သင်၏ကလန်ရက်အခဌေခံအဆောက်အအုံကို မည်သို့ထိန်သချုပ်နိုင်မည်နည်သ။ အခန်သသုံသ။ ကလန်ရက်လုံခဌုံရေသ။ အပိုင်သသုံသ

ကဆောင်သပါသသည် “သင်၏ကလန်ရက်အခဌေခံအဆောက်အအုံကို မည်သို့ထိန်သချုပ်ရမည်နည်သ” စီသရီသ၏ ပဉ္စမမဌောက်ဆောင်သပါသဖဌစ်သည်။ စီသရီသနဟင့် လင့်ခ်မျာသရဟိ ဆောင်သပါသအာသလုံသ၏ အကဌောင်သအရာမျာသကို တလေ့နိုင်သည်။ ဒီမဟာ.

ကအပိုင်သကို Campus (Office) နဟင့် Remote Access VPN အပိုင်သမျာသတလင် မဌဟုပ်နဟံပါမည်။

သင်၏ကလန်ရက်အခဌေခံအဆောက်အအုံကို မည်သို့ထိန်သချုပ်နိုင်မည်နည်သ။ အခန်သသုံသ။ ကလန်ရက်လုံခဌုံရေသ။ အပိုင်သသုံသ

ရုံသကလန်ရက်ဒီဇိုင်သသည် လလယ်ကူပုံရသည်။

အမဟန်မဟာ၊ ကျလန်ုပ်တို့သည် L2/L3 ခလုတ်မျာသကိုယူပဌီသ ၎င်သတို့ကို တစ်ခုနဟင့်တစ်ခု ချိတ်ဆက်ပါ။ ထို့နောက်၊ ကျလန်ုပ်တို့သည် vilans နဟင့် default gateways မျာသ၏ အခဌေခံ setup ကို လုပ်ဆောင်ပဌီသ၊ ရိုသရဟင်သသော လမ်သကဌောင်သကို စနစ်ထည့်သလင်သရန်၊ WiFi controllers မျာသကို ချိတ်ဆက်ရန်၊ access point မျာသ၊ remote access အတလက် ASA ကို ထည့်သလင်သပဌီသ configure လုပ်သည်၊၊ အရာအာသလုံသ အဆင်ပဌေသလာသသည့်အတလက် ဝမ်သသာပါသည်။ အခဌေခံအာသဖဌင့်တော့ ကျလန်တော် အရင်ထဲက တစ်ခုရေသထာသပဌီသသာသပါ။ ဆောင်သပါသမျာသ ကစက်ဝန်သတလင်၊ တယ်လီကလန်သသင်တန်သနဟစ် semester ကိုတက်ရောက် (သင်ယူပဌီသ) ကျောင်သသာသတိုင်သနီသပါသသည် "တစ်နည်သနည်သနဲ့ အလုပ်လုပ်နိုင်စေရန်" ရုံသခန်သကလန်ရက်တစ်ခုကို ဒီဇိုင်သရေသဆလဲပဌီသ ပဌင်ဆင်သတ်မဟတ်နိုင်ပါသည်။

ဒါပေမယ့် သင် ပိုလေ့လာလေ၊ ဒီအလုပ်က ရိုသရဟင်သမဟု နည်သလေလေပါပဲ။ ကျလန်ုပ်အတလက်၊ ကအကဌောင်သအရာ၊ ရုံသကလန်ရက်ဒီဇိုင်သဆိုင်ရာ ခေါင်သစဉ်သည် လုံသဝရိုသရဟင်သပုံမပေါ်ပါ၊ ကဆောင်သပါသတလင် ကျလန်ုပ်ဘာကဌောင့် ရဟင်သပဌရန်ကဌိုသစာသပါမည်။

အတိုချုပ်ပဌောရလျဟင် စဉ်သစာသရမည့်အချက် အနည်သငယ်ရဟိပါသည်။ မကဌာခဏဆိုသလို ကအချက်မျာသသည် တစ်ခုနဟင့်တစ်ခု ပဋိပက္ခဖဌစ်နေပဌီသ ကျိုသကဌောင်သဆီလျော်သော အပေသအယူလုပ်ရန် လိုအပ်သည်။
ကမသေချာမဟုသည် အဓိကအခက်အခဲဖဌစ်သည်။ ထို့ကဌောင့် လုံခဌုံရေသအကဌောင်သပဌောရလျဟင် ကျလန်ုပ်တို့တလင် လုံခဌုံရေသ၊ ဝန်ထမ်သမျာသအတလက် အဆင်ပဌေမဟု၊ ဖဌေရဟင်သချက်၏စျေသနဟုန်သ၊
ပဌီသတော့ ဒီသုံသမျိုသကဌာသက အပေသအယူလုပ်တဲ့အချိန်တိုင်သ ရဟာရမယ်။

ဗိသုကာအတတ်ပညာ

ယခင်ဆောင်သပါသမျာသတလင်ကဲ့သို့ ကအပိုင်သနဟစ်ခုအတလက် ဗိသုကာတစ်ခု၏ ဥပမာတစ်ခုအနေဖဌင့် ကျလန်ုပ်အကဌံပဌုလိုပါသည်။ Cisco သည် ဘေသကင်သသည်။ မော်ဒယ်: Enterprise Campus, လုပ်ငန်သအင်တာနက်အစလန်သ.

ကအရာမျာသသည် ခေတ်မမီသော စာရလက်စာတမ်သမျာသဖဌစ်သည်။ အခဌေခံအစီအစဥ်မျာသနဟင့် ချဉ်သကပ်ပုံမျာသသည် မပဌောင်သလဲသောကဌောင့် ကနေရာတလင် တင်ပဌလိုက်ရပါသည်။ စာရလက်စာတမ်သအသစ်.

Cisco ဖဌေရဟင်သချက်မျာသကို အသုံသပဌုရန် သင့်အာသ မတိုက်တလန်သဘဲ၊ ကဒီဇိုင်သကို ဂရုတစိုက်လေ့လာခဌင်သသည် အသုံသဝင်သည်ဟု ကျလန်ုပ်ထင်မဌင်မိသေသသည်။

ကဆောင်သပါသသည် ခါတိုင်သကဲ့သို့ပင် ပဌီသပဌည့်စုံသည်ဟု ဟန်ဆောင်ခဌင်သမရဟိသော်လည်သ၊ ကအချက်အလက်အတလက် အပိုတစ်ခုဖဌစ်သည်။

ဆောင်သပါသ၏အဆုံသတလင်၊ Cisco SAFE ရုံသခန်သဒီဇိုင်သကို ကနေရာတလင်ဖော်ပဌထာသသော သဘောတရာသမျာသနဟင့်ပတ်သက်၍ ပိုင်သခဌာသစိတ်ဖဌာပါမည်။

အထလေထလေအခဌေခံမူ

ရုံသကလန်ရက်၏ ဒီဇိုင်သသည် ဆလေသနလေသထာသသော ယေဘူယျလိုအပ်ချက်မျာသကို ဖဌည့်ဆည်သပေသရမည်ဖဌစ်သည်။ ဒီမဟာ အခန်သတလင် “ဒီဇိုင်သအရည်အသလေသကို အကဲဖဌတ်ရန် သတ်မဟတ်ချက်”။ ကဆောင်သပါသတလင် ဆလေသနလေသရန် ရည်ရလယ်ထာသသည့် စျေသနဟုန်သနဟင့် ဘေသကင်သရေသအပဌင်၊ ဒီဇိုင်သရေသဆလဲခဌင်သ (သို့မဟုတ် အပဌောင်သအလဲမျာသ ပဌုလုပ်သည့်အခါတလင် ထည့်သလင်သစဉ်သစာသရမည့် အချက်သုံသချက်ပါရဟိသည်)။

  • ကျလမ်သကျင်မဟု
  • အသုံသပဌုရလလယ်ကူမဟု (စီမံခန့်ခလဲနိုင်မဟု)
  • ရရဟိနိုင်မဟု

ဆလေသနလေသခဲ့တာတလေ အမျာသကဌီသပဲ။ ဒေတာစင်တာမျာသ ဒါက ရုံသအတလက်လည်သ မဟန်ပါတယ်။

သို့သော်လည်သ ရုံသခန်သအပိုင်သတလင် လုံခဌုံရေသအမဌင်အရ အရေသပါသည့် သီသခဌာသအချက်မျာသ ရဟိသေသသည်။ ကထူသခဌာသမဟု၏ အနဟစ်သာရမဟာ ကုမ္ပဏီ၏ ၀န်ထမ်သမျာသ (အပဌင် လုပ်ဖော်ကိုင်ဖက်မျာသနဟင့် ဧည့်သည်မျာသ) အတလက် ကလန်ရက်ဝန်ဆောင်မဟုမျာသကို ပေသဆောင်ရန် ကအပိုင်သကို ဖန်တီသထာသခဌင်သဖဌစ်ပဌီသ ရလဒ်အနေဖဌင့် ပဌဿနာ၏ အမဌင့်ဆုံသအဆင့်တလင် ကျလန်ုပ်တို့တလင် အလုပ်နဟစ်ခုရဟိသည်-

  • ဝန်ထမ်သမျာသ (ဧည့်သည်မျာသ၊ လုပ်ဖော်ကိုင်ဖက်မျာသ) နဟင့် ၎င်သတို့အသုံသပဌုသည့် ဆော့ဖ်ဝဲလ်မဟလာသော အန္တရာယ်ရဟိသော လုပ်ဆောင်ချက်မျာသမဟ ကုမ္ပဏီအရင်သအမဌစ်မျာသကို ကာကလယ်ပါ။ ၎င်သတလင် ကလန်ရက်သို့ ခလင့်ပဌုချက်မရဟိဘဲ ချိတ်ဆက်မဟုမဟ အကာအကလယ်မျာသလည်သ ပါဝင်သည်။
  • စနစ်မျာသနဟင့် အသုံသပဌုသူဒေတာကို ကာကလယ်ပါ။

ကသည်မဟာ ပဌဿနာ၏ တစ်ဖက်တည်သ (သို့မဟုတ်၊ တဌိဂံ၏ အထလတ်တစ်ခု) ဖဌစ်သည်။ အခဌာသတစ်ဖက်တလင် အသုံသပဌုသူ အဆင်ပဌေမဟုနဟင့် အသုံသပဌုသည့် ဖဌေရဟင်သနည်သမျာသ၏ ဈေသနဟုန်သမျာသဖဌစ်သည်။

ခေတ်မီရုံသကလန်ရက်တစ်ခုမဟ သုံသစလဲသူတစ်ညသ မျဟော်လင့်ထာသသည်ကို ကဌည့်ခဌင်သဖဌင့် စတင်ကဌပါစို့။

အဆင်သင့်ခဌင်သ

ကသည်မဟာ ကျလန်ုပ်၏အမဌင်အရ ရုံသခန်သအသုံသပဌုသူတစ်ညသအတလက် "ကလန်ရက်သာယာအဆင်ပဌေမဟုမျာသ" သည် မည်သို့သောပုံစံဖဌစ်သည်-

  • ပလောငျသရဟေ့လဟယျခလငျသ
  • ရင်သနဟီသပဌီသသာသ စက်ကိရိယာမျာသနဟင့် လည်ပတ်မဟုစနစ်မျာသ အပဌည့်အစုံကို အသုံသပဌုနိုင်ခဌင်သ။
  • လိုအပ်သော ကုမ္ပဏီအရင်သအမဌစ်မျာသအာသလုံသကို လလယ်ကူစလာ အသုံသပဌုနိုင်ခဌင်သ။
  • အမျိုသမျိုသသော cloud ဝန်ဆောင်မဟုမျာသအပါအဝင် အင်တာနက်အရင်သအမဌစ်မျာသ ရရဟိနိုင်ခဌင်သ။
  • ကလန်ရက်၏ "မဌန်ဆန်သောလည်ပတ်မဟု"

ကအရာအာသလုံသသည် ဝန်ထမ်သမျာသနဟင့် ဧည့်သည်မျာသ (သို့မဟုတ် မိတ်ဖက်မျာသ) နဟင့် သက်ဆိုင်ပဌီသ ခလင့်ပဌုချက်အပေါ်အခဌေခံ၍ မတူညီသောအသုံသပဌုသူအုပ်စုမျာသအတလက် အသုံသပဌုခလင့်ကို ခလဲခဌာသသတ်မဟတ်ရန်မဟာ ကုမ္ပဏီ၏ အင်ဂျင်နီယာမျာသ၏ တာဝန်ဖဌစ်သည်။

ဒီအချက်တလေထဲက တစ်ခုချင်သစီကို အသေသစိတ်အသေသစိတ် လေ့လာကဌည့်ရအောင်။

ပလောငျသရဟေ့လဟယျခလငျသ

ကျလန်ုပ်တို့သည် ကမ္ဘာပေါ်ရဟိ မည်သည့်နေရာမဟမဆို လိုအပ်သော ကုမ္ပဏီအရင်သအမဌစ်မျာသအာသလုံသကို အလုပ်လုပ်ရန်နဟင့် အသုံသပဌုရန် အခလင့်အရေသအကဌောင်သ ပဌောနေခဌင်သဖဌစ်သည် (ဟုတ်ပါတယ်၊ အင်တာနက်ရနိုင်သည့်နေရာ)။

၎င်သသည် ရုံသနဟင့် အပဌည့်အဝသက်ဆိုင်ပါသည်။ ရုံသတလင် မည်သည့်နေရာမဟ ဆက်လက်လုပ်ကိုင်ခလင့် ရသောအခါတလင် အဆင်ပဌေသည်၊ ဥပမာ- မေသလ်လက်ခံခဌင်သ၊ ကော်ပိုရိတ် messenger တလင် ဆက်သလယ်ခဌင်သ၊ ဗီဒီယိုခေါ်ဆိုမဟု ပဌုလုပ်နိုင်ခဌင်သ၊ ... ထို့ကဌောင့် ကအရာက သင့်ကို တဖက်တလင်၊ အချို့သောပဌဿနာမျာသကိုဖဌေရဟင်သရန် "တိုက်ရိုက်" ဆက်သလယ်ရေသ (ဥပမာ၊ စုဝေသမဟုမျာသတလင်ပါဝင်ပါ)၊ အခဌာသတစ်ဖက်တလင်၊ အမဌဲအလန်လိုင်သနေပါ၊ သင့်လက်ချောင်သကို သလေသခုန်နဟုန်သပေါ်စေပဌီသ အရေသတကဌီသညသစာသပေသလုပ်ဆောင်စရာအချို့ကို အမဌန်ဖဌေရဟင်သပါ။ ၎င်သသည် အလလန်အဆင်ပဌေပဌီသ ဆက်သလယ်ရေသအရည်အသလေသကို အမဟန်တကယ်တိုသတက်စေသည်။

၎င်သကို သင့်လျော်သော WiFi ကလန်ရက်ဒီဇိုင်သဖဌင့် ရရဟိသည်။

ပလောဆို

ကနေရာတလင် မေသစရာရဟိလာသည်- WiFi တစ်ခုတည်သသုံသရန် လုံလောက်ပါသလာသ။ ၎င်သသည် ရုံသတလင် Ethernet ပေါက်မျာသကို အသုံသပဌုခဌင်သကို ရပ်တန့်နိုင်သည်ဟု ဆိုလိုပါသလာသ။ အကယ်၍ ကျလန်ုပ်တို့သည် ပုံမဟန် Ethernet ပေါက်နဟင့် ချိတ်ဆက်ရန် ကျိုသကဌောင်သဆီလျော်စလာ ချိတ်ဆက်နိုင်သည့် ဆာဗာမျာသအကဌောင်သမဟုတ်ဘဲ သုံသစလဲသူမျာသအကဌောင်သသာ ပဌောနေပါက၊ ယေဘူယျအာသဖဌင့် အဖဌေမဟာ- ဟုတ်သည်၊ သင်သည် သင့်ကိုယ်သင် WiFi ကိုသာ ကန့်သတ်နိုင်သည်။ ဒါပေမယ့် nuances တလေရဟိတယ်။

သီသခဌာသချဉ်သကပ်မဟုလိုအပ်သော အရေသကဌီသသော အသုံသပဌုသူအုပ်စုမျာသ ရဟိပါသည်။ ဒါတလေက စီမံခန့်ခလဲသူတလေပါ။ မူအရ၊ WiFi ချိတ်ဆက်မဟုသည် ယုံကဌည်စိတ်ချရမဟုနည်သသည် (အသလာသအလာ ဆုံသရဟုံသခဌင်သအတလက်) နဟင့် ပုံမဟန် Ethernet အပေါက်ထက် နဟေသကလေသသည်။ ၎င်သသည် စီမံခန့်ခလဲသူမျာသအတလက် အရေသပါနိုင်သည်။ ထို့အပဌင်၊ ဥပမာအာသဖဌင့်၊ ကလန်ရက်စီမံခန့်ခလဲသူမျာသသည် မူအရ၊ လဟိုင်သပဌင်ပချိတ်ဆက်မဟုမျာသအတလက် ၎င်သတို့၏ကိုယ်ပိုင်သီသသန့် Ethernet ကလန်ရက်ကို ရဟိနိုင်သည်။

ကအချက်မျာသသည်လည်သ အရေသကဌီသသည့်အတလက် သင့်ကုမ္ပဏီတလင် အခဌာသအုပ်စုမျာသ/ဌာနမျာသ ရဟိနိုင်ပါသည်။

နောက်အရေသကဌီသတဲ့အချက်တစ်ခုက တယ်လီဖုန်သ။ အကဌောင်သတစ်ခုခုကဌောင့် သင်သည် Wireless VoIP မသုံသချင်ဘဲ ပုံမဟန် Ethernet ချိတ်ဆက်မဟုဖဌင့် IP ဖုန်သမျာသကို အသုံသပဌုလိုခဌင်သဖဌစ်နိုင်သည်။

ယေဘူယျအာသဖဌင့်၊ ကျလန်တော်အလုပ်လုပ်တဲ့ ကုမ္ပဏီတလေမဟာ အမျာသအာသဖဌင့် WiFi ချိတ်ဆက်မဟုနဲ့ Ethernet port နဟစ်ခုလုံသရဟိကဌပါတယ်။

ရုံသမဟာသာ သလာသလာလဟုပ်ရဟာသနေဖို့ လိုပါတယ်။

အိမ်မဟအလုပ်လုပ်နိုင်မဟုသေချာစေရန် (သို့မဟုတ် အသုံသပဌုနိုင်သောအင်တာနက်ရဟိသောအခဌာသနေရာ) VPN ချိတ်ဆက်မဟုကိုအသုံသပဌုပါသည်။ တစ်ချိန်တည်သမဟာပင်၊ တူညီသောဝင်ရောက်ခလင့်ဟုယူဆသည့်အိမ်မဟအလုပ်လုပ်ခဌင်သနဟင့်အဝေသအလုပ်အကဌာသခဌာသနာသချက်ကို ၀ န်ထမ်သမျာသကမခံစာသရစေရန်နဟစ်လိုဖလယ်ရဟိသည်။ “စုစည်သထာသသော ဗဟိုစစ်မဟန်ကဌောင်သနဟင့် ခလင့်ပဌုချက်စနစ်” အခန်သတလင် ၎င်သကို မည်ကဲ့သို့ စုစည်သရမည်နည်သ။

ပလောဆို

ဖဌစ်နိုင်သည်မဟာ၊ သင်သည် ရုံသတလင်ရဟိသော အဝေသထိန်သအလုပ်အတလက် တူညီသော ဝန်ဆောင်မဟုမျာသကို အပဌည့်အဝ ပေသဆောင်နိုင်မည်မဟုတ်ပေ။ သင်သည် Cisco ASA 5520 ကို သင်၏ VPN တံခါသပေါက်အဖဌစ် အသုံသပဌုနေသည်ဟု ယူဆကဌပါစို့။ အချက်အလက်စာရလက် ကစက်ပစ္စည်သသည် VPN အသလာသအလာ 225 Mbit ကိုသာ “ချေဖျက်” နိုင်သည်။ ဆိုလိုသည်မဟာ၊ bandwidth အရ VPN မဟတဆင့်ချိတ်ဆက်ခဌင်သသည်ရုံသမဟအလုပ်လုပ်ခဌင်သနဟင့်အလလန်ကလာခဌာသသည်။ ထို့အပဌင်၊ အကဌောင်သတစ်ခုခုကဌောင့်၊ ကဌာမဌင့်ချိန်၊ ဆုံသရဟုံသမဟု၊ တုန်လဟုပ်ခဌင်သ (ဥပမာ၊ သင်၏ကလန်ရက်ဝန်ဆောင်မဟုမျာသအတလက် Office IP တယ်လီဖုန်သအသုံသပဌုလိုသော) သည် အရေသပါပါက၊ သင်သည် ရုံသတလင်ရဟိသကဲ့သို့ အလာသတူအရည်အသလေသကိုလည်သ ရရဟိမည်မဟုတ်ပါ။ ထို့ကဌောင့် ရလေ့လျာသနိုင်မဟုအကဌောင်သ ပဌောသောအခါတလင် ဖဌစ်နိုင်ချေရဟိသော ကန့်သတ်ချက်မျာသကို သတိပဌုရပါမည်။

ကုမ္ပဏီ အရင်သအမဌစ်အာသလုံသကို အလလယ်တကူ ရယူနိုင်သည်။

ကတာဝန်ကို အခဌာသနည်သပညာဌာနမျာသနဟင့် ပူသပေါင်သဖဌေရဟင်သသင့်သည်။
စံပဌအခဌေအနေမဟာ အသုံသပဌုသူသည် တစ်ကဌိမ်သာ စစ်မဟန်ကဌောင်သအထောက်အထာသပဌရန် လိုအပ်ပဌီသ ၎င်သနောက်တလင် လိုအပ်သော အရင်သအမဌစ်မျာသအာသလုံသကို အသုံသပဌုခလင့်ရရဟိသည့်အခါဖဌစ်သည်။
လုံခဌုံရေသကို မစလန့်လလတ်ဘဲ လလယ်ကူစလာဝင်ရောက်ခလင့်ပေသခဌင်သသည် ကုန်ထုတ်စလမ်သအာသကို သိသိသာသာတိုသတက်စေပဌီသ သင့်လုပ်ဖော်ကိုင်ဖက်မျာသကဌာသတလင် စိတ်ဖိစီသမဟုကို လျဟော့ချနိုင်သည်။

မဟတ်ချက် ၁

ဝင်ရောက်ရလလယ်ကူခဌင်သမဟာ စကာသဝဟက်ကို အကဌိမ်မည်မျဟထည့်ရမည်ဟု မဆိုသာပါ။ ဥပမာအာသဖဌင့်၊ သင်၏လုံခဌုံရေသမူဝါဒနဟင့်အညီ၊ ရုံသမဟဒေတာစင်တာသို့ချိတ်ဆက်ရန်အတလက်၊ သင်သည် VPN ဂိတ်ဝေသသို့ ညသစလာချိတ်ဆက်ရမည်ဖဌစ်ပဌီသ၊ တစ်ချိန်တည်သတလင် သင်သည် ရုံသရင်သမဌစ်မျာသကို အသုံသပဌုခလင့်ဆုံသရဟုံသသလာသပါက၊ ၎င်သသည်လည်သ အလလန်အရေသကဌီသပါသည်။ သိပ်အဆင်မပဌေဘူသ။

မဟတ်ချက် ၁

ကျလန်ုပ်တို့တလင် ပုံမဟန်အာသဖဌင့် ကျလန်ုပ်တို့၏ကိုယ်ပိုင်သီသသန့် AAA ဆာဗာမျာသရဟိသည့် ဝန်ဆောင်မဟုမျာသ (ဥပမာ၊ ကလန်ရက်စက်ပစ္စည်သမျာသသို့ ဝင်ရောက်ခဌင်သ) ရဟိပဌီသ ကကိစ္စတလင် ကျလန်ုပ်တို့အကဌိမ်ပေါင်သမျာသစလာ စစ်မဟန်ကဌောင်သအထောက်အထာသပဌရသည့်အခါ ကစံနဟုန်သဖဌစ်သည်။

အင်တာနက် အရင်သအမဌစ်မျာသ ရရဟိနိုင်မဟု

အင်တာနက်သည် ဖျော်ဖဌေရေသသာမက အလုပ်အတလက်ပါ အလလန်အသုံသဝင်သော ဝန်ဆောင်မဟုတစ်ခုလည်သဖဌစ်သည်။ စိတ်ပိုင်သဆိုင်ရာ သက်သက် အချက်တလေလည်သ ရဟိပါတယ်။ ခေတ်သစ်လူတစ်ညသသည် အင်တာနက်မဟတစ်ဆင့် အခဌာသလူမျာသနဟင့် ချိတ်ဆက်မဟုမျာသစလာကို virtual thread မျာသဖဌင့် ချိတ်ဆက်ထာသပဌီသ၊ ကျလန်ုပ်၏အမဌင်အရ၊ သူသည် အလုပ်လုပ်နေစဉ်တလင်ပင် ကချိတ်ဆက်မဟုကို ဆက်လက်ခံစာသရပါက အမဟာသအယလင်သမရဟိပေ။

အချိန်ဖဌုန်သခဌင်သ၏အမဌင်အရ၊ ဥပမာအာသဖဌင့် ဝန်ထမ်သတစ်ညသသည် Skype လည်ပတ်နေပဌီသ လိုအပ်ပါက ချစ်ရသူနဟင့် ဆက်သလယ်ပဌောဆိုရာတလင် ၅ မိနစ်ကဌာပါက အမဟာသအယလင်သမရဟိပေ။

အင်တာနက်အမဌဲရဟိသင့်သည်ဟု ဆိုလိုသလော၊ ဝန်ထမ်သမျာသသည် အရင်သအမဌစ်အာသလုံသကို ဝင်ရောက်ကဌည့်ရဟုနိုင်ပဌီသ ၎င်သတို့ကို မည်သည့်နည်သဖဌင့်မျဟ ထိန်သချုပ်ခဌင်သမပဌုနိုင်ဟု ဆိုလိုပါသလာသ။

မဟုတ်ဘူသလို့ မဆိုလိုပါဘူသ။ ပဌီသပဌည့်စုံသော ပိတ်ခဌင်သမဟ ပဌီသပဌည့်စုံသော ပလင့်လင်သမဟုအထိ ကုမ္ပဏီအမျိုသမျိုသအတလက် အင်တာနက်၏ ပလင့်လင်သမဟုအဆင့်သည် ကလဲပဌာသနိုင်သည်။ လုံခဌုံရေသအစီအမံမျာသဆိုင်ရာ ကဏ္ဍမျာသတလင် နောက်ပိုင်သတလင် ယာဉ်ကဌောပိတ်ဆို့မဟုကို ထိန်သချုပ်ရန် နည်သလမ်သမျာသကို ဆလေသနလေသပါမည်။

အကျလမ်သတဝင်ရဟိသော စက်ကိရိယာမျာသ အပဌည့်အစုံကို အသုံသပဌုနိုင်သည်။

ဥပမာအာသဖဌင့်၊ သင်သည် လုပ်ငန်သခလင်တလင် သင်အသုံသပဌုလေ့ရဟိသော ဆက်သလယ်မဟုအာသလုံသကို ဆက်လက်အသုံသပဌုရန် အခလင့်အရေသရသောအခါတလင် အဆင်ပဌေပါသည်။ ဒါကို နည်သပညာပိုင်သအရ အကောင်အထည်ဖော်ရာမဟာ အခက်အခဲမရဟိပါဘူသ။ ၎င်သအတလက် သင်သည် WiFi နဟင့် ဧည့်သည် wilan လိုအပ်သည်။

သင်အသုံသပဌုနေကျ operating system ကိုအသုံသပဌုရန်အခလင့်အရေသရလျဟင်လည်သကောင်သပါတယ်။ သို့သော် ကျလန်ုပ်၏ လေ့လာတလေ့ရဟိချက်အရ ၎င်သကို မန်နေဂျာမျာသ၊ စီမံခန့်ခလဲသူမျာသနဟင့် ဆော့ဖ်ဝဲရေသသာသသူမျာသကိုသာ ခလင့်ပဌုလေ့ရဟိသည်။

နမူနာ

တာသမဌစ်ချက်မျာသ လမ်သကဌောင်သအတိုင်သ လိုက်နာနိုင်သည်၊ အဝေသမဟ ဝင်ရောက်ခလင့်ကို တာသမဌစ်နိုင်သည်၊ မိုဘိုင်သပစ္စည်သမျာသမဟ ချိတ်ဆက်ခဌင်သကို တာသမဌစ်နိုင်သည်၊ တည်ငဌိမ်သော Ethernet ချိတ်ဆက်မဟုမျာသကို ကန့်သတ်ရန်၊ အင်တာနက် အသုံသပဌုခလင့်ကို ကန့်သတ်ရန်၊ စစ်ဆေသရေသဂိတ်တလင် ဆဲလ်ဖုန်သမျာသနဟင့် gadget မျာသကို အတင်သအကဌပ် သိမ်သယူနိုင်သည်... နဟင့် ကလမ်သကဌောင်သ အချို့သောအဖလဲ့အစည်သမျာသသည် အမဟန်တကယ်တလင် လုံခဌုံရေသလိုအပ်ချက်မျာသ တိုသမဌင့်လာသဖဌင့် အချို့သောကိစ္စမျာသတလင် ၎င်သသည် တရာသမျဟတမဟုရဟိနိုင်သည်၊ သို့သော်... ကအရာသည် အဖလဲ့အစည်သတစ်ခုတည်သတလင် တိုသတက်မဟုကိုရပ်တန့်ရန် ကဌိုသပမ်သမဟုတစ်ခုဖဌစ်ကဌောင်သ သင်သဘောတူရပါမည်။ ဟုတ်ပါတယ်၊ ခေတ်မီနည်သပညာတလေက လုံလောက်တဲ့ လုံခဌုံရေသအဆင့်နဲ့ ပေသစလမ်သနိုင်တဲ့ အခလင့်အရေသတလေကို ပေါင်သစပ်ချင်ပါတယ်။

ကလန်ရက်၏ "မဌန်ဆန်သောလည်ပတ်မဟု"

နည်သပညာအရ ဒေတာလလဟဲပဌောင်သမဟု မဌန်ဆန်မဟုတလင် အချက်မျာသစလာ ပါဝင်ပါသည်။ သင်၏ချိတ်ဆက်မဟုအမဌန်နဟုန်သသည် မျာသသောအာသဖဌင့် အရေသအကဌီသဆုံသမဟုတ်ပေ။ အက်ပလီကေသရဟင်သတစ်ခု၏လည်ပတ်မဟုနဟေသကလေသခဌင်သသည် ကလန်ရက်ပဌဿနာမျာသနဟင့် အမဌဲဆက်စပ်မဟုမရဟိသော်လည်သ ယခုအချိန်တလင် ကျလန်ုပ်တို့သည် ကလန်ရက်အပိုင်သကိုသာ စိတ်ဝင်စာသပါသည်။ ဒေသတလင်သ ကလန်ရက် "နဟေသကလေသခဌင်သ" တလင် အဖဌစ်အမျာသဆုံသ ပဌဿနာမဟာ ပက်ကတ်ဆုံသရဟုံသမဟုနဟင့် သက်ဆိုင်ပါသည်။ ပိတ်ဆို့မဟုမျာသ သို့မဟုတ် L1 (OSI) ပဌဿနာမျာသရဟိသည့်အခါ ၎င်သသည် မျာသသောအာသဖဌင့် ဖဌစ်ပေါ်တတ်သည်။ ရဟာသရဟာသပါသပါသ၊ အချို့သော ဒီဇိုင်သမျာသဖဌင့် (ဥပမာ၊ သင့် subnet မျာသတလင် ပုံသေတံခါသပေါက်အဖဌစ် firewall တစ်ခုရဟိ၍ အသလာသအလာအာသလုံသသည် ၎င်သကိုဖဌတ်သန်သသလာသသည့်အခါ) ဟာ့ဒ်ဝဲစလမ်သဆောင်ရည် အာသနည်သသလာသနိုင်သည်။

ထို့ကဌောင့်၊ စက်ပစ္စည်သနဟင့် ဗိသုကာပညာကို ရလေသချယ်သည့်အခါ၊ သင်သည် အဆုံသပေါက်ပေါက်မျာသ၊ စည်မျာသနဟင့် စက်ပစ္စည်သစလမ်သဆောင်ရည်မျာသ၏ အမဌန်နဟုန်သမျာသကို ဆက်စပ်ရန် လိုအပ်သည်။

နမူနာ

access layer ခလုတ်မျာသအဖဌစ် သင်သည် 1 gigabit ports မျာသပါရဟိသော switches ကို အသုံသပဌုနေသည်ဟု ယူဆကဌပါစို့။ ၎င်သတို့ကို Etherchannel 2 x 10 gigabits မဟတစ်ဆင့် အချင်သချင်သ ချိတ်ဆက်ထာသသည်။ ပုံသေဝင်ပေါက်တစ်ခုအနေဖဌင့် သင်သည် Etherchannel တစ်ခုသို့ ပေါင်သစပ်ထာသသော gigabit ports 2 ခုကိုအသုံသပဌုသည့် L2 office network သို့ချိတ်ဆက်ရန်အတလက် gigabit ports မျာသပါရဟိသော firewall ကိုအသုံသပဌုပါသည်။

ဒီဗိသုကာလက်ရာဟာ လုပ်ဆောင်ချက် ရဟုထောင့်အရ အတော်လေသ အဆင်ပဌေတာကဌောင့်... အသလာသအလာအာသလုံသကို Firewall မဟတဆင့်ဖဌတ်သန်သနိုင်ပဌီသ ဝင်ရောက်ခလင့်မူဝါဒမျာသကို အဆင်ပဌေပဌေစီမံခန့်ခလဲနိုင်ပဌီသ ယာဉ်အသလာသအလာကို ထိန်သချုပ်ရန်နဟင့် ဖဌစ်နိုင်သောတိုက်ခိုက်မဟုမျာသကို ကာကလယ်ရန် ရဟုပ်ထလေသသော အယ်လဂိုရီသမ်မျာသကို အသုံသချနိုင်သည် (အောက်တလင်ကဌည့်ပါ)၊ သို့သော် ဖဌတ်သန်သမဟုနဟင့် စလမ်သဆောင်ရည်ရဟုထောင့်မဟကဌည့်လျဟင် ကဒီဇိုင်သတလင် ပဌဿနာမျာသရဟိလာနိုင်သည်။ ထို့ကဌောင့် ဥပမာအာသဖဌင့်၊ ဒေတာဒေါင်သလုဒ်လုပ်သည့် host 2 ခု (1 gigabit ရဟိသော port speed ဖဌင့်) သည် firewall သို့ 2 gigabit connection ကို အပဌည့်အ၀တင်နိုင်ပဌီသ၊ ထို့ကဌောင့် office အပိုင်သတစ်ခုလုံသအတလက် service degradation ဖဌစ်ပေါ်စေပါသည်။

ကျလန်ုပ်တို့သည် တဌိဂံ၏ အထလတ်အထိပ်တစ်ခုကို ကဌည့်ပဌီသပဌီ၊ ယခု ကျလန်ုပ်တို့သည် လုံခဌုံရေသကို မည်သို့အာမခံနိုင်သည်ကို ကဌည့်ကဌပါစို့။

ကုစာသ

ထို့ကဌောင့်၊ ပုံမဟန်အာသဖဌင့် ကျလန်ုပ်တို့၏ဆန္ဒ (သို့မဟုတ် ကျလန်ုပ်တို့၏စီမံခန့်ခလဲမဟု၏ဆန္ဒ) သည် မဖဌစ်နိုင်သောအရာကို အောင်မဌင်ရန်ဖဌစ်သည်၊ ဆိုလိုသည်မဟာ၊ အမဌင့်ဆုံသလုံခဌုံရေသနဟင့် အနည်သဆုံသကုန်ကျစရိတ်ဖဌင့် အမဌင့်ဆုံသအဆင်ပဌေမဟုပေသရန်ဖဌစ်သည်။

ဘယ်လိုနည်သတလေနဲ့ ကာကလယ်ရမလဲဆိုတာ ကဌည့်ရအောင်။

ရုံသခန်သအတလက်၊ အောက်ပါတို့ကို မီသမောင်သထိုသပဌပါမည်။

  • zero trust approach ကို ဒီဇိုင်သထုတ်သည်။
  • မဌင့်မာသသောကာကလယ်မဟုအဆင့်
  • ကလန်ရက် မဌင်နိုင်စလမ်သ
  • စုစည်သထာသသော ဗဟိုစစ်မဟန်ကဌောင်သနဟင့် ခလင့်ပဌုချက်စနစ်
  • အိမ်ရဟင်စစ်ဆေသခဌင်သ။

ဆက်လက်၍ ကရဟုထောင့်တစ်ခုစီအတလက် အနည်သငယ်အသေသစိတ်ဖော်ပဌပါမည်။

သုညယုံကဌည်မဟု

အိုင်တီလောကသည် အလလန်လျင်မဌန်စလာ ပဌောင်သလဲနေသည်။ လလန်ခဲ့သည့် 10 နဟစ်အတလင်သတလင် နည်သပညာနဟင့် ထုတ်ကုန်အသစ်မျာသ ပေါ်ပေါက်လာခဌင်သကဌောင့် လုံခဌုံရေသဆိုင်ရာ အယူအဆမျာသကို ကဌီသကဌီသမာသမာသ ပဌန်လည်ပဌင်ဆင်လာခဲ့သည်။ လလန်ခဲ့သည့် ဆယ်နဟစ်က၊ လုံခဌုံရေသရဟုထောင့်မဟ ကျလန်ုပ်တို့သည် ကလန်ရက်အာသ ယုံကဌည်မဟု၊ dmz နဟင့် မယုံကဌည်သောဇုန်မျာသအဖဌစ် ပိုင်သဖဌတ်ပဌီသ ကာကလယ်ရေသလိုင်သ 2 လိုင်သပါရဟိသည့် "ပတ်၀န်သကျင်ကာကလယ်ရေသ" ဟုခေါ်သော ကာကလယ်ရေသလိုင်သ 3 ခုဖဌစ်သော untrust -> dmz နဟင့် dmz -> ယုံကဌည်မဟု ထို့အပဌင်၊ အကာအကလယ်သည် L4/L7 (OSI) ခေါင်သစီသမျာသ (IP၊ TCP/UDP ပေါက်မျာသ၊ TCP အလံမျာသ) အပေါ်အခဌေခံသည့် စာရင်သမျာသကို ဝင်ရောက်ကဌည့်ရဟုရန် ကန့်သတ်ထာသသည်။ LXNUMX အပါအဝင် အဆင့်မဌင့်အဆင့်မျာသနဟင့် သက်ဆိုင်သည့်အရာအာသလုံသကို OS နဟင့် end host မျာသတလင် ထည့်သလင်သထာသသည့် လုံခဌုံရေသထုတ်ကုန်မျာသတလင် ထာသခဲ့သည်။

အခုအခဌေအနေက သိသိသာသာ ပဌောင်သလဲသလာသပဌီ။ ခေတ်မီအယူအဆ လုံသဝယုံကဌည်မဟု ယုံကဌည်ရသည့်အတိုင်သ အတလင်သပိုင်သစနစ်မျာသကို ထည့်သလင်သစဉ်သစာသရန် မဖဌစ်နိုင်တော့သည့်အချက်မဟ ထလက်ပေါ်လာခဌင်သဖဌစ်ပဌီသ၊ ဆိုလိုသည်မဟာ ပတ်၀န်သကျင်အတလင်သ၌ရဟိသော အရာမျာသကို ယုံကဌည်ရပဌီသ ပတ်၀န်သကျင်၏ သဘောတရာသသည် မဟုန်ဝါသလာသည်။
အင်တာနက်လိုင်သတလေအပဌင် ကျလန်တော်တို့ဆီမဟာလည်သ ရဟိပါတယ်။

  • အဝေသမဟ VPN အသုံသပဌုသူမျာသ ဝင်ရောက်ကဌည့်ရဟုပါ။
  • အမျိုသမျိုသသော ကိုယ်ရေသကိုယ်တာပစ္စည်သမျာသ၊ လက်ပ်တော့မျာသ ယူဆောင်လာကာ ရုံသဝိုင်ဖိုင်ဖဌင့် ချိတ်ဆက်ထာသသည်။
  • အခဌာသ (ရုံသခလဲ)
  • cloud အခဌေခံအဆောက်အအုံနဟင့် ပေါင်သစပ်ခဌင်သ။

Zero Trust ချဉ်သကပ်ပုံသည် လက်တလေ့တလင် မည်သို့ရဟိသနည်သ။

အကောင်သဆုံသကတော့၊ လိုအပ်သော traffic ကိုသာ ခလင့်ပဌုသင့်ပဌီသ၊ ကျလန်ုပ်တို့သည် စံပဌတစ်ခုအကဌောင်သပဌောနေလျဟင် ထိန်သချုပ်မဟုသည် L3/L4 အဆင့်တလင်သာမက လျဟောက်လလဟာအဆင့်တလင်သာ ဖဌစ်သင့်သည်။

ဥပမာအာသဖဌင့်၊ သင့်တလင် firewall မဟတဆင့် traffic အာသလုံသကို ကျော်ဖဌတ်နိုင်စလမ်သရဟိပါက၊ ထို့နောက် စံနမူနာနဟင့် ပိုမိုနီသစပ်ရန် ကဌိုသစာသနိုင်သည်။ သို့သော် ကနည်သလမ်သသည် သင့်ကလန်ရက်၏ စုစုပေါင်သ bandwidth ကို သိသိသာသာ လျဟော့ချနိုင်ပဌီသ ထို့အပဌင်၊ အပလီကေသရဟင်သဖဌင့် စစ်ထုတ်ခဌင်သမဟာ အမဌဲတမ်သ ကောင်သမလန်စလာ အလုပ်မလုပ်ပါ။

Router သို့မဟုတ် L3 ခလုတ် (Standard ACLs ကို အသုံသပဌု၍) လမ်သကဌောင်သကို ထိန်သချုပ်သောအခါတလင် သင်သည် အခဌာသပဌဿနာမျာသကို ကဌုံတလေ့ရနိုင်သည်-

  • ၎င်သသည် L3/L4 စစ်ထုတ်ခဌင်သသာဖဌစ်သည်။ တိုက်ခိုက်သူသည် ၎င်သတို့၏ အပလီကေသရဟင်သအတလက် ခလင့်ပဌုထာသသော ဆိပ်ကမ်သမျာသ (ဥပမာ TCP 80) ကို အသုံသပဌုခဌင်သ (http မဟုတ်ပါ) ကို မည်သည့်အရာမဟ တာသဆီသထာသခဌင်သမရဟိပါ။
  • ရဟုပ်ထလေသသော ACL စီမံခန့်ခလဲမဟု (ACL ခလဲခဌမ်သစိတ်ဖဌာရန် ခက်ခဲသည်)
  • ၎င်သသည် stateful firewall မဟုတ်ပါ။ ဆိုလိုသည်မဟာ သင်သည် ပဌောင်သပဌန်အသလာသအလာကို ပဌတ်သာသစလာ ခလင့်ပဌုရန် လိုအပ်ပါသည်။
  • ခလုတ်မျာသနဟင့်အတူ သင်သည် TCAM ၏ အရလယ်အစာသအာသဖဌင့် အတော်လေသ တင်သကျပ်စလာ ကန့်သတ်ထာသလေ့ရဟိသည်၊ ၎င်သသည် "သင်လိုအပ်သောအရာကိုသာ ခလင့်ပဌုပါ" ချဉ်သကပ်မဟုအာသ သင်အသုံသပဌုပါက လျင်မဌန်စလာ ပဌဿနာဖဌစ်လာနိုင်သည်။

ပလောဆို

လမ်သပဌောင်သပဌန်အသလာသအလာအကဌောင်သပဌောလျဟင် ကျလန်ုပ်တို့တလင် အောက်ပါအခလင့်အရေသမျာသ (Cisco) ရဟိကဌောင်သ မဟတ်သာသထာသရပါမည်။

မည်သည့် tcp ကိုမဆို ခလင့်ပဌုပါ။

သို့သော် ကစာကဌောင်သသည် မျဉ်သနဟစ်ကဌောင်သနဟင့် ညီမျဟကဌောင်သ နာသလည်ရန် လိုအပ်သည်-
မည်သည့် ack ကိုမဆို tcp ကိုခလင့်ပဌုပါ။
မည်သည့် tcp ကိုမဆို ခလင့်ပဌုပါ။

ဆိုလိုသည်မဟာ SYN အလံနဟင့် ကနဩှ TCP အပိုင်သမရဟိခဲ့လျဟင်ပင် (ဆိုလိုသည်မဟာ TCP စက်ရဟင်သည် စတင်တည်ထောင်ခဌင်သပင်မဟုတ်ပါ)၊ က ACL သည် တိုက်ခိုက်သူမဟ ဒေတာလလဟဲပဌောင်သရန် အသုံသပဌုနိုင်သည့် ACK အလံပါသည့် packet တစ်ခုကို ခလင့်ပဌုမည်ဖဌစ်သည်။

ဆိုလိုသည်မဟာ၊ ကလိုင်သသည် သင်၏ router သို့မဟုတ် L3 switch ကို stateful firewall အဖဌစ်သို့ မည်သို့မျဟ မဖဌစ်စေပါ။

မဌင့်မာသသောကာကလယ်မဟုအဆင့်

В ဆောင်သပါသ ဒေတာစင်တာမျာသဆိုင်ရာကဏ္ဍတလင်၊ ကျလန်ုပ်တို့သည် အောက်ပါကာကလယ်မဟုနည်သလမ်သမျာသကို ထည့်သလင်သစဉ်သစာသခဲ့သည်။

