{"id":31395,"date":"2019-10-31T21:41:01","date_gmt":"2019-10-31T18:41:01","guid":{"rendered":"https:\/\/prohoster.info\/blog\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya\/"},"modified":"2019-10-31T21:41:01","modified_gmt":"2019-10-31T18:41:01","slug":"kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya","status":"publish","type":"post","link":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya","title":{"rendered":"Cum s\u0103 preiei controlul asupra infrastructurii de re\u021bea. Capitolul trei. Securitatea re\u021belei. Partea a treia","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><i>Acest articol este al cincilea dintr-o serie de articole intitulat\u0103 \u201eCum s\u0103 preiei controlul asupra infrastructurii de re\u021bea\u201d. Con\u021binutul tuturor articolelor din serie \u0219i linkurile pot fi g\u0103site <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/447008\/\">aici<\/a><\/noindex><\/i>.<\/p>\n<p>Aceast\u0103 parte va fi dedicat\u0103 segmentelor Campus (Birou) \u0219i VPN pentru acces de la distan\u021b\u0103. <\/p>\n<p><img decoding=\"async\" alt=\"Cum s\u0103 preiei controlul asupra infrastructurii de re\u021bea. Capitolul trei. Securitatea re\u021belei. Partea a treia\" src=\"\/wp-content\/uploads\/2019\/04\/c20ea5e670105b5bf9b655a97b82f62f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAr putea p\u0103rea c\u0103 proiectarea re\u021belei de birou este ceva simplu. <\/p>\n<p>Adev\u0103rat, lu\u0103m switch-uri L2\/L3, le conect\u0103m \u00eentre ele. Apoi, facem configurarea de baz\u0103 a VLAN-urilor, a gateway-urilor implicite, activ\u0103m rutarea simpl\u0103, conect\u0103m controlere WiFi, puncte de acces, instal\u0103m \u0219i configur\u0103m ASA pentru accesul de la distan\u021b\u0103, ne bucur\u0103m c\u0103 totul a func\u021bionat. \u00cen principiu, a\u0219a cum am mai scris \u00een una dintre articolele anterioare <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/434750\/\">articolele noastre<\/a><\/noindex> din aceast\u0103 serie, s\u0103 proiectezi \u0219i s\u0103 configurezi o re\u021bea de birou astfel \u00eenc\u00e2t \u201es\u0103 func\u021bioneze cumva\u201d, poate aproape orice student care a ascultat (\u0219i a \u00eenv\u0103\u021bat) dou\u0103 semestre de cursuri de telecomunica\u021bii.<\/p>\n<p>Dar cu c\u00e2t \u00eenve\u021bi mai mult, cu at\u00e2t aceast\u0103 sarcin\u0103 \u00eencepe s\u0103 par\u0103 mai pu\u021bin simpl\u0103. Pentru mine, acest subiect, proiectarea re\u021belei de birou, nu pare deloc simplu, iar \u00een acest articol voi \u00eencerca s\u0103 explic de ce.<\/p>\n<p>Pe scurt, trebuie s\u0103 \u021bii cont de destul de mul\u021bi factori. Adesea, ace\u0219ti factori se afl\u0103 \u00eentr-o contradic\u021bie unul cu altul \u0219i trebuie s\u0103 cau\u021bi un compromis rezonabil. <br \/>\nAceast\u0103 incertitudine este principala dificultate. A\u0219adar, c\u00e2nd vorbim despre securitate, avem un triunghi cu trei col\u021buri: securitate, confort pentru angaja\u021bi, costul solu\u021biei. <br \/>\n\u0218i de fiecare dat\u0103 trebuie s\u0103 c\u0103ut\u0103m un compromis \u00eentre aceste trei.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Arhitectur\u0103<\/h2>\n<p>\nCa exemplu de arhitectur\u0103 pentru aceste dou\u0103 segmente, recomand, la fel ca \u00een articolele anterioare <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/solutions\/Enterprise\/Security\/SAFE_RG\/SAFE_rg\/chap1.html\">Cisco SAFE<\/a><\/noindex> modelul: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/solutions\/Enterprise\/Security\/SAFE_RG\/SAFE_rg\/chap5.html#wpxref51616\">Enterprise Campus<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/solutions\/Enterprise\/Security\/SAFE_RG\/SAFE_rg\/chap6.html#wpxref74611\">Enterprise Internet Edge<\/a><\/noindex>.<\/p>\n<p>Acestea sunt c\u00e2teva documente u\u0219or dep\u0103\u0219ite. Le men\u021bionez aici pentru c\u0103 schemele \u0219i abordarea principal\u0103 nu s-au schimbat, dar \u00een acela\u0219i timp \u00eemi place mai mult cum sunt prezentate dec\u00e2t \u00een <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/solutions\/enterprise\/design-zone-security\/landing_safe.html#~tab-architecture\">documenta\u021bia nou\u0103.<\/a><\/noindex>.<\/p>\n<p>F\u0103r\u0103 a v\u0103 \u00eendemna s\u0103 folosi\u021bi solu\u021bii Cisco, consider c\u0103 este util s\u0103 analiza\u021bi cu aten\u021bie acest design. <\/p>\n<p>Acest articol, ca de obicei, f\u0103r\u0103 a pretinde la exhaustivitate, este mai degrab\u0103 o completare a acestei informa\u021bii. <\/p>\n<p>La sf\u00e2r\u0219itul articolului, vom analiza designul Cisco SAFE pentru birou din perspectiva conceptelor prezentate aici.<\/p>\n<h2>Principii generale<\/h2>\n<p>\nProiectarea re\u021belei de birou trebuie, desigur, s\u0103 \u00eendeplineasc\u0103 cerin\u021bele generale discutate. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/434750\/\">aici<\/a><\/noindex> \u00een capitolul \u201eCriteriile de evaluare a calit\u0103\u021bii designului\u201d. Pe l\u00e2ng\u0103 pre\u021b \u0219i securitate, pe care inten\u021bion\u0103m s\u0103 le discut\u0103m \u00een acest articol, exist\u0103 \u0219i alte trei criterii pe care trebuie s\u0103 le lu\u0103m \u00een considerare \u00een proiectare (sau \u00een modificarile acesteia):<\/p>\n<ul>\n<li>scalabilitate (scalability)<\/li>\n<li>convenien\u021b\u0103 \u00een management (manageability)<\/li>\n<li>disponibilitate (availability)<\/li>\n<\/ul>\n<p>\nMulte din cele discutate pentru <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">a centrelor de date<\/a><\/noindex> se aplic\u0103 de asemenea \u0219i pentru birou. <\/p>\n<p>Cu toate acestea, segmentul de birou are o specificitate a sa, care este critic\u0103 din perspectiva securit\u0103\u021bii. Esen\u021ba acestei specificit\u0103\u021bi este c\u0103 acest segment este creat pentru a oferi servicii de re\u021bea angaja\u021bilor (dar \u0219i partenerilor \u0219i oaspe\u021bilor) companiei, \u0219i, ca urmare, la cel mai \u00eenalt nivel al problemei avem dou\u0103 sarcini:<\/p>\n<ul>\n<li>s\u0103 protej\u0103m resursele companiei de ac\u021biuni malintentionate care pot proveni de la angaja\u021bi (oaspe\u021bi, parteneri) \u0219i de la software-ul pe care \u00eel folosesc. Aceasta include de asemenea protec\u021bia \u00eempotriva conect\u0103rilor neautorizate la re\u021bea. <\/li>\n<li>s\u0103 protej\u0103m sistemele \u0219i datele utilizatorilor<\/li>\n<\/ul>\n<p>\n\u0218i aceasta este doar o parte a problemei (sau, mai exact, un v\u00e2rf al triunghiului). Pe cealalt\u0103 parte se afl\u0103 confortul utilizatorului \u0219i pre\u021bul solu\u021biilor aplicate.