{"id":31395,"date":"2019-10-31T21:41:01","date_gmt":"2019-10-31T18:41:01","guid":{"rendered":"https:\/\/prohoster.info\/blog\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya\/"},"modified":"2019-10-31T21:41:01","modified_gmt":"2019-10-31T18:41:01","slug":"kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya","title":{"rendered":"Kuidas kontrollida oma v\u00f5rguinfrastruktuuri. Kolmas peat\u00fckk. V\u00f5rgu turvalisus. Kolmas osa","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><i>See artikkel on viies osa artiklite ts\u00fcklis \u201eKuidas v\u00f5tta v\u00f5rguinfrastruktuur oma kontrolli alla\u201d. K\u00f5igi ts\u00fckli artiklite sisu ja lingid leiate siit <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/447008\/\">siin<\/a><\/noindex><\/i>.<\/p>\n<p>See osa k\u00e4sitleb Campus (Office) ja Remote access VPN segmente. <\/p>\n<p><img decoding=\"async\" alt=\"Kuidas kontrollida oma v\u00f5rguinfrastruktuuri. Kolmas peat\u00fckk. V\u00f5rgu turvalisus. Kolmas osa\" src=\"\/wp-content\/uploads\/2019\/04\/c20ea5e670105b5bf9b655a97b82f62f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nV\u00f5ib tunduda, et kontoriv\u00f5rgu kujundamine on lihtne. <\/p>\n<p>T\u00f5epoolest, v\u00f5tame L2\/L3 switchid, \u00fchendame need omavahel. Edasi, teeme elementaarse konfiguratsiooni vlanide, vaikev\u00e4ravate seadistamiseks, korraldame lihtsa marsruutimise, \u00fchendame WiFi kontrollerid, p\u00e4\u00e4supunktid, seadistame ja installime ASA kaugjuurdep\u00e4\u00e4su jaoks ning r\u00f5\u00f5mustame, et k\u00f5ik t\u00f6\u00f6tab. P\u00f5him\u00f5tteliselt, nagu ma juba varem olen kirjutanud <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/434750\/\">artikleid<\/a><\/noindex> selles ts\u00fcklis, on kontoriv\u00f5rgu projekteerimine ja konfigureerimine nii, et \u201ekuidagi t\u00f6\u00f6taks\u201d, peaaegu iga \u00fcli\u00f5pilane, kes on kuulnud (ja omandanud) kaks semestrit telekommunikatsiooni kursusest, v\u00f5imeline.<\/p>\n<p>Kuid mida rohkem te \u00f5pite, seda v\u00e4hem lihtne tundub see \u00fclesanne. Isiklikult ei tundu kontoriv\u00f5rgu kujundamise teema minu jaoks sugugi lihtne ning selles artiklis p\u00fc\u00fcan selgitada, miks.<\/p>\n<p>L\u00fchidalt \u00f6eldes, tuleb arvesse v\u00f5tta \u00fcsna palju tegureid. Sageli on need tegurid omavahel vastuolus ja tuleb leida m\u00f5istlik kompromiss. <br \/>\nSee ebakindlus on peamine keerukus. Kui r\u00e4\u00e4kida turvalisusest, siis meil on kolmveerandne kolmnurk: turvalisus, t\u00f6\u00f6tajate mugavus, lahenduse hind. <br \/>\nJa iga kord tuleb otsida kompromissi nende kolme vahel.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Arhitektuur<\/h2>\n<p>\nNende kahe segmenti arhitektuuri n\u00e4itena soovitan, nagu eelnevates artiklites, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/solutions\/Enterprise\/Security\/SAFE_RG\/SAFE_rg\/chap1.html\">Cisco SAFE<\/a><\/noindex> mudelit: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/solutions\/Enterprise\/Security\/SAFE_RG\/SAFE_rg\/chap5.html#wpxref51616\">Enterprise Campus<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/solutions\/Enterprise\/Security\/SAFE_RG\/SAFE_rg\/chap6.html#wpxref74611\">Enterprise Internet Edge<\/a><\/noindex>.<\/p>\n<p>Need on veidi vananenud dokumendid. Toon need siin v\u00e4lja, sest p\u00f5him\u00f5tteliselt skeemid ja l\u00e4henemine ei ole muutunud, kuid mulle meeldib see esitlus rohkem kui <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/solutions\/enterprise\/design-zone-security\/landing_safe.html#~tab-architecture\">uus dokumentatsioon<\/a><\/noindex>.<\/p>\n<p>Kuigi ma ei kutsu teid \u00fcles kasutama just Cisco lahendusi, pean siiski kasulikuks hoolikalt uurida seda kujundust. <\/p>\n<p>See artikkel, nagu tavaliselt, ei pretendeeri t\u00e4ielikkusele, vaid on pigem t\u00e4ienduseks antud teabele. <\/p>\n<p>Artikli l\u00f5pus anal\u00fc\u00fcsime Cisco SAFE kujundust kontori jaoks nende kontseptsioonide valgustuses, mis siin on esitatud.<\/p>\n<h2>\u00dcldp\u00f5him\u00f5tted<\/h2>\n<p>\nKontoriv\u00f5rgu kujundus peab kindlasti vastama \u00fcldistele n\u00f5udmistele, mida k\u00e4sitleti. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/434750\/\">siin<\/a><\/noindex> peat\u00fckkis \"Disaini kvaliteedi hindamise kriteeriumid\". Peale hinna ja turvalisuse, millest me k\u00e4esolevas artiklis arutame, on veel kolm kriteeriumi, mida tuleb arvestada disainimisel (v\u00f5i muudatuste tegemisel):<\/p>\n<ul>\n<li>skaalautuvus (scalability)<\/li>\n<li>haldusmugavus (manageability)<\/li>\n<li>saadavus (availability)<\/li>\n<\/ul>\n<p>\nPaljud, mida on arutatud <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">andmekeskustes<\/a><\/noindex> kui ka kontorite puhul on see \u00f5igustatud. <\/p>\n<p>Kuid kontorisegment on siiski oma erip\u00e4radega, mis turvalisuse seisukohalt on kriitilise t\u00e4htsusega. Selle erip\u00e4ra olemus on see, et see segment on loodud pakkuma v\u00f5rguteenuseid ettev\u00f5tte t\u00f6\u00f6tajatele (ka partneritele ja k\u00fclalistele), ja seet\u00f5ttu seisame me probleemi k\u00f5rgemal tasemel silmitsi kahe \u00fclesandega:<\/p>\n<ul>\n<li>kaitsta ettev\u00f5tte ressursse kahjulike tegevuste eest, mis v\u00f5ivad tulla t\u00f6\u00f6tajatelt (k\u00fclalistelt, partneritelt) ja nende kasutatavatelt tarkvaradelt. Siia kuulub ka kaitse volitamata v\u00f5rku sisenemise eest. <\/li>\n<li>kaitsta ise kasutajate s\u00fcsteeme ja andmeid<\/li>\n<\/ul>\n<p>\nJa see on ainult probleemi \u00fcks k\u00fclg (t\u00e4psemalt \u00fcks kolmnurga tipp). Teisel poolel on kasutaja mugavus ja rakendatavate lahenduste hind.<\/p>\n<p>Alustame sellest, mida kasutaja ootab t\u00e4nap\u00e4eva kontori v\u00f5rgust. <\/p>\n<h2>Mugavused<\/h2>\n<p>\nNii n\u00e4evad minu arvates \"v\u00f5rgumugavused\" kontori kasutaja jaoks v\u00e4lja j\u00e4rgmiselt:<\/p>\n<ul>\n<li>Mobiilsus<\/li>\n<li>V\u00f5imalus kasutada k\u00f5iki tuttavaid seadmeid ja operatsioonis\u00fcsteeme<\/li>\n<li>Lihtne juurdep\u00e4\u00e4s k\u00f5ikidele ettev\u00f5tte vajalikele ressurssidele <\/li>\n<li>Internetiressurside k\u00e4ttesaadavus sealhulgas erinevad pilveteenused<\/li>\n<li>\"Kiire v\u00f5rgu t\u00f6\u00f6\"<\/li>\n<\/ul>\n<p>\nSee kehtib nii t\u00f6\u00f6tajate kui ka k\u00fclaliste (v\u00f5i partnerite) puhul, ja see on juba inseneride \u00fclesanne eristada ligip\u00e4\u00e4se erinevate kasutajari gruppide p\u00f5hjal.<\/p>\n<p>Vaatame iga aspekti natuke p\u00f5hjalikumalt.<\/p>\n<h3>Mobiilsus<\/h3>\n<p>\nR\u00e4\u00e4gime v\u00f5imalusest t\u00f6\u00f6tada ja kasutada k\u00f5iki ettev\u00f5tte vajalikke ressursse igast maailma punktist (muidugi seal, kus internet on saadaval).<\/p>\n<p>See this in full effect in the office. It\u2019s convenient when you can continue working from anywhere in the office, for example, checking emails, communicating in corporate messengers, or being available for video calls. This allows you, on one hand, to address some issues through face-to-face communication (for instance, participating in meetings), while on the other hand, to remain online at all times, keeping a finger on the pulse and swiftly resolving urgent high-priority tasks. This is very convenient and truly enhances the quality of communications.<\/p>\n<p>This is achieved through the proper design of the WiFi network.<\/p>\n<blockquote><p><b>Note<\/b><\/p>\n<p>Here the question usually arises, is it enough to use only WiFi? Does this mean you can abandon Ethernet ports in the office? If we\u2019re discussing users rather than servers, which are sensible to connect with standard Ethernet ports, the general answer is: yes, you can be limited to WiFi. But there are nuances.<\/p>\n<p>There are important user groups that require a different approach. These are of course administrators. In principle, WiFi connections are less reliable (regarding traffic loss) and slower than standard Ethernet ports. This can be significant for administrators. Moreover, network administrators may have their own dedicated Ethernet network for out-of-band connections.<\/p>\n<p>There may be other groups\/departments in your company for whom these factors are also important.<\/p>\n<p>Another important point is telephony. For some reason, you may not want to use Wireless VoIP and prefer to utilize IP phones with regular Ethernet connections. <\/p>\n<p>In general, in the companies I have worked for, there has usually been the option of both WiFi connections and Ethernet ports.<\/p><\/blockquote>\n<p>\nI would like mobility to not be limited to just the office.<\/p>\n<p>To enable remote work from home (or any other location with internet access), a VPN connection is used. Ideally, employees should not feel the difference between working from home and remote work, which implies the need for the same accesses. We will discuss how to organize this later in the chapter 'Unified Centralized Authentication and Authorization System'.<\/p>\n<blockquote><p><b>Note<\/b><\/p>\n<p>T\u00f5en\u00e4oliselt ei \u00f5nnestu teil pakkuda sama kvaliteedi kaugt\u00f6\u00f6s kui kontoris. Oletame, et teie VPN-gate'i seadmena on Cisco ASA 5520. Vastavalt <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/products\/security\/asa-5500-series-next-generation-firewalls\/data_sheet_c78-345385.html\">andmeleht<\/a><\/noindex> suudab see seade \u201eseedida\u201c vaid 225 Mbit VPN-traafikut. See t\u00e4hendab, et loomulikult on VPN-i kaudu \u00fchendamise puhul l\u00e4bilaskev\u00f5ime oluliselt erinev kontoris t\u00f6\u00f6tamisest. Samuti, kui latentsus, kaod v\u00f5i jitter (n\u00e4iteks kui soovite kasutada kontori IP-telefoniteenuseid) on teie v\u00f5rgu teenuste jaoks olulised, ei saa te samuti sama kvaliteeti, nagu oleksite kontoris. Seega, r\u00e4\u00e4kides liikuvusest, peame meeles pidama v\u00f5imalikke piiranguid.<\/p><\/blockquote>\n<p><\/p>\n<h3>Lihtne juurdep\u00e4\u00e4s k\u00f5igile ettev\u00f5tte ressurssidele<\/h3>\n<p>\nSee \u00fclesanne peaks olema lahendatud koost\u00f6\u00f6s teiste tehniliste osakondadega.<br \/>\nIdeaalne olukord on see, kui kasutajal on vajalik autentida end ainult kord, ja p\u00e4rast seda ta saab juurdep\u00e4\u00e4su k\u00f5ikidele vajalikele ressurssidele.<br \/>\nLihtsa juurdep\u00e4\u00e4su pakkumine ohutust kahjustamata v\u00f5ib oluliselt t\u00f5sta t\u00f6\u00f6 efektiivsust ja v\u00e4hendada teie kolleegide stressi.<\/p>\n<blockquote><p><b>M\u00e4rkus 1<\/b><\/p>\n<p>Mugav juurdep\u00e4\u00e4s ei t\u00e4henda ainult seda, kui mitu korda peate parooli sisestama. Kui n\u00e4iteks teie turvapoliitika j\u00e4rgi peate andmekeskusega \u00fchenduse loomiseks k\u00f5igepealt \u00fchendama VPN-gate'i ja kaotate seej\u00e4rel juurdep\u00e4\u00e4su kontori ressurssidele, siis on see samuti v\u00e4ga ja v\u00e4ga ebamugav.\n<\/p><\/blockquote>\n<blockquote><p><b>M\u00e4rkus 2<\/b><\/p>\n<p>On teenuseid (n\u00e4iteks juurdep\u00e4\u00e4s v\u00f5rgu seadmetele), kus meil on sageli oma p\u00fchendatud AAA-serverid ja on normaalne, et sel juhul tuleb autentida end mitu korda.