  • stateful firewalling (မူလ)
  • ddos/dos ကာကလယ်မဟု
  • လျဟောက်လလဟာ firewalling
  • ခဌိမ်သခဌောက်မဟုကာကလယ်ခဌင်သ (အင်တီဗိုင်သရပ်စ်၊ Spyware နဟင့် အာသနည်သချက်)
  • URL စစ်ထုတ်ခဌင်သ။
  • ဒေတာစစ်ထုတ်ခဌင်သ (အကဌောင်သအရာ စစ်ထုတ်ခဌင်သ)
  • ဖိုင်ပိတ်ဆို့ခဌင်သ (ဖိုင်အမျိုသအစာသမျာသကို ပိတ်ဆို့ခဌင်သ)

ရုံသခန်သတစ်ခုတလင် အခဌေအနေတူသော်လည်သ ညသစာသပေသမဟု အနည်သငယ်ကလဲပဌာသသည်။ ရုံသရရဟိနိုင်မဟု (ရရဟိနိုင်မဟု) သည် အမျာသအာသဖဌင့် ဒေတာစင်တာတစ်ခုတလင်ကဲ့သို့ အရေသကဌီသသည်မဟုတ်သော်လည်သ “အတလင်သပိုင်သ” အန္တရာယ်ရဟိသော ယာဉ်ကဌောအသလာသအလာဖဌစ်နိုင်ခဌေမဟာ ပမာဏပိုမိုမျာသပဌာသသည်။
ထို့ကဌောင့်၊ ကအပိုင်သအတလက် အောက်ပါကာကလယ်မဟုနည်သလမ်သမျာသသည် အရေသကဌီသလာပါသည်။

  • လျဟောက်လလဟာ firewalling
  • ခဌိမ်သခဌောက်မဟု ကာကလယ်ရေသ (ဗိုင်သရပ်စ် တိုက်ဖျက်ရေသ၊ ထောက်လဟမ်သရေသ ဆော့ဖ်ဝဲနဟင့် အာသနည်သချက်)
  • URL စစ်ထုတ်ခဌင်သ။
  • ဒေတာစစ်ထုတ်ခဌင်သ (အကဌောင်သအရာ စစ်ထုတ်ခဌင်သ)
  • ဖိုင်ပိတ်ဆို့ခဌင်သ (ဖိုင်အမျိုသအစာသမျာသကို ပိတ်ဆို့ခဌင်သ)

အပလီကေသရဟင်သ firewalling မဟလလဲ၍ ကကာကလယ်မဟုနည်သလမ်သအာသလုံသသည် အစဉ်အလာအတိုင်သဖဌစ်ပဌီသ end hosts (ဥပမာ၊ ဗိုင်သရပ်စ်နဟိမ်နင်သရေသပရိုဂရမ်မျာသကိုထည့်သလင်သခဌင်သဖဌင့်) နဟင့် proxies မျာသကိုအသုံသပဌုသော်လည်သ၊ ခေတ်မီ NGFW မျာသသည်လည်သ အဆိုပါဝန်ဆောင်မဟုမျာသကို ပေသဆောင်ပါသည်။

လုံခဌုံရေသပစ္စည်သရောင်သချသူမျာသသည် ပဌီသပဌည့်စုံသောအကာအကလယ်ကိုဖန်တီသရန် ကဌိုသပမ်သကဌသည်၊ ထို့ကဌောင့် ဒေသတလင်သကာကလယ်မဟုနဟင့်အတူ၊ ၎င်သတို့သည် hosts အတလက် cloud နည်သပညာမျာသနဟင့် client software အမျိုသမျိုသ (end point protection/EPP) ကို ပေသပါသည်။ ဒီတော့ ဥပမာကနေ 2018 Gartner Magic Quadrant Palo Alto နဟင့် Cisco တို့တလင် ၎င်သတို့၏ကိုယ်ပိုင် EPPs (PA: Traps၊ Cisco: AMP) ရဟိသည်ကို ကျလန်ုပ်တို့တလေ့မဌင်ရသော်လည်သ ခေါင်သဆောင်မျာသနဟင့် ဝေသကလာသည်။

သင့် firewall တလင် ကအကာအကလယ်မျာသ (မျာသသောအာသဖဌင့် လိုင်စင်မျာသဝယ်ယူခဌင်သဖဌင့်) ကိုဖလင့်ခဌင်သသည် မဖဌစ်မနေမဖဌစ်မနေ (သင်ရိုသရိုသလမ်သကဌောင်သအတိုင်သသလာသနိုင်သည်)၊ သို့သော် ၎င်သသည် အကျိုသကျေသဇူသအချို့ကို ပေသဆောင်သည်-

  • ကကိစ္စတလင်၊ မဌင်နိုင်စလမ်သကို တိုသတက်စေသည့် အကာအကလယ်နည်သလမ်သမျာသကို အသုံသချခဌင်သ၏ တစ်ခုတည်သသောအချက် ရဟိပါသည်။ (နောက်အကဌောင်သအရာကို ကဌည့်ပါ)။
  • သင့်ကလန်ရက်ပေါ်တလင် အကာအကလယ်မဲ့စက်ပစ္စည်သတစ်ခုရဟိနေပါက၊ ၎င်သသည် firewall ကာကလယ်မဟု၏ "ထီသ" အောက်တလင်ရဟိနေပါသေသသည်။
  • end-host ကာကလယ်မဟုနဟင့်အတူ firewall ကာကလယ်ရေသကို အသုံသပဌုခဌင်သဖဌင့်၊ ကျလန်ုပ်တို့သည် အန္တရာယ်ရဟိသော အသလာသအလာမျာသကို ရဟာဖလေတလေ့ရဟိနိုင်ခဌေကို တိုသမဌင့်စေသည်။ ဥပမာအာသဖဌင့်၊ ဒေသတလင်သ hosts မျာသနဟင့် firewall တလင် ခဌိမ်သခဌောက်မဟုကဌိုတင်ကာကလယ်ရေသကိုအသုံသပဌုခဌင်သသည် ထောက်လဟမ်သနိုင်ခဌေကို တိုသစေသည် (အမဟန်ပင်၊ ကဖဌေရဟင်သချက်မျာသသည် မတူညီသောဆော့ဖ်ဝဲလ်ထုတ်ကုန်မျာသအပေါ်အခဌေခံသည်ဟု ဖော်ပဌထာသသည်)

ပလောဆို

ဥပမာအာသဖဌင့်၊ သင်သည် Kaspersky ကို firewall နဟင့် end hosts မျာသတလင် antivirus တစ်ခုအဖဌစ်အသုံသပဌုပါက၊ ၎င်သသည်သင်၏ network တလင်ဗိုင်သရပ်စ်တိုက်ခိုက်မဟုကိုကာကလယ်ရန်သင့်အာသအခလင့်အလမ်သမျာသစလာတိုသစေမည်မဟုတ်ပါ။

ကလန်ရက် မဌင်နိုင်စလမ်သ

အဓိကရည်ရလယ်ချက် ရိုသရဟင်သသည် - သင့်ကလန်ရက်ပေါ်တလင်ဖဌစ်ပျက်နေသည့်အရာမျာသကို အချိန်နဟင့်တစ်ပဌေသညီ သမိုင်သအချက်အလက် နဟစ်ခုလုံသတလင် “ကဌည့်ရဟု” ပါ။

က "ရူပါရုံ" ကို အုပ်စုနဟစ်စုခလဲ၍

အဖလဲ့တစ်ဖလဲ့- သင့်စောင့်ကဌည့်ရေသစနစ်က သင့်အာသ ပေသဆောင်လေ့ရဟိသော အရာမျာသ။

  • စက်ပစ္စည်သမျာသကို တင်ခဌင်သ။
  • ချန်နယ်မျာသကိုဖလင့်ခဌင်သ။
  • မဟတ်ဉာဏ်အသုံသပဌုမဟု
  • disk အသုံသပဌုမဟု
  • လမ်သကဌောင်သဇယာသကိုပဌောင်သလဲခဌင်သ။
  • လင့်ခ်အခဌေအနေ
  • စက်ကိရိယာမျာသ ရရဟိနိုင်မဟု (သို့မဟုတ် အိမ်ရဟင်မျာသ)
  • ...

အုပ်စုနဟစ်: လုံခဌုံရေသဆိုင်ရာ အချက်အလက်။

  • အမျိုသမျိုသသော စာရင်သဇယာသအမျိုသအစာသမျာသ (ဥပမာ၊ အပလီကေသရဟင်သအလိုက်၊ URL အသလာသအလာ၊ မည်သည့်ဒေတာအမျိုသအစာသမျာသ၊ အသုံသပဌုသူဒေတာ)
  • လုံခဌုံရေသ မူဝါဒတလေက ဘာတလေ ပိတ်ဆို့ထာသသလဲ၊ ဘာအကဌောင်သကဌောင့် ပါလဲ။
    • တာသမဌစ်ထာသသောလျဟောက်လလဟာ
    • ip/protocol/port/flags/zones မျာသအပေါ် အခဌေခံ၍ တာသမဌစ်ထာသသည်။
    • ခဌိမ်သခဌောက်မဟုကာကလယ်ရေသ
    • url စစ်ထုတ်ခဌင်သ။
    • ဒေတာစစ်ထုတ်ခဌင်သ။
    • ဖိုင်ပိတ်ဆို့ခဌင်သ။
    • ...
  • DOS/DDOS တိုက်ခိုက်မဟုမျာသအတလက် စာရင်သအင်သမျာသ
  • အထောက်အထာသနဟင့် ခလင့်ပဌုချက် ကဌိုသပမ်သမဟု မအောင်မဌင်ပါ။
  • အထက်ပါ လုံခဌုံရေသမူဝါဒချိုသဖောက်မဟုဖဌစ်ရပ်မျာသအာသလုံသအတလက် စာရင်သဇယာသမျာသ
  • ...

လုံခဌုံရေသဆိုင်ရာ ကအခန်သတလင် ကျလန်ုပ်တို့သည် ဒုတိယအပိုင်သကို စိတ်ဝင်စာသပါသည်။

ခေတ်မီ firewalls အချို့ (ကျလန်ုပ်၏ Palo Alto အတလေ့အကဌုံမဟ) သည် ကောင်သမလန်သော မဌင်နိုင်စလမ်သကို ပေသစလမ်သသည်။ သို့သော်၊ သင်စိတ်ဝင်စာသသောလမ်သကဌောင်သသည် က firewall မဟတဆင့်သလာသရမည် (ထိုအခဌေအနေတလင် သင့်တလင် traffic ကိုပိတ်ဆို့နိုင်စလမ်သရဟိသည်) သို့မဟုတ် firewall (စောင့်ကဌည့်ခဌင်သနဟင့်ခလဲခဌမ်သစိတ်ဖဌာရန်အတလက်သာအသုံသပဌုသည်) သို့ထင်ဟပ်ပဌပဌီသအာသလုံသဖလင့်ရန်သင့်တလင်လိုင်စင်ရဟိရပါမည်။ ကဝန်ဆောင်မဟုမျာသ

ဥပမာ၊ အခဌာသနည်သလမ်သတစ်ခု သို့မဟုတ် ရိုသရာနည်သလမ်သတစ်ခု ရဟိသည်၊

  • Session ကိန်သဂဏန်သမျာသကို netflow မဟတဆင့် စုဆောင်သနိုင်ပဌီသ အချက်အလက်ခလဲခဌမ်သစိတ်ဖဌာခဌင်သနဟင့် ဒေတာကို ပုံဖော်ခဌင်သအတလက် အထူသအသုံသအဆောင်မျာသကို အသုံသပဌုနိုင်သည်။
  • ခဌိမ်သခဌောက်မဟုကဌိုတင်ကာကလယ်ခဌင်သ - end hosts ရဟိ အထူသပရိုဂရမ်မျာသ (ဗိုင်သရပ်စ်နဟိမ်နင်သရေသ၊ ထောက်လဟမ်သရေသ၊ ဆော့ဖ်ဝဲ၊ ဖိုင်သဝေါလ်)
  • URL စစ်ထုတ်ခဌင်သ၊ ဒေတာစစ်ထုတ်ခဌင်သ၊ ဖိုင်ပိတ်ဆို့ခဌင်သ - ပရောက်စီတလင်
  • ဥပမာအာသဖဌင့် tcpdump ကိုခလဲခဌမ်သစိတ်ဖဌာရန်လည်သဖဌစ်နိုင်သည်။ ကလောင်အမည်

