| Автор: Max | 81487 | 31.10.2017 11:41 |
|
Добрый день! Поделитесь опытом, как у вас реализована изоляция компов с интернетом от компов, которые работают в локальной сети. Думаем разграничить VLANами, на сеть компов с интернетом и другую сеть, где инета нет. Но есть компы, где необходимо, чтобы доступ был и в инет, и в локалку.
Может средства защиты какие нибудь посоветуете? |
|
| Автор: nekto | 81489 | 31.10.2017 12:58 |
|
Если у вас логически есть два сегмента: 1 АРМ, работающие только в ЛВС. 2. АРМ, имеющие доступ в Интернет. То правильно - разграничивать сеть с помощью МЭ. Можете на все АРМ, работающие только в ЛВС, поставить распределённый МЭ или МЭ уровня хоста... И регламентируете доступ на эти АРМ, в том числе и с АРМ, имеющих доступ в Интернет... И настраиваете МЭ в соответствии с принятым регламентом доступа... Про защиту от Интернет молчу, поскольку не спрашивалось, а так МЭ и т.д... В сторону VLAN-ы не являются признанными методами защиты, и к тому же, на уровне хостов не дают серьёзную защиту, относительно легко обходятся, VLAN-ы на уровне коммутаторов полностью зависят от неуязвимости последних... |
|
| Автор: Max | 81491 | 31.10.2017 13:11 |
|
Логически у нас получается три сегмента:
3) АРМ, работающие и в ЛВС, и в Интернет. Мы переживаем, что подхватит этот АРМ вирус, который начнет долбить все компы в локалке, доступные на сетевом уровне. Распределенные МЭ, при таком большом количестве АРМ, удовольствие дорогое. VLAN хотим на уровне коммутаторов. |
|
| Автор: nekto | 81496 | 31.10.2017 15:54 |
|
to Max
ваш 3-ий сегмент совпадает с моим 2-ым... я не указал сегмент - внешние сети и Интернет Защита строится изнутри... Запретите доступ с сегмента 2 в сегмент 1... Разрешите доступ, инициированный в обратную сторону, т.е. с нужных АРМ сегмента 1 к конкретным АРМ сегмента 2... Но это всё равно задача МЭ... И такая схема не защитит от эпидемии при заражении новым зловредом АРМ в сегменте 1... |
|
| Автор: oko | 81501 | 31.10.2017 21:37 |
|
to Max
1. В составе любого на текущий момент антивирусного средства есть: политики централизованного администрирования и встроенный сетевой экран. Накатываете АВЗ на все машины. Одним из "центра" даете политику "только к ресурсам ЛВС", другим - "только к ресурсам Интернет" (желательно, по конкретным протоколам), третьим - "к Интернет и к ЛВС" (аналогично, по "белым" спискам и протоколам). Настройки блокируете (паролем, ключом, не важно). 2. Можете VLAN до кучи влепить. 3. Можете и потоковый прокси-сервер (внутри сети, вовне сети) довинтить. 4. Можете граничный МЭ (между ЛВС и Интернет, как минимум) поставить. 5. Можете IDS завести на коммутаторы ЛВС и коммутатор ДМЗ в режиме "сниффера". 6. Можете к этому прикрутить SIEM для централизованного сбора и анализа логов, включая логи коммутаторов. 7. Можете песочницу организовать. 8. Можете даже на всех подозрительных машинах развернуть СЗИ НСД с ЗПС и прочими наворотами. Короче, вариаций вагон и маленькая тележка (это ответ на вопрос "как у вас реализовано?"). Если контора небольшая, машин мало, ценность информации во внутренней сети не высокая - достаточно будет первых 3-4 пунктов (навскидку). Причем все, кроме п. 1, можно реализовать за счет opensource, ни копейки не тратя на закупку (кроме, пожалуй, аппаратной части, хотя уверен, что в загашнике валяется пара машин под Celeron, из которых получатся и достойный прокси, и МЭ, и СОВ, и все, что душе угодно - хвала *nix-системам)... |
|
| Автор: Dfg | 81630 | 02.11.2017 06:02 |
|
Бэдреббита испугались ? :)
Сделайте host isolation в каждом vlan, тогда компы друг друга не увидят. Разрешить только сегмент с серверами. Подавать интернет прямо на рабочие ПК не очень хорошая идея. Особенно если зоопарк софта, с кучей векторов воздействия. Лучше поставить сервер терминалов в изолированный vlan, накатить на него минимум ПО для работы в интернет и сделать ему ЗПС подходящим средством. Пусть через терминал интернет смотрят. |
|
Просмотров темы: 3698