Er is een controller – geen probleem: hoe u gemakkelijk een draadloos netwerk onderhoudt

In 2019, the consulting company Miercom conducted an independent technological evaluation of the Cisco Catalyst 9800 series Wi-Fi 6 controllers. For this study, a test bench consisting of controllers and Wi-Fi 6 access points from Cisco was assembled, and the technical solution was evaluated in the following categories:

  • Beschikbaarheid;
  • Beveiliging;
  • Automatisering.

De onderzoeksresultaten zijn hieronder weergegeven. Sinds 2019 is de functionaliteit van de Cisco Catalyst 9800 series controllers aanzienlijk verbeterd – deze punten zijn ook in dit artikel terug te vinden.

Voor andere voordelen van de Wi-Fi 6 technologie, voorbeelden van implementaties en toepassingsgebieden kunt u meer lezen over hier.

Oplossingsoverzicht

Wi-Fi 6 controllers Cisco Catalyst serie 9800

De serie draadloze controllers Cisco Catalyst serie 9800, gebaseerd op het IOS-XE besturingssysteem (dat ook wordt gebruikt voor Cisco switches en routers), wordt in verschillende varianten aangeboden.

Er is een controller – geen probleem: hoe u gemakkelijk een draadloos netwerk onderhoudt

Het topmodel controller 9800-80 ondersteunt een netwerksnelheid van maximaal 80 Gbps. EƩn controller 9800-80 ondersteunt tot 6000 access points en tot 64.000 draadloze clients.

Het mid-range model – controller 9800-40 – ondersteunt een snelheid tot 40 Gbps, tot 2000 access points en tot 32.000 draadloze clients.

Naast deze modellen werd ook de draadloze controller 9800-CL (CL staat voor Cloud) in de concurrentieanalyse opgenomen. Het model 9800-CL werkt in virtuele omgevingen op hypervisors zoals VMWare ESXI en KVM, en de prestaties hangen af van de toegewezen hardwarebronnen voor de virtuele machine van de controller. In de maximale configuratie ondersteunt de Cisco 9800-CL controller, net als het topmodel 9800-80, schaalbaarheid tot 6000 access points en tot 64.000 draadloze clients.

Tijdens het onderzoek werden Cisco Aironet AP 4800 series access points gebruikt, die werken op frequenties van 2,4 en 5 GHz met de mogelijkheid om dynamisch over te schakelen naar dual 5-GHz modus.

Teststand

Voor het testen werd een opstelling gecreƫerd met twee draadloze controllers Cisco Catalyst 9800-CL die in een cluster werken, en de Cisco Aironet AP 4800 series access points.

Als clientapparaten werden laptops van de bedrijven Dell en Apple, evenals de Apple iPhone smartphone, gebruikt.

Er is een controller – geen probleem: hoe u gemakkelijk een draadloos netwerk onderhoudt

Testen van de beschikbaarheid

Beschikbaarheid wordt gedefinieerd als het vermogen van gebruikers om toegang te krijgen tot een systeem of dienst en deze te gebruiken. Hoge beschikbaarheid impliceert voortdurende toegang tot het systeem of de dienst, onafhankelijk van bepaalde gebeurtenissen.

Hoge beschikbaarheid is getest in vier scenario's; de eerste drie scenario's zijn voorspelbare of geplande gebeurtenissen die zowel tijdens werktijd als in niet-werkuren kunnen plaatsvinden. Het vijfde scenario is een klassieke storing, die een onvoorspelbare gebeurtenis is.

Beschrijving van de scenario's:

  • Bugfix – een micro-update van het systeem (bugfix of beveiligingspatch) die het mogelijk maakt om een specifieke fout of kwetsbaarheid te verhelpen zonder de volledige systeemsoftware bij te werken;
  • Functionele update – het toevoegen of uitbreiden van de huidige functionaliteit van het systeem door het installeren van functionele updates;
  • Volledige update – het bijwerken van de softwarebeeld van de controller;
  • Het toevoegen van een toegangspunt – het toevoegen van een nieuw model toegangspunt aan het draadloze netwerk zonder de noodzaak voor herconfiguratie of software-updates van de draadloze controller;
  • Storing – storing van de draadloze controller.

