{"id":31395,"date":"2019-10-31T21:41:01","date_gmt":"2019-10-31T18:41:01","guid":{"rendered":"https:\/\/prohoster.info\/blog\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya\/"},"modified":"2019-10-31T21:41:01","modified_gmt":"2019-10-31T18:41:01","slug":"kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya","title":{"rendered":"Jak przej\u0105\u0107 kontrol\u0119 nad infrastruktur\u0105 sieciow\u0105. Rozdzia\u0142 trzeci. Bezpiecze\u0144stwo sieci. Cz\u0119\u015b\u0107 trzecia","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><i>Artyku\u0142 ten jest pi\u0105tym w cyklu artyku\u0142\u00f3w \u201eJak wzi\u0105\u0107 infrastruktur\u0119 sieciow\u0105 pod kontrol\u0119\u201d. Spis wszystkich artyku\u0142\u00f3w oraz odno\u015bniki mo\u017cna znale\u017a\u0107 <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/447008\/\">tutaj<\/a><\/noindex><\/i>.<\/p>\n<p>Ta cz\u0119\u015b\u0107 b\u0119dzie po\u015bwi\u0119cona segmentom VPN Campus (biuro) i zdalnego dost\u0119pu. <\/p>\n<p><img decoding=\"async\" alt=\"Jak przej\u0105\u0107 kontrol\u0119 nad infrastruktur\u0105 sieciow\u0105. Rozdzia\u0142 trzeci. Bezpiecze\u0144stwo sieci. Cz\u0119\u015b\u0107 trzecia\" src=\"\/wp-content\/uploads\/2019\/04\/c20ea5e670105b5bf9b655a97b82f62f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nMo\u017ce si\u0119 wydawa\u0107, \u017ce projektowanie sieci biurowej jest proste. <\/p>\n<p>Rzeczywi\u015bcie, bierzemy prze\u0142\u0105czniki L2\/L3, \u0142\u0105czymy je ze sob\u0105. Nast\u0119pnie dokonujemy podstawowej konfiguracji VLAN-\u00f3w, bram domy\u015blnych, uruchamiamy prosty routing, pod\u0142\u0105czamy kontrolery WiFi, punkty dost\u0119powe, instalujemy i konfiguruje ASA dla zdalnego dost\u0119pu i cieszymy si\u0119, \u017ce wszystko dzia\u0142a. W zasadzie, jak ju\u017c pisa\u0142em w jednym z poprzednich <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/434750\/\">artyku\u0142\u00f3w<\/a><\/noindex> artyku\u0142\u00f3w tego cyklu, zaprojektowanie i skonfigurowanie sieci biurowej, aby \u201ejako\u015b dzia\u0142a\u0142o\u201d, mo\u017ce prawie ka\u017cdy student, kt\u00f3ry odby\u0142 (i opanowa\u0142) dwa semestry kursu dotycz\u0105cego telekomunikacji.<\/p>\n<p>Jednak im wi\u0119cej si\u0119 uczysz, tym mniej prosta wydaje si\u0119 ta zadanie. Osobi\u015bcie, temat projektowania sieci biurowej zupe\u0142nie nie wydaje mi si\u0119 prosty, a w tym artykule postaram si\u0119 wyja\u015bni\u0107 dlaczego.<\/p>\n<p>Kr\u00f3tko m\u00f3wi\u0105c, trzeba uwzgl\u0119dni\u0107 wiele czynnik\u00f3w. Cz\u0119sto czynniki te s\u0105 sprzeczne i trzeba szuka\u0107 rozs\u0105dnego kompromisu. <br \/>\nTo w\u0142a\u015bnie ta niepewno\u015b\u0107 jest g\u0142\u00f3wnym \u017ar\u00f3d\u0142em trudno\u015bci. M\u00f3wi\u0105c o bezpiecze\u0144stwie, mamy tr\u00f3jk\u0105t z trzema wierzcho\u0142kami: bezpiecze\u0144stwo, wygoda dla pracownik\u00f3w, koszt rozwi\u0105zania. <br \/>\nI za ka\u017cdym razem trzeba szuka\u0107 kompromisu pomi\u0119dzy tymi trzema.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Architektura<\/h2>\n<p>\nJako przyk\u0142ad architektury dla tych dw\u00f3ch segment\u00f3w, jak i w poprzednich artyku\u0142ach, polecam <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/solutions\/Enterprise\/Security\/SAFE_RG\/SAFE_rg\/chap1.html\">modelu Cisco SAFE<\/a><\/noindex> model: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/solutions\/Enterprise\/Security\/SAFE_RG\/SAFE_rg\/chap5.html#wpxref51616\">Enterprise Campus<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/solutions\/Enterprise\/Security\/SAFE_RG\/SAFE_rg\/chap6.html#wpxref74611\">Enterprise Internet Edge<\/a><\/noindex>.<\/p>\n<p>To s\u0105 nieco przestarza\u0142e dokumenty. Przytaczam je tutaj, poniewa\u017c zasady i podej\u015bcie nie zmieni\u0142y si\u0119, ale podoba mi si\u0119 przedstawienie bardziej ni\u017c w <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/solutions\/enterprise\/design-zone-security\/landing_safe.html#~tab-architecture\">nowej dokumentacji<\/a><\/noindex>.<\/p>\n<p>Nie namawiaj\u0105c was do korzystania z rozwi\u0105za\u0144 Cisco, uwa\u017cam, \u017ce warto dok\u0142adnie przyjrze\u0107 si\u0119 temu projektowi. <\/p>\n<p>Ten artyku\u0142, jak zwykle, nie pretenduj\u0105c do pe\u0142no\u015bci, jest raczej uzupe\u0142nieniem tych informacji. <\/p>\n<p>Na ko\u0144cu artyku\u0142u przeanalizujemy projekt Cisco SAFE dla biura z perspektywy koncepcji przedstawionych tutaj.<\/p>\n<h2>Og\u00f3lne zasady<\/h2>\n<p>\nProjekt sieci biurowej oczywi\u015bcie musi spe\u0142nia\u0107 og\u00f3lne wymagania, kt\u00f3re by\u0142y omawiane. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/434750\/\">tutaj<\/a><\/noindex> w rozdziale \u201eKryteria oceny jako\u015bci designu\u201d. Opr\u00f3cz ceny i bezpiecze\u0144stwa, kt\u00f3re zamierzamy om\u00f3wi\u0107 w tym artykule, pozostaj\u0105 jeszcze trzy kryteria, kt\u00f3re musimy wzi\u0105\u0107 pod uwag\u0119 przy projektowaniu (lub wprowadzaniu zmian):<\/p>\n<ul>\n<li>skalowalno\u015b\u0107 (scalability)<\/li>\n<li>\u0142atwo\u015b\u0107 zarz\u0105dzania (manageability)<\/li>\n<li>dost\u0119pno\u015b\u0107 (availability)<\/li>\n<\/ul>\n<p>\nWiele z tego, co by\u0142o omawiane dla <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">data-centra<\/a><\/noindex> jest r\u00f3wnie\u017c prawdziwe dla biura. <\/p>\n<p>Jednak segment biurowy ma swoj\u0105 specyfik\u0119, kt\u00f3ra z punktu widzenia bezpiecze\u0144stwa jest krytyczna. Esencja tej specyfiki polega na tym, \u017ce segment ten jest tworzony w celu zapewnienia us\u0142ug sieciowych pracownikom (a tak\u017ce partnerom i go\u015bciom) firmy, a w zwi\u0105zku z tym, na najwy\u017cszym poziomie rozpatrywania problemu mamy dwa zadania:<\/p>\n<ul>\n<li>ochroni\u0107 zasoby firmy przed z\u0142o\u015bliwymi dzia\u0142aniami, kt\u00f3re mog\u0105 pochodzi\u0107 od pracownik\u00f3w (go\u015bci, partner\u00f3w) oraz od oprogramowania, z kt\u00f3rego korzystaj\u0105. To r\u00f3wnie\u017c obejmuje ochron\u0119 przed nieuprawnionym dost\u0119pem do sieci. <\/li>\n<li>ochroni\u0107 systemy i dane samych u\u017cytkownik\u00f3w<\/li>\n<\/ul>\n<p>\nI to tylko jedna strona problemu (a dok\u0142adniej jedna szczytowa cz\u0119\u015b\u0107 tr\u00f3jk\u0105ta). Po drugiej stronie znajduj\u0105 si\u0119 wygoda u\u017cytkownika i koszt stosowanych rozwi\u0105za\u0144.<\/p>\n<p>Zacznijmy od zbadania, czego u\u017cytkownik oczekuje od nowoczesnej sieci biurowej. <\/p>\n<h2>Udogodnienia<\/h2>\n<p>\nOto jak moim zdaniem wygl\u0105daj\u0105 \u201ewygody sieciowe\u201d dla u\u017cytkownika biurowego:<\/p>\n<ul>\n<li>Mobilno\u015b\u0107<\/li>\n<li>Mo\u017cliwo\u015b\u0107 korzystania z ca\u0142ego wachlarza znajomych urz\u0105dze\u0144 i system\u00f3w operacyjnych<\/li>\n<li>\u0141atwy dost\u0119p do wszystkich niezb\u0119dnych zasob\u00f3w firmy <\/li>\n<li>Dost\u0119pno\u015b\u0107 zasob\u00f3w internetowych, w tym r\u00f3\u017cnych us\u0142ug chmurowych<\/li>\n<li>\u201eSzybka praca\u201d sieci<\/li>\n<\/ul>\n<p>\nTo wszystko dotyczy zar\u00f3wno pracownik\u00f3w, jak i go\u015bci (lub partner\u00f3w), a to ju\u017c zadanie in\u017cynier\u00f3w firmy, aby na podstawie autoryzacji wyznaczy\u0107 dost\u0119p dla r\u00f3\u017cnych grup u\u017cytkownik\u00f3w.<\/p>\n<p>Przyjrzyjmy si\u0119 nieco bli\u017cej ka\u017cdemu z tych aspekt\u00f3w.<\/p>\n<h3>Mobilno\u015b\u0107<\/h3>\n<p>\nChodzi o mo\u017cliwo\u015b\u0107 pracy i korzystania ze wszystkich niezb\u0119dnych zasob\u00f3w firmy z dowolnego miejsca na \u015bwiecie (oczywi\u015bcie tam, gdzie dost\u0119pny jest internet).<\/p>\n<p>W pe\u0142ni odnosi si\u0119 to r\u00f3wnie\u017c do biura. To wygodne, gdy z dowolnego miejsca w biurze masz mo\u017cliwo\u015b\u0107 kontynuowania pracy, na przyk\u0142ad odbierania poczty, komunikowania si\u0119 w prywatnym komunikatorze, bycia dost\u0119pnym na wideo rozmow\u0119, \u2026 Dzi\u0119ki temu mo\u017cesz z jednej strony rozwi\u0105zywa\u0107 niekt\u00f3re zagadnienia poprzez \u201e\u017cywe\u201d rozmowy (na przyk\u0142ad uczestnictwo w spotkaniach), a z drugiej by\u0107 zawsze online, mie\u0107 r\u0119k\u0119 na pulsie i szybko rozwi\u0105zywa\u0107 niekt\u00f3re pilne, wysokopriorytetowe zadania. To bardzo wygodne i naprawd\u0119 poprawia jako\u015b\u0107 komunikacji.<\/p>\n<p>Osi\u0105ga si\u0119 to poprzez odpowiedni projekt sieci WiFi.<\/p>\n<blockquote><p><b>Uwagi<\/b><\/p>\n<p>Tutaj zazwyczaj pojawia si\u0119 pytanie, czy wystarczy u\u017cywa\u0107 tylko WiFi? Czy to oznacza, \u017ce mo\u017cna zrezygnowa\u0107 z u\u017cywania port\u00f3w Ethernet w biurze? Je\u015bli m\u00f3wimy tylko o u\u017cytkownikach, a nie o serwerach, kt\u00f3re wci\u0105\u017c rozs\u0105dnie jest pod\u0142\u0105cza\u0107 zwyk\u0142ym portem Ethernet, to og\u00f3lnie odpowied\u017a brzmi: tak, mo\u017cna ograniczy\u0107 si\u0119 tylko do WiFi. Ale s\u0105 niuanse.<\/p>\n<p>S\u0105 wa\u017cne grupy u\u017cytkownik\u00f3w, kt\u00f3re wymagaj\u0105 osobnego podej\u015bcia. To oczywi\u015bcie administratorzy. Zasadniczo, po\u0142\u0105czenie WiFi jest mniej niezawodne (pod wzgl\u0119dem utraty ruchu) i mniej szybkie ni\u017c zwyk\u0142y port Ethernet. To mo\u017ce by\u0107 istotne dla administrator\u00f3w. Ponadto, administratorzy sieci mog\u0105 na przyk\u0142ad mie\u0107 swoj\u0105 dedykowan\u0105 sie\u0107 Ethernet do po\u0142\u0105cze\u0144 out-of-band.<\/p>\n<p>Mo\u017ce w Twojej firmie znajd\u0105 si\u0119 r\u00f3wnie\u017c inne grupy\/ dzia\u0142y, dla kt\u00f3rych te czynniki s\u0105 r\u00f3wnie\u017c wa\u017cne.<\/p>\n<p>Jest jeszcze jeden wa\u017cny aspekt \u2013 telefonia. Mo\u017ce z jakiego\u015b powodu nie chcesz korzysta\u0107 z Wireless VoIP i wolisz u\u017cywa\u0107 telefon\u00f3w IP z konwencjonalnym po\u0142\u0105czeniem Ethernet. <\/p>\n<p>Og\u00f3lnie rzecz bior\u0105c, w tych firmach, w kt\u00f3rych pracowa\u0142em, zazwyczaj istnia\u0142a mo\u017cliwo\u015b\u0107 korzystania zar\u00f3wno z po\u0142\u0105czenia WiFi, jak i portu Ethernet.<\/p><\/blockquote>\n<p>\nChcia\u0142bym, aby mobilno\u015b\u0107 nie by\u0142a ograniczona tylko do biura.<\/p>\n<p>Aby zapewni\u0107 mo\u017cliwo\u015b\u0107 pracy z domu (lub z dowolnego innego miejsca z dost\u0119pnym internetem), u\u017cywane jest po\u0142\u0105czenie VPN. Wa\u017cne jest, aby pracownicy nie czuli r\u00f3\u017cnicy mi\u0119dzy prac\u0105 z domu a prac\u0105 zdaln\u0105, co oznacza, \u017ce musz\u0105 mie\u0107 te same dost\u0119pno\u015bci. Jak to zorganizowa\u0107, om\u00f3wimy nieco p\u00f3\u017aniej w rozdziale \u201eJednolity zcentralizowany system uwierzytelniania i autoryzacji\u201d.<\/p>\n<blockquote><p><b>Uwagi<\/b><\/p>\n<p>Prawdopodobnie nie b\u0119dziesz w stanie zapewni\u0107 takiej samej jako\u015bci us\u0142ug do pracy zdalnej, jakie masz w biurze. Za\u0142\u00f3\u017cmy, \u017ce jako bram\u0119 VPN u\u017cywasz Cisco ASA 5520. Zgodnie z <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/products\/security\/asa-5500-series-next-generation-firewalls\/data_sheet_c78-345385.html\">arkuszem danych<\/a><\/noindex> to urz\u0105dzenie jest w stanie obs\u0142ugiwa\u0107 tylko 225 Mb\/s ruchu VPN. Oznacza to, \u017ce z perspektywy przepustowo\u015bci po\u0142\u0105czenie VPN znacznie r\u00f3\u017cni si\u0119 od pracy z biura. Je\u015bli z jakich\u015b powod\u00f3w op\u00f3\u017anienia, straty, jitter (na przyk\u0142ad, je\u015bli chcesz korzysta\u0107 z biurowej telefonii IP) dla twoich us\u0142ug sieciowych s\u0105 istotne, nie otrzymasz r\u00f3wnie\u017c tej samej jako\u015bci, jakby\u015b by\u0142 w biurze. Dlatego m\u00f3wi\u0105c o mobilno\u015bci, musimy pami\u0119ta\u0107 o mo\u017cliwych ograniczeniach.<\/p><\/blockquote>\n<p><\/p>\n<h3>\u0141atwy dost\u0119p do wszystkich zasob\u00f3w firmy<\/h3>\n<p>\nZadanie to powinno by\u0107 rozwi\u0105zane wsp\u00f3lnie z innymi dzia\u0142ami technicznymi.<br \/>\nIdealna sytuacja to taka, kiedy u\u017cytkownik musi uwierzytelni\u0107 si\u0119 tylko raz, a potem ma dost\u0119p do wszystkich niezb\u0119dnych zasob\u00f3w.<br \/>\nZapewnienie \u0142atwego dost\u0119pu bez uszczerbku dla bezpiecze\u0144stwa mo\u017ce znacznie zwi\u0119kszy\u0107 efektywno\u015b\u0107 pracy i obni\u017cy\u0107 poziom stresu w\u015br\u00f3d twoich wsp\u00f3\u0142pracownik\u00f3w.<\/p>\n<blockquote><p><b>Uwaga 1<\/b><\/p>\n<p>Wygoda dost\u0119pu to nie tylko to, ile razy musisz wprowadza\u0107 has\u0142o. Je\u015bli na przyk\u0142ad zgodnie z twoj\u0105 polityk\u0105 bezpiecze\u0144stwa, aby po\u0142\u0105czy\u0107 si\u0119 z biura z centrum danych, musisz najpierw po\u0142\u0105czy\u0107 si\u0119 z bram\u0105 VPN, a przy tym tracisz dost\u0119p do zasob\u00f3w biurowych, to r\u00f3wnie\u017c jest to bardzo, bardzo niewygodne.\n<\/p><\/blockquote>\n<blockquote><p><b>Uwaga 2<\/b><\/p>\n<p>Istniej\u0105 us\u0142ugi (na przyk\u0142ad dost\u0119p do sprz\u0119tu sieciowego), gdzie zazwyczaj mamy w\u0142asne dedykowane serwery AAA i normalne jest, \u017ce w takim przypadku trzeba uwierzytelni\u0107 si\u0119 kilka razy.\n<\/p><\/blockquote>\n<p><\/p>\n<h3>Dost\u0119pno\u015b\u0107 zasob\u00f3w internetowych<\/h3>\n<p>\nInternet to nie tylko rozrywka, ale tak\u017ce zestaw us\u0142ug, kt\u00f3re mog\u0105 by\u0107 bardzo u\u017cyteczne w pracy. S\u0105 te\u017c czynniki czysto psychologiczne. W dzisiejszych czasach cz\u0142owiek jest za po\u015brednictwem internetu powi\u0105zany z innymi lud\u017ami wieloma wirtualnymi nitkami, i nie widz\u0119 nic z\u0142ego w tym, \u017ce nadal czuje t\u0119 wi\u0119\u017a, nawet podczas pracy.<\/p>\n<p>Z perspektywy utraty czasu nie ma nic z\u0142ego, je\u015bli pracownik na przyk\u0142ad ma uruchomionego Skype'a i sp\u0119dza 5 minut na rozmowie z blisk\u0105 osob\u0105 w razie potrzeby.<\/p>\n<p>Czy to oznacza, \u017ce internet powinien by\u0107 zawsze dost\u0119pny, a pracownicy mog\u0105 mie\u0107 dost\u0119p do wszystkich zasob\u00f3w bez jakiejkolwiek kontroli?<\/p>\n<p>Nie, nie oznacza. Poziom otwarto\u015bci internetu mo\u017ce by\u0107 r\u00f3\u017cny w r\u00f3\u017cnych firmach \u2013 od pe\u0142nej zamkni\u0119to\u015bci do pe\u0142nej otwarto\u015bci. Metody kontroli ruchu om\u00f3wimy p\u00f3\u017aniej w sekcjach po\u015bwi\u0119conych \u015brodkom ochrony. <\/p>\n<h3>Mo\u017cliwo\u015b\u0107 korzystania z pe\u0142nego zestawu znanych urz\u0105dze\u0144.<\/h3>\n<p>\nTo wygodne, gdy mo\u017cesz kontynuowa\u0107 korzystanie ze wszystkich znanych ci \u015brodk\u00f3w komunikacji tak\u017ce w pracy. Technicznie nie ma w tym trudno\u015bci. Potrzebny jest WiFi i go\u015bcinny VLAN.<\/p>\n<p>Dobrze, je\u015bli masz mo\u017cliwo\u015b\u0107 korzystania z systemu operacyjnego, do kt\u00f3rego jeste\u015b przyzwyczajony. Ale, z mojego obserwacji, zazwyczaj jest to dozwolone tylko mened\u017cerom, administratorom i deweloperom. <\/p>\n<blockquote><p><b>Przyk\u0142ad<\/b><\/p>\n<p>Mo\u017cna oczywi\u015bcie podj\u0105\u0107 drog\u0119 zakaz\u00f3w, zakaza\u0107 zdalnego dost\u0119pu, zakaza\u0107 \u0142\u0105czenia si\u0119 z urz\u0105dze\u0144 mobilnych, ograniczy\u0107 wszystko statycznymi po\u0142\u0105czeniami Ethernet, ograniczy\u0107 dost\u0119p do internetu, obowi\u0105zkowo konfiskowa\u0107 telefony kom\u00f3rkowe i gad\u017cety przy wje\u017adzie... i niekt\u00f3re organizacje o zwi\u0119kszonych wymaganiach bezpiecze\u0144stwa rzeczywi\u015bcie pod\u0105\u017caj\u0105 t\u0105 drog\u0105, a by\u0107 mo\u017ce w niekt\u00f3rych przypadkach jest to uzasadnione, ale... zgodzicie si\u0119, \u017ce wygl\u0105da to jak pr\u00f3ba zatrzymania post\u0119pu w danej organizacji. Oczywi\u015bcie, chcia\u0142oby si\u0119 po\u0142\u0105czy\u0107 mo\u017cliwo\u015bci, kt\u00f3re daj\u0105 nowoczesne technologie z odpowiednim poziomem bezpiecze\u0144stwa.<\/p><\/blockquote>\n<p><\/p>\n<h3>\u201eSzybka praca\u201d sieci<\/h3>\n<p>\nPr\u0119dko\u015b\u0107 transferu danych technicznie sk\u0142ada si\u0119 z wielu czynnik\u00f3w. I pr\u0119dko\u015b\u0107 twojego portu po\u0142\u0105czenia zazwyczaj nie jest jednym z najwa\u017cniejszych. Nie zawsze wolna praca aplikacji wi\u0105\u017ce si\u0119 z problemami sieciowymi, ale interesuje nas teraz tylko cz\u0119\u015b\u0107 sieciowa. Najcz\u0119stszym problemem \"spowolnienia\" lokalnej sieci jest utrata pakiet\u00f3w. Zwykle ma to miejsce w przypadku wyst\u0105pienia efektu \u201ew\u0105skiego gard\u0142a\u201d lub problem\u00f3w L1 (OSI). Rzadziej, w niekt\u00f3rych projektach (na przyk\u0142ad, gdy jako bramy domy\u015blnej w twoich podsieciach wyst\u0119puje zapora ogniowa i w ten spos\u00f3b ca\u0142y ruch przechodzi przez ni\u0105), sprz\u0119t mo\u017ce nie mie\u0107 wystarczaj\u0105cej wydajno\u015bci. <\/p>\n<p>Zatem przy wyborze sprz\u0119tu i architektury nale\u017cy uwzgl\u0119dni\u0107 pr\u0119dko\u015bci ko\u0144cowych port\u00f3w, trunk\u00f3w oraz wydajno\u015b\u0107 sprz\u0119tu.<\/p>\n<blockquote><p><b>Przyk\u0142ad<\/b><\/p>\n<p>Za\u0142\u00f3\u017cmy, \u017ce jako prze\u0142\u0105czniki dost\u0119pu u\u017cywasz prze\u0142\u0105cznik\u00f3w z portami 1-gigabitowymi. S\u0105 one po\u0142\u0105czone mi\u0119dzy sob\u0105 przez Etherchannel 2 x 10 gigabit\u00f3w. Jako bram\u0119 domy\u015bln\u0105 u\u017cywasz zapory z portami gigabitowymi, do kt\u00f3rej pod\u0142\u0105czasz si\u0119 do sieci L2 biura przy u\u017cyciu 2 port\u00f3w gigabitowych, po\u0142\u0105czonych w Etherchannel. <\/p>\n<p>Taka architektura jest do\u015b\u0107 wygodna pod wzgl\u0119dem funkcjonalno\u015bci, poniewa\u017c ca\u0142y ruch przechodzi przez zapor\u0119, co pozwala na \u0142atwe zarz\u0105dzanie politykami dost\u0119pu i stosowanie zaawansowanych algorytm\u00f3w kontroli ruchu oraz zapobiegania potencjalnym atakom (zobacz dalej), ale z perspektywy przepustowo\u015bci i wydajno\u015bci ten projekt ma oczywi\u015bcie potencjalne problemy. Na przyk\u0142ad, 2 hosty pobieraj\u0105ce dane (z pr\u0119dko\u015bci\u0105 portu 1 gigabita) mog\u0105 w pe\u0142ni obci\u0105\u017cy\u0107 2-gigabitowe po\u0142\u0105czenie z zapor\u0105, co mo\u017ce prowadzi\u0107 do degradacji us\u0142ugi dla ca\u0142ego segmentu biurowego.<\/p><\/blockquote>\n<p>\nRozwa\u017cyli\u015bmy jeden wierzcho\u0142ek tr\u00f3jk\u0105ta, teraz przyjrzyjmy si\u0119, jakimi \u015brodkami mo\u017cemy zapewni\u0107 bezpiecze\u0144stwo.<\/p>\n<h2>\u015arodki ochrony<\/h2>\n<p>\nZatem oczywi\u015bcie, zazwyczaj nasze pragnienie (a dok\u0142adniej, pragnienie naszego kierownictwa) polega na osi\u0105gni\u0119ciu niemo\u017cliwego, a mianowicie zapewnieniu maksymalnej wygody przy maksymalnej ochronie i minimalnej cenie.<\/p>\n<p>Zobaczmy, jakie mamy metody dostarczania ochrony.<\/p>\n<p>Dla biura wyr\u00f3\u017cni\u0142bym nast\u0119puj\u0105ce:<\/p>\n<ul>\n<li>podej\u015bcie zero trust w projektowaniu<\/li>\n<li>wysoki poziom ochrony <\/li>\n<li>widoczno\u015b\u0107 sieci<\/li>\n<li>jednolity, scentralizowany system uwierzytelniania i autoryzacji<\/li>\n<li>sprawdzanie hosta (host checking) <\/li>\n<\/ul>\n<p>\nTeraz przyjrzyjmy si\u0119 bli\u017cej ka\u017cdemu z tych aspekt\u00f3w.<\/p>\n<h3>Zero Trust<\/h3>\n<p>\n\u015awiat IT zmienia si\u0119 bardzo szybko. Dos\u0142ownie w ci\u0105gu ostatnich 10 lat pojawienie si\u0119 nowych technologii i produkt\u00f3w doprowadzi\u0142o do powa\u017cnego przemy\u015blenia koncepcji bezpiecze\u0144stwa. Jeszcze dziesi\u0119\u0107 lat temu, z perspektywy bezpiecze\u0144stwa, segmentowali\u015bmy sie\u0107 na strefy zaufane, DMZ i niezaufane, a stosowano tzw. \"ochron\u0119 perymetraln\u0105\", gdzie by\u0142y 2 linie obrony: niezaufana -&gt; DMZ i DMZ -&gt; zaufana. Ochrona by\u0142a zazwyczaj ograniczona do list dost\u0119pu opartych na nag\u0142\u00f3wkach L3\/L4 (OSI) (IP, porty TCP\/UDP, flagi TCP). Wszystko, co dotyczy\u0142o wy\u017cszych poziom\u00f3w, w tym L7, by\u0142o pozostawione systemom operacyjnym i produktom ochronnym instalowanym na ko\u0144cowych hostach.<\/p>\n<p>Obecnie sytuacja zmieni\u0142a si\u0119 diametralnie. Nowoczesna koncepcja <noindex><a rel=\"nofollow\" href=\"https:\/\/doubleoctopus.com\/security-wiki\/network-architecture\/zero-trust\/\">zero trust<\/a><\/noindex> opiera si\u0119 na za\u0142o\u017ceniu, \u017ce nie mo\u017cna ju\u017c uwa\u017ca\u0107 system\u00f3w znajduj\u0105cych si\u0119 wewn\u0105trz perymetru za zaufane, a sama koncepcja perymetru sta\u0142a si\u0119 nieostra.<br \/>\nOpr\u00f3cz po\u0142\u0105czenia z internetem mamy r\u00f3wnie\u017c<\/p>\n<ul>\n<li>zdalny dost\u0119p VPN u\u017cytkownik\u00f3w<\/li>\n<li>r\u00f3\u017cne osobiste urz\u0105dzenia, przyniesione laptopy, pod\u0142\u0105czane przez biurowe WiFi<\/li>\n<li>inne biura (oddzia\u0142y)<\/li>\n<li>integracj\u0119 z infrastruktur\u0105 chmurow\u0105 <\/li>\n<\/ul>\n<p>\nJak wygl\u0105da podej\u015bcie Zero Trust w praktyce?<\/p>\n<p>W idealnym \u015bwiecie dozwolony powinien by\u0107 tylko ten ruch, kt\u00f3ry jest wymagany, a je\u015bli m\u00f3wimy o idealnej sytuacji, kontrola powinna by\u0107 przeprowadzana nie tylko na poziomie L3\/L4, ale r\u00f3wnie\u017c na poziomie aplikacji. <\/p>\n<p>Na przyk\u0142ad, je\u015bli masz mo\u017cliwo\u015b\u0107 przeprowadzenia ca\u0142ego ruchu przez zapor\u0119, mo\u017cesz spr\u00f3bowa\u0107 zbli\u017cy\u0107 si\u0119 do idea\u0142u. Ale takie podej\u015bcie mo\u017ce znacznie zmniejszy\u0107 \u0142\u0105czn\u0105 przepustowo\u015b\u0107 twojej sieci, a ponadto filtracja na poziomie aplikacji nie zawsze dzia\u0142a dobrze.<\/p>\n<p>Przy kontroli ruchu na routerze lub prze\u0142\u0105czniku L3 (wykorzystanie standardowych ACL) napotykasz na inne problemy:<\/p>\n<ul>\n<li>to tylko filtracja L3\/L4. Nic nie stoi na przeszkodzie, aby przest\u0119pca wykorzysta\u0142 dozwolone porty (np. TCP 80) dla w\u0142asnej aplikacji (nie http)<\/li>\n<li>skomplikowane zarz\u0105dzanie ACL (trudno analizowa\u0107 ACL)<\/li>\n<li>to nie jest zapora stateful, co oznacza, \u017ce musisz wyra\u017anie zezwoli\u0107 na ruch zwrotny<\/li>\n<li>w przypadku prze\u0142\u0105cznik\u00f3w jeste\u015b zazwyczaj do\u015b\u0107 mocno ograniczony rozmiarem TCAM, co przy zastosowaniu podej\u015bcia \"zezwala\u0107 tylko na to, co potrzebne\" mo\u017ce szybko sta\u0107 si\u0119 problemem<\/li>\n<\/ul>\n<p><\/p>\n<blockquote><p><b>Uwagi<\/b><\/p>\n<p>M\u00f3wi\u0105c o ruchu zwrotnym, musimy pami\u0119ta\u0107, \u017ce mamy nast\u0119puj\u0105c\u0105 mo\u017cliwo\u015b\u0107 (Cisco) <\/p>\n<p>zezw\u00f3l tcp any any established<\/p>\n<p>Nale\u017cy jednak zrozumie\u0107, \u017ce ta linia jest r\u00f3wnowa\u017cna dw\u00f3m liniom:<br \/>\npermit tcp any any ack<br \/>\npermit tcp any any rst<\/p>\n<p>Co oznacza, \u017ce nawet je\u015bli nie by\u0142o pocz\u0105tkowego segmentu TCP z flag\u0105 SYN (czyli sesja TCP nawet nie zosta\u0142a nawi\u0105zana), ten ACL przepu\u015bci pakiet z flag\u0105 ACK, co mo\u017ce by\u0107 wykorzystane przez haker\u00f3w do przekazywania danych.<\/p>\n<p>Oznacza to, \u017ce ta linia w \u017caden spos\u00f3b nie przekszta\u0142ca twojego routera ani prze\u0142\u0105cznika L3 w stanowy zapor\u0119.<\/p><\/blockquote>\n<p><\/p>\n<h3>. \u017badne dzia\u0142anie nie zostanie wykonane bez Twojego \u201enadzoru\u201d.<\/h3>\n<p>\nW <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">artyku\u0142<\/a><\/noindex> W sekcji po\u015bwi\u0119conej centrom danych om\u00f3wili\u015bmy nast\u0119puj\u0105ce metody ochrony.<\/p>\n<ul>\n<li>stateful firewalling (by default)<\/li>\n<li>ochrona ddos\/dos<\/li>\n<li>application firewalling<\/li>\n<li>threat prevention (antivirus, anti-spyware, and vulnerability)<\/li>\n<li>URL filtering<\/li>\n<li>data filtering (content filtering)<\/li>\n<li>file blocking (file types blocking)<\/li>\n<\/ul>\n<p>\nW przypadku biura sytuacja jest podobna, ale priorytety s\u0105 nieco inne. Dost\u0119pno\u015b\u0107 biura (availability) zazwyczaj nie jest tak krytyczna, jak w przypadku centrum danych, podczas gdy prawdopodobie\u0144stwo \u201ewewn\u0119trznego\u201d z\u0142o\u015bliwego ruchu jest znacznie wy\u017csze. <br \/>\nDlatego nast\u0119puj\u0105ce metody ochrony staj\u0105 si\u0119 krytyczne dla tego segmentu:<\/p>\n<ul>\n<li>application firewalling<\/li>\n<li>zapobieganie zagro\u017ceniom (antywirus, antyspyware i wra\u017cliwo\u015b\u0107)<\/li>\n<li>URL filtering<\/li>\n<li>data filtering (content filtering)<\/li>\n<li>file blocking (file types blocking)<\/li>\n<\/ul>\n<p>\nChocia\u017c wszystkie te metody ochrony, z wyj\u0105tkiem ochrony aplikacji, tradycyjnie by\u0142y i nadal s\u0105 realizowane na ko\u0144cowych hostach (na przyk\u0142ad poprzez instalacj\u0119 program\u00f3w antywirusowych) i za pomoc\u0105 proxy, nowoczesne NGFW r\u00f3wnie\u017c oferuj\u0105 te us\u0142ugi. <\/p>\n<p>Dostawcy sprz\u0119tu zabezpieczaj\u0105cego d\u0105\u017c\u0105 do stworzenia kompleksowej ochrony, dlatego obok ochrony na lokalnym urz\u0105dzeniu oferowane s\u0105 r\u00f3\u017cne technologie chmurowe oraz oprogramowanie klienckie dla host\u00f3w (ochrona punkt\u00f3w ko\u0144cowych\/EPP). Na przyk\u0142ad w <noindex><a rel=\"nofollow\" href=\"https:\/\/www.fairline.com.tw\/data\/editor\/files\/01%20%20Gartner%20-%20Magic%20Quad%20-%20Endpoint%20Protection%20Platforms%201-2018.pdf\">Magiczny Kwadrat Gartnera (Gartner Magic Quadrant) z 2018 roku<\/a><\/noindex> widzimy, \u017ce Palo Alto i Cisco maj\u0105 w\u0142asne EPP (PA: Traps, Cisco: AMP), ale zdecydowanie nie znajduj\u0105 si\u0119 w czo\u0142\u00f3wce.<\/p>\n<p>W\u0142\u0105czenie tych ochron (zazwyczaj poprzez zakup licencji) na zaporze, oczywi\u015bcie, nie jest obowi\u0105zkowe (mo\u017cesz pod\u0105\u017ca\u0107 tradycyjn\u0105 \u015bcie\u017ck\u0105), ale przynosi pewne korzy\u015bci:<\/p>\n<ul>\n<li>W takim przypadku pojawia si\u0119 jeden punkt zastosowania metod ochrony, co poprawia widoczno\u015b\u0107 (patrz nast\u0119pny temat). <\/li>\n<li>je\u015bli w twojej sieci znajduje si\u0119 niechronione urz\u0105dzenie, to i tak podlega ono \u00abparasolowi\u00bb ochrony zapory<\/li>\n<li> korzystaj\u0105c z ochrony na zaporze w po\u0142\u0105czeniu z ochron\u0105 na ko\u0144cowych hostach, zwi\u0119kszamy prawdopodobie\u0144stwo wykrycia z\u0142o\u015bliwego ruchu. Na przyk\u0142ad, stosowanie zapobiegania zagro\u017ceniom na lokalnych hostach i na zaporze zwi\u0119ksza prawdopodobie\u0144stwo wykrycia (pod warunkiem, \u017ce te rozwi\u0105zania opieraj\u0105 si\u0119 na r\u00f3\u017cnych produktach oprogramowania)<\/li>\n<\/ul>\n<blockquote><p><b>Uwagi<\/b><\/p>\n<p>Na przyk\u0142ad, je\u015bli u\u017cywasz Kaspersky\u2019ego jako oprogramowania antywirusowego zar\u00f3wno na zaporze, jak i na ko\u0144cowych hostach, to oczywi\u015bcie nie zwi\u0119kszy to znacznie twoich szans na zapobie\u017cenie atakowi wirusowemu w twojej sieci.<\/p><\/blockquote>\n<p><\/p>\n<h3>Widoczno\u015b\u0107 sieci<\/h3>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/blog.gigamon.com\/2017\/11\/01\/what-is-network-visibility\/\">Podstawowa idea<\/a><\/noindex> polega na \"widzeniu\", co dzieje si\u0119 w twojej sieci, zar\u00f3wno w czasie rzeczywistym, jak i w danych historycznych. <\/p>\n<p>Podzieli\u0142bym t\u0119 \"widoczno\u015b\u0107\" na dwie grupy:<\/p>\n<p><b>Grupa pierwsza:<\/b> to, co zazwyczaj dostarczaj\u0105 twoje systemy monitoruj\u0105ce.<\/p>\n<ul>\n<li>obci\u0105\u017cenie sprz\u0119tu<\/li>\n<li>obci\u0105\u017cenie kana\u0142\u00f3w<\/li>\n<li>u\u017cycie pami\u0119ci<\/li>\n<li>u\u017cycie dysk\u00f3w<\/li>\n<li>zmiany w tabeli routingu <\/li>\n<li>stan link\u00f3w<\/li>\n<li>dost\u0119pno\u015b\u0107 sprz\u0119tu (lub host\u00f3w)<\/li>\n<li>\u2026<\/li>\n<\/ul>\n<p><b>Grupa druga: <\/b>informacje zwi\u0105zane z bezpiecze\u0144stwem.<\/p>\n<ul>\n<li>r\u00f3\u017cnego rodzaju statystyki (na przyk\u0142ad o aplikacjach, odwiedzalno\u015bci URL, jakie rodzaje danych by\u0142y pobierane, dane o u\u017cytkownikach)<\/li>\n<li>co zosta\u0142o zablokowane przez polityki bezpiecze\u0144stwa i dlaczego, a mianowicie\n<ul>\n<li>zabroniona aplikacja<\/li>\n<li>zabroniona na podstawie ip\/protocol\/port\/flags\/zones<\/li>\n<li>zapobieganie zagro\u017ceniom<\/li>\n<li>filtracja url<\/li>\n<li>filtracja danych<\/li>\n<li>blokowanie plik\u00f3w<\/li>\n<li>\u2026<\/li>\n<\/ul>\n<\/li>\n<li>statystyki dotycz\u0105ce atak\u00f3w DOS\/DDOS<\/li>\n<li>nieudane pr\u00f3by identyfikacji i autoryzacji<\/li>\n<li>statystyki dotycz\u0105ce wszystkich powy\u017cszych narusze\u0144 polityk bezpiecze\u0144stwa<\/li>\n<li>\u2026<\/li>\n<\/ul>\n<p>\nW tym rozdziale, po\u015bwi\u0119conym bezpiecze\u0144stwu, interesuje nas w\u0142a\u015bnie druga cz\u0119\u015b\u0107.<\/p>\n<p>Niekt\u00f3re nowoczesne zapory (z moich do\u015bwiadcze\u0144 Palo Alto) zapewniaj\u0105 dobry poziom widoczno\u015bci. Ale oczywi\u015bcie, ruch, kt\u00f3ry ci\u0119 interesuje, musi przechodzi\u0107 przez t\u0119 zapor\u0119 (w takim przypadku masz mo\u017cliwo\u015b\u0107 blokowania ruchu) lub by\u0107 lustrowany przez zapor\u0119 (u\u017cywane tylko do monitorowania i analizy), i musisz mie\u0107 licencje umo\u017cliwiaj\u0105ce aktywacj\u0119 wszystkich tych us\u0142ug.<\/p>\n<p>Istnieje oczywi\u015bcie alternatywna droga, a dok\u0142adniej tradycyjna droga, na przyk\u0142ad,<\/p>\n<ul>\n<li>statystyki sesji mo\u017cna zbiera\u0107 przez netflow, a potem u\u017cywa\u0107 specjalnych narz\u0119dzi do analizy informacji i wizualizacji danych<\/li>\n<li>zapobieganie zagro\u017ceniom \u2013 specjalne programy (antywirusy, antyszpiegowskie, zapory) na ko\u0144cowych hostach<\/li>\n<li>filtracja url, filtracja danych, blokowanie plik\u00f3w \u2013 na proxy<\/li>\n<li>mo\u017cna te\u017c analizowa\u0107 tcpdump z pomoc\u0105 na przyk\u0142ad <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/268207\/\">snort<\/a><\/noindex><\/li>\n<\/ul>\n<p>\nMo\u017cna po\u0142\u0105czy\u0107 te dwa podej\u015bcia, uzupe\u0142niaj\u0105c brakuj\u0105ce funkcje lub je duplikuj\u0105c, aby zwi\u0119kszy\u0107 prawdopodobie\u0144stwo wykrycia ataku.<\/p>\n<p>Kt\u00f3re podej\u015bcie wybra\u0107?<br \/>\nZale\u017cy to g\u0142\u00f3wnie od kwalifikacji i preferencji twojego zespo\u0142u.<br \/>\nW obu przypadkach s\u0105 zalety i wady.<\/p>\n<h3>Zintegrowany system uwierzytelniania i autoryzacji<br \/>\n<\/h3>\n<p>\nPrzy dobrym projekcie mobilno\u015b\u0107, o kt\u00f3rej m\u00f3wili\u015bmy w tym artykule, oznacza, \u017ce masz takie same uprawnienia, pracuj\u0105c z biura czy z domu, z lotniska, z kawiarni lub z innego miejsca (z ograniczeniami, kt\u00f3re om\u00f3wili\u015bmy wcze\u015bniej). Gdzie tkwi problem? <br \/>\nAby lepiej zrozumie\u0107 z\u0142o\u017cono\u015b\u0107 tego zadania, przyjrzyjmy si\u0119 typowemu projektowi.<\/p>\n<blockquote><p><b>Przyk\u0142ad<\/b><\/p>\n<ul>\n<li>Podzieli\u0142e\u015b wszystkich pracownik\u00f3w na grupy. Postanowi\u0142e\u015b przyznawa\u0107 uprawnienia wed\u0142ug grup.<\/li>\n<li>W biurze kontrolujesz uprawnienia za pomoc\u0105 zapory ogniowej biura.<\/li>\n<li>Ruch z biura do centrum danych kontrolujesz na zaporze ogniowej centrum danych.<\/li>\n<li>Jako bram\u0119 VPN u\u017cywasz Cisco ASA i do kontroli ruchu wchodz\u0105cego do twojej sieci od dedykowanych klient\u00f3w stosujesz lokalne (na ASA) listy kontroli dost\u0119pu (ACL).<\/li>\n<\/ul>\n<p>\nTeraz za\u0142\u00f3\u017cmy, \u017ce prosz\u0105 Ci\u0119 o dodanie dodatkowego dost\u0119pu dla konkretnego pracownika. Przy tym prosz\u0105 Ci\u0119 o dodanie dost\u0119pu tylko dla niego i nikogo wi\u0119cej z jego grupy.<\/p>\n<p>Aby to zrobi\u0107, musimy stworzy\u0107 oddzieln\u0105 grup\u0119 dla tego pracownika, to znaczy<\/p>\n<ul>\n<li>na ASA stworzy\u0107 oddzieln\u0105 pul\u0119 IP dla tego pracownika.<\/li>\n<li>doda\u0107 now\u0105 list\u0119 kontroli dost\u0119pu (ACL) na ASA i przypisa\u0107 j\u0105 temu zdalnemu klientowi.<\/li>\n<li>stworzy\u0107 nowe zasady bezpiecze\u0144stwa na zaporach ogniowych biura i centrum danych.<\/li>\n<\/ul>\n<p>\nDobrze, je\u015bli to wydarzenie jest rzadkie. Jednak w mojej praktyce mia\u0142em sytuacj\u0119, gdy pracownicy zaanga\u017cowani byli w r\u00f3\u017cne projekty, a zestaw projekt\u00f3w dla niekt\u00f3rych z nich zmienia\u0142 si\u0119 do\u015b\u0107 cz\u0119sto i nie by\u0142o to 1-2 osoby, lecz dziesi\u0105tki. Oczywi\u015bcie, wszystko to wymaga\u0142o zmian.<\/p>\n<p>Rozwi\u0105zano to w nast\u0119puj\u0105cy spos\u00f3b.<\/p>\n<p>Postanowili\u015bmy, \u017ce jedynym \u017ar\u00f3d\u0142em prawdy, kt\u00f3re okre\u015bla wszystkie mo\u017cliwe uprawnienia pracownika, b\u0119dzie LDAP. Stworzyli\u015bmy r\u00f3\u017cne grupy, kt\u00f3re definiuj\u0105 zestawy uprawnie\u0144 i ka\u017cdego u\u017cytkownika przypisywali\u015bmy do jednej lub kilku grup. <\/p>\n<p>Na przyk\u0142ad za\u0142\u00f3\u017cmy, \u017ce by\u0142y grupy: <\/p>\n<ul>\n<li>go\u015b\u0107 (dost\u0119p do Internetu)<\/li>\n<li>dost\u0119p og\u00f3lny (dost\u0119py do wsp\u00f3lnych zasob\u00f3w: poczta, baza wiedzy, ...)<\/li>\n<li>ksi\u0119gowo\u015b\u0107<\/li>\n<li>projekt 1<\/li>\n<li>projekt 2<\/li>\n<li>administrator bazy danych<\/li>\n<li>administrator systemu Linux<\/li>\n<li>\u2026<\/li>\n<\/ul>\n<p>\nA je\u015bli kt\u00f3rykolwiek z pracownik\u00f3w by\u0142 zaanga\u017cowany zar\u00f3wno w projekt 1, jak i w projekt 2, i potrzebowa\u0142 dost\u0119pu niezb\u0119dnego do pracy w tych projektach, to ten pracownik by\u0142 odpowiednio przypisywany do grup:<\/p>\n<ul>\n<li>go\u015b\u0107 <\/li>\n<li>dost\u0119p og\u00f3lny<\/li>\n<li>projekt 1<\/li>\n<li>projekt 2<\/li>\n<\/ul>\n<p>\nJak teraz przekszta\u0142ci\u0107 te informacje w uprawnienia na sprz\u0119cie sieciowym? <\/p>\n<p>Cisco ASA Dynamic Access Policy (DAP) (see <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/support\/docs\/security\/asa-5500-x-series-next-generation-firewalls\/108000-dap-deploy-guide.html\">www.cisco.com\/c\/en\/us\/support\/docs\/security\/asa-5500-x-series-next-generation-firewalls\/108000-dap-deploy-guide.html<\/a><\/noindex>) is a perfect solution for this task.<\/p>\n<p>In short, during the identification\/authorization process, ASA obtains a set of groups from LDAP corresponding to the user and 'assembles' a dynamic ACL from several local ACLs (each corresponding to a group) that includes all necessary access, fully meeting our requirements.<\/p>\n<p>But this is only for VPN connections. To create a uniform situation for both employees connected via VPN and those in the office, the following step was taken. <\/p>\n<p>When connecting from the office, users via the 802.1x protocol were placed either in a guest VLAN (for guests) or in a shared access VLAN (for company employees). Furthermore, to gain specific access (for example, to projects in the data center), employees had to connect via VPN.<\/p>\n<p>Do \u0142\u0105czenia z biura i domu u\u017cywano r\u00f3\u017cnych grup tunelowych na ASA. Jest to konieczne, aby ruch z biura do wsp\u00f3lnych zasob\u00f3w (u\u017cywanych przez wszystkich pracownik\u00f3w, takich jak poczta, serwery plik\u00f3w, system zg\u0142osze\u0144, DNS, ...) nie przesy\u0142a\u0142 si\u0119 przez ASA, lecz przez sie\u0107 lokaln\u0105. W ten spos\u00f3b nie obci\u0105\u017cali\u015bmy ASA zb\u0119dnym ruchem, w tym r\u00f3wnie\u017c o wysokiej intensywno\u015bci.<\/p>\n<p>Thus, the task was solved. <br \/>\nWe achieved <\/p>\n<ul>\n<li>the same set of access both for office connections and for remote connections<\/li>\n<li>the absence of service degradation when working from the office related to the transmission of high-intensity traffic through ASA<\/li>\n<\/ul>\n<p>\nWhat other advantages does this approach have?<br \/>\nIn access administration. Accesses can be easily changed in one place.<br \/>\nFor example, if an employee leaves the company, you simply remove them from LDAP, and they automatically lose all access.\n<\/p><\/blockquote>\n<p><\/p>\n<h3>Host checking<\/h3>\n<p>\nWith remote connection capabilities, we face the risk of allowing not only company employees into the network but also any malware that is likely present on their computer (for example, a home computer), and moreover, through this software, we may inadvertently grant access to our network to an attacker using this host as a proxy.<\/p>\n<p>Rozs\u0105dnie jest stosowa\u0107 te same wymagania bezpiecze\u0144stwa dla hosta pod\u0142\u0105czonego zdalnie, co dla hosta znajduj\u0105cego si\u0119 w biurze.<\/p>\n<p>Oznacza to r\u00f3wnie\u017c wym\u00f3g posiadania \u201epoprawnej\u201d wersji systemu operacyjnego, oprogramowania antywirusowego, antyszpiegowskiego oraz zapory sieciowej i aktualizacji. Zwykle ta mo\u017cliwo\u015b\u0107 istnieje na bramie VPN (dla ASA zobacz, na przyk\u0142ad, <noindex><a rel=\"nofollow\" href=\"https:\/\/community.cisco.com\/t5\/security-documents\/how-to-configure-anyconnect-host-scan\/ta-p\/3118732\">tutaj<\/a><\/noindex>).<\/p>\n<p>R\u00f3wnie\u017c rozs\u0105dnie jest zastosowa\u0107 te same metody analizy i blokowania ruchu (zob. \u201eWysoki poziom ochrony\u201d), kt\u00f3re zgodnie z polityk\u0105 bezpiecze\u0144stwa stosowane s\u0105 do ruchu biurowego. <\/p>\n<p>Rozs\u0105dnie jest za\u0142o\u017cy\u0107, \u017ce teraz Twoja sie\u0107 biurowa nie ogranicza si\u0119 do budynku biurowego i host\u00f3w, kt\u00f3re si\u0119 w nim znajduj\u0105.<\/p>\n<blockquote><p><b>Przyk\u0142ad<\/b><\/p>\n<p>Dobrym pomys\u0142em jest zapewnienie ka\u017cdemu pracownikowi, kt\u00f3ry potrzebuje zdalnego dost\u0119pu, dobrego, wygodnego laptopa i wymaganie, aby pracowa\u0142 zar\u00f3wno w biurze, jak i zdalnie tylko na nim.<\/p>\n<p>To nie tylko zwi\u0119ksza poziom bezpiecze\u0144stwa Twojej sieci, ale r\u00f3wnie\u017c jest wygodne i zazwyczaj jest postrzegane pozytywnie przez pracownik\u00f3w (je\u015bli to rzeczywi\u015bcie dobry i wygodny laptop).<\/p><\/blockquote>\n<p><\/p>\n<h2>O poczuciu miary i r\u00f3wnowadze<\/h2>\n<p>\nW zasadzie to rozmowa o trzecim wierzcho\u0142ku naszego tr\u00f3jk\u0105ta \u2014 o kosztach.<br \/>\nRozwa\u017cmy hipotetyczny przyk\u0142ad.<\/p>\n<blockquote><p><b>Przyk\u0142ad<\/b><\/p>\n<p>Masz biuro na 200 os\u00f3b. Postanowi\u0142e\u015b uczyni\u0107 je jak najbardziej komfortowym i jak najbezpieczniejszym.<\/p>\n<p>Dlatego ca\u0142y ruch postanowi\u0142e\u015b przepu\u015bci\u0107 przez zapor\u0119, a tym samym dla wszystkich podsieci biura zapora jest domy\u015bln\u0105 bram\u0105. Opr\u00f3cz oprogramowania zabezpieczaj\u0105cego zainstalowanego na ka\u017cdym ko\u0144cowym ho\u015bcie (oprogramowanie antywirusowe, antyszpiegowskie i zapory), postanowi\u0142e\u015b r\u00f3wnie\u017c zastosowa\u0107 wszelkie mo\u017cliwe metody ochrony na zaporze.<\/p>\n<p>Aby zapewni\u0107 wysok\u0105 pr\u0119dko\u015b\u0107 po\u0142\u0105czenia (wszystko dla wygody), jako prze\u0142\u0105czniki dost\u0119powe wybra\u0142e\u015b prze\u0142\u0105czniki z portami dost\u0119pu 10-gigabitowymi, a jako zapory wysokowydajne zapory NGFW, na przyk\u0142ad seria Palo Alto 7K (z portami 40-gigabitowymi), oczywi\u015bcie z wszystkimi uruchomionymi licencjami i, oczywi\u015bcie, par\u0105 wysoka dost\u0119pno\u015b\u0107.<\/p>\n<p>R\u00f3wnie\u017c, oczywi\u015bcie, do pracy z t\u0105 lini\u0105 sprz\u0119tu potrzebujemy przynajmniej kilku wysoko wykwalifikowanych in\u017cynier\u00f3w ds. zabezpiecze\u0144.<\/p>\n<p>Nast\u0119pnie, ka\u017cdemu pracownikowi postanowi\u0142e\u015b wyda\u0107 dobrego laptopa.<\/p>\n<p>\u0141\u0105cznie oko\u0142o 10 milion\u00f3w dolar\u00f3w na wdro\u017cenie, setki tysi\u0119cy dolar\u00f3w (my\u015bl\u0119, \u017ce bli\u017cej miliona) na roczne utrzymanie i wynagrodzenia dla in\u017cynier\u00f3w.<\/p>\n<p>Biuro, 200 os\u00f3b\u2026<br \/>\nWygodne? Pewnie tak. <\/p>\n<p>Przychodzisz z t\u0105 propozycj\u0105 do swojego kierownictwa\u2026<br \/>\nMo\u017cliwe, \u017ce na \u015bwiecie jest pewna liczba firm, dla kt\u00f3rych to akceptowalne i w\u0142a\u015bciwe rozwi\u0105zanie. Je\u015bli jeste\u015b pracownikiem takiej firmy \u2014 gratulacje, ale w zdecydowanej wi\u0119kszo\u015bci przypadk\u00f3w, jestem pewien, \u017ce twoja wiedza nie zostanie doceniona przez kierownictwo.<\/p><\/blockquote>\n<p>\nCzy ten przyk\u0142ad jest przerysowany? Nast\u0119pny rozdzia\u0142 odpowie na to pytanie.<\/p>\n<p>Je\u015bli w twojej sieci nie widzisz czego\u015b z wymienionych powy\u017cej, to jest norma.<br \/>\nDla ka\u017cdego konkretnego przypadku musisz znale\u017a\u0107 rozs\u0105dny kompromis mi\u0119dzy wygod\u0105, cen\u0105 i bezpiecze\u0144stwem. Cz\u0119sto nawet nie potrzebujesz NGFW w swoim biurze, nie potrzebujesz ochrony L7 na zaporze. Wystarczy zapewni\u0107 dobry poziom widoczno\u015bci i powiadomie\u0144, i to mo\u017cna zrobi\u0107 przy u\u017cyciu produkt\u00f3w open source, na przyk\u0142ad. Tak, twoja reakcja na atak nie b\u0119dzie natychmiastowa, ale najwa\u017cniejsze, \u017ce go zobaczysz, a przy odpowiednich procesach w twoim dziale b\u0119dziesz m\u00f3g\u0142 szybko go zneutralizowa\u0107.<\/p>\n<p>I przypominam, \u017ce celem tej serii artyku\u0142\u00f3w jest to, \u017ce nie zajmujesz si\u0119 projektowaniem sieci, tylko pr\u00f3bujesz poprawi\u0107 to, co otrzyma\u0142e\u015b.<\/p>\n<h2>Analiza architektury SAFE w biurze<\/h2>\n<p>\nZwr\u00f3\u0107 uwag\u0119 na ten czerwony kwadrat, kt\u00f3rym zaznaczy\u0142em miejsce na schemacie z <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/dam\/en\/us\/solutions\/collateral\/enterprise\/design-zone-security\/safe-architecture-guide-secure-campus.pdf\">Przewodnik po architekturze SAFE Secure Campus<\/a><\/noindex>, kt\u00f3re chcia\u0142bym tutaj om\u00f3wi\u0107.<\/p>\n<p><img decoding=\"async\" alt=\"Jak przej\u0105\u0107 kontrol\u0119 nad infrastruktur\u0105 sieciow\u0105. Rozdzia\u0142 trzeci. Bezpiecze\u0144stwo sieci. Cz\u0119\u015b\u0107 trzecia\" src=\"\/wp-content\/uploads\/2019\/04\/617b6561b6ebb17d4f015251abcadf9b.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTo jedno z kluczowych miejsc w architekturze i jedna z najwa\u017cniejszych niepewno\u015bci.<\/p>\n<blockquote><p><b>Uwagi<\/b><\/p>\n<p>Nigdy nie konfigurowa\u0142em ani nie pracowa\u0142em z FirePower (z linii zap\u00f3r Cisco - tylko z ASA), wi\u0119c b\u0119d\u0119 rozpatrywa\u0142 go jak ka\u017cd\u0105 inn\u0105 zapor\u0119, na przyk\u0142ad jak Juniper SRX lub Palo Alto, zak\u0142adaj\u0105c, \u017ce ma te same mo\u017cliwo\u015bci.<\/p><\/blockquote>\n<p>\nZ typowych konstrukcji widz\u0119 tylko 4 mo\u017cliwe sposoby u\u017cycia zapory przy takim po\u0142\u0105czeniu:<\/p>\n<ul>\n<li>domy\u015bln\u0105 bram\u0105 dla ka\u017cdej podsieci jest prze\u0142\u0105cznik, przy czym zapora dzia\u0142a w trybie transparentnym (to znaczy ca\u0142y ruch przechodzi przez ni\u0105, ale nie tworzy skoku L3)<\/li>\n<li>domy\u015bln\u0105 bram\u0105 dla ka\u017cdej podsieci s\u0105 podinterfejsy zapory (lub interfejsy SVI), prze\u0142\u0105cznik pe\u0142ni rol\u0119 L2<\/li>\n<li>na prze\u0142\u0105czniku u\u017cywane s\u0105 r\u00f3\u017cne VRF, a ruch mi\u0119dzy VRF przechodzi przez zapor\u0119, ruch wewn\u0105trz jednego VRF jest kontrolowany przez ACL na prze\u0142\u0105czniku<\/li>\n<li>ca\u0142y ruch jest mirrowany do zapory w celu analizy i monitorowania, nie przechodzi przez ni\u0105<\/li>\n<\/ul>\n<p><\/p>\n<blockquote><p><b>Uwaga 1<\/b><\/p>\n<p>Mo\u017cliwe s\u0105 kombinacje tych opcji, ale dla uproszczenia nie b\u0119dziemy ich rozwa\u017ca\u0107.<\/p><\/blockquote>\n<blockquote><p><b>Uwagi2<\/b><\/p>\n<p>Jest r\u00f3wnie\u017c mo\u017cliwo\u015b\u0107 u\u017cycia PBR (architektura service chain), ale na razie, mimo \u017ce jest to wed\u0142ug mnie \u0142adne rozwi\u0105zanie, to raczej jest egzotyk\u0105, dlatego nie b\u0119d\u0119 go tu rozwa\u017ca\u0107.<\/p><\/blockquote>\n<p>\nZ opisu strumieni w dokumencie widzimy, \u017ce ruch jednak przechodzi przez zapor\u0119, czyli zgodnie z projektem Cisco czwarta opcja odpada.<\/p>\n<p>Zajmijmy si\u0119 najpierw pierwszymi dwoma opcjami.<br \/>\nW tych opcjach ca\u0142y ruch przechodzi przez zapor\u0119.<\/p>\n<p>Teraz przyjrzyjmy si\u0119 <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/products\/collateral\/security\/firepower-ngfw\/data_sheet-c78-736661.html\">arkuszem danych<\/a><\/noindex>, przygl\u0105damy si\u0119 <noindex><a rel=\"nofollow\" href=\"https:\/\/itprice.com\">Cisco GPL<\/a><\/noindex> i widzimy, \u017ce je\u015bli chcemy mie\u0107 \u0142\u0105czn\u0105 przepustowo\u015b\u0107 dla naszego biura na poziomie przynajmniej 10 \u2014 20 gigabit\u00f3w, musimy kupi\u0107 wersj\u0119 4K.<\/p>\n<blockquote><p><b>Uwagi<\/b><\/p>\n<p>Kiedy m\u00f3wi\u0119 o \u0142\u0105cznej przepustowo\u015bci, mam na my\u015bli ruch mi\u0119dzy podsieciami (a nie w obr\u0119bie jednego VLAN-u).<\/p><\/blockquote>\n<p>\nZ GPL widzimy, \u017ce dla HA Bundle z Threat Defense cena w zale\u017cno\u015bci od modelu (4110 \u2014 4150) waha si\u0119 od ~0,5 \u2014 2,5 miliona dolar\u00f3w.<\/p>\n<p>Oznacza to, \u017ce nasz projekt zaczyna przypomina\u0107 poprzedni przyk\u0142ad.<\/p>\n<p>Czy to oznacza, \u017ce ten projekt jest b\u0142\u0119dny?<br \/>\nNie, to nie oznacza. Cisco oferuje maksymaln\u0105 mo\u017cliw\u0105 ochron\u0119 na podstawie gamy produkt\u00f3w, kt\u00f3re posiada. Ale to nie znaczy, \u017ce to jest konieczne dla Ciebie. <\/p>\n<p>W zasadzie to zwyk\u0142e pytanie, kt\u00f3re pojawia si\u0119 przy projektowaniu biura lub centrum danych, i oznacza tylko, \u017ce trzeba szuka\u0107 kompromisu. <\/p>\n<p>Na przyk\u0142ad, nie przekierowywa\u0107 ca\u0142ego ruchu przez zapor\u0119, i w takim przypadku trzecia opcja wydaje si\u0119 ca\u0142kiem atrakcyjna, albo (patrz poprzednia sekcja), mo\u017ce nie potrzebujesz \u00abThreat Defense\u00bb lub w og\u00f3le zapory w tym segmencie sieci, i wystarczy ograniczy\u0107 si\u0119 do pasywnego monitorowania przy u\u017cyciu p\u0142atnych (niedrogich) lub rozwi\u0105za\u0144 open source, lub zapora jest potrzebna, ale innego dostawcy.<\/p>\n<p>Zazwyczaj zawsze wyst\u0119puje ta niepewno\u015b\u0107 i nie ma jednoznacznej odpowiedzi, jakie rozwi\u0105zanie jest dla Ciebie najlepsze.<br \/>\nW tym tkwi trudno\u015b\u0107 i pi\u0119kno tego zadania.<br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/447610\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u044f\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb. \u0421\u043e\u0434\u0435\u0440\u0436\u0430\u043d\u0438\u0435 \u0432\u0441\u0435\u0445 \u0441\u0442\u0430\u0442\u0435\u0439 \u0446\u0438\u043a\u043b\u0430 \u0438 \u0441\u0441\u044b\u043b\u043a\u0438 \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0439\u0442\u0438 \u0437\u0434\u0435\u0441\u044c. \u042d\u0442\u0430 \u0447\u0430\u0441\u0442\u044c \u0431\u0443\u0434\u0435\u0442 \u043f\u043e\u0441\u0432\u044f\u0449\u0435\u043d\u0430 Campus (Office) &amp; Remote access VPN \u0441\u0435\u0433\u043c\u0435\u043d\u0442\u0430\u043c. \u041c\u043e\u0436\u0435\u0442 \u043f\u043e\u043a\u0430\u0437\u0430\u0442\u044c\u0441\u044f, \u0447\u0442\u043e \u0434\u0438\u0437\u0430\u0439\u043d \u043e\u0444\u0438\u0441\u043d\u043e\u0439 \u0441\u0435\u0442\u0438 \u2013 \u044d\u0442\u043e \u043f\u0440\u043e\u0441\u0442\u043e. \u0414\u0435\u0439\u0441\u0442\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u043e, \u0431\u0435\u0440\u0435\u043c L2\/L3 \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u044b, \u0441\u043e\u0435\u0434\u0438\u043d\u044f\u0435\u043c \u0438\u0445 \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439. \u0414\u0430\u043b\u0435\u0435, \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u0438\u043c \u044d\u043b\u0435\u043c\u0435\u043d\u0442\u0430\u0440\u043d\u0443\u044e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0443 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23359,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31395","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u044f\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c. \u0413\u043b\u0430\u0432\u0430 \u0442\u0440\u0435\u0442\u044c\u044f. \u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c. \u0427\u0430\u0441\u0442\u044c \u0442\u0440\u0435\u0442\u044c\u044f | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u044f\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:41:01+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:41:01+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Jak przej\u0105\u0107 kontrol\u0119 nad infrastruktur\u0105 sieciow\u0105. Rozdzia\u0142 trzeci. Bezpiecze\u0144stwo sieci. Cz\u0119\u015b\u0107 trzecia | ProHoster","description":"Ten artyku\u0142 jest pi\u0105t\u0105 cz\u0119\u015bci\u0105 cyklu artyku\u0142\u00f3w \u00abJak przej\u0105\u0107 kontrol\u0119 nad infrastruktur\u0105 sieciow\u0105\u00bb.","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c. \u0413\u043b\u0430\u0432\u0430 \u0442\u0440\u0435\u0442\u044c\u044f. \u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c. \u0427\u0430\u0441\u0442\u044c \u0442\u0440\u0435\u0442\u044c\u044f | ProHoster","og:description":"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u044f\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:41:01+00:00","article:modified_time":"2019-10-31T18:41:01+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31395","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 05:58:22","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:17:26","updated":"2026-01-21 05:58:22","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/31395","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=31395"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/31395\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/23359"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=31395"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=31395"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=31395"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}