{"id":31058,"date":"2019-10-31T21:39:12","date_gmt":"2019-10-31T18:39:12","guid":{"rendered":"https:\/\/prohoster.info\/blog\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-pervaya\/"},"modified":"2019-10-31T21:39:12","modified_gmt":"2019-10-31T18:39:12","slug":"kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-pervaya","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-pervaya","title":{"rendered":"Jak przej\u0105\u0107 kontrol\u0119 nad infrastruktur\u0105 sieciow\u0105. Rozdzia\u0142 trzeci. Bezpiecze\u0144stwo sieci. Cz\u0119\u015b\u0107 pierwsza","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><i>Ten artyku\u0142 jest trzecim w serii artyku\u0142\u00f3w \"Jak przej\u0105\u0107 kontrol\u0119 nad infrastruktur\u0105 sieciow\u0105\". Spis tre\u015bci wszystkich artyku\u0142\u00f3w oraz linki mo\u017cna znale\u017a\u0107 <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/447008\/\">tutaj<\/a><\/noindex><\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"Jak przej\u0105\u0107 kontrol\u0119 nad infrastruktur\u0105 sieciow\u0105. Rozdzia\u0142 trzeci. Bezpiecze\u0144stwo sieci. Cz\u0119\u015b\u0107 pierwsza\" src=\"\/wp-content\/uploads\/2019\/04\/cdf33cc6797d26df8fef5533f2570c47.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNie ma sensu m\u00f3wi\u0107 o ca\u0142kowitym wyeliminowaniu ryzyk zwi\u0105zanych z bezpiecze\u0144stwem. W zasadzie nie mo\u017cemy ich zredukowa\u0107 do zera. Nale\u017cy r\u00f3wnie\u017c rozumie\u0107, \u017ce d\u0105\u017c\u0105c do uczynienia sieci coraz bardziej bezpieczn\u0105, nasze rozwi\u0105zania staj\u0105 si\u0119 coraz dro\u017csze. Konieczne jest znalezienie rozs\u0105dnego kompromisu mi\u0119dzy cen\u0105, z\u0142o\u017cono\u015bci\u0105 i bezpiecze\u0144stwem dla Twojej sieci. <\/p>\n<p>Oczywi\u015bcie, projekt bezpiecze\u0144stwa jest organicznie wbudowany w og\u00f3ln\u0105 architektur\u0119, a stosowane rozwi\u0105zania dotycz\u0105ce bezpiecze\u0144stwa wp\u0142ywaj\u0105 na skalowalno\u015b\u0107, niezawodno\u015b\u0107, zarz\u0105dzalno\u015b\u0107 \u2026 infrastruktury sieciowej, co tak\u017ce powinno by\u0107 uwzgl\u0119dnione.<\/p>\n<p>Ale przypominam, \u017ce teraz nie m\u00f3wimy o tworzeniu sieci. Zgodnie z naszymi <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/433614\/\">pocz\u0105tkowymi za\u0142o\u017ceniami<\/a><\/noindex> mamy ju\u017c wybrany projekt, wybrane urz\u0105dzenia i stworzon\u0105 infrastruktur\u0119, i na tym etapie musimy, je\u015bli to mo\u017cliwe, \"\u017cy\u0107\" i znajdowa\u0107 rozwi\u0105zania w kontek\u015bcie wcze\u015bniej wybranego podej\u015bcia.<\/p>\n<p>Naszym zadaniem teraz jest zidentyfikowanie ryzyk zwi\u0105zanych z bezpiecze\u0144stwem na poziomie sieci i ich ograniczenie do rozs\u0105dnego poziomu. <noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h1>Audyt bezpiecze\u0144stwa sieci<\/h1>\n<p>\nJe\u015bli w Twojej organizacji wdro\u017cono procesy ISO 27k, audyt bezpiecze\u0144stwa i zmiany w sieci powinny by\u0107 organicznie wplecione w og\u00f3lne procesy w ramach tego podej\u015bcia. Jednak te standardy nie dotycz\u0105 konkretnych rozwi\u0105za\u0144, konfiguracji, ani projektu\u2026 Brak jednoznacznych wskaz\u00f3wek, brak standard\u00f3w szczeg\u00f3\u0142owo okre\u015blaj\u0105cych, jaka powinna by\u0107 Twoja sie\u0107, to z\u0142o\u017cono\u015b\u0107 i pi\u0119kno tego zadania.<\/p>\n<p>Wyr\u00f3\u017cni\u0142bym kilka mo\u017cliwych audyt\u00f3w bezpiecze\u0144stwa sieci:<\/p>\n<ul>\n<li>audyt konfiguracji sprz\u0119tu (hardening)<\/li>\n<li>audyt projektu bezpiecze\u0144stwa<\/li>\n<li>audyt dost\u0119pu<\/li>\n<li>audyt proces\u00f3w<\/li>\n<\/ul>\n<p><\/p>\n<h1>Audyt konfiguracji sprz\u0119tu (hardening)<\/h1>\n<p>\nWygl\u0105da na to, \u017ce w wi\u0119kszo\u015bci przypadk\u00f3w to najlepszy punkt wyj\u015bcia do audytu i poprawy bezpiecze\u0144stwa Twojej sieci. IMHO, to dobra demonstracja zasady Pareto (20% wysi\u0142k\u00f3w przynosi 80% rezultat\u00f3w, a pozosta\u0142e 80% wysi\u0142k\u00f3w to tylko 20% wynik\u00f3w). <\/p>\n<p>Sedno sprawy jest takie, \u017ce zazwyczaj mamy zalecenia od dostawc\u00f3w dotycz\u0105ce \"najlepszych praktyk\" w zakresie bezpiecze\u0144stwa przy konfiguracji sprz\u0119tu. Nazywa si\u0119 to \"hardening\".<\/p>\n<p>Cz\u0119sto mo\u017cna r\u00f3wnie\u017c spotka\u0107 lub stworzy\u0107 samodzielnie ankiet\u0119 na podstawie tych zalece\u0144, kt\u00f3ra pomo\u017ce okre\u015bli\u0107, w jakim stopniu konfiguracja Twojego sprz\u0119tu odpowiada tym \u201enajlepszym praktykom\u201d i na podstawie wynik\u00f3w wprowadzi\u0107 zmiany w Twojej sieci. To pozwoli Ci w \u0142atwy spos\u00f3b, praktycznie bez koszt\u00f3w, znacznie zmniejszy\u0107 ryzyko bezpiecze\u0144stwa.<\/p>\n<blockquote><p>Kilka przyk\u0142ad\u00f3w dla niekt\u00f3rych system\u00f3w operacyjnych Cisco.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/support\/docs\/ip\/access-lists\/13608-21.html\">Zabezpieczanie konfiguracji Cisco IOS<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/tools.cisco.com\/security\/center\/resources\/increase_security_ios_xr_devices.html\">Zabezpieczanie konfiguracji Cisco IOS-XR<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/tools.cisco.com\/security\/center\/resources\/securing_nx_os.html\">Zabezpieczanie konfiguracji Cisco NX-OS<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/solutions\/Enterprise\/Security\/Baseline_Security\/securebasebook\/appendxD.html\">Lista kontrolna bezpiecze\u0144stwa Cisco<\/a><\/noindex><\/p>\n<p>Na podstawie tych dokument\u00f3w mo\u017cna stworzy\u0107 list\u0119 wymaga\u0144 dotycz\u0105cych konfiguracji dla ka\u017cdego typu sprz\u0119tu. Na przyk\u0142ad dla Cisco N7K VDC te wymagania mog\u0105 wygl\u0105da\u0107 <noindex><a rel=\"nofollow\" href=\"https:\/\/www.dropbox.com\/s\/hnat6yriyptigzb\/7k_hard.xlsx?dl=0\">tak<\/a><\/noindex>.<\/p><\/blockquote>\n<p>\nW ten spos\u00f3b mog\u0105 zosta\u0107 utworzone pliki konfiguracyjne dla r\u00f3\u017cnych typ\u00f3w aktywnego sprz\u0119tu w Twojej infrastrukturze sieciowej. Nast\u0119pnie, r\u0119cznie lub przy u\u017cyciu automatyzacji, mo\u017cesz 'przes\u0142a\u0107' te pliki konfiguracyjne. Jak zautomatyzowa\u0107 ten proces, zostanie szczeg\u00f3\u0142owo om\u00f3wione w innej serii artyku\u0142\u00f3w po\u015bwi\u0119conych orkiestracji i automatyzacji.<\/p>\n<h1>Audyt bezpiecze\u0144stwa designu<\/h1>\n<p>\nZazwyczaj w sieci przedsi\u0119biorstwa (enterprise network) w mniejszym lub wi\u0119kszym zakresie wyst\u0119puj\u0105 nast\u0119puj\u0105ce segmenty: <\/p>\n<ul>\n<li>DC (Public services DMZ and Intranet data center)<\/li>\n<li>Dost\u0119p do internetu<\/li>\n<li>Zdalny dost\u0119p VPN<\/li>\n<li>Kraw\u0119d\u017a WAN<\/li>\n<li>Oddzia\u0142<\/li>\n<li>Kampus (biuro)<\/li>\n<li>Rdze\u0144<\/li>\n<\/ul>\n<p>\nNazwy pochodz\u0105 z <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/solutions\/Enterprise\/Security\/SAFE_RG\/SAFE_rg\/chap1.html\">modelu Cisco SAFE<\/a><\/noindex> , ale nie ma konieczno\u015bci, aby trzyma\u0107 si\u0119 konkretnych nazw ani tego modelu. Chodzi o istot\u0119 i ch\u0119\u0107 unikni\u0119cia formalno\u015bci.<\/p>\n<p>Dla ka\u017cdego z tych segment\u00f3w wymagania dotycz\u0105ce poziomu bezpiecze\u0144stwa, ryzyka oraz odpowiednio rozwi\u0105zania b\u0119d\u0105 si\u0119 r\u00f3\u017cni\u0142y.<\/p>\n<p>Rozwa\u017cmy ka\u017cdy z nich z osobna pod k\u0105tem problem\u00f3w, z kt\u00f3rymi mo\u017cesz si\u0119 zmierzy\u0107 z punktu widzenia bezpiecze\u0144stwa designu. Oczywi\u015bcie, jak ju\u017c wspomnia\u0142em, ten artyku\u0142 nie ro\u015bci sobie pretensji do wyczerpanie tematu, kt\u00f3ry jest naprawd\u0119 g\u0142\u0119boki i wieloaspektowy (je\u015bli w og\u00f3le mo\u017cliwe to), ale odzwierciedla moje osobiste do\u015bwiadczenie.<\/p>\n<p>Nie istnieje idealne rozwi\u0105zanie (przynajmniej obecnie). Zawsze jest to kompromis. Wa\u017cne jest, aby decyzja o zastosowaniu danego podej\u015bcia by\u0142a podj\u0119ta \u015bwiadomie, z pe\u0142nym zrozumieniem zar\u00f3wno jego zalet, jak i wad.<\/p>\n<h2>Data Center<\/h2>\n<p>\nNajbardziej krytyczny z punktu widzenia bezpiecze\u0144stwa segment.<br \/>\nI, jak zwykle, tutaj tak\u017ce nie ma uniwersalnego rozwi\u0105zania. Wszystko bardzo zale\u017cy od wymaga\u0144 dotycz\u0105cych sieci. <\/p>\n<h3>Czy potrzebny jest firewall?<\/h3>\n<p>\nPozornie odpowied\u017a wydaje si\u0119 oczywista, ale sprawa nie jest tak jednoznaczna, jak mo\u017ce si\u0119 wydawa\u0107. Na Tw\u00f3j wyb\u00f3r mo\u017ce wp\u0142yn\u0105\u0107 nie tylko<b> cena<\/b>. <\/p>\n<blockquote><p>Przyk\u0142ad 1. <b>Op\u00f3\u017anienia.<\/b><\/p>\n<p>Je\u015bli pomi\u0119dzy jakimikolwiek segmentami sieci niskie op\u00f3\u017anienie jest istotnym wymogiem, co ma miejsce na przyk\u0142ad w przypadku gie\u0142dy, to pomi\u0119dzy tymi segmentami nie b\u0119dziemy mogli u\u017cywa\u0107 firewalli. Trudno znale\u017a\u0107 badania dotycz\u0105ce op\u00f3\u017anie\u0144 w firewallach, ale tylko nieliczne modele prze\u0142\u0105cznik\u00f3w mog\u0105 zapewni\u0107 op\u00f3\u017anienia poni\u017cej lub w granicach 1 \u03bcs, dlatego s\u0105dz\u0119, \u017ce je\u015bli mikrosekundy maj\u0105 dla Ciebie znaczenie, firewalle to nie dla Ciebie.<\/p><\/blockquote>\n<blockquote><p>Przyk\u0142ad 2. <b>Wydajno\u015b\u0107.<\/b><\/p>\n<p>Przepustowo\u015b\u0107 najlepszych prze\u0142\u0105cznik\u00f3w L3 zazwyczaj jest rz\u0119du wy\u017csza ni\u017c przepustowo\u015b\u0107 najwydajniejszych firewalli. Dlatego w przypadku intensywnego ruchu, b\u0119dziesz musia\u0142 prawdopodobnie skierowa\u0107 ten ruch omijaj\u0105c firewalle.<\/p><\/blockquote>\n<p><\/p>\n<blockquote><p>Przyk\u0142ad 3. <b>Niezawodno\u015b\u0107.<\/b><\/p>\n<p>Firewalle, zw\u0142aszcza nowoczesne NGFW (Next-Generation FW) \u2013 to z\u0142o\u017cone urz\u0105dzenia. S\u0105 one znacznie bardziej skomplikowane ni\u017c prze\u0142\u0105czniki L3\/L2. Oferuj\u0105 wiele us\u0142ug i mo\u017cliwo\u015bci konfiguracji, dlatego nic dziwnego, \u017ce ich niezawodno\u015b\u0107 jest znacznie ni\u017csza. Je\u015bli ci\u0105g\u0142o\u015b\u0107 us\u0142ugi jest krytyczna dla sieci, by\u0107 mo\u017ce b\u0119dziesz musia\u0142 wybra\u0107, co zapewni lepsz\u0105 dost\u0119pno\u015b\u0107 \u2014 zabezpieczenie za pomoc\u0105 firewalla czy prostota sieci zbudowanej na prze\u0142\u0105cznikach (lub r\u00f3\u017cnego rodzaju fabrykach) z u\u017cyciem standardowych ACL.<\/p><\/blockquote>\n<p> W przypadku wymienionych powy\u017cej przyk\u0142ad\u00f3w, prawdopodobnie (jak zwykle) b\u0119dziesz musia\u0142 znale\u017a\u0107 kompromis. Zastan\u00f3w si\u0119 nad nast\u0119puj\u0105cymi rozwi\u0105zaniami: <\/p>\n<ul>\n<li>je\u015bli zdecydowa\u0142e\u015b si\u0119 nie u\u017cywa\u0107 firewalli wewn\u0105trz centrum danych, musisz przemy\u015ble\u0107, jak maksymalnie ograniczy\u0107 dost\u0119p na peryferiach. Na przyk\u0142ad, mo\u017cesz otworzy\u0107 tylko niezb\u0119dne porty z Internetu (dla ruchu klient\u00f3w) i dost\u0119p administracyjny do centrum danych tylko z host\u00f3w skokowych. Na hostach skokowych wykonaj wszelk\u0105 potrzebn\u0105 weryfikacj\u0119 (uwierzytelnienie\/ autoryzacja, antywirus, logowanie, ...)<\/li>\n<li>mo\u017cesz u\u017cy\u0107 logicznego podzia\u0142u sieci centrum danych na segmenty, w spos\u00f3b podobny do schematu opisanego w PSEFABRIC <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/nihole\/PSEFABRIC\/wiki\/p002-design\">przyk\u0142ad p002<\/a><\/noindex>Routing should be configured in such a way that latency-sensitive or high-intensity traffic stays 'within' a single segment (in the case of p002, VRF) and does not pass through the firewall. Traffic between different segments will still go through the firewall. Route leaking between VRFs can also be used to avoid routing traffic through the firewall.<\/li>\n<li>You can also use the firewall in transparent mode and only for those VLANs where these factors (latency\/performance) are not significant. However, it is important to carefully study the limitations related to using this mode for each vendor.<\/li>\n<li>You might consider implementing a service chain architecture. This will allow you to route only necessary traffic through the firewall. In theory, it looks good, but I have never seen this solution in production. We tested the service chain for Cisco ACI\/Juniper SRX\/F5 LTM about 3 years ago, but at that time, we found this solution to be 'immature'.<\/li>\n<\/ul>\n<p><\/p>\n<h3>Level of protection<\/h3>\n<p>\nNow you need to answer the question of which tools you want to apply for traffic filtering. Here are some of the capabilities that are typically present in NGFW (for example, <noindex><a rel=\"nofollow\" href=\"https:\/\/docs.paloaltonetworks.com\/pan-os\/8-0\/pan-os-admin\/policy\/security-profiles.html\">tutaj<\/a><\/noindex>):<\/p>\n<ul>\n<li>stateful firewalling (by default)<\/li>\n<li>application firewalling<\/li>\n<li>threat prevention (antivirus, anti-spyware, and vulnerability)<\/li>\n<li>URL filtering<\/li>\n<li>data filtering (content filtering)<\/li>\n<li>file blocking (file types blocking)<\/li>\n<li>dos protection<\/li>\n<\/ul>\n<p>\nAnd it's not all straightforward. It might seem that the higher the level of protection, the better. But you also need to consider that<\/p>\n<ul>\n<li>the more of the above-mentioned firewall features you use, the more expensive it will naturally be (licenses, additional modules).<\/li>\n<li>The use of certain algorithms can significantly reduce the firewall's throughput and increase latency, see for example. <noindex><a rel=\"nofollow\" href=\"https:\/\/www.paloaltonetworks.com\/products\/secure-the-network\/next-generation-firewall\/pa-7000-series\">tutaj<\/a><\/noindex><\/li>\n<li>Like any complex solution, using advanced protection methods can reduce the reliability of your solution; for instance, when using application firewalling, I have encountered blocking of some perfectly standard applications (DNS, SMB).<\/li>\n<\/ul>\n<p>\nAs usual, you need to find the optimal solution for your network.<\/p>\n<p>Nie ma jednoznacznej odpowiedzi na pytanie, jakie funkcje zabezpiecze\u0144 mog\u0105 by\u0107 potrzebne. Po pierwsze, zale\u017cy to oczywi\u015bcie od danych, kt\u00f3re przesy\u0142asz lub przechowujesz i kt\u00f3re pr\u00f3bujesz zabezpieczy\u0107. Po drugie, w rzeczywisto\u015bci wyb\u00f3r \u015brodk\u00f3w ochrony jest cz\u0119sto kwesti\u0105 zaufania do dostawcy. Nie znasz algorytm\u00f3w, nie wiesz, jak skuteczne s\u0105 i nie mo\u017cesz ich w pe\u0142ni przetestowa\u0107. <\/p>\n<p>Dlatego w krytycznych segmentach dobrym rozwi\u0105zaniem mo\u017ce by\u0107 korzystanie z ofert r\u00f3\u017cnych firm. Na przyk\u0142ad, mo\u017cesz w\u0142\u0105czy\u0107 oprogramowanie antywirusowe na zaporze, ale tak\u017ce u\u017cywa\u0107 lokalnej ochrony antywirusowej (innego producenta) na hostach.<\/p>\n<h3>Segmentacja<\/h3>\n<p>\nMowa o logicznej segmentacji sieci centrum danych. Na przyk\u0142ad podzia\u0142 na VLAN-y i podsieci to tak\u017ce logiczna segmentacja, ale nie b\u0119dziemy jej rozwa\u017ca\u0107 ze wzgl\u0119du na jej oczywisto\u015b\u0107. Interesuj\u0105ca jest segmentacja z uwzgl\u0119dnieniem takich byt\u00f3w jak strefy bezpiecze\u0144stwa zapory, VRF (oraz ich odpowiednik\u00f3w w r\u00f3\u017cnych dostawcach), urz\u0105dzenia logiczne (PA VSYS, Cisco N7K VDC, Cisco ACI Tenant, \u2026), \u2026<\/p>\n<blockquote><p>Przyk\u0142ad takiej logicznej segmentacji i aktualnie poszukiwanego designu centrum danych przedstawiony jest w <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/nihole\/PSEFABRIC\/wiki\/p002-design\">p002 projektu PSEFABRIC<\/a><\/noindex>.<\/p><\/blockquote>\n<p> Okre\u015blaj\u0105c logiczne cz\u0119\u015bci swojej sieci, mo\u017cesz nast\u0119pnie opisa\u0107, jak porusza si\u0119 ruch mi\u0119dzy r\u00f3\u017cnymi segmentami, na jakich urz\u0105dzeniach b\u0119dzie przeprowadzana filtracja i jakimi \u015brodkami.<\/p>\n<p>Je\u015bli w Twojej sieci brakuje wyra\u017anego podzia\u0142u logicznego i nie sformalizowane s\u0105 zasady stosowania polityki bezpiecze\u0144stwa dla r\u00f3\u017cnych przep\u0142yw\u00f3w danych (flow), oznacza to, \u017ce przy otwieraniu dost\u0119pu do r\u00f3\u017cnych zasob\u00f3w musisz rozwi\u0105zywa\u0107 ten problem i z du\u017cym prawdopodobie\u0144stwem za ka\u017cdym razem rozwi\u0105\u017cesz go inaczej. <\/p>\n<p>Cz\u0119sto segmentacja opiera si\u0119 tylko na strefach bezpiecze\u0144stwa zapory. W takim przypadku musisz odpowiedzie\u0107 na nast\u0119puj\u0105ce pytania:<\/p>\n<ul>\n<li>jakie strefy bezpiecze\u0144stwa s\u0105 potrzebne<\/li>\n<li>jaki poziom ochrony chcesz zastosowa\u0107 w ka\u017cdej z tych stref <\/li>\n<li>czy ruch intra-zone b\u0119dzie domy\u015blnie dozwolony <\/li>\n<li>je\u015bli nie, to jakie zasady filtracji ruchu b\u0119d\u0105 stosowane w ka\u017cdej ze stref<\/li>\n<li>jakie zasady filtracji ruchu b\u0119d\u0105 stosowane dla ka\u017cdej pary stref (\u017ar\u00f3d\u0142o\/docelowa)<\/li>\n<\/ul>\n<p><\/p>\n<h3>TCAM<\/h3>\n<p>\nCz\u0119sto wyst\u0119puje problem niedostatecznej pami\u0119ci TCAM (Ternary Content Addressable Memory), zar\u00f3wno w przypadku routingu, jak i dost\u0119pu. IMHO, to jedno z najwa\u017cniejszych zagadnie\u0144 przy wyborze sprz\u0119tu, dlatego warto podej\u015b\u0107 do tego tematu z w\u0142a\u015bciw\u0105 staranno\u015bci\u0105.<\/p>\n<blockquote><p>Przyk\u0142ad 1. Tablica przekazywania TCAM.<\/p>\n<p>Przyjrzyjmy si\u0119 <noindex>Palo Alto 7k<\/noindex> zapora ogniowa.<br \/>\nWidzimy, \u017ce rozmiar tablicy przekazywania IPv4* = 32K<br \/>\nJednocze\u015bnie ta liczba tras jest og\u00f3lna dla wszystkich VSYS-\u00f3w.<\/p>\n<p>Za\u0142\u00f3\u017cmy, \u017ce zgodnie z Twoim projektem zdecydowa\u0142e\u015b si\u0119 wykorzysta\u0107 4 VSYS-y.<br \/>\nKa\u017cdy z tych VSYS-\u00f3w jest po\u0142\u0105czony z dwoma PE MPLS w chmurze, kt\u00f3re wykorzystujesz jako BB przez BGP. W ten spos\u00f3b 4 VSYS-y wymieniaj\u0105 si\u0119 wszystkimi specyficznymi trasami i maj\u0105 tablic\u0119 przekazywania z mniej wi\u0119cej tymi samymi zestawami tras (ale r\u00f3\u017cnymi NH). Poniewa\u017c ka\u017cdy VSYS ma 2 sesje BGP (z identycznymi ustawieniami), ka\u017cda trasa uzyskana przez MPLS ma 2 NH i odpowiednio 2 wpisy FIB w Tablicy Przekazywania. Je\u015bli za\u0142o\u017cymy, \u017ce jest to jedyna zapora w centrum danych i musi zna\u0107 wszystkie trasy, to oznacza, \u017ce \u0142\u0105czna liczba tras w naszym centrum danych nie mo\u017ce przekroczy\u0107 32K\/(4 * 2) = 4K. <\/p>\n<p>Teraz, je\u015bli za\u0142o\u017cymy, \u017ce mamy 2 centra danych (o takim samym designie) i chcemy u\u017cywa\u0107 VLAN-\u00f3w \"rozci\u0105gni\u0119tych\" mi\u0119dzy centrami danych (na przyk\u0142ad do vMotion), to aby rozwi\u0105za\u0107 problem routingu, musimy u\u017cy\u0107 tras host\u00f3w. Ale to oznacza, \u017ce na 2 centra danych b\u0119dzie nie wi\u0119cej ni\u017c 4096 mo\u017cliwych host\u00f3w, co oczywi\u015bcie mo\u017ce by\u0107 niewystarczaj\u0105ce.<\/p><\/blockquote>\n<blockquote><p>Przyk\u0142ad 2. ACL TCAM.<\/p>\n<p>Je\u015bli planujesz filtrowa\u0107 ruch na prze\u0142\u0105cznikach L3 (lub innych rozwi\u0105zaniach wykorzystuj\u0105cych prze\u0142\u0105czniki L3, na przyk\u0142ad Cisco ACI), to przy wyborze sprz\u0119tu musisz zwr\u00f3ci\u0107 uwag\u0119 na ACL TCAM.<\/p>\n<p>Za\u0142\u00f3\u017cmy, \u017ce chcesz kontrolowa\u0107 dost\u0119p na interfejsach SVI prze\u0142\u0105cznik\u00f3w Cisco Catalyst 4500. Wtedy, jak pokazano na <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/support\/docs\/switches\/catalyst-4000-series-switches\/66978-tcam-cat-4500.html\">tego artyku\u0142u<\/a><\/noindex>, aby kontrolowa\u0107 ruch wychodz\u0105cy (tak samo jak i przychodz\u0105cy) na interfejsach, mo\u017cesz wykorzysta\u0107 tylko 4096 linii TCAM. Co przy u\u017cyciu TCAM3 daje oko\u0142o 4000 ACE (linii ACL).<\/p><\/blockquote>\n<p> W przypadku, gdy napotkasz problem niedostatecznej pami\u0119ci TCAM, nale\u017cy najpierw rozwa\u017cy\u0107 mo\u017cliwo\u015b\u0107 jej optymalizacji. W przypadku problemu z rozmiarem tabeli przesy\u0142ania warto rozwa\u017cy\u0107 agregacj\u0119 tras. W przypadku problemu z rozmiarem TCAM dla dost\u0119pu \u2014 audyt dost\u0119pu, usuni\u0119cie nieaktualnych i pokrywaj\u0105cych si\u0119 wpis\u00f3w oraz by\u0107 mo\u017ce przemy\u015blenie procedury przyznawania dost\u0119pu (b\u0119dzie to szczeg\u00f3\u0142owo om\u00f3wione w rozdziale po\u015bwi\u0119conym audytowi dost\u0119pu).<\/p>\n<h3>Wysoka dost\u0119pno\u015b\u0107<\/h3>\n<p>\nPytanie brzmi, czy u\u017cywa\u0107 HA dla zap\u00f3r ogniowych, czy postawi\u0107 \u201er\u00f3wnolegle\u201d dwie niezale\u017cne skrzynki i w przypadku awarii jednej z nich kierowa\u0107 ruch przez drug\u0105?<\/p>\n<p>Odpowied\u017a wydaje si\u0119 oczywista \u2013 u\u017cywa\u0107 HA. Pow\u00f3d, dla kt\u00f3rego to pytanie wci\u0105\u017c si\u0119 pojawia, polega na tym, \u017ce niestety teoretyczne i reklamowe 99 i kilka dziewi\u0105tek po przecinku dost\u0119pno\u015bci w praktyce okazuj\u0105 si\u0119 nieco mniej r\u00f3\u017cowe. HA jest logicznie dosy\u0107 skomplikowanym rozwi\u0105zaniem i na r\u00f3\u017cnych urz\u0105dzeniach oraz z r\u00f3\u017cnymi dostawcami (nie by\u0142o wyj\u0105tk\u00f3w) napotykali\u015bmy problemy, b\u0142\u0119dy i zatrzymania us\u0142ug.<\/p>\n<p>W przypadku u\u017cywania HA zyskujesz mo\u017cliwo\u015b\u0107 wy\u0142\u0105czania poszczeg\u00f3lnych w\u0119z\u0142\u00f3w, prze\u0142\u0105czania si\u0119 mi\u0119dzy nimi bez przerywania us\u0142ugi, co jest istotne, na przyk\u0142ad podczas aktualizacji, jednak masz znaczn\u0105, cho\u0107 nie zerow\u0105, szans\u0119, \u017ce obie w\u0119z\u0142y mog\u0105 ulec awarii jednocze\u015bnie, a tak\u017ce \u017ce kolejna aktualizacja nie przebiegnie tak g\u0142adko, jak obiecuje dostawca (problem ten mo\u017cna unikn\u0105\u0107, je\u015bli masz mo\u017cliwo\u015b\u0107 przetestowania aktualizacji na sprz\u0119cie laboratoryjnym).<\/p>\n<p>Je\u017celi nie u\u017cywasz HA, to z punktu widzenia podw\u00f3jnej awarii twoje ryzyko jest znacznie ni\u017csze (poniewa\u017c masz 2 niezale\u017cne zapory ogniowe), ale poniewa\u017c sesje nie s\u0105 synchronizowane, za ka\u017cdym razem, gdy nast\u0119puje prze\u0142\u0105czenie mi\u0119dzy tymi zaporami ogniowymi, tracisz ruch. Oczywi\u015bcie mo\u017cna u\u017cywa\u0107 zapory bezstanowej, ale wtedy sens u\u017cywania zapory w du\u017cej mierze si\u0119 zatraca.<\/p>\n<p>Zatem, je\u015bli w wyniku audytu odkry\u0142e\u015b oddzielnie stoj\u0105ce zapory sieciowe i zastanawiasz si\u0119 nad zwi\u0119kszeniem niezawodno\u015bci swojej sieci, to HA z pewno\u015bci\u0105 jest jednym z zalecanych rozwi\u0105za\u0144, ale powiniene\u015b r\u00f3wnie\u017c uwzgl\u0119dni\u0107 wady zwi\u0105zane z tym podej\u015bciem, a by\u0107 mo\u017ce dla twojej sieci lepszym rozwi\u0105zaniem b\u0119dzie co\u015b innego.<\/p>\n<h3>Wygoda w zarz\u0105dzaniu (manageability)<\/h3>\n<p>\nW zasadzie HA to tak\u017ce o zarz\u0105dzalno\u015bci. Zamiast konfigurowa\u0107 dwa urz\u0105dzenia osobno i rozwi\u0105zywa\u0107 problem synchronizacji konfiguracji, zarz\u0105dzasz nimi w wielkiej mierze tak, jakby\u015b mia\u0142 jedno urz\u0105dzenie. <\/p>\n<p>Ale by\u0107 mo\u017ce masz wiele centr\u00f3w danych i wiele zap\u00f3r sieciowych, wtedy ten problem staje na nowym poziomie. I pytanie dotyczy nie tylko konfiguracji, ale r\u00f3wnie\u017c<\/p>\n<ul>\n<li>kopii zapasowych konfiguracji<\/li>\n<li>aktualizacji<\/li>\n<li>modernizacji<\/li>\n<li>monitorowaniu<\/li>\n<li>logowania<\/li>\n<\/ul>\n<p>\nA wszystko to mog\u0105 rozwi\u0105za\u0107 zcentralizowane systemy zarz\u0105dzania. <\/p>\n<blockquote><p>Na przyk\u0142ad, je\u015bli u\u017cywasz zap\u00f3r Palo Alto, to <noindex><a rel=\"nofollow\" href=\"https:\/\/www.paloaltonetworks.com\/products\/management\/panorama\">Panorama<\/a><\/noindex> jest takim rozwi\u0105zaniem.\n<\/p><\/blockquote>\n<p>\n<i>Ci\u0105g dalszy nast\u0105pi.<\/i><br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0442\u0440\u0435\u0442\u044c\u0435\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb. \u0421\u043e\u0434\u0435\u0440\u0436\u0430\u043d\u0438\u0435 \u0432\u0441\u0435\u0445 \u0441\u0442\u0430\u0442\u0435\u0439 \u0446\u0438\u043a\u043b\u0430 \u0438 \u0441\u0441\u044b\u043b\u043a\u0438 \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0439\u0442\u0438 \u0437\u0434\u0435\u0441\u044c. \u041d\u0435\u0442 \u0441\u043c\u044b\u0441\u043b\u0430 \u0433\u043e\u0432\u043e\u0440\u0438\u0442\u044c \u043e \u043f\u043e\u043b\u043d\u043e\u043c \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u0438 security \u0440\u0438\u0441\u043a\u043e\u0432. \u041c\u044b \u0432 \u043f\u0440\u0438\u043d\u0446\u0438\u043f\u0435 \u043d\u0435 \u043c\u043e\u0436\u0435\u043c \u0441\u043d\u0438\u0437\u0438\u0442\u044c \u0438\u0445 \u0434\u043e \u043d\u0443\u043b\u044f. \u0422\u0430\u043a\u0436\u0435 \u043d\u0443\u0436\u043d\u043e \u043f\u043e\u043d\u0438\u043c\u0430\u0442\u044c, \u0447\u0442\u043e \u043f\u0440\u0438 \u0441\u0442\u0440\u0435\u043c\u043b\u0435\u043d\u0438\u0438 \u0441\u0434\u0435\u043b\u0430\u0442\u044c \u0441\u0435\u0442\u044c \u0431\u043e\u043b\u0435\u0435 \u0438 \u0431\u043e\u043b\u0435\u0435 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0439 \u043d\u0430\u0448\u0438 \u0440\u0435\u0448\u0435\u043d\u0438\u044f \u0441\u0442\u0430\u043d\u043e\u0432\u044f\u0442\u0441\u044f [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23033,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31058","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0442\u0440\u0435\u0442\u044c\u0435\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-pervaya\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c. \u0413\u043b\u0430\u0432\u0430 \u0442\u0440\u0435\u0442\u044c\u044f. \u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c. \u0427\u0430\u0441\u0442\u044c \u043f\u0435\u0440\u0432\u0430\u044f | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0442\u0440\u0435\u0442\u044c\u0435\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-pervaya\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:39:12+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:39:12+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Jak przej\u0105\u0107 kontrol\u0119 nad infrastruktur\u0105 sieciow\u0105. Rozdzia\u0142 trzeci. Bezpiecze\u0144stwo sieci. Cz\u0119\u015b\u0107 pierwsza | ProHoster","description":"Ten artyku\u0142 jest trzecim w serii artyku\u0142\u00f3w \u201eJak przej\u0105\u0107 kontrol\u0119 nad infrastruktur\u0105 sieciow\u0105\u201d.","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-pervaya","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c. \u0413\u043b\u0430\u0432\u0430 \u0442\u0440\u0435\u0442\u044c\u044f. \u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c. \u0427\u0430\u0441\u0442\u044c \u043f\u0435\u0440\u0432\u0430\u044f | ProHoster","og:description":"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0442\u0440\u0435\u0442\u044c\u0435\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-pervaya","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:39:12+00:00","article:modified_time":"2019-10-31T18:39:12+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31058","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 04:20:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:24:14","updated":"2026-01-21 04:20:20","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/31058","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=31058"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/31058\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/23033"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=31058"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=31058"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=31058"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}