Ka njĂ« kontrollues – nuk ka probleme: si tĂ« mbani lehtĂ«sisht funksionimin e rrjetit tĂ« wireless

Në vitin 2019, kompania konsulente Miercom krye një vlerësim të pavarur të teknologjisë për kontrollorët Wi-Fi 6 të serisë Cisco Catalyst 9800. Për këtë kërkim, u krijua një scener provimi me kontrollet dhe piketat Wi-Fi 6 nga Cisco, dhe u krye një vlerësim i zgjidhjes teknike në kategoritë e mëposhtme:

  • DisponueshmĂ«ria;
  • Siguria;
  • Automatizimi.

Rezultatet e kërkimit janë të paraqitura më poshtë. Që nga viti 2019, funksionaliteti i kontrollorëve Cisco Catalyst të serisë 9800 është përmirësuar ndjeshëm - këto aspekte janë reflektuar gjithashtu në këtë artikull.

Për avantazhe të tjera të teknologjisë Wi-Fi 6, shembuj të implementimit dhe fusha aplikimi mund të lexoni këtu.

Përmbledhja e zgjidhjes

Kontrollorët Wi-Fi 6 Cisco Catalyst të serisë 9800

Seria e kontrollorëve pa tela Cisco Catalyst të serisë 9800, e bazuar në sistemin operativ IOS-XE (i cili përdoret gjithashtu për switch-e dhe router-a nga Cisco), ofrohet në variante të ndryshme.

Ka njĂ« kontrollues – nuk ka probleme: si tĂ« mbani lehtĂ«sisht funksionimin e rrjetit tĂ« wireless

Modeli më i avancuar i kontrollorit 9800-80 mbështet kapacitetin e transmetimit të rrjetit pa tel deri në 80 Gbit/s. Një kontrollor 9800-80 mbështet deri në 6000 pika qasjeje dhe deri në 64,000 klientë pa tel.

Modeli i nivelit tĂ« mesĂ«m – kontrolluesi 9800-40 – mbĂ«shtet njĂ« kapacitet deri nĂ« 40 Gbps, deri nĂ« 2000 pika qasjeje dhe deri nĂ« 32,000 klientĂ« pa tel.

Përveç këtyre modeleve, në analizën konkurruese u përfshi gjithashtu kontrolluesi pa tel 9800-CL (CL nënkupton Cloud). Modeli 9800-CL funksionon në mjedise virtuale në hipervizorët VMWare ESXI dhe KVM, dhe karakteristikat e tij varen nga burimet e dedikuara të hardware-it për makinën virtuale të kontrolluesit. Në konfigurimin maksimal, kontrolluesi Cisco 9800-CL mbështet gjithashtu, ashtu si modeli më i lartë 9800-80, shkallëzimin deri në 6000 pika qasjeje dhe deri në 64,000 klientë pa tel.

Gjatë studimit me kontrolluesit, u përdorën pikat qasjeje Cisco Aironet AP seria 4800, që mbështesin funksionimin në frekuencat 2.4 dhe 5 GHz me mundësinë e kalimit dinamik në të dyja frekuencat 5-GHz.

Njësia e testimit

Në kuadër të testimit, u ndërtua një platformë me dy kontrollues të wireless Cisco Catalyst 9800-CL që punonin në klaster, dhe pikat qasjeje Cisco Aironet AP seria 4800.

Si pajisje klienti u përdorën laptopët e kompanive Dell dhe Apple, si dhe smartphone-i Apple iPhone.

Ka njĂ« kontrollues – nuk ka probleme: si tĂ« mbani lehtĂ«sisht funksionimin e rrjetit tĂ« wireless

Testimi i disponueshmërisë

Disponueshmëria përcaktohet si aftësia e përdoruesve për të hyrë në sistem ose shërbim dhe për ta përdorur atë. Disponueshmëria e lartë nënkupton qasje të vazhdueshme në sistem ose shërbim, pa u ndikuar nga ndodhi të caktuara.