\n<\/p><\/blockquote>\n<p><\/p>\n<h3>Interneti ressurside k\u00e4ttesaadavus<\/h3>\n<p>\nInternet ei ole ainult meelelahutus, vaid ka teenuste kogum, mis v\u00f5ib olla t\u00f6\u00f6 jaoks v\u00e4ga kasulik. On veel puhtalt ps\u00fchholoogilised tegurid. Kaasaegne inimene on interneti kaudu paljude virtuaalsete sidemete kaudu seotud teistega ja minu arvates ei ole midagi halba, kui ta j\u00e4tkab selle sideme tundmist isegi t\u00f6\u00f6l.<\/p>\n<p>Aja kaotamise seisukohalt pole midagi kohutavat, kui t\u00f6\u00f6tajal on n\u00e4iteks avatud Skype ja ta kulutab 5 minutit l\u00e4hedasega suhtlemiseks vajadusel.<\/p>\n<p>Kas see t\u00e4hendab, et internet peab alati olema kergesti ligip\u00e4\u00e4setav, ja kas see t\u00e4hendab, et t\u00f6\u00f6tajatele v\u00f5ib anda ligip\u00e4\u00e4su k\u00f5ikidele ressurssidele ilma igasuguse kontrollita?<\/p>\n<p>Ei, see ei t\u00e4henda, loomulikult. Interneti avatus v\u00f5ib olla erinev eri ettev\u00f5tetes \u2013 t\u00e4ielikust suletusest t\u00e4ieliku avatuseni. Liiklust kontrollimise meetodeid arutame hiljem osades, mis on p\u00fchendatud kaitsevahenditele. <\/p>\n<h3>V\u00f5imalus kasutada kogu tuttavat seadmete spektrit<\/h3>\n<p>\nOn mugav, kui teil on n\u00e4iteks v\u00f5imalus j\u00e4tkata suhtlemiseks tuttavate vahendite kasutamist ka t\u00f6\u00f6l. Seda on tehniliselt lihtne ellu viia. Selleks on vajalik WiFi ja k\u00fclalis-VLAN.<\/p>\n<p>On ka hea, kui on v\u00f5imalus kasutada seda operatsioonis\u00fcsteemi, millele oled harjunud. Kuid minu kogemuse kohaselt lubatakse seda tavaliselt vaid juhtidele, administraatoritele ja arendajatele. <\/p>\n<blockquote><p><b>N\u00e4ide<\/b><\/p>\n<p>Muidugi v\u00f5ib minna keelustamise teed, keelata kaugjuurdep\u00e4\u00e4s, keelata juurdep\u00e4\u00e4s mobiilseadmetest, piirata k\u00f5ik ainult staatiliste Etherneti \u00fchendustega, piirata interneti juurdep\u00e4\u00e4su, kohustuslikult konfiskeerida mobiiltelefonid ja seadmed sissep\u00e4\u00e4sul... ja m\u00f5ned organisatsioonid, mis vajavad k\u00f5rgeid turvan\u00f5udeid, t\u00f5epoolest j\u00e4rgivad seda teed, ja v\u00f5ib-olla m\u00f5nes olukorras v\u00f5ib see olla m\u00f5istlik, kuid... n\u00f5ustuge, et see n\u00e4eb v\u00e4lja nagu katse peatada edusammud teatud organisatsioonis. Kindlasti tahaksin \u00fchendada kaasaegsete tehnoloogiate pakutavad v\u00f5imalused piisava turvalisustasemega.<\/p><\/blockquote>\n<p><\/p>\n<h3>\"Kiire v\u00f5rgu t\u00f6\u00f6\"<\/h3>\n<p>\nAndmeedastuskiirus on tehniliselt paljuski tingitud paljusid tegureid. Ja teie \u00fchendusporta kiirus ei ole tavaliselt neist k\u00f5ige olulisem. Rakenduse aeglane t\u00f6\u00f6 ei ole alati seotud v\u00f5rguprobleemidega, kuid meid huvitab praegu ainult v\u00f5rgupool. Kohalikku v\u00f5rgukiirusprobleemi k\u00f5ige levinum p\u00f5hjus on pakettide kadumine. See juhtub tavaliselt pudelikaela efekti olemasolu t\u00f5ttu v\u00f5i L1 (OSI) probleemide t\u00f5ttu. Harvemini, m\u00f5nede disainide puhul (n\u00e4iteks kui teie alamskeemides on vaikimisi v\u00e4ravatena tulem\u00fc\u00fcr ja seega l\u00e4bib kogu liiklus seda), v\u00f5ib seadmete j\u00f5udlusest puududa. <\/p>\n<p>Seet\u00f5ttu peate seadmete ja arhitektuuri valimisel arvesse v\u00f5tma l\u00f5ppportide, trunkide ja seadmete j\u00f5udlust.<\/p>\n<blockquote><p><b>N\u00e4ide<\/b><\/p>\n<p>Oletame, et kasutate juurdep\u00e4\u00e4su l\u00fclititena 1 gigabitise pordiga l\u00fcliteid. Need on omavahel \u00fchendatud Etherchanneli kaudu 2 x 10 gigabitti. Vaikimisi v\u00e4ravana kasutate giigabitiste portidega tulem\u00fc\u00fcri, mille \u00fchendamiseks L2 v\u00f5rku kasutate 2 gigabitist porti, mis on \u00fchendatud Etherchanneli kaudu. <\/p>\n<p>See arhitektuur on funktsionaalsuse seisukohalt \u00fcsna mugav, kuna kogu liiklus l\u00e4bib tulem\u00fc\u00fcri, ja teil on mugav hallata juurdep\u00e4\u00e4supoliitikaid ning rakendada keerulisi liikluse kontrollimise ja v\u00f5imalike r\u00fcnnakute v\u00e4ltimise algoritme (vt allpool). Kuid l\u00e4bilaskev\u00f5ime ja j\u00f5udluse seisukohalt on sellel kujundusel muidugi potentsiaalsed probleemid. N\u00e4iteks v\u00f5ivad 2 hosti, kes laadivad andmeid (1 gigabitise pordi kiirusel), t\u00e4ielikult koormata 2 gigabitise \u00fchenduse tulem\u00fc\u00fcriga, mis p\u00f5hjustab teenuse halvenemist kogu kontori segmendis.<\/p><\/blockquote>\n<p>\nOleme vaadanud kolmnurga \u00fchte tippu, n\u00fc\u00fcd uurime, milliste vahenditega saame tagada turvalisuse.<\/p>\n<h2>Kaitsevahendid<\/h2>\n<p>\nNii et muidugi, tavaliselt on meie soov (t\u00e4psemalt meie juhtkonna soov) saavutada v\u00f5imatu, nimelt pakkuda maksimaalset mugavust maksimaalse turvalisuse ja minimaalsete kuludega.<\/p>\n<p>Vaadakem, millised meetodid meil on kaitse pakkumiseks.<\/p>\n<p>Kontori jaoks tooksin esile j\u00e4rgmised:<\/p>\n<ul>\n<li>zero trust l\u00e4henemine disainis<\/li>\n<li>k\u00f5rge turvataseme tagamine <\/li>\n<li>v\u00f5rgu n\u00e4htavus<\/li>\n<li>\u00fchtne tsentraliseeritud autentimist ja autoriseerimist s\u00fcsteem<\/li>\n<li>host'i kontrollimine <\/li>\n<\/ul>\n<p>\nJ\u00e4tkame iga\u00fche aspekti l\u00e4hemalt k\u00e4sitlemist.<\/p>\n<h3>Zero Trust<\/h3>\n<p>\nIT maailm muutub v\u00e4ga kiiresti. Viimase 10 aasta jooksul on uute tehnoloogiate ja toodete ilmumine viinud t\u00f5sise muutuseni turvakontseptsioonides. Veel k\u00fcmme aastat tagasi jagasime me v\u00f5rku usaldusv\u00e4\u00e4rseteks, DMZ-ks ja mitteusaldusv\u00e4\u00e4rseteks tsoonideks ning kasutati nn \"perimeetri kaitset\", kus oli kaks kaitseliini: mitteusaldusv\u00e4\u00e4rne -&gt; DMZ ja DMZ -&gt; usaldusv\u00e4\u00e4rne. Ka kaitse piirdus enamasti L3\/L4 (OSI) pealkirjade (IP, TCP\/UDP portide, TCP lipud) p\u00f5histe juurdep\u00e4\u00e4suliste loenditega. K\u00f5ik, mis puudutas k\u00f5rgemaid tasandeid, sealhulgas L7, usaldati operatsioonis\u00fcsteemile ja l\u00f5pp-punkti kaitsetoodetele.