Оборудване за защита на мрежата
Оборудването за защита на мрежата са физически устройства, които контролират мрежовия трафик, филтрират пакетите и защитават ИТ инфраструктурата от неоторизиран достъп. За ИТ отделите, отговорни за защитата на корпоративните ресурси, изборът на подходящо устройство се отразява на устойчивостта на организацията срещу киберзаплахи и спазването на регулации като директивата NIS2.
Този наръчник обяснява какви са различните типове устройства, на какви параметри да се обърне внимание и какви производители можете да намерите в офертата на Senetic.
Каква е функцията на защитната стена?
Защитната стена (на английски: firewall) е устройство или софтуер, който наблюдава трафика на базата на установени правила за сигурност. Тя работи на границата между вътрешната мрежа и външния свят: анализира входящите пакети, проверява изходните IP адреси, номера на портове и протоколи, след което решава дали да пропусне или блокира трафика в съответствие с набор от правила, дефинирани от администратора.
Защитните стени могат да бъдат хардуерни, софтуерни или базирани на облака.
- Хардуерните защитни стени (наричани също хардуерна защитна стена или стена на огъня) са специализирани физически устройства с собствен процесор и памет, независими от операционната система на компютрите в мрежата.
- Софтуерните защитни стени работят на ниво операционна система на хоста и защитават отделни машини.
- Много организации използват хибриден модел на защитни стени, комбинирайки и двата слоя.
Хардуерната защитна стена се различава от обикновения рутер по това, че предлага напреднали механизми:
- филтриране на пакети с оглед на състоянието на мрежовите връзки (stateful inspection),
- превод на адреси (network address translation, NAT),
- системи за предотвратяване на прониквания (IPS)
- дълбока инспекция на пакети (DPI).
Традиционният рутер предава трафика между мрежите; защитната стена активно анализира този трафик за заплахи и блокира подозрителна активност. Киберсигурността изисква многослойен подход, а хардуерните защитни стени предлагат по-висока производителност и надеждност от чисто софтуерните решения, тъй като обработват трафика на специализирани схеми, без да натоварват ресурсите на сървърите и работните станции.
Видове оборудване за защита на мрежата
Изборът на устройства за защита на мрежата зависи от типа на защитената мрежа, броя на потребителите и нивото на изискванията за сигурност. По-долу е обсъдено категориите, налични в офертата на Senetic.
Традиционни защитни стени (Firewalle)
Първото поколение защитни стени се основава на филтриране на трафика на ниво мрежа: анализ на IP адреси, протоколи и номера на портове. Защитните стени, филтриращи пакети, са най-простият тип защитна стена и все още се справят добре в малки фирми, които се нуждаят от основна периферна защита и блокиране на трафика от неизвестни източници. Традиционните функции включват проследяване на състоянието на активните връзки, VPN и филтриране на пакети на слоеве 3-4 от модела OSI. Защитните стени блокират неоторизирания достъп до мрежата и намаляват риска от нарушения на данните, дори в тази основна конфигурация.
VPN шлюзове и устройства за дистанционен достъп
Виртуалната частна мрежа (virtual private network) позволява сигурни, криптирани дистанционни връзки между клоновете на компанията или за служители, работещи извън офиса. Специализираните VPN шлюзове поддържат протоколите IPsec и SSL/TLS; защитните стени с интеграция на VPN осигуряват сигурен достъп за дистанционни служители. Криптирането на трансмисията е ключово за защитата на данните в мрежата.
Производители
В офертата на Senetic са налични устройства от няколко производители, всеки от които адресира различни сегменти на пазара и нива на изисквания за сигурност.
Fortinet е лидер с широко портфолио от устройства от малки офиси до центрове за данни. Серията FortiGate комбинира защитна стена, IPS, контрол на приложенията и инспекция на SSL в рамките на платформата Security Fabric. Решенията на Fortinet са мащабируеми и имат висок коефициент на дълбочина на инспекцията.
Zyxel се специализира в решения UTM и ATP, насочени към средни предприятия. Устройствата от серията USG и ATP предлагат интуитивен интерфейс за управление, филтриране на съдържание, контрол на базата на приложения и VPN. Производителят предлага атрактивни цени, което е голям плюс за организации, приоритизиращи лесна конфигурация и бързо внедряване. Zyxel активно подкрепя клиентите в адаптацията към изискванията на директивата NIS2, предлагайки устройства с функции за отчитане на инциденти и сегментация на мрежата.
Ubiquiti
Ubiquiti Networks предлага съвременни решения Dream Machine и UniFi Security Gateway, интегрирани с екосистемата UniFi. Началната цена е ниска, а управлението се извършва от едно конзолно приложение, обхващащо суичове, точки за достъп и защитна стена. Wi-Fi точките за достъп на Ubiquiti поддържат най-новите стандарти за криптиране. Функциите NGFW и инспекцията TLS/IPS са по-малко развити в сравнение с Fortinet; решението е подходящо там, където изискванията за защита не включват дълбока инспекция на криптиран трафик.
Cisco
Cisco предлага решения от тип enterprise: ASA (Adaptive Security Appliance), Secure Firewall и платформата Meraki с облачно управление. Портфолиото включва напреднали функции NGFW, интеграция с threat intelligence Talos и мащабируеми решения за големи корпорации с множество локации. Лицензиите и поддръжката са по-скъпи от тези на конкурентите, но възможностите за интеграция и централно управление правят Cisco стандарт в ИТ индустрията за организации от типа enterprise.
Meraki GO
Meraki GO е линия продукти на Cisco, насочена към малки предприятия, които се нуждаят от просто внедряване и управление на защитната стена чрез мобилно приложение. Устройствата работят в облачен модел: конфигурацията, мониторингът и актуализациите се извършват дистанционно. Това са мащабируеми решения за защита на компании без специализиран ИТ екип.
Planet
Planet предлага икономически решения за VPN и основни защитни стени. Устройствата поддържат филтриране на пакети, NAT и IPsec VPN при ниска цена на закупуване. Това е опция за компании с ограничени ИТ бюджети, които се нуждаят от основна периферна защита и сигурни връзки между клоновете.
Често задавани въпроси
С какво хардуерната защитна стена се различава от софтуерната?
Хардуерната защитна стена е специализирано устройство с собствен процесор, памет и софтуер; работи независимо от операционната система на компютрите в мрежата. Софтуерните защитни стени се инсталират на сървър или работна станция, което натоварва ресурсите на хоста. Хардуерните защитни стени предлагат по-висока производителност и надеждност, тъй като обработват трафика без влияние върху останалите приложения. Софтуерните защитни стени са по-гъвкави и по-евтини за внедряване, затова много организации използват и двете решения едновременно в хибриден модел.
Какво означава съкращението UTM и с какво се различава от NGFW?
UTM (Unified Threat Management) е устройство, което комбинира защитна стена, IPS, антивирус, филтриране на съдържание, VPN и антиспам в една кутия. NGFW (защитна стена от ново поколение) се фокусира върху дълбока инспекция на пакети, контрол на ниво приложение, инспекция на SSL/TLS и интеграция с threat intelligence. UTM може да съдържа NGFW като една от функциите, но при голям трафик NGFW осигурява по-добра производителност, тъй като обработва трафика на по-специализирани механизми. UTM е подходящо за средни предприятия, търсещи една точка за управление; NGFW е по-добър избор за организации с висока пропускателна способност и напреднали изисквания за сигурност.
Каква пропускателна способност на защитната стена да избера?
Добро правило е да изберете устройство, което осигурява поне 1,5-2x очакваното натоварване при включени всички функции за сигурност. Производителността на устройството спада, когато е активна инспекцията на SSL, IPS и контрол на приложенията едновременно. Ако компанията използва връзка от 1 Gbps, защитната стена с IPS и инспекция на SSL трябва да поддържа минимум 2 Gbps в тези режими.
Нужна ли е абонамент за хардуерната защитна стена?
Да, ако се изискват услуги като актуализации на сигнатури на заплахи, филтриране на URL, sandboxing или защита от злонамерен софтуер. Без активна лицензия много устройства работят само като основна защитна стена с филтриране на пакети, губейки достъп до бази с threat intelligence. Неактуалният софтуер на устройствата често води до пробиви, тъй като новите варианти на злонамерен софтуер не се разпознават. Производители като Fortinet предлагат пакети FortiGuard и FortiCare в годишни, 3- и 5-годишни варианти.
Какво се случва след изтичането на лиценза на устройството?
Устройството продължава да работи като защитна стена с основни функции (филтриране на пакети, NAT, VPN), но губи достъп до актуализации на сигнатури, нови дефиниции на злонамерен софтуер, филтриране на URL и sandboxing. Редовните актуализации помагат в управлението на уязвимостите в операционните системи на устройствата; без тях рискът от уязвимост на сигурността нараства. Едно нарушение на данните може да струва милиони.
Колко потребители може да обслужва защитната стена за малка фирма?
Това зависи от натоварването на мрежовия трафик, броя на едновременните сесии и използваните функции за сигурност. За компания с 30-100 служители обикновено е достатъчно устройство UTM, което поддържа 500-2000 едновременни сесии и пропускателна способност от 1-2 Gbps при пълна защита. Эфективната защита на компютърната мрежа използва разнообразно оборудване и добри практики; освен защитната стена, е добре да се внедри сегментация на мрежата и контрол на достъпа. Управляемият суич позволява контрол на портовете и мониторинг на трафика, което представлява допълнителни функции за ограничаване на страничния трафик в случай на атака.
Какво е VPN шлюз и кога е необходим?
VPN шлюз е устройство, което осигурява криптирани връзки между клоновете на компанията (site-to-site VPN) или за дистанционни служители (remote access VPN). Той е необходим винаги, когато корпоративните данни се предават през публични мрежи или Интернет. Защитните стени с интеграция на VPN осигуряват сигурен достъп за дистанционни служители без необходимост от закупуване на отделно устройство. Многофакторната автентикация трябва да се прилага за критични ресурси, достъпни чрез VPN.
Какво предлага режимът на висока наличност (HA)?
Режимът HA означава хардуерна излишност: две идентични устройства работят паралелно, а при повреда на едно от тях, другото поема трафика без прекъсване на работата. За ключови субекти и публични институции, които трябва да осигурят непрекъсната защита 24/7, HA елиминира риска от прекъсване при повреда на единично устройство. Конфигурацията на HA изисква две идентични устройства с подходящи HA портове и лицензи.
Замества ли защитната стена антивирусната защита на компютрите?
Не. Защитната стена защитава потока на данни на ниво мрежа, анализирайки входящия и изходящия трафик, блокирайки злонамерен трафик и неоторизиран достъп. Антивирусният софтуер защитава крайни точки (компютри, сървъри) от заразени файлове, злонамерен софтуер, стартиран локално, и атаки вътре в мрежата. Киберсигурността изисква многослоен подход, а и двете решения изпълняват допълващи роли. Без сегментация на мрежата, злонамереният софтуер може бързо да се разпространи, дори ако защитната стена на ръба на мрежата е правилно конфигурирана. Също така е необходимо редовно да се актуализира фърмуера на рутерите и точките за достъп, тъй като слабите пароли са честа причина за пробиви и представляват уязвимост, независима от защитната стена.