Disponueshmëria e lartë është testuar në katër skenarë, tre të parat janë ngjarje parashikueshme ose të planifikuara, të cilat mund të realizohen në kohë pune ose jopune. Skenari i pestë është një dështim klasik, i cili është një ngjarje e paparashikueshme.

Përshkrimi i skenarëve:

  • Korrigjimi i gabimeve – mikroazhvillimi i sistemit (bugfix ose patch sigurie), qĂ« mundĂ«son korrigjimin e njĂ« gabimi ose dobĂ«sie pa pĂ«rditĂ«suar plotĂ«sisht softuerin sistemor;
  • Azhamdimi funksional – shtimi ose zgjerimi i funksionalitetit aktual tĂ« sistemit pĂ«rmes instalimit tĂ« azhurnimeve funkcionale;
  • PĂ«rditĂ«simi i plotĂ« – pĂ«rditĂ«simi i imazhit tĂ« softuerit tĂ« kontrollit;
  • Shtimi i pikĂ«s sĂ« qasjes – shtimi i njĂ« modeli tĂ« ri tĂ« pikĂ«s sĂ« qasjes nĂ« rrjetin pa tela pa pasur nevojĂ« pĂ«r rikonfigurim ose pĂ«rditĂ«sim tĂ« softuerit tĂ« kontrollit pa tela;
  • DĂ«shtim – refuzimi i kontrolluesit pa tela.

Korrigjimi i gabimeve dhe dobësive

Shpesh në shumë zgjidhje konkurruese, instalimi i patches kërkon një përditësim të plotë të softuerit të sistemit të kontrolluesit pa tela, gjë që mund të çojë në nëndërprerje të paparashikuara. Në rastin e zgjidhjes Cisco, instalimi i patches bëhet pa ndërprerjen e produktivitetit. Patches mund të instalohen në cilindo nga komponentët, ndërkohë që infrastruktura pa tela vazhdon të funksionojë.

Procedura vetë është mjaft e thjeshtë. Skeda e patch-it kopjohet në dosjen e ngarkesës fillestare në një nga kontrolluesit pa tela Cisco, dhe pastaj përmes ndërfaqes grafike ose linjës së komandave, konfirmohet operacioni. Për më tepër, përmes ndërfaqes grafike ose linjës së komandave është e mundur të anuloni dhe fshini patch-in, gjithashtu pa ndërprerjen e punës së sistemit.

Përditësimi funksional

Azhet e azhurnimeve funksionale të softuerit përdoren për të aktivizuar karakteristika të reja. Njëra prej përmirësimeve të tilla është azhurnimi i bazës së të dhënave të nënshkrimeve të aplikacioneve. Ky paketim u instalua në kontrolluesit Cisco si një test. Ashtu si në rastin e rregullimeve, azhurnimi i funksioneve aplikohet, instalohet ose hiqet pa ndalesa ose ndërprerje të punës së sistemit.

Azhurnim i plotë

Aktualisht, azhurnimi i plotë i imazhit të softuerit të kontrolluesit kryhet ashtu si azhurnimi funksional, dmth, pa ndalesa. Megjithatë, kjo mundësi është e disponueshme vetëm në konfigurimin e klasterit, kur ka më shumë se një kontrollues. Azhurnimi i plotë kryhet në mënyrë të rregullt: së pari në një kontrollues, pastaj në tjetrin.

Shtimi i një modeli të ri të pikës së qasjes

K lidhja e pikave të qasjes të reja, të cilat nuk janë shfrytëzuar më parë me imazhin e përdorur të softuerit të kontrolluesit, në rrjetin wireless është një operacion mjaft i zakonshëm, sidomos në rrjetet e mëdha (aeroportet, hotellet, prodhimi). Shpeshherë në zgjidhjet e konkurentëve ky operacion kërkon azhurnimin e softuerit sistemik ose rinisjen e kontrolluesve.