<\/p>\n<p>Praegu on olukord radikaalselt muutunud. Kaasaegne kontseptsioon <noindex><a rel=\"nofollow\" href=\"https:\/\/doubleoctopus.com\/security-wiki\/network-architecture\/zero-trust\/\">null usaldust<\/a><\/noindex> tuleb sellest, et sisemisi, st perimeetri sees asuvaid, s\u00fcsteeme ei saa enam usaldusv\u00e4\u00e4rseteks pidada ja perimeetri kontseptsioon on muutunud uduseks.<br \/>\nLisaks interneti\u00fchendusele on meil samuti<\/p>\n<ul>\n<li>kasutajate kaugjuhtimise VPN<\/li>\n<li>erinevad isiklikud seadmed, toodud s\u00fclearvutid, mis on \u00fchendatud l\u00e4bi b\u00fcroo WiFi<\/li>\n<li>teised (filiaal) kontorid<\/li>\n<li>integreerimine pilvi infrastruktuuriga <\/li>\n<\/ul>\n<p>\nKuidas n\u00e4eb Zero Trust l\u00e4henemine praktikas v\u00e4lja?<\/p>\n<p>Ideaalis peaks lubatud olema ainult see liiklus, mis on vajalik, ja kui me r\u00e4\u00e4gime ideest, peaks kontroll olema mitte ainult L3\/L4 tasandil, vaid ka rakenduse tasandil. <\/p>\n<p>Kui n\u00e4iteks teil on v\u00f5imalus suunata kogu liiklus l\u00e4bi tulem\u00fc\u00fcri, siis saate p\u00fc\u00fcda l\u00e4heneda ideaalile. Kuid selline l\u00e4henemine v\u00f5ib oluliselt v\u00e4hendada teie v\u00f5rgu kogumahutavust ning rakenduse filter ei pruugi alati h\u00e4sti t\u00f6\u00f6tada.<\/p>\n<p>Liiklust marsruuteris v\u00f5i L3 l\u00fclitajas (standardsed ACL-id) kontrollides seisate silmitsi teiste probleemidega:<\/p>\n<ul>\n<li>see on ainult L3\/L4 filter. Pole midagi, mis takistaks r\u00fcnnakut kasutamast lubatud porte (nt TCP 80) oma rakenduse (mitte http) jaoks.<\/li>\n<li>keeruline ACL-i haldamine (ACL-i anal\u00fc\u00fcsimine on keeruline)<\/li>\n<li>see ei ole stateful tulem\u00fc\u00fcr, seega peate selgelt lubama p\u00f6\u00f6rdliiklust<\/li>\n<li>l\u00fclitite puhul olete tavaliselt \u00fcsna rangelt piiratud TCAM-i suurusega, mis l\u00e4henemise \"luba ainult see, mis on vajalik\" korral v\u00f5ib kiiresti probleemiks saada.<\/li>\n<\/ul>\n<p><\/p>\n<blockquote><p><b>Note<\/b><\/p>\n<p>R\u00e4\u00e4kides p\u00f6\u00f6rdliiklusest, peame meeles pidama, et meil on j\u00e4rgmine v\u00f5imalus (Cisco) <\/p>\n<p>luba tcp igal asukohal igas asukohas kehtestatud<\/p>\n<p>Kuid tuleb m\u00f5ista, et see rida on samav\u00e4\u00e4rne kahe reaga:<br \/>\nluba tcp mis tahes mis tahes ack<br \/>\nluba tcp mis tahes mis tahes rst<\/p>\n<p>See t\u00e4hendab, et isegi kui algset TCP segmendi SYN lippu ei olnud (st TCP sessioon ei hakanud isegi seadma), lubab see ACL paketti ACK lipuga, mida r\u00fcndaja v\u00f5ib kasutada andmete edastamiseks.<\/p>\n<p>Teisis\u00f5nu, see rida ei muuda teie ruutrit v\u00f5i L3 l\u00fclitit statefull tulem\u00fc\u00fcriks.<\/p><\/blockquote>\n<p><\/p>\n<h3>K\u00f5rge kaitsetase<\/h3>\n<p>\nUues <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">artiklis<\/a><\/noindex> Andmekeskustele p\u00fchendatud jaos vaatasime j\u00e4rgmisi kaitsemeetodeid.<\/p>\n<ul>\n<li>stateful firewalling (vaikimisi)<\/li>\n<li>ddos\/dos kaitse<\/li>\n<li>rakenduse tulem\u00fc\u00fcri (application firewalling)<\/li>\n<li>ohtude ennetamine (antivirus, antiviirus ja haavatavuse t\u00f5rje)<\/li>\n<li>URL filtreerimine<\/li>\n<li>andmete filtreerimine (sisu filtreerimine)<\/li>\n<li>failide blokeerimine (failit\u00fc\u00fcpide blokeerimine)<\/li>\n<\/ul>\n<p>\nKohapealse b\u00fcroo olukord on sarnane, kuid prioriteedid on pisut erinevad. B\u00fcroo k\u00e4ttesaadavus (availability) ei ole tavaliselt nii kriitiline kui andmekeskuses, samas kui t\u00f5en\u00e4osus, et 'sise' pahatahtlik liiklus on palju k\u00f5rgem. <br \/>\nSeet\u00f5ttu muutuvad j\u00e4rgmised kaitsemeetodid selles segmendis kriitiliseks:<\/p>\n<ul>\n<li>rakenduse tulem\u00fc\u00fcri (application firewalling)<\/li>\n<li>ohtude ennetamine (antiviirus, nuhkvarade eemaldamine ja haavatavuste haldamine)<\/li>\n<li>URL filtreerimine<\/li>\n<li>andmete filtreerimine (sisu filtreerimine)<\/li>\n<li>failide blokeerimine (failit\u00fc\u00fcpide blokeerimine)<\/li>\n<\/ul>\n<p>\nKuigi k\u00f5ik need kaitsemeetodid, v\u00e4lja arvatud rakenduste tulem\u00fc\u00fcr, on traditsiooniliselt lahendatud ja j\u00e4tkuvalt lahendatakse l\u00f5pp-hostides (n\u00e4iteks viiruset\u00f5rje tarkvara installimise kaudu) ja proxy kaudu, pakuvad kaasaegsed NGFW ka neid teenuseid. <\/p>\n<p>Turbevarustuse tarnijad p\u00fc\u00fcavad luua integreeritud kaitset, seega pakutakse koos kohapealse kaitsega ka erinevaid pilvetehnoloogiaid ja klienditarkvara hostide jaoks (end point protection\/EPP). N\u00e4iteks, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.fairline.com.tw\/data\/editor\/files\/01%20%20Gartner%20-%20Magic%20Quad%20-%20Endpoint%20Protection%20Platforms%201-2018.pdf\">Gartneri Maagilisest Kvadrandist (Gartner Magic Quadrant) 2018. aastast<\/a><\/noindex> n\u00e4eme, et Palo Alto ja Cisco omavad oma EPP-d (PA: Traps, Cisco: AMP), kuid ei ole kindlasti liidrite seas.