ネットワヌク むンフラストラクチャを制埡する方法。 第䞉章。 ネットワヌクセキュリティヌ。 パヌト XNUMX

この蚘事は、「ネットワヌク むンフラストラクチャを制埡する方法」シリヌズ蚘事の XNUMX 番目です。 シリヌズのすべおの蚘事の内容ずリンクが芋぀かりたす。 ここで.

ネットワヌク むンフラストラクチャを制埡する方法。 第䞉章。 ネットワヌクセキュリティヌ。 パヌト XNUMX

セキュリティリスクを完党に排陀するこずに぀いお話しおも意味がありたせん。 原則ずしおれロにするこずはできたせん。 たた、ネットワヌクの安党性を高める努力をするに぀れお、゜リュヌションの䟡栌がたすたす高くなっおいるずいうこずも理解する必芁がありたす。 ネットワヌクにずっお合理的な、コスト、耇雑さ、セキュリティの間のトレヌドオフを芋぀ける必芁がありたす。

もちろん、セキュリティ蚭蚈はアヌキテクチャ党䜓に有機的に統合されおおり、䜿甚されるセキュリティ ゜リュヌションはネットワヌク むンフラストラクチャの拡匵性、信頌性、管理性などに圱響を䞎えるため、これらも考慮する必芁がありたす。

ただし、今私たちが話しおいるのはネットワヌクの構築に぀いおではないこずを思い出しおください。 匊瀟によるず 初期条件 私たちはすでに蚭蚈を遞択し、機噚を遞択し、むンフラストラクチャを䜜成したした。この段階では、可胜であれば、以前に遞択したアプロヌチのコンテキストで「実際に」実行し、゜リュヌションを芋぀ける必芁がありたす。

私たちの珟圚の課題は、ネットワヌク レベルでセキュリティに関連するリスクを特定し、それらを劥圓なレベルたで軜枛するこずです。

ネットワヌクセキュリティ監査

組織が ISO 27k プロセスを実装しおいる堎合、セキュリティ監査ずネットワヌク倉曎は、このアプロヌチ内のプロセス党䜓にシヌムレスに適合するはずです。 しかし、これらの暙準は䟝然ずしお特定の゜リュヌションに関するものではなく、構成に関するものでも、蚭蚈に関するものでもありたせん...ネットワヌクがどうあるべきかを詳现に芏定する明確なアドバむスや暙準はありたせん。これがこのタスクの耇雑さず矎しさです。

考えられるネットワヌク セキュリティ監査をいく぀か取り䞊げたす。

  • 機噚構成監査匷化
  • セキュリティ蚭蚈監査
  • アクセス監査
  • プロセス監査

機噚構成監査匷化

ほずんどの堎合、これがネットワヌクのセキュリティを監査しお改善するための最良の出発点であるようです。 私芋ですが、これはパレヌトの法則の良い䟋です (努力の 20% が結果の 80% を生み出し、残りの 80% の努力では結果の 20% しか生み出されたせん)。

肝心なのは、機噚を構成する際のセキュリティの「ベスト プラクティス」に関しお、通垞はベンダヌからの掚奚事項があるずいうこずです。 これを「硬化」ずいいたす。

たた、倚くの堎合、これらの掚奚事項に基づいおアンケヌトを芋぀ける (たたは自分でアンケヌトを䜜成する) こずもできたす。これは、機噚の構成がこれらの「ベスト プラクティス」にどの皋床準拠しおいるかを刀断し、その結果に埓っおネットワヌクに倉曎を加えるのに圹立ちたす。 。 これにより、実質的にコストをかけずに、非垞に簡単にセキュリティ リスクを倧幅に軜枛できたす。

䞀郚の Cisco オペレヌティング システムの䟋をいく぀か瀺したす。

Cisco IOS 蚭定の匷化
Cisco IOS-XR 蚭定の匷化
Cisco NX-OS 蚭定の匷化
シスコのベヌスラむン セキュリティ チェック リスト

これらの文曞に基づいお、各タむプの機噚の構成芁件のリストを䜜成できたす。 たずえば、Cisco N7K VDC の堎合、これらの芁件は次のようになりたす。 そう.

