Zabezpieczenia sieci: Ochrona infrastruktury, zapory sieciowe i bezpieczeństwo L2/L3
Współczesna infrastruktura teleinformatyczna jest codziennie narażona na szereg zagrożeń – od przypadkowych błędów użytkowników, przez złośliwe oprogramowanie (malware), aż po celowe ataki herskIE w celu przejęcia danych lub sparaliżowania działania organizacji. W ramach przedmiotu LSK (Lokalne Sieci Komputerowe) przyszły technik musi opanować zasady wdrażania wielowarstwowej ochrony sieciowej (Defense-in-Depth), konfiguracji zapór sieciowych oraz zabezpieczania portów przełączników.
1. Istota i koncepcja wielowarstwowej ochrony (Defense-in-Depth)
Bezpieczeństwo sieci nie opiera się na jednym magicznym rozwiązaniu, lecz na synergii wielu niezależnych barier obronnych rozproszonych w różnych warstwach modelu OSI:
- Warstwa fizyczna i łącza danych: Fizyczna ochrona szaf RACK, blokowanie nieużywanych portów, kontrola dostępu do sieci.
- Warstwa sieciowa i transportowa: Filtrowanie ruchu za pomocą list ACL, segmentacja VLAN, inspekcja pakietów.
- Warstwa aplikacji i użytkownika: Polityki silnych haseł, uwierzytelnianie wieloskładnikowe (MFA), systemy wykrywania intruzów.
2. Zapory sieciowe (Firewalls) i listy kontroli dostępu (ACL)
Kluczowym elementem kontroli ruchu sieciowego są zapory sieciowe oraz reguły filtracji:
- Listy ACL (Access Control Lists): Mechanizm realizowany na routerach i przełącznikach L3, pozwalający na zezwalanie lub blokowanie ruchu na podstawie adresów IP źródłowych/docelowych oraz numerów portów TCP/UDP.
- Zapory stanowe (Stateful Inspection Firewall): Nowoczesne firewalle, które analizują nie tylko nagłówki pakietów, ale także kontekst i stan połączenia (śledzą sesje TCP/UDP), dzięki czemu potrafią automatycznie blokować ruch niebędący odpowiedzią na legalne żądanie z wnętrza sieci.
- Zapory następnej generacji (NGFW): Zaawansowane systemy oferujące głęboką inspekcję pakietów (DPI), filtrowanie treści, wbudowany system zapobiegania włamaniom (IPS) oraz kontrolę aplikacji.
3. Zabezpieczenia portów przełącznika (Switch Port Security)
Sieć lokalna LAN musi być chroniona przed podpinaniem nieautoryzowanych urządzeń:
- Port Security: Funkcja przełącznika ograniczająca liczbę dozwolonych adresów MAC przypisanych do konkretnego portu fizycznego (w przypadku wykrycia obcego adresu port może zostać natychmiast zablokowany – tryb
shutdown). - 802.1X (Network Access Control - NAC): Standard uwierzytelniania oparty na protokole RADIUS, który wymaga podania danych logowania przez urządzenie lub użytkownika przed uzyskaniem dostępu do sieci LAN.
- DHCP Snooping: Mechanizm chroniący przed atakami typu Rogue DHCP Server (podstawienie fałszywego serwera DHCP) poprzez zablokowanie komunikatów ofertowych z portów niezaufanych.
Strategia technika
Projektując i administrując siecią, zawsze kieruj się zasadą najmniejszego uprzywilejowania (Least Privilege) – domyślnie blokuj cały ruch (deny all), zezwalając wyłącznie na to, co jest bezwzględnie konieczne do poprawnego funkcjonowania usług. Regularnie aktualizuj oprogramowanie układowe (firmware) routerów, switchy i zapór sieciowych, ponieważ wykryte luki w zabezpieczeniach starszych wersji urządzeń są pierwszym celem ataków w cyberprzestrzeni.