Ja jums ir kontrolieris, bez problēmām: kā viegli uzturēt bezvadu tīklu

Konsultāciju uzņēmums Miercom 2019. gadā veica neatkarÄ«gu tehnoloÄ£isko novērtējumu Cisco Catalyst 6 sērijas kontrolleriem Wi-Fi 9800. Å im pētÄ«jumam tika salikts testÄ“Å”anas stends no Cisco Wi-Fi 6 kontrolleriem un piekļuves punktiem, un tehniskais risinājums tika izstrādāts. novērtēts Ŕādās kategorijās:

  • PieejamÄ«ba;
  • DroŔība;
  • Automatizācija.

PētÄ«juma rezultāti ir parādÄ«ti zemāk. KopÅ” 2019. gada ir bÅ«tiski uzlabota Cisco Catalyst 9800 sērijas kontrolleru funkcionalitāte ā€“ Å”ie punkti ir atspoguļoti arÄ« Å”ajā rakstā.

Varat lasÄ«t par citām Wi-Fi 6 tehnoloÄ£ijas priekÅ”rocÄ«bām, ievieÅ”anas piemēriem un pielietojuma jomām Å”eit.

Risinājuma pārskats

Wi-Fi 6 kontrolieri Cisco Catalyst 9800 sērija

Cisco Catalyst 9800. sērijas bezvadu kontrolleri, kuru pamatā ir IOS-XE operētājsistēma (izmanto arÄ« Cisco slēdžiem un marÅ”rutētājiem), ir pieejami dažādās opcijās.

Ja jums ir kontrolieris, bez problēmām: kā viegli uzturēt bezvadu tīklu

Vecākais 9800-80 kontrollera modelis atbalsta bezvadu tīkla caurlaidspēju līdz 80 Gbps. Viens 9800-80 kontrolleris atbalsta līdz 6000 piekļuves punktiem un līdz 64 000 bezvadu klientiem.

Vidējās klases modelis, 9800-40 kontrolieris, atbalsta līdz 40 Gbps caurlaidspēju, līdz 2000 piekļuves punktiem un līdz 32 000 bezvadu klientiem.

Papildus Å”iem modeļiem konkurences analÄ«zē tika iekļauts arÄ« bezvadu kontrolieris 9800-CL (CL apzÄ«mē Cloud). 9800-CL darbojas virtuālajā vidē VMWare ESXI un KVM hipervizoros, un tā veiktspēja ir atkarÄ«ga no kontroliera virtuālajai maŔīnai atvēlētajiem aparatÅ«ras resursiem. Maksimālajā konfigurācijā Cisco 9800-CL kontrolleris, tāpat kā vecākais modelis 9800-80, atbalsta mērogojamÄ«bu lÄ«dz 6000 piekļuves punktiem un lÄ«dz 64 000 bezvadu klientiem.

Veicot pētījumus ar kontrolieriem, tika izmantoti Cisco Aironet AP 4800 sērijas piekļuves punkti, kas atbalsta darbību 2,4 un 5 GHz frekvencēs ar iespēju dinamiski pārslēgties uz dubulto 5 GHz režīmu.

Testa stends

Pārbaudes ietvaros tika salikts statīvs no diviem Cisco Catalyst 9800-CL bezvadu kontrolleriem, kas darbojās klasterī, un Cisco Aironet AP 4800 sērijas piekļuves punktiem.

Kā klientu ierīces tika izmantoti Dell un Apple klēpjdatori, kā arī Apple iPhone viedtālrunis.

Ja jums ir kontrolieris, bez problēmām: kā viegli uzturēt bezvadu tīklu

Pieejamības pārbaude

Pieejamība ir definēta kā lietotāju spēja piekļūt sistēmai vai pakalpojumam un to izmantot. Augsta pieejamība nozīmē nepārtrauktu piekļuvi sistēmai vai pakalpojumam neatkarīgi no noteiktiem notikumiem.

Augsta pieejamība tika pārbaudīta četros scenārijos, pirmie trīs scenāriji bija paredzami vai plānoti notikumi, kas varētu notikt darba laikā vai pēc tā. Piektais scenārijs ir klasiska neveiksme, kas ir neparedzams notikums.

Scenāriju apraksts:

  • Kļūdu laboÅ”ana ā€“ sistēmas mikroatjauninājums (bugfix vai droŔības ielāps), kas ļauj izlabot konkrētu kļūdu vai ievainojamÄ«bu bez pilnÄ«gas sistēmas programmatÅ«ras atjaunināŔanas;
  • Funkcionālais atjauninājums ā€“ esoŔās sistēmas funkcionalitātes pievienoÅ”ana vai paplaÅ”ināŔana, instalējot funkcionālos atjauninājumus;
  • Pilns atjauninājums ā€“ atjaunināt kontroliera programmatÅ«ras attēlu;
  • Piekļuves punkta pievienoÅ”ana ā€“ jauna piekļuves punkta modeļa pievienoÅ”ana bezvadu tÄ«klam bez nepiecieÅ”amÄ«bas pārkonfigurēt vai atjaunināt bezvadu kontrollera programmatÅ«ru;
  • Failure ā€” bezvadu kontrollera kļūme.

Kļūdu un ievainojamību laboŔana

Bieži vien ar daudziem konkurētspējÄ«giem risinājumiem ielāpu veikÅ”anai ir nepiecieÅ”ams pilnÄ«gs bezvadu kontrollera sistēmas programmatÅ«ras atjauninājums, kas var izraisÄ«t neplānotu dÄ«kstāvi. Cisco risinājuma gadÄ«jumā lāpÄ«Å”ana tiek veikta, neapturot izstrādājumu. Kamēr bezvadu infrastruktÅ«ra turpina darboties, ielāpus var uzstādÄ«t jebkuram komponentam.

Pati procedÅ«ra ir diezgan vienkārÅ”a. Ielāpa fails tiek kopēts bootstrap mapē vienā no Cisco bezvadu kontrolleriem, un pēc tam darbÄ«ba tiek apstiprināta, izmantojot GUI vai komandrindu. Turklāt labojumu var atsaukt un noņemt, izmantojot GUI vai komandrindu, arÄ« nepārtraucot sistēmas darbÄ«bu.