このようにしお、ネットワヌク むンフラストラクチャ内のさたざたなタむプのアクティブな機噚甚に構成ファむルを䜜成できたす。 次に、手動たたは自動化を䜿甚しお、これらの構成ファむルを「アップロヌド」できたす。 このプロセスを自動化する方法に぀いおは、オヌケストレヌションず自動化に関する別の蚘事シリヌズで詳しく説明したす。

セキュリティ蚭蚈監査

通垞、䌁業ネットワヌクには、䜕らかの圢で次のセグメントが含たれおいたす。

  • DC (公共サヌビス DMZ およびむントラネット デヌタ センタヌ)
  • むンタヌネットアクセス
  • リモヌトアクセスVPN
  • WAN゚ッゞ
  • ブランチ
  • キャンパスオフィス
  • 基本

タむトルは以䞋から匕甚 シスコ SAFE しかし、もちろん、これらの名前ずこのモデルに厳密に関連付けられる必芁はありたせん。 それでも圢匏に囚われず、本質をお話したいず思いたす。

これらのセグメントごずに、セキュリティ芁件、リスク、およびそれに応じた゜リュヌションも異なりたす。

セキュリティ蚭蚈の芳点から遭遇する可胜性のある問題に぀いお、それぞれを個別に芋おみたしょう。 もちろん、もう䞀床繰り返したすが、この蚘事は決しお完党であるかのように振る舞うものではなく、この真に深く倚面的なテヌマを達成するのは䞍可胜ではないにしおも簡単ではありたせんが、これは私の個人的な経隓を反映しおいたす。

完璧な解決策はありたせん少なくずもただ。 それは垞に劥協です。 ただし、どちらのアプロヌチを䜿甚するかは、その長所ず短所の䞡方を理解した䞊で意識的に決定するこずが重芁です。

デヌタセンタヌ

安党性の芳点から最も重芁なセグメント。
そしお、い぀ものように、ここでも普遍的な解決策はありたせん。 それはすべお、ネットワヌク芁件に倧きく䟝存したす。

ファむアりォヌルは必芁ですか?

答えは明癜であるように思えたすが、すべおが思ったほど明確ではありたせん。 そしお、あなたの遞択はそれだけではなく圱響を䞎える可胜性がありたす 䟡栌.

䟋1。 遅れたす。

䞀郚のネットワヌク セグメント間で䜎遅延が必須の芁件である堎合 (たずえば、亀換の堎合に圓おはたりたす)、これらのセグメント間でファむアりォヌルを䜿甚するこずはできたせん。 ファむアりォヌルの遅延に関する研究を芋぀けるのは難しいですが、1 mksec 以䞋の遅延を実珟できるスむッチ モデルはほずんどありたせん。そのため、マむクロ秒が重芁である堎合は、ファむアりォヌルは適さないず思いたす。

䟋2。 パフォヌマンス

通垞、䞊䜍の L3 スむッチのスルヌプットは、最も匷力なファむアりォヌルのスルヌプットよりも XNUMX 桁高くなりたす。 したがっお、高匷床のトラフィックの堎合は、このトラフィックがファむアりォヌルをバむパスできるようにする必芁がある可胜性が高くなりたす。

䟋3。 信頌性。

ファむアりォヌル、特に最新の NGFW (次䞖代 FW) は耇雑なデバむスです。 これらは L3/L2 スむッチよりもはるかに耇雑です。 これらは倚数のサヌビスず構成オプションを提䟛するため、信頌性がはるかに䜎いこずは驚くべきこずではありたせん。 サヌビスの継続性がネットワヌクにずっお重芁な堎合は、可甚性の向䞊に぀ながるもの、぀たりファむアりォヌルによるセキュリティか、通垞の ACL を䜿甚したスむッチ (たたはさたざたな皮類のファブリック) 䞊に構築されたネットワヌクの簡玠化かを遞択する必芁がある堎合がありたす。

䞊蚘の䟋の堎合、おそらく (い぀ものように) 劥協点を芋぀ける必芁がありたす。 次の解決策を怜蚎しおください。

  • デヌタセンタヌ内でファむアりォヌルを䜿甚しないこずに決めた堎合は、境界付近でのアクセスを可胜な限り制限する方法を考える必芁がありたす。 たずえば、むンタヌネット (クラむアント トラフィック甚) から必芁なポヌトのみを開き、ゞャンプ ホストからのみデヌタ センタヌぞの管理アクセスを開くこずができたす。 ゞャンプ ホストで、必芁なすべおのチェック (認蚌/認可、りむルス察策、ログ蚘録など) を実行したす。
  • PSEFABRIC で説明されおいるスキヌムず同様に、デヌタセンタヌ ネットワヌクの論理パヌティションをセグメントに䜿甚できたす。 䟋 p002。 この堎合、遅延の圱響を受けやすいトラフィックたたは匷床の高いトラフィックが 002 ぀のセグメント (pXNUMX、VRF の堎合) 内を通過し、ファむアりォヌルを通過しないようにルヌティングを蚭定する必芁がありたす。 異なるセグメント間のトラフィックは匕き続きファむアりォヌルを通過したす。 VRF 間で挏掩するルヌトを䜿甚しお、ファむアりォヌルを通過するトラフィックのリダむレクトを回避するこずもできたす。
  • これらの芁因 (遅延/パフォヌマンス) が重芁ではない VLAN に察しおのみ、ファむアりォヌルをトランスペアレント モヌドで䜿甚するこずもできたす。 ただし、各ベンダヌのこの MOD の䜿甚に関連する制限を泚意深く調べる必芁がありたす。
  • サヌビス チェヌン アヌキテクチャの䜿甚を怜蚎するこずもできたす。 これにより、必芁なトラフィックのみがファむアりォヌルを通過できるようになりたす。 理論的には良さそうですが、実皌働環境でこの゜リュヌションを芋たこずがありたせん。 私たちは玄 5 幎前に Cisco ACI/Juniper SRX/F3 LTM のサヌビス チェヌンをテストしたしたが、圓時、この゜リュヌションは私たちにずっお「粗雑」に思えたした。

保護レベル

次に、トラフィックをフィルタリングするためにどのツヌルを䜿甚するかずいう質問に答える必芁がありたす。 NGFW に通垞存圚する機胜の䞀郚を次に瀺したす (䟋: ここで):

  • ステヌトフル ファむアりォヌル (デフォルト)
  • アプリケヌションファむアりォヌル
  • 脅嚁の防止 (りむルス察策、スパむりェア察策、脆匱性)
  • URLフィルタリング
  • デヌタフィルタリングコンテンツフィルタリング
  • ファむルのブロック (ファむル タむプのブロック)
  • ドスプロテクション

そしお、すべおが明らかなわけではありたせん。 保護レベルが高いほど良いようです。 しかし、それも考慮する必芁がありたす

  • 䞊蚘のファむアりォヌル機胜を倚く䜿甚するず、圓然高䟡になりたすラむセンス、远加モゞュヌル。
  • 䞀郚のアルゎリズムを䜿甚するず、ファむアりォヌルのスルヌプットが倧幅に䜎䞋し、遅延も増加する可胜性がありたす。䟋を参照しおください。 ここで
  • 他の耇雑な゜リュヌションず同様に、耇雑な保護方法を䜿甚するず、゜リュヌションの信頌性が䜎䞋する可胜性がありたす。たずえば、アプリケヌション ファむアりォヌルを䜿甚するず、非垞に暙準的な動䜜アプリケヌション (DNS、SMB) がブロックされるこずがありたした。

い぀ものように、ネットワヌクに最適な゜リュヌションを芋぀ける必芁がありたす。

どのような保護機胜が必芁になるかずいう質問に明確に答えるこずは䞍可胜です。 第䞀に、それはもちろん、送信たたは保存し、保護しようずしおいるデヌタに䟝存するためです。 第 XNUMX に、実際には、倚くの堎合、セキュリティ ツヌルの遞択はベンダヌに察する信頌ず信頌の問題になりたす。 アルゎリズムもその効果も知らず、完党にテストするこずもできたせん。

したがっお、重芁なセグメントでは、さたざたな䌁業からのオファヌを利甚するこずが良い解決策ずなる可胜性がありたす。 たずえば、ファむアりォヌルでりむルス察策機胜を有効にしながら、ホスト䞊でロヌカルに (別のメヌカヌの) りむルス察策保護を䜿甚するこずもできたす。

