.<\/p>\n<p>Need on m\u00f5nev\u00f5rra vananenud dokumendid. Toon nad siin v\u00e4lja, kuna p\u00f5him\u00f5tteliselt ei ole skeemid ja l\u00e4henemine muutunud, kuid esitlus meeldib mulle rohkem kui <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/solutions\/enterprise\/design-zone-security\/landing_safe.html#~tab-architecture\">uus dokumentatsioon.<\/a><\/noindex>.<\/p>\n<p>Kuigi ma ei kutsu teid \u00fcles kasutama just Cisco lahendusi, pean siiski t\u00f5eliseks kasulikuks p\u00f5hjalikult uurida seda disaini. <\/p>\n<p>K\u00e4esolev artikkel, nagu tavaliselt, ei pretendeeri t\u00e4ielikkusele ja on pigem t\u00e4ienduseks sellele teabele. <\/p>\n<p>Artikli l\u00f5pus anal\u00fc\u00fcsime Cisco SAFE disaini kontoris nende konseptsioonide valguses, mida siin esitatakse.<\/p>\n<h2>\u00dcldised printsiibid<\/h2>\n<p>\nKontoriv\u00f5rgu kujundus peab kindlasti vastama \u00fcldistele n\u00f5udmistele, mida on arutatud <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/434750\/\">siit<\/a><\/noindex> peat\u00fckis \u201eKvaliteedi hindamise kriteeriumid\u201c. Lisaks hinnale ja turvalisusele, mida kavatseme k\u00e4esolevas artiklis arutada, on veel kolm kriteeriumi, mida peame arvesse v\u00f5tma projekteerimisel (v\u00f5i muudatuste tegemisel):<\/p>\n<ul>\n<li>m\u00f5\u00f5detavus (scalability)<\/li>\n<li>haldamise mugavus (managability)<\/li>\n<li>saadavus (availability)<\/li>\n<\/ul>\n<p>\nPaljusid teemasid, mida on k\u00e4sitletud <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">andmekeskustega<\/a><\/noindex> katab ka kontorit. <\/p>\n<p>Kuid kontorisegment on siiski oma erip\u00e4raga, mis on turvalisuse seisukohalt kriitiline. Selle erip\u00e4ra olemus seisneb selles, et see segment on loodud pakkuma v\u00f5rgu teenuseid ettev\u00f5tte t\u00f6\u00f6tajatele (ja samuti partneritele ja k\u00fclalistele) ning seet\u00f5ttu seisneb k\u00f5ige k\u00f5rgel tasemel probleemide arutamisel kahes \u00fclesandes:<\/p>\n<ul>\n<li>kaitsta ettev\u00f5tte ressursse pahatahtlike tegevuste eest, mis v\u00f5ivad tulla t\u00f6\u00f6tajatelt (k\u00fclalistelt, partneritelt) ja kasutatavatelt tarkvaradelt. Siia kuulub ka kaitse volitamata \u00fchenduste eest v\u00f5rguga. <\/li>\n<li>kaitsta kasutajate s\u00fcsteeme ja andmeid<\/li>\n<\/ul>\n<p>\nJa see on vaid probleemi \u00fcks k\u00fclg (t\u00e4psemalt \u00f6eldes \u00fcks kolmnurga tipp). Teisel pool on kasutajamugavus ja rakendatavate lahenduste hind.<\/p>\n<p>Alustame sellest, mida kasutaja t\u00e4nap\u00e4evaselt kontverv\u00f5rgult ootab. <\/p>\n<h2>Mugavused<\/h2>\n<p>\nNii n\u00e4evad mu arvates \u201ev\u00f5rgumugavused\u201c kontorit\u00f6\u00f6taja jaoks:<\/p>\n<ul>\n<li>Liikuvus<\/li>\n<li>V\u00f5ime kasutada kogu tunnete seadmete ja operatsioonis\u00fcsteemide spektrit<\/li>\n<li>Lihtne ligip\u00e4\u00e4s k\u00f5ikidele ettev\u00f5tte vajalikutele ressurssidele <\/li>\n<li>Internetiressursside kergesti k\u00e4ttesaadavus, sealhulgas erinevad pilveteenused<\/li>\n<li>V\u00f5rgu \"kiire t\u00f6\u00f6\"<\/li>\n<\/ul>\n<p>\nSee kehtib nii t\u00f6\u00f6tajate kui ka k\u00fclaliste (v\u00f5i partnerite) kohta, ja see on juba inseneride \u00fclesanne, et autoriseerimise p\u00f5hjal eristada juurdep\u00e4\u00e4su erinevatele kasutajagruppidele.<\/p>\n<p>Vaadakem iga selle aspekti veidi p\u00f5hjalikumalt.<\/p>\n<h3>Liikuvus<\/h3>\n<p>\nJutt k\u00e4ib v\u00f5imalusest t\u00f6\u00f6tada ja kasutada k\u00f5iki ettev\u00f5tte vajalikke ressursse igast maailma punktist (loomulikult seal, kus on interneti\u00fchendus).<\/p>\n<p>See, et kehtib t\u00e4ielikult ka kontori kohta. See on mugav, kui teil on v\u00f5imalus igast kontori nurgast edasi t\u00f6\u00f6tada, n\u00e4iteks e-kirju lugeda, suhelda ettev\u00f5ttevestluses, olla kergesti k\u00e4ttesaadav videok\u00f5nede jaoks jne. Nii et see v\u00f5imaldab teil \u00fchtaegu tegeleda m\u00f5ned k\u00fcsimused \u201eotse\u201d suhtlemise kaudu (n\u00e4iteks osaleda koosolekutel) ja olla pidevalt online, k\u00e4ia asjadega kursis ja kiiresti lahendada m\u00f5ned kiireloomulised ja k\u00f5rge prioriteediga \u00fclesanded. See on v\u00e4ga mugav ja t\u00f5epoolest parandab suhtluse kvaliteeti.<\/p>\n<p>Seda saavutatakse WiFi v\u00f5rgu \u00f5ige disainiga.<\/p>\n<blockquote><p><b>M\u00e4rkus<\/b><\/p>\n<p>Siin tekib tavaliselt k\u00fcsimus, kas piisab ainult WiFi kasutamisest? Kas see t\u00e4hendab, et v\u00f5ib loobuda Etherneti portide kasutamisest kontoris? Kui r\u00e4\u00e4kida ainult kasutajatest ja mitte serveritest, mida on siiski m\u00f5istlik \u00fchendada tavalise Etherneti portiga, siis \u00fcldiselt on vastus: jah, saab piirduda vaid WiFi kasutamisega. Kuid on n\u00fcansse.<\/p>\n<p>On olemas olulised kasutajagruppid, kellele tuleb l\u00e4heneda eraldi. Need on muidugi administraatorid. \u00dcldiselt on WiFi \u00fchendus v\u00e4hem usaldusv\u00e4\u00e4rne (traffici kadumise osas) ja aeglasem kui tavaline Etherneti port. See v\u00f5ib olla administreerijate jaoks oluline. Lisaks v\u00f5ivad n\u00e4iteks v\u00f5rguadministraatoritel olla oma eraldi Etherneti v\u00f5rgud out-of-band-\u00fchenduseks.<\/p>\n<p>V\u00f5imalik, et teie ettev\u00f5ttes on ka teisi gruppe\/osakondi, kelle jaoks need tegurid on samuti olulised.<\/p>\n<p>On veel \u00fcks oluline punkt \u2013 telefoniteenus. V\u00f5imalik, et mingil p\u00f5hjusel ei soovi te kasutada Wireless VoIP teavet ja eelistate kasutada IP telefone tavalise Etherneti \u00fchenduse kaudu. <\/p>\n<p>\u00dcldiselt, nendes ettev\u00f5tetes, kus olen t\u00f6\u00f6tanud, oli tavaliselt v\u00f5imalus kasutada nii WiFi-\u00fchendust kui ka Etherneti porti.<\/p><\/blockquote>\n<p>\nSooviksin, et mobiilsus ei piirduks ainult kontoriga.<\/p>\n<p>Kodus (v\u00f5i m\u00f5nest muust kohast, kus on interneti\u00fchendus) t\u00f6\u00f6tamiseks kasutatakse VPN-\u00fchendust. Samas on soovitatav, et t\u00f6\u00f6tajad ei tunneks vahet kodus t\u00f6\u00f6tamise ja kaugtegevuse vahel, mis eeldab samu juurdep\u00e4\u00e4se. Kuidas seda korraldada, arutame veidi hiljem peat\u00fckis \u201e\u00dchtne tsentraliseeritud autentimise ja autoriseerimise s\u00fcsteem\u201c.<\/p>\n<blockquote><p><b>M\u00e4rkus<\/b><\/p>\n<p>T\u00f5en\u00e4oliselt ei \u00f5nnestu teil pakkuda kaugtegevuseks sama teenuste kvaliteeti nagu kontoris. Oletame, et VPN-v\u00e4ravana kasutate Cisco ASA 5520. Vastavalt <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/products\/security\/asa-5500-series-next-generation-firewalls\/data_sheet_c78-345385.html\">data sheet<\/a><\/noindex> seeadevice suudab \u201eseedida\u201c vaid 225 Mbit VPN liiklust. See t\u00e4hendab, et VPN-i \u00fchenduse l\u00e4bilaskev\u00f5ime on tugevalt erinev kontorist t\u00f6\u00f6tades. Kui aga miski p\u00f5hjustab viivitusi, andmekadu v\u00f5i jitters (n\u00e4iteks kui soovite kasutada kontori IP telefoniteenuseid), siis ei saa te samuti seda kvaliteeti, nagu kontoris viibides. Seet\u00f5ttu, kui r\u00e4\u00e4gime liikuvusest, peame meeles pidama v\u00f5imalikke piiranguid.<\/p><\/blockquote>\n<p><\/p>\n<h3>Lihtne juurdep\u00e4\u00e4s k\u00f5ikidele ettev\u00f5tte ressurssidele<\/h3>\n<p>\nSee probleem tuleks lahendada koost\u00f6\u00f6s teiste tehniliste osakondadega.<br \/>\nIdeaalne olukord on see, kui kasutaja peab autentima ennast ainult \u00fcks kord ja seej\u00e4rel p\u00e4\u00e4seb ligi k\u00f5ikidele vajalikele ressurssidele.<br \/>\nLihtsa juurdep\u00e4\u00e4su tagamine ilma turvalisuse kahjustamiseta v\u00f5ib m\u00e4rkimisv\u00e4\u00e4rselt suurendada t\u00f6\u00f6 efektiivsust ja v\u00e4hendada teie kolleegide stressi taset.<\/p>\n<blockquote><p><b>M\u00e4rkus 1<\/b><\/p>\n<p>Ligip\u00e4\u00e4s ei seisne ainult selles, kui tihti peate parooli sisestama. N\u00e4iteks, kui teie turvapoliitika kohaselt peate kontorist andmekeskusesse \u00fchendama minnes esmalt sisse logima VPN-i v\u00e4ravasse ja seet\u00f5ttu kaotate juurdep\u00e4\u00e4su kontori ressurssidele, on see samuti v\u00e4ga ebamugav.\n<\/p><\/blockquote>\n<blockquote><p><b>M\u00e4rkus 2<\/b><\/p>\n<p>On teenuseid (n\u00e4iteks juurdep\u00e4\u00e4s v\u00f5rgu seadmetele), kus me tavaliselt kasutame oma eraldiseisvaid AAA-servereid, ning sellistes olukordades on normaalne, et tuleb mitmeid kordi autentida.\n<\/p><\/blockquote>\n<p><\/p>\n<h3>Internetis esinevaressursside k\u00e4ttesaadavus<\/h3>\n<p>\nInternet ei ole ainult meelelahutus, vaid ka teenuste kogum, mis v\u00f5ib olla v\u00e4ga kasulik t\u00f6\u00f6ks. On ka puhtalt ps\u00fchholoogilisi aspekte. Kaasaegne inimene on interneti kaudu paljude virtuaalsete sidemetega seotud teiste inimestega ning minu arvates pole midagi halba selles, kui ta j\u00e4tkab selle sideme tundmist ka t\u00f6\u00f6tamise ajal.<\/p>\n<p>Aja kaotuse seisukohalt pole midagi traagilist, kui t\u00f6\u00f6tajal on n\u00e4iteks Skype avatud ja ta kulutab 5 minutit l\u00e4hedasega suhtlemiseks, kui see on vajalik.<\/p>\n<p>Kas see t\u00e4hendab, et internet peab alati olema kergesti ligip\u00e4\u00e4setav, ning et t\u00f6\u00f6tajatele v\u00f5ib anda juurdep\u00e4\u00e4su k\u00f5igile ressurssidele ilma igasuguse kontrollita?<\/p>\n<p>Ei, see ei t\u00e4henda, loomulikult. Interneti avatus v\u00f5ib olla erinev erinevates ettev\u00f5tetes \u2013 t\u00e4ielikust suletusest t\u00e4ieliku avatuseni. Liikluskontrolli meetodeid arutame hiljem jaotistes, mis on p\u00fchendatud kaitsevahenditele. <\/p>\n<h3>V\u00f5imalus kasutada kogu tuttavat seadmevalikut<\/h3>\n<p>\nOn mugav, kui teil on n\u00e4iteks v\u00f5imalus j\u00e4tkata oma tuttavate kommunikatsioonivahendite kasutamist ka t\u00f6\u00f6l. See ei ole tehniliselt keeruline. Selleks on vajalik WiFi ja k\u00fclalis-VLAN.<\/p>\n<p>Samuti on hea, kui on v\u00f5imalus kasutada seda operatsioonis\u00fcsteemi, millele olete harjunud. Kuid minu t\u00e4helepanekute kohaselt lubatakse seda tavaliselt ainult juhtidele, administraatoritele ja arendajatele. <\/p>\n<blockquote><p><b>N\u00e4ide<\/b><\/p>\n<p>Jah, v\u00f5ib muidugi valida keelduvate meetmete tee, keelata kaugjuurdep\u00e4\u00e4s, keelata \u00fchendamine mobiilseadmetega, piirata k\u00f5ik statiliste Ethernet-\u00fchendustega, piirata juurdep\u00e4\u00e4su internetile, kohustuslikult konfiskeerida mobiiltelefonid ja seadmed kontrollpunktis \u2026 ja m\u00f5nel organisatsioonil, millel on k\u00f5rgendatud turvan\u00f5uded, on t\u00f5epoolest sellel teel minek, ja ilmselt on m\u00f5nes olukorras see ka \u00f5igustatud, kuid \u2026 n\u00f5ustuge, et see n\u00e4eb v\u00e4lja nagu katse peatada progress \u00fcksikute organisatsioonide sees. Loomulikult tahaksin siduda kaasaegsete tehnoloogiate v\u00f5imalused piisava turvatasemega.<\/p><\/blockquote>\n<p><\/p>\n<h3>V\u00f5rgu \"kiire t\u00f6\u00f6\"<\/h3>\n<p>\nAndmeside kiirus kujuneb tehniliselt paljusid tegureid. Ja teie \u00fchenduse portide kiirus ei ole tavaliselt neist k\u00f5ige olulisem. Rakenduste aeglustumise p\u00f5hjused ei ole alati seotud v\u00f5rguprobleemidega, kuid praegu keskendume ainult v\u00f5rgutasandile. K\u00f5ige levinum probleem, mis p\u00f5hjustab kohalikus v\u00f5rgus \u201eaeglustumist\u201d, on andmepakettide kaotus. See juhtub tavaliselt pudelikaela efekti v\u00f5i L1 (OSI) probleemide t\u00f5ttu. Harvem, teatud disainide korral (nt, kui teie allv\u00f5rkudes on vaikimisi v\u00e4ravid tulem\u00fc\u00fcrid ja seega l\u00e4heb kogu liiklus nende kaudu) v\u00f5ib seadmete j\u00f5udlusest puududa. <\/p>\n<p>Seet\u00f5ttu peate varustuse ja arhitektuuri valimisel arvestama l\u00f5pp-pordide, trunkide kiiruste ja seadmete j\u00f5udlusega.<\/p>\n<blockquote><p><b>N\u00e4ide<\/b><\/p>\n<p>Oletame, et kasutate l\u00fclititena 1 gigabiti porte. Need on omavahel \u00fchendatud Etherchanneli kaudu 2 x 10 gigabitti. Vaikimisi v\u00e4ravana kasutate tulekahju seina, millel on gigabiti pordi\u00fchendused; selle liitmiseks kontori L2-v\u00f5rguga kasutate 2 gigabiti porti, mis on \u00fchendatud Etherchanneliga. <\/p>\n<p>See arhitektuur on funktsionaalsuse m\u00f5ttes \u00fcsna mugav, kuna kogu liiklus l\u00e4bib tulekahju seina, ning saate mugavalt hallata juurdep\u00e4\u00e4supoliitikaid ja rakendada keerulisi liikluskontrolli algoritme ja ennetada v\u00f5imalikke r\u00fcnnakuid (vt edasi). Siiski, l\u00e4bilaskev\u00f5ime ja j\u00f5udluse m\u00f5ttes v\u00f5ib selle disainil olla potentsiaalseid probleeme. N\u00e4iteks v\u00f5ivad 2 hosti, mis laadivad andmeid (1 gigabiti portaadi kiirusel), t\u00e4ielikult koormata 2 gigabiti \u00fchenduse tulekahju seinaga, p\u00f5hjustades seel\u00e4bi teenuse halvenemist kogu kontorisegmendile.<\/p><\/blockquote>\n<p>\nOleme uurinud \u00fche kolmnurga tipu; n\u00fc\u00fcd vaatame, kuidas saame tagada turvalisuse.<\/p>\n<h2>Kaitsemeetmed<\/h2>\n<p>\nNii et, loomulikult on meie soov (v\u00f5i t\u00e4psemalt \u00f6eldes meie juhtkonna soov) saavutada v\u00f5imatut, nimelt tagada maksimaalne mugavus maksimaalse kaitse ja minimaalse hinnaga.<\/p>\n<p>Vaatame, millised meetodid meil kaitse tagamiseks on.<\/p>\n<p>Kontori jaoks tooksin esile j\u00e4rgmised:<\/p>\n<ul>\n<li>zero trust l\u00e4henemine kujunduses<\/li>\n<li>k\u00f5rge kaitsetase <\/li>\n<li>v\u00f5rgu n\u00e4htavus<\/li>\n<li>\u00fchtne tsentraliseeritud autentimise ja autoriseerimise s\u00fcsteem<\/li>\n<li>host'i kontrollimine (host checking) <\/li>\n<\/ul>\n<p>\nArutame iga\u00fche kohta veidi p\u00f5hjalikumalt.<\/p>\n<h3>Zero Trust<\/h3>\n<p>\nIT maailm muutub v\u00e4ga kiiresti. Viimase 10 aasta jooksul on uute tehnoloogiate ja toodete tulek viinud turvakonseptsioonide t\u00f5sise \u00fcmbervaatamiseni. Veel k\u00fcmme aastat tagasi, turvasaamisest r\u00e4\u00e4kides, jagasime v\u00f5rku usaldusv\u00e4\u00e4rseteks, DMZ- ja usaldusv\u00e4\u00e4rseteks tsoonideks ning kasutati nn \"\u00e4\u00e4rmuslikku kaitset\", kus oli kaks kaitseliini: usaldusv\u00e4\u00e4rne -&gt; DMZ ja DMZ -&gt; usaldusv\u00e4\u00e4rne. Samuti piirdus kaitse tavaliselt L3\/L4 (OSI) pealkirjade (IP, TCP\/UDP portid, TCP lipud) p\u00f5histe juurdep\u00e4\u00e4su loeteludega. K\u00f5ik, mis puudutas k\u00f5rgemaid tasandeid, sealhulgas L7, j\u00e4i operatsioonis\u00fcsteemide ja l\u00f5pp-hostide kaitsetoodete hooleks.<\/p>\n<p>Praegune olukord on kardinaalselt muutunud. Kaasaegne kontseptsioon <noindex><a rel=\"nofollow\" href=\"https:\/\/doubleoctopus.com\/security-wiki\/network-architecture\/zero-trust\/\">zero trust<\/a><\/noindex> l\u00e4htub sellest, et ei saa enam pidada sisemisi, st perimeetri sees asuvaid s\u00fcsteeme usaldusv\u00e4\u00e4rseteks, ning perimeetri kontseptsioon on ise muutunud \u00e4hmaseks.<br \/>\nLisaks interneti\u00fchendusele on meil ka<\/p>\n<ul>\n<li>remote access VPN kasutajad<\/li>\n<li>erinevad isiklikud seadmed, toimetatud s\u00fclearvutid, mis on \u00fchendatud kontori WiFi-ga<\/li>\n<li>teised (filiaal) b\u00fcrood<\/li>\n<li>integratsioon pilvealustesse <\/li>\n<\/ul>\n<p>\nKuidas n\u00e4eb Zero Trust l\u00e4henemine v\u00e4lja praktikas?<\/p>\n<p>Ideaalis tuleks lubada ainult see liiklus, mis on vajalik ja kui me r\u00e4\u00e4gime ideaalist, siis peaks kontroll toimuma mitte ainult L3\/L4 tasandil, vaid ka rakendustasandil. <\/p>\n<p>Kui teil on n\u00e4iteks v\u00f5imalus suunata kogu liiklus tulem\u00fc\u00fcrist l\u00e4bi, siis v\u00f5ite p\u00fc\u00fcda saavutada ideaalset olukorda. Kuid selline l\u00e4henemine v\u00f5ib oluliselt v\u00e4hendada teie v\u00f5rgu kogusidekiirus, ja lisaks ei pruugi rakendustasandi filtreerimine alati h\u00e4sti t\u00f6\u00f6tada.<\/p>\n<p>Kui te kontrollite liiklust ruuteris v\u00f5i L3 l\u00fclitites (kasutades standardseid ACL-e), seisate silmitsi teiste probleemidega:<\/p>\n<ul>\n<li>see on ainult L3\/L4 filtreerimine. Miski ei takista kurjategijal kasutamast lubatud porte (n\u00e4iteks TCP 80) oma rakenduse jaoks (mitte http)<\/li>\n<li>keeruline ACL-i haldamine (raske anal\u00fc\u00fcsida ACL-e)<\/li>\n<li>see ei ole statefull tulem\u00fc\u00fcr, see t\u00e4hendab, et peate selgelt lubama tagasiviivat liiklust<\/li>\n<li>l\u00fclitite puhul olete tavaliselt \u00fcsna range TCAM-i suuruse piirdumisega, mis v\u00f5ib l\u00e4henemise \"lubada ainult vajalik\" korral kiiresti probleemiks muutuda<\/li>\n<\/ul>\n<p><\/p>\n<blockquote><p><b>M\u00e4rkus<\/b><\/p>\n<p>R\u00e4\u00e4kides tagasiviivast liiklusest, peame meeles pidama, et meil on j\u00e4rgmine v\u00f5imalus (Cisco) <\/p>\n<p>luba tcp any any established<\/p>\n<p>Aga tuleb m\u00f5ista, et see rida on samav\u00e4\u00e4rne kahe reale:<br \/>\nluba tcp any any ack<br \/>\nluba tcp any any rst<\/p>\n<p>See t\u00e4hendab, et isegi kui algset TCP segmenti SYN lipuga (st TCP seanss ei alustanud isegi loomist) ei olnud, lastakse see ACL pakett l\u00e4bi ACK lipuga, mida r\u00fcndaja v\u00f5ib kasutada andmete edastamiseks.<\/p>\n<p>Seega ei muuda see rida mingil juhul teie ruuterit v\u00f5i L3 l\u00fclitit statefull tulem\u00fc\u00fcriks.<\/p><\/blockquote>\n<p><\/p>\n<h3>Korke tase kaitse.<\/h3>\n<p>\nV <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">artiklis<\/a><\/noindex> Andmekeskustele p\u00fchendatud jaotises vaatasime j\u00e4rgmisi kaitsemeetodeid.