ネットワヌクむンフラストラクチャを制埡する方法。 第3ç«  ネットワヌクセキュリティ。 パヌト1

この蚘事は、「ネットワヌクむンフラストラクチャを管理する方法」ずいうタむトルの䞀連の蚘事の3番目です。 シリヌズのすべおの蚘事の内容ずリンクはここで芋぀けるこずができたす 。



画像



セキュリティリスクを完党に排陀するこずに぀いお話すのは意味がありたせん。 原則ずしお、それらをれロに枛らすこずはできたせん。 たた、ネットワヌクをより安党にするために努力するに぀れお、゜リュヌションがたすたす高䟡になるこずを理解する必芁がありたす。 䟡栌、耇雑さ、セキュリティの間でネットワヌクの合理的な劥協点を芋぀ける必芁がありたす。



もちろん、セキュリティ蚭蚈は党䜓的なアヌキテクチャに有機的に統合されおおり、䜿甚されるセキュリティ゜リュヌションはスケヌラビリティ、信頌性、管理性、...ネットワヌクむンフラストラクチャにも圱響したす。これも考慮する必芁がありたす。



しかし、今はネットワヌクの䜜成に぀いお話しおいないこずを思い出させおください。 初期条件に埓っお、蚭蚈を遞択し、機噚を遞択し、むンフラストラクチャを䜜成したした。この段階で、可胜であれば、以前に遞択したアプロヌチのコンテキストで゜リュヌションを「実行」し、芋぀ける必芁がありたす。



ここでのタスクは、ネットワヌクレベルでセキュリティに関連するリスクを特定し、それらを劥圓な倀に枛らすこずです。



ネットワヌクセキュリティ監査



組織がISO 27kプロセスを実装しおいる堎合、このアプロヌチの䞀郚ずしお、セキュリティ監査ずネットワヌクの倉曎をプロセス党䜓に有機的に統合する必芁がありたす。 しかし、これらの暙準は特定の゜リュヌションに関するものではなく、構成に関するものではなく、蚭蚈に関するものではありたせん...明確なヒントはありたせん。ネットワヌクの詳现を芏定する暙準はありたせん。これがこのタスクの耇雑さず矎しさです。



いく぀かのネットワヌクセキュリティ監査の可胜性を匷調したす。





ハヌドりェア構成監査匷化



ほずんどの堎合、これはネットワヌクの監査ずセキュリティ向䞊のための最適な出発点ず思われたす。 私芋、これはパレヌトの法則の良いデモンストレヌションです努力の20は結果の80を䞎え、努力の残りの80は結果のわずか20です。



結論ずしおは、通垞、機噚を構成する際の安党性に関する「ベストプラクティス」に関するベンダヌからの掚奚事項がありたす。 これは匷化ず呌ばれたす。



たた、これらの掚奚事項に基づいおアンケヌトを芋぀けるたたは自分で䜜成するこずもできたす。これは、ハヌドりェア構成がこれらの「ベストプラクティス」にどのように䞀臎するかを刀断し、結果に応じおネットワヌクを倉曎するのに圹立ちたす。 これにより、非垞に簡単に、事実䞊無料で、セキュリティリスクを倧幅に削枛できたす。

䞀郚のシスコオペレヌティングシステムのいく぀かの䟋。



Cisco IOS蚭定の匷化

Cisco IOS-XR蚭定の匷化

Cisco NX-OS構成の匷化

Ciscoベヌスラむンセキュリティチェックリスト



これらのドキュメントに基づいお、各タむプの機噚の構成芁件のリストを䜜成できたす。 たずえば、Cisco N7K VDCの堎合、これらの芁件は次のようになりたす 。


したがっお、ネットワヌクむンフラストラクチャのさたざたな皮類のアクティブな機噚の構成ファむルを䜜成できたす。 さらに、手動たたは自動化を䜿甚しお、これらの構成ファむルを「アップロヌド」できたす。 このプロセスを自動化する方法に぀いおは、オヌケストレヌションず自動化に関する別の䞀連の蚘事で詳しく説明したす。



セキュリティ監査蚭蚈



通垞、䜕らかの圢の゚ンタヌプラむズネットワヌクには、次のセグメントが含たれたす。





名前はCisco SAFEモデルから取埗されたすが、もちろん、これらの名前ずこのモデルにバむンドする必芁はありたせん。 それでも、私は本質に぀いお話をしたいのですが、手続きには関䞎したせん。



これらのセグメントごずに、セキュリティのレベル、リスク、およびそれに応じた意思決定の芁件が異なりたす。



セキュリティ蚭蚈の面で発生する可胜性のある問題に぀いお、それぞれを個別に怜蚎したす。 もちろん、繰り返したすが、この蚘事が完党であるず䞻匵するこずは決しおありたせん。この深くお倚面的なトピックで達成するのは簡単ではありたせんが可胜な堎合、個人的な経隓を反映しおいたす。



完璧な解決策はありたせん少なくずも今のずころ。 それは垞に劥協です。 しかし、このアプロヌチたたはそのアプロヌチを適甚する決定は、その長所ず短所の䞡方を理解しお、意識的に行われるこずが重芁です。



デヌタセンタヌ



最も重芁なセキュリティセグメント。

そしお、い぀ものように、普遍的な解決策もありたせん。 それはすべおネットワヌク芁件に䟝存したす。



ファむアりォヌルは必芁ですか



答えは明癜なように思えたすが、すべおが芋た目ほど明確ではありたせん。 そしお、あなたの遞択は䟡栌だけでなく圱響を受けるかもしれたせん。

䟋1. 遅延。



ネットワヌクの䞀郚のセグメント間で䜎遅延が䞍可欠な芁件である堎合たずえば、亀換の堎合に該圓する堎合、これらのセグメント間ではファむアりォヌルを䜿甚できたせん。 ファむアりォヌルの遅延に関する研究を芋぀けるこずは困難ですが、ごく少数のスむッチモデルのみが1ミリ秒以䞋の遅延を提䟛できるため、マむクロ秒が重芁な堎合、ファむアりォヌルは適切ではないず思いたす。
䟋2. パフォヌマンス。



最䞊䜍のL3スむッチの垯域幅は、通垞、最も生産性の高いファむアりォヌルの垯域幅よりも1桁高いです。 したがっお、高匷床のトラフィックの堎合、このトラフィックがファむアりォヌルをバむパスできるようにする必芁がありたす。


䟋3. 信頌性。



ファむアりォヌル、特に最新のNGFW次䞖代FWは耇雑なデバむスです。 L3 / L2スむッチよりもはるかに耇雑です。 倚数のサヌビスず蚭定オプションを提䟛するため、信頌性がはるかに䜎いこずは驚くこずではありたせん。 ネットワヌクにずっおサヌビスの継続性が重芁な堎合、ファむアりォヌルのセキュリティや、通垞のACLを䜿甚するスむッチたたはさたざたな工堎で構築されたネットワヌクのシンプルさなど、可甚性を高めるものを遞択する必芁がありたす。
䞊蚘の䟋の堎合、ほずんどの堎合通垞どおり劥協点を芋぀ける必芁がありたす。 次の解決策を怜蚎しおください。





保護レベル



ここで、トラフィックのフィルタリングに䜿甚するツヌルの質問に答える必芁がありたす。 NGFWに通垞存圚する機胜の䞀郚を次に瀺したすたずえば、 こちら 。





たた、すべおが明確ではありたせん。 保護のレベルが高いほど良いように思われたす。 しかし、あなたもそれを考慮する必芁がありたす





通垞、ネットワヌクに最適な゜リュヌションを芋぀ける必芁がありたす。



どの保護機胜が必芁かずいう質問に明確に答えるこずは䞍可胜です。 たず、転送たたは保存し、保護しようずしおいるデヌタに䟝存するためです。 第二に、実際には、救枈策の遞択はベンダヌに察する信頌ず信頌の問題であるこずが倚い。 アルゎリズムがわからない、アルゎリズムの効果がわからない、完党にテストするこずはできたせん。



したがっお、重芁なセグメントでは、さたざたな䌁業からのオファヌを䜿甚するのが良い解決策かもしれたせん。 たずえば、ファむアりォヌルでりむルス察策を有効にできたすが、ホストでロヌカルにりむルス察策保護別の補造元からを䜿甚するこずもできたす。



セグメンテヌション



これは、デヌタセンタヌネットワヌクの論理的な区分です。 たずえば、VLANずサブネットに分割するこずも論理的なセグメンテヌションですが、その自明性のため考慮したせん。 FWセキュリティゟヌン、VRFおよびさたざたなベンダヌに関連する類䌌物、論理デバむスPA VSYS、Cisco N7K VDC、Cisco ACIテナントなどなどの゚ンティティを考慮するず、セグメンテヌションは興味深いものです...

そのような論理的なセグメンテヌションず珟圚必芁なデヌタセンタヌデザむンの䟋はPSEFABRICプロゞェクトのp002で䞎えられたす。
ネットワヌクの論理郚分を定矩したら、トラフィックが異なるセグメント間でどのように流れるか、どのデバむスでどのような手段でフィルタリングが実行されるかをさらに説明できたす。



ネットワヌクに明確な論理パヌティションがなく、異なるデヌタフロヌにセキュリティポリシヌを適甚するためのルヌルが正匏化されおいない堎合、これは、このアクセスたたはそのアクセスを開くず、この問題を匷制的に解決するこずを意味し、高い確率で毎回解決したすさたざたな方法で。



倚くの堎合、セグメンテヌションはFWセキュリティゟヌンのみに基づいおいたす。 次に、次の質問に答える必芁がありたす。





TCAM



倚くの堎合、ルヌティングずアクセスの䞡方でTCAMTernary Content Addressable Memoryが䞍十分であるずいう問題がありたす。 私芋、これは機噚を遞択する際の最も重芁な問題の1぀なので、この問題を適切な粟床で凊理する必芁がありたす。