<\/p>\n<p>Nende kaitsete (tavaliselt litsentside ostmise kaudu) lubamine tulem\u00fc\u00fcri peal ei ole kindlasti kohustuslik (v\u00f5ite minna traditsioonilist teed), kuid see annab teatud eelised:<\/p>\n<ul>\n<li>K\u00e4esoleval juhul tekib \u00fchtne kaitsemeetodite rakendamise punkt, mis parandab n\u00e4htavust (vt j\u00e4rgmist teemat). <\/li>\n<li>Kui teie v\u00f5rgus on kaitsmata seade, siis see kuulub ikkagi tulem\u00fc\u00fcri kaitse 'varju'<\/li>\n<li> Kasutades kaitseid tulem\u00fc\u00fcri peal koos l\u00f5pp-hostide kaitsega, suurendame pahatahtliku liikluse tuvastamise t\u00f5en\u00e4osust. N\u00e4iteks, ohtude ennetamise kasutamine kohalikest hostidest ja tulem\u00fc\u00fcrist suurendab tuvastamise t\u00f5en\u00e4osust (muidugi, tingimusel et nende lahenduste aluseks on erinevad tarkvaratooted).<\/li>\n<\/ul>\n<blockquote><p><b>Note<\/b><\/p>\n<p>N\u00e4iteks, kui kasutate Kaspersky viiruset\u00f5rjet nii tulem\u00fc\u00fcris kui ka l\u00f5pp-punktides, ei suurenda see teie v\u00f5imalusi oma v\u00f5rku viirusr\u00fcnnaku eest kaitsta.<\/p><\/blockquote>\n<p><\/p>\n<h3>V\u00f5rgu n\u00e4htavus<\/h3>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/blog.gigamon.com\/2017\/11\/01\/what-is-network-visibility\/\">P\u00f5him\u00f5te<\/a><\/noindex> lihtsalt - \u201en\u00e4ha\u201d, mis teie v\u00f5rgus toimub, nii reaalajas kui ka ajaloolised andmed. <\/p>\n<p>Jagaksin selle \u201en\u00e4gemise\u201d kaheks r\u00fchmaks:<\/p>\n<p><b>Esimene r\u00fchm:<\/b> see, mida tavaliselt pakub teie j\u00e4lgimis\u00fcsteem.<\/p>\n<ul>\n<li>seadmete koormus<\/li>\n<li>kanalite koormus<\/li>\n<li>m\u00e4lukasutus<\/li>\n<li>ketta kasutus<\/li>\n<li>suurendame marsruutimistabelit <\/li>\n<li>linkide seisund<\/li>\n<li>seadmete (v\u00f5i hostide) k\u00e4ttesaadavus<\/li>\n<li>\u2026<\/li>\n<\/ul>\n<p><b>Teine r\u00fchm: <\/b>turvalisusega seotud teave.<\/p>\n<ul>\n<li>erinevat t\u00fc\u00fcpi statistika (nt rakenduste, URL-ide k\u00fclastatavuse kohta, milliseid andmeid alla laaditi, kasutajate andmed)<\/li>\n<li>mis on turvapoliitikate poolt blokeeritud ja millistel p\u00f5hjustel, nimelt\n<ul>\n<li>keelatud rakendus<\/li>\n<li>blokeeritud ip\/protokolli\/port\/flags\/zonide alusel<\/li>\n<li>r\u00fcnde t\u00f5kestamine<\/li>\n<li>URL-i filtreerimine<\/li>\n<li>andmete filtreerimine<\/li>\n<li>failide blokeerimine<\/li>\n<li>&#8230;<\/li>\n<\/ul>\n<\/li>\n<li>DOS\/DDOS r\u00fcnnakute statistika<\/li>\n<li>eba\u00f5nnestunud identifitseerimise ja autoriseerimise katsed<\/li>\n<li>statistika k\u00f5igi \u00fclalnimetatud turvapoliitikate rikkumise s\u00fcndmuste kohta<\/li>\n<li>&#8230;<\/li>\n<\/ul>\n<p>\nK\u00e4esolevas turvalisusele p\u00fchendatud peat\u00fckis on meid huvitav just teine osa.<\/p>\n<p>M\u00f5ned kaasaegsed tulem\u00fc\u00fcrid (minu kogemuse j\u00e4rgi Palo Alto) pakuvad head n\u00e4htavuse taset. Kuid loomulikult peab teid huvitav liiklus minema l\u00e4bi selle tulem\u00fc\u00fcri (sel juhul on teil v\u00f5imalus liiklust blokeerida) v\u00f5i peegelduma tulem\u00fc\u00fcri (kasutatakse ainult j\u00e4lgimiseks ja anal\u00fc\u00fcsiks), ja teil peavad olema load, mis v\u00f5imaldavad k\u00f5ik need teenused sisse l\u00fclitada.<\/p>\n<p>On muidugi ka alternatiivne tee, t\u00e4psemalt traditsiooniline tee, n\u00e4iteks<\/p>\n<ul>\n<li>seansside statistikat saab koguda netflow kaudu ja seej\u00e4rel kasutada spetsiaalseid t\u00f6\u00f6riistu teabe anal\u00fc\u00fcsimiseks ja andmete visualiseerimiseks<\/li>\n<li>r\u00fcnde t\u00f5kestamine \u2013 spetsiaalsed programmid (viiruset\u00f5rje, nuhkvara kaitse, tulem\u00fc\u00fcr) l\u00f5pp-punktides<\/li>\n<li>URL-i filtreerimine, andmete filtreerimine, failide blokeerimine \u2013 proxy kaudu<\/li>\n<li>ka saab anal\u00fc\u00fcsida tcpdumpi n\u00e4iteks <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/268207\/\">snort<\/a><\/noindex><\/li>\n<\/ul>\n<p>\nSaate need kaks l\u00e4henemist liita, t\u00e4iustades puuduvate funktsioonide osas v\u00f5i nende dubleerimisega r\u00fcnde tuvastamise t\u00f5en\u00e4osuse suurendamiseks.<\/p>\n<p>Millist l\u00e4henemist valida?<br \/>\nS\u00f5ltub palju teie meeskonna kvalifikatsioonist ja eelistustest.<br \/>\nM\u00f5lemal pool on nii plusse kui miinuseid.<\/p>\n<h3>\u00dcksne tsentraliseeritud autentimise ja autoriseerimise s\u00fcsteem<br \/>\n<\/h3>\n<p>\nHea disaini korral t\u00e4hendab arutatud mobiilsus, et teil on v\u00f5rdsed juurdep\u00e4\u00e4sud, t\u00f6\u00f6tades kontoris, kodus, lennujaamas, kohvikus v\u00f5i mis tahes muus kohas (kitsendustega, millest me eespool r\u00e4\u00e4kisime). Tundub ju, et mis probleem see on? <br \/>\nKuna me tahame paremini m\u00f5ista selle \u00fclesande keerukust, vaatame \u00fcht t\u00fc\u00fcpilist disaini.<\/p>\n<blockquote><p><b>N\u00e4ide<\/b><\/p>\n<ul>\n<li>Olete jaganud k\u00f5ik t\u00f6\u00f6tajad gruppidesse. Olete otsustanud anda juurdep\u00e4\u00e4sud gruppide kaupa<\/li>\n<li>Kontori sees kontrollite juurdep\u00e4\u00e4se kontori tulem\u00fc\u00fcris<\/li>\n<li>Kontrollite kontorist andmekeskusesse suunatud liiklust andmekeskuse tulem\u00fc\u00fcris<\/li>\n<li>VPN-silla jaoks kasutate Cisco ASA-d ning liikluse kontrollimisel, mis siseneb teie v\u00f5rgusse p\u00fchendatud klientidelt, kasutate kohalikke (ASA-s) ACL-e<\/li>\n<\/ul>\n<p>\nN\u00fc\u00fcd, eeldame, et teilt palutakse lisada t\u00e4iendav juurdep\u00e4\u00e4s teatud t\u00f6\u00f6tajale. Samuti palutakse lisada juurdep\u00e4\u00e4s ainult temale ja mitte kellelegi tema grupist.<\/p>\n<p>Selleks peame looma selle t\u00f6\u00f6taja jaoks eraldi grupi, st<\/p>\n<ul>\n<li>ASA-s looma eraldi IP-aadresside \u00fclesande selle t\u00f6\u00f6taja jaoks<\/li>\n<li>lisama uue ACL-i ASA-s ja siduma selle selle eemaloleva kliendiga<\/li>\n<li>loomiseks uusi turvapoliitika kontori ja andmekeskuse tulem\u00fc\u00fcrides<\/li>\n<\/ul>\n<p>\nSee on korras, kui see s\u00fcndmus on haruldane. Kuid minu praktikas oli olukord, kus t\u00f6\u00f6tajad osalesid erinevates projektides ja see projektide kogum muutus m\u00f5ne jaoks \u00fcsna sageli, ja see ei olnud 1-2 inimest, vaid k\u00fcmneid. Loomulikult pidi siin midagi muutuma.<\/p>\n<p>See lahendati j\u00e4rgmisel viisil.<\/p>\n<p>Otsustasime, et ainsaks t\u00f5e allikaks, mis m\u00e4\u00e4ratleb k\u00f5ik v\u00f5imalike t\u00f6\u00f6tajate juurdep\u00e4\u00e4sud, on LDAP. Loodime igasuguseid gruppe, mis m\u00e4\u00e4ratlevad juurdep\u00e4\u00e4su kogumeid ja iga kasutaja seoti \u00fche v\u00f5i mitme grupiga. <\/p>\n<p>Nii n\u00e4iteks, eeldame, et olid grupid <\/p>\n<ul>\n<li>k\u00fclaline (juurdep\u00e4\u00e4s internetile)<\/li>\n<li>\u00fchised juurdep\u00e4\u00e4sud (juurdep\u00e4\u00e4s \u00fchistele ressurssidele: e-post, teadmusbaas, \u2026)<\/li>\n<li>rahandus<\/li>\n<li>projekt 1<\/li>\n<li>projekt 2<\/li>\n<li>andmebaasi administraator<\/li>\n<li>linuxi administraator<\/li>\n<li>\u2026<\/li>\n<\/ul>\n<p>\nJa kui keegi t\u00f6\u00f6tajatest oli kaasatud nii projektis 1 kui ka projektis 2, ja tal olid vajalikud juurdep\u00e4\u00e4sud nende projektide jaoks, siis see t\u00f6\u00f6taja seoti vastavalt gruppidega:<\/p>\n<ul>\n<li>guest <\/li>\n<li>\u00fchised juurdep\u00e4\u00e4sud<\/li>\n<li>projekt 1<\/li>\n<li>projekt 2<\/li>\n<\/ul>\n<p>\nKuidas n\u00fc\u00fcd seda teavet muutuda juurdep\u00e4\u00e4sudeks v\u00f5rguseadmetes? <\/p>\n<p>Cisco ASA d\u00fcnaamiline p\u00e4\u00e4supoliitika (DAP) (vt. <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/support\/docs\/security\/asa-5500-x-series-next-generation-firewalls\/108000-dap-deploy-guide.html\">www.cisco.com\/c\/en\/us\/support\/docs\/security\/asa-5500-x-series-next-generation-firewalls\/108000-dap-deploy-guide.html<\/a><\/noindex>) lahendus sobib just selliseks \u00fclesandeks.<\/p>\n<p>L\u00fchidalt meie lahenduse kohta: tuvastamise\/autentimise k\u00e4igus saab ASA LDAPilt gruppide kogumi, mis vastab sellele kasutajale, ja \"koondab\" mitmest kohalikust ACL-ist (iga\u00fcks neist vastab grupile) d\u00fcnaamilise ACL-i k\u00f5igi vajalike ligip\u00e4\u00e4sudega, mis vastab t\u00e4ielikult meie soovidele.<\/p>\n<p>Aga see kehtib ainult VPN-\u00fchenduste jaoks. Et olukord oleks sama nii t\u00f6\u00f6tajatele, kes on \u00fchendatud VPN-i kaudu, kui ka neil, kes on kontoris, tehti j\u00e4rgmine samm. <\/p>\n<p>Kontoris \u00fchendudes l\u00e4ksid kasutajad protokolli 802.1x kaudu kas k\u00fclalisvilanisse (k\u00fclalistele) v\u00f5i vilanisse koos \u00fchiste ligip\u00e4\u00e4sudega (firma t\u00f6\u00f6tajatele). Edasi, spetsiifiliste ligip\u00e4\u00e4sude saamiseks (n\u00e4iteks andmekeskuse projektidele) pidid t\u00f6\u00f6tajad \u00fchenduma VPN-iga.<\/p>\n<p>Kodus ja kontorist \u00fchendamiseks kasutati ASA-l erinevaid tunneli gruppe. See on vajalik, et kontorist \u00fchendatud kasutajate liiklus \u00fchisressurssidesse (mida kasutavad k\u00f5ik t\u00f6\u00f6tajad, nagu e-post, failiserverid, piletis\u00fcsteem, dns, ...) ei l\u00e4heks ASA kaudu, vaid kohalikku v\u00f5rku. Nii v\u00e4ldime ASA koormamist liigse liiklusega, sealhulgas ka intensiivsega.<\/p>\n<p>Nii lahendati \u00fclesanne. <br \/>\nSaime <\/p>\n<ul>\n<li>\u00fchtse ligip\u00e4\u00e4suhulga nii kontorist \u00fchendustest kui ka eemaloleku kaudu<\/li>\n<li>teenuse degradesiooni puudumine kontoris t\u00f6\u00f6tamisel, mis on seotud k\u00f5rge intensiivsusega liikluse edastamisega l\u00e4bi ASA<\/li>\n<\/ul>\n<p>\nMis on veel selle l\u00e4henemise eelis?<br \/>\nLigip\u00e4\u00e4sude haldamises. Ligip\u00e4\u00e4se on lihtne muuta, \u00fches kohas.<br \/>\nN\u00e4iteks, kui t\u00f6\u00f6taja lahkub ettev\u00f5ttest, siis kustutate ta lihtsalt LDAP-ist ja ta kaotab automaatselt k\u00f5ik ligip\u00e4\u00e4sud.\n<\/p><\/blockquote>\n<p><\/p>\n<h3>Hosti kontrollimine (host checking)<\/h3>\n<p>\nKaug\u00fchenduse v\u00f5imaldamisel saame riski, et v\u00f5rku v\u00f5ivad siseneda mitte ainult ettev\u00f5tte t\u00f6\u00f6tajad, vaid ka kogu pahavara, mis t\u00f5en\u00e4oliselt on tema arvutis (n\u00e4iteks kodus), ja veelgi enam, selle kaudu avame v\u00f5ib-olla juurdep\u00e4\u00e4su meie v\u00f5rku r\u00fcndajale, kes kasutab seda hosti proksina.<\/p>\n<p>M\u00f5istlik on kaugt\u00f6\u00f6lise hosti jaoks rakendada samu turvan\u00f5udeid, mis kohaldatakse kontoris asuva hosti suhtes.<\/p>\n<p>See h\u00f5lmab ka \"\u00f5ige\" operatsioonis\u00fcsteemi, viiruset\u00f5rje, nuhkvarat\u00f5rje, tulem\u00fc\u00fcritarkvara ja v\u00e4rskendusi. Tavaliselt on see v\u00f5imalus olemas VPN-i v\u00e4ravas (nt ASA jaoks vaata, <noindex><a rel=\"nofollow\" href=\"https:\/\/community.cisco.com\/t5\/security-documents\/how-to-configure-anyconnect-host-scan\/ta-p\/3118732\">siin<\/a><\/noindex>).<\/p>\n<p>Samuti on m\u00f5istlik rakendada samu liikluse anal\u00fc\u00fcsi ja blokeerimise meetodeid (vt \"K\u00f5rge kaitse tase\"), mis vastavalt teie turvapoliitikale rakendatakse kontori liiklusele. <\/p>\n<p>M\u00f5istlik on eeldada, et teie kontver v\u00f5rk ei piirdu enam vaid kontorihoone ja sealsete hostidega.<\/p>\n<blockquote><p><b>N\u00e4ide<\/b><\/p>\n<p>Hea l\u00e4henemine on varustada iga t\u00f6\u00f6taja, kellel on vaja kaugjuurdep\u00e4\u00e4su, hea ja mugava s\u00fclearvutiga ning n\u00f5uda, et nad t\u00f6\u00f6taksid nii kontoris kui ka kodus ainult sellest.<\/p>\n<p>See mitte ainult ei suurenda teie v\u00f5rgu turvalisust, vaid on ka t\u00f5eliselt mugav ja t\u00f6\u00f6tajad tavaliselt tajuvad seda positiivselt (kui tegemist on hea ja mugava s\u00fclearvutiga).