Gjatë procesit të lidhjes së pikave të reja të qasjes Wi-Fi 6 me grupin e kontrolleve Cisco Catalyst të serisë 9800, nuk janë vënë re probleme të ngjashme. Lidhja e pikave të reja me kontrollin bëhet pa përditësime të softuerit të kontrollit, dhe ky proces nuk kërkon rinisje, duke mos ndikuar në rrjetin wireless.

Refuzimi i kontrollorit

Në ambientin e testimit përdoren dy kontrolorë (Aktiv / StandBy) Wi-Fi 6 dhe pika e qasjes ka lidhje të drejtpërdrejtë me të dy kontrolorët.

Një kontrollor wireless është aktiv, ndërsa tjetri është rezervë. Në rastin e dështimit të kontrollorit aktiv, menaxhimi kalon te kontrollori rezervë, dhe statusi i tij ndryshon në aktiv. Kjo procedurë ndodh pa ndërprerje për pikën e qasjes dhe Wi-Fi për klientët.

Siguria

Në këtë seksion shqyrtohen aspektet e sigurisë, e cila është një detyrë jashtëzakonisht e rëndësishme në rrjetet wireless. Siguria e zgjidhjes vlerësohet sipas karakteristikave të mëposhtme:

  • Njohja e aplikacioneve;
  • Ndjekja e rrjedhĂ«s sĂ« trafikut (Flow tracking);
  • Analiza e trafikut tĂ« enkriptuar;
  • Zbulimi dhe parandalimi i ndĂ«rhyrjeve;
  • Mjetet e autentikimit;
  • Mjetet e mbrojtjes sĂ« pajisjeve klientĂ«ve.

Njohja e aplikacioneve

Midis produkteve të ndryshme në tregun e Wi-Fi për korporatat dhe industrinë, ka dallime në sa mirë produktet identifikojnë trafikun sipas aplikacioneve. Produkte të ndryshme nga prodhues të ndryshëm mund të identifikojnë një numër të ndryshëm aplikacionesh. Ndërkohë, shumë nga aplikacionet që konkurentët i shënojnë si të mundshme për identifikim, në të vërtetë janë faqe të internetit dhe jo aplikacione unike.

Ekziston një karakteristikë tjetër interesante e njohjes së aplikacioneve: zgjidhjet ndryshojnë ndjeshëm në saktësinë e identifikimit.

Duke marrë parasysh të gjitha testet e kryera, mund të deklarohet me përgjegjësi se zgjidhja Wi-Fi-6 e Cisco identifikon aplikacionet me shumë saktësi: janë identifikuar me saktësi Jabber, Netflix, Dropbox, YouTube dhe shumë aplikacione të tjera të njohura, si dhe shërbime të uebit. Po ashtu, zgjidhjet Cisco mund të depërtojnë më thellë në paketat e të dhënave përmes DPI (Inspektimi i Thellë të Paketave).

Ndjekja e flukseve të trafikut

U kryer një tjetër test për të zbuluar nëse sistemi mund të monitorojë dhe raportojë saktë për fluxet e të dhënave (p.sh. për lëvizjet e skedarëve të mëdha). Për ta verifikuar këtë, u dërgua një skedar me madhësi 6.5 megabajt përmes protokolit të transferimit të skedarëve (FTP).

Zgjidhja Cisco e përballoi plotësisht detyrën dhe ishte në gjendje të ndjente këtë trafik falë NetFlow dhe mundësive të saj harduerike. Trafiku u zbulua dhe u identifikua menjëherë me saktësi të sasisë së të dhënave të transferuara.

Analiza e trafik të dhënash të kriptuara

Trafiku i të dhënave të përdoruesve po kriptohet gjithnjë e më shpesh. Kjo bëhet për ta mbrojtur atë nga ndjekja ose kapja nga ana e akterëve të keq. Por së bashku me këtë, hackerat përdorin gjithnjë e më shumë kriptimin për të fshehur programet e tyre keqdashëse dhe për të kryer operacione të tjera të dyshimta, si për shembull sulmet Man-in-the-Middle (MiTM) ose sulme të tjera duke përdorur keylogging.

