توضیحات
خدمات مدیریت و امنیت شبکه مرکزداده
1) پیادهسازی AAA و احراز هویت متمرکز با TACACS+/RADIUS
راهاندازی سرور TACACS+ (یا RADIUS) برای احراز هویت، تعیین سطح دسترسی و ثبت حسابرسی تمام مدیران شبکه، با یکپارچهسازی Active Directory.
بزرگترین حفره امنیتی شبکه، Local Authentication است. اگر همه مدیران با یک رمز عبور مشترک Local وارد سوئیچ شوند، معلوم نیست چه کسی چه دستوری زده، رمز عبور به راحتی منتشر میشود، و وقتی یک مدیر سازمان را ترک میکند، باید رمز عبور تمام سوئیچها عوض شود. راهحل استاندارد، AAA با TACACS+ است: Authentication (چه کسی وارد میشود؟ در برابر Active Directory)، Authorization (چه دستوراتی مجاز است بزند؟ مثلاً ادمین شبکه میتواند همه چیز را تغییر دهد، اپراتور شیفت فقط Show میبیند)، و Accounting (چه دستوراتی زد؟ لاگ کامل و غیرقابل انکار). تیم ما سرور TACACS+ (مثلاً Cisco ISE یا نسخه متنباز Tac_plus) نصب و با Active Directory یکپارچه میکند. Policy Authorization تعریف میکند: سطح Admin Full Access، سطح Operator Read-Only به جز Interface Shutdown، و سطح Auditor فقط Show. تمام سوئیچها با TACACS+ Server و Local Password به عنوان Fallback (برای زمان قطع دسترسی به سرور) پیکربندی میشوند. نتیجه: هر Login، هر دستور، و هر تغییر با نام کاربری واقعی و زمان دقیق ثبت میشود. ممیزی امنیتی بعدی را با گزارشهای آماده پاس میدهید.
2) طراحی و راهاندازی شبکه مدیریت Out-of-Band (OOB Management)
ایجاد شبکه مدیریت کاملاً مجزا با سوئیچ اختصاصی، VLAN ایزوله، و اتصال اختصاصی به Management Port تمام تجهیزات (سوئیچ، استوریج، سرور).
مدیریت سوئیچها از طریق همان شبکهای که ترافیک کاربران روی آن جریان دارد، مثل این است که درِ اتاق کنترل ساختمان را از لابی عمومی باز بگذارید. اگر شبکه تولید دچار Loop، حمله DDoS یا قطعی شود، دسترسی مدیریتی هم قطع میشود و درست وقتی که بیشترین نیاز به دسترسی دارید، نمیتوانید وارد سوئیچ شوید. راهحل، Out-of-Band Management است: یک سوئیچ اختصاصی (معمولاً کوچک و ارزان)، یک VLAN و Subnet کاملاً ایزوله، و اتصال اختصاصی به Management Port (MGMT0/ETH0) هر سوئیچ. تیم ما OOB Network را طراحی و اجرا میکند: سوئیچ OOB در رک نصب میشود، Subnet مستقل (مثلاً 172.16.255.0/24) میگیرد، فقط به یک مسیر VPN یا Jump Server برای دسترسی از راه دور متصل است، و هیچ ارتباطی با شبکه Produces ندارد. همچنین Out-of-Band Access کنسولی (Console Server با Cellular Modem) را هم به عنوان لایه آخر امداد پیکربندی میکنیم تا اگر کل دیتاسنتر قطع شد، بتوانید از راه دور Console سوئیچ را ببینید، درست مثل اینکه پشت رک ایستادهاید. مدیریت امن یعنی حتی در اوج بحران، راه ورود شما قفل نباشد.
3) کنترل دسترسی شبکه با 802.1X و Port Security
پیادهسازی 802.1X برای احراز هویت دستگاههای متصل به پورتهای Access، پیکربندی MAC Authentication Bypass برای دستگاههای بدون 802.1X، و تنظیم Port Security برای محدودسازی MAC Address مجاز.
پورت شبکهای که روی دیوار یا در اتاقک چاپگر رها شده، مثل پریز برقی است که هر رهگذری میتواند به آن وصل شود. 802.1X استانداردی است که پیش از فعال شدن پورت، هویت دستگاه یا کاربر متصلشونده را با RADIUS Server احراز هویت میکند. تیم ما 802.1X را روی Access Switch ها پیکربندی میکند: RADIUS Server (مثلاً Microsoft NPS یا Cisco ISE) نصب میشود، Certificate برای EAP-TLS تنظیم میگردد، و Policy های دسترسی تعریف میشود (کاربران دامین به VLAN Data، دستگاههای IoT به VLAN قرنطینه، کاربران مهمان به Guest VLAN با فقط اینترنت). برای دستگاههایی که 802.1X ساپورت نمیکنند (چاپگرهای قدیمی، دوربینهای IP)، MAB (MAC Authentication Bypass) فعال میکنیم که MAC Address دستگاه را با لیست سفید تطبیق دهد. همچنین Port Security برای محدودسازی تعداد MAC Address مجاز روی هر پورت (مثلاً حداکثر ۱) و اقدام در صورت تخلف (Shutdown یا Restrict) تنظیم میشود. نتیجه: هیچ دستگاه ناشناسی نمیتواند با وصل کردن کابل شبکه، به شبکه داخلی شما نفوذ کند. پورت Error-Disable میشود و هشدار به تیم امنیت میرود.
4) طراحی و پیادهسازی ACL های Granular
طراحی Access Control List در لایه ۲ (VLAN ACL)، لایه ۳ (Router ACL) و پورت (Port ACL)، برای محدودسازی ارتباطات بین VLAN ها، مدیریت ترافیک ورودی/خروجی، و مسدودسازی ترافیک غیرمجاز.
VLAN ها ترافیک را در لایه ۲ جدا میکنند، اما ارتباط بین VLAN ها از طریق Gateway (در لایه ۳) انجام میشود. برای اینکه VLAN Storage فقط با VLAN vMotion و VLAN Management صحبت کند، نه با VLAN Guests، باید ACL نوشت. تیم ما ACL ها را در سه سطح پیاده میکند: ۱) Router ACL (RACL) روی SVI ها: مثلاً روی Interface VLAN 400 (DMZ)، اجازه دسترسی فقط به پورتهای خاص (HTTP/HTTPS به Web Server) و فقط از IP های مشخص. ۲) VLAN ACL (VACL): ترافیک داخل یک VLAN را فیلتر میکند (حتی اگر از Gateway عبور نکند). مثلاً در VLAN Management، فقط IP های مشخص اجازه SSH به سوئیچها را داشته باشند. ۳) Port ACL (PACL): روی پورت فیزیکی یک سرور خاص، محدودسازی ترافیکی که میتواند ارسال کند (Anti-Spoofing: فقط MAC و IP معتبر). ما ACL ها را Granular مینویسیم: Source IP، Destination IP، Protocol (TCP/UDP/ICMP) و Port Number مشخص، با Logging برای هر Rule مهم. قانون طلایی: Default Deny All در انتهای هر ACL. همچنین ACL ها را با توضیح (Remark) مستند میکنیم و شمارنده (Count) میگذاریم تا ببینیم کدام Rule چقدر Hit شده است. نتیجه: ترافیک فقط از مسیرهای مجاز و با مشخصات تأییدشده جریان دارد، و هر تلاش غیرمجاز Block و Log میشود.
5) ایزولهسازی مسیریابی با VRF Lite
ایجاد Virtual Routing and Forwarding جداگانه برای بخشهای مختلف سازمان (تولید، مهمان، مدیریت) با Routing Table کاملاً مستقل روی همان سختافزار فیزیکی.
اگر چند بخش مختلف سازمان یا چند Tenant مختلف روی یک شبکه فیزیکی مشترک هستند، نباید Routing Table شان یکی باشد. VRF Lite (Virtual Routing and Forwarding) امکان ایجاد چند Router مجازی کاملاً مستقل را روی یک سوئیچ فیزیکی فراهم میکند. هر VRF Routing Table و Forwarding Table خودش را دارد و ترافیک بین VRF ها بدون عبور از یک دستگاه خارجی (Firewall) ردوبدل نمیشود. تیم ما VRF ها را طراحی و پیادهسازی میکند: مثلاً VRF Production برای ترافیک اصلی، VRF Management برای شبکه مدیریتی، VRF Guest برای کاربران مهمان. SVI های هر VRF مستقل هستند و میتوانند Subnet های Overlap داشته باشند (مثلاً هر دو VRF از 10.0.0.0/24 استفاده کنند، کاملاً ایزوله). Route Leaking کنترلشده بین VRF ها (مثلاً VRF Management به VRF Production برای مانیتورینگ) با Route Target و Static Route دقیق انجام میشود. OSPF یا BGP داخل هر VRF به صورت مستقل اجرا میشود. نتیجه: جداسازی کامل ترافیک Tenant های مختلف روی یک زیرساخت مشترک، بدون نیاز به سوئیچ فیزیکی مجزا. امنیت Multi-Tenancy با VRF.
6) Hardening امنیتی سوئیچها و ممیزی پیکربندی
غیرفعالسازی پروتکلها و سرویسهای ناامن (Telnet، HTTP، CDP/LLDP روی پورتهای خارجی)، پیکربندی SSH v2 و SNMP v3، تنظیم CoPP، و ممیزی نهایی پیکربندی با چکلیست امنیتی.
تنظیمات پیشفرض سوئیچها برای راحتی راهاندازی است، نه برای امنیت. بعد از پیکربندی تمام سرویسها، یک مرحله حیاتی باقی میماند: Hardening. تیم ما چکلیست امنیتی استاندارد (CIS Benchmarks، DISA STIG) را روی تمام سوئیچها اعمال میکند: Telnet و HTTP غیرفعال (فقط SSH v2 و HTTPS با Certificate معتبر)، SNMP v1/v2c غیرفعال (فقط SNMP v3 با Encryption و Authentication)، CDP و LLDP روی پورتهای خارجی (Uplink به اینترنت) غیرفعال، Source Routing و IP Redirects غیرفعال، DHCP Snooping روی Access Switch ها فعال، Dynamic ARP Inspection (DAI) و IP Source Guard برای جلوگیری از ARP Poisoning و IP Spoofing فعال. CoPP (Control Plane Policing) را پیکربندی میکنیم: Rate Limit برای ترافیک ورودی به CPU سوئیچ (ARP، ICMP، BGP، SSH) تا یک حمله DoS ساده به CPU، کل سوئیچ را فلج نکند. همچنین Banner هشدار قانونی قبل از Login تنظیم میشود. در پایان، یک ممیزی نهایی با اسکن پورتهای باز (Nmap) و چکلیست امنیتی انجام میدهیم و گزارش Hardening Score به شما تحویل میدهیم. امنیت شبکه یعنی هیچ سرویس غیرضروری، هیچ پروتکل ناامن، و هیچ دسترسی پیشفرض.

نقد و بررسیها
هنوز بررسیای ثبت نشده است.