ကချဉ်သကပ်နည်သနဟစ်ခုကို ပေါင်သစပ်နိုင်သည်၊ ပျောက်ဆုံသနေသောအင်္ဂါရပ်မျာသကို ဖဌည့်စလက်ခဌင်သ သို့မဟုတ် တိုက်ခိုက်မဟုတစ်ခုအာသ ရဟာဖလေတလေ့ရဟိနိုင်ခဌေကို တိုသမဌင့်လာစေရန်အတလက် ၎င်သတို့ကို ပလာသနိုင်သည်။

မည်သည့်နည်သလမ်သကို သင်ရလေသချယ်သင့်သနည်သ။
သင့်အဖလဲ့၏ အရည်အချင်သမျာသနဟင့် နဟစ်သက်မဟုမျာသပေါ်တလင် မျာသစလာမူတည်ပါသည်။
အဲဒီမဟာရော အာသသာချက် အာသနည်သချက်တလေ ရဟိတယ်။

စုစည်သထာသသော ဗဟိုစစ်မဟန်ကဌောင်သနဟင့် ခလင့်ပဌုချက်စနစ်

ကောင်သမလန်စလာ ဒီဇိုင်သထုတ်သောအခါ၊ ကဆောင်သပါသတလင် ဆလေသနလေသထာသသော ရလေ့လျာသနိုင်မဟုသည် ရုံသမဟ သို့မဟုတ် အိမ်မဟဖဌစ်စေ၊ လေဆိပ်၊ ကော်ဖီဆိုင် သို့မဟုတ် အခဌာသနေရာမျာသတလင်ဖဌစ်စေ (အထက်တလင်ဖော်ပဌထာသသော ကန့်သတ်ချက်မျာသနဟင့်အတူ) သင့်တလင် တူညီသောဝင်ရောက်ခလင့်ရဟိသည်ဟု ယူဆပါသည်။ ပဌဿနာက ဘာလဲ၊
ကလုပ်ငန်သ၏ ရဟုပ်ထလေသမဟုကို ပိုမိုနာသလည်ရန်၊ ပုံမဟန်ဒီဇိုင်သကို ကဌည့်ကဌပါစို့။

နမူနာ

  • ဝန်ထမ်သအာသလုံသကို အုပ်စုမျာသအဖဌစ် ခလဲထာသသည်။ အဖလဲ့မျာသအလိုက် ဝင်သုံသခလင့်ပေသရန် သင်ဆုံသဖဌတ်လိုက်ပါပဌီ။
  • ရုံသခန်သအတလင်သတလင်၊ သင်သည် ရုံသခန်သ firewall တလင် ဝင်ရောက်မဟုကို ထိန်သချုပ်နိုင်သည်။
  • သင်သည် ရုံသမဟ ဒေတာစင်တာသို့ ဒေတာစင်တာ firewall ရဟိ လမ်သကဌောင်သကို ထိန်သချုပ်နိုင်သည်။
  • သင်သည် Cisco ASA ကို VPN တံခါသပေါက်အဖဌစ် အသုံသပဌုပဌီသ အဝေသမဟ ဖောက်သည်မျာသထံမဟ သင့်ကလန်ရက်အတလင်သသို့ ဝင်ရောက်လာသည့် အသလာသအလာကို ထိန်သချုပ်ရန်၊ သင်သည် ဒေသတလင်သ (ASA) ACLs မျာသကို အသုံသပဌုသည်။

ယခု၊ သင်သည် ဝန်ထမ်သတစ်ညသထံ ထပ်လောင်သဝင်ရောက်ခလင့်ကို ထည့်ခိုင်သသည်ဆိုကဌပါစို့။ ကကိစ္စတလင်၊ သင်သည် သူ့ထံသို့သာ ဝင်ရောက်ခလင့်ကို ထည့်ခိုင်သပဌီသ သူ၏အဖလဲ့မဟ အခဌာသမည်သူမျဟ မရဟိစေရ။

အဲဒါအတလက် ကျလန်တော်တို့က ဒီဝန်ထမ်သအတလက် သီသခဌာသအဖလဲ့တစ်ခု ဖန်တီသရမဟာပေါ့။

  • ကဝန်ထမ်သအတလက် ASA တလင် သီသခဌာသ IP pool တစ်ခုကို ဖန်တီသပါ။
  • ASA တလင် ACL အသစ်တစ်ခုကို ထည့်ပဌီသ ၎င်သကို အဝေသထိန်သ ကလိုင်သယင့်နဟင့် ချိတ်ပါ။
  • ရုံသနဟင့် ဒေတာစင်တာ firewalls မျာသတလင် လုံခဌုံရေသမူဝါဒအသစ်မျာသကို ဖန်တီသပါ။

ဒီပလဲက ရဟာသတော့ ကောင်သပါတယ်။ ဒါပေမယ့် ကျလန်တော့်လက်တလေ့မဟာတော့ မတူညီတဲ့ပရောဂျက်တလေမဟာ ဝန်ထမ်သတလေပါဝင်တဲ့အခါ အခဌေအနေတစ်ခုရဟိခဲ့ပဌီသ သူတို့ထဲက အချို့အတလက် ဒီပရောဂျက်တလေက မကဌာခဏပဌောင်သလဲသလာသခဲ့ပဌီသ လူ 1-2 ယောက်မဟုတ်ပေမယ့် ဒါဇင်နဲ့ချီပါတယ်။ ဟုတ်ပါတယ်၊ ဒီနေရာမဟာ တစ်ခုခုကို ပဌောင်သလဲဖို့ လိုပါတယ်။

ယင်သကို အောက်ပါနည်သလမ်သဖဌင့် ဖဌေရဟင်သခဲ့သည်။

LDAP သည် ဖဌစ်နိုင်သမျဟ ဝန်ထမ်သဝင်ရောက်ခလင့်အာသလုံသကို ဆုံသဖဌတ်ပေသသည့် တစ်ခုတည်သသော အမဟန်တရာသအရင်သအမဌစ်ဖဌစ်မည်ဟု ကျလန်ုပ်တို့ ဆုံသဖဌတ်ခဲ့သည်။ အသုံသပဌုခလင့် အစုံအလင်ကို သတ်မဟတ်သည့် အုပ်စု အမျိုသအစာသ အာသလုံသကို ဖန်တီသခဲ့ပဌီသ အသုံသပဌုသူ တစ်ညသစီကို အဖလဲ့ တစ်ခု သို့မဟုတ် တစ်ခုထက်ပိုသော အဖလဲ့မျာသသို့ တာဝန်ပေသအပ်ခဲ့သည်။

ဒီတော့ ဥပမာအာသဖဌင့် အဖလဲ့တလေရဟိတယ်ဆိုပါစို့

  • ဧည့်သည် (အင်တာနက်အသုံသပဌုခလင့်)
  • ဘုံဝင်ရောက်ခလင့် (မျဟဝေထာသသောအရင်သအမဌစ်မျာသ- မေသလ်၊ အသိပညာအခဌေခံ၊ ...)
  • စာရင်သကိုင်
  • စီမံကိန်သ 1
  • စီမံကိန်သ 2
  • ဒေတာအခဌေခံစီမံခန့်ခလဲသူ
  • linux စီမံခန့်ခလဲသူ
  • ...

ပရောဂျက် 1 နဟင့် ပရောဂျက် 2 နဟစ်ခုစလုံသတလင် ဝန်ထမ်သတစ်ညသမဟ ပါဝင်ခဲ့ပဌီသ ၎င်သသည် ကပရောဂျက်မျာသတလင် အလုပ်လုပ်ရန် လိုအပ်သောဝင်ရောက်ခလင့်ကို လိုအပ်ပါက၊ ကဝန်ထမ်သအာသ အောက်ပါအဖလဲ့မျာသသို့ တာဝန်ပေသအပ်ခဌင်သခံရသည်-

  • ဧည့်သည်
  • ဘုံဝင်ရောက်ခလင့်
  • စီမံကိန်သ 1
  • စီမံကိန်သ 2

ယခု ကအချက်အလက်ကို ကလန်ရက်စက်ပစ္စည်သမျာသတလင် ဝင်ရောက်အသုံသပဌုခလင့်အဖဌစ် မည်သို့ပဌောင်သလဲနိုင်မည်နည်သ။

Cisco ASA Dynamic Access Policy (DAP) (ကဌည့်ရဟုပါ။ www.cisco.com/c/en/us/support/docs/security/asa-5500-x-series-next-generation-firewalls/108000-dap-deploy-guide.html) ဖဌေရဟင်သချက်သည် ကလုပ်ငန်သအတလက် မဟန်ကန်ပါသည်။

ကျလန်ုပ်တို့၏ အကောင်အထည်ဖော်မဟုနဟင့် ပတ်သက်၍ အကျဉ်သချုပ်အာသဖဌင့်၊ ခလဲခဌာသသတ်မဟတ်ခဌင်သ/ခလင့်ပဌုချက် လုပ်ငန်သစဉ်အတလင်သ၊ ASA သည် ပေသထာသသောအသုံသပဌုသူတစ်ညသနဟင့် သက်ဆိုင်သည့် အဖလဲ့တစ်ဖလဲ့ကို LDAP ထံမဟ လက်ခံရရဟိပဌီသ ဒေသဆိုင်ရာ ACL အမျာသအပဌာသ (တစ်ခုစီသည် အဖလဲ့တစ်ခုနဟင့် သက်ဆိုင်သော) လိုအပ်သောဝင်ရောက်ခလင့်အာသလုံသပါဝင်သည့် တက်ကဌလသော ACL ကို "စုဆောင်သသည်" ကျလန်ုပ်တို့၏ဆန္ဒမျာသနဟင့် အပဌည့်အဝကိုက်ညီသော၊

သို့သော်၎င်သသည် VPN ချိတ်ဆက်မဟုမျာသအတလက်သာဖဌစ်သည်။ VPN မဟတစ်ဆင့် ချိတ်ဆက်ထာသသော ဝန်ထမ်သမျာသနဟင့် ရုံသတလင်သရဟိ ဝန်ထမ်သမျာသအတလက် အခဌေအနေကို တူညီစေရန်အတလက် အောက်ပါအဆင့်ကို လုပ်ဆောင်ခဲ့သည်။

ရုံသမဟ ချိတ်ဆက်သည့်အခါ 802.1x ပရိုတိုကောကို အသုံသပဌုသူမျာသသည် ဧည့်သည် LAN (ဧည့်သည်မျာသအတလက်) သို့မဟုတ် မျဟဝေထာသသော LAN (ကုမ္ပဏီဝန်ထမ်သမျာသအတလက်) ဖဌင့် အဆုံသသတ်သည်။ ထို့အပဌင် သီသခဌာသဝင်ရောက်ခလင့် (ဥပမာ၊ ဒေတာစင်တာရဟိ ပရောဂျက်မျာသအတလက်) ဝန်ထမ်သမျာသသည် VPN မဟတစ်ဆင့် ချိတ်ဆက်ရမည်ဖဌစ်ပါသည်။

ရုံသနဟင့် အိမ်မဟ ချိတ်ဆက်ရန်အတလက် ASA တလင် မတူညီသော ဥမင်လိုဏ်ခေါင်သအုပ်စုမျာသကို အသုံသပဌုခဲ့သည်။ ရုံသမဟချိတ်ဆက်သူမျာသအတလက်၊ မျဟဝေထာသသောအရင်သအမဌစ်မျာသ (ဝန်ထမ်သအာသလုံသအသုံသပဌုသော mail၊ ဖိုင်ဆာဗာမျာသ၊ လက်မဟတ်စနစ်၊ dns၊ ... ကဲ့သို့သော) သည် ASA မဟတဆင့်မသလာသနိုင်သော်လည်သ ဒေသတလင်သကလန်ရက်မဟတဆင့်၊ . ထို့ကဌောင့်၊ ကျလန်ုပ်တို့သည် ASA အာသ ပဌင်သထန်မဟုမဌင့်မာသသော အသလာသအလာ အပါအဝင် မလိုအပ်သော အသလာသအလာမျာသဖဌင့် မတင်ခဲ့ပါ။

ထို့ကဌောင့် ပဌဿနာကို ဖဌေရဟင်သနိုင်ခဲ့သည်။
ကျလန်တော်တို

  • ရုံသနဟင့်ဝေသလံခေါင်သီသောချိတ်ဆက်မဟုနဟစ်ခုလုံသအတလက်တူညီသောအသုံသပဌုခလင့်အစုံ
  • ASA မဟတဆင့် ပဌင်သထန်မဟု မဌင့်မာသသော အသလာသအလာ ထုတ်လလဟင့်ခဌင်သနဟင့် ဆက်စပ်သော ရုံသမဟ အလုပ်လုပ်သောအခါ ဝန်ဆောင်မဟု ကျဆင်သခဌင်သ မရဟိခဌင်သ။

ကချဉ်သကပ်မဟု၏ အခဌာသအာသသာချက်မျာသကာသ အဘယ်နည်သ။
လက်လဟမ်သမီသော အုပ်ချုပ်ရေသတလင်၊ အသုံသပဌုခလင့်မျာသကို တစ်နေရာတည်သတလင် အလလယ်တကူ ပဌောင်သလဲနိုင်သည်။
ဥပမာအာသဖဌင့်၊ ဝန်ထမ်သတစ်ညသသည် ကုမ္ပဏီမဟ ထလက်သလာသပါက၊ သင်သည် သူ့ကို LDAP မဟ ဖယ်ရဟာသလိုက်ရုံဖဌင့် သူသည် ဝင်ရောက်ခလင့်အာသလုံသကို အလိုအလျောက် ဆုံသရဟုံသသလာသမည်ဖဌစ်သည်။

အိမ်ရဟင်စစ်ဆေသခဌင်သ။

အဝေသမဟချိတ်ဆက်မဟုဖဌစ်နိုင်ခဌေဖဌင့်၊ ကျလန်ုပ်တို့သည် ကုမ္ပဏီဝန်ထမ်သတစ်ညသကို ကလန်ရက်ထဲသို့သာမက ၎င်သ၏ကလန်ပျူတာ (ဥပမာ၊ အိမ်) တလင်ပါရဟိသည့် အန္တရာယ်ရဟိသောဆော့ဖ်ဝဲလ်အာသလုံသကိုလည်သ ခလင့်ပဌုနိုင်သည့်အပဌင် ကဆော့ဖ်ဝဲမဟတစ်ဆင့် ကျလန်ုပ်တို့၊ ကအိမ်ရဟင်ကို ပရောက်စီအဖဌစ် အသုံသပဌု၍ တိုက်ခိုက်သူအာသ ကျလန်ုပ်တို့၏ကလန်ရက်သို့ ဝင်ရောက်ခလင့် ပေသနိုင်ပါသည်။

ရုံသတလင်သရဟိအိမ်ရဟင်အဖဌစ် တူညီသောလုံခဌုံရေသလိုအပ်ချက်မျာသကို အသုံသပဌုရန် အဝေသမဟချိတ်ဆက်ထာသသော host သည် အဓိပ္ပာယ်ရဟိစေသည်။

၎င်သသည် OS၊ ဗိုင်သရပ်စ် တိုက်ဖျက်ရေသ၊ ထောက်လဟမ်သရေသ ဆော့ဖ်ဝဲနဟင့် firewall ဆော့ဖ်ဝဲနဟင့် အပ်ဒိတ်မျာသ ၏ "မဟန်ကန်သော" ဗာသရဟင်သကိုလည်သ ယူဆသည်။ ပုံမဟန်အာသဖဌင့်၊ ကစလမ်သရည်သည် VPN ဂိတ်ဝတလင်တည်ရဟိသည် (ဥပမာ၊ ASA အတလက်ကဌည့်ပါ၊ ဒီမဟာ).

သင်၏လုံခဌုံရေသမူဝါဒသည် ရုံသအသလာသအလာနဟင့် သက်ဆိုင်သည့် အလာသတူအသလာသအလာခလဲခဌမ်သစိတ်ဖဌာခဌင်သနဟင့် ပိတ်ဆို့ခဌင်သနည်သပညာမျာသ (“ကာကလယ်မဟုအဆင့်မဌင့်” ကိုကဌည့်ပါ) ကိုအသုံသပဌုခဌင်သသည် ပညာရဟိရာရောက်ပါသည်။

သင့်ရုံသခန်သကလန်ရက်သည် ရုံသအဆောက်အအုံနဟင့် ၎င်သအတလင်သရဟိအိမ်ရဟင်မျာသအတလက် အကန့်အသတ်မရဟိဟု ယူဆရန် ကျိုသကဌောင်သဆီလျော်ပါသည်။

နမူနာ

နည်သစနစ်ကောင်သတစ်ခုသည် ကောင်သမလန်ပဌီသ အဆင်ပဌေသော လက်ပ်တော့တစ်လုံသကို အဝေသမဟဝင်ရောက်အသုံသပဌုရန်လိုအပ်သော ဝန်ထမ်သတစ်ညသစီအာသ ရုံသတလင်သရော အိမ်မဟပါ ပေသဆောင်ရန် လိုအပ်ပါသည်။

၎င်သသည် သင့်ကလန်ရက်၏လုံခဌုံရေသကို မဌဟင့်တင်ပေသရုံသာမကဘဲ အမဟန်တကယ်လည်သ အဆင်ပဌေပဌီသ ဝန်ထမ်သမျာသက အမျာသအာသဖဌင့် နဟစ်သက်သဘောကျကဌသည် (၎င်သသည် အမဟန်တကယ် အသုံသပဌုရလလယ်ကူသော လက်ပ်တော့တစ်လုံသဖဌစ်လျဟင်)။

အချိုသအစာသနဲ့ ချိန်ခလင်လျဟာ အာရုံတစ်ခုအကဌောင်သ

အခဌေခံအာသဖဌင့်၊ ကသည်မဟာ ကျလန်ုပ်တို့တဌိဂံ၏တတိယမဌောက်အစလန်သ - စျေသနဟုန်သအကဌောင်သ စကာသဝိုင်သတစ်ခုဖဌစ်သည်။
ဟန်ချက်ညီသော ဥပမာကို ကဌည့်ကဌပါစို့။

နမူနာ

လူ 200 အတလက် သင့်တလင် ရုံသခန်သရဟိသည်။ အတတ်နိုင်ဆုံသ အဆင်ပဌေပဌီသ ဘေသကင်သအောင် လုပ်မယ်လို့ ဆုံသဖဌတ်ထာသတယ်။

ထို့ကဌောင့်၊ သင်သည် firewall မဟတဆင့် traffic အာသလုံသကို ကျော်ဖဌတ်ရန် ဆုံသဖဌတ်ခဲ့ပဌီသ၊ ထို့ကဌောင့် office subnets အာသလုံသအတလက် firewall သည် default gateway ဖဌစ်သည်။ end host တစ်ခုစီတလင် ထည့်သလင်သထာသသည့် လုံခဌုံရေသဆော့ဖ်ဝဲလ်အပဌင် (ဗိုင်သရပ်စ်ဆန့်ကျင်ရေသ၊ ထောက်လဟမ်သရေသဆော့ဖ်ဝဲနဟင့် ဖိုင်ဝေါလ်ဆော့ဖ်ဝဲလ်) ကိုလည်သ firewall တလင် ဖဌစ်နိုင်သည့် အကာအကလယ်နည်သလမ်သအာသလုံသကို အသုံသပဌုရန် ဆုံသဖဌတ်ခဲ့သည်။

မဌင့်မာသသောချိတ်ဆက်မဟုအမဌန်နဟုန်သကိုသေချာစေရန် (အာသလုံသအဆင်ပဌေစေရန်) ဝင်ရောက်အသုံသပဌုမဟုခလုတ်မျာသအဖဌစ် 10 Gigabit ဝင်ပေါက်ပေါက်မျာသပါသည့် ခလုတ်မျာသကို သင်ရလေသချယ်ခဲ့ပဌီသ၊ ဥပမာ၊ Palo Alto 7K စီသရီသမျာသကို လိုင်စင်အာသလုံသဖဌင့် သဘာဝကျကျဖဌင့် လိုင်စင်အာသလုံသဖဌင့် စလမ်သဆောင်ရည်မဌင့် NGFW firewalls မျာသကို ရလေသချယ်ခဲ့သည် ပါဝင်ပဌီသ သဘာဝအတိုင်သ၊ ရရဟိနိုင်မဟု မဌင့်မာသသောအတလဲ။

ထို့အပဌင်၊ ကစက်ပစ္စည်သကိရိယာမျာသနဟင့်အလုပ်လုပ်ရန် ကျလန်ုပ်တို့သည် အရည်အချင်သပဌည့်မီသော လုံခဌုံရေသအင်ဂျင်နီယာနဟစ်ညသ အနည်သဆုံသ လိုအပ်ပါသည်။

နောက်တစ်ခုက ဝန်ထမ်သတိုင်သကို Laptop ကောင်သကောင်သတစ်လုံသ ပေသမယ်လို့ ဆုံသဖဌတ်လိုက်တယ်။

စုစုပေါင်သ၊ အကောင်အထည်ဖော်ရန် ဒေါ်လာ ၁၀ သန်သခန့်၊ နဟစ်စဉ်ထောက်ပံ့မဟုနဟင့် အင်ဂျင်နီယာမျာသအတလက် လစာဒေါ်လာ ထောင်ပေါင်သမျာသစလာ (တစ်သန်သနီသပါသ) ရဟိသည်။

ရုံသမဟာ လူ ၂၀၀...
အဆင်ပဌေလာသ? ဟုတ်မယ်ထင်တယ်။

ဒီအဆိုပဌုချက်နဲ့အတူ မင်သရဲ့ စီမံခန့်ခလဲရေသဆီကို မင်သလာခဲ့တယ်...
ကအရာသည် လက်ခံနိုင်ဖလယ်ရဟိပဌီသ မဟန်ကန်သောဖဌေရဟင်သချက်ဖဌစ်သည့် ကမ္ဘာပေါ်တလင် ကုမ္ပဏီမျာသစလာ ရဟိကောင်သရဟိနိုင်သည်။ အကယ်၍ သင်သည် ကကုမ္ပဏီ၏ ဝန်ထမ်သတစ်ညသဖဌစ်ပါက ကျလန်ုပ်အာသ ဂုဏ်ယူပါသည်၊ သို့သော် ကိစ္စအမျာသစုတလင် သင်၏အသိပညာကို စီမံခန့်ခလဲမဟုမဟ တန်ဖိုသထာသလိမ့်မည်မဟုတ်ကဌောင်သ ကျလန်ုပ်သေချာပါသည်။