Funkcionāls atjauninājums

Funkcionālie programmatÅ«ras atjauninājumi tiek lietoti, lai iespējotu jaunas funkcijas. Viens no Å”iem uzlabojumiem ir lietojumprogrammu parakstu datu bāzes atjaunināŔana. Å Ä« pakotne tika instalēta Cisco kontrolleros kā pārbaude. Tāpat kā ielāpu gadÄ«jumā, funkciju atjauninājumi tiek lietoti, instalēti vai noņemti bez dÄ«kstāves vai sistēmas pārtraukumiem.

Pilns atjauninājums

Å obrÄ«d pilna kontroliera programmatÅ«ras attēla atjaunināŔana tiek veikta tāpat kā funkcionālā atjaunināŔana, tas ir, bez dÄ«kstāves. Tomēr Ŕī funkcija ir pieejama tikai klastera konfigurācijā, ja ir vairāk nekā viens kontrolleris. PilnÄ«ga atjaunināŔana tiek veikta secÄ«gi: vispirms vienā kontrollerÄ«, pēc tam otrajā.

Jauna piekļuves punkta modeļa pievienoŔana

Jaunu piekļuves punktu, kas iepriekÅ” nav darbināti ar izmantoto kontroliera programmatÅ«ras attēlu, pievienoÅ”ana bezvadu tÄ«klam ir diezgan izplatÄ«ta darbÄ«ba, Ä«paÅ”i lielos tÄ«klos (lidostās, viesnÄ«cās, rÅ«pnÄ«cās). Diezgan bieži konkurentu risinājumos Ŕī darbÄ«ba prasa sistēmas programmatÅ«ras atjaunināŔanu vai kontrolleru pārstartÄ“Å”anu.

Pievienojot jaunus Wi-Fi 6 piekļuves punktus Cisco Catalyst 9800 sērijas kontrolleru kopai, Ŕādas problēmas netiek novērotas. Jaunu punktu pievienoÅ”ana kontrollerim tiek veikta bez kontroliera programmatÅ«ras atjaunināŔanas, un Å”im procesam nav nepiecieÅ”ama pārstartÄ“Å”ana, tādējādi nekādā veidā neietekmējot bezvadu tÄ«klu.

Kontroliera kļūme

Testa vidē tiek izmantoti divi Wi-Fi 6 kontrolleri (Active/StandBy), un piekļuves punktam ir tieÅ”s savienojums ar abiem kontrolleriem.

Viens bezvadu kontrolieris ir aktīvs, bet otrs attiecīgi ir rezerves. Ja aktīvais kontrolleris neizdodas, rezerves kontrolleris pārņem un tā statuss tiek mainīts uz aktīvs. Šī procedūra notiek bez pārtraukuma piekļuves punktam un Wi-Fi klientiem.

DroŔība

Å ajā sadaļā ir apskatÄ«ti droŔības aspekti, kas ir ārkārtÄ«gi aktuāla problēma bezvadu tÄ«klos. Risinājuma droŔība tiek novērtēta, pamatojoties uz Ŕādiem raksturlielumiem:

  • Lietojumprogrammu atpazÄ«Å”ana;
  • PlÅ«smas izsekoÅ”ana;
  • Å ifrētās trafika analÄ«ze;
  • IelauÅ”anās atklāŔana un novērÅ”ana;
  • Autentifikācijas lÄ«dzekļi;
  • Klientu ierīču aizsardzÄ«bas rÄ«ki.

Lietojumprogrammu atpazīŔana

Uzņēmumu un rÅ«pniecisko Wi-Fi tirgÅ« piedāvāto produktu daudzveidÄ«ba atŔķiras attiecÄ«bā uz to, cik labi produkti identificē trafiku pēc lietojumprogrammas. Dažādu ražotāju izstrādājumi var identificēt dažādu lietojumu skaitu. Tomēr daudzas no lietojumprogrammām, kuras konkurētspējÄ«gos risinājumos identificē kā iespējamos, patiesÄ«bā ir vietnes, nevis unikālas lietojumprogrammas.

Ir vēl viena interesanta lietojumprogrammu atpazÄ«Å”anas iezÄ«me: risinājumi ievērojami atŔķiras identifikācijas precizitātes ziņā.

Ņemot vērā visus veiktos testus, varam atbildÄ«gi apgalvot, ka Cisco Wi-Fi-6 risinājums aplikāciju atpazÄ«Å”anu veic ļoti precÄ«zi: precÄ«zi tika identificētas Jabber, Netflix, Dropbox, YouTube un citas populāras aplikācijas, kā arÄ« tÄ«mekļa pakalpojumi. Cisco risinājumi var arÄ« ienirt dziļāk datu paketēs, izmantojot DPI (Deep Packet Inspection).

Satiksmes plūsmas izsekoŔana

Vēl viens tests tika veikts, lai noskaidrotu, vai sistēma var precÄ«zi izsekot un ziņot par datu plÅ«smām (piemēram, lielu failu kustÄ«bu). Lai to pārbaudÄ«tu, tÄ«klā, izmantojot failu pārsÅ«tÄ«Å”anas protokolu (FTP), tika nosÅ«tÄ«ts 6,5 megabaitu fails.

Cisco risinājums pilnÄ«bā izpildÄ«ja uzdevumu un varēja izsekot Å”ai trafikai, pateicoties NetFlow un tā aparatÅ«ras iespējām. Satiksme tika atklāta un identificēta nekavējoties ar precÄ«zu pārsÅ«tÄ«to datu apjomu.

Šifrēta trafika analīze

Lietotāju datu trafiks arvien vairāk tiek Å”ifrēts. Tas tiek darÄ«ts, lai to pasargātu no uzbrucēju izsekoÅ”anas vai pārtverÅ”anas. Taču tajā paŔā laikā hakeri arvien vairāk izmanto Å”ifrÄ“Å”anu, lai slēptu savu ļaunprogrammatÅ«ru un veiktu citas apÅ”aubāmas darbÄ«bas, piemēram, Man-in-the-Middle (MiTM) vai taustiņu bloÄ·Ä“Å”anas uzbrukumus.

Lielākā daļa uzņēmumu pārbauda daļu no Å”ifrētās trafika, vispirms to atÅ”ifrējot, izmantojot ugunsmÅ«rus vai ielauÅ”anās novērÅ”anas sistēmas. Taču Å”is process aizņem daudz laika un nedod labumu tÄ«kla darbÄ«bai kopumā. Turklāt pēc atÅ”ifrÄ“Å”anas Å”ie dati kļūst neaizsargāti pret ziņkārÄ«go acÄ«m.

