Si të merrni nën kontroll infrastrukturën e rrjetit tuaj. K kapitulli i tretë. Siguria e rrjetit. Pjesa e tretë

Kyç i këtij artikulli është të përcaktojë se si të keni kontroll mbi infrastrukturën e rrjetit tuaj. Të gjitha artikujt e këtij cikli dhe lidhjet mund të gjenden këtu.

Kjo pjesë do të përqendrohet në segmentet e Campus (Zyra) & Q 접근 VPN.

Si të merrni nën kontroll infrastrukturën e rrjetit tuaj. K kapitulli i tretë. Siguria e rrjetit. Pjesa e tretë

Mund të duket se dizajni i rrjetit të zyrës është i thjeshtë.

Sigurisht, marrim switch-e L2/L3, i lidhim ata me njëri-tjetrin. Më pas, realizojmë konfigurimin e duke filluar vilanëve, portavendosjen e derës dhe ngremë një routing të thjeshtë, lidhemi me kontrolluesit WiFi, pikë-qasjet, instalojmë dhe konfigurojmë ASA për qasje të largët, duke u gëzuar që gjithçka funksionon. Në parim, siç kam përmendur në një nga artikujt e mëparshëm artikujsh të këtij cikli, të dizenjohet dhe konfigurohet rrjeti i zyrës për të funksionuar 'në një mënyrë', mund të jetë e lehtë për çdo student që ka ndjekur (dhe kapur) dy semestra të kursit për telekomunikacionin.

Por sa më shumë të mësoni, aq më pak e thjeshtë duket kjo detyrë. Personal për mua, kjo temë, dizajni i rrjetit të zyrës, nuk duket e thjeshtë dhe në këtë artikull do të përpiqem të shpjegoj pse.

Në përmbledhje, duhet të merret parasysh një numër të madh faktorësh. Shpesh këta faktorë janë në kontradiktë me njëri-tjetrin dhe duhet të gjendet një kompromis i arsyeshëm.
Kjo paqartësi është vështirësia kryesore. Pra, duke folur për sigurinë, kemi një trekëndësh me tre kruçeta: siguria, lehtësia për përdoruesit dhe çmimi i zgjidhjes.
Dhe çdo herë duhet të gjejmë një kompromis midis këtyre tre.

Arkitektura

Si një shembull të arkitekturës për këto dy segmente, si në artikujt e mëparshëm, rekomandoj Cisco SAFE modelin: Enterprise Campus, Enterprise Internet Edge.

Këto janë disa dokumente të vjetra. Po i citoj këtu pasi skemat dhe qasja nuk kanë ndryshuar, por përshkrimi më pëlqen më shumë se në dokumentacionin e ri..

Pa e shtyrë në përdorimin e zgjidhjeve Cisco, megjithatë mendoj se është e dobishme të studiohet me kujdes ky dizajn.

Ky artikull, si zakonisht, në asnjë mënyrë nuk pretendon për përmbajtje të plotë, është më shumë një shtesë për këtë informacion.

Në fund të artikullit, ne do të analizojmë dizajnin Cisco SAFE për zyrën në lidhje me konceptet e paraqitura këtu.

Parimet e përgjithshme

Dizajni i rrjetit të zyrës, sigurisht, duhet të përmbushë kërkesat e përgjithshme që janë diskutuar këtu në kapitullin 'Kriteret e vlerësimit të cilësisë së dizajnit'. Përveç çmimit dhe sigurisë, që do të diskutojmë në këtë artikull, ka edhe tre kritere të tjera që duhet të merret parasysh gjatë projektimit (ose ndryshimeve):

  • shkallëzimi (scalability)
  • menaxhueshmëria (managability)
  • disponueshmëria (availability)

Shumë nga ato që janë diskutuar për të data-qendrave janë gjithashtu të aplicueshme për zyrat.

Por, segmenti i zyrës ka specifikën e tij që nga perspektiva e sigurisë është kritike. Thelbi i kësaj specifike është se ky segment krijohet për të ofruar shërbime rrjeti për punonjësit (po ashtu edhe për partnerët dhe të ftuarit) e kompanisë, dhe, si pasojë, në nivelin më të lartë të shqyrtimit të problemit ne kemi dy detyra:

  • të mbrojmë burimet e kompanisë nga veprimet e dëmshme që mund të vijnë nga punonjësit (të ftuarit, partnerët) dhe nga softueri që ata përdorin. Kjo gjithashtu përfshin mbrojtjen nga lidhjet e paautorizuara në rrjet.
  • të mbrojmë sistemet dhe të dhënat e vetë përdoruesve.

Dhe kjo është vetëm njëra anë e problemit (në mënyrë më të saktë njëra maja e trekëndëshit). Nga ana tjetër — lehtësia e përdoruesit dhe çmimi i zgjidhjeve të aplikuara.

Le të fillojmë duke shqyrtuar se çfarë pret përdoruesi nga një rrjet modern të zyrës.

