Перейти к содержимому
AD Academy
Сетевая безопасность: Fortinet
Начальный18 мин.Обновлено: Тема 1 из 14

Устройства безопасности инфраструктуры

Defense-in-Depth, уровни L2/L3/L7 и триада CIA.

Не прочитано

Что вы узнаете

  • Карта компонентов
  • Практика: топология и CIA
  • Риски и обнаружение

Современная сеть — это не только Router и Switch. использует разные уровни защиты, чтобы отказ одного средства контроля не разрушил всю систему.

Карта компонентов

  • Switch (L2): VLAN разделяет трафик; , и ограничивают несанкционированные подключения, вредоносный DHCP и ARP spoofing; аутентифицирует порт.
  • Router (L3): ACL фильтрует по Source/Destination Address и Port, но не помнит состояние соединения и не понимает содержимое приложения.
  • обеспечивает Availability, распределяя нагрузку; действует от имени компьютеров LAN и позволяет централизовать Web-политику.
  • VPN Server создаёт Site-to-Site IPsec или зашифрованный Remote Access. защищает Web-приложения на уровне 7 и проверяет HTTP и угрозы OWASP Top 10.
  • URL Filter, Application Control, DLP и Anti-Malware проверяют приложения и содержимое. объединяет несколько возможностей в одном устройстве — компромисс между простотой и глубиной защиты.
  • в DMZ фильтрует Spam, проверяет SMTP, и содержимое, оставляя внутренний почтовый сервер скрытым.

Практика: топология и CIA

Нарисуйте DC, рабочие станции и FortiGate. Для каждого компонента укажите L2/L3/L7, какую атаку на он останавливает, какую — нет, и какую часть Confidentiality, Integrity, Availability поддерживает. Например, остановит неизвестное устройство, но не , уже запущенный внутри сети.

Риски и обнаружение

  • «У нас есть Firewall, значит мы защищены» — ошибка: пограничный файрвол не обязательно остановит внутренние , или .
  • Компонент без настройки — не защита. Проверьте, что , и включены, а VLAN построены по уровню риска, а не только по отделам.
  • В DMZ должен быть доступен только ; внутренний почтовый сервер остаётся скрытым.

Меры защиты и связи

  • У каждого уровня должна быть чёткая роль; одной коробки, решающей всё, не существует.
  • Раз в квартал проверяйте , карту VLAN и почты.
  • Связанные темы: , уровни обнаружения Fortinet и Tiering.

Проверь себя

Какой компонент обеспечивает Separation, сдерживающее распространение внутри сети?

В чём главное отличие Router ACL от Stateful Firewall?

Почему Mail Gateway размещают в DMZ?

Какой компонент в первую очередь поддерживает Availability?

Эта страница вам помогла?