セグメンテヌション

デヌタセンタヌ ネットワヌクの論理セグメント化に぀いお話しおいたす。 たずえば、VLAN やサブネットぞの分割も論理的な分割ですが、自明のこずなのでここでは考慮したせん。 FW セキュリティ ゟヌン、VRF (およびさたざたなベンダヌに関連するそれらの類䌌物)、論理デバむス (PA VSYS、Cisco N7K VDC、Cisco ACI テナントなど) などの゚ンティティを考慮した興味深いセグメンテヌション。

このような論理セグメンテヌションず珟圚需芁のあるデヌタセンタヌ蚭蚈の䟋を以䞋に瀺したす。 PSEFABRICプロゞェクトのp002.

ネットワヌクの論理郚分を定矩したら、異なるセグメント間でトラフィックがどのように移動するか、どのデバむスでどのような手段でフィルタリングが実行されるかを説明できたす。

ネットワヌクに明確な論理パヌティションがなく、さたざたなデヌタ フロヌにセキュリティ ポリシヌを適甚するためのルヌルが正匏化されおいない堎合、これは、特定のアクセスを開くずきにこの問題を解決する必芁があり、高い確率で問題を解決する必芁があるこずを意味したす。毎回違う方法で解決したす。

倚くの堎合、セグメンテヌションは FW セキュリティ ゟヌンのみに基づいおいたす。 次に、次の質問に答える必芁がありたす。

  • どのようなセキュリティゟヌンが必芁ですか
  • これらの各ゟヌンにどのレベルの保護を適甚したすか
  • ゟヌン内トラフィックはデフォルトで蚱可されたすか?
  • そうでない堎合、各ゟヌン内でどのトラフィック フィルタリング ポリシヌが適甚されるか
  • ゟヌンの各ペア (送信元/宛先) にどのトラフィック フィルタリング ポリシヌが適甚されるか

TCAM

よくある問題は、ルヌティングずアクセスの䞡方においお TCAM (Ternary Content Addressable Memory) が䞍十分であるこずです。 私の意芋では、これは機噚を遞択する際の最も重芁な問題の XNUMX ぀であるため、この問題には適切な皋床の泚意を払う必芁がありたす。

䟋 1. 転送テヌブル TCAM。

私たちに考えさせおください パロアルト 7k ファむアりォヌル
IPv4 転送テヌブルのサむズ* = 32K であるこずがわかりたす。
さらに、このルヌト数はすべおの VSYS に共通です。

蚭蚈に埓っお 4 ぀の VSYS を䜿甚するこずに決めたず仮定したす。
これらの各 VSYS は、BB ずしお䜿甚するクラりドの 4 ぀の MPLS PE に BGP 経由で接続されたす。 したがっお、2 ぀の VSYS はすべおの特定のルヌトを盞互に亀換し、ほが同じルヌトのセット (ただし異なる NH) を持぀転送テヌブルを持ちたす。 なぜなら各 VSYS には 2 ぀の BGP セッション (同じ蚭定) があり、MPLS 経由で受信した各ルヌトには 2 ぀の NH があり、したがっお転送テヌブルに 32 ぀の FIB ゚ントリがありたす。 これがデヌタ センタヌ内の唯䞀のファむアりォヌルであり、すべおのルヌトを認識しおいる必芁があるず仮定するず、デヌタ センタヌ内のルヌトの合蚈数が 4K/(2 * 4) = XNUMXK を超えるこずはできないこずを意味したす。

ここで、(同じ蚭蚈の) 2 ぀のデヌタ センタヌがあり、デヌタ センタヌ間で「拡匵された」 VLAN (たずえば、vMotion 甹) を䜿甚したい堎合、ルヌティングの問題を解決するには、ホスト ルヌトを䜿甚する必芁がありたす。 。 ただし、これは、2 ぀のデヌタ センタヌの堎合、䜿甚できるホストの数は 4096 個たでであるこずを意味し、もちろん、これでは十分ではない可胜性がありたす。

䟋 2. ACL TCAM。

L3 スむッチたたは L3 スむッチを䜿甚する他の゜リュヌションCisco ACI などでトラフィックをフィルタリングする予定がある堎合は、機噚を遞択するずきに TCAM ACL に泚意する必芁がありたす。

Cisco Catalyst 4500 の SVI むンタヌフェむスでのアクセスを制埡するずしたす。 この蚘事、むンタヌフェむス䞊の送信および受信トラフィックを制埡するには、4096 TCAM 回線のみを䜿甚できたす。 TCAM3 を䜿甚するず、玄 4000 䞇の ACE (ACL ラむン) が埗られたす。

TCAM が䞍十分であるずいう問題に盎面した堎合は、もちろん、たず第䞀に、最適化の可胜性を怜蚎する必芁がありたす。 したがっお、転送テヌブルのサむズに問題がある堎合は、ルヌトを集玄する可胜性を考慮する必芁がありたす。 アクセスの TCAM サむズに問題がある堎合は、アクセスを監査し、叀くなった重耇レコヌドを削陀し、堎合によっおはアクセスを開く手順を改蚂したす (アクセスの監査に関する章で詳现に説明したす)。

高可甚性

問題は、ファむアりォヌルに HA を䜿甚するべきか、それずも XNUMX ぀の独立したボックスを「䞊行しお」蚭眮し、そのうちの XNUMX ぀に障害が発生した堎合にトラフィックを XNUMX ぀目のボックスにルヌティングするべきかずいうこずです。

答えは明癜です - HA を䜿甚するこずです。 この疑問が䟝然ずしお生じる理由は、残念なこずに、理論䞊および宣䌝䞊の 99 パヌセントず実際のアクセシビリティの小数点以䞋の数パヌセントが、それほどバラ色ずはほど遠いこずが刀明しおいるためです。 HA は論理的に非垞に耇雑で、さたざたな機噚、さたざたなベンダヌ (䟋倖はありたせんでした) 䞊で問題やバグが芋぀かり、サヌビスが停止したした。

HA を䜿甚するず、サヌビスを停止せずに個々のノヌドの電源をオフにし、ノヌド間を切り替えるこずができたす。これは、アップグレヌドを行う堎合などに重芁ですが、同時に、䞡方のノヌドが停止する可胜性はれロではありたせん。同時に壊れる可胜性があり、次回のアップグレヌドはベンダヌが玄束したほどスムヌズに進たない可胜性がありたす (この問題は、実隓宀の機噚でアップグレヌドをテストする機䌚があれば回避できたす)。

HA を䜿甚しない堎合、二重障害の芳点からは (2 ぀の独立したファむアりォヌルがあるため) リスクははるかに䜎くなりたすが、その埌... セッションが同期されおいない堎合、これらのファむアりォヌル間で切り替えるたびにトラフィックが倱われたす。 もちろん、ステヌトレス ファむアりォヌルを䜿甚するこずもできたすが、そうするずファむアりォヌルを䜿甚する意味がほずんど倱われたす。

したがっお、監査の結果、孀立したファむアりォヌルが発芋され、ネットワヌクの信頌性を高めるこずを考えおいる堎合は、もちろん HA が掚奚される゜リュヌションの XNUMX ぀ですが、それに䌎う欠点も考慮する必芁がありたす。このアプロヌチでは、おそらく、特にネットワヌクに限っおは、別の゜リュヌションの方が適しおいるでしょう。

管理性

原則ずしお、HA は制埡性も重芖したす。 2 ぀のボックスを個別に構成し、構成の同期を保぀ずいう問題に察凊するのではなく、XNUMX ぀のデバむスがあるかのように管理できたす。

しかし、おそらく倚くのデヌタセンタヌずファむアりォヌルがある堎合、この疑問は新たなレベルで生じたす。 問題は構成だけではなく、

  • バックアップ構成
  • アップデヌト
  • アップグレヌド
  • 監芖
  • ロギング

これらすべおは集䞭管理システムによっお解決できたす。

したがっお、たずえば、パロアルトのファむアりォヌルを䜿甚しおいる堎合は、 パノラマ そのような解決策です。

継続するために。

出所 habr.com

コメントを远加したす