Fouten en kwetsbaarheden verhelpen

Vaak vereist in veel concurrerende oplossingen de installatie van patches een volledige update van de systeemsoftware van de draadloze controller, wat kan leiden tot ongeplande stilstand. In het geval van de oplossing van Cisco kan de installatie van patches echter zonder onderbreking van de productiviteit plaatsvinden. Patches kunnen op elk van de componenten worden geĆÆnstalleerd, terwijl de draadloze infrastructuur blijft functioneren.

De procedure zelf is vrij eenvoudig. Het patchbestand wordt gekopieerd naar de opstartmap op een van de Cisco draadloze controllers en daarna wordt via de grafische interface of opdrachtregel de operatie bevestigd. Bovendien kan de patch ook worden teruggedraaid en verwijderd via de grafische interface of opdrachtregel, eveneens zonder onderbreking van de werking van het systeem.

Functionele update

Functionele software-updates worden toegepast om nieuwe functies te activeren. Een van deze verbeteringen is de update van de applicatiesignatuurdatabase. Dit pakket is als test geĆÆnstalleerd op de Cisco-controllers. Net als bij bugfixes worden functupdates toegepast, geĆÆnstalleerd of verwijderd zonder stilstand of onderbreking van het systeem.

Compleet update

Op dit moment wordt de complete update van de software-image van de controller op dezelfde manier uitgevoerd als de functionele update, namelijk zonder onderbrekingen. Deze optie is echter alleen beschikbaar in een clusterconfiguratie, wanneer er meer dan ƩƩn controller is. De volledige update wordt sequentieel uitgevoerd: eerst op de ene controller, dan op de andere.

Toevoegen van een nieuw access point-model

Het aansluiten van nieuwe access points, die eerder niet met de gebruikte software-image van de controller werden gebruikt, op het draadloze netwerk is een vrij gebruikelijke handeling, vooral in grote netwerken (luchthavens, hotels, productie). Vrij vaak vereist deze operatie in concurrerende oplossingen een software-update of een herstart van de controllers.

Bij het aansluiten van nieuwe Wi-Fi 6 access points op de clustercontrollers van de Cisco Catalyst serie 9800 worden dergelijke problemen niet waargenomen. Het aansluiten van nieuwe access points op de controller gebeurt zonder software-updates van de controller, en dit proces vereist geen herstart, waardoor het geen invloed heeft op het draadloze netwerk.

Faalcontroller

In de testomgeving worden twee controllers (Actief / StandBy) voor Wi-Fi 6 gebruikt en het access point heeft een directe verbinding met beide controllers.

Een draadloze controller is actief, terwijl de andere, overeenkomstig, als reserve dient. In het geval van een storing van de actieve controller neemt de reservecontroller het beheer over en verandert zijn status naar activering. Deze procedure vindt plaats zonder onderbreking voor het access point en Wi-Fi voor de klanten.

Beveiliging

In dit gedeelte worden aspecten van beveiliging besproken, die in draadloze netwerken een uiterst actuele taak is. De beveiliging van de oplossing wordt beoordeeld op basis van de volgende kenmerken:

  • Applicatieherkenning;
  • Traffic flow tracking;
  • Analyse van versleuteld verkeer;
  • Detectie en preventie van indringers;
  • Authenticatiemiddelen;
  • Beveiliging van klantapparaten.

Applicatieherkenning

Er zijn verschillen tussen de verschillende producten op de markt voor bedrijfs- en industriƫle Wi-Fi als het gaat om het identificeren van verkeer op applicatieniveau. Producten van verschillende fabrikanten kunnen verschillende aantallen applicaties identificeren. Veel van de applicaties die door concurrerende oplossingen als identificeerbaar worden vermeld, zijn in feite websites en geen unieke applicaties.

Er is nog een interessant kenmerk van applicatieherkenning: oplossingen verschillen sterk in de nauwkeurigheid van identificatie.

Gezien alle uitgevoerde tests kunnen we met zekerheid zeggen dat de Cisco Wi-Fi 6-oplossing applicatieherkenning zeer nauwkeurig uitvoert: Jabber, Netflix, Dropbox, YouTube en andere populaire applicaties, evenals webdiensten, werden correct geĆÆdentificeerd. Cisco-oplossingen kunnen ook dieper in dataverkeer duiken met behulp van DPI (Deep Packet Inspection).

Verkeersstroomtracking

Er is een andere test uitgevoerd om te bepalen of het systeem nauwkeurig verkeersstromen kan volgen en rapporteren (bijvoorbeeld het verplaatsen van grote bestanden). Om dit te testen, werd er een bestand van 6,5 megabyte via het bestandstransferprotocol (FTP) door het netwerk verzonden.

De Cisco-oplossing voldeed volledig aan de taak en kon dit verkeer volgen dankzij NetFlow en zijn hardwarecapaciteiten. Het verkeer werd onmiddellijk gedetecteerd en geĆÆdentificeerd met het exacte volume van de verzonden gegevens.

Analyse van versleuteld verkeer

Gebruikersdataverkeer wordt steeds vaker versleuteld. Dit gebeurt om het te beschermen tegen tracking of onderschepping door kwaadwillenden. Maar tegelijk gebruiken hackers steeds vaker versleuteling om hun malware te verbergen en andere dubieuze activiteiten uit te voeren, zoals Man-in-the-Middle (MiTM) aanvallen of keylogging.

De meeste bedrijven controleren een deel van het versleutelde verkeer door het eerst te ontsleutelen met behulp van firewalls of systemen voor inbraakpreventie. Maar dit proces kost veel tijd en komt de netwerkprestaties als geheel niet ten goede. Bovendien worden deze gegevens na ontcijfering kwetsbaar voor nieuwsgierige blikken.

De Cisco Catalyst 9800-serie controllers bieden met succes een oplossing voor de analyse van versleuteld verkeer op andere manieren. De oplossing heet Encrypted Traffic Analytics (ETA). ETA is een technologie waarvoor momenteel geen concurrerende oplossingen bestaan en die kwaadaardige software in versleuteld verkeer detecteert zonder dat decodering nodig is. ETA is een basisfunctie van IOS-XE, die Enhanced NetFlow omvat en geavanceerde gedragsalgoritmen gebruikt om kwaadaardige verkeerspatronen die zich in versleuteld verkeer verbergen, te identificeren.

Er is een controller – geen probleem: hoe u gemakkelijk een draadloos netwerk onderhoudt

ETA decodeert geen berichten, maar verzamelt metadata-profielen van versleutelde verkeersstromen - pakketgroottes, tijdsintervallen tussen pakketten en nog veel meer. Vervolgens worden de metadata geƫxporteerd in NetFlow v9-registraties naar Cisco Stealthwatch.

Een belangrijke functie van Stealthwatch is de constante monitoring van verkeer, evenals het creƫren van basisnormen voor de normale netwerkactiviteit. Met behulp van de metadata van de versleutelde stroom, die naar ETA zijn gestuurd, past Stealthwatch meervoudige machine learning toe om gedragsanomalieƫn in het verkeer te identificeren die kunnen wijzen op verdachte gebeurtenissen.

Vorig jaar heeft Cisco Miercom ingeschakeld voor een onafhankelijke evaluatie van de Cisco Encrypted Traffic Analytics-oplossing. Tijdens deze beoordeling heeft Miercom bekende en onbekende bedreigingen (virussen, Trojaanse paarden, ransomware) in versleuteld en onvercijferd verkeer gestuurd via grote ETA- en niet-ETA-netwerken om bedreigingen te identificeren.

Voor de test werd kwaadaardige code in beide netwerken gelanceerd. In beide gevallen werd verdachte activiteit geleidelijk ontdekt. In het ETA-netwerk werden bedreigingen in een vroeg stadium 36% sneller gedetecteerd dan in het niet-ETA-netwerk. Naarmate de tijd verstreek, nam de detectieproductiviteit in het ETA-netwerk toe. Uiteindelijk werden na enkele uren in het ETA-netwerk twee derde van de actieve bedreigingen succesvol gedetecteerd, wat tweemaal zoveel is als de overeenkomstige score in het niet-ETA-netwerk.

De functionaliteit van ETA is goed geĆÆntegreerd met Stealthwatch. Bedreigingen worden gerangschikt op ernst, weergegeven met gedetailleerde informatie en opties voor corrigerende acties na bevestiging. Conclusie - ETA werkt!

Detectie en preventie van inbraken

Cisco heeft nu nog een effectief hulpmiddel voor beveiliging - Cisco Advanced Wireless Intrusion Prevention System (aWIPS): een mechanisme voor het detecteren en voorkomen van bedreigingen voor draadloze netwerken. De aWIPS-oplossing werkt op het niveau van controllers, toegangspunten en het beheersoftware Cisco DNA Center. Het proces van detectie, waarschuwing en bedreigingspreventie combineert netwerkverkeersanalyse, informatie over netwerkapparaten en netwerktopologie, handtekeninggebaseerde methoden en anomaliedetectie, wat uiteindelijk zorgt voor een hoge nauwkeurigheid en voorafgaand aan dreigingen in draadloze netwerken.

De volledige integratie van aWIPS in de netwerkinfrastructuur maakt continue monitoring van draadelijk verkeer mogelijk, zowel in bedrade als draadloze netwerken, en maakt gebruik van automatische analyse van potentiƫle aanvallen vanuit verschillende bronnen om zo volledig mogelijk mogelijke aanvallen te identificeren en te voorkomen.

Authenticatiemiddelen

Op dit moment is naast de klassieke authenticatiemiddelen ondersteuning voor WPA3 beschikbaar in de oplossingen van de Cisco Catalyst-serie 9800. WPA3 is de nieuwste versie van WPA, die een reeks protocollen en technologieƫn biedt voor authenticatie en encryptie voor Wi-Fi-netwerken.

WPA3 gebruikt de methode van gelijktijdige authenticatie van gelijken (SAE - Simultaneous Authentication of Equals) om de meest betrouwbare bescherming voor gebruikers te bieden tegen pogingen tot wachtwoordkraken door derden. Wanneer een cliƫnt verbinding maakt met een toegangspunt, voert hij een SAE-uitwisseling uit. Bij succes genereert elk van hen een cryptografisch betrouwbare sleutel, waaruit de sessiesleutel wordt verkregen, waarna ze naar de bevestigingsstatus gaan. Daarna kunnen de cliƫnt en het toegangspunt naar de bevestigingsstatus gaan telkens wanneer een sessiesleutel moet worden gegenereerd. De methode maakt gebruik van directe geheimhouding, waarbij een aanvaller ƩƩn sleutel kan breken, maar niet alle andere sleutels.

Dat wil zeggen, SAE is zodanig opgebouwd dat een aanvaller, die verkeer onderschept, slechts ƩƩn kans heeft om het wachtwoord te raden voordat de onderschepte gegevens nutteloos worden. Voor langdurige wachtwoordkraking is fysieke toegang tot het toegangspunt vereist.

Beschermingsmiddelen voor clientapparaten

De belangrijkste beschermingsmethode voor klanten in de draadloze oplossingen van de Cisco Catalyst 9800-serie is momenteel Cisco Umbrella WLAN - een cloudgebaseerde netwerkbeveiligingsdienst die werkt op DNS-niveau en automatisch bekende en nieuwe bedreigingen detecteert.

Cisco Umbrella WLAN biedt bedrijfsapparaten een veilige internetverbinding. Dit wordt bereikt door contentfiltering, dat wil zeggen door het blokkeren van toegang tot online bronnen volgens het bedrijfsbeleid. Op deze manier worden de apparaten van klanten online beschermd tegen malware, ransomware en phishing. Het toepassen van beleid is gebaseerd op 60 continu geüpdatete contentcategorieën.

Automatisering

Moderne draadloze netwerken zijn veel flexibeler en complexer, waardoor de traditionele manieren om informatie uit draadloze controllers te configureren en op te halen niet meer voldoende zijn. Netwerkbeheerders en informatiebeveiligingsspecialisten hebben behoefte aan tools voor automatisering en analytics, wat aanbieders van draadloze netwerkoplossingen ertoe aanzet om dergelijke tools aan te bieden.

Om deze uitdagingen aan te pakken, ondersteunen de draadloze controllers van de Cisco Catalyst 9800-serie naast de traditionele API ook het netwerkconfiguratieprotocol RESTCONF / NETCONF met het gegevensmodelleringsschema YANG (Yet Another Next Generation).

NETCONF is een XML-gebaseerd protocol dat applicaties kunnen gebruiken om informatie aan te vragen en de configuratie van netwerkapparaten, zoals draadloze controllers, te wijzigen.

Naast deze methoden hebben de controllers van de Cisco Catalyst 9800-serie de mogelijkheid geĆÆntegreerd om gegevens over informatiestromen te verkrijgen, te extraheren en te analyseren met behulp van het NetFlow- en sFlow-protocol.

Voor beveiliging en verkeersmodellering is de mogelijkheid om specifieke stromen te volgen een waardevol hulpmiddel. Voor deze taak is het sFlow-protocol geĆÆmplementeerd, dat in staat is om twee pakketten van elke honderd te capteren. Soms kan dit echter onvoldoende zijn om de stroom adequaat te analyseren en te bestuderen. Daarom is NetFlow, geĆÆmplementeerd door Cisco, een alternatief dat het mogelijk maakt om 100% van alle pakketten in een specifieke stroom te verzamelen en te exporteren voor verdere analyse.

Een andere functie, die echter alleen beschikbaar is in de hardware-implementatie van de controllers, die het mogelijk maakt om het draadloze netwerk te automatiseren in de Cisco Catalyst 9800-serie, is de ingebouwde ondersteuning voor de programmeertaal Python als een aanvulling voor het gebruik van scripts direct op de draadloze controller.

En ten slotte, voor monitoring- en beheertaken in de Cisco Catalyst 9800-serie controllers, wordt de al lang bewezen SNMP-protocols van versies 1, 2 en 3 ondersteund.

Zo voldoet de automatiseringsoplossing van de Cisco Catalyst 9800-serie volledig aan de moderne zakelijke vereisten, door zowel nieuwe en unieke als al lang bewezen tools aan te bieden voor het geautomatiseerd uitvoeren van operaties en analyses in draadloze netwerken van elke omvang en complexiteit.

Conclusie

In de oplossingen op basis van de Cisco Catalyst 9800-serie controllers heeft Cisco uitstekende resultaten behaald op de gebieden: hoge beschikbaarheid, veiligheid en automatisering.

De oplossing voldoet volledig aan alle eisen voor hoge beschikbaarheid, zoals failover in minder dan een seconde tijdens onvoorziene gebeurtenissen en nul downtime voor geplande evenementen.

In de Cisco Catalyst 9800-serie controllers is een uitgebreide bescherming geĆÆmplementeerd die zorgt voor diepgaande pakketinspectie voor applicatieherkenning en -beheer, volledige transparantie van datastromen en het identificeren van bedreigingen die verborgen zijn in versleuteld verkeer, en er worden geavanceerde authenticatie- en beveiligingsmechanismen voor clientapparaten toegepast.

Voor het automatiseren van operaties en analyses beschikken de oplossingen van de Cisco Catalyst 9800-serie over uitgebreide mogelijkheden, gebruikmakend van populaire standaardmodellen: YANG, NETCONF, RESTCONF, traditionele API-interfaces en ingebouwde Python-scripts.

Zo bevestigt Cisco opnieuw zijn status als een van de toonaangevende wereldwijde leveranciers van netwerkoplossingen, die de ontwikkelingen nauwlettend in de gaten houdt en zich aanpast aan de uitdagingen van de moderne zakenwereld.

Meer informatie over de Catalyst-switches is te vinden op website Cisco.

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster