Masz kontroler – nie ma problemu: jak z łatwością utrzymać działanie sieci bezprzewodowej

W 2019 roku firma konsultingowa Miercom przeprowadziła niezależną ocenę technologiczną kontrolerów Wi-Fi 6 z serii Cisco Catalyst 9800. W ramach tego badania stworzono stanowisko testowe z kontrolerów i punktów dostępowych Wi-Fi 6 od Cisco, a techniczne rozwiązanie oceniono w następujących kategoriach:

  • Dostępność;
  • Bezpieczeństwo;
  • Automatyzacja.

Wyniki badania przedstawiono poniżej. Od 2019 roku funkcjonalność kontrolerów Cisco Catalyst z serii 9800 została znacznie ulepszona – te zmiany również znalazły odzwierciedlenie w tym artykule.

O innych zaletach technologii Wi-Fi 6, przykładach wdrożeń i obszarach zastosowań można przeczytać tutaj.

Przegląd rozwiązania

Kontrolery Wi-Fi 6 Cisco Catalyst z serii 9800

Seria bezprzewodowych kontrolerów Cisco Catalyst z serii 9800 oparta na systemie operacyjnym IOS-XE (który jest również wykorzystywany w przełącznikach i routerach Cisco) jest dostępna w różnych wariantach.

Masz kontroler – nie ma problemu: jak z łatwością utrzymać działanie sieci bezprzewodowej

Najbardziej zaawansowany model kontrolera 9800-80 obsługuje przepustowość sieci bezprzewodowej do 80 Gb/s. Jeden kontroler 9800-80 obsługuje do 6000 punktów dostępowych i do 64 000 klientów bezprzewodowych.

Model średniej klasy – kontroler 9800-40 – obsługuje przepustowość do 40 Gb/s, do 2000 punktów dostępowych i do 32 000 klientów bezprzewodowych.

Oprócz tych modeli w analizie konkurencyjnej uwzględniono również bezprzewodowy kontroler 9800-CL (CL oznacza Cloud). Model 9800-CL działa w wirtualnych środowiskach na hipernadzorcach VMWare ESXI i KVM, a jego parametry zależą od przydzielonych zasobów sprzętowych dla maszyny wirtualnej kontrolera. W maksymalnej konfiguracji kontroler Cisco 9800-CL, podobnie jak starszy model 9800-80, obsługuje skalowalność do 6000 punktów dostępowych i do 64 000 klientów bezprzewodowych.

Podczas badania z użyciem kontrolerów wykorzystano punkty dostępowe Cisco Aironet AP z serii 4800, które obsługują pasma 2,4 i 5 GHz z możliwością dynamicznego przełączania w tryb dual 5-GHz.

Stojak testowy

W ramach testowania stworzono stanowisko składające się z dwóch bezprzewodowych kontrolerów Cisco Catalyst 9800-CL działających w klastrze oraz punktów dostępowych Cisco Aironet AP z serii 4800.

W roli urządzeń klienckich wykorzystano laptopy firm Dell i Apple oraz smartfon Apple iPhone.

Masz kontroler – nie ma problemu: jak z łatwością utrzymać działanie sieci bezprzewodowej

Testowanie dostępności

Dostępność definiuje się jako zdolność użytkowników do uzyskania dostępu do systemu lub usługi oraz ich wykorzystania. Wysoka dostępność oznacza nieprzerwany dostęp do systemu lub usługi, niezależny od różnych zdarzeń.

Wysoka dostępność była testowana w czterech scenariuszach, z czego pierwsze trzy to przewidywalne lub zaplanowane zdarzenia, które mogą mieć miejsce w czasie pracy lub poza nim. Czwarty scenariusz to klasyczna awaria, która jest zdarzeniem nieprzewidywalnym.

Opis scenariuszy:

  • Korekta błędów – mikroaktualizacja systemu (poprawka błędu lub łatka zabezpieczeń), która pozwala naprawić dany błąd lub lukę bez pełnej aktualizacji oprogramowania systemowego;
  • Aktualizacja funkcjonalna – dodanie lub rozszerzenie aktualnej funkcjonalności systemu poprzez instalację aktualizacji funkcjonalnych;
  • Pełna aktualizacja – aktualizacja obrazu oprogramowania kontrolera;
  • Dodanie punktu dostępowego – dodanie nowego modelu punktu dostępowego do sieci bezprzewodowej bez konieczności ponownej konfiguracji lub aktualizacji oprogramowania kontrolera bezprzewodowego;
  • Awaria – awaria kontrolera bezprzewodowego.

Korekta błędów i luk bezpieczeństwa

Często w wielu konkurencyjnych rozwiązaniach instalacja poprawek wymaga pełnej aktualizacji oprogramowania systemu kontrolera bezprzewodowego, co może prowadzić do nieplanowanych przestojów. W przypadku rozwiązania od Cisco instalacja poprawek odbywa się bez przerywania pracy. Poprawki mogą być instalowane na dowolnym z komponentów, podczas gdy infrastruktura bezprzewodowa nadal funkcjonuje.

Sama procedura jest dość prosta. Plik poprawki jest kopiowany do folderu uruchamiania na jednym z kontrolerów bezprzewodowych Cisco, a następnie przez interfejs graficzny lub wiersz poleceń wykonywane jest potwierdzenie operacji. Dodatkowo, przez interfejs graficzny lub wiersz poleceń można również cofnąć i usunąć poprawkę, również bez przerywania pracy systemu.

Aktualizacja funkcjonalna

Aktualizacje funkcjonalne oprogramowania są stosowane do aktywacji nowych funkcji. Jednym z takich ulepszeń jest aktualizacja bazy danych sygnatur aplikacji. Ten pakiet został zainstalowany w kontrolerach Cisco jako test. Podobnie jak w przypadku poprawek, aktualizacja funkcji jest stosowana, instalowana lub usuwana bez przestojów lub przerwania pracy systemu.

Pełna aktualizacja

Obecnie pełna aktualizacja obrazu oprogramowania kontrolera jest wykonywana tak samo, jak aktualizacja funkcjonalna, czyli bez przestojów. Jednak ta możliwość jest dostępna tylko w konfiguracji klastrowej, gdy kontrolerów jest więcej niż jeden. Pełna aktualizacja jest wykonywana kolejno: najpierw na jednym kontrolerze, potem na drugim.

Dodanie nowego modelu punktu dostępu

Podłączenie nowych punktów dostępu, które wcześniej nie były używane z aktualnym obrazem oprogramowania kontrolera, do sieci bezprzewodowej jest dość częstą operacją, szczególnie w dużych sieciach (lotniska, hotele, zakłady produkcyjne). Często w rozwiązaniach konkurencji operacja ta wymaga aktualizacji oprogramowania systemowego lub ponownego uruchomienia kontrolerów.

Podczas podłączania nowych punktów dostępu Wi-Fi 6 do klastra kontrolerów Cisco Catalyst serii 9800, podobne problemy nie występują. Podłączenie nowych punktów do kontrolera odbywa się bez aktualizacji oprogramowania kontrolera, a proces ten nie wymaga ponownego uruchamiania, co nie wpływa w żaden sposób na sieć bezprzewodową.

Awaria kontrolera

W środowisku testowym używane są dwa kontrolery (Aktywny / Zapasowy) Wi-Fi 6, a punkt dostępu ma bezpośrednie połączenie z oboma kontrolerami.

Jeden kontroler bezprzewodowy jest aktywny, a drugi, odpowiednio, zapasowy. W przypadku awarii aktywnego kontrolera zarządzanie przejmuje kontroler zapasowy, a jego status zmienia się na aktywny. Ta procedura odbywa się bez przerwy dla punktu dostępu i Wi-Fi dla klientów.

Bezpieczeństwo

W tej sekcji omówione są aspekty zapewnienia bezpieczeństwa, które w sieciach bezprzewodowych są niezwykle ważnym zagadnieniem. Bezpieczeństwo rozwiązania oceniane jest na podstawie następujących charakterystyk:

  • Rozpoznawanie aplikacji;
  • Śledzenie przepływu ruchu (Flow tracking);
  • Analiza zaszyfrowanego ruchu;
  • Wykrywanie i zapobieganie włamaniom;
  • Środki uwierzytelniania;
  • Środki ochrony urządzeń klientów.

Rozpoznawanie aplikacji

Wśród różnorodnych produktów na rynku korporacyjnego i przemysłowego Wi-Fi istnieją różnice w tym, jak dobrze produkty identyfikują ruch na podstawie aplikacji. Produkty różnych producentów mogą identyfikować różną liczbę aplikacji. Wiele z aplikacji, które konkurencja wymienia jako możliwe do identyfikacji, w rzeczywistości są stronami internetowymi, a nie unikalnymi aplikacjami.

Jest jeszcze jedna interesująca cecha rozpoznawania aplikacji: rozwiązania różnią się znacząco pod względem dokładności identyfikacji.

Biorąc pod uwagę wszystkie przeprowadzone testy, można z pełnym przekonaniem stwierdzić, że rozwiązanie Cisco dla Wi-Fi 6 bardzo dokładnie rozpoznaje aplikacje: Jabber, Netflix, Dropbox, YouTube i inne popularne aplikacje, a także usługi internetowe zostały dokładnie zidentyfikowane. Rozwiązania Cisco mogą również głębiej analizować pakiety danych dzięki DPI (Deep Packet Inspection).

Monitorowanie strumieni ruchu

Przeprowadzono kolejny test, aby sprawdzić, czy system może dokładnie śledzić i raportować strumienie danych (na przykład o przesyłaniu dużych plików). Do testu wysłano przez sieć plik o wielkości 6,5 megabajta protokołem FTP (File Transfer Protocol).

Rozwiązanie Cisco w pełni poradziło sobie z tym zadaniem i zdołało śledzić ten ruch dzięki NetFlow oraz swoim możliwościom sprzętowym. Ruch został natychmiast wykryty i zidentyfikowany z dokładnym wolumenem przesyłanych danych.

Analiza zaszyfrowanego ruchu

Ruch danych użytkowników jest coraz częściej szyfrowany. Dzieje się to w celu ochrony go przed śledzeniem lub przechwytywaniem przez złośliwych intruzów. Jednocześnie hakerzy coraz częściej używają szyfrowania, aby ukryć swoje złośliwe oprogramowanie oraz przeprowadzać inne podejrzane operacje, takie jak ataki typu Man-in-the-Middle (MiTM) lub ataki z użyciem keylogowania.

Większość przedsiębiorstw sprawdza część zaszyfrowanego ruchu, najpierw deszyfrując go za pomocą zapór sieciowych lub systemów zapobiegania włamaniom. Proces ten jest jednak czasochłonny i nie poprawia ogólnej wydajności sieci. Co więcej, po deszyfrowaniu te dane stają się podatne na ciekawskie oczy.

Kontrolery Cisco Catalyst serii 9800 skutecznie rozwiązują problem analizy szyfrowanego ruchu innymi metodami. Rozwiązanie nosi nazwę Encrypted Traffic Analytics (ETA). ETA to technologia, która nie ma odpowiedników w konkurencyjnych rozwiązaniach i która wykrywa złośliwe oprogramowanie w szyfrowanym ruchu bez potrzeby jego deszyfrowania. ETA jest podstawową funkcją IOS-XE, która obejmuje Enhanced NetFlow i wykorzystuje zaawansowane algorytmy behawioralne do identyfikacji złośliwych wzorców ruchu ukrytych w szyfrowanym ruchu.

Masz kontroler – nie ma problemu: jak z łatwością utrzymać działanie sieci bezprzewodowej

ETA nie deszyfruje wiadomości, lecz zbiera profile metadanych szyfrowanych przepływów danych – rozmiar pakietów, odstępy czasowe między pakietami i wiele innych. Następnie metadane są eksportowane w zapisach NetFlow v9 do Cisco Stealthwatch.

Kluczową funkcją Stealthwatch jest ciągłe monitorowanie ruchu oraz tworzenie podstawowych wskaźników standardowej aktywności sieciowej. Dzięki metadanym szyfrowanego ruchu, które ETA do niego wysyła, Stealthwatch stosuje wielowarstwowe uczenie maszynowe do wykrywania anomalii behawioralnych w ruchu, które mogą wskazywać na podejrzane zdarzenia.

W zeszłym roku firma Cisco zaangażowała Miercom do niezależnej oceny rozwiązania Cisco Encrypted Traffic Analytics. W ramach tej oceny Miercom osobno wysyłał znane i nieznane zagrożenia (wirusy, trojany, ransomware) w szyfrowanym i nieszyfrowanym ruchu przez duże sieci ETA oraz nie-ETA, aby zidentyfikować zagrożenia.

Do testów uruchomiono złośliwy kod w obu sieciach. W obu przypadkach podejrzana aktywność była stopniowo wykrywana. W sieci ETA zagrożenia były wykrywane na wczesnym etapie o 36% szybciej niż w sieci nie-ETA. Przy tym w miarę postępów wydajność wykrywania w sieci ETA wzrastała. Ostatecznie po kilku godzinach pracy w sieci ETA udało się wykryć dwie trzecie aktywnych zagrożeń, co było dwukrotnie lepszym wynikiem niż w sieci nie-ETA.

Funkcjonalność ETA jest dobrze zintegrowana ze Stealthwatch. Zagrożenia są klasyfikowane według powagi, wyświetlane z szczegółowymi informacjami oraz z opcjami działań naprawczych po potwierdzeniu. Wnioskując – ETA działa!

Wykrywanie i zapobieganie włamaniom

Cisco posiada jeszcze jedno skuteczne narzędzie do zapewnienia bezpieczeństwa — Cisco Advanced Wireless Intrusion Prevention System (aWIPS): mechanizm wykrywania i zapobiegania zagrożeniom dla sieci bezprzewodowych. Rozwiązanie aWIPS działa na poziomie kontrolerów, punktów dostępowych i oprogramowania zarządzającego Cisco DNA Center. Proces wykrywania, powiadamiania i zapobiegania zagrożeniom łączy analizę ruchu sieciowego, informacje o urządzeniach sieciowych oraz topologię sieci, metody oparte na sygnaturach i wykrywanie anomalii, co ostatecznie zapewnia wysoką dokładność i zapobieganie zagrożeniom w sieci bezprzewodowej.

Pełna integracja aWIPS w infrastrukturę sieciową pozwala na ciągłe monitorowanie ruchu bezprzewodowego zarówno w sieciach przewodowych, jak i bezprzewodowych oraz wykorzystanie go do automatycznej analizy potencjalnych ataków z wielu źródeł, aby jak najbardziej kompleksowo identyfikować i zapobiegać możliwym atakom.

Środki autoryzacji

Obecnie, oprócz klasycznych środków autoryzacji, w rozwiązaniach Cisco Catalyst serii 9800 dostępne jest wsparcie dla WPA3. WPA3 to najnowsza wersja WPA, będąca zestawem protokołów i technologii zapewniających autoryzację i szyfrowanie dla sieci Wi-Fi.

WPA3 wykorzystuje metodę jednoczesnej autoryzacji równorzędnych elementów (SAE — Simultaneous Authentication of Equals) w celu zapewnienia najbardziej niezawodnej ochrony użytkowników przed próbami odgadnięcia hasła przez osoby trzecie. Gdy klient łączy się z punktem dostępowym, przeprowadza wymianę SAE. W przypadku sukcesu, każdy z nich stworzy kryptograficznie niezawodny klucz, z którego uzyskany zostanie klucz sesji, a następnie przechodzą w stan potwierdzenia. Po tym klienci i punkt dostępowy mogą przechodzić w stany potwierdzenia za każdym razem, gdy trzeba wygenerować klucz sesji. Metoda ta wykorzystuje bezpośrednią poufność, w której napastnik może złamać jeden klucz, ale nie wszystkie inne klucze.

Oznacza to, że SAE jest zbudowane w taki sposób, że napastnik, przechwytujący ruch, ma tylko jedną próbę zgadnięcia hasła, zanim przechwycone dane staną się bezużyteczne. Aby zorganizować długoterminowe odgadywanie hasła, konieczny jest fizyczny dostęp do punktu dostępowego.

Środki ochrony urządzeń klienckich

Głównym środkiem ochrony klientów w bezprzewodowych rozwiązaniach serii Cisco Catalyst 9800 jest obecnie Cisco Umbrella WLAN — chmurowa usługa zabezpieczeń sieciowych działająca na poziomie DNS z automatycznym wykrywaniem zarówno znanych, jak i nowych zagrożeń.

Cisco Umbrella WLAN zapewnia klientom bezpieczne połączenie z Internetem. Osiąga się to dzięki filtrowaniu treści, co polega na blokowaniu dostępu do zasobów w sieci Internet zgodnie z polityką przedsiębiorstwa. W ten sposób chronione są klientowskie urządzenia w Internecie przed złośliwym oprogramowaniem, ransomwarem i phishingiem. Stosowanie polityk opiera się na 60 ciągle aktualizowanych kategoriach treści.

Automatyzacja

Współczesne sieci bezprzewodowe są znacznie bardziej elastyczne i złożone, dlatego tradycyjne metody konfiguracji i pozyskiwania informacji z kontrolerów bezprzewodowych są niewystarczające. Administratorzy sieci i specjaliści ds. bezpieczeństwa informacyjnego potrzebują narzędzi do automatyzacji i analityki, co skłania producentów rozwiązań dla sieci bezprzewodowych do oferowania takich narzędzi.

Aby rozwiązać te problemy, w kontrolerach bezprzewodowych Cisco Catalyst serii 9800, obok tradycyjnego API, wprowadzono wsparcie dla protokołu konfiguracji sieci RESTCONF / NETCONF z językiem modelowania danych YANG (Yet Another Next Generation).

NETCONF to protokół oparty na XML, który aplikacje mogą wykorzystywać do żądania informacji i zmiany konfiguracji urządzeń sieciowych, takich jak kontrolery bezprzewodowe.

Oprócz tych metod w kontrolerach Cisco Catalyst serii 9800 wdrożono możliwość pozyskiwania, próbkowania i analizy danych o przepływie informacji przy użyciu protokołu NetFlow i sFlow.

Aby zapewnić bezpieczeństwo i modelować ruch, możliwość śledzenia konkretnych przepływów jest cennym narzędziem. W celu realizacji tego zadania wprowadzono protokół sFlow, który umożliwia przechwytywanie dwóch pakietów z każdego setnego. Jednak czasami może to być niewystarczające do analizy oraz odpowiedniego zbadania i oceny przepływu. Dlatego alternatywą jest NetFlow, wprowadzony przez firmę Cisco, który umożliwia w 100% zebranie i eksportowanie wszystkich pakietów w wskazanym przepływie do dalszej analizy.

Kolejną funkcją, dostępną jedynie w sprzętowej realizacji kontrolerów, która pozwala na automatyzację pracy sieci bezprzewodowej w kontrolerach Cisco Catalyst serii 9800, jest wbudowane wsparcie dla języka Python jako nakładki umożliwiającej wykorzystanie skryptów bezpośrednio na samym kontrolerze bezprzewodowym.

I w końcu, dla operacji monitorowania i zarządzania w kontrolerach Cisco Catalyst serii 9800 wspierany jest sprawdzony protokół SNMP w wersjach 1, 2 i 3.

W ten sposób, w kluczu automatyzacji, rozwiązania Cisco Catalyst serii 9800 w pełni odpowiadają nowoczesnym wymaganiom biznesowym, oferując zarówno nowe i unikalne, jak i sprawdzone narzędzia do automatyzacji operacji i analityki w bezprzewodowych sieciach dowolnej wielkości i złożoności.

Podsumowanie

W rozwiązaniach opartych na kontrolerach Cisco Catalyst serii 9800 firma Cisco zaprezentowała doskonałe wyniki w kategoriach: wysoka dostępność, bezpieczeństwo oraz automatyzacja.

Rozwiązanie w pełni spełnia wszystkie wymagania dotyczące wysokiej dostępności, takie jak przełączanie awaryjne w czasie krótszym niż sekunda w sytuacjach nieplanowanych oraz zerowy czas przestoju dla zdarzeń zaplanowanych.

W kontrolerach Cisco Catalyst serii 9800 zaimplementowano kompleksową ochronę, zapewniającą głęboką inspekcję pakietów do rozpoznawania aplikacji i zarządzania nimi, pełną transparentność przepływów danych oraz identyfikację zagrożeń ukrytych w zaszyfrowanym ruchu, a także stosowane są zaawansowane mechanizmy uwierzytelniania i ochrony urządzeń klienckich.

Aby zautomatyzować operacje i analitykę, rozwiązania Cisco Catalyst serii 9800 oferują szerokie możliwości, wykorzystując popularne standardowe modele: YANG, NETCONF, RESTCONF, tradycyjne interfejsy API oraz wbudowane skrypty Python.

W ten sposób Cisco po raz kolejny potwierdza swój status wiodącego światowego producenta rozwiązań sieciowych, podążającego za czasami i uwzględniającego wszystkie wyzwania nowoczesnego biznesu.

Aby zapoznać się z informacjami na temat rodziny przełączników Catalyst, można odwiedzić stronie Cisco.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster