Sieci komputerowe

Bezpieczeństwo sieci

Bezpieczeństwo jest procesem łączącym architekturę, konfigurację, aktualizacje, obserwowalność i reakcję na incydenty. Pojedynczy VLAN, firewall lub VPN nie wystarcza samodzielnie.

CIAdefence in depth802.1XfirewallVPN

Cele lekcji

Czego się nauczysz

  • Zastosujesz poufność, integralność i dostępność do projektu sieci.
  • Rozróżnisz ACL, firewall stanowy, IDS i IPS.
  • Wyjaśnisz 802.1X, segmentację, VPN i zabezpieczenie zarządzania.
  • Przygotujesz podstawowy plan reagowania na incydent.

Wymagania wstępne

  • VLAN i routing
  • TCP/UDP i porty
  • Wi-Fi

Fundament

Cele i zasady

Poufność ogranicza ujawnienie danych, integralność chroni przed nieautoryzowaną zmianą, a dostępność zapewnia osiągalność usług. Ocena ryzyka określa, które aktywa i scenariusze wymagają ochrony.

Zasada najmniejszych uprawnień przyznaje tylko potrzebny dostęp. Defence in depth tworzy niezależne warstwy ochrony, aby błąd jednego mechanizmu nie otwierał całej sieci.

  • Inwentaryzuj urządzenia, oprogramowanie, konta i właścicieli.
  • Rozdzielaj użytkowników, serwery, gości, IoT i zarządzanie.
  • Aktualizuj firmware oraz przechowuj sprawdzone kopie konfiguracji.
  • Synchronizuj czas i centralizuj logi, bo bez nich analiza incydentu jest niepewna.

Architektura

Segmentacja i kontrola ruchu

Reguły powinny wynikać z udokumentowanych przepływów biznesowych i domyślnie odrzucać zbędny ruch. Funkcje i składnia zależą od producenta.

Segmentacja i kontrola ruchu
MechanizmDziałanieOgraniczenie
VLANseparuje domenę L2nie definiuje sam polityki L3/L4
ACL statelessocenia pola pojedynczego pakietunie śledzi stanu sesji
Firewall statefulśledzi stan przepływówwymaga poprawnej polityki i aktualizacji
DMZwydziela usługi o innym poziomie zaufanianie oznacza automatycznie bezpieczeństwa
IDS / IPSwykrywa / może blokować podejrzany ruchgeneruje alerty wymagające strojenia

802.1X i NAC

Kontrola dostępu do sieci

IEEE 802.1X definiuje kontrolę dostępu opartą na portach. Supplicant działa po stronie klienta, authenticator pośredniczy na switchu lub AP, a serwer uwierzytelniania, często RADIUS, podejmuje decyzję.

NAC może łączyć tożsamość, stan urządzenia i dynamiczne przypisanie polityki. Port security, DHCP snooping, Dynamic ARP Inspection oraz BPDU Guard są funkcjami zależnymi od platformy i wymagają poprawnej topologii zaufania.

  • Nie włączaj ochrony warstwy 2 bez zdefiniowania portów zaufanych i scenariusza awaryjnego.
  • Sieć gościnna powinna mieć odrębne zasady dostępu.
  • VLAN ogranicza zasięg ruchu, lecz nie zastępuje uwierzytelniania i filtrowania.

Utwardzanie

Wi-Fi i zarządzanie

  • Stosuj WPA3, a gdy wymaga tego zgodność klientów — poprawnie skonfigurowane WPA2; wyłącz przestarzałe mechanizmy.
  • Do administracji używaj SSH i HTTPS zamiast Telnetu lub niezabezpieczonego HTTP.
  • Preferuj SNMPv3 zamiast wspólnych community strings SNMPv1/v2c.
  • Używaj indywidualnych kont, MFA tam, gdzie jest dostępne, ograniczonej sieci zarządzającej i rejestrowania zmian.
  • Chroń kopie konfiguracji oraz klucze tak samo jak urządzenia produkcyjne.

Szyfrowane tunele

VPN nie jest etykietą bezpieczeństwa

VPN site-to-site łączy sieci, a VPN zdalnego dostępu pojedynczego użytkownika. IPsec z IKEv2, rozwiązania oparte na TLS i WireGuard są przykładami technologii, ale rzeczywiste bezpieczeństwo zależy od uwierzytelniania, algorytmów, zarządzania kluczami, aktualizacji i polityki tras.

Split tunneling zmienia zakres ruchu przesyłanego tunelem i wymaga świadomej analizy ryzyka. Samo słowo VPN nie gwarantuje poufności wszystkich danych ani poprawnego DNS.

Plan defensywny

Reagowanie na incydent

Nie wykonuj działań ofensywnych ani przechwytywania cudzych danych. Materiał dotyczy ochrony własnej lub wyraźnie autoryzowanej infrastruktury.

Reagowanie na incydent
EtapPrzykładowe działanie
Przygotowaniekontakty, kopie, logi, procedury i ćwiczenia
Identyfikacjapotwierdzenie zdarzenia i zakresu
Ograniczenieizolacja bez niszczenia dowodów
Usunięcielikwidacja przyczyny i podatności
Odtworzeniekontrolowany powrót i monitoring
Wnioskiaktualizacja zabezpieczeń i dokumentacji

Praktyka

Ćwiczenie kontrolne

  1. Dla małego biura zaproponuj strefy: użytkownicy, goście, IoT, serwery i zarządzanie. Opisz tylko wymagane przepływy.
  2. Porównaj stateless ACL i stateful firewall dla odpowiedzi na połączenie wychodzące.
  3. Ułóż pięciopunktową checklistę reakcji na utratę urządzenia administratora.

Najważniejsze wnioski

Podsumowanie

  • Bezpieczeństwo wymaga wielu niezależnych warstw i stałego utrzymania.
  • VLAN, ACL, firewall, 802.1X i VPN rozwiązują różne problemy.
  • Logi, czas, kopie oraz przećwiczony plan incydentowy są częścią ochrony, a nie dodatkiem.