Современная сеть — это не только Router и Switch. использует разные уровни защиты, чтобы отказ одного средства контроля не разрушил всю систему.
Карта компонентов
- Switch (L2): VLAN разделяет трафик; , и ограничивают несанкционированные подключения, вредоносный DHCP и ARP spoofing; аутентифицирует порт.
- Router (L3): ACL фильтрует по Source/Destination Address и Port, но не помнит состояние соединения и не понимает содержимое приложения.
- обеспечивает Availability, распределяя нагрузку; действует от имени компьютеров LAN и позволяет централизовать Web-политику.
- VPN Server создаёт Site-to-Site IPsec или зашифрованный Remote Access. защищает Web-приложения на уровне 7 и проверяет HTTP и угрозы OWASP Top 10.
- URL Filter, Application Control, DLP и Anti-Malware проверяют приложения и содержимое. объединяет несколько возможностей в одном устройстве — компромисс между простотой и глубиной защиты.
- в DMZ фильтрует Spam, проверяет SMTP, и содержимое, оставляя внутренний почтовый сервер скрытым.
Практика: топология и CIA
Нарисуйте DC, рабочие станции и FortiGate. Для каждого компонента укажите L2/L3/L7, какую атаку на он останавливает, какую — нет, и какую часть Confidentiality, Integrity, Availability поддерживает. Например, остановит неизвестное устройство, но не , уже запущенный внутри сети.
Риски и обнаружение
- «У нас есть Firewall, значит мы защищены» — ошибка: пограничный файрвол не обязательно остановит внутренние , или .
- Компонент без настройки — не защита. Проверьте, что , и включены, а VLAN построены по уровню риска, а не только по отделам.
- В DMZ должен быть доступен только ; внутренний почтовый сервер остаётся скрытым.
Меры защиты и связи
- У каждого уровня должна быть чёткая роль; одной коробки, решающей всё, не существует.
- Раз в квартал проверяйте , карту VLAN и почты.
- Связанные темы: , уровни обнаружения Fortinet и Tiering.