Komoditeti

Këtu janë siç mendoj duket 'lehtësitë e rrjetit' për përdoruesin e zyrës:

  • Mobiliteti
  • Mundësia për të përdorur të gjithë gamën e pajisjeve të njohura dhe sistemeve operative
  • Qasje e lehtë në të gjitha burimet e nevojshme të kompanisë
  • Disponueshmëria e burimeve në internet, përfshirë shërbimet e ndryshme në cloud
  • ‘Puna e shpejtë’ e rrjetit

Të gjitha këto zgjidhje lidhen si me punonjësit ashtu edhe me të ftuarit (ose partnerët), dhe kjo tashmë është një detyrë për inxhinierët e kompanisë për të ndarë aksesin në bazë të autorizimit për grupe të ndryshme përdoruesish.

Le të shqyrtojmë më me hollësi çdo një nga këto aspekte.

Mobiliteti

Bëhet fjalë për mundësinë për të punuar dhe përdorur të gjitha burimet e nevojshme të kompanisë nga çdo pikë në botë (sigurisht, ku është e disponueshme interneti).

Kjo vlen gjithashtu për zyrën. Është e përshtatshme që nga çdo pikë e zyrës të keni mundësinë të vazhdoni të punoni, për shembull, të merrni email, të komunikoni në mesazhet korporative, të jeni të qasshëm për thirrje video, … Kështu, kjo ju lejon, nga njëra anë, të zgjidhni disa çështje përmes komunikimit "në gjallë" (për shembull, të merrni pjesë në takime), dhe nga ana tjetër, të jeni gjithmonë online, të mbani dorën mbi pulsin dhe të zgjidhni shpejt disa detyra urgjente me prioritet të lartë. Kjo është shumë e përshtatshme dhe, në të vërtetë, përmirëson cilësinë e komunikimeve.

Kjo arrihet përmes dizajnit të duhur të rrjetit WiFi.

Vërejtje

Këtu zakonisht lind pyetja, a është e mjaftueshme të përdorim vetëm WiFi? A do të thotë kjo se mund të heqim dorë nga përdorimi i porteve Ethernet në zyrë? Nëse flasim vetëm për përdoruesit dhe jo për serverat, të cilët, megjithatë, është e arsyeshme t'i lidhni përmes një porte Ethernet, përgjithësisht, përgjigja është: po, mund të kufizoheni vetëm me WiFi. Por ka nuanca.

Ka grupe të rëndësishme përdoruesish, për të cilët ka nevojë për një qasje të veçantë. Këta, përveç tjerash, janë administratorët. Në parim, lidhja WiFi është më pak e besueshme (në aspektin e humbjes së trafikut) dhe më pak e shpejtë se porta Ethernet e zakonshme. Kjo mund të jetë e rëndësishme për administratorët. Për më tepër, administratorët e rrjetit, për shembull, ndonjëherë kanë një rrjet Ethernet të dedikuar për lidhje jashtë bandës.

Ndoshta, në kompaninë tuaj do të ketë edhe grupe të tjera/departamente për të cilat këta faktorë janë gjithashtu të rëndësishëm.

Ka edhe një moment tjetër të rëndësishëm – telefoni. Ndoshta, për ndonjë arsye nuk doni të përdorni Wireless VoIP dhe dëshironi të përdorni telefonat IP me lidhje të zakonshme Ethernet.

Zakonisht, në kompanitë ku kam punuar, ka pasur mundësi për lidhje WiFi dhe nëpërmjet portës Ethernet.

Dëshiroja që lëvizshmëria të mos përfundonte vetëm me zyrën.

Për të mundësuar punën nga shtëpia (ose nga çdo vend tjetër me internet të aksesueshëm) përdoret lidhja VPN. Në këtë rast, është e këshillueshme që punonjësit të mos ndiejnë ndonjë ndryshim midis punës nga shtëpia dhe punës në distancë, çka nënkupton praninë e të njëjtave qasje. Si ta organizojmë këtë do ta diskutojmë pak më vonë në kapitullin "Sistemi i centralizuar i autentifikimit dhe autorizimit."

Vërejtje

Me siguri, nuk do të jeni në gjendje të ofroni të njëjtën cilësi shërbimesh për punën në distancë siç keni në zyrë. Le të supozojmë që si një VPN gateway përdorni Cisco ASA 5520. Sipas fletës së të dhënave kjo pajisje mund të "përballojë" vetëm 225 Mbps trafik VPN. Do të thotë, padyshim, përsa i përket kapacitetit, lidhja përmes VPN është ndjeshëm e ndryshme nga puna në zyrë. Gjithashtu, nëse për ndonjë arsye, vonesa, humbjet, jitteri (për shembull, nëse doni të përdorni telefoninë IP të zyrës) për shërbimet tuaja rrjetore janë të rëndësishme, po ashtu nuk do të merrni të njëjtën cilësi, siç do të kishte ndodhur në zyrë. Prandaj, kur flasim për lëvizshmërinë, duhet të mbajmë parasysh kufizimet e mundshme.

Qasje e lehtë në të gjitha burimet e kompanisë

Kjo detyrë duhet të zgjidhet në mënyrë bashkëpunuese me departamentet e tjera teknike.
Situata ideale është kur përdoruesi duhet të autentikohet vetëm një herë, dhe pas kësaj merr qasjet në të gjitha burimet e nevojshme.
Ofrimi i qasjes së lehtë pa prekur sigurinë mund të rrisë ndjeshëm efikasitetin e punës dhe të ulë nivelin e stresit të kolegëve tuaj.

Kujtesë 1

Komoditeti i aksesit nuk është vetëm për aq herë sa ju duhet të futni fjalëkalimin. Nëse, për shembull, sipas politikës tuaj të sigurisë, për t'u lidhur nga zyra në qendrën e të dhënave duhet së pari të lidheni me VPN gateway, dhe në këtë rast humbni aksesin në burimet e zyrës, atëherë kjo është gjithashtu shumë dhe shumë e pakëndshme.

Kujtesë 2

Ka shërbime (për shembull, qasje në pajisjet rrjetore), ku zakonisht kemi servera të dedikuar AAA dhe është normale që në këtë rast të duhet të autentikoheni disa herë.

Disponueshmëria e burimeve të internetit

Internet është jo vetëm argëtim, por gjithashtu një grup shërbimesh që mund të jenë shumë të dobishme për punë. Ka edhe faktorë të pastër psikologjikë. Njeriu modern është ngjitur me shumë lidhje virtuale me të tjerët përmes internetit, dhe, sipas mendimit tim, nuk ka asgjë të keqe nëse ai vazhdon ta ndjejë këtë lidhje edhe gjatë punës.

Sa i përket humbjes së kohës, nuk ka asgjë të keqe nëse një punonjës, për shembull, ka hapur Skype dhe kalon 5 minuta në bisedë me një person të afërt në rast se ka nevojë.

A dobi kjo, do të thotë që interneti gjithmonë duhet të jetë i aksesueshëm, do të thotë që punonjësit mund të kenë qasje në të gjitha burimet dhe të mos kontrollohen në asnjë mënyrë?

Jo, sigurisht që nuk do të thotë. Niveli i hapjes së internetit mund të jetë i ndryshëm për kompani të ndryshme – nga mbyllja e plotë deri në hapjen e plotë. Mënyrat e kontrollit të trafikut ne do t'i diskutojmë më vonë në pjesët që i kushtohen mjeteve të mbrojtjes.

Mundësia për të përdorur të gjithë gamën e pajisjeve të njohura

Është e përshtatshme kur, për shembull, keni mundësinë të vazhdoni të përdorni të gjitha mjetet e komunikimit që keni zakon të përdorni edhe në punë. Nuk ka ndonjë vështirësi teknike për ta realizuar këtë. Kërkohet WiFi dhe një VLAN i mysafirëve.

Gjithashtu është mirë nëse ka mundësi të përdorni atë sistem operativ me të cilin jeni mësuar. Por, sipas vëzhgimeve të mia, zakonisht kjo lejohet vetëm për menaxherët, administratorët dhe zhvilluesit.

Shembuj

Mund të shkoni, sigurisht, në rrugën e ndalimeve, të ndaloni qasjen e largët, të ndaloni lidhjet me pajisje mobile, të kufizoni të gjitha lidhjet statike Ethernet, të kufizoni qasjen në internet, të kërkoni me patjetër që të konfiskoni telefonat mobilë dhe pajisjet në portën hyrëse... dhe disa organizata me kërkesa të larta për sigurinë ndjekin këtë rrugë, dhe ndoshta në disa raste kjo mund të jetë e arsyeshme, por... bieni dakord se kjo duket si një përpjekje për të ndaluar përparimin në një organizatë të veçantë. Sigurisht, do të dëshironim të kombinojmë mundësitë që teknologjitë moderne ofrojnë me një nivel të mjaftueshëm të sigurisë.

‘Puna e shpejtë’ e rrjetit

Shpejtësia e transferimit të të dhënave përbëhet teknikinë nga shumë faktorë. Dhe shpejtësia e portës suaj të lidhjes zakonisht nuk është më e rëndësishmja prej tyre. Nuk është gjithmonë që puna e ngadalshme e aplikacioneve është e lidhur me problemet e rrjetit, por tani na intereson vetëm pjesa rrjetore. Problemi më i zakonshëm i "ngadalësimit" të rrjetit lokal është i lidhur me humbjen e paketave. Kjo zakonisht ndodh kur ka një efekt "grykë qoftë" ose për probleme me L1 (OSI). Rrallë, në disa dizajne, (për shembull, kur si derëz përfundimtare në nënrrjetet tuaja shërben një firewall dhe kështu të gjithë trafiku kalon përmes tij), mund të mungojë performanca e pajisjes.

Prandaj, gjatë zgjedhjes së pajisjeve dhe arkitekturës, duhet t'i përshtatni shpejtësitë e porteve dhe performancën e pajisjeve.

Shembuj

Supozoni se po përdorni si switch-e të nivelit të aksesit switch-e me porte 1 gigabit. Ndërmjet tyre janë lidhur përmes Etherchannel 2 x 10 gigabit. Si derëz përfundimtare, përdorni një firewall me porte gigabit, për të cilin lidhni në rrjetin L2 të zyrës me 2 porte gigabit, të kombinuara në Etherchannel.

Kjo arkitekturë është shumë e përshtatshme nga pikëpamja e funksionalitetit, sepse të gjithë trafiku kalon përmes firewall-it, dhe mund të menaxhoni lehtësisht politikën e qasjes, dhe të aplikoni algoritme të komplikuara për kontrollin e trafikut dhe parandalimin e sulmeve të mundshme (shih më poshtë), por nga pikëpamja e kapacitetit dhe performancës, ky dizajn ka sigurisht probleme potenciale. Për shembull, 2 host-e që ngarkojnë të dhëna (me shpejtësinë e portit 1 gigabit) mund të ngarkojnë plotësisht 2 gigabit lidhjen në firewall, dhe kështu të çojnë në degradimin e shërbimit për të gjithë segmentin e zyrës.

Kemi shqyrtuar një majë të trekëndëshit, tani le të shohim se cilat mjete mund të përdorim për të siguruar sigurinë.

Mjetet e mbrojtjes

Kështu, natyrisht, zakonisht dëshira jonë (dhe saktësisht, dëshira e drejtuesit tonë) është të arrijmë të pamundurën, përkatësisht, të ofrojmë sa më shumë komoditet me sa më shumë siguri dhe çmim minimal.

Le të shohim se cilat metoda kemi për të ofruar mbrojtje.

Për zyrën, do të veçoja këto:

  • qasja zero besimi në dizajn
  • niveli i lartë i mbrojtjes
  • shikimi i rrjetit
  • sistemi i centralizuar i autentifikimit dhe autorizimit
  • kontrolli i hostit (host checking)

Më tej do të ndalemi pak më shumë në secilin nga këto aspekte.

Zero Trust

Bota IT po ndryshon shpejt. Vetëm në dhjetë vitet e fundit, shfaqja e teknologjive dhe produkteve të reja ka çuar në një rishikim të thellë të koncepteve të sigurisë. Disa dhjetëra vite më parë, nga këndvështrimi i sigurisë, ne segmentonim rrjetin në zona besimi, dmz dhe zonat e pa besuara, duke aplikuar atë që quhej "mbrojtje përimetrike", ku kishte dy linja mbrojtjeje: untrust -> dmz dhe dmz -> trust. Po ashtu, mbrojtja zakonisht kufizohej në listat e aksesit të bazuara në L3/L4 (OSI) tituj (IP, TCP/UDP portet, flag TCP). Çdo gjë që kishte të bënte me nivelet më të larta, përfshirë L7, i jepej sistemit operativ dhe produkteve të mbrojtjes, të instaluara në hostet e fundit.

Tani situata ka ndryshuar rrënjësisht. Koncepti modern zero trust bazohet në faktin se nuk është më e mundur të konsiderohen sistemet brenda perimetrin të besueshme, përveç kësaj, koncepti i perimetrin është bërë i paqartë.
Përveç lidhjes me internetin, ne gjithashtu kemi

  • VPN aksesin e largët të përdoruesve
  • pajisje personale të ndryshme, laptopë të sjellë, të lidhur përmes Wi-Fi në zyrë
  • zyrat e tjera (branch)
  • integrimin me infrastrukturën cloud

Si duket qasja Zero Trust në praktikë?

Idealisht, vetëm trafiku që është i nevojshëm duhet të lejohet dhe, nëse flasim për idealin, kontrolli duhet të jetë jo vetëm në nivelin L3/L4, por në nivelin e aplikacionit.

Nëse, për shembull, keni mundësinë të kaloni të gjithë trafikun përmes një firewall, atëherë mund të provoni të afroni idealin. Por ky qasje mund të zvogëlojë ndjeshëm gjerësinë e përgjithshme të bandës të rrjetit tuaj, dhe gjithashtu filtrimi në nivelin e aplikacionit nuk funksionon gjithmonë mirë.

Kur kontrolloni trafikun në router ose switch L3 (përdorimi i ACL-ve standarde), ju hasni në probleme të tjera:

  • kjo është vetëm filtrimi L3/L4. Asgjë nuk e ndalon një sulmues të përdorë portet e lejuara (p.sh., TCP 80) për aplikacionin e tij (jo http)
  • menaxhimi kompleks i ACL-ve (e vështirë për tu analizuar)
  • nuk është një firewall stateful, që do të thotë se duhet të lejoni qartë trafikun e kthyer
  • në rastin e switch-eve, zakonisht jeni shumë të kufizuar nga madhësia e TCAM, e cila në rastin e qasjes "lejo vetëm atë që është e nevojshme" mund të bëhet një problem shpejt

Vërejtje

Duke folur për trafikun e kthyer, duhet të mbajmë mend se kemi mundësinë (Cisco)

lejo tcp çfarëdo çfarëdo të vendosur

Por duhet të kuptohet se kjo linjë është e barabartë me dy linja:
lejo tcp çfarëdo çfarëdo ack
lejo tcp çfarëdo çfarëdo rst

Këto do të thotë se edhe nëse nuk kishte një segment të parë TCP me flag SYN (dmth sesioni TCP as nuk filloi të vendoset) kjo ACL do të lejojë një paketë me flag ACK, që sulmuesi mund ta shfrytëzojë për të dërguar të dhëna.

Kështu që kjo linjë në asnjë mënyrë nuk e kthen routerin tuaj ose switch-in L3 në një firewall stateful.

Niveli i lartë i mbrojtjes

artikullin Në seksionin që i kushtohej qendrave të të dhënave, ne shqyrtuam metodat e mëposhtme të mbrojtjes.

  • firewall i gjendjes (me default)
  • mbrojtje ddos/dos
  • firewall për aplikacione
  • parandalimi i kërcënimeve (antivirus, anti-spyware dhe vulnerabilitet)
  • filtrimi i URL-ve
  • filtrimi i të dhënave (filtrimi i përmbajtjes)
  • bllokimi i skedarëve (bllokimi i llojeve të skedarëve)

Në rastin e zyrës, situata është e ngjashme, por prioritetet janë pak ndryshe. Disponueshmëria e zyrës (availabilty) zakonisht nuk është kaq kritike sa në rastin e qendrës së të dhënave, ndërsa probabiliteti i trafikëve të dëmshëm "të brendshëm" është shumë më i lartë.
Prandaj, metodat e mëposhtme të mbrojtjes për këtë segment bëhen kritike:

  • firewall për aplikacione
  • parandalimi i kërcënimeve (anti-virus, anti-spyware, dhe vulnerabilitet)
  • filtrimi i URL-ve
  • filtrimi i të dhënave (filtrimi i përmbajtjes)
  • bllokimi i skedarëve (bllokimi i llojeve të skedarëve)

Megjithëse të gjitha këto metoda mbrojtjeje, përveç firewall-it të aplikacionit, tradicionalisht ishin dhe vazhdojnë të zgjidhen në hostet e fundit (p.sh., me instalimin e programeve antivirus) dhe me ndihmën e proxy, NGFW moderne gjithashtu ofrojnë këto shërbime.

Furnizuesit e pajisjeve të sigurisë po synojnë të krijojnë një mbrojtje të plotë, kështu që përveç mbrojtjes në kutitë lokale, ofrohen teknologji të ndryshme облачнë dhe softuer për klientët për hostet (end point protection/EPP). Pra, p.sh., nga Magjike Kvadri i Gartnerit (Gartner Magic Quadrant) për vitin 2018 ne shohim se Palo Alto dhe Cisco kanë EPP-të e tyre (PA: Traps, Cisco: AMP), por nuk janë shumë në krye.

Aktivizimi i këtyre mbrojtjeve (zakonisht me blerjen e licencave) në firewall, sigurisht që nuk është e detyrueshme (mund të shkoni me rrugën tradicionale), por sjell disa përparësi:

  • në këtë rast shfaqet një pikë e vetme për aplikimin e metodave të mbrojtjes, që përmirëson visibility (shihni temën tjetër).
  • nëse në rrjetin tuaj ka një pajisje të paprotectuar, ajo përsëri bie nën "ombrellën" e mbrojtjes së firewall-it
  • duke përdorur mbrojtjet në firewall së bashku me mbrojtjen në hostet e fundit, ne rrisim probabilitetin e zbuluar të trafikut të dëmshëm. Për shembull, përdorimi i parandalimit të kërcënimeve në hostet lokale dhe në firewall rrit probabilitetin e zbulimit (nën kushtin, natyrisht, që këto zgjidhje të bazohen në produkte të ndryshme të softuerit)

Vërejtje

Nëse, për shembull, përdorni Kaspersky si antivirus në firewall dhe në host-et përfundimtarë, atëherë është e qartë se kjo nuk do të rrisë ndjeshëm shanset tuaja për të parandaluar një sulm virusesh në rrjetin tuaj.

Shikueshmëri e rrjetit

Ideja kryesore është thjeshtë – «të shohësh» se çfarë po ndodh në rrjetin tuaj, si në kohë reale ashtu edhe të dhëna historike.

Unë do ta ndaj këtë «shikim» në dy grupe:

Grupi i parë: ato që zakonisht ju ofron sistemi juaj i monitorimit.

  • ngarkesa e pajisjeve
  • ngarkesa e kanaleve
  • përdorimi i memories
  • përdorimi i disqeve
  • ndryshimi i tabelës së routimit
  • statusi i lidhjeve
  • disponueshmëria e pajisjeve (ose host-ve)

Grupi i dytë: informacioni i lidhur me sigurinë.

  • statistika të ndryshme (për shembull, për aplikacionet, për vizitat në URL, llojet e të dhënave që janë shkarkuar, të dhëna për përdoruesit)
  • çfarë është bllokuar nga politikat e sigurisë dhe për çfarë arsye, konkretisht
    • aplikacion i ndaluar
    • ndaluar mbi bazën e ip/protocol/port/flags/zones
    • parandalimi i kërcënimeve
    • filtrimi i URL-ve
    • filtrimi i të dhënave
    • bllokimi i skedarëve
  • statistika për sulmet DOS/DDOS
  • përpjekjet e dështuara të identifikimit dhe autorizimit
  • statistika për të gjitha ngjarjet e mëparshme të shkeljeve të politikave të sigurisë

Në këtë kapitull, i përkushtuar sigurisë, na intereson pikërisht pjesa e dytë.

Disa firewall-e moderne (nga përvoja ime Palo Alto) ofrojnë një nivel të mirë shikueshmërie. Por, sigurisht, trafiku që ju intereson duhet të kalojë përmes këtyre firewall-eve (në këtë rast keni mundësinë të bllokoni trafikun) ose të pasqyrohet në firewall (përdoret vetëm për monitorim dhe analizë), dhe duhet të keni licenca që lejojnë aktivizimin e të gjitha këtyre shërbimeve.

Sigurisht, ka edhe një rrugë alternative, ose më saktë një rrugë tradicionale, për shembull,

  • statistikat e seancave mund të mblidhen përmes netflow dhe më pas mund të përdoren mjete speciale për analizimin e informacionit dhe vizualizimin e të dhënave.
  • parandalimi i kërcënimeve – programe speciale (anti-virus, anti-spyware, firewall) në host-et përfundimtarë
  • filtrimi i URL-ve, filtrimi i të dhënave, bllokimi i skedarëve – në proxy
  • mund të analizohet gjithashtu tcpdump me, për shembull, snort

Mund të kombinohen këto dy qasje, duke plotësuar funksionet që mungojnë ose duke i duplikuar ato për të rritur probabilitetin e zbulimit të sulmit.

Cila qasje të zgjidhni?
Varet shumë nga kualifikimi dhe preferencat e ekipit tuaj.
Të dyja kanë përfitime dhe disavantazhe.

Një sistem i centralizuar i njëjtë për autentifikim dhe autorizim

Me një dizajn të mirë, lëvizshmëria, të cilën e diskutuam në këtë artikull, подразумевает që keni të njëjtat qasje, duke punuar nga zyrat ose nga shtëpia, nga aeroporti, nga një kafene ose nga çdo pikë tjetër (me kufizime, të cilat i diskutuam më sipër). Duket se çfarë problemi ka?
Për të kuptuar më mirë kompleksitetin e këtij problemi, le të shqyrtojmë një dizajn tipik.

Shembuj

  • Ju i keni ndarë të gjithë punonjësit në grupe. Ju vendosët të ofroni qasje përmes grupeve.
  • Brenda zyrës kontrolloni qasjet në firewall-in e zyrave.
  • Trafici nga zyra në qendrën e të dhënave e kontrolloni në firewall-in e qendrës së të dhënave.
  • Si një portë VPN përdorni Cisco ASA dhe për kontrollin e trafikut që hyn në rrjetin tuaj nga klientët e dedikuar, përdorni ACL lokale (në ASA).

Tani, le të supozojmë se ju kërkohet të shtoni qasje shtesë për një punonjës të caktuar. Në këtë rast, ju kërkohet të shtoni qasje vetëm për atë dhe askënd tjetër nga grupi i tij.

Për këtë, ne duhet të krijojmë një grup të veçantë për këtë punonjës, domethënë

  • në ASA të krijoni një grup të veçantë IP për këtë punonjës.
  • shtoni një ACL të re në ASA dhe lidheni atë me këtë klient të distancuar.
  • krijoni politika të reja sigurie në firewall-et e zyrave dhe qendrës së të dhënave.

Mirë është, nëse ky ngjarje është e rrallë. Por në përvojën time ka pasur situata kur punonjësit merrnin pjesë në projekte të ndryshme dhe ky grup projektesh për disa prej tyre ndryshonte mjaft shpesh, dhe kjo nuk ishte 1-2 persona, por dhjetra. Sigurisht, këtu duhej të bënim diçka.

Kjo u zgjidh në këtë mënyrë.

Ne vendosëm se burimi i vetëm i vërtetë, që përcakton të gjitha mundësitë e qasjes së punonjësit, do të ishte LDAP. Ne krijuam të gjitha grupet e mundshme që përcaktojnë setet e qasjeve dhe çdo përdorues e lidhëm me një ose më shumë grupe.

P.sh., le të supozojmë se ishin grupet

  • guest (qasje në Internet)
  • common access (qasje në burime të përbashkëta: postë, baza e njohurive, …)
  • accounting
  • project 1
  • project 2
  • administrator i bazës së të dhënave
  • administrator linux

Dhe nëse ndonjë nga punonjësit ishte angazhuar në të dyja projektet 1 dhe 2, dhe iu nevojiteshin qasjet e nevojshme për të punuar në këto projekte, atëherë ky punonjës lidhej përkatësisht me grupet:

  • guest
  • common access
  • project 1
  • project 2

Si do ta kthejmë tani këtë informacion në qasje në pajisjet rrjetësore?

Politika e Qasjes Dinamike të Cisco ASA (DAP) (shih. www.cisco.com/c/en/us/support/docs/security/asa-5500-x-series-next-generation-firewalls/108000-dap-deploy-guide.html) zgjidhja është e përshtatshme për këtë detyrë.

Nëse flasim shkurtimisht për realizimin tonë, gjatë procesit të identifikimit/autorizimit, ASA merr nga LDAP një grup të caktuar grupesh që i përkasin këtij përdoruesi dhe "ndërton" një ACL dynamic nga disa ACL lokale (secila prej të cilave i përket një grupi) me të gjitha qasjet e nevojshme, që plotëson plotësisht dëshirat tona.

Por kjo është vetëm për lidhjet VPN. Për të bërë situatën të njëjtë për punonjësit që lidhen përmes VPN dhe ata që ndodhen në zyrë, u ndërmor një hap tjetër.

Kur lidhen nga zyra, përdoruesit me protokollin 802.1x kalonin ose në VLAN guest (për mysafirët), ose në VLAN me qasje të përbashkët (për punonjësit e kompanisë). Më vonë, për të marrë qasje specifike (për shembuj në projektet në qendrat e të dhënave), punonjësit duhej të lidhen përmes VPN.

Për lidhjen nga zyra dhe nga shtëpia janë përdorur grupe të ndryshme tunelesh në ASA. Kjo është e nevojshme që për ata që lidhen nga zyra, trafiku në burimet e përbashkëta (të përdorura nga të gjithë punonjësit, si posta, serverat e skedarëve, sistemi i bileteve, dns, ...) të kalojë jo përmes ASA, por përmes rrjetit lokal. Kështu, ne nuk e ngarkuam ASA me trafik të panevojshëm, përfshirë edhe atë me intensitet të lartë.

Kështu, detyra u zgjidh.
Ne morëm

  • në një grup të barabartë qasjesh, si për lidhjet nga zyra ashtu edhe për lidhjet e largëta
  • mungesën e degradimit të shërbimeve kur punojmë nga zyra, lidhur me transmetimin e trafikut me intensitet të lartë përmes ASA

Cila është përfitimi tjetër i këtij qasje?
Në administrimin e qasjes. Qasjet ndryshojnë lehtësisht, në një vend.
Për shembull, nëse një punonjës largohet nga kompania, thjesht e hiqni atë nga LDAP, dhe ai automatikisht humb të gjitha qasjet.

Kontrolli i hostit

Me mundësinë e lidhjes nga larg, ne marrim rrezikun për të lejuar në rrjet jo vetëm punonjësin e kompanisë, por gjithashtu të gjithë softuerin e dëmshëm, i cili me një probabilitet të konsiderueshëm është në kompjuterin e tij (për shembull, në shtëpi), dhe më shumë, përmes këtij softueri mund të hapim qasje në rrjetin tonë për një sulmues që përdor këtë host si proxy.

Ka sens të përdoren të njëjtat kërkesa të sigurisë për hostin që lidhet nga larg si për hostin që ndodhet në zyrë.

Kjo përfshin, mes të tjerash, edhe versionin "e duhur" të sistemit operativ, anti-virus, anti-spyware, dhe softuerin e firewall dhe përditësimeve. Në përgjithësi, kjo mundësi ekziston në pikën e lidhjes VPN (për ASA, shih, për shembull, këtu).

Gjithashtu ka sens të aplikohet të njëjtat metoda të analizës dhe bllokimit të trafikut (shih "Niveli i Lartë i Sigurisë"), që përdoren sipas politikës tuaj të sigurisë për trafikun nga zyrat.

Së fundi, është e arsyeshme të supozohet se tani rrjeti juaj zyrar nuk kufizohet vetëm në ndërtesën e zyrës dhe hostet që ndodhen në të.

Shembuj

Një praktikë e mirë është që të pajisni secilin punonjës që ka nevojë për qasje nga larg me një laptop të mirë, të rehatshëm dhe të kërkoni të punojë nga të dyja, si në zyrë ashtu edhe nga shtëpia, vetëm me atë.

Kjo jo vetëm që rrit nivelin e sigurisë së rrjetit tuaj, por gjithashtu është shumë e rehatshme dhe zakonisht pranohet pozitivisht nga punonjësit (nëse është në të vërtetë një laptop i mirë dhe i rehatshëm).

Për ndjenjën e masës dhe balancës

Bëhet fjalë për majën e tretë të trekëndëshit tonë — për çmimin.
Le të shqyrtojmë një shembull hipotetik.

Shembuj

Keni një zyrë me 200 njerëz. Keni vendosur ta bëni atë sa më të rehatshëm dhe sa më të sigurt.

Prandaj, ju vendosët të kaloni të gjithë trafikun përmes firewall-it dhe kështu për të gjitha nënrrjetet e zyrës, firewall-i është derë e zakonshme. Përveç softuerit të sigurisë, i instaluar në çdo host përfundimtar (anti-virus, anti-spyware, dhe softuer firewall), ju gjithashtu vendosët të aplikoni të gjitha metodat e mundshme të mbrojtjes në firewall.

Për të siguruar një shpejtësi të lartë lidhjeje (gjithçka për rehatinë), për të pasur switch-e me porta 10-gigabit, dhe për firewall-e — firewall-e të performancës së lartë NGFW, për shembull, seria 7K e Palo Alto (me 40 porta gigabit), natyrisht me të gjitha licencat e përfshira dhe, natyrisht, një çift me Disponueshmëri të Lartë.

Gjithashtu, natyrisht, për të punuar me këtë linjë pajisjesh na duhen së paku disa inxhinierë të kualifikuar në siguri.

Pastaj, ju vendosët të jepni çdo punonjësi një laptop të mirë.

Në total, rreth 10 milion dollarë për implementim, qindra mijëra dollarë (mendoj se më afër një milioni) për mbështetje vjetore dhe paga për inxhinierët.

Zyra, 200 njerëz…
E rehatshme? Ndoshta po.

Ju përgatisni këtë propozim për menaxhimin tuaj...
Ndoshta në botë ekziston ndonjë kompani për të cilën kjo është një zgjidhje e pranueshme dhe e duhur. Nëse jeni punonjës i atij kompania - urime, por në shumicën dërrmuese të rasteve, jam i sigurt se njohuritë tuaja nuk do të vlerësohen nga menaxhimi.

A është ky një shembull i ekzagjeruar? Kapitulli në vijim do të përgjigjet në këtë pyetje.

Nëse në rrjetin tuaj nuk shihni diçka nga ajo që u përmend më lart, atëherë kjo është normale.
Për çdo rast specifik, duhet të gjeni kompromisin tuaj të arsyeshëm midis lehtësisë, çmimit dhe sigurisë. Shpesh nuk nevojitet as një NGFW në zyrën tuaj, nuk nevojitet mbrojtje L7 në firewall. Mjafton të sigurohet një nivel i mirë i visibles dhe alarmesh, dhe kjo mund të bëhet duke përdorur produkte open source, për shembull. Po, reagimi juaj ndaj një sulmi nuk do të jetë i menjëhershëm, por e rëndësishme është se do ta shihni atë, dhe me proceset e duhura në departamentin tuaj do të jeni në gjendje ta neutralizoni atë shpejt.

Dhe, kujtoj se sipas qëllimit të këtij cikli të artikujve, ju nuk jeni duke projektuar një rrjet, thjesht po përpiqeni të përmirësoni atë që keni marrë.

Analiza e arkitekturës SAFE të zyrës

Shikoni këtë katror të kuq, me të cilin kam shënuar vendin në skemën nga Udhëzuesi i Arkitekturës së Kampusit të Sigurt SAFE, të cilin do të doja ta diskutoja këtu.

Si të merrni nën kontroll infrastrukturën e rrjetit tuaj. K kapitulli i tretë. Siguria e rrjetit. Pjesa e tretë

Ky është një nga vendet kyçe të arkitekturës dhe një nga pasiguritë më të rëndësishme.

Vërejtje

Unë kurrë nuk kam konfiguruar dhe nuk kam punuar me FirePower (nga linja e firewall-eve Cisco - vetëm me ASA), kështu që do ta shqyrtoj atë si një firewall të zakonshëm, për shembull, si Juniper SRX ose Palo Alto, duke supozuar se ai ka të njëjtat mundësi.

Nga strukturat e zakonshme, shoh vetëm 4 mundësi të mundshme për përdorimin e firewall-it me një lidhje të tillë:

  • gateway default për çdo nënrrjetë është një switch, ndërsa firewall ndodhet në modalitetin transparent (dmth, e gjithë trafiku kalon përmes tij, por ai nuk krijon një hop L3)
  • gateway default për çdo nënrrjetë janë sub-interfaca e firewall-it (ose SVI interfaca), switch-i luan rolin e L2
  • në switch përdoren VRF të ndryshme, dhe trafiku midis VRF kalon përmes firewall-it, trafiku brenda një VRF kontrollohet nga ACL në switch
  • e gjithë trafiku reflektohet në firewall për analizë dhe monitorim, trafiku përmes tij nuk kalon

Kujtesë 1

Kombinimet e këtyre mundësive janë të mundshme, por për thjeshtësi nuk do t'i shqyrtojmë ato.

Vërejtja 2

Ka gjithashtu mundësinë e përdorimit të PBR (arkitektura e zinxhirit të shërbimeve), por për momentin, ndonëse e bukur sipas mendimit tim, është më shumë një zgjidhje ekzotike, prandaj nuk e trajtoj këtu.

Nga përshkrimi i flukseve në dokument, ne shohim se megjithatë, trafiku kalon përmes firewall-it, që do të thotë se, sipas dizajnit Cisco, mundësia e katërt bie.

Le të shqyrtojmë fillimisht dy mundësitë e para.
Me këto mundësi, e gjithë trafiku kalon përmes firewall-it.

Tani shohim fletës së të dhënave, shohim Cisco GPL dhe shohim se, nëse dëshirojmë të kemi një bandë totale për zyrën tonë të paktën rreth 10 - 20 gigabit, duhet të blejmë versionin 4K.

Vërejtje

Kur flas për bandën totale kam parasysh trafikun midis nënrrjeteve (dhe jo brenda një vlan-i).

Nga GPL shohim se për HA Bundle me Threat Defense çmimi varion në varësi të modelit (4110 - 4150) nga ~0.5 - 2.5 milion dollarë.

Pra, dizajni ynë fillon të ngjajë me shembullin e mëparshëm.

A do të thotë kjo se ky dizajn është i gabuar?
Jo, nuk do të thotë. Cisco ju ofron mbrojtjen maksimale të mundshme bazuar në linjën e produkteve që ata kanë. Por kjo nuk do të thotë që është "must-do" për ju.

Në thelb, kjo është një pyetje e zakonshme që paraqitet gjatë dizajnimit të një zyre ose qendër të të dhënave, dhe kjo do të thotë se duhet të kërkoni një kompromis.

Për shembull, të mos lejoni të gjithë trafikun të kalojë përmes firewall-it, dhe në këtë rast, mundësia e tretë më duket mjaft simpatike, ose (shih seksionin e mëparshëm), ndoshta nuk ju nevojitet "Threat Defense" apo përgjithësisht nuk ju nevojitet një firewall në këtë segment të rrjetit, dhe është e mjaftueshme të kufizoheni me monitorimin pasiv duke përdorur zgjidhje të paguara (të lira) ose open source, ose ju nevojitet një firewall, por nga një shitës tjetër.

Në përgjithësi gjithmonë ka këtë pasiguri dhe nuk ka një përgjigje të qartë se cila zgjidhje është më e mira për ju.
Kjo është komplekse dhe bukuria e këtij problemi.

Burimi: habr.com

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster