0
سبد خرید شما خالی است
تخفیف!

مدیریت و امنیت شبکه مرکزداده

 مدیریت آن را به تنظیمات پیش‌فرض کارخانه واگذار کنند. ما لایه مدیریت و امنیت شبکه شما را از پایه مهندسی می‌کنیم: احراز هویت متمرکز مدیران شبکه با TACACS+ یا RADIUS راه‌اندازی می‌شود، دسترسی مدیریتی از ترافیک تولید با Out-of-Band Management Network کاملاً ایزوله می‌گردد، کنترل دسترسی کاربران و دستگاه‌ها با 802.1X و ACL های Granular پیاده‌سازی می‌شود، جداسازی کامل مسیریابی بین بخش‌های مختلف سازمان با VRF Lite انجام می‌شود، و تمام پورت‌های بلااستفاده، پروتکل‌های ناامن و دسترسی‌های غیرضروری غیرفعال می‌گردند. هدف ما شبکه‌ای نیست که فقط کار کند، شبکه‌ای است که فقط به کسانی که باید، به اندازه‌ای که باید، و از مسیری که باید، دسترسی بدهد و هر تلاش غیرمجاز را ثبت و هشدار دهد.

قیمت اصلی 1,200,000تومان بود.قیمت فعلی 1,150,000تومان است.

7 روز ضمانت بازگشت کالا

امکان پرداخت در محل

ضمانت اصل بودن کالا

توضیحات

خدمات مدیریت و امنیت شبکه مرکزداده

1) پیاده‌سازی AAA و احراز هویت متمرکز با TACACS+/RADIUS

راه‌اندازی سرور TACACS+ (یا RADIUS) برای احراز هویت، تعیین سطح دسترسی و ثبت حسابرسی تمام مدیران شبکه، با یکپارچه‌سازی Active Directory.

بزرگ‌ترین حفره امنیتی شبکه، Local Authentication است. اگر همه مدیران با یک رمز عبور مشترک Local وارد سوئیچ شوند، معلوم نیست چه کسی چه دستوری زده، رمز عبور به راحتی منتشر می‌شود، و وقتی یک مدیر سازمان را ترک می‌کند، باید رمز عبور تمام سوئیچ‌ها عوض شود. راه‌حل استاندارد، AAA با TACACS+ است: Authentication (چه کسی وارد می‌شود؟ در برابر Active Directory)، Authorization (چه دستوراتی مجاز است بزند؟ مثلاً ادمین شبکه می‌تواند همه چیز را تغییر دهد، اپراتور شیفت فقط Show می‌بیند)، و Accounting (چه دستوراتی زد؟ لاگ کامل و غیرقابل انکار). تیم ما سرور TACACS+ (مثلاً Cisco ISE یا نسخه متن‌باز Tac_plus) نصب و با Active Directory یکپارچه می‌کند. Policy Authorization تعریف می‌کند: سطح Admin Full Access، سطح Operator Read-Only به جز Interface Shutdown، و سطح Auditor فقط Show. تمام سوئیچ‌ها با TACACS+ Server و Local Password به عنوان Fallback (برای زمان قطع دسترسی به سرور) پیکربندی می‌شوند. نتیجه: هر Login، هر دستور، و هر تغییر با نام کاربری واقعی و زمان دقیق ثبت می‌شود. ممیزی امنیتی بعدی را با گزارش‌های آماده پاس می‌دهید.

 

2) طراحی و راه‌اندازی شبکه مدیریت Out-of-Band (OOB Management)

ایجاد شبکه مدیریت کاملاً مجزا با سوئیچ اختصاصی، VLAN ایزوله، و اتصال اختصاصی به Management Port تمام تجهیزات (سوئیچ، استوریج، سرور).

مدیریت سوئیچ‌ها از طریق همان شبکه‌ای که ترافیک کاربران روی آن جریان دارد، مثل این است که درِ اتاق کنترل ساختمان را از لابی عمومی باز بگذارید. اگر شبکه تولید دچار Loop، حمله DDoS یا قطعی شود، دسترسی مدیریتی هم قطع می‌شود و درست وقتی که بیشترین نیاز به دسترسی دارید، نمی‌توانید وارد سوئیچ شوید. راه‌حل، Out-of-Band Management است: یک سوئیچ اختصاصی (معمولاً کوچک و ارزان)، یک VLAN و Subnet کاملاً ایزوله، و اتصال اختصاصی به Management Port (MGMT0/ETH0) هر سوئیچ. تیم ما OOB Network را طراحی و اجرا می‌کند: سوئیچ OOB در رک نصب می‌شود، Subnet مستقل (مثلاً 172.16.255.0/24) می‌گیرد، فقط به یک مسیر VPN یا Jump Server برای دسترسی از راه دور متصل است، و هیچ ارتباطی با شبکه Produces ندارد. همچنین Out-of-Band Access کنسولی (Console Server با Cellular Modem) را هم به عنوان لایه آخر امداد پیکربندی می‌کنیم تا اگر کل دیتاسنتر قطع شد، بتوانید از راه دور Console سوئیچ را ببینید، درست مثل اینکه پشت رک ایستاده‌اید. مدیریت امن یعنی حتی در اوج بحران، راه ورود شما قفل نباشد.

 

3) کنترل دسترسی شبکه با 802.1X و Port Security

پیاده‌سازی 802.1X برای احراز هویت دستگاه‌های متصل به پورت‌های Access، پیکربندی MAC Authentication Bypass برای دستگاه‌های بدون 802.1X، و تنظیم Port Security برای محدودسازی MAC Address مجاز.

پورت شبکه‌ای که روی دیوار یا در اتاقک چاپگر رها شده، مثل پریز برقی است که هر رهگذری می‌تواند به آن وصل شود. 802.1X استانداردی است که پیش از فعال شدن پورت، هویت دستگاه یا کاربر متصل‌شونده را با RADIUS Server احراز هویت می‌کند. تیم ما 802.1X را روی Access Switch ها پیکربندی می‌کند: RADIUS Server (مثلاً Microsoft NPS یا Cisco ISE) نصب می‌شود، Certificate برای EAP-TLS تنظیم می‌گردد، و Policy های دسترسی تعریف می‌شود (کاربران دامین به VLAN Data، دستگاه‌های IoT به VLAN قرنطینه، کاربران مهمان به Guest VLAN با فقط اینترنت). برای دستگاه‌هایی که 802.1X ساپورت نمی‌کنند (چاپگرهای قدیمی، دوربین‌های IP)، MAB (MAC Authentication Bypass) فعال می‌کنیم که MAC Address دستگاه را با لیست سفید تطبیق دهد. همچنین Port Security برای محدودسازی تعداد MAC Address مجاز روی هر پورت (مثلاً حداکثر ۱) و اقدام در صورت تخلف (Shutdown یا Restrict) تنظیم می‌شود. نتیجه: هیچ دستگاه ناشناسی نمی‌تواند با وصل کردن کابل شبکه، به شبکه داخلی شما نفوذ کند. پورت Error-Disable می‌شود و هشدار به تیم امنیت می‌رود.

 

4) طراحی و پیاده‌سازی ACL های Granular

طراحی Access Control List در لایه ۲ (VLAN ACL)، لایه ۳ (Router ACL) و پورت (Port ACL)، برای محدودسازی ارتباطات بین VLAN ها، مدیریت ترافیک ورودی/خروجی، و مسدودسازی ترافیک غیرمجاز.

VLAN ها ترافیک را در لایه ۲ جدا می‌کنند، اما ارتباط بین VLAN ها از طریق Gateway (در لایه ۳) انجام می‌شود. برای اینکه VLAN Storage فقط با VLAN vMotion و VLAN Management صحبت کند، نه با VLAN Guests، باید ACL نوشت. تیم ما ACL ها را در سه سطح پیاده می‌کند: ۱) Router ACL (RACL) روی SVI ها: مثلاً روی Interface VLAN 400 (DMZ)، اجازه دسترسی فقط به پورت‌های خاص (HTTP/HTTPS به Web Server) و فقط از IP های مشخص. ۲) VLAN ACL (VACL): ترافیک داخل یک VLAN را فیلتر می‌کند (حتی اگر از Gateway عبور نکند). مثلاً در VLAN Management، فقط IP های مشخص اجازه SSH به سوئیچ‌ها را داشته باشند. ۳) Port ACL (PACL): روی پورت فیزیکی یک سرور خاص، محدودسازی ترافیکی که می‌تواند ارسال کند (Anti-Spoofing: فقط MAC و IP معتبر). ما ACL ها را Granular می‌نویسیم: Source IP، Destination IP، Protocol (TCP/UDP/ICMP) و Port Number مشخص، با Logging برای هر Rule مهم. قانون طلایی: Default Deny All در انتهای هر ACL. همچنین ACL ها را با توضیح (Remark) مستند می‌کنیم و شمارنده (Count) می‌گذاریم تا ببینیم کدام Rule چقدر Hit شده است. نتیجه: ترافیک فقط از مسیرهای مجاز و با مشخصات تأییدشده جریان دارد، و هر تلاش غیرمجاز Block و Log می‌شود.

 

5) ایزوله‌سازی مسیریابی با VRF Lite

ایجاد Virtual Routing and Forwarding جداگانه برای بخش‌های مختلف سازمان (تولید، مهمان، مدیریت) با Routing Table کاملاً مستقل روی همان سخت‌افزار فیزیکی.

اگر چند بخش مختلف سازمان یا چند Tenant مختلف روی یک شبکه فیزیکی مشترک هستند، نباید Routing Table شان یکی باشد. VRF Lite (Virtual Routing and Forwarding) امکان ایجاد چند Router مجازی کاملاً مستقل را روی یک سوئیچ فیزیکی فراهم می‌کند. هر VRF Routing Table و Forwarding Table خودش را دارد و ترافیک بین VRF ها بدون عبور از یک دستگاه خارجی (Firewall) ردوبدل نمی‌شود. تیم ما VRF ها را طراحی و پیاده‌سازی می‌کند: مثلاً VRF Production برای ترافیک اصلی، VRF Management برای شبکه مدیریتی، VRF Guest برای کاربران مهمان. SVI های هر VRF مستقل هستند و می‌توانند Subnet های Overlap داشته باشند (مثلاً هر دو VRF از 10.0.0.0/24 استفاده کنند، کاملاً ایزوله). Route Leaking کنترل‌شده بین VRF ها (مثلاً VRF Management به VRF Production برای مانیتورینگ) با Route Target و Static Route دقیق انجام می‌شود. OSPF یا BGP داخل هر VRF به صورت مستقل اجرا می‌شود. نتیجه: جداسازی کامل ترافیک Tenant های مختلف روی یک زیرساخت مشترک، بدون نیاز به سوئیچ فیزیکی مجزا. امنیت Multi-Tenancy با VRF.

 

6) Hardening امنیتی سوئیچ‌ها و ممیزی پیکربندی

غیرفعال‌سازی پروتکل‌ها و سرویس‌های ناامن (Telnet، HTTP، CDP/LLDP روی پورت‌های خارجی)، پیکربندی SSH v2 و SNMP v3، تنظیم CoPP، و ممیزی نهایی پیکربندی با چک‌لیست امنیتی.

تنظیمات پیش‌فرض سوئیچ‌ها برای راحتی راه‌اندازی است، نه برای امنیت. بعد از پیکربندی تمام سرویس‌ها، یک مرحله حیاتی باقی می‌ماند: Hardening. تیم ما چک‌لیست امنیتی استاندارد (CIS Benchmarks، DISA STIG) را روی تمام سوئیچ‌ها اعمال می‌کند: Telnet و HTTP غیرفعال (فقط SSH v2 و HTTPS با Certificate معتبر)، SNMP v1/v2c غیرفعال (فقط SNMP v3 با Encryption و Authentication)، CDP و LLDP روی پورت‌های خارجی (Uplink به اینترنت) غیرفعال، Source Routing و IP Redirects غیرفعال، DHCP Snooping روی Access Switch ها فعال، Dynamic ARP Inspection (DAI) و IP Source Guard برای جلوگیری از ARP Poisoning و IP Spoofing فعال. CoPP (Control Plane Policing) را پیکربندی می‌کنیم: Rate Limit برای ترافیک ورودی به CPU سوئیچ (ARP، ICMP، BGP، SSH) تا یک حمله DoS ساده به CPU، کل سوئیچ را فلج نکند. همچنین Banner هشدار قانونی قبل از Login تنظیم می‌شود. در پایان، یک ممیزی نهایی با اسکن پورت‌های باز (Nmap) و چک‌لیست امنیتی انجام می‌دهیم و گزارش Hardening Score به شما تحویل می‌دهیم. امنیت شبکه یعنی هیچ سرویس غیرضروری، هیچ پروتکل ناامن، و هیچ دسترسی پیش‌فرض.

توضیحات تکمیلی

وزن

950 گرم

ساخت کشور

ایران

نقد و بررسی‌ها

هنوز بررسی‌ای ثبت نشده است.

اولین کسی باشید که دیدگاهی می نویسد “مدیریت و امنیت شبکه مرکزداده”

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

جستجو در سایت
Loading...
کلمات کلیدی پیشنهادی ویندوز سرور استوریج دیتاسنتر
موجود است، هم اکنون می توانید سفارش دهید!
ناموجود!
این زمینه برای اعتبار سنجی است و باید بدون تغییر باقی بماند .
این فیلد هنگام مشاهده فرم مخفی می شود
نام(الزامی)

دسته بندی زیرساخت فناوری اطلاعات

لطفا یک عنوان کوتاه برای تیکت خود وارد کنید.
چگونه می‌توانیم کمک کنیم؟ لطفاً مشکل را شرح دهید.
هرگونه اسکرین‌شات، گزارش یا سندی که ممکن است به تیم پشتیبانی ما در حل سریع‌تر درخواست شما کمک کند را ضمیمه کنید.
حداکثر اندازه فایل‌ها : 64 MB.