<\/p>\n<ul>\n<li>stateful firewalling (vaikimisi)<\/li>\n<li>ddos\/dos kaitse<\/li>\n<li>rakenduse tulem\u00fc\u00fcr<\/li>\n<li>ohtude ennetamine (viirusevastane, nuhkvara ja haavatavus)<\/li>\n<li>URL-i filtreerimine<\/li>\n<li>andmete filtreerimine (sisu filtreerimine)<\/li>\n<li>failide blokeerimine (failit\u00fc\u00fcpide blokeerimine)<\/li>\n<\/ul>\n<p>\nKontori puhul on olukord sarnane, kuid prioriteedid on veidi teised. Kontori k\u00e4ttesaadavus (availability) ei ole tavaliselt nii kriitiline kui andmekeskuses, samas kui \u201esisemise\u201c kahjuliku liikluse t\u00f5en\u00e4osus on j\u00e4rsult suurem. <br \/>\nSeet\u00f5ttu muutuvad j\u00e4rgmised kaitsemeetodid selle segmendi jaoks kriitiliseks:<\/p>\n<ul>\n<li>rakenduse tulem\u00fc\u00fcr<\/li>\n<li>ohtude ennetamine (antivirus, anti-spyware ja haavatavuste haldamine)<\/li>\n<li>URL-i filtreerimine<\/li>\n<li>andmete filtreerimine (sisu filtreerimine)<\/li>\n<li>failide blokeerimine (failit\u00fc\u00fcpide blokeerimine)<\/li>\n<\/ul>\n<p>\nKuigi k\u00f5ik need kaitsemeetodid, v\u00e4lja arvatud rakenduste tulem\u00fc\u00fcr, on traditsiooniliselt lahendatud ja j\u00e4tkuvalt lahendatakse l\u00f5ppjaamade (nt viiruset\u00f5rjeprogrammide installimisega) ja prokside kaudu, pakuvad t\u00e4nap\u00e4eva NGFW ka neid teenuseid. <\/p>\n<p>Turvatehnika tarnijad p\u00fc\u00fcavad luua terviklikku kaitset, seet\u00f5ttu pakutakse kohaliku seadme kaitse k\u00f5rval erinevaid pilvetehnoloogiaid ja klienditarkvara (l\u00f5pp-punkti kaitse \/ EPP). N\u00e4iteks, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.fairline.com.tw\/data\/editor\/files\/01%20%20Gartner%20-%20Magic%20Quad%20-%20Endpoint%20Protection%20Platforms%201-2018.pdf\">Gartneri 2018. aasta maagilisest kvadrandist<\/a><\/noindex> n\u00e4eme, et Palo Alto ja Cisco omavad oma EPP-d (PA: Traps, Cisco: AMP), kuid ei asu kaugel liidrite kohal.<\/p>\n<p>Nende kaitsete (tavaliselt litsentside ostmise kaudu) aktiveerimine tulem\u00fc\u00fcri peal pole muidugi kohustuslik (v\u00f5ite minna traditsioonilist teed), kuid see annab teatud eeliseid:<\/p>\n<ul>\n<li>sel juhul tekib \u00fchtne punkt kaitsemeetodite rakendamiseks, mis parandab n\u00e4htavust (vaata j\u00e4rgmist teemat). <\/li>\n<li>kui teie v\u00f5rgus on kaitsmata seade, siis kuulub see siiski tulem\u00fc\u00fcri kaitse \u201ep\u00e4ikese varju\u201c.<\/li>\n<li> kasutades tulem\u00fc\u00fcri kaitset koos l\u00f5pp-punktide kaitsega, suurendame kahjuliku liikluse tuvastamise t\u00f5en\u00e4osust. N\u00e4iteks kohalike l\u00f5pp-punktide kaitse ja tulem\u00fc\u00fcri threat prevention'i kasutamine suurendab tuvastamise t\u00f5en\u00e4osust (loomulikult, eeldusel, et nende lahenduste aluseks on erinevad tarkvaratooted)<\/li>\n<\/ul>\n<blockquote><p><b>M\u00e4rkus<\/b><\/p>\n<p>Kui n\u00e4iteks kasutate nii tulem\u00fc\u00fcri kui ka l\u00f5pp-punktide jaoks viiruset\u00f5rjena Kaspersky't, siis see ei suurenda oluliselt teie v\u00f5imalusi viirusr\u00fcnnaku ennetamiseks teie v\u00f5rgus.<\/p><\/blockquote>\n<p><\/p>\n<h3>V\u00f5rgu n\u00e4htavus<\/h3>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/blog.gigamon.com\/2017\/11\/01\/what-is-network-visibility\/\">Peamine idee<\/a><\/noindex> lihtsalt \u2013 \"n\u00e4ha\", mis teie v\u00f5rgus toimub, nii reaalajas kui ka ajaloolised andmed. <\/p>\n<p>Jagaksin seda \"n\u00e4gemist\" kaheks r\u00fchmaks:<\/p>\n<p><b>Esimene r\u00fchm:<\/b> see, mida teie j\u00e4lgimisseade tavaliselt pakub.<\/p>\n<ul>\n<li>seadmete koormus<\/li>\n<li>kanalite koormus<\/li>\n<li>m\u00e4lu kasutamine<\/li>\n<li>ketta kasutamine<\/li>\n<li>marsruudimistabeli muutmine <\/li>\n<li>linkide olek<\/li>\n<li>seadmete (v\u00f5i l\u00f5pp-punktide) k\u00e4ttesaadavus<\/li>\n<li>\u2026<\/li>\n<\/ul>\n<p><b>Teine r\u00fchm: <\/b>turvalisusega seotud teave.<\/p>\n<ul>\n<li>erinevat statistika t\u00fc\u00fcbid (nt rakenduste kohta, URL-i liikluse kohta, milliseid andmeid allitati, kasutajate andmed)<\/li>\n<li>mida on blokeeritud turvapoliitikate t\u00f5ttu ja millistel p\u00f5hjustel, nimelt\n<ul>\n<li>keelatud rakendus<\/li>\n<li>keelatud IP\/protokolli\/port\/flaagi\/piirkonna alusel<\/li>\n<li>ohtude ennetamine<\/li>\n<li>URL-i filtreerimine<\/li>\n<li>andmete filtreerimine<\/li>\n<li>failide blokeerimine<\/li>\n<li>&#8230;<\/li>\n<\/ul>\n<\/li>\n<li>statistika DOS\/DDoS r\u00fcnnakute kohta<\/li>\n<li>ebamugavad tuvastamise ja autentimise katsed<\/li>\n<li>statistika k\u00f5igi eelpool nimetatud turvapoliitikate rikkumiste s\u00fcndmuste kohta<\/li>\n<li>&#8230;<\/li>\n<\/ul>\n<p>\nK\u00e4esolevas peat\u00fckis, mis k\u00e4sitleb turvalisust, huvitab meid just teine osa.<\/p>\n<p>M\u00f5ned kaasaegsed tulem\u00fc\u00fcrid (n\u00e4iteks minu kogemustest Palo Alto) pakuvad head n\u00e4htavuse taset. Kuid muidugi peab teid huvitav liiklus l\u00e4bima selle tulem\u00fc\u00fcri (sellisel juhul on teil v\u00f5imalus liiklust blokeerida) v\u00f5i olema sellele suunatud (kasutatakse ainult j\u00e4lgimiseks ja anal\u00fc\u00fcsiks), ning teil peavad olema litsentsid, mis v\u00f5imaldavad neid teenuseid aktiveerida.<\/p>\n<p>On loomulikult ka alternatiivne tee, ehk t\u00e4psemalt traditsiooniline tee, n\u00e4iteks,<\/p>\n<ul>\n<li>Seansside statistikat saab koguda NetFlow'i kaudu ja seej\u00e4rel kasutada spetsiaalseid t\u00f6\u00f6riistu teabe anal\u00fc\u00fcsimiseks ja andmete visualiseerimiseks.<\/li>\n<li>ohuhindamine \u2013 spetsiaalsed programmid (antiviirus, antispioon, tulem\u00fc\u00fcr) l\u00f5pp-seadmetes.<\/li>\n<li>URL-i filtreerimine, andmete filtreerimine, failide blokeerimine \u2013 proxy kaudu.<\/li>\n<li>Lisaks saab anal\u00fc\u00fcsida tcpdump'i, kasutades n\u00e4iteks. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/268207\/\">Snort.<\/a><\/noindex><\/li>\n<\/ul>\n<p>\nNende kahe l\u00e4henemise kombinatsioon on v\u00f5imalik, t\u00e4iustades puuduvaid funktsioone v\u00f5i dubleerides neid r\u00fcnnaku avastamise t\u00f5en\u00e4osuse suurendamiseks.<\/p>\n<p>Millist l\u00e4henemist valida?<br \/>\nSee s\u00f5ltub tugevalt teie meeskonna kvalifikatsioonist ja eelistustest.<br \/>\nM\u00f5lemal l\u00e4henemisel on nii plusse kui miinuseid.<\/p>\n<h3>\u00dchtne kesks\u00fcsteem autentimiseks ja volitamiseks.<br \/>\n<\/h3>\n<p>\nHea disaini korral peaks teie arutatud mobiilsus t\u00e4hendama, et teil on \u00fchtlased \u00f5igused t\u00f6\u00f6l v\u00f5i kodus, lennujaamas, kohvikus v\u00f5i igas muus kohas (koos piirangutega, millest oleme eespool r\u00e4\u00e4kinud). Miks see probleem on? <br \/>\nSelle \u00fclesande keerukust paremini m\u00f5ista, vaatame t\u00fc\u00fcpilist disaini.<\/p>\n<blockquote><p><b>N\u00e4ide<\/b><\/p>\n<ul>\n<li>Olete jaganud k\u00f5ik t\u00f6\u00f6tajad r\u00fchmadesse. Olete otsustanud anda juurdep\u00e4\u00e4su r\u00fchmade kaupa.<\/li>\n<li>Kontrollite kontorist juurdep\u00e4\u00e4se kontori tulem\u00fc\u00fcril<\/li>\n<li>Kontrollite liiklust kontorist andmekeskusesse andmekeskuse tulem\u00fc\u00fcril<\/li>\n<li>VPN-l\u00fc\u00fcsina kasutate Cisco ASA-d ning liikluse kontrollimiseks, mis teie v\u00f5rgusse siseneb m\u00e4\u00e4ratud klientidelt, rakendate kohalikke (ASA-l) ACL-e<\/li>\n<\/ul>\n<p>\nN\u00fc\u00fcd oletame, et teilt palutakse lisada kindlale t\u00f6\u00f6tajale t\u00e4iendav juurdep\u00e4\u00e4s. Samuti palutakse teil lisada juurdep\u00e4\u00e4s ainult temale ja mitte kellelegi tema grupist.<\/p>\n<p>Selleks peame looma selle t\u00f6\u00f6taja jaoks eraldi grupi, st<\/p>\n<ul>\n<li>luua ASA-l eraldi IP-aadresside bassein selle t\u00f6\u00f6taja jaoks<\/li>\n<li>lisada uus ACL ASA-le ja siduda see selle kaugkliendiga<\/li>\n<li>luua uued turvapoliitikad kontori ja andmekeskuse tulem\u00fc\u00fcrides<\/li>\n<\/ul>\n<p>\nSee on hea, kui see s\u00fcndmus on haruldane. Kuid minu praktikas on olnud olukordi, kus t\u00f6\u00f6tajad osalesid erinevates projektides ja see projektide kogum muutus m\u00f5nede jaoks \u00fcsna sageli, ja see ei olnud 1-2 inimest, vaid k\u00fcmneid. Loomulikult oli siin midagi muuta.<\/p>\n<p>See lahendati j\u00e4rgmisel viisil.<\/p>\n<p>Oleme otsustanud, et ainsaks t\u00f5eallikaks, mis m\u00e4\u00e4ratleb k\u00f5ik t\u00f6\u00f6taja v\u00f5imalikud ligip\u00e4\u00e4sud, on LDAP. Oleme loonud k\u00f5ikv\u00f5imalikud r\u00fchmad, mis m\u00e4\u00e4ravad ligip\u00e4\u00e4sude kogumid, ja iga kasutaja seondus \u00fche v\u00f5i mitme r\u00fchmaga. <\/p>\n<p>N\u00e4iteks oletame, et olid r\u00fchmad <\/p>\n<ul>\n<li>guest (Internet\u2019i ligip\u00e4\u00e4s)<\/li>\n<li>common access (ligip\u00e4\u00e4s \u00fchistele ressurssidele: postkast, teadmebaas, \u2026)<\/li>\n<li>accounting<\/li>\n<li>project 1<\/li>\n<li>project 2<\/li>\n<li>data base administrator<\/li>\n<li>linux administrator<\/li>\n<li>\u2026<\/li>\n<\/ul>\n<p>\nJa kui m\u00f5ni t\u00f6\u00f6taja oli seotud nii projektis 1 kui ka projektis 2 ning tal olid vajalikud ligip\u00e4\u00e4sud nende projektide jaoks, siis seondus see t\u00f6\u00f6taja vastavalt r\u00fchmadega:<\/p>\n<ul>\n<li>guest <\/li>\n<li>common access<\/li>\n<li>project 1<\/li>\n<li>project 2<\/li>\n<\/ul>\n<p>\nKuidas n\u00fc\u00fcd see info muuta ligip\u00e4\u00e4sudeks v\u00f5rgu seadmetes? <\/p>\n<p>Cisco ASA Dynamic Access Policy (DAP) (vt. <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/support\/docs\/security\/asa-5500-x-series-next-generation-firewalls\/108000-dap-deploy-guide.html\">www.cisco.com\/c\/en\/us\/support\/docs\/security\/asa-5500-x-series-next-generation-firewalls\/108000-dap-deploy-guide.html<\/a><\/noindex>) lahendus sobibki selle \u00fclesande jaoks.<\/p>\n<p>L\u00fchidalt \u00f6eldes saab ASA LDAP-ist kogumi r\u00fchmi, mis vastavad kasutajale, ja koostab mitmest kohalikust ACL-ist (iga\u00fche puhul, mis vastab r\u00fchmale) d\u00fcnaamilise ACL-i, mis sisaldab k\u00f5iki vajalikke ligip\u00e4\u00e4se, mis vastab t\u00e4ielikult meie soovidele.<\/p>\n<p>Kuid see kehtib ainult VPN-\u00fchenduste puhul. Et muuta olukord sama kaugt\u00f6\u00f6tajatele ja kontoris viibivatele t\u00f6\u00f6tajatele, tehti j\u00e4rgmine samm. <\/p>\n<p>Kontorist \u00fchendamisel p\u00e4\u00e4sevad kasutajad 802.1x protokolli kaudu kas k\u00fclaliste VLAN-i (k\u00fclaliste jaoks) v\u00f5i ettev\u00f5tte t\u00f6\u00f6tajate \u00fchise ligip\u00e4\u00e4su VLAN-i. Edasi, et saada spetsiifilisi ligip\u00e4\u00e4se (n\u00e4iteks andmekeskuse projektidele), pidid t\u00f6\u00f6tajad \u00fchenduma VPN-iga.<\/p>\n<p>\u0414\u043b\u044f \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u0438\u0437 \u043e\u0444\u0438\u0441\u0430 \u0438 \u0438\u0437 \u0434\u043e\u043c\u0430 \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u043b\u0438\u0441\u044c \u0440\u0430\u0437\u043d\u044b\u0435 \u0442\u0443\u043d\u043d\u0435\u043b\u044c\u043d\u044b\u0435 \u0433\u0440\u0443\u043f\u043f\u044b \u043d\u0430 ASA. \u042d\u0442\u043e \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u043e \u0434\u043b\u044f \u0442\u043e\u0433\u043e, \u0447\u0442\u043e\u0431\u044b \u0434\u043b\u044f \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0438\u0432\u0448\u0438\u0445\u0441\u044f \u0438\u0437 \u043e\u0444\u0438\u0441\u0430 \u0442\u0440\u0430\u0444\u0438\u043a \u043a \u043e\u0431\u0449\u0438\u043c \u0440\u0435\u0441\u0443\u0440\u0441\u0430\u043c (\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u044b\u043c \u0432\u0441\u0435\u043c\u0438 \u0441\u043e\u0442\u0440\u0443\u0434\u043d\u0438\u043a\u0430\u043c\u0438, \u0442\u0430\u043a\u0438\u043c \u043a\u0430\u043a \u043f\u043e\u0447\u0442\u0430, \u0444\u0430\u0439\u043b\u043e\u0432\u044b\u0435 \u0441\u0435\u0440\u0432\u0435\u0440\u0430, \u0442\u0438\u043a\u0435\u0442\u043d\u0430\u044f \u0441\u0438\u0441\u0442\u0435\u043c\u0430, dns, &#8230;) \u0445\u043e\u0434\u0438\u043b \u043d\u0435 \u0447\u0435\u0440\u0435\u0437 ASA, \u0430 \u0447\u0435\u0440\u0435\u0437 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u0443\u044e \u0441\u0435\u0442\u044c. \u0422\u0430\u043a\u0438\u043c \u043e\u0431\u0440\u0430\u0437\u043e\u043c, \u043c\u044b \u043d\u0435 \u0437\u0430\u0433\u0440\u0443\u0436\u0430\u043b\u0438 ASA \u043b\u0438\u0448\u043d\u0438\u043c \u0442\u0440\u0430\u0444\u0438\u043a\u043e\u043c, \u0432 \u0442\u043e\u043c \u0447\u0438\u0441\u043b\u0435 \u0438 \u0432\u044b\u0441\u043e\u043a\u043e\u0438\u043d\u0442\u0435\u043d\u0441\u0438\u0432\u043d\u044b\u043c.<\/p>\n<p>Nii et probleem lahendati. <br \/>\nSaime <\/p>\n<ul>\n<li>\u00fchtse juurdep\u00e4\u00e4su komplekti nii kontoris \u00fchendustes kui ka kaug\u00fchendustes.<\/li>\n<li>teenuse mittehalvenemine kontoris t\u00f6\u00f6tades, mis on seotud k\u00f5rge intensiivsusega liikluse edastamisega ASA kaudu.<\/li>\n<\/ul>\n<p>\nMillised on veel selle l\u00e4henemise eelised?<br \/>\nLigip\u00e4\u00e4sude haldamises. Ligip\u00e4\u00e4se on lihtne muuta, \u00fches kohas.<br \/>\nN\u00e4iteks, kui t\u00f6\u00f6taja lahkub ettev\u00f5ttest, siis lihtsalt kustutate ta LDAP-st ja ta kaotab automaatselt k\u00f5ik juurdep\u00e4\u00e4sud.\n<\/p><\/blockquote>\n<p><\/p>\n<h3>Hosti kontrollimine (host checking)<\/h3>\n<p>\nKaug\u00fchenduse korral on meil oht lubada v\u00f5rku mitte ainult ettev\u00f5tte t\u00f6\u00f6taja, vaid ka kogu pahavara, mis t\u00f5en\u00e4oliselt on tema arvutis (n\u00e4iteks koduomas), ning veelgi enam, selle tarkvara kaudu avame me v\u00f5ib-olla juurdep\u00e4\u00e4su meie v\u00f5rku kurjategijale, kes kasutab seda hostit nagu proksit.<\/p>\n<p>On m\u00f5istlik rakendada kaug\u00fchenduses olevale hostile samu turvan\u00f5udeid, nagu kontoris olevatele hostidele.<\/p>\n<p>See h\u00f5lmab ka \u201e\u00f5ige\u201c operatsioonis\u00fcsteemi versiooni, viiruset\u00f5rjet, nuhkvara kaitset ja tulem\u00fc\u00fcritarkvara ning uuendusi. Tavaliselt on see v\u00f5imalus VPN-i v\u00e4ravas (n\u00e4iteks ASA puhul vaata) <noindex><a rel=\"nofollow\" href=\"https:\/\/community.cisco.com\/t5\/security-documents\/how-to-configure-anyconnect-host-scan\/ta-p\/3118732\">siit<\/a><\/noindex>).<\/p>\n<p>Samuti on m\u00f5istlik rakendada samu anal\u00fc\u00fcsi ja liiklusblokeerimise meetodeid (vt \u201eK\u00f5rge kaitse tase\u201c), nagu teie turvapoliitika kohaselt rakendatakse kontoriliiklusele. <\/p>\n<p>On m\u00f5istlik eeldada, et n\u00fc\u00fcd ei piirdu teie kontori v\u00f5rk enam kontoriruumiga ja sealsetega hostidega.<\/p>\n<blockquote><p><b>N\u00e4ide<\/b><\/p>\n<p>Hea l\u00e4henemine on varustada iga t\u00f6\u00f6taja, kellel on kaugjuurdep\u00e4\u00e4su vajadus, hea ja mugava s\u00fclearvutiga ning n\u00f5uda, et nad t\u00f6\u00f6taksid nii kontoris kui ka kodus ainult sellega.<\/p>\n<p>See mitte ainult ei t\u00f5sta teie v\u00f5rgus turvalisuse taset, vaid on ka t\u00f5eliselt mugav ja t\u00f6\u00f6tajad v\u00f5tavad seda tavaliselt positiivselt (kui see t\u00f5epoolest on hea ja mugav s\u00fclearvuti).<\/p><\/blockquote>\n<p><\/p>\n<h2>M\u00f5\u00f5dukuse ja tasakaalu tunnetamine<\/h2>\n<p>\nP\u00f5him\u00f5tteliselt r\u00e4\u00e4gime kolmandast tipus meie kolmnurgas \u2013 hinnast.<br \/>\nVaatame h\u00fcpoteetilist n\u00e4idet.<\/p>\n<blockquote><p><b>N\u00e4ide<\/b><\/p>\n<p>Teie b\u00fcroo mahutab 200 inimest. Otsustasite muuta selle v\u00f5imalikult mugavaks ja v\u00f5imalikult turvaliseks.<\/p>\n<p>Seet\u00f5ttu otsustasite kogu liikluse suunata tulem\u00fc\u00fcrist l\u00e4bi ja seel\u00e4bi on tulem\u00fc\u00fcr k\u00f5igi b\u00fcroo alamv\u00f5rkude vaikimisi v\u00e4rav. Lisaks igas l\u00f5pp-punktis installitud turvatarkvarale (viiruset\u00f5rje, nuhkvarat\u00f5rje ja tulem\u00fc\u00fcritarkvara) otsustasite rakendada tulem\u00fc\u00fcris k\u00f5iki v\u00f5imalikke kaitsemeetmeid.<\/p>\n<p>K\u00f5rge \u00fchenduse kiirusest (k\u00f5ik mugavuse huvides) l\u00e4htudes olete valinud juurdep\u00e4\u00e4su \u00fcmberl\u00fclititena 10 gigabitti juurdep\u00e4\u00e4suportidega l\u00fclitid ning tulem\u00fc\u00fcridena k\u00f5rgetasemelised NGFW tulem\u00fc\u00fcrid, n\u00e4iteks Palo Alto seeria 7K (40 gigabitti portidega), loomulikult k\u00f5igi vajalike litsentsidega ja loomulikult High Availability paari.<\/p>\n<p>Samuti vajame selle seadme seeria jaoks v\u00e4hemalt paari k\u00f5rge kvalifikatsiooniga turbeinseneri.<\/p>\n<p>Edasi otsustasite iga t\u00f6\u00f6taja jaoks anda korraliku s\u00fclearvuti.<\/p>\n<p>Kokku on rakendamiseks umbes 10 miljonit dollarit, sadade tuhandete dollarite (arvan, et l\u00e4hemal miljonile) v\u00e4\u00e4rtuses igaaastaseks toeks ja inseneride palkadeks.<\/p>\n<p>Kontor, 200 inimest\u2026<br \/>\nMugav? V\u00f5ib-olla, jah. <\/p>\n<p>Tulete selle ettepanekuga oma juhtkonna juurde...<br \/>\nV\u00f5ib-olla on maailmas olemas m\u00f5ni ettev\u00f5te, kelle jaoks on see vastuv\u00f5etav ja \u00f5ige lahendus. Kui olete selle ettev\u00f5tte t\u00f6\u00f6taja \u2014 \u00f5nnitlused, kuid enamiku juhtumite puhul, olen kindel, et teie teadmisi ei osata juhtkonna poolt hinnata.<\/p><\/blockquote>\n<p>\nKas see n\u00e4ide on liiga liialdatud? J\u00e4rgmine peat\u00fckk annab sellele k\u00fcsimusele vastuse.<\/p>\n<p>Kui teie v\u00f5rgus ei n\u00e4e te midagi eespool loetletud, siis see on normaalne.<br \/>\nIga konkreetse juhtumi puhul peate leidma m\u00f5istliku tasakaalu mugavuse, hinna ja turvalisuse vahel. Sageli pole teie kontoris isegi NGFW-d vaja, samuti ei ole L7 kaitse tulem\u00fc\u00fcri peal vajalik. Piisab, kui tagada hea visibility ja teavitused, ja seda saab saavutada n\u00e4iteks open source toodete abil. Jah, teie reageering r\u00fcnnakule ei ole kohene, kuid oluline on, et te m\u00e4rkate seda, ja kui teie osakonnas on \u00f5iged protsessid, suudate selle kiiresti neutraliseerida.<\/p>\n<p>Ja meenutan, et nende artiklite ts\u00fckli m\u00f5te ei ole teie v\u00f5rgu projekteerimine, vaid selle parandamine, mis teil on.<\/p>\n<h2>SAFE arhitektuuri anal\u00fc\u00fcs kontoris<\/h2>\n<p>\nP\u00f6\u00f6rake t\u00e4helepanu sellele punasele kvadratile, millega olen esile t\u00f5stnud koha schemas <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/dam\/en\/us\/solutions\/collateral\/enterprise\/design-zone-security\/safe-architecture-guide-secure-campus.pdf\">SAFE Secure Campus Architecture Guide<\/a><\/noindex>, mida sooviksin siin arutada.<\/p>\n<p><img decoding=\"async\" alt=\"Kuidas v\u00f5tta oma v\u00f5rguinfrastruktuur kontrolli alla. Kolmas peat\u00fckk. V\u00f5rgu turvalisus. Kolmas osa\" src=\"\/wp-content\/uploads\/2019\/04\/617b6561b6ebb17d4f015251abcadf9b.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSee on \u00fcks arhitektuuri v\u00f5tmealasid ja \u00fcks olulisemaid m\u00e4\u00e4ramatuseid.<\/p>\n<blockquote><p><b>M\u00e4rkus<\/b><\/p>\n<p>Ma ei ole kunagi seadistanud ega t\u00f6\u00f6tanud FirePoweriga (Cisco tulem\u00fc\u00fcride seeriast - ainult ASA-ga), seega k\u00e4sitlen seda nagu m\u00f5nda muud tulem\u00fc\u00fcri, n\u00e4iteks Juniper SRX v\u00f5i Palo Alto, eeldades, et sellel on samad funktsioonid.<\/p><\/blockquote>\n<p>\nTavap\u00e4raste lahendustega n\u00e4en ma vaid 4 v\u00f5imalikku tulem\u00fc\u00fcri kasutamise varianti sellise \u00fchenduse puhul:<\/p>\n<ul>\n<li>iga alams\u00fcsteemi vaikevahetus on l\u00fcliti, samal ajal kui tulem\u00fc\u00fcr t\u00f6\u00f6tab l\u00e4bipaistvas re\u017eiimis (st kogu liiklus l\u00e4bib selle, kuid ei loo L3 h\u00fcpet)<\/li>\n<li>iga alams\u00fcsteemi vaikevahetus on tulem\u00fc\u00fcri alamliidesed (v\u00f5i SVI liidesed), l\u00fcliti t\u00e4idab L2 rolli<\/li>\n<li>l\u00fclitil kasutatakse erinevaid VRF-e, ja liiklus VRF-ide vahel l\u00e4bib tulem\u00fc\u00fcri, liiklust \u00fche VRF-i sees kontrollivad ACL-id l\u00fclitil<\/li>\n<li>kogu liiklus peegeldatakse tulem\u00fc\u00fcril anal\u00fc\u00fcsiks ja j\u00e4lgimiseks, liiklus ei l\u00e4he selle kaudu<\/li>\n<\/ul>\n<p><\/p>\n<blockquote><p><b>M\u00e4rkus 1<\/b><\/p>\n<p>Nende variantide kombinatsioonid on v\u00f5imalikud, kuid lihtsuse huvides ei k\u00e4sitle me neid.<\/p><\/blockquote>\n<blockquote><p><b>M\u00e4rkus2<\/b><\/p>\n<p>Samuti on olemas v\u00f5imalus kasutada PBR-i (teenuse ahela arhitektuur), kuid siiani on see, kuigi minu arvates ilus lahendus, pigem eksootiline, seega ma ei arva seda siin.<\/p><\/blockquote>\n<p>\nDokumendi voogude kirjeldusest n\u00e4eme, et liiklus siiski l\u00e4heb l\u00e4bi tulem\u00fc\u00fcri, seega vastavalt Cisco kujundusele neljas variant langeb v\u00e4lja.<\/p>\n<p>Vaatame esmalt kaht esimest varianti.<br \/>\nNende variantide puhul l\u00e4heb kogu liiklus l\u00e4bi tulem\u00fc\u00fcri.<\/p>\n<p>N\u00fc\u00fcd vaatame <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/products\/collateral\/security\/firepower-ngfw\/data_sheet-c78-736661.html\">data sheet<\/a><\/noindex>, vaatame <noindex><a rel=\"nofollow\" href=\"https:\/\/itprice.com\">Cisco GPL<\/a><\/noindex> ja n\u00e4eme, et kui me tahame meie kontorile v\u00e4hemalt 10\u201320 gigabitti kogulaiust, peame ostma 4K versiooni.<\/p>\n<blockquote><p><b>M\u00e4rkus<\/b><\/p>\n<p>Kui ma r\u00e4\u00e4gin kogulaiusest, siis m\u00f5tlen ma liiklust alamv\u00f5rkude vahel (mitte \u00fche VLAN-i sees).<\/p><\/blockquote>\n<p>\nGPL-ist n\u00e4eme, et HA Bundle'i hind koos Threat Defense'iga s\u00f5ltub mudelist (4110 \u2013 4150) ja varieerub umbes 0,5 \u2013 2,5 miljoni dollari vahel.<\/p>\n<p>Seega hakkab meie disain meenutama eelmist n\u00e4idet.<\/p>\n<p>Kas see t\u00e4hendab, et see disain on vale?<br \/>\nEi, ei t\u00e4henda. Cisco pakub teile maksimaalset kaitset oma tooteportfelli p\u00f5hjal. Kuid see ei t\u00e4henda, et see on teie jaoks \"pea meelest v\u00e4lja\". <\/p>\n<p>P\u00f5him\u00f5tteliselt on see tavaline k\u00fcsimus, mis tekib kontori v\u00f5i andmekeskuse projekteerimisel, ja see t\u00e4hendab ainult seda, et tuleks otsida kompromissi. <\/p>\n<p>N\u00e4iteks mitte kogu liiklust l\u00e4bi tulem\u00fc\u00fcri suunata, ja sel juhul tundub kolmas variant \u00fcsna atraktiivne, v\u00f5i (vt eelmist jaotust) v\u00f5ib-olla ei vaja te \"Threat Defense\" v\u00f5i \u00fcldse tulem\u00fc\u00fcri selles v\u00f5rgu segmendis, ja piisab passiivsest j\u00e4lgimisest, kasutades tasulisi (mitte kallid) v\u00f5i avatud l\u00e4htekoodiga lahendusi, v\u00f5i on tulem\u00fc\u00fcr vajalik, aga teise tootja oma.<\/p>\n<p>Tavaliselt on alati olemas see ebamugavustunne ja ei ole \u00fchte kindlat vastust, milline lahendus on teie jaoks parim.<br \/>\nSelles peituvadki \u00fclesande keerukus ja ilu.<br \/>\n<br \/>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/447610\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u044f\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb. \u0421\u043e\u0434\u0435\u0440\u0436\u0430\u043d\u0438\u0435 \u0432\u0441\u0435\u0445 \u0441\u0442\u0430\u0442\u0435\u0439 \u0446\u0438\u043a\u043b\u0430 \u0438 \u0441\u0441\u044b\u043b\u043a\u0438 \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0439\u0442\u0438 \u0437\u0434\u0435\u0441\u044c. \u042d\u0442\u0430 \u0447\u0430\u0441\u0442\u044c \u0431\u0443\u0434\u0435\u0442 \u043f\u043e\u0441\u0432\u044f\u0449\u0435\u043d\u0430 Campus (Office) &amp; Remote access VPN \u0441\u0435\u0433\u043c\u0435\u043d\u0442\u0430\u043c. \u041c\u043e\u0436\u0435\u0442 \u043f\u043e\u043a\u0430\u0437\u0430\u0442\u044c\u0441\u044f, \u0447\u0442\u043e \u0434\u0438\u0437\u0430\u0439\u043d \u043e\u0444\u0438\u0441\u043d\u043e\u0439 \u0441\u0435\u0442\u0438 \u2013 \u044d\u0442\u043e \u043f\u0440\u043e\u0441\u0442\u043e. \u0414\u0435\u0439\u0441\u0442\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u043e, \u0431\u0435\u0440\u0435\u043c L2\/L3 \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u044b, \u0441\u043e\u0435\u0434\u0438\u043d\u044f\u0435\u043c \u0438\u0445 \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439. \u0414\u0430\u043b\u0435\u0435, \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u0438\u043c \u044d\u043b\u0435\u043c\u0435\u043d\u0442\u0430\u0440\u043d\u0443\u044e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0443 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23359,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31395","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u044f\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb. \u0421\u043e\u0434\u0435\u0440\u0436\u0430\u043d\u0438\u0435 \u0432\u0441\u0435\u0445 \u0441\u0442\u0430\u0442\u0435\u0439 \u0446\u0438\u043a\u043b\u0430 \u0438 \u0441\u0441\u044b\u043b\u043a\u0438 \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0439\u0442\u0438 \u0437\u0434\u0435\u0441\u044c. \u042d\u0442\u0430 \u0447\u0430\u0441\u0442\u044c \u0431\u0443\u0434\u0435\u0442 \u043f\u043e\u0441\u0432\u044f\u0449\u0435\u043d\u0430 Campus (Office) &amp; Remote access VPN \u0441\u0435\u0433\u043c\u0435\u043d\u0442\u0430\u043c. \u041c\u043e\u0436\u0435\u0442 \u043f\u043e\u043a\u0430\u0437\u0430\u0442\u044c\u0441\u044f, \u0447\u0442\u043e \u0434\u0438\u0437\u0430\u0439\u043d \u043e\u0444\u0438\u0441\u043d\u043e\u0439 \u0441\u0435\u0442\u0438 \u2013 \u044d\u0442\u043e \u043f\u0440\u043e\u0441\u0442\u043e. \u0414\u0435\u0439\u0441\u0442\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u043e, \u0431\u0435\u0440\u0435\u043c L2\/L3 \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u044b, \u0441\u043e\u0435\u0434\u0438\u043d\u044f\u0435\u043c \u0438\u0445 \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439. \u0414\u0430\u043b\u0435\u0435, \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u0438\u043c \u044d\u043b\u0435\u043c\u0435\u043d\u0442\u0430\u0440\u043d\u0443\u044e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0443\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c. \u0413\u043b\u0430\u0432\u0430 \u0442\u0440\u0435\u0442\u044c\u044f. \u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c. \u0427\u0430\u0441\u0442\u044c \u0442\u0440\u0435\u0442\u044c\u044f | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u044f\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb. \u0421\u043e\u0434\u0435\u0440\u0436\u0430\u043d\u0438\u0435 \u0432\u0441\u0435\u0445 \u0441\u0442\u0430\u0442\u0435\u0439 \u0446\u0438\u043a\u043b\u0430 \u0438 \u0441\u0441\u044b\u043b\u043a\u0438 \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0439\u0442\u0438 \u0437\u0434\u0435\u0441\u044c. \u042d\u0442\u0430 \u0447\u0430\u0441\u0442\u044c \u0431\u0443\u0434\u0435\u0442 \u043f\u043e\u0441\u0432\u044f\u0449\u0435\u043d\u0430 Campus (Office) &amp; Remote access VPN \u0441\u0435\u0433\u043c\u0435\u043d\u0442\u0430\u043c. \u041c\u043e\u0436\u0435\u0442 \u043f\u043e\u043a\u0430\u0437\u0430\u0442\u044c\u0441\u044f, \u0447\u0442\u043e \u0434\u0438\u0437\u0430\u0439\u043d \u043e\u0444\u0438\u0441\u043d\u043e\u0439 \u0441\u0435\u0442\u0438 \u2013 \u044d\u0442\u043e \u043f\u0440\u043e\u0441\u0442\u043e. \u0414\u0435\u0439\u0441\u0442\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u043e, \u0431\u0435\u0440\u0435\u043c L2\/L3 \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u044b, \u0441\u043e\u0435\u0434\u0438\u043d\u044f\u0435\u043c \u0438\u0445 \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439. \u0414\u0430\u043b\u0435\u0435, \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u0438\u043c \u044d\u043b\u0435\u043c\u0435\u043d\u0442\u0430\u0440\u043d\u0443\u044e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0443\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:41:01+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:41:01+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Kuidas oma v\u00f5rguinfrastruktuuri kontrolli alla saada. Kolmas peat\u00fckk. V\u00f5rgu turvalisus. Kolmas osa | ProHoster","description":"See artikkel on viies osa artiklite ts\u00fcklist \u201eKuidas v\u00f5tta v\u00f5rgutarist oma kontrolli alla\u201c. Ts\u00fckli k\u00f5ikide artiklite sisu ja lingid leiate siit. See osa on p\u00fchendatud Campus (Office) &amp; Remote access VPN segmentidele. V\u00f5ib tunduda, et kontoriv\u00f5rgu kujundamine on lihtne. T\u00f5epoolest, v\u00f5tame L2\/L3 l\u00fclitid, \u00fchendame need omavahel. Edasi teeme elementaarse seadistamise.","canonical_url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c. \u0413\u043b\u0430\u0432\u0430 \u0442\u0440\u0435\u0442\u044c\u044f. \u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c. \u0427\u0430\u0441\u0442\u044c \u0442\u0440\u0435\u0442\u044c\u044f | ProHoster","og:description":"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u044f\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb. \u0421\u043e\u0434\u0435\u0440\u0436\u0430\u043d\u0438\u0435 \u0432\u0441\u0435\u0445 \u0441\u0442\u0430\u0442\u0435\u0439 \u0446\u0438\u043a\u043b\u0430 \u0438 \u0441\u0441\u044b\u043b\u043a\u0438 \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0439\u0442\u0438 \u0437\u0434\u0435\u0441\u044c. \u042d\u0442\u0430 \u0447\u0430\u0441\u0442\u044c \u0431\u0443\u0434\u0435\u0442 \u043f\u043e\u0441\u0432\u044f\u0449\u0435\u043d\u0430 Campus (Office) &amp; Remote access VPN \u0441\u0435\u0433\u043c\u0435\u043d\u0442\u0430\u043c. \u041c\u043e\u0436\u0435\u0442 \u043f\u043e\u043a\u0430\u0437\u0430\u0442\u044c\u0441\u044f, \u0447\u0442\u043e \u0434\u0438\u0437\u0430\u0439\u043d \u043e\u0444\u0438\u0441\u043d\u043e\u0439 \u0441\u0435\u0442\u0438 \u2013 \u044d\u0442\u043e \u043f\u0440\u043e\u0441\u0442\u043e. \u0414\u0435\u0439\u0441\u0442\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u043e, \u0431\u0435\u0440\u0435\u043c L2\/L3 \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u044b, \u0441\u043e\u0435\u0434\u0438\u043d\u044f\u0435\u043c \u0438\u0445 \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439. \u0414\u0430\u043b\u0435\u0435, \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u0438\u043c \u044d\u043b\u0435\u043c\u0435\u043d\u0442\u0430\u0440\u043d\u0443\u044e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0443","og:url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:41:01+00:00","article:modified_time":"2019-10-31T18:41:01+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31395","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 05:58:22","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:17:26","updated":"2026-01-21 05:58:22"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/31395","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=31395"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/31395\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media\/23359"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=31395"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=31395"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=31395"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}