Cisco Catalyst 9800 sērijas kontrolleri veiksmÄ«gi atrisina Å”ifrētās trafika analÄ«zes problēmu ar citiem lÄ«dzekļiem. Risinājums tiek saukts par Å”ifrētu trafika analÄ«zi (ETA). ETA ir tehnoloÄ£ija, kurai paÅ”laik nav analogu konkurētspējÄ«gos risinājumos un kas atklāj ļaunprātÄ«gu programmatÅ«ru Å”ifrētā trafikā bez nepiecieÅ”amÄ«bas to atÅ”ifrēt. ETA ir IOS-XE pamatfunkcija, kas ietver Enhanced NetFlow un izmanto uzlabotus uzvedÄ«bas algoritmus, lai identificētu ļaunprātÄ«gas trafika modeļus, kas slēpjas Å”ifrētā trafikā.

Ja jums ir kontrolieris, bez problēmām: kā viegli uzturēt bezvadu tīklu

ETA neatÅ”ifrē ziņojumus, bet apkopo Å”ifrētu trafika plÅ«smu metadatu profilus ā€“ pakeÅ”u lielumu, laika intervālus starp paketēm un daudz ko citu. Pēc tam metadati tiek eksportēti NetFlow v9 ierakstos uz Cisco Stealthwatch.

Stealthwatch galvenā funkcija ir pastāvÄ«gi uzraudzÄ«t trafiku, kā arÄ« izveidot parasto tÄ«kla darbÄ«bu bāzes lÄ«niju. Izmantojot Å”ifrētus straumes metadatus, ko tam nosÅ«tÄ«jis ETA, Stealthwatch izmanto daudzslāņu maŔīnmācÄ«Å”anos, lai identificētu uzvedÄ«bas trafika anomālijas, kas var norādÄ«t uz aizdomÄ«giem notikumiem.

PagājuÅ”ajā gadā Cisco piesaistÄ«ja Miercom, lai neatkarÄ«gi novērtētu savu Cisco Å”ifrētās trafika analÄ«zes risinājumu. Å Ä« novērtējuma laikā Miercom atseviŔķi nosÅ«tÄ«ja zināmus un nezināmus draudus (vÄ«rusus, Trojas zirgus, izpirkuma programmatÅ«ru) Å”ifrētā un neÅ”ifrētā trafikā lielos ETA un ne-ETA tÄ«klos, lai identificētu draudus.

Pārbaudei abos tÄ«klos tika palaists ļaunprātÄ«gs kods. Abos gadÄ«jumos pamazām tika atklāta aizdomÄ«ga darbÄ«ba. ETA tÄ«kls sākotnēji atklāja draudus par 36% ātrāk nekā tÄ«kls, kas nav ETA tÄ«kls. Tajā paŔā laikā, darba gaitā sāka pieaugt atklāŔanas produktivitāte ETA tÄ«klā. Rezultātā pēc vairāku stundu darba ETA tÄ«klā veiksmÄ«gi tika konstatētas divas treÅ”daļas aktÄ«vo apdraudējumu, kas ir divas reizes vairāk nekā ne-ETA tÄ«klā.

ETA funkcionalitāte ir labi integrēta ar Stealthwatch. Draudi tiek sarindoti pēc smaguma pakāpes un tiek parādÄ«ti ar detalizētu informāciju, kā arÄ« novērÅ”anas iespējām, kad tie ir apstiprināti. Secinājums ā€“ ETA strādā!

IelauÅ”anās atklāŔana un novērÅ”ana

Cisco tagad ir vēl viens efektÄ«vs droŔības rÄ«ks - Cisco Advanced Wireless Intrusion Prevention System (aWIPS): mehānisms bezvadu tÄ«klu apdraudējumu noteikÅ”anai un novērÅ”anai. AWIPS risinājums darbojas kontrolieru, piekļuves punktu un Cisco DNA Center pārvaldÄ«bas programmatÅ«ras lÄ«menÄ«. Draudi noteikÅ”ana, brÄ«dināŔana un novērÅ”ana apvieno tÄ«kla trafika analÄ«zi, tÄ«kla ierīču un tÄ«kla topoloÄ£ijas informāciju, uz parakstu balstÄ«tas metodes un anomāliju noteikÅ”anu, lai nodroÅ”inātu ļoti precÄ«zus un novērÅ”amus bezvadu draudus.

PilnÄ«bā integrējot aWIPS savā tÄ«kla infrastruktÅ«rā, varat nepārtraukti uzraudzÄ«t bezvadu trafiku gan vadu, gan bezvadu tÄ«klos un izmantot to, lai automātiski analizētu iespējamos uzbrukumus no vairākiem avotiem, lai nodroÅ”inātu visplaŔāko iespējamo atklāŔanu un novērÅ”anu.

Autentifikācija nozīmē

Å obrÄ«d papildus klasiskajiem autentifikācijas rÄ«kiem Cisco Catalyst 9800 sērijas risinājumi atbalsta WPA3. WPA3 ir jaunākā WPA versija, kas ir protokolu un tehnoloÄ£iju kopums, kas nodroÅ”ina Wi-Fi tÄ«klu autentifikāciju un Å”ifrÄ“Å”anu.

WPA3 izmanto vienlaicÄ«gu vienādojumu autentifikāciju (SAE), lai nodroÅ”inātu lietotājiem spēcÄ«gāko aizsardzÄ«bu pret treÅ”o puÅ”u mēģinājumiem uzminēt paroli. Kad klients izveido savienojumu ar piekļuves punktu, tas veic SAE apmaiņu. Ja tas bÅ«s veiksmÄ«gs, katrs no tiem izveidos kriptogrāfiski spēcÄ«gu atslēgu, no kuras tiks iegÅ«ta sesijas atslēga, un pēc tam viņi nonāks apstiprinājuma stāvoklÄ«. Pēc tam klients un piekļuves punkts var ievadÄ«t rokasspiediena stāvokļus katru reizi, kad ir jāģenerē sesijas atslēga. Metode izmanto pārsÅ«tÄ«Å”anas slepenÄ«bu, kurā uzbrucējs var uzlauzt vienu atslēgu, bet ne visas pārējās atslēgas.

Tas nozÄ«mē, ka SAE ir izstrādāts tā, ka uzbrucējam, kas pārtver trafiku, ir tikai viens mēģinājums uzminēt paroli, pirms pārtvertie dati kļūst nederÄ«gi. Lai organizētu ilgu paroles atkopÅ”anu, jums bÅ«s nepiecieÅ”ama fiziska piekļuve piekļuves punktam.

Klienta ierīču aizsardzība

Cisco Catalyst 9800 sērijas bezvadu risinājumi paÅ”laik nodroÅ”ina galveno klientu aizsardzÄ«bu, izmantojot Cisco Umbrella WLAN ā€” uz mākoņa balstÄ«tu tÄ«kla droŔības pakalpojumu, kas darbojas DNS lÄ«menÄ« ar automātisku gan zināmu, gan jaunu apdraudējumu noteikÅ”anu.

Cisco Umbrella WLAN nodroÅ”ina klientu ierÄ«cēm droÅ”u savienojumu ar internetu. Tas tiek panākts, izmantojot satura filtrÄ“Å”anu, tas ir, bloķējot piekļuvi resursiem internetā saskaņā ar uzņēmuma politiku. Tādējādi klientu ierÄ«ces internetā ir aizsargātas no ļaunprātÄ«gas programmatÅ«ras, izspiedējprogrammatÅ«ras un pikŔķerÄ“Å”anas. Politikas ievieÅ”anas pamatā ir 60 pastāvÄ«gi atjauninātas satura kategorijas.

Automatizācija

MÅ«sdienu bezvadu tÄ«kli ir daudz elastÄ«gāki un sarežģītāki, tāpēc ar tradicionālajām metodēm informācijas konfigurÄ“Å”anai un izgÅ«Å”anai no bezvadu kontrolleriem nepietiek. TÄ«kla administratoriem un informācijas droŔības speciālistiem ir nepiecieÅ”ami automatizācijas un analÄ«zes rÄ«ki, mudinot bezvadu pakalpojumu sniedzējus piedāvāt Ŕādus rÄ«kus.

Lai atrisinātu Ŕīs problēmas, Cisco Catalyst 9800 sērijas bezvadu kontrolleri kopā ar tradicionālo API nodroÅ”ina atbalstu tÄ«kla konfigurācijas protokolam RESTCONF / NETCONF ar YANG (Yet Another Next Generation) datu modelÄ“Å”anas valodu.

NETCONF ir uz XML balstīts protokols, ko lietojumprogrammas var izmantot, lai meklētu informāciju un mainītu tīkla ierīču, piemēram, bezvadu kontrolleru, konfigurāciju.

Papildus Ŕīm metodēm Cisco Catalyst 9800 sērijas kontrolleri nodroÅ”ina iespēju uztvert, izgÅ«t un analizēt informācijas plÅ«smas datus, izmantojot NetFlow un sFlow protokolus.

DroŔības un satiksmes modelÄ“Å”anai iespēja izsekot konkrētas plÅ«smas ir vērtÄ«gs rÄ«ks. Lai atrisinātu Å”o problēmu, tika ieviests sFlow protokols, kas ļauj tvert divas paketes no katrām simts. Tomēr dažreiz ar to var nepietikt, lai analizētu un adekvāti izpētÄ«tu un novērtētu plÅ«smu. Tāpēc alternatÄ«va ir NetFlow, ko ieviesa Cisco, kas ļauj 100% apkopot un eksportēt visas paketes noteiktā plÅ«smā turpmākai analÄ«zei.

Tomēr vēl viena funkcija, kas pieejama tikai kontrolieru aparatÅ«ras ievieÅ”anā, kas ļauj automatizēt bezvadu tÄ«kla darbÄ«bu Cisco Catalyst 9800 sērijas kontrolleros, ir iebÅ«vēts atbalsts Python valodai kā papildinājums lietoÅ”anai. skriptus tieÅ”i uz paÅ”a bezvadu kontrollera.

Visbeidzot, Cisco Catalyst 9800. sērijas kontrolleri atbalsta pārbaudÄ«to SNMP 1., 2. un 3. versijas protokolu uzraudzÄ«bas un pārvaldÄ«bas darbÄ«bām.

Tādējādi automatizācijas ziņā Cisco Catalyst 9800 sērijas risinājumi pilnībā atbilst mūsdienu biznesa prasībām, piedāvājot gan jaunus, gan unikālus, kā arī laika pārbaudītus rīkus automatizētām darbībām un analītikai jebkura izmēra un sarežģītības bezvadu tīklos.

Secinājums

Risinājumos, kuru pamatā ir Cisco Catalyst 9800 sērijas kontrolleri, Cisco uzrādÄ«ja izcilus rezultātus augstas pieejamÄ«bas, droŔības un automatizācijas kategorijās.

Risinājums pilnībā atbilst visām augstajām pieejamības prasībām, piemēram, nepilnu sekunžu kļūmjpārlēce neplānotu notikumu laikā un nulles dīkstāves ieplānotajiem notikumiem.

Cisco Catalyst 9800. sērijas kontrolleri nodroÅ”ina visaptveroÅ”u droŔību, kas nodroÅ”ina dziļu pakeÅ”u pārbaudi lietojumprogrammu atpazÄ«Å”anai un kontrolei, pilnÄ«gu datu plÅ«smu redzamÄ«bu un Å”ifrētā trafikā slēpto draudu identificÄ“Å”anu, kā arÄ« uzlabotus autentifikācijas un droŔības mehānismus klientu ierÄ«cēm.

Automatizācijai un analītikai Cisco Catalyst 9800 Series piedāvā jaudīgas iespējas, izmantojot populārus standarta modeļus: YANG, NETCONF, RESTCONF, tradicionālās API un iebūvētos Python skriptus.

Tādējādi Cisco vēlreiz apliecina savu pasaules vadoŔā tÄ«kla risinājumu ražotāja statusu, ejot lÄ«dzi laikam un ņemot vērā visus mÅ«sdienu biznesa izaicinājumus.

Lai iegÅ«tu papildinformāciju par Catalyst slēdžu saimi, apmeklējiet vietni TieÅ”saistē cisco.

Avots: www.habr.com

Pievieno komentāru

Konsultāciju uzņēmums Miercom 2019. gadā veica neatkarÄ«gu tehnoloÄ£isko novērtējumu Cisco Catalyst 6 sērijas kontrolleriem Wi-Fi 9800. Å im pētÄ«jumam tika salikts testÄ“Å”anas stends no Cisco Wi-Fi 6 kontrolleriem un piekļuves punktiem, un tehniskais risinājums tika izstrādāts. novērtēts Ŕādās kategorijās:

  • PieejamÄ«ba;
  • DroŔība;
  • Automatizācija.

PētÄ«juma rezultāti ir parādÄ«ti zemāk. KopÅ” 2019. gada ir bÅ«tiski uzlabota Cisco Catalyst 9800 sērijas kontrolleru funkcionalitāte ā€“ Å”ie punkti ir atspoguļoti arÄ« Å”ajā rakstā.

Varat lasÄ«t par citām Wi-Fi 6 tehnoloÄ£ijas priekÅ”rocÄ«bām, ievieÅ”anas piemēriem un pielietojuma jomām Å”eit.

Risinājuma pārskats

Wi-Fi 6 kontrolieri Cisco Catalyst 9800 sērija

Cisco Catalyst 9800. sērijas bezvadu kontrolleri, kuru pamatā ir IOS-XE operētājsistēma (izmanto arÄ« Cisco slēdžiem un marÅ”rutētājiem), ir pieejami dažādās opcijās.

Ja jums ir kontrolieris, bez problēmām: kā viegli uzturēt bezvadu tīklu

Vecākais 9800-80 kontrollera modelis atbalsta bezvadu tīkla caurlaidspēju līdz 80 Gbps. Viens 9800-80 kontrolleris atbalsta līdz 6000 piekļuves punktiem un līdz 64 000 bezvadu klientiem.

Vidējās klases modelis, 9800-40 kontrolieris, atbalsta līdz 40 Gbps caurlaidspēju, līdz 2000 piekļuves punktiem un līdz 32 000 bezvadu klientiem.

Papildus Å”iem modeļiem konkurences analÄ«zē tika iekļauts arÄ« bezvadu kontrolieris 9800-CL (CL apzÄ«mē Cloud). 9800-CL darbojas virtuālajā vidē VMWare ESXI un KVM hipervizoros, un tā veiktspēja ir atkarÄ«ga no kontroliera virtuālajai maŔīnai atvēlētajiem aparatÅ«ras resursiem. Maksimālajā konfigurācijā Cisco 9800-CL kontrolleris, tāpat kā vecākais modelis 9800-80, atbalsta mērogojamÄ«bu lÄ«dz 6000 piekļuves punktiem un lÄ«dz 64 000 bezvadu klientiem.

Veicot pētījumus ar kontrolieriem, tika izmantoti Cisco Aironet AP 4800 sērijas piekļuves punkti, kas atbalsta darbību 2,4 un 5 GHz frekvencēs ar iespēju dinamiski pārslēgties uz dubulto 5 GHz režīmu.

Testa stends

Pārbaudes ietvaros tika salikts statīvs no diviem Cisco Catalyst 9800-CL bezvadu kontrolleriem, kas darbojās klasterī, un Cisco Aironet AP 4800 sērijas piekļuves punktiem.

Kā klientu ierīces tika izmantoti Dell un Apple klēpjdatori, kā arī Apple iPhone viedtālrunis.

Ja jums ir kontrolieris, bez problēmām: kā viegli uzturēt bezvadu tīklu

Pieejamības pārbaude

Pieejamība ir definēta kā lietotāju spēja piekļūt sistēmai vai pakalpojumam un to izmantot. Augsta pieejamība nozīmē nepārtrauktu piekļuvi sistēmai vai pakalpojumam neatkarīgi no noteiktiem notikumiem.

Augsta pieejamība tika pārbaudīta četros scenārijos, pirmie trīs scenāriji bija paredzami vai plānoti notikumi, kas varētu notikt darba laikā vai pēc tā. Piektais scenārijs ir klasiska neveiksme, kas ir neparedzams notikums.

Scenāriju apraksts:

  • Kļūdu laboÅ”ana ā€“ sistēmas mikroatjauninājums (bugfix vai droŔības ielāps), kas ļauj izlabot konkrētu kļūdu vai ievainojamÄ«bu bez pilnÄ«gas sistēmas programmatÅ«ras atjaunināŔanas;
  • Funkcionālais atjauninājums ā€“ esoŔās sistēmas funkcionalitātes pievienoÅ”ana vai paplaÅ”ināŔana, instalējot funkcionālos atjauninājumus;
  • Pilns atjauninājums ā€“ atjaunināt kontroliera programmatÅ«ras attēlu;
  • Piekļuves punkta pievienoÅ”ana ā€“ jauna piekļuves punkta modeļa pievienoÅ”ana bezvadu tÄ«klam bez nepiecieÅ”amÄ«bas pārkonfigurēt vai atjaunināt bezvadu kontrollera programmatÅ«ru;
  • Failure ā€” bezvadu kontrollera kļūme.

Kļūdu un ievainojamību laboŔana

Bieži vien ar daudziem konkurētspējÄ«giem risinājumiem ielāpu veikÅ”anai ir nepiecieÅ”ams pilnÄ«gs bezvadu kontrollera sistēmas programmatÅ«ras atjauninājums, kas var izraisÄ«t neplānotu dÄ«kstāvi. Cisco risinājuma gadÄ«jumā lāpÄ«Å”ana tiek veikta, neapturot izstrādājumu. Kamēr bezvadu infrastruktÅ«ra turpina darboties, ielāpus var uzstādÄ«t jebkuram komponentam.

Pati procedÅ«ra ir diezgan vienkārÅ”a. Ielāpa fails tiek kopēts bootstrap mapē vienā no Cisco bezvadu kontrolleriem, un pēc tam darbÄ«ba tiek apstiprināta, izmantojot GUI vai komandrindu. Turklāt labojumu var atsaukt un noņemt, izmantojot GUI vai komandrindu, arÄ« nepārtraucot sistēmas darbÄ«bu.

Funkcionāls atjauninājums

Funkcionālie programmatÅ«ras atjauninājumi tiek lietoti, lai iespējotu jaunas funkcijas. Viens no Å”iem uzlabojumiem ir lietojumprogrammu parakstu datu bāzes atjaunināŔana. Å Ä« pakotne tika instalēta Cisco kontrolleros kā pārbaude. Tāpat kā ielāpu gadÄ«jumā, funkciju atjauninājumi tiek lietoti, instalēti vai noņemti bez dÄ«kstāves vai sistēmas pārtraukumiem.

Pilns atjauninājums

Å obrÄ«d pilna kontroliera programmatÅ«ras attēla atjaunināŔana tiek veikta tāpat kā funkcionālā atjaunināŔana, tas ir, bez dÄ«kstāves. Tomēr Ŕī funkcija ir pieejama tikai klastera konfigurācijā, ja ir vairāk nekā viens kontrolleris. PilnÄ«ga atjaunināŔana tiek veikta secÄ«gi: vispirms vienā kontrollerÄ«, pēc tam otrajā.

Jauna piekļuves punkta modeļa pievienoŔana

Jaunu piekļuves punktu, kas iepriekÅ” nav darbināti ar izmantoto kontroliera programmatÅ«ras attēlu, pievienoÅ”ana bezvadu tÄ«klam ir diezgan izplatÄ«ta darbÄ«ba, Ä«paÅ”i lielos tÄ«klos (lidostās, viesnÄ«cās, rÅ«pnÄ«cās). Diezgan bieži konkurentu risinājumos Ŕī darbÄ«ba prasa sistēmas programmatÅ«ras atjaunināŔanu vai kontrolleru pārstartÄ“Å”anu.

Pievienojot jaunus Wi-Fi 6 piekļuves punktus Cisco Catalyst 9800 sērijas kontrolleru kopai, Ŕādas problēmas netiek novērotas. Jaunu punktu pievienoÅ”ana kontrollerim tiek veikta bez kontroliera programmatÅ«ras atjaunināŔanas, un Å”im procesam nav nepiecieÅ”ama pārstartÄ“Å”ana, tādējādi nekādā veidā neietekmējot bezvadu tÄ«klu.

Kontroliera kļūme

Testa vidē tiek izmantoti divi Wi-Fi 6 kontrolleri (Active/StandBy), un piekļuves punktam ir tieÅ”s savienojums ar abiem kontrolleriem.

Viens bezvadu kontrolieris ir aktīvs, bet otrs attiecīgi ir rezerves. Ja aktīvais kontrolleris neizdodas, rezerves kontrolleris pārņem un tā statuss tiek mainīts uz aktīvs. Šī procedūra notiek bez pārtraukuma piekļuves punktam un Wi-Fi klientiem.

DroŔība

Å ajā sadaļā ir apskatÄ«ti droŔības aspekti, kas ir ārkārtÄ«gi aktuāla problēma bezvadu tÄ«klos. Risinājuma droŔība tiek novērtēta, pamatojoties uz Ŕādiem raksturlielumiem:

  • Lietojumprogrammu atpazÄ«Å”ana;
  • PlÅ«smas izsekoÅ”ana;
  • Å ifrētās trafika analÄ«ze;
  • IelauÅ”anās atklāŔana un novērÅ”ana;
  • Autentifikācijas lÄ«dzekļi;
  • Klientu ierīču aizsardzÄ«bas rÄ«ki.

Lietojumprogrammu atpazīŔana

Uzņēmumu un rÅ«pniecisko Wi-Fi tirgÅ« piedāvāto produktu daudzveidÄ«ba atŔķiras attiecÄ«bā uz to, cik labi produkti identificē trafiku pēc lietojumprogrammas. Dažādu ražotāju izstrādājumi var identificēt dažādu lietojumu skaitu. Tomēr daudzas no lietojumprogrammām, kuras konkurētspējÄ«gos risinājumos identificē kā iespējamos, patiesÄ«bā ir vietnes, nevis unikālas lietojumprogrammas.

Ir vēl viena interesanta lietojumprogrammu atpazÄ«Å”anas iezÄ«me: risinājumi ievērojami atŔķiras identifikācijas precizitātes ziņā.

Ņemot vērā visus veiktos testus, varam atbildÄ«gi apgalvot, ka Cisco Wi-Fi-6 risinājums aplikāciju atpazÄ«Å”anu veic ļoti precÄ«zi: precÄ«zi tika identificētas Jabber, Netflix, Dropbox, YouTube un citas populāras aplikācijas, kā arÄ« tÄ«mekļa pakalpojumi. Cisco risinājumi var arÄ« ienirt dziļāk datu paketēs, izmantojot DPI (Deep Packet Inspection).

Satiksmes plūsmas izsekoŔana

Vēl viens tests tika veikts, lai noskaidrotu, vai sistēma var precÄ«zi izsekot un ziņot par datu plÅ«smām (piemēram, lielu failu kustÄ«bu). Lai to pārbaudÄ«tu, tÄ«klā, izmantojot failu pārsÅ«tÄ«Å”anas protokolu (FTP), tika nosÅ«tÄ«ts 6,5 megabaitu fails.

Cisco risinājums pilnÄ«bā izpildÄ«ja uzdevumu un varēja izsekot Å”ai trafikai, pateicoties NetFlow un tā aparatÅ«ras iespējām. Satiksme tika atklāta un identificēta nekavējoties ar precÄ«zu pārsÅ«tÄ«to datu apjomu.

Šifrēta trafika analīze

Lietotāju datu trafiks arvien vairāk tiek Å”ifrēts. Tas tiek darÄ«ts, lai to pasargātu no uzbrucēju izsekoÅ”anas vai pārtverÅ”anas. Taču tajā paŔā laikā hakeri arvien vairāk izmanto Å”ifrÄ“Å”anu, lai slēptu savu ļaunprogrammatÅ«ru un veiktu citas apÅ”aubāmas darbÄ«bas, piemēram, Man-in-the-Middle (MiTM) vai taustiņu bloÄ·Ä“Å”anas uzbrukumus.

Lielākā daļa uzņēmumu pārbauda daļu no Å”ifrētās trafika, vispirms to atÅ”ifrējot, izmantojot ugunsmÅ«rus vai ielauÅ”anās novērÅ”anas sistēmas. Taču Å”is process aizņem daudz laika un nedod labumu tÄ«kla darbÄ«bai kopumā. Turklāt pēc atÅ”ifrÄ“Å”anas Å”ie dati kļūst neaizsargāti pret ziņkārÄ«go acÄ«m.