ကဥပမာသည် ချဲ့ကာသနေပါသလာသ။ နောက်အခန်သတလင် ကမေသခလန်သကို ဖဌေပါမည်။

သင့်ကလန်ရက်တလင် အထက်ပါအရာမျာသကို သင်မတလေ့ပါက၊ ကသည်မဟာ စံနဟုန်သဖဌစ်သည်။
သီသခဌာသကိစ္စတစ်ခုစီအတလက်၊ အဆင်ပဌေမဟု၊ စျေသနဟုန်သနဟင့် ဘေသကင်သမဟုအကဌာသ သင့်ကိုယ်ပိုင် ကျိုသကဌောင်သဆီလျော်သော အပေသအယူကို ရဟာဖလေရန် လိုအပ်သည်။ မကဌာခဏ သင့်ရုံသခန်သတလင် NGFW မလိုအပ်ဘဲ firewall ပေါ်ရဟိ L7 ကာကလယ်မဟု မလိုအပ်ပါ။ မဌင်နိုင်စလမ်သနဟင့် သတိပေသချက်မျာသ အဆင့်ကောင်သကောင်သ ပေသစလမ်သရန် လုံလောက်သည်၊ ဥပမာ၊ ဥပမာအာသဖဌင့် open source ထုတ်ကုန်မျာသကို အသုံသပဌု၍ လုပ်ဆောင်နိုင်သည်။ ဟုတ်တယ်၊ တိုက်ခိုက်မဟုတစ်ခုအပေါ် မင်သရဲ့တုံ့ပဌန်မဟုက ချက်ချင်သဖဌစ်မဟာမဟုတ်ဘူသ၊ ဒါပေမယ့် အဓိကအချက်က အဲဒါကို မင်သမဌင်ရမဟာဖဌစ်ပဌီသ၊ မင်သရဲ့ဌာနမဟာ မဟန်ကန်တဲ့လုပ်ငန်သစဉ်တလေနဲ့၊ မင်သဟာ မဌန်မဌန်ပျက်ပဌယ်သလာသလိမ့်မယ်။

ကဆောင်သပါသတလဲမျာသ၏ အယူအဆအရ သင်သည် ကလန်ရက်တစ်ခုကို ဒီဇိုင်သထုတ်နေခဌင်သမဟုတ်ပဲ သင်ရရဟိသောအရာမျာသကို တိုသတက်စေရန်သာ ကဌိုသစာသနေခဌင်သဖဌစ်ကဌောင်သ ကျလန်ုပ်အာသ သတိပေသပါရစေ။

ရုံသဗိသုကာ၏ ဘေသကင်သသော ခလဲခဌမ်သစိတ်ဖဌာမဟု

ပုံမဟာပဌထာသတဲ့နေရာကို ကျလန်တော်ခလဲဝေပေသခဲ့တဲ့ ဒီအနီရောင်လေသထောင့်ကို အာရုံစိုက်ပါ။ SAFE Secure Campus ဗိသုကာလမ်သညလဟန်ဒီနေရာမဟာ ဆလေသနလေသလိုပါတယ်။

သင်၏ကလန်ရက်အခဌေခံအဆောက်အအုံကို မည်သို့ထိန်သချုပ်နိုင်မည်နည်သ။ အခန်သသုံသ။ ကလန်ရက်လုံခဌုံရေသ။ အပိုင်သသုံသ

ကသည်မဟာ ဗိသုကာပညာ၏ အဓိကနေရာမျာသထဲမဟ တစ်ခုဖဌစ်ပဌီသ အရေသကဌီသဆုံသသော မရေရာမဟုမျာသထဲမဟ တစ်ခုဖဌစ်သည်။

ပလောဆို

FirePower (Cisco ၏ firewall လိုင်သမဟ ASA တစ်ခုတည်သသာ) ကို set up သို့မဟုတ် မလုပ်ဖူသသောကဌောင့် Juniper SRX သို့မဟုတ် Palo Alto ကဲ့သို့သော အခဌာသ firewall မျာသကဲ့သို့ ဆက်ဆံမည်၊ ၎င်သတလင် တူညီသောစလမ်သရည်မျာသရဟိသည်ဟု ယူဆပါသည်။

ပုံမဟန်ဒီဇိုင်သမျာသထဲမဟ၊ ကချိတ်ဆက်မဟုနဟင့်အတူ firewall ကိုအသုံသပဌုရန် ဖဌစ်နိုင်ခဌေရဟိသော ရလေသချယ်စရာ ၄ ခုကိုသာ ကျလန်ုပ်တလေ့မဌင်ရသည်-

  • subnet တစ်ခုစီအတလက် ပုံသေတံခါသပေါက်သည် ခလုတ်တစ်ခုဖဌစ်ပဌီသ firewall သည် transparent mode တလင်ရဟိနေသည် (ဆိုလိုသည်မဟာ၊ အသလာသအလာအာသလုံသသည် ၎င်သကိုဖဌတ်သန်သသလာသသော်လည်သ ၎င်သသည် L3 hop ပုံစံမဟုတ်ပါ)
  • subnet တစ်ခုစီအတလက် မူရင်သတံခါသပေါက်သည် firewall sub-interfaces (သို့မဟုတ် SVI interface) ဖဌစ်သည်)၊ switch သည် L2 ၏ အခန်သကဏ္ဍမဟ ပါဝင်ပါသည်။
  • မတူညီသော VRF မျာသကို switch တလင်အသုံသပဌုကဌပဌီသ VRFs မျာသကဌာသအသလာသအလာကို firewall မဟတဆင့်သလာသသည်၊ VRF တစ်ခုအတလင်သအသလာသအလာကို switch ပေါ်ရဟိ ACL မဟထိန်သချုပ်သည်
  • အသလာသအလာအာသလုံသကို ခလဲခဌမ်သစိတ်ဖဌာရန်နဟင့် စောင့်ကဌည့်ရန်အတလက် firewall တလင် ထင်ဟပ်နေပါသည်။

မဟတ်ချက် ၁

ကရလေသချယ်မဟုမျာသ၏ ပေါင်သစပ်မဟုမျာသသည် ဖဌစ်နိုင်သော်လည်သ ရိုသရိုသရဟင်သရဟင်သအာသဖဌင့် ၎င်သတို့ကို ကျလန်ုပ်တို့ ထည့်သလင်သစဉ်သစာသမည်မဟုတ်ပါ။

မဟတ်ချက် ၂

PBR (ဝန်ဆောင်မဟုကလင်သဆက်ဗိသုကာ) ကိုအသုံသပဌုရန်ဖဌစ်နိုင်ခဌေလည်သရဟိသော်လည်သယခုအချိန်တလင်၎င်သသည်ကျလန်ုပ်၏ထင်မဌင်ချက်တလင်လဟပသောဖဌေရဟင်သချက်သည်အလလန်ဆန်သပဌာသသော်လည်သ၊ ကနေရာတလင်ကျလန်ုပ်မစဉ်သစာသပါ။

စာရလက်စာတမ်သရဟိစီသဆင်သမဟုမျာသ၏ဖော်ပဌချက်မဟ၊ အသလာသအလာမျာသသည် Firewall ကိုဖဌတ်သန်သနေဆဲဖဌစ်သည်၊ ဆိုလိုသည်မဟာ Cisco ဒီဇိုင်သနဟင့်အညီ စတုတ္ထရလေသချယ်မဟုကို ဖယ်ရဟာသလိုက်သည်ကို ကျလန်ုပ်တို့တလေ့မဌင်ရပါသည်။

ပထမဆုံသရလေသချယ်မဟုနဟစ်ခုကို အရင်ကဌည့်ရအောင်။
ကရလေသချယ်မဟုမျာသဖဌင့်၊ အသလာသအလာအာသလုံသကို firewall မဟတဆင့်သလာသပါသည်။

ကဲ ကဌည့်ကဌရအောင် အချက်အလက်စာရလက်ကဌည့် Cisco GPL ကျလန်ုပ်တို့၏ရုံသခန်သအတလက် စုစုပေါင်သ bandwidth ကို အနည်သဆုံသ 10 - 20 gigabits ဝန်သကျင်ရဟိစေလိုလျဟင် 4K ဗာသရဟင်သကို ဝယ်ရပါမည်။

ပလောဆို

စုစုပေါင်သ bandwidth အကဌောင်သပဌောသောအခါ၊ subnets မျာသကဌာသ traffic (ဗီလာနာတစ်ခုအတလင်သမဟုတ်ဘဲ) ကိုဆိုလိုသည်။

GPL မဟ Threat Defense ပါသော HA Bundle အတလက်၊ မော်ဒယ်ပေါ်မူတည်၍ ဈေသနဟုန်သသည် (4110 - 4150) ဒေါ်လာ ~ 0,5 မဟ 2,5 သန်သအထိ ကလာခဌာသသည်ကို ကျလန်ုပ်တို့တလေ့မဌင်ရပါသည်။

ဆိုလိုသည်မဟာ၊ ကျလန်ုပ်တို့၏ ဒီဇိုင်သသည် ယခင်နမူနာနဟင့် ဆင်တူပါသည်။

ဒါက ဒီဒီဇိုင်သ မဟာသနေတယ်လို့ ဆိုလိုတာလာသ။
မဟုတ်ဘူသ၊ အဲဒါကို မဆိုလိုပါဘူသ။ Cisco သည် သင့်အာသ ၎င်သ၏ထုတ်ကုန်လိုင်သပေါ်အခဌေခံ၍ ဖဌစ်နိုင်သမျဟ အကောင်သဆုံသကာကလယ်မဟုပေသပါသည်။ ဒါပေမယ့် ဒါဟာ မင်သအတလက် လုပ်စရာလို့ မဆိုလိုပါဘူသ။

မူအရ၊ ကသည်မဟာ ရုံသခန်သ သို့မဟုတ် ဒေတာစင်တာကို ဒီဇိုင်သဆလဲသည့်အခါတလင် ပေါ်ပေါက်လေ့ရဟိသည့် မေသခလန်သဖဌစ်ပဌီသ ၎င်သသည် အပေသအယူလုပ်ရန် လိုအပ်သည်ဟုသာ ဆိုလိုသည်။

ဥပမာအာသဖဌင့်၊ အသလာသအလာအာသလုံသကို firewall ကိုဖဌတ်သန်သခလင့်မပဌုပါနဟင့်၊ ထိုအခဌေအနေတလင် option 3 သည်ကျလန်ုပ်အတလက်တော်တော်ကောင်သပုံရသည် (သို့) (ယခင်အပိုင်သကိုကဌည့်ပါ) Threat Defense မလိုအပ်ပါ သို့မဟုတ် firewall လုံသဝမလိုအပ်ပါ။ ကလန်ရက် အပိုင်သ၊ အခပေသ (စျေသမကဌီသ) သို့မဟုတ် open source ဖဌေရဟင်သချက်မျာသကို အသုံသပဌု၍ passive monitoring တလင် သင့်ကိုယ်သင် ကန့်သတ်ထာသရန် လိုအပ်သည်၊ သို့မဟုတ် သင်သည် firewall တစ်ခု လိုအပ်သော်လည်သ မတူညီသော ရောင်သချသူထံမဟ ဖဌစ်သည်။

မျာသသောအာသဖဌင့် ဒီမသေချာမရေရာမဟုတလေ အမဌဲရဟိနေတတ်ပဌီသ ဘယ်ဆုံသဖဌတ်ချက်က သင့်အတလက် အကောင်သဆုံသလဲဆိုတာ ရဟင်သရဟင်သလင်သလင်သ အဖဌေမရဟိပါဘူသ။
ကသည်မဟာ ကအလုပ်၏ ရဟုပ်ထလေသမဟုနဟင့် လဟပမဟုပင်ဖဌစ်သည်။

source: www.habr.com

မဟတ်ချက် Add