<\/p><\/blockquote>\n<p><\/p>\n<h2>M\u00f5\u00f5dukuse ja tasakaalu tunne<\/h2>\n<p>\nP\u00f5him\u00f5tteliselt r\u00e4\u00e4gime meie kolmanda tipu \u2014 kulude \u2014 \u00fcle.<br \/>\nVaadakem h\u00fcpoteetilist n\u00e4idet.<\/p>\n<blockquote><p><b>N\u00e4ide<\/b><\/p>\n<p>Teie kontoris on 200 inimest. Olete otsustanud muuta selle v\u00f5imalikult mugavaks ja ohutuks.<\/p>\n<p>Seet\u00f5ttu otsustasite parandada kogu liiklus l\u00e4bi tulem\u00fc\u00fcri ja seega \u00fchesugune k\u00f5ikide kontori alamv\u00f5rkude jaoks on tulem\u00fc\u00fcri kehtestatud vaikimisi v\u00e4rav. Lisaks iga l\u00f5ppseadmestikule paigaldatud turvatarkvarale (viiruset\u00f5rje, nuhkvarat\u00f5rje ja tulem\u00fc\u00fcritarkvara) otsustasite rakendada k\u00f5ik v\u00f5imalikud kaitsemeetodid tulem\u00fc\u00fcris.<\/p>\n<p>Suurte \u00fchenduskiirusse tagamiseks (k\u00f5ik mugavuse nimel) valisite juurdep\u00e4\u00e4su l\u00fclititeks 10-gigabitised juurdep\u00e4\u00e4sul\u00fclitid, tulem\u00fc\u00fcrideks k\u00f5rge j\u00f5udlusega NGFW tulem\u00fc\u00fcri, n\u00e4iteks Palo Alto seeria 7K (40-gigabitiste portidega), loomulikult k\u00f5igi litsentside aktiveerituna ja samuti k\u00f5rge k\u00e4ttesaadavuse paarina.<\/p>\n<p>Samuti on t\u00f5epoolest selle seadmesarja t\u00f6\u00f6ks vaja v\u00e4hemalt paari k\u00f5rgelt kvalifitseeritud turbeinseneri.<\/p>\n<p>Seej\u00e4rel otsustasite igale t\u00f6\u00f6tajale anda hea s\u00fclearvuti.<\/p>\n<p>Kokku on see umbes 10 miljonit dollarit rakendamiseks, sadu tuhandeid dollareid (arvan, et l\u00e4hemal miljonile) aastaseks toetuseks ja inseneride palkadeks.<\/p>\n<p>Kontor, 200 inimest...<br \/>\nMugav? Ilmselt jah. <\/p>\n<p>Te tulete oma ettepanekuga oma juhtide juurde ...<br \/>\nV\u00f5ib-olla on maailmas m\u00f5ni ettev\u00f5te, kus see on vastuv\u00f5etav ja \u00f5ige lahendus. Kui olete selle ettev\u00f5tte t\u00f6\u00f6taja - \u00f5nnitlen teid, aga enamikul juhtudel, olen kindel, et teie teadmisi ei hinnata juhit.<\/p><\/blockquote>\n<p>\nKas see n\u00e4ide on liialdatud? J\u00e4rgmine peat\u00fckk annab sellele k\u00fcsimusele vastuse.<\/p>\n<p>Kui teie v\u00f5rgus ei n\u00e4e te midagi \u00fclaltoodust, siis see on normaalne.<br \/>\nIga konkreetse juhtumi jaoks peate leidma m\u00f5istliku tasakaalu mugavuse, hinna ja turvalisuse vahel. Sageli pole teie kontoris isegi NGFW-d vaja, ega L7 kaitset tulem\u00fc\u00fcril. Piisab heast n\u00e4htavuse ja teavituste tasemest, ja seda saab teha n\u00e4iteks avatud l\u00e4htekoodiga toodete abil. Jah, teie reageerimine r\u00fcnnakule ei ole kohene, aga oluline on see, et te seda n\u00e4ete, ja \u00f5igete protsesside olemasolul teie osakonnas suudate selle kiiresti neutraliseerida.<\/p>\n<p>Ja tuletan meelde, et nende artiklite ts\u00fckli eesm\u00e4rk ei ole v\u00f5rgu projekteerimine, vaid proovite parandada seda, mis teil olemas on.<\/p>\n<h2>SAFE arhitektuuri anal\u00fc\u00fcs kontoris<\/h2>\n<p>\nP\u00f6\u00f6rake t\u00e4helepanu sellele punasele ruudule, millega ma esitlemise kaardil \u00e4ra m\u00e4rkisin koha <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/dam\/en\/us\/solutions\/collateral\/enterprise\/design-zone-security\/safe-architecture-guide-secure-campus.pdf\">SAFE Secure Campus Architecture Guide<\/a><\/noindex>, mida soovin siin arutada.<\/p>\n<p><img decoding=\"async\" alt=\"Kuidas kontrollida oma v\u00f5rguinfrastruktuuri. Kolmas peat\u00fckk. V\u00f5rgu turvalisus. Kolmas osa\" src=\"\/wp-content\/uploads\/2019\/04\/617b6561b6ebb17d4f015251abcadf9b.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSee on \u00fcks arhitektuuri v\u00f5tmealasid ja \u00fcks olulisemaid ebakindlusi.<\/p>\n<blockquote><p><b>Note<\/b><\/p>\n<p>Ma ei ole kunagi seadistanud ega t\u00f6\u00f6tanud FirePoweriga (Cisco tulem\u00fc\u00fcride seeriast - ainult ASA-ga), seega vaatan seda nagu iga muud tulem\u00fc\u00fcri, n\u00e4iteks Juniper SRX v\u00f5i Palo Alto, eeldades, et tal on samad v\u00f5imalused.<\/p><\/blockquote>\n<p>\nTavaliste konstruktsioonide puhul n\u00e4en ainult 4 v\u00f5imalikku tulem\u00fc\u00fcri kasutamise varianti antud \u00fchenduse korral:<\/p>\n<ul>\n<li>igas alamv\u00f5rgus on vaikimisi l\u00fc\u00fcsiks l\u00fcliti, kusjuures tulem\u00fc\u00fcr on l\u00e4bipaistvas re\u017eiimis (st kogu liiklus l\u00e4heb l\u00e4bi selle, kuid see ei loo L3 h\u00fcpet)<\/li>\n<li>iga alamv\u00f5rgu vaikimisi l\u00fc\u00fcs on tulem\u00fc\u00fcri all-alamliidesed (v\u00f5i SVI liidesed), kus l\u00fcliti t\u00e4idab L2 rolli<\/li>\n<li>l\u00fclitis on kasutusel erinevad VRF-id, ja liiklus VRF-ide vahel l\u00e4heb l\u00e4bi tulem\u00fc\u00fcri, samas kui \u00fches VRF-is toimub liikluse juhtimine l\u00fcliti ACL-i kaudu<\/li>\n<li>kogu liiklus peegeldatakse tulem\u00fc\u00fcri jaoks anal\u00fc\u00fcsi ja j\u00e4lgimise eesm\u00e4rgil, kuid liiklus selle kaudu ei l\u00e4he<\/li>\n<\/ul>\n<p><\/p>\n<blockquote><p><b>M\u00e4rkus 1<\/b><\/p>\n<p>Need combinations of these options are possible, but for simplicity, we will not consider them.<\/p><\/blockquote>\n<blockquote><p><b>\u0417\u0430\u043c\u0435\u0442\u043a\u04302<\/b><\/p>\n<p>There is also the possibility of using PBR (service chain architecture), but for now, although I find this solution beautiful, it is rather exotic, so I will not consider it here.<\/p><\/blockquote>\n<p>\nFrom the description of the streams in the document, we see that traffic is indeed going through the firewall, which means that according to Cisco's design, the fourth option is eliminated.<\/p>\n<p>Let's first look at the first two options.<br \/>\nIn these options, all traffic goes through the firewall.<\/p>\n<p>Now let's look <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/products\/collateral\/security\/firepower-ngfw\/data_sheet-c78-736661.html\">andmeleht<\/a><\/noindex>, look <noindex><a rel=\"nofollow\" href=\"https:\/\/itprice.com\">Cisco GPL<\/a><\/noindex> and we see that if we want to have a total bandwidth for our office of at least around 10 - 20 gigabits, we need to buy the 4K version.<\/p>\n<blockquote><p><b>Note<\/b><\/p>\n<p>When I talk about total bandwidth, I mean traffic between subnets (not within a single VLAN).<\/p><\/blockquote>\n<p>\nFrom the GPL, we see that for the HA Bundle with Threat Defense, the price varies depending on the model (4110 - 4150) from approximately 0.5 - 2.5 million dollars.<\/p>\n<p>This means our design begins to resemble the previous example.<\/p>\n<p>Does this mean that this design is incorrect?<br \/>\nNo, it does not. Cisco provides you with the maximum possible protection based on the product line it has. But that doesn't mean this is a must-do for you. <\/p>\n<p>In principle, this is a common question that arises when designing an office or data center, and it only means that a compromise must be sought. <\/p>\n<p>For example, not all traffic needs to go through the firewall, and in this case, the third option seems quite appealing to me, or (see the previous section), maybe you don't need 'Threat Defense' or even a firewall in this segment of the network, and you can settle for passive monitoring using paid (not expensive) or open-source solutions, or a firewall is needed, but from a different vendor.<\/p>\n<p>There is usually always this uncertainty, and there is no definitive answer as to what solution is best for you.<br \/>\nThis is the complexity and beauty of this task.<br \/>\n<br \/>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/447610\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u044f\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb. \u0421\u043e\u0434\u0435\u0440\u0436\u0430\u043d\u0438\u0435 \u0432\u0441\u0435\u0445 \u0441\u0442\u0430\u0442\u0435\u0439 \u0446\u0438\u043a\u043b\u0430 \u0438 \u0441\u0441\u044b\u043b\u043a\u0438 \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0439\u0442\u0438 \u0437\u0434\u0435\u0441\u044c. \u042d\u0442\u0430 \u0447\u0430\u0441\u0442\u044c \u0431\u0443\u0434\u0435\u0442 \u043f\u043e\u0441\u0432\u044f\u0449\u0435\u043d\u0430 Campus (Office) &amp; Remote access VPN \u0441\u0435\u0433\u043c\u0435\u043d\u0442\u0430\u043c. \u041c\u043e\u0436\u0435\u0442 \u043f\u043e\u043a\u0430\u0437\u0430\u0442\u044c\u0441\u044f, \u0447\u0442\u043e \u0434\u0438\u0437\u0430\u0439\u043d \u043e\u0444\u0438\u0441\u043d\u043e\u0439 \u0441\u0435\u0442\u0438 \u2013 \u044d\u0442\u043e \u043f\u0440\u043e\u0441\u0442\u043e. \u0414\u0435\u0439\u0441\u0442\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u043e, \u0431\u0435\u0440\u0435\u043c L2\/L3 \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u044b, \u0441\u043e\u0435\u0434\u0438\u043d\u044f\u0435\u043c \u0438\u0445 \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439. \u0414\u0430\u043b\u0435\u0435, \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u0438\u043c \u044d\u043b\u0435\u043c\u0435\u043d\u0442\u0430\u0440\u043d\u0443\u044e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0443 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23359,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31395","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u044f\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c. \u0413\u043b\u0430\u0432\u0430 \u0442\u0440\u0435\u0442\u044c\u044f. \u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c. \u0427\u0430\u0441\u0442\u044c \u0442\u0440\u0435\u0442\u044c\u044f | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u044f\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:41:01+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:41:01+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47 How to Take Control of Your Network Infrastructure. Chapter Three. Network Security. Part Three | ProHoster","description":"This article is the fifth in the series of articles 'How to Take Control of Your Network Infrastructure.'","canonical_url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c. \u0413\u043b\u0430\u0432\u0430 \u0442\u0440\u0435\u0442\u044c\u044f. \u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c. \u0427\u0430\u0441\u0442\u044c \u0442\u0440\u0435\u0442\u044c\u044f | ProHoster","og:description":"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u044f\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.","og:url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:41:01+00:00","article:modified_time":"2019-10-31T18:41:01+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31395","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 05:58:22","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:17:26","updated":"2026-01-21 05:58:22","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/31395","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=31395"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/31395\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media\/23359"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=31395"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=31395"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=31395"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}