Cisco Catalyst 9800 sērijas kontrolleri veiksmÄ«gi atrisina Å”ifrētās trafika analÄ«zes problēmu ar citiem lÄ«dzekļiem. Risinājums tiek saukts par Å”ifrētu trafika analÄ«zi (ETA). ETA ir tehnoloÄ£ija, kurai paÅ”laik nav analogu konkurētspējÄ«gos risinājumos un kas atklāj ļaunprātÄ«gu programmatÅ«ru Å”ifrētā trafikā bez nepiecieÅ”amÄ«bas to atÅ”ifrēt. ETA ir IOS-XE pamatfunkcija, kas ietver Enhanced NetFlow un izmanto uzlabotus uzvedÄ«bas algoritmus, lai identificētu ļaunprātÄ«gas trafika modeļus, kas slēpjas Å”ifrētā trafikā.

Ja jums ir kontrolieris, bez problēmām: kā viegli uzturēt bezvadu tīklu

ETA neatÅ”ifrē ziņojumus, bet apkopo Å”ifrētu trafika plÅ«smu metadatu profilus ā€“ pakeÅ”u lielumu, laika intervālus starp paketēm un daudz ko citu. Pēc tam metadati tiek eksportēti NetFlow v9 ierakstos uz Cisco Stealthwatch.

Stealthwatch galvenā funkcija ir pastāvÄ«gi uzraudzÄ«t trafiku, kā arÄ« izveidot parasto tÄ«kla darbÄ«bu bāzes lÄ«niju. Izmantojot Å”ifrētus straumes metadatus, ko tam nosÅ«tÄ«jis ETA, Stealthwatch izmanto daudzslāņu maŔīnmācÄ«Å”anos, lai identificētu uzvedÄ«bas trafika anomālijas, kas var norādÄ«t uz aizdomÄ«giem notikumiem.

PagājuÅ”ajā gadā Cisco piesaistÄ«ja Miercom, lai neatkarÄ«gi novērtētu savu Cisco Å”ifrētās trafika analÄ«zes risinājumu. Å Ä« novērtējuma laikā Miercom atseviŔķi nosÅ«tÄ«ja zināmus un nezināmus draudus (vÄ«rusus, Trojas zirgus, izpirkuma programmatÅ«ru) Å”ifrētā un neÅ”ifrētā trafikā lielos ETA un ne-ETA tÄ«klos, lai identificētu draudus.

Pārbaudei abos tÄ«klos tika palaists ļaunprātÄ«gs kods. Abos gadÄ«jumos pamazām tika atklāta aizdomÄ«ga darbÄ«ba. ETA tÄ«kls sākotnēji atklāja draudus par 36% ātrāk nekā tÄ«kls, kas nav ETA tÄ«kls. Tajā paŔā laikā, darba gaitā sāka pieaugt atklāŔanas produktivitāte ETA tÄ«klā. Rezultātā pēc vairāku stundu darba ETA tÄ«klā veiksmÄ«gi tika konstatētas divas treÅ”daļas aktÄ«vo apdraudējumu, kas ir divas reizes vairāk nekā ne-ETA tÄ«klā.

ETA funkcionalitāte ir labi integrēta ar Stealthwatch. Draudi tiek sarindoti pēc smaguma pakāpes un tiek parādÄ«ti ar detalizētu informāciju, kā arÄ« novērÅ”anas iespējām, kad tie ir apstiprināti. Secinājums ā€“ ETA strādā!

IelauÅ”anās atklāŔana un novērÅ”ana

Cisco tagad ir vēl viens efektÄ«vs droŔības rÄ«ks - Cisco Advanced Wireless Intrusion Prevention System (aWIPS): mehānisms bezvadu tÄ«klu apdraudējumu noteikÅ”anai un novērÅ”anai. AWIPS risinājums darbojas kontrolieru, piekļuves punktu un Cisco DNA Center pārvaldÄ«bas programmatÅ«ras lÄ«menÄ«. Draudi noteikÅ”ana, brÄ«dināŔana un novērÅ”ana apvieno tÄ«kla trafika analÄ«zi, tÄ«kla ierīču un tÄ«kla topoloÄ£ijas informāciju, uz parakstu balstÄ«tas metodes un anomāliju noteikÅ”anu, lai nodroÅ”inātu ļoti precÄ«zus un novērÅ”amus bezvadu draudus.

PilnÄ«bā integrējot aWIPS savā tÄ«kla infrastruktÅ«rā, varat nepārtraukti uzraudzÄ«t bezvadu trafiku gan vadu, gan bezvadu tÄ«klos un izmantot to, lai automātiski analizētu iespējamos uzbrukumus no vairākiem avotiem, lai nodroÅ”inātu visplaŔāko iespējamo atklāŔanu un novērÅ”anu.

Autentifikācija nozīmē

Å obrÄ«d papildus klasiskajiem autentifikācijas rÄ«kiem Cisco Catalyst 9800 sērijas risinājumi atbalsta WPA3. WPA3 ir jaunākā WPA versija, kas ir protokolu un tehnoloÄ£iju kopums, kas nodroÅ”ina Wi-Fi tÄ«klu autentifikāciju un Å”ifrÄ“Å”anu.

WPA3 izmanto vienlaicÄ«gu vienādojumu autentifikāciju (SAE), lai nodroÅ”inātu lietotājiem spēcÄ«gāko aizsardzÄ«bu pret treÅ”o puÅ”u mēģinājumiem uzminēt paroli. Kad klients izveido savienojumu ar piekļuves punktu, tas veic SAE apmaiņu. Ja tas bÅ«s veiksmÄ«gs, katrs no tiem izveidos kriptogrāfiski spēcÄ«gu atslēgu, no kuras tiks iegÅ«ta sesijas atslēga, un pēc tam viņi nonāks apstiprinājuma stāvoklÄ«. Pēc tam klients un piekļuves punkts var ievadÄ«t rokasspiediena stāvokļus katru reizi, kad ir jāģenerē sesijas atslēga. Metode izmanto pārsÅ«tÄ«Å”anas slepenÄ«bu, kurā uzbrucējs var uzlauzt vienu atslēgu, bet ne visas pārējās atslēgas.

Tas nozÄ«mē, ka SAE ir izstrādāts tā, ka uzbrucējam, kas pārtver trafiku, ir tikai viens mēģinājums uzminēt paroli, pirms pārtvertie dati kļūst nederÄ«gi. Lai organizētu ilgu paroles atkopÅ”anu, jums bÅ«s nepiecieÅ”ama fiziska piekļuve piekļuves punktam.

Klienta ierīču aizsardzība

Cisco Catalyst 9800 sērijas bezvadu risinājumi paÅ”laik nodroÅ”ina galveno klientu aizsardzÄ«bu, izmantojot Cisco Umbrella WLAN ā€” uz mākoņa balstÄ«tu tÄ«kla droŔības pakalpojumu, kas darbojas DNS lÄ«menÄ« ar automātisku gan zināmu, gan jaunu apdraudējumu noteikÅ”anu.

Cisco Umbrella WLAN nodroÅ”ina klientu ierÄ«cēm droÅ”u savienojumu ar internetu. Tas tiek panākts, izmantojot satura filtrÄ“Å”anu, tas ir, bloķējot piekļuvi resursiem internetā saskaņā ar uzņēmuma politiku. Tādējādi klientu ierÄ«ces internetā ir aizsargātas no ļaunprātÄ«gas programmatÅ«ras, izspiedējprogrammatÅ«ras un pikŔķerÄ“Å”anas. Politikas ievieÅ”anas pamatā ir 60 pastāvÄ«gi atjauninātas satura kategorijas.

Automatizācija

MÅ«sdienu bezvadu tÄ«kli ir daudz elastÄ«gāki un sarežģītāki, tāpēc ar tradicionālajām metodēm informācijas konfigurÄ“Å”anai un izgÅ«Å”anai no bezvadu kontrolleriem nepietiek. TÄ«kla administratoriem un informācijas droŔības speciālistiem ir nepiecieÅ”ami automatizācijas un analÄ«zes rÄ«ki, mudinot bezvadu pakalpojumu sniedzējus piedāvāt Ŕādus rÄ«kus.

Lai atrisinātu Ŕīs problēmas, Cisco Catalyst 9800 sērijas bezvadu kontrolleri kopā ar tradicionālo API nodroÅ”ina atbalstu tÄ«kla konfigurācijas protokolam RESTCONF / NETCONF ar YANG (Yet Another Next Generation) datu modelÄ“Å”anas valodu.

NETCONF ir uz XML balstīts protokols, ko lietojumprogrammas var izmantot, lai meklētu informāciju un mainītu tīkla ierīču, piemēram, bezvadu kontrolleru, konfigurāciju.

Papildus Ŕīm metodēm Cisco Catalyst 9800 sērijas kontrolleri nodroÅ”ina iespēju uztvert, izgÅ«t un analizēt informācijas plÅ«smas datus, izmantojot NetFlow un sFlow protokolus.

DroŔības un satiksmes modelÄ“Å”anai iespēja izsekot konkrētas plÅ«smas ir vērtÄ«gs rÄ«ks. Lai atrisinātu Å”o problēmu, tika ieviests sFlow protokols, kas ļauj tvert divas paketes no katrām simts. Tomēr dažreiz ar to var nepietikt, lai analizētu un adekvāti izpētÄ«tu un novērtētu plÅ«smu. Tāpēc alternatÄ«va ir NetFlow, ko ieviesa Cisco, kas ļauj 100% apkopot un eksportēt visas paketes noteiktā plÅ«smā turpmākai analÄ«zei.

Tomēr vēl viena funkcija, kas pieejama tikai kontrolieru aparatÅ«ras ievieÅ”anā, kas ļauj automatizēt bezvadu tÄ«kla darbÄ«bu Cisco Catalyst 9800 sērijas kontrolleros, ir iebÅ«vēts atbalsts Python valodai kā papildinājums lietoÅ”anai. skriptus tieÅ”i uz paÅ”a bezvadu kontrollera.

Visbeidzot, Cisco Catalyst 9800. sērijas kontrolleri atbalsta pārbaudÄ«to SNMP 1., 2. un 3. versijas protokolu uzraudzÄ«bas un pārvaldÄ«bas darbÄ«bām.

Tādējādi automatizācijas ziņā Cisco Catalyst 9800 sērijas risinājumi pilnībā atbilst mūsdienu biznesa prasībām, piedāvājot gan jaunus, gan unikālus, kā arī laika pārbaudītus rīkus automatizētām darbībām un analītikai jebkura izmēra un sarežģītības bezvadu tīklos.

Secinājums

Risinājumos, kuru pamatā ir Cisco Catalyst 9800 sērijas kontrolleri, Cisco uzrādÄ«ja izcilus rezultātus augstas pieejamÄ«bas, droŔības un automatizācijas kategorijās.

Risinājums pilnībā atbilst visām augstajām pieejamības prasībām, piemēram, nepilnu sekunžu kļūmjpārlēce neplānotu notikumu laikā un nulles dīkstāves ieplānotajiem notikumiem.

Cisco Catalyst 9800. sērijas kontrolleri nodroÅ”ina visaptveroÅ”u droŔību, kas nodroÅ”ina dziļu pakeÅ”u pārbaudi lietojumprogrammu atpazÄ«Å”anai un kontrolei, pilnÄ«gu datu plÅ«smu redzamÄ«bu un Å”ifrētā trafikā slēpto draudu identificÄ“Å”anu, kā arÄ« uzlabotus autentifikācijas un droŔības mehānismus klientu ierÄ«cēm.

Automatizācijai un analītikai Cisco Catalyst 9800 Series piedāvā jaudīgas iespējas, izmantojot populārus standarta modeļus: YANG, NETCONF, RESTCONF, tradicionālās API un iebūvētos Python skriptus.

Tādējādi Cisco vēlreiz apliecina savu pasaules vadoŔā tÄ«kla risinājumu ražotāja statusu, ejot lÄ«dzi laikam un ņemot vērā visus mÅ«sdienu biznesa izaicinājumus.

Lai iegÅ«tu papildinformāciju par Catalyst slēdžu saimi, apmeklējiet vietni TieÅ”saistē cisco.

Avots: www.habr.com

Pievieno komentāru