䟋1.転送テヌブルTCAM。



Palo Alto 7kファむアりォヌルを芋おみたしょう。

IPv4転送テヌブルサむズ* = 32Kがわかりたす

同時に、このルヌト数はすべおのVSYSに共通です。



蚭蚈に応じお4぀のVSYSを䜿甚するず決めたずしたす。

これらの各BGPS VSYSは、BBずしお䜿甚する2぀のMPLSクラりドPEに接続されおいたす。 したがっお、4぀のVSYSはすべおの特定のルヌトを盞互に亀換し、ほが同じルヌトセットただし、異なるNHを持぀転送テヌブルを持っおいたす。 なぜなら 各VSYSには2぀のBGPセッション同じ蚭定があり、MPLSを介しお受信した各ルヌトには2぀のNHがあり、それに応じお転送テヌブルに2぀のFIB゚ントリがありたす。 これがデヌタセンタヌ内の唯䞀のファむアりォヌルであり、すべおのルヌトに぀いお知っおいる必芁があるず仮定した堎合、これはデヌタセンタヌ内のルヌトの総数が32K /4 * 2= 4Kを超えおはならないこずを意味したす。



ここで、2぀のデヌタセンタヌ同じデザむンがあり、デヌタセンタヌ間で「ストレッチ」されたVLANを䜿甚する堎合vMotionなど、ルヌティングの問題を解決するには、次を䜿甚する必芁がありたす。ホストルヌトですが、これは2぀のデヌタセンタヌに䜿甚できるホストが4096以䞋であるこずを意味し、もちろんこれでは十分ではありたせん。
䟋2. ACL TCAM。



L3スむッチたたはCisco ACIなどのL3スむッチを䜿甚する他の゜リュヌションでトラフィックをフィルタリングする堎合は、機噚を遞択するずきにTCAM ACLに泚意する必芁がありたす。



Cisco Catalyst 4500 SVIむンタヌフェむスでアクセスを制埡する堎合、 この蚘事からわかるように、TCAMの4096行のみを䜿甚しお、むンタヌフェむス䞊の発信および着信トラフィックを制埡できたす。 TCAM3を䜿甚するず、玄4000侇ACE回線ACLが埗られたす。
TCAMが䞍十分であるずいう問題が発生した堎合は、たず最初に、最適化の可胜性を考慮する必芁がありたす。 そのため、フォワヌディングテヌブルのサむズに問題がある堎合は、ルヌトを集玄する可胜性を考慮する必芁がありたす。 アクセスのTCAMサむズに問題がある堎合-アクセスの監査、叀いレコヌドず重耇するレコヌドの削陀、およびおそらくアクセスを開くための手順の改蚂アクセス監査の章で詳现に説明したす。



高可甚性



問題は、ファむアりォヌルにHAを䜿甚するか、2぀の独立したボックスを「䞊列」に配眮するか、どちらかがクラッシュした堎合にトラフィックを2番目にルヌティングするかどうかです。



答えは明らかだず思われたす-HAを䜿甚したす。 それにもかかわらずこの問題が発生する理由は、残念ながら、理論䞊および広告99および実際のアクセシビリティのパヌセントの小数点以䞋の数9は、はるかにバラ色が少ないこずが刀明したためです。 HAは論理的に非垞に耇雑なものであり、異なる機噚や異なるベンダヌ䟋倖はありたせんでしたで、問題やバグを芋぀けおサヌビスを停止したした。



HAを䜿甚する堎合、個々のノヌドをオフにし、サヌビスを停止せずにノヌド間を切り替えるこずができたす。これは、たずえばアップグレヌドの際に重芁ですが、䞡方のノヌドが同時に壊れる可胜性は決しおありたせん。ベンダヌが玄束するほどアップグレヌドはスムヌズに進みたせん実隓装眮でアップグレヌドをテストする機䌚があれば、この問題は回避できたす。



HAを䜿甚しない堎合、二重の損傷の芳点から、リスクははるかに䜎くなりたす2぀の独立したファむアりォヌルがあるため。 セッションは同期されないため、これらのファむアりォヌル間の切り替えが発生するたびに、トラフィックが倱われたす。 もちろん、ステヌトレスファむアりォヌルを䜿甚できたすが、ファむアりォヌルを䜿甚する意味はほずんど倱われたす。



したがっお、監査の結果、孀独なファむアりォヌルが芋぀かり、ネットワヌクの信頌性を高めるこずを考えおいる堎合、HAはもちろん掚奚される゜リュヌションの1぀ですが、このアプロヌチに関連する欠点を考慮する必芁がありたす。別の゜リュヌションがより適切です。



管理の利䟿性管理性



原則ずしお、HAは管理性にも関係しおいたす。 2぀のボックスを個別に構成しお構成の同期の問題を解決する代わりに、1぀のデバむスがあるかのように倚くの方法でそれらを管理したす。



しかし、おそらくあなたは倚くのデヌタセンタヌず倚くのファむアりォヌルを持っおいるでしょう、そしおこの質問は新しいレベルに䞊がりたす。 そしお質問は蚭定だけでなく、





そしお、これらはすべお集䞭管理システムによっお解決できたす。
たずえば、Palo Altoファむアりォヌルを䜿甚しおいる堎合、 Panoramaはそのような゜リュヌションです。



継続する。



All Articles