Shumica e ndërmarrjeve shqyrtojnë një pjesë të trafikut të enkriptuar, fillimisht duke e deshifruar atë me anë të firewalleve ose sistemeve të parandalimit të thyerjeve. Por ky proces merr shumë kohë dhe nuk ndihmon në performancën e përgjithshme të rrjetit. Për më tepër, pas deshifrimit, këto të dhëna bëhen të ndjeshme për sytë kuriozë.

Kontrollerët Cisco Catalyst seri 9800 e zgjidhin me sukses problemin e analizës së trafikut të enkriptuar me mjete të tjera. Zgjidhja quhet Encrypted Traffic Analytics (ETA). ETA është një teknologji, të cilën nuk e ka asnjë nga zgjidhjet konkurruese deri tani dhe që zbulon malware në trafikun e enkriptuar pa nevojën për deshifrimin e tij. ETA është një funksion themelor i IOS-XE, i cili përfshin Enhanced NetFlow dhe përdor algoritme të avancuara të sjelljes për të identifikuar modelet e dëmshme të trafikut që fshihen në trafikun e enkriptuar.

Ka njĂ« kontrollues – nuk ka probleme: si tĂ« mbani lehtĂ«sisht funksionimin e rrjetit tĂ« wireless

ETA nuk deshifron mesazhet, por mbledh profile të metadatas së rrjedhjeve të enkriptuara të trafik, siç janë madhësia e paketave, intervalet midis paketave dhe shumëçka tjetër. Më pas, metadat eksportohen në regjistrat e NetFlow v9 në Cisco Stealthwatch.

Funksioni kryesor i Stealthwatch është monitorimi i vazhdueshëm i trafikut, si dhe krijimi i standardeve të aktiviteteve të zakonshme në rrjet. Me ndihmën e meta të të dhënave të trafikut të enkriptuar, të dërguara nga ETA, Stealthwatch aplikon mësimin e shumë-niveli për identifikimin e anomalive të sjelljes së trafikut, të cilat mund të tregojnë për ngjarje të dyshimta.

Vitin e kaluar, kompania Cisco angazhoi Miercom për një vlerësim të pavarur të zgjidhjes Cisco Encrypted Traffic Analytics. Gjatë këtij vlerësimi, Miercom dërgoi veçmas kërcënime të njohura dhe të panjohura (viruse, trojanë, ransomware) në trafik të enkriptuar dhe të paenkriptuar përmes rrjeteve të mëdha ETA dhe jo-ETA, për të përcaktuar kërcënimet.

Për testim, u ekzekutua një kod i dëmshëm në të dyja rrjetet. Në të dy rastet, aktiviteti i dyshimtë u zbulua gradualisht. Në rrjetin ETA, në fazën fillestare, kërcënimet u zbuluan 36% më shpejt se në rrjetin jo-ETA. Gjatë punës, produktiviteti i zbulimit në rrjetin ETA filloi të rritet. Në fund, pas disa orësh punë në rrjetin ETA, u zbuluan me sukses dy të tretat e kërcënimeve aktive, dyfish më shumë sesa treguesi përkatës në rrjetin jo-ETA.

Funksionaliteti i ETA Ă«shtĂ« mirĂ« i integruar me Stealthwatch. KĂ«rcĂ«nimet renditen sipas seriozitetit, paraqiten me informacione tĂ« detajuara, si dhe me opsione veprimi pĂ«r zgjidhje pas konfirmimit. Konkluzion – ETA funksionon!

Zbulimi dhe parandalimi i infiltrimeve

Tani Cisco ka një tjetër mjet efikas për sigurinë - Cisco Advanced Wireless Intrusion Prevention System (aWIPS): një mekanizëm që ndihmon në zbulimin dhe parandalimin e kërcënimeve për rrjetet pa kabllo. Zgjidhja aWIPS funksionon në nivelin e kontrolluesve, pikave të qasjes dhe softuerit të menaxhimit Cisco DNA Center. Procesi i zbulimit, alarmit dhe parandalimit të kërcënimeve përfshin analizën e trafikut rrjetor, informacionin mbi pajisjet rrjetore dhe topologjinë e rrjetit, metodat e bazuara në nënshkrime dhe zbulimin e anomalisë, çka siguron një saktësi të lartë dhe parandalimin e kërcënimeve në rrjetin pa kabllo.

