דילוג לתוכן הראשי
AD Academy
אבטחת רשת: Fortinet
מתחילים18 דקותעודכן לאחרונה: נושא 1 מתוך 14

מכשירי אבטחת תשתית — מי עושה מה ברשת

Defense-in-Depth, שכבות L2/L3/L7 ומשולש CIA.

לא הושלם

מה תלמדו כאן

  • מפת הרכיבים
  • תרגול: טופולוגיה ו־CIA
  • סיכונים וזיהוי

רשת מודרנית אינה רק Router ו־Switch. ‏ משתמש בשכבות שונות, כך שכשל בבקרה אחת אינו מפיל את כל ההגנה.

מפת הרכיבים

  • Switch (L2): ‏VLAN מפריד תנועה; , ו־ מצמצמים חיבור לא מורשה, DHCP זדוני ו־ARP spoofing; ‏ מאמת את הפורט.
  • Router (L3): ‏ACL מסנן לפי Source/Destination Address ו־Port, אך אינו זוכר מצב חיבור ואינו מבין תוכן יישומי.
  • מספק Availability באמצעות פיזור עומס; מתווך בשם תחנות ה־LAN ומאפשר מדיניות Web מרכזית.
  • VPN Server יוצר Site-to-Site IPsec או Remote Access מוצפן. ‏ מגן על יישומי Web בשכבה 7 ובודק HTTP ו־OWASP Top 10.
  • URL Filter, Application Control, DLP ו־Anti-Malware בודקים יישומים ותוכן. ‏ מרכז כמה מהיכולות במכשיר אחד — פשרה בין פשטות לעומק.
  • ב־DMZ מסנן Spam, בודק SMTP, ‏ ותוכן, ומשאיר את שרת הדואר הפנימי מוסתר.

תרגול: טופולוגיה ו־CIA

ציירו DC, תחנות ו־FortiGate. ליד כל רכיב רשמו L2/L3/L7, איזו תקיפת הוא עוצר ואיזו לא, ואיזו רגל של Confidentiality, Integrity, Availability הוא משרת. לדוגמה: עוצר מכשיר לא מזוהה, אך לא שכבר רץ בפנים.

סיכונים וזיהוי

  • ״יש Firewall ולכן אנחנו מוגנים״ היא טעות: חומת גבול אינה עוצרת בהכרח , או פנימיים.
  • רכיב ללא קונפיגורציה אינו הגנה. בדקו ש־, ו־ פעילים, וש־VLANים בנויים לפי סיכון ולא רק לפי מחלקה.
  • רק צריך להיות חשוף ב־DMZ; שרת הדואר הפנימי נשאר מוסתר.

מיטיגציה וקשרים

  • לכל שכבה תפקיד ברור; אין קופסה אחת שפותרת הכול.
  • פעם ברבעון בדקו , מיפוי VLAN ו־ של הדואר.
  • ראו גם: , שכבות הזיהוי של Fortinet ו־Tiering.

בדוק את עצמך

איזה רכיב מספק Separation שמרסן התפשטות פנים־רשתית?

מה ההבדל המרכזי בין Router ACL ל־Stateful Firewall?

מדוע Mail Gateway ממוקם ב־DMZ?

איזה רכיב שומר בעיקר על Availability?

העמוד הזה עזר לך?