<\/p>\n<p>S\u0103 \u00eencepem prin a analiza ce a\u0219teapt\u0103 utilizatorul de la o re\u021bea de birou modern\u0103. <\/p>\n<h2>Confort<\/h2>\n<p>\nIat\u0103 cum, din punctul meu de vedere, arat\u0103 \u201econfortul re\u021belei\u201d pentru utilizatorii de birou:<\/p>\n<ul>\n<li>Mobilitate<\/li>\n<li>Posibilitatea de a folosi \u00eentreaga gam\u0103 de dispozitive \u0219i sisteme de operare familiare<\/li>\n<li>Acces u\u0219or la toate resursele necesare ale companiei <\/li>\n<li>Accesibilitatea resurselor de internet, inclusiv a diferitelor servicii cloud<\/li>\n<li>\u201eFunc\u021bionare rapid\u0103\u201d a re\u021belei<\/li>\n<\/ul>\n<p>\nToate acestea se refer\u0103 at\u00e2t la angaja\u021bi, c\u00e2t \u0219i la oaspe\u021bi (sau parteneri), iar aceasta devine o sarcin\u0103 pentru inginerii companiei de a delimita accesul pentru diferite grupuri de utilizatori pe baza autoriz\u0103rii.<\/p>\n<p>S\u0103 examin\u0103m mai \u00een detaliu fiecare dintre aceste aspecte.<\/p>\n<h3>Mobilitate<\/h3>\n<p>\nEste vorba despre capacitatea de a lucra \u0219i de a folosi toate resursele necesare ale companiei din orice col\u021b al lumii (desigur, acolo unde este disponibil internetul).<\/p>\n<p>Acest lucru se aplic\u0103 \u0219i biroului. Este convenabil c\u00e2nd din orice col\u021b al biroului ave\u021bi posibilitatea de a continua s\u0103 lucra\u021bi, de exemplu, s\u0103 primi\u021bi e-mailuri, s\u0103 comunica\u021bi \u00een messengerul corporativ, s\u0103 fi\u021bi disponibil pentru apeluri video\u2026 Aceasta v\u0103 permite, pe de o parte, s\u0103 rezolva\u021bi anumite \u00eentreb\u0103ri prin comunicare \u201efa\u021b\u0103 \u00een fa\u021b\u0103\u201d (de exemplu, s\u0103 participa\u021bi la \u00eent\u00e2lniri), iar pe de alt\u0103 parte, s\u0103 fi\u021bi mereu online, s\u0103 ave\u021bi pulsul situa\u021biei \u0219i s\u0103 rezolva\u021bi rapid anumite sarcini urgente \u0219i de mare prioritate. Este foarte convenabil \u0219i, \u00eentr-adev\u0103r, \u00eembun\u0103t\u0103\u021be\u0219te calitatea comunic\u0103rilor.<\/p>\n<p>Acest lucru se realizeaz\u0103 printr-un design corect al re\u021belei WiFi.<\/p>\n<blockquote><p><b>Observa\u021bie<\/b><\/p>\n<p>Aici apare, de obicei, \u00eentrebarea: este suficient s\u0103 folose\u0219ti doar WiFi? \u00censeamn\u0103 c\u0103 po\u021bi renun\u021ba la utilizarea porturilor Ethernet \u00een birou? Dac\u0103 e vorba doar de utilizatori \u0219i nu de servere, care, totu\u0219i, este rezonabil s\u0103 fie conectate printr-un port Ethernet obi\u0219nuit, atunci, \u00een general, r\u0103spunsul este: da, se poate limita la WiFi. Dar exist\u0103 nuan\u021be.<\/p>\n<p>Exist\u0103 grupuri importante de utilizatori care necesit\u0103 o abordare distinct\u0103. Acest lucru se refer\u0103, desigur, la administratori. \u00cen principiu, o conexiune WiFi este mai pu\u021bin fiabil\u0103 (\u00een ceea ce prive\u0219te pierderea traficului) \u0219i mai pu\u021bin rapid\u0103 dec\u00e2t un port Ethernet obi\u0219nuit. Acest lucru poate fi semnificativ pentru administratori. \u00cen plus, administratorii de re\u021bea, de exemplu, pot avea \u00een principiu o re\u021bea Ethernet dedicat\u0103 pentru conexiuni out-of-band.<\/p>\n<p>Este posibil s\u0103 existe \u0219i alte grupuri\/department \u00een compania dumneavoastr\u0103 pentru care ace\u0219ti factori sunt la fel de importan\u021bi.<\/p>\n<p>Mai este un alt aspect important \u2013 telefonia. Este posibil ca, din anumite motive, s\u0103 nu dori\u021bi s\u0103 folosi\u021bi Wireless VoIP \u0219i s\u0103 prefera\u021bi telefoanele IP cu conexiune Ethernet obi\u0219nuit\u0103. <\/p>\n<p>\u00cen general, \u00een companiile \u00een care am lucrat, de obicei exista posibilitatea, at\u00e2t de conectare prin WiFi, c\u00e2t \u0219i prin port Ethernet.<\/p><\/blockquote>\n<p>\nMi-ar pl\u0103cea ca mobilitatea s\u0103 nu fie limitat\u0103 doar la birou.<\/p>\n<p>Pentru a asigura posibilitatea de a lucra de acas\u0103 (sau din orice alt loc cu acces la internet), se folose\u0219te o conexiune VPN. \u00cen acela\u0219i timp, este de preferat ca angaja\u021bii s\u0103 nu simt\u0103 nicio diferen\u021b\u0103 \u00eentre lucrul de acas\u0103 \u0219i munca de la distan\u021b\u0103, ceea ce presupune existen\u021ba acelora\u0219i accesuri. Cum s\u0103 organiz\u0103m acest lucru vom discuta pu\u021bin mai t\u00e2rziu \u00een capitolul \u201eSistem centralizat unic de autentificare \u0219i autorizare.\u201d<\/p>\n<blockquote><p><b>Observa\u021bie<\/b><\/p>\n<p>Cel mai probabil, nu ve\u021bi putea oferi aceea\u0219i calitate a serviciilor pentru munca la distan\u021b\u0103 pe care o ave\u021bi \u00een birou. S\u0103 presupunem c\u0103 folosi\u021bi Cisco ASA 5520 ca VPN gateway. Conform <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/products\/security\/asa-5500-series-next-generation-firewalls\/data_sheet_c78-345385.html\">fi\u0219ierului de date<\/a><\/noindex> acest dispozitiv este capabil s\u0103 proceseze doar 225 Mbps de trafic VPN. Cu alte cuvinte, din punct de vedere al l\u0103\u021bimii de band\u0103, conexiunea prin VPN difer\u0103 semnificativ de lucrul din birou. De asemenea, dac\u0103, din diverse motive, \u00eent\u00e2rzierile, pierderile sau jitter-ul (de exemplu, dac\u0103 dori\u021bi s\u0103 utiliza\u021bi telefonia IP de birou) sunt semnificative pentru serviciile dvs. de re\u021bea, nu ve\u021bi ob\u021bine aceea\u0219i calitate ca atunci c\u00e2nd v\u0103 afla\u021bi \u00een birou. Prin urmare, c\u00e2nd vorbim despre mobilitate, trebuie s\u0103 \u021binem cont de posibilele limit\u0103ri.<\/p><\/blockquote>\n<p><\/p>\n<h3>Acces facil la toate resursele companiei<\/h3>\n<p>\nAceast\u0103 problem\u0103 trebuie rezolvat\u0103 \u00eempreun\u0103 cu alte departamente tehnice.<br \/>\nSitua\u021bia ideal\u0103 este atunci c\u00e2nd utilizatorul trebuie s\u0103 se autentifice o singur\u0103 dat\u0103, iar apoi prime\u0219te acces la toate resursele necesare.<br \/>\nOferirea unui acces facil f\u0103r\u0103 a compromite securitatea poate \u00eembun\u0103t\u0103\u021bi semnificativ eficien\u021ba muncii \u0219i reduce nivelul de stres al colegilor dumneavoastr\u0103.<\/p>\n<blockquote><p><b>Observa\u021bie 1<\/b><\/p>\n<p>Confortul accesului nu se refer\u0103 doar la c\u00e2t de des trebuie s\u0103 introduce\u021bi o parol\u0103. De exemplu, conform politicii dumneavoastr\u0103 de securitate, dac\u0103 pentru a v\u0103 conecta de la birou la data center trebuie mai \u00eent\u00e2i s\u0103 v\u0103 conecta\u021bi la VPN gateway, \u0219i \u00een acest timp pierde\u021bi accesul la resursele de birou, atunci aceasta este, de asemenea, foarte incomod.\n<\/p><\/blockquote>\n<blockquote><p><b>Observa\u021bie 2<\/b><\/p>\n<p>Exist\u0103 servicii (de exemplu, acces la echipamentele de re\u021bea), unde de obicei avem servere AAA dedicate \u0219i este normal ca \u00een acest caz s\u0103 fie necesar\u0103 autentificarea de mai multe ori.\n<\/p><\/blockquote>\n<p><\/p>\n<h3>Accesibilitatea resurselor de internet<\/h3>\n<p>\nInternetul nu este doar o surs\u0103 de distrac\u021bie, ci \u0219i un set de servicii care poate fi foarte util pentru munc\u0103. Exist\u0103, de asemenea, factori psihologici. Oamenii moderni sunt conecta\u021bi prin multe firicele virtuale la alte persoane \u0219i, din punctul meu de vedere, nu este nimic \u00een neregul\u0103 dac\u0103 continu\u0103 s\u0103 simt\u0103 aceast\u0103 conexiune chiar \u0219i \u00een timpul muncii.<\/p>\n<p>Din punct de vedere al pierderii timpului, nu este nimic \u00eengrijor\u0103tor dac\u0103 un angajat are, de exemplu, Skype deschis \u0219i pierde 5 minute pentru a comunica cu o persoan\u0103 drag\u0103, dac\u0103 este necesar.<\/p>\n<p>\u00censeamn\u0103 asta c\u0103 internetul trebuie s\u0103 fie mereu disponibil, \u00eenseamn\u0103 asta c\u0103 angaja\u021bii pot accesa toate resursele f\u0103r\u0103 niciun control?<\/p>\n<p>Nu, nu \u00eenseamn\u0103, desigur. Nivelul de deschidere al internetului poate varia \u00eentre diferite companii \u2013 de la o \u00eenchidere total\u0103 la o deschidere total\u0103. Metodele de control al traficului le vom discuta mai t\u00e2rziu \u00een sec\u021biunile dedicate mijloacelor de protec\u021bie. <\/p>\n<h3>Posibilitatea de a utiliza \u00eentreaga gam\u0103 de dispozitive familiare<\/h3>\n<p>\nEste convenabil c\u00e2nd, de exemplu, ai posibilitatea s\u0103 continui s\u0103 folose\u0219ti toate mijloacele de comunicare cu care e\u0219ti obi\u0219nuit \u0219i la locul de munc\u0103. Nu este dificil din punct de vedere tehnic s\u0103 realizezi asta. Este necesar un WiFi \u0219i un VLAN pentru oaspe\u021bi.<\/p>\n<p>De asemenea, este bine dac\u0103 ai posibilitatea de a folosi sistemul de operare cu care e\u0219ti obi\u0219nuit. Dar, din observa\u021biile mele, de obicei, acest lucru este permis doar managerilor, administratorilor \u0219i dezvoltatorilor. <\/p>\n<blockquote><p><b>Exemplu<\/b><\/p>\n<p>Desigur, po\u021bi alege calea restric\u021biilor, interzic\u00e2nd accesul de la distan\u021b\u0103, interzic\u00e2nd conexiunile de la dispozitive mobile, limit\u00e2nd totul la conexiuni Ethernet statice, limit\u00e2nd accesul la internet, oblig\u00e2nd confiscarea telefonilor mobile \u0219i a gadgeturilor la intrare... \u0219i aceast\u0103 cale este, \u00eentr-adev\u0103r, urmat\u0103 de unele organiza\u021bii cu cerin\u021be stricte de securitate, \u0219i, poate, \u00een unele cazuri, este justificat\u0103, dar... admite\u021bi c\u0103 asta pare o \u00eencercare de a opri progresul \u00eentr-o organiza\u021bie anume. Desigur, am dori s\u0103 combin\u0103m posibilit\u0103\u021bile oferite de tehnologiile moderne cu un nivel adecvat de securitate.<\/p><\/blockquote>\n<p><\/p>\n<h3>\u201eFunc\u021bionare rapid\u0103\u201d a re\u021belei<\/h3>\n<p>\nViteza de transfer a datelor este determinat\u0103 tehnic de mul\u021bi factori. \u0218i viteza portului t\u0103u de conectare nu este de obicei cel mai important dintre ei. Nu \u00eentotdeauna performan\u021ba lent\u0103 a aplica\u021biei este legat\u0103 de problemele re\u021belei, dar acum ne intereseaz\u0103 doar partea de re\u021bea. Cea mai frecvent\u0103 problem\u0103 a '\u00eencetinirii' unei re\u021bele locale este legat\u0103 de pierderile de pachete. Acest lucru se \u00eent\u00e2mpl\u0103 de obicei atunci c\u00e2nd exist\u0103 un efect de 'g\u00e2t de sticl\u0103' sau \u00een cazul problemelor L1 (OSI). Mai rar, \u00een anumite configura\u021bii (de exemplu, atunci c\u00e2nd firewall-ul ac\u021bioneaz\u0103 ca gateway implicit \u00een subre\u021belele tale \u0219i, astfel, tot traficul trece prin el), poate lipsi performan\u021ba echipamentului. <\/p>\n<p>Prin urmare, atunci c\u00e2nd alege\u021bi echipamentele \u0219i arhitectura, trebuie s\u0103 corela\u021bi vitezele porturilor finale, trunchiurilor \u0219i performan\u021ba echipamentelor.<\/p>\n<blockquote><p><b>Exemplu<\/b><\/p>\n<p>S\u0103 presupunem c\u0103 folosi\u021bi switch-uri cu porturi de 1 gigabit ca switch-uri de nivel de acces. Ele sunt conectate \u00eentre ele prin Etherchannel 2 x 10 gigabit. Ca gateway implicit, folosi\u021bi un firewall cu porturi de gigabit, pentru a-l conecta la re\u021beaua L2 a biroului, utiliza\u021bi 2 porturi de gigabit, combinate \u00een Etherchannel. <\/p>\n<p>Aceast\u0103 arhitectur\u0103 este destul de convenabil\u0103 din punct de vedere func\u021bional, deoarece tot traficul trece prin firewall, iar voi pute\u021bi gestiona confortabil politicile de acces \u0219i aplica algoritmi complec\u0219i de control al traficului \u0219i prevenire a atacurilor posibile (vezi mai departe), dar din perspectiva l\u0103\u021bimii de band\u0103 \u0219i performan\u021bei, acest design are, desigur, probleme poten\u021biale. De exemplu, 2 gazde care descarc\u0103 date (cu o vitez\u0103 a portului de 1 gigabit) pot \u00eenc\u0103rca complet o conexiune de 2 gigabit la firewall, astfel degrad\u00e2nd serviciul pentru \u00eentreg segmentul de birou.<\/p><\/blockquote>\n<p>\nAm analizat un v\u00e2rf al triunghiului, acum haide\u021bi s\u0103 vedem ce mijloace avem pentru a asigura securitatea.<\/p>\n<h2>Mijloace de protec\u021bie<\/h2>\n<p>\nA\u0219adar, desigur, de obicei, dorin\u021ba noastr\u0103 (sau mai bine zis, dorin\u021ba conducerii noastre) este s\u0103 atingem imposibilul, adic\u0103 s\u0103 oferim confort maxim cu maxim\u0103 securitate \u0219i cu un cost minim.<\/p>\n<p>S\u0103 analiz\u0103m ce metode avem la dispozi\u021bie pentru a oferi protec\u021bie.<\/p>\n<p>Pentru birou, a\u0219 eviden\u021bia urm\u0103toarele:<\/p>\n<ul>\n<li>abordarea zero trust \u00een design<\/li>\n<li>nivel \u00eenalt de protec\u021bie <\/li>\n<li>vizibilitate \u00een re\u021bea<\/li>\n<li>sistem centralizat de autentificare \u0219i autorizare<\/li>\n<li>verificarea gazdelor (host checking) <\/li>\n<\/ul>\n<p>\nApoi ne vom concentra pu\u021bin mai \u00een detaliu asupra fiec\u0103rui aspect.<\/p>\n<h3>Zero Trust<\/h3>\n<p>\nLumea IT se schimb\u0103 foarte repede. \u00cen numai 10 ani, apari\u021bia de noi tehnologii \u0219i produse a condus la o revizuire serioas\u0103 a conceptelor de securitate. Cu zece ani \u00een urm\u0103, din punct de vedere al securit\u0103\u021bii, segmentam re\u021beaua \u00een zonele de \u00eencredere, DMZ \u0219i ne\u00eencredere, iar a\u0219a-numita \u201eprotec\u021bie pe perimetru\u201d era aplicat\u0103, av\u00e2nd 2 linii de ap\u0103rare: ne\u00eencredere -&gt; DMZ \u0219i DMZ -&gt; \u00eencredere. De asemenea, protec\u021bia era, \u00een mod normal, limitat\u0103 la listele de acces bazate pe capetele L3\/L4 (OSI) (IP, porturi TCP\/UDP, steaguri TCP). Tot ce \u021binea de niveluri mai \u00eenalte, inclusiv L7, era l\u0103sat pe seama sistemului de operare \u0219i produselor de securitate instalate pe gazdele finale.<\/p>\n<p>Acum situa\u021bia s-a schimbat radical. Conceptul modern <noindex><a rel=\"nofollow\" href=\"https:\/\/doubleoctopus.com\/security-wiki\/network-architecture\/zero-trust\/\">zero trust<\/a><\/noindex> porne\u0219te de la premisa c\u0103 nu mai putem considera sistemele interne, adic\u0103 cele aflate \u00een interiorul perimetrului, ca fiind de \u00eencredere, iar conceptul de perimetru a devenit neclar.<br \/>\nPe l\u00e2ng\u0103 conectarea la internet, avem de asemenea<\/p>\n<ul>\n<li>AWS remote access VPN utilizatorilor<\/li>\n<li>dispozitive personale diverse, laptopuri aduse de utilizatori, conectate prin WiFi de birou<\/li>\n<li>alte birouri (branch)<\/li>\n<li>integrarea cu infrastructura cloud <\/li>\n<\/ul>\n<p>\nCum arat\u0103 abordarea Zero Trust \u00een practic\u0103?<\/p>\n<p>\u00cen ideal, ar trebui s\u0103 fie permis doar traficul necesar \u0219i, dac\u0103 ne referim la ideal, controlul ar trebui s\u0103 fie nu doar la nivelurile L3\/L4, ci \u0219i la nivelul aplica\u021biei. <\/p>\n<p>Dac\u0103, de exemplu, ave\u021bi posibilitatea de a l\u0103sa tot traficul s\u0103 treac\u0103 prin firewall, atunci pute\u021bi \u00eencerca s\u0103 v\u0103 apropia\u021bi de ideal. Dar o asemenea abordare poate reduce semnificativ l\u0103\u021bimea total\u0103 de band\u0103 a re\u021belei dumneavoastr\u0103 \u0219i, \u00een plus, filtrarea pe baza aplica\u021biei nu func\u021bioneaz\u0103 \u00eentotdeauna bine.<\/p>\n<p>\u00cen cazul controlului traficului pe un router sau pe un switch L3 (utilizarea ACL standard), v\u0103 confrunta\u021bi cu alte probleme:<\/p>\n<ul>\n<li>aceasta este doar filtrare L3\/L4. Nimic nu \u00eempiedic\u0103 un atacator s\u0103 foloseasc\u0103 porturile permise (de exemplu, TCP 80) pentru aplica\u021bia sa (non-http)<\/li>\n<li>management complex al ACL (dificil de analizat ACL)<\/li>\n<li>nu este un firewall stateful, adic\u0103 trebuie s\u0103 permite\u021bi explicit traficul de revine<\/li>\n<li>\u00een cazul switch-urilor, de obicei, sunte\u021bi destul de restric\u021biona\u021bi de dimensiunea TCAM, ceea ce, \u00een cazul aplic\u0103rii abord\u0103rii \"permis doar ceea ce este necesar\" poate deveni rapid o problem\u0103<\/li>\n<\/ul>\n<p><\/p>\n<blockquote><p><b>Observa\u021bie<\/b><\/p>\n<p>Vorbind despre traficul de revine, trebuie s\u0103 ne amintim c\u0103 avem urm\u0103toarea op\u021biune (Cisco) <\/p>\n<p>permit tcp any any established<\/p>\n<p>Dar trebuie s\u0103 \u00een\u021belegem c\u0103 aceast\u0103 linie este echivalent\u0103 cu dou\u0103 linii:<br \/>\npermit tcp any any ack<br \/>\npermit tcp any any rst<\/p>\n<p>Aceasta \u00eenseamn\u0103 c\u0103, chiar dac\u0103 nu a existat un segment TCP ini\u021bial cu flagul SYN (adic\u0103 sesiunea TCP nici m\u0103car nu a \u00eenceput s\u0103 se stabileasc\u0103), acest ACL va permite pachetul cu flagul ACK, pe care un atacator \u00eel poate folosi pentru a transmite date.<\/p>\n<p>Deci, aceast\u0103 linie nu transform\u0103 routerul sau switch-ul L3 \u00eentr-un firewall de tip stateful.<\/p><\/blockquote>\n<p><\/p>\n<h3>Un nivel ridicat de protec\u021bie<\/h3>\n<p>\n\u00cen <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">pe care l-a\u021bi citit<\/a><\/noindex> \u00cen sec\u021biunea dedicat\u0103 centrelor de date, am analizat urm\u0103toarele metode de protec\u021bie.<\/p>\n<ul>\n<li>firewalling de tip stateful (implicit)<\/li>\n<li>protec\u021bie ddos\/dos<\/li>\n<li>firewalling de aplica\u021bii<\/li>\n<li>prevenirea amenin\u021b\u0103rilor (antivirus, anti-spyware \u0219i vulnerabilitate)<\/li>\n<li>filtrarea URL-urilor<\/li>\n<li>filtrarea datelor (filtrarea con\u021binutului)<\/li>\n<li>blocarea fi\u0219ierelor (blocarea tipurilor de fi\u0219iere)<\/li>\n<\/ul>\n<p>\n\u00cen cazul biroului, situa\u021bia este similar\u0103, dar priorit\u0103\u021bile sunt pu\u021bin diferite. Disponibilitatea biroului (availability) nu este, de obicei, at\u00e2t de critic\u0103 precum \u00een cazul unui centru de date, \u00een timp ce probabilitatea de trafic mali\u021bios \u201eintern\u201d este cu mult mai mare. <br \/>\nDe aceea, urm\u0103toarele metode de protec\u021bie devin critice pentru acest segment:<\/p>\n<ul>\n<li>firewalling de aplica\u021bii<\/li>\n<li>previnerea amenin\u021b\u0103rilor (anti-virus, anti-spyware \u0219i vulnerabilitate)<\/li>\n<li>filtrarea URL-urilor<\/li>\n<li>filtrarea datelor (filtrarea con\u021binutului)<\/li>\n<li>blocarea fi\u0219ierelor (blocarea tipurilor de fi\u0219iere)<\/li>\n<\/ul>\n<p>\nDe\u0219i toate aceste metode de protec\u021bie, cu excep\u021bia firewall-ului aplica\u021biilor, au fost \u0219i continu\u0103 s\u0103 fie implementate la gazdele finale (de exemplu, prin instalarea programelor antivirus) \u0219i prin proxy, firewalls-urile NGFW moderne ofer\u0103, de asemenea, aceste servicii. <\/p>\n<p>Furnizorii de echipamente de securitate \u00ee\u0219i propun s\u0103 creeze o protec\u021bie cuprinz\u0103toare, a\u0219a c\u0103, pe l\u00e2ng\u0103 protec\u021bia pe boxa local\u0103, se ofer\u0103 diverse tehnologii cloud \u0219i software client pentru gazde (end point protection\/EPP). De exemplu, din <noindex><a rel=\"nofollow\" href=\"https:\/\/www.fairline.com.tw\/data\/editor\/files\/01%20%20Gartner%20-%20Magic%20Quad%20-%20Endpoint%20Protection%20Platforms%201-2018.pdf\">Magic Quadrant de la Gartner (Gartner Magic Quadrant) din 2018<\/a><\/noindex> vedem c\u0103 Palo Alto \u0219i Cisco au propriile lor EPP (PA: Traps, Cisco: AMP), dar nu se afl\u0103 printre lideri.<\/p>\n<p>Activarea acestor protec\u021bii (de obicei, prin achizi\u021bia de licen\u021be) pe firewall nu este, desigur, obligatorie (pute\u021bi merge pe calea tradi\u021bional\u0103), dar ofer\u0103 anumite avantaje:<\/p>\n<ul>\n<li>\u00een acest caz, apare un punct unic de aplicare a metodelor de protec\u021bie, ceea ce \u00eembun\u0103t\u0103\u021be\u0219te vizibilitatea (vezi urm\u0103toarea tem\u0103). <\/li>\n<li>dac\u0103 \u00een re\u021beaua dumneavoastr\u0103 exist\u0103 un dispozitiv neprotejat, acesta va fi totu\u0219i acoperit de \u201eumbrela\u201d de protec\u021bie a firewall-ului<\/li>\n<li> utiliz\u00e2nd protec\u021biile pe firewall \u00eempreun\u0103 cu cele de pe gazdele finale, cre\u0219tem probabilitatea de detectare a traficului mali\u021bios. De exemplu, folosirea preven\u021biei amenin\u021b\u0103rilor pe gazdele locale \u0219i pe firewall cre\u0219te probabilitatea de detectare (cu condi\u021bia, desigur, ca aceste solu\u021bii s\u0103 se bazeze pe produse software diferite)<\/li>\n<\/ul>\n<blockquote><p><b>Observa\u021bie<\/b><\/p>\n<p>De exemplu, dac\u0103 folose\u0219ti Kaspersky ca antivirus at\u00e2t pe firewall c\u00e2t \u0219i pe gazdele finale, este clar c\u0103 acest lucru nu va cre\u0219te semnificativ \u0219ansele tale de a preveni un atac viral \u00een re\u021beaua ta.<\/p><\/blockquote>\n<p><\/p>\n<h3>Vizibilitatea re\u021belei<\/h3>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/blog.gigamon.com\/2017\/11\/01\/what-is-network-visibility\/\">Ideea principal\u0103<\/a><\/noindex> simplu \u2013 a \u00abvede\u00bb ce se \u00eent\u00e2mpl\u0103 \u00een re\u021beaua ta, at\u00e2t \u00een timp real, c\u00e2t \u0219i date istorice. <\/p>\n<p>A\u0219 \u00eemp\u0103r\u021bi aceast\u0103 \u00abviziune\u00bb \u00een dou\u0103 grupuri:<\/p>\n<p><b>Primul grup:<\/b> ceea ce \u00ee\u021bi ofer\u0103 \u00een mod obi\u0219nuit sistemul t\u0103u de monitorizare.<\/p>\n<ul>\n<li>\u00eenc\u0103rcarea echipamentului<\/li>\n<li>\u00eenc\u0103rcarea canalelor<\/li>\n<li>utilizarea memoriei<\/li>\n<li>utilizarea discului<\/li>\n<li>modificarea tabelului de rutare <\/li>\n<li>starea leg\u0103turilor<\/li>\n<li>disponibilitatea echipamentului (sau gazdelor)<\/li>\n<li>\u2026<\/li>\n<\/ul>\n<p><b>Al doilea grup: <\/b>informa\u021bii legate de securitate.<\/p>\n<ul>\n<li>statistici de diverse tipuri (de exemplu, pentru aplica\u021bii, pentru trafic URL, ce tipuri de date au fost desc\u0103rcate, date despre utilizatori)<\/li>\n<li>ce a fost blocat de politicile de securitate \u0219i din ce motive, adic\u0103\n<ul>\n<li>aplica\u021bie interzis\u0103<\/li>\n<li>interzis\u0103 pe baza ip\/protocol\/port\/bandiere\/zone<\/li>\n<li>prevenirea amenin\u021b\u0103rilor<\/li>\n<li>filtrarea URL-urilor<\/li>\n<li>filtrarea datelor<\/li>\n<li>blocarea fi\u0219ierelor<\/li>\n<li>\u2026<\/li>\n<\/ul>\n<\/li>\n<li>statistici despre atacurile DOS\/DDOS<\/li>\n<li>\u00eencerc\u0103ri nereu\u0219ite de acreditare \u0219i autorizare<\/li>\n<li>statistici despre toate evenimentele de \u00eenc\u0103lcare a politicilor de securitate men\u021bionate mai sus<\/li>\n<li>\u2026<\/li>\n<\/ul>\n<p>\n\u00cen acest capitol dedicat securit\u0103\u021bii, ne intereseaz\u0103 tocmai a doua parte.<\/p>\n<p>Unele firewall-uri moderne (din experien\u021ba mea cu Palo Alto) ofer\u0103 un nivel bun de vizibilitate. Dar, desigur, traficul care te intereseaz\u0103 trebuie s\u0103 treac\u0103 prin acest firewall (\u00een acest caz ai posibilitatea de a bloca traficul) sau s\u0103 fie duplicat pe firewall (utilizat doar pentru monitorizare \u0219i analiz\u0103), \u0219i trebuie s\u0103 ai licen\u021be care s\u0103 permit\u0103 activarea tuturor acestor servicii.<\/p>\n<p>Exist\u0103, desigur, \u0219i o cale alternativ\u0103, adic\u0103 calea tradi\u021bional\u0103, de exemplu,<\/p>\n<ul>\n<li>statistica sesiunilor poate fi colectat\u0103 prin netflow \u0219i apoi folosite utilitare speciale pentru analiza informa\u021biilor \u0219i vizualizarea datelor<\/li>\n<li>prevenirea amenin\u021b\u0103rilor \u2013 programe speciale (anti-virus, anti-spyware, firewall) pe gazdele finale<\/li>\n<li>filtrarea URL-urilor, filtrarea datelor, blocarea fi\u0219ierelor \u2013 pe proxy<\/li>\n<li>po\u021bi analiza \u0219i tcpdump folosind, de exemplu, <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/268207\/\">snort<\/a><\/noindex><\/li>\n<\/ul>\n<p>\nPo\u021bi combina aceste dou\u0103 abord\u0103ri, complet\u00e2nd func\u021biile lips\u0103 sau duplic\u00e2ndu-le pentru a cre\u0219te probabilitatea detect\u0103rii unei atacuri.<\/p>\n<p>Ce metod\u0103 s\u0103 alegi?<br \/>\nDepinde foarte mult de calificarea \u0219i preferin\u021bele echipei tale.<br \/>\nAt\u00e2t acolo, c\u00e2t \u0219i aici exist\u0103 avantaje \u0219i dezavantaje.<\/p>\n<h3>Sistemul centralizat sau unificat de autentificare \u0219i autorizare<br \/>\n<\/h3>\n<p>\nCu un design bun, mobilitatea pe care am discutat-o \u00een acest articol implic\u0103 faptul c\u0103 ave\u021bi acces similar, lucr\u00e2nd din birou sau de acas\u0103, din aeroport, dintr-o cafenea sau din orice alt\u0103 loca\u021bie (cu restric\u021biile pe care le-am discutat mai sus). Care ar fi problema? <br \/>\nPentru a \u00een\u021belege mai bine complexitatea acestei sarcini, s\u0103 lu\u0103m \u00een considerare un design tipic.<\/p>\n<blockquote><p><b>Exemplu<\/b><\/p>\n<ul>\n<li>A\u021bi \u00eemp\u0103r\u021bit to\u021bi angaja\u021bii \u00een grupuri. A\u021bi decis s\u0103 oferi\u021bi acces \u00een func\u021bie de grupuri.<\/li>\n<li>\u00cen interiorul biroului, controla\u021bi accesul pe firewall-ul biroului.<\/li>\n<li>Traficul din birou c\u0103tre centrul de date este controlat pe firewall-ul centrului de date.<\/li>\n<li>Ca gateway VPN, utiliza\u021bi Cisco ASA \u0219i pentru a controla traficul care intr\u0103 \u00een re\u021beaua dumneavoastr\u0103 de la clien\u021bii dedica\u021bi, aplica\u021bi ACL-uri locale (pe ASA).<\/li>\n<\/ul>\n<p>\nAcum, s\u0103 presupunem c\u0103 vi se cere s\u0103 ad\u0103uga\u021bi acces suplimentar pentru un anumit angajat. Vi se cere s\u0103 ad\u0103uga\u021bi acces doar pentru el \u0219i nim\u0103nui altcuiva din grupul s\u0103u.<\/p>\n<p>Pentru aceasta, trebuie s\u0103 cre\u0103m un grup separat pentru acest angajat, adic\u0103<\/p>\n<ul>\n<li>pe ASA, s\u0103 cre\u0103m un pool de IP-uri separat pentru acest angajat.<\/li>\n<li>s\u0103 ad\u0103uga\u021bi o nou\u0103 ACL pe ASA \u0219i s\u0103 o lega\u021bi de acest client la distan\u021b\u0103.<\/li>\n<li>s\u0103 crea\u021bi noi politici de securitate pe firewall-urile biroului \u0219i centrului de date.<\/li>\n<\/ul>\n<p>\nBine, dac\u0103 acest lucru este rar. Dar \u00een experien\u021ba mea a fost o situa\u021bie \u00een care angaja\u021bii au participat la diferite proiecte, iar acest set de proiecte pentru unii dintre ei se schimba destul de des, iar acestea nu erau 1-2 persoane, ci zeci. Cu siguran\u021b\u0103, aici trebuia s\u0103 se schimbe ceva.<\/p>\n<p>Aceasta a fost rezolvat\u0103 \u00een urm\u0103torul mod.<\/p>\n<p>Am decis c\u0103 singura surs\u0103 a adev\u0103rului, care define\u0219te toate posibilele accesuri ale angajatului va fi LDAP. Am creat toate grupurile posibile, care definesc seturile de acces, iar fiecare utilizator l-am legat la unul sau mai multe grupuri. <\/p>\n<p>De exemplu, s\u0103 presupunem c\u0103 au fost grupuri <\/p>\n<ul>\n<li>guest (acces la internet)<\/li>\n<li>common access (acces la resurse comune: email, baz\u0103 de cuno\u0219tin\u021be, \u2026)<\/li>\n<li>accounting<\/li>\n<li>project 1<\/li>\n<li>project 2<\/li>\n<li>data base administrator<\/li>\n<li>linux administrator<\/li>\n<li>\u2026<\/li>\n<\/ul>\n<p>\n\u0218i dac\u0103 cineva dintre angaja\u021bi a fost implicat at\u00e2t \u00een proiectul 1, c\u00e2t \u0219i \u00een proiectul 2 \u0219i avea nevoie de accesurile necesare pentru a lucra \u00een aceste proiecte, atunci acest angajat era legat, respectiv, de grupurile:<\/p>\n<ul>\n<li>guest <\/li>\n<li>common access<\/li>\n<li>project 1<\/li>\n<li>project 2<\/li>\n<\/ul>\n<p>\nCum putem acum transforma aceste informa\u021bii \u00een accesuri pe echipamentele de re\u021bea? <\/p>\n<p>Politica de Acces Dinamic (DAP) Cisco ASA (vezi <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/support\/docs\/security\/asa-5500-x-series-next-generation-firewalls\/108000-dap-deploy-guide.html\">www.cisco.com\/c\/en\/us\/support\/docs\/security\/asa-5500-x-series-next-generation-firewalls\/108000-dap-deploy-guide.html<\/a><\/noindex>) este solu\u021bia perfect\u0103 pentru aceast\u0103 sarcin\u0103.<\/p>\n<p>Pe scurt, \u00een implementarea noastr\u0103, \u00een procesul de identificare\/autorizare, ASA ob\u021bine de la LDAP un set de grupuri corespunz\u0103toare acestui utilizator \u0219i \u201econstructeaz\u0103\u201d din mai multe ACL locale (fiecare corespunz\u00e2nd unui grup) un ACL dinamic cu toate accesurile necesare, care corespunde complet cerin\u021belor noastre.<\/p>\n<p>Dar aceasta este doar pentru conexiunile VPN. Pentru a face situa\u021bia uniform\u0103 at\u00e2t pentru angaja\u021bii conecta\u021bi prin VPN, c\u00e2t \u0219i pentru cei afla\u021bi \u00een birou, s-a realizat urm\u0103torul pas. <\/p>\n<p>La conectarea din birou, utilizatorii prin intermediul protocolului 802.1x ajungeau fie \u00een VLAN-ul pentru oaspe\u021bi (pentru vizitatori), fie \u00een VLAN-ul cu acces comun (pentru angaja\u021bii companiei). Ulterior, pentru a ob\u021bine accesuri specifice (de exemplu, la proiecte \u00een centrul de date), angaja\u021bii trebuiau s\u0103 se conecteze prin VPN.<\/p>\n<p>Pentru conexiunile din birou \u0219i de acas\u0103 au fost utilizate grupuri de tunel diferite pe ASA. Acest lucru este necesar pentru ca traficul utilizatorilor conecta\u021bi din birou c\u0103tre resursele comune (utilizate de to\u021bi angaja\u021bii, cum ar fi e-mailul, serverele de fi\u0219iere, sistemul de ticketing, dns, ...) s\u0103 nu treac\u0103 prin ASA, ci prin re\u021beaua local\u0103. Astfel, nu am supra\u00eenc\u0103rcat ASA cu trafic inutil, inclusiv cu cel de \u00eenalt\u0103 intensitate.<\/p>\n<p>Astfel, problema a fost rezolvat\u0103. <br \/>\nAm ob\u021binut <\/p>\n<ul>\n<li>un set uniform de accesuri, at\u00e2t pentru conexiunile din birou, c\u00e2t \u0219i pentru cele de la distan\u021b\u0103<\/li>\n<li>absen\u021ba degrad\u0103rii serviciului la lucru din birou, legat\u0103 de transmiterea unui trafic de mare intensitate prin ASA<\/li>\n<\/ul>\n<p>\nCare este \u0219i alt avantaj al acestei metode?<br \/>\n\u00cen administrarea accesurilor. Accesurile pot fi u\u0219or modificate, dintr-un singur loc.<br \/>\nDe exemplu, dac\u0103 un angajat p\u0103r\u0103se\u0219te compania, pur \u0219i simplu \u00eel \u0219terge\u021bi din LDAP \u0219i el pierde automat toate accesurile.\n<\/p><\/blockquote>\n<p><\/p>\n<h3>Verificarea gazdei (host checking)<\/h3>\n<p>\nPrin posibilitatea conexiunii de la distan\u021b\u0103, risc\u0103 s\u0103 permit\u0103 \u00een re\u021bea nu doar angajatul companiei, ci \u0219i tot software-ul d\u0103un\u0103tor care exist\u0103 cu o probabilitate considerabil\u0103 pe computerul s\u0103u (de exemplu, acas\u0103), \u0219i mai mult, prin acest software poate deschide accesul \u00een re\u021beaua noastr\u0103 unui atacator care folose\u0219te acel gazd\u0103 ca proxy.<\/p>\n<p>Este ra\u021bional ca un gazd\u0103 conectat la distan\u021b\u0103 s\u0103 aplice acelea\u0219i cerin\u021be de securitate ca \u0219i gazda situat\u0103 \u00een birou.<\/p>\n<p>Aceasta presupune inclusiv o versiune \u201ecorect\u0103\u201d a sistemului de operare, software antivirus, anti-spyware \u0219i software de firewall actualizat. De obicei, aceast\u0103 op\u021biune exist\u0103 pe gateway-ul VPN (pentru ASA vezi, de exemplu, <noindex><a rel=\"nofollow\" href=\"https:\/\/community.cisco.com\/t5\/security-documents\/how-to-configure-anyconnect-host-scan\/ta-p\/3118732\">aici<\/a><\/noindex>).<\/p>\n<p>De asemenea, este ra\u021bional s\u0103 aplici acelea\u0219i metode de analiz\u0103 \u0219i blocare a traficului (vezi \u201eNivel \u00eenalt de protec\u021bie\u201d), care, conform politicii tale de securitate, se aplic\u0103 traficului din birou. <\/p>\n<p>Este ra\u021bional s\u0103 pleci de la ipoteza c\u0103 acum re\u021beaua ta de birou nu se limiteaz\u0103 la cl\u0103direa biroului \u0219i gazdele aflate \u00een ea.<\/p>\n<blockquote><p><b>Exemplu<\/b><\/p>\n<p>O idee bun\u0103 este s\u0103 echipezi fiecare angajat care are nevoie de acces de la distan\u021b\u0103 cu un laptop bun \u0219i confortabil \u0219i s\u0103 ceri s\u0103 lucreze, at\u00e2t din birou, c\u00e2t \u0219i de acas\u0103, doar de pe acesta.<\/p>\n<p>Acest lucru nu doar c\u0103 \u00eembun\u0103t\u0103\u021be\u0219te nivelul de securitate al re\u021belei tale, dar este \u0219i foarte convenabil \u0219i, de obicei, este perceput pozitiv de angaja\u021bi (dac\u0103 este un laptop cu adev\u0103rat bun \u0219i confortabil).<\/p><\/blockquote>\n<p><\/p>\n<h2>Despre sim\u021bul propor\u021biei \u0219i echilibru<\/h2>\n<p>\n\u00cen principiu, este o discu\u021bie despre v\u00e2rful al treilea al triunghiului nostru \u2014 despre pre\u021b.<br \/>\nS\u0103 lu\u0103m un exemplu ipotetic.<\/p>\n<blockquote><p><b>Exemplu<\/b><\/p>\n<p>Ai un birou cu 200 de persoane. Ai decis s\u0103-l faci c\u00e2t mai confortabil \u0219i c\u00e2t mai sigur.<\/p>\n<p>De aceea, ai decis s\u0103 direc\u021bionezi tot traficul prin firewall, astfel \u00eenc\u00e2t pentru toate subre\u021belele biroului, firewall-ul s\u0103 fie gateway-ul implicit. \u00cen afar\u0103 de software-ul de securitate instalat pe fiecare gazd\u0103 final\u0103 (software antivirus, anti-spyware \u0219i software de firewall), ai decis de asemenea s\u0103 aplici toate metodele posibile de protec\u021bie pe firewall.<\/p>\n<p>Pentru a asigura o vitez\u0103 ridicat\u0103 de conectare (totul pentru confort), ai ales switch-uri de acces cu porturi de 10 gigabi\u021bi, iar pentru firewall-uri \u2014 firewall-uri NGFW de \u00eenalt\u0103 performan\u021b\u0103, de exemplu, din seria 7K Palo Alto (cu porturi de 40 gigabi\u021bi), bine\u00een\u021beles cu toate licen\u021bele activate \u0219i, bine\u00een\u021beles, o pereche de High Availability.<\/p>\n<p>De asemenea, pentru a lucra cu aceast\u0103 gam\u0103 de echipamente avem nevoie de cel pu\u021bin c\u00e2\u021biva ingineri de securitate foarte califica\u021bi.<\/p>\n<p>\u00cen continuare, ai decis s\u0103 oferi fiec\u0103rui angajat un laptop bun.<\/p>\n<p>\u00cen total, \u00een jur de 10 milioane de dolari pentru implementare, sute de mii de dolari (cred c\u0103 se apropie de un milion) pentru suportul anual \u0219i salariile inginerilor.<\/p>\n<p>Birou, 200 de persoane\u2026<br \/>\nConfortabil? Probabil, da. <\/p>\n<p>Veni\u021bi cu aceast\u0103 propunere la conducerea dumneavoastr\u0103...<br \/>\nPoate c\u0103 exist\u0103 un num\u0103r de companii \u00een lume pentru care aceasta este o solu\u021bie acceptabil\u0103 \u0219i corect\u0103. Dac\u0103 sunte\u021bi un angajat al acestei companii \u2014 felicit\u0103ri, dar \u00een majoritatea cov\u00e2r\u0219itoare a cazurilor, sunt sigur c\u0103 cuno\u0219tin\u021bele dumneavoastr\u0103 nu vor fi apreciate de conducere.<\/p><\/blockquote>\n<p>\nEste acest exemplu exagerat? Capitolul urm\u0103tor va r\u0103spunde la aceast\u0103 \u00eentrebare.<\/p>\n<p>Dac\u0103 \u00een re\u021beaua dumneavoastr\u0103 nu observa\u021bi nimic din cele enumerate mai sus, atunci aceasta este norma.<br \/>\nPentru fiecare caz specific, trebuie s\u0103 g\u0103si\u021bi un compromis rezonabil \u00eentre confort, pre\u021b \u0219i securitate. Adesea, nici m\u0103car nu este necesar un NGFW \u00een biroul dumneavoastr\u0103, nu este necesar\u0103 protec\u021bia L7 pe firewall. Este suficient s\u0103 asigura\u021bi un bun nivel de vizibilitate \u0219i alerte, iar acest lucru poate fi realizat utiliz\u00e2nd produse open source, de exemplu. Da, reac\u021bia dumneavoastr\u0103 la atac nu va fi instantanee, dar ceea ce conteaz\u0103 este c\u0103 o ve\u021bi observa, \u0219i av\u00e2nd procesele corecte \u00een departamentul dumneavoastr\u0103, ve\u021bi putea s\u0103 o neutraliza\u021bi rapid.<\/p>\n<p>\u0218i, reamintesc c\u0103, conform concep\u021biei acestui ciclu de articole, nu v\u0103 ocupa\u021bi de proiectarea re\u021belei, ci doar \u00eencerca\u021bi s\u0103 \u00eembun\u0103t\u0103\u021bi\u021bi ceea ce a\u021bi mo\u0219tenit.<\/p>\n<h2>Analiza arhitecturii SAFE a biroului<\/h2>\n<p>\nV\u0103 rog s\u0103 observa\u021bi acest p\u0103trat ro\u0219u, pe care l-am eviden\u021biat \u00een diagram\u0103 din <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/dam\/en\/us\/solutions\/collateral\/enterprise\/design-zone-security\/safe-architecture-guide-secure-campus.pdf\">Ghidul de arhitectur\u0103 a campusului SAFE Secure<\/a><\/noindex>, pe care a\u0219 dori s\u0103-l discut aici.<\/p>\n<p><img decoding=\"async\" alt=\"Cum s\u0103 preiei controlul asupra infrastructurii de re\u021bea. Capitolul trei. Securitatea re\u021belei. Partea a treia\" src=\"\/wp-content\/uploads\/2019\/04\/617b6561b6ebb17d4f015251abcadf9b.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEste unul dintre locurile cheie ale arhitecturii \u0219i una dintre cele mai importante incertitudini.<\/p>\n<blockquote><p><b>Observa\u021bie<\/b><\/p>\n<p>Nu am configurat niciodat\u0103 \u0219i nu am lucrat cu FirePower (din linia de firewall-uri Cisco \u2014 doar cu ASA), prin urmare, \u00eel voi considera ca pe orice alt firewall, de exemplu, ca pe Juniper SRX sau Palo Alto, presupun\u00e2nd c\u0103 are acelea\u0219i capacit\u0103\u021bi.<\/p><\/blockquote>\n<p>\nDin configur\u0103rile obi\u0219nuite, v\u0103d doar 4 variante posibile de utilizare a firewall-ului \u00een aceast\u0103 configura\u021bie:<\/p>\n<ul>\n<li>gateway-ul implicit pentru fiecare subre\u021bea este un switch, iar firewall-ul se afl\u0103 \u00een modul transparent (asta \u00eenseamn\u0103 c\u0103 tot traficul trece prin el, dar nu formeaz\u0103 un hop L3)<\/li>\n<li>gateway-ul implicit pentru fiecare subre\u021bea sunt subinterfe\u021bele firewall-ului (sau interfe\u021bele SVI), switch-ul joac\u0103 rolul de L2<\/li>\n<li>pe switch se folosesc diferite VRF, iar traficul \u00eentre VRF trece prin firewall, traficul din cadrul unui singur VRF este controlat prin ACL pe switch<\/li>\n<li>tot traficul este mirrorizat pe firewall pentru analiz\u0103 \u0219i monitorizare, traficul nu trece prin el<\/li>\n<\/ul>\n<p><\/p>\n<blockquote><p><b>Observa\u021bie 1<\/b><\/p>\n<p>Pot exista combina\u021bii ale acestor op\u021biuni, dar pentru simplificare nu le vom considera.<\/p><\/blockquote>\n<blockquote><p><b>Not\u0103 2<\/b><\/p>\n<p>Exist\u0103, de asemenea, posibilitatea utiliz\u0103rii PBR (arhitectura service chain), dar deocamdat\u0103 aceasta, de\u0219i arat\u0103 frumos din punctul meu de vedere, este mai mult o solu\u021bie exotic\u0103, a\u0219a c\u0103 nu o consider aici.<\/p><\/blockquote>\n<p>\nDin descrierea fluxurilor din document observ\u0103m c\u0103 traficul trece prin firewall, adic\u0103, conform designului Cisco, a patra op\u021biune se elimin\u0103.<\/p>\n<p>S\u0103 lu\u0103m mai \u00eent\u00e2i \u00een considerare primele dou\u0103 op\u021biuni.<br \/>\n\u00cen aceste op\u021biuni, tot traficul trece prin firewall.<\/p>\n<p>Acum ne uit\u0103m <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/products\/collateral\/security\/firepower-ngfw\/data_sheet-c78-736661.html\">fi\u0219ierului de date<\/a><\/noindex>, ne uit\u0103m <noindex><a rel=\"nofollow\" href=\"https:\/\/itprice.com\">Cisco GPL<\/a><\/noindex> \u0219i vedem c\u0103, dac\u0103 dorim s\u0103 avem o l\u0103\u021bime de band\u0103 total\u0103 pentru biroul nostru de cel pu\u021bin 10 \u2014 20 de gigabi\u021bi, atunci trebuie s\u0103 cump\u0103r\u0103m versiunea 4K.<\/p>\n<blockquote><p><b>Observa\u021bie<\/b><\/p>\n<p>C\u00e2nd vorbesc despre l\u0103\u021bimea de band\u0103 total\u0103 m\u0103 refer la traficul \u00eentre subre\u021bele (nu \u00een interiorul unui singur VLAN).<\/p><\/blockquote>\n<p>\nDin GPL vedem c\u0103 pentru HA Bundle cu Threat Defense pre\u021bul variaz\u0103 \u00een func\u021bie de model (4110 \u2014 4150) \u00eentre ~0,5 \u2014 2,5 milioane de dolari.<\/p>\n<p>Deci, designul nostru \u00eencepe s\u0103 semene cu exemplul anterior.<\/p>\n<p>Asta \u00eenseamn\u0103 c\u0103 acest design este gre\u0219it?<br \/>\nNu, nu \u00eenseamn\u0103. Cisco \u00ee\u021bi ofer\u0103 cea mai bun\u0103 protec\u021bie posibil\u0103 pe baza gamei de produse pe care o are. Dar nu \u00eenseamn\u0103 c\u0103 este obligatoriu pentru tine. <\/p>\n<p>\u00cen principiu, aceasta este o \u00eentrebare obi\u0219nuit\u0103 care apare \u00een designul unui birou sau al unui centru de date, \u0219i aceasta \u00eenseamn\u0103 doar c\u0103 trebuie s\u0103 c\u0103ut\u0103m un compromis. <\/p>\n<p>De exemplu, nu toate traficul s\u0103 treac\u0103 prin firewall, iar \u00een acest caz, a treia op\u021biune mi se pare destul de atractiv\u0103, sau (vezi sec\u021biunea anterioar\u0103), poate c\u0103 nu ai nevoie de \u201eThreat Defense\u201d sau nu ai nevoie de un firewall \u00een acest segment de re\u021bea, \u0219i \u00ee\u021bi este suficient s\u0103 te limitezi la o monitorizare pasiv\u0103 folosind solu\u021bii cu plat\u0103 (nu scumpe) sau open source, sau ai nevoie de un firewall, dar de la un alt furnizor.<\/p>\n<p>De obicei, exist\u0103 \u00eentotdeauna aceast\u0103 incertitudine \u0219i nu exist\u0103 un r\u0103spuns clar privind cea mai bun\u0103 solu\u021bie pentru tine.<br \/>\nAceasta este complexitatea \u0219i frumuse\u021bea acestei sarcini.<br \/>\n<br \/>Sursa: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/447610\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u044f\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb. \u0421\u043e\u0434\u0435\u0440\u0436\u0430\u043d\u0438\u0435 \u0432\u0441\u0435\u0445 \u0441\u0442\u0430\u0442\u0435\u0439 \u0446\u0438\u043a\u043b\u0430 \u0438 \u0441\u0441\u044b\u043b\u043a\u0438 \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0439\u0442\u0438 \u0437\u0434\u0435\u0441\u044c. \u042d\u0442\u0430 \u0447\u0430\u0441\u0442\u044c \u0431\u0443\u0434\u0435\u0442 \u043f\u043e\u0441\u0432\u044f\u0449\u0435\u043d\u0430 Campus (Office) &amp; Remote access VPN \u0441\u0435\u0433\u043c\u0435\u043d\u0442\u0430\u043c. \u041c\u043e\u0436\u0435\u0442 \u043f\u043e\u043a\u0430\u0437\u0430\u0442\u044c\u0441\u044f, \u0447\u0442\u043e \u0434\u0438\u0437\u0430\u0439\u043d \u043e\u0444\u0438\u0441\u043d\u043e\u0439 \u0441\u0435\u0442\u0438 \u2013 \u044d\u0442\u043e \u043f\u0440\u043e\u0441\u0442\u043e. \u0414\u0435\u0439\u0441\u0442\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u043e, \u0431\u0435\u0440\u0435\u043c L2\/L3 \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u044b, \u0441\u043e\u0435\u0434\u0438\u043d\u044f\u0435\u043c \u0438\u0445 \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439. \u0414\u0430\u043b\u0435\u0435, \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u0438\u043c \u044d\u043b\u0435\u043c\u0435\u043d\u0442\u0430\u0440\u043d\u0443\u044e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0443 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23359,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31395","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u044f\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"ro_RO\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c. \u0413\u043b\u0430\u0432\u0430 \u0442\u0440\u0435\u0442\u044c\u044f. \u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c. \u0427\u0430\u0441\u0442\u044c \u0442\u0440\u0435\u0442\u044c\u044f | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u044f\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:41:01+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:41:01+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Cum s\u0103-\u021bi controlezi infrastructura de re\u021bea. Capitolul trei. Securitatea re\u021belei. Partea a treia | ProHoster","description":"Acest articol este al cincilea dintr-o serie de articole intitulate \u201eCum s\u0103-\u021bi controlezi infrastructura de re\u021bea\u201d.","canonical_url":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"ro_RO","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c. \u0413\u043b\u0430\u0432\u0430 \u0442\u0440\u0435\u0442\u044c\u044f. \u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c. \u0427\u0430\u0441\u0442\u044c \u0442\u0440\u0435\u0442\u044c\u044f | ProHoster","og:description":"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u044f\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.","og:url":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:41:01+00:00","article:modified_time":"2019-10-31T18:41:01+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31395","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 05:58:22","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:17:26","updated":"2026-01-21 05:58:22","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/31395","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/comments?post=31395"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/31395\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/media\/23359"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/media?parent=31395"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/categories?post=31395"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/tags?post=31395"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}