Integrimi i plotë i aWIPS në infrastrukturën rrjetore lejon monitorimin e vazhdueshëm të trafikut pa kabllo si në rrjetet e kablluar ashtu edhe në ato pa kabllo dhe e përdor atë për analizën automatike të sulmeve potenciale nga burime të ndryshme për të identifikuar dhe parandaluar sa më të plotë të mundshme sulmet e mundshme.

Mjetet e autentifikimit

Momentin, përveç mjeteve tradicionale të autentifikimit, zgjidhjet Cisco Catalyst seria 9800 ofrojnë mbështetje për WPA3. WPA3 është versioni më i fundit i WPA, i cili përfaqëson një grup protokolesh dhe teknologjish që sigurojnë autentifikimin dhe enkriptimin për rrjetet Wi-Fi.

WPA3 përdor metodën e autentifikimit të përhershëm të elementeve të barabarta (SAE - Simultaneous Authentication of Equals) për të ofruar mbrojtjen më të besueshme për përdoruesit ndaj përpjekjeve për të thyer fjalëkalimin nga palë të treta. Kur klienti lidhet me pikën e qasjes, ai kryen shkëmbimin SAE. Nëse është e suksesshme, secili do të krijojë një çelës të besueshëm nga pikëpamja kriptografike, nga i cili do të gjenerohet çelësi i sesionit, dhe më pas kalojnë në gjendjen e konfirmimit. Pas kësaj, klienti dhe pika e qasjes mund të kalojnë në gjendje konfirmimi çdo herë kur kërkohet të gjenerohet një çelës sesioni. Metoda përdor sekretin e drejtpërdrejtë, në të cilin një sulmues mund të thyjë një çelës, por jo të gjithë çelësat e tjerë.

Kjo do të thotë se SAE është ndërtuar në mënyrë të tillë që një sulmues që kap trafikun ka vetëm një tentativë për të gjetur fjalëkalimin, përpara se të dhënat e kapura të bëhen të padobishme. Për të organizuar një përpjekje të gjatë për gjetjen e fjalëkalimit, do të nevojitet qasje fizike në pikën e qasjes.

Mjetet e mbrojtjes për pajisjet e klientëve

Mjeti kryesor i mbrojtjes pĂ«r klientĂ«t nĂ« zgjidhjet pa tel Cisco Catalyst seri 9800 aktualisht Ă«shtĂ« Cisco Umbrella WLAN — njĂ« shĂ«rbim i sigurisĂ« nĂ« rrjet nĂ« re, qĂ« funksionon nĂ« nivelin DNS me zbulimin automatik si tĂ« kĂ«rcĂ«nimeve tĂ« njohura ashtu edhe atyre tĂ« reja.

Cisco Umbrella WLAN siguron një lidhje të sigurt për pajisjet e klientëve në internet. Kjo arrihet përmes filtrimit të përmbajtjes, që do të thotë duke bllokuar qasjen në burime në internet në përputhje me politikën e kompanisë. Kështu, mbrohet pajisjet e klientëve në internet nga softueri i keq, programet e kërkesës për shpërblim dhe phishing. Aplikimi i politikave bazohet në 60 kategori përmbajtjeje që azhurnohen vazhdimisht.

Automatizimi

Rrjetet moderne pa tel janë shumë më fleksibël dhe komplekse, kështu që metodat tradicionale të konfigurimit dhe nxjerrjes së informacionit nga kontrollorët pa tel nuk mjaftojnë. Administratorët e rrjetit dhe specialistët e sigurisë informatike kërkojnë mjete për automatizimin dhe analitikën, çka i shtyn prodhuesit e zgjidhjeve për rrjete pa tel të ofrojnë këto mjete.

Për të adresuar këto kërkesa, në kontrollorët pa tel Cisco Catalyst serisë 9800, përveç API-së tradicionale, është e parashikuar mbështetje për protokollin e konfigurimit të rrjetit RESTCONF / NETCONF me gjuhën e modelimit të të dhënave YANG (Yet Another Next Generation).

NETCONF është një protokoll i bazuar në XML, që aplikacionet mund të përdorin për të kërkuar informacion dhe për të ndryshuar konfigurimin e pajisjeve rrjetore, siç janë kontrollorët pa tel.

Përveç këtyre metodave, në kontrollorët Cisco Catalyst serisë 9800 është implementuar mundësia e marrjes, zgjedhjes dhe analizës së të dhënave për fluksin e informacionit përmes protokollit NetFlow dhe sFlow.

Për të siguruar sigurinë dhe për të modeluar trafikun, mundësia për të ndjekur flukset specifike është një mjet i çmuar. Për të zgjidhur këtë problem, është zbatuar protokolli sFlow, i cili lejon kapjen e dy paketave për çdo qind. Megjithatë, ndonjëherë kjo mund të mos jetë e mjaftueshme për analizën dhe studimin e përshtatshëm të fluksit. Kështu, një alternativë është NetFlow, i implementuar nga Cisco, i cili lejon mbledhjen dhe eksportimin e 100% të të gjitha paketave në fluksin e caktuar për analizë të mëtejshme.

Një tjetër funksionalitet, megjithëse i disponueshëm vetëm në implementimin harduerik të kontrolluesve, i cili lejon automatizimin e punës së rrjetit pa tel në kontrolluesit Cisco Catalyst të serisë 9800, është mbështetja e integruar për gjuhën Python si një shtesë për të përdorur skriptet direkt në kontrolluesin wireless.

Dhe, përfundimisht, për operacionet e monitorimit dhe menaxhimit në kontrolluesit Cisco Catalyst të serisë 9800, mbështetet protokolli SNMP me prova të kohës, versionet 1, 2 dhe 3.

Pra ndaj, në kyçin e automatizimit, zgjidhjet Cisco Catalyst serie 9800 përmbushin plotësisht kërkesat moderne të biznesit, duke ofruar si vegla të reja dhe unike, ashtu edhe ato të provuara në kohë për kryerjen automatike të operacioneve dhe analizave në rrjetet pa tela të çdo madhësie dhe kompleksiteti.

Përfundimi

Në zgjidhjet e bazuara në kontrollorët Cisco Catalyst serie 9800, Cisco ka demonstruar rezultate të shkëlqyera në kategori si: akses të lartë, siguri dhe automatizim.

Zgjidhja plotësisht përmbush të gjitha kërkesat për akses të lartë, siç janë kalimi në rast të fatkeqësive për më pak se një sekondë gjatë ngjarjeve të paplanifikuara dhe kohë e zero për ndodhitë e planifikuara.

Në kontrollorët Cisco Catalyst serie 9800 është zbatuar një mbrojtje e plotë, e cila siguron verifikim të thellë të paketeve për identifikimin dhe menaxhimin e aplikacioneve, transparencë të plotë të rrjedhave të të dhënave dhe identifikimin e kërcënimeve të fshehura në trafikun e enkriptuar, si dhe aplikohen mekanizma të avancuar të autentikimit dhe mbrojtjes së pajisjeve klient.

Për automatizimin e operacioneve dhe analizën, zgjidhjet Cisco Catalyst të serisë 9800 ofrojnë mundësi të gjera, duke përdorur modelet e njohura standarde: YANG, NETCONF, RESTCONF, ndërfaqet tradicionale API dhe skenare të integruar në Python.

Kështu, kompania Cisco e konfirmon përseri statusin e saj si prodhuesi kryesor botëror i zgjidhjeve rrjetërore, duke ecur me kohën dhe duke marrë parasysh të gjitha sfidat e biznesit modern.

Për të mësuar më shumë rreth informacionit mbi familjen e switch-ëve Catalyst, mund të vizitoni të internetit Cisco.

Burimi: habr.com

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster