Tuesday, July 24, 2007

NAC לסניפים מרוחקים - ככה עושים את זה

נראה שאי אפשר עוד להתחמק מהשאלות שהציפו אותי לקוחות וקולגות בתחום שכבת הACCESS כשמדובר בתקשורת בין סניפית לארגונים, האם אפשרי וכיצד ניתן לקיים סביבת NAC בתצורה מורכבת שכזו. ובכן אפשר.

בואו ניקח למשל תצורה קלאסית של רשת MPLS בעלת מספר סניפים , כאשר בכל סניף יש מספר שונה של משתמשים , כמובן ישנו מספר רב של סניפים כאלה , עם סביבות שונות של מערכות הפעלה והמטרה היחידה היא לבצע PORT LEVEL SECURITY.

סתם BRIEF קצר למי שלא מכיר את הפרוטוקול שעליו נדבר - 802.1x - פרוטוקול זה מאפשר בעצם כאחת האפשרויות שלו לבצע הזדהות על מנת לקבל ATTRIBUTE חשוב מאוד , שהוא VLAN . מה הכוונה בעצם - בסביבת 802.1X ( היום כבר כולם מכנים זאת סביבת NAC - Network Admission Control ) כאשר משתמש מתחבר עם כבל למתג הארגוני - הוא אינו מקבל כתובת IP מהרשת הארגונית , או קישוריות לוגית . אלא מקבל כתובת IP זמנית , ומוכנס לתוך VLAN זמני לצורך זיהוי ובדיקת אבטחת מידע, היוזר מגיע לאותה סביבה , יוצר קשר IP עם איזשהו ציוד NAC אשר מריץ עליו בדיקות מרוחקות או מבקש ממנו לבצע בדיקות ( למשל : האם יש לך אנטיוירוס פועל ) ואז לאחר שאומת שהמחשב הוא "נקי" או לחליפין "מותאם לסביבה" המשתמש מקבל בקשת אימות על ידי Certificate או על ידי משתמש וסיסמה. למעשה לאחר שהמשתמש מזין פרטים נכונים , הוא מועבר לVLAN הנכון הארגוני ומקבל IP מDHCP ברשת , ומתחיל לעבוד - התהליך קצר למרות שנשמע ארוך ומסורבל. במידה והמשתמש הזין פרטים לא נכונים , הוא עובר לRESTRICRED VLAN אשר שם בעצם אי אפשר לעשות כלום, אין תחנות עבודה או שרתים וזהבעצם מבוי סתום, אם בדיקת האבטחה בהתחלה נכשלה , מועבר המשתמש לREMIDIATION VLAN שבו יש שרת ניקוי ותאימות ארגונית , אשר בעצם מאפשר למשתמש "להשלים חוסרים" ,למשל אם אין לו AV מותקן - על השרת הזה יהיה הAV הארגוני עם מסך הסבר כיצד להתקין על המחשב המרוחק.

זה היה בקצרה 802.1X ב120 שניות ( כמו שחבר טוב נוהג לומר )

ובכן נחזור לסביבה שתיארנו , והפעם אציג אותה בשרטוט רשת שיפרט , כי כך אני בעצם חושף בפניכם את הקונספט שלי להקמת תשתית NAC בין סניפית.



אז מה יש לנו כאן בעצם :
רשת MPLS רגילה עם מספר סניפים ( ציירתי אחד לדוגמא ) ועם ציודים סטנדרטיים נדרשים כגון FW וכמובן דבר חשוב שנדרש - מתג שתומך בEAP\TLS אשר מחייב בסביבת 802.1X . חשוב לציין שבכדי שהפתרון יהיה מושלם - כדאי שהמתג יהיה LAYER3 ויתמוך GRE בשביל ליצור סביבה מושלמת.

מה עושים בעצם -
מקימים סניף לוגי כלשהו ברשת ( אני תמיד ממליץ להשים סביבה כזו בחוות שרתים של אותה ספקית תקשורת ( מאחר והקישור לשם יהיה האמין והיציב ביותר , ולא יחייב קישוריות יקרה לצורך הזדהות \ מה גם שUPTIME הוא סופר קריטי בסביבה כזו ) הסניף הלוגי הזה יכיל בתוכו שני מוצרים בדרך כלל , (לעתים גם LDAP) שהם יהיו בעצם אותו שרת REMIDIATION שתיארתי קודם לכן , וכמובן מכונת הNAC שלנו שבעצם מתפקדת כשרת RADIUS לכל דבר ( אני אישית מאמין אדוק בפתרון של JUNIPER לנושא , למרות שאפשר אפילו להתקיים מIAS פשוט ).

החלק החשוב ביותר הוא להקים GRE TUNNEL מוצפן בין שרת הNAC בסניף הלוגי , לבין כל מתג שקיים בסביבה . זאת מאחר ואנו רוצים שתהליך ההזדהות יעבור בלי הפרעה בתוך מסלול יעודי שלו עד למערכת האימות, GRE נותן לנו בדיוק את זה , כי אפשר לבקש מהציודים בדרך לא לבצע בדיקות על PACKET אשר מסומן עם GRE HEADER וזה חשוב לנו לצורך ביצועים ברשתות בעלות מאות סניפים...

מה שקורה בעצם בתהליך הוא שהמשתמש מתחבר למתג ( נייד נייח או WIFI הינם אותו דבר בסביבה שכזו ) והמתג נותן את הDEFAULT VLAN שלו שהוא - VLAN ההזדהות , המשתמש יקבל DHCP משרת DHCP שנמצא ברשת ( חכם מאוד עבור הVLAN הזה לקיים מחשב DHCP באותו סניף לוגי , רק למטרה זו ) ואז יש לנו תקשורת עד הNAC שלנו , המשתמש עובר בדיקות ואז צריך להכניס פרטים מזהים , אם הכניס פרטים נכונים , הNAC יעביר חזרה את הפרטים למשתמש ולמתג , המתג ישלח שאילתת RADIUS לאימות פרטים מול הNAC - ויאומת , והמתג יחליף בהתאמה את הVLAN TAG לVLAN הנכון , ולאחר מכן המשתמש יקבל DHCP מחדש מהנתב או השירות המקומי הסניפי שלו.

כמובן שצריך ליצור GRE נוסף שמאפשר הגעה לVLAN REMIDIATION למקרה שבו המשתמש צריך לבצע פעולות התאמה לפני שהוא יכול להתחבר לרשת. חשוב מאוד שלאותו NAC תהיה רגל בכל VLAN כדי שיוכל תמיד לענות לבקשות אימות וביצוע בדיקות הזדהות ואמינות מכל מקום.

אני תמיד ממליץ אגב להקים את הסביבה של הסניף הלוגי בשרידות , כלומר או ב2 חוות שרתים , או במצב CLUSTER באותה חווה , מאחר ובתצורה סטנדרטית , אם אין קשר לNAC או שהוא למטה - המשתמשים כולם מתנתקים מהרשת כמובן. ( אגב יש פתרון מיוחד שאומר שאם אין קשר לNAC אז צריך לבצע FAILOPEN ולהכניס אוטומטית לVLAN הארגוני , אבל אני לא שלם עם פתרון כזה )

בעצם כמו שניתן לראות - הקסם הוא הLOGICAL BRANCH שלנו , שמאפשר לי לקיים סביבה גדלה וגדלה בצורה סקלאבילית , ומאפשר לי להגיע לתצורות עצומות חובקות עולם , של סניפים מרוחקים בין יבשות , ועדיין הכל ינוהל מנקודת אכיפה מרכזית ובלי להוריד את רמת האבטחה הארגונית.

Labels: , , ,

Wednesday, March 28, 2007

802.1x - אנדרלמוסיה בHIGH-END

אני שמח לבשר שהיום בצהריים סיימתי סוף כל סוף לבחון את כל פתרונות הNAC שרציתי.
וכשאני מתכוון NAC - אני מתכוון לאימפלמנטציה של 802.1x עבור DYNAMIC VLAN עם 802.1q וקביעת החלטת VLAN על סמך מדיניות אבטחה. אחרי הרבה מאוד מעבדות , והקמת תרחישים ותצורות שונות אני עצוב לבשר שאין עדיין סטנדרט למימוש NAC עם CLIENT SECURITY או לצורך העניין NAC עם HOST POLICY ENFORCEMENT בצורה סבירה.

ובכן הפתרונות שבדקתי היו
CISCO - שהיו בהחלט חוד החנית מבחינה טכנולוגית ובהחלט בעלי פתרון קרוב למושלם
JUNIPER - עם פתרון הUAC האיכותי המתבסס על טכנולוגיית הODYSSEY
CHECKPOINT - עם פתרון הINTEGRITY האיכותי שלהם המשלב טכנולוגיה של ZONELABS עם פתרון מנוהל וRADIUS PROXY עבור NAC.
FORTINET - עם פתרון שעדיין לא מכוון לתצורת הNAC אבל בהחלט מהווה CLIENT SECURITY AGENT חשוב מאוד ונותן הרבה משמעויות.
היו גם MCAFEE עם פתרון מאוד יעיל , אבל לא נפוץ בארץ ולכן לא יצא לי לבדוק אותם כפי שרציתי ולקבל גם סיפורי לקוח.

לצערי , לא היה אף פתרון שדומה לפתרון אחר . אם מצאתי יתרונות בHOST CHECKER המעולה של ג'וניפר , הם נפלו על חוסר בPERSONAL ENFOREMENT עבור מדיניות , לעומת צ'קפוינט שנתנו FIGHT מעולה בEND-POINT אבלקצת נופלים מבחינת היכולת שלהם כNAC. ועל פורטינט אין מה לדבר , נכון לעכשיו הפתרון שלהם לא קרוב למציאות , יש להם CLIENT SECURITY מעולה , שעובר בצורה רוחבית את רוב המתחרים ( לפחות מי שבדקתי ) אבל לא מראים יכולות NAC כלשהן כלל.

סיסקו בכל מקרה נותנים בכיוון הNAC את הפתרון המעניין ביותר , הALLIANCE שלהם עם Microsoft מהווה פריצת דרך, ואני אצטט כאן חבר, קורן לב מסיסקו - שאומר שברגע שהחברה ששולטת לך במערכות ההפעלה , והחברה ששולטת לך בתשתית מאחדות פעולה - שאר השחקנים יתאימו את עצמם או יעלמו - ואני מאמין שהוא צודק.

בכל מקרה , בכל הנוגע לEND-POINT SECURITY CLIENT הגעתי למסקנה שINTEGRITY של צ'קפוינט מהווה פתרון כמעט מושלם נכון לעכשיו , במיוחד לאחר הרכישה של POINTSEC ושל REFLEX MAGNETICS אשר לדעתי ישתלבו מהר מאוד במוצר ויהפכו אותה לנקודת האכיפה שאין להתעלם ממנה.

כNAC DEVICE - ג'וניפר שחקן רב עוצמה ולדעתי הקל ביותר להטמעה בארגון בכל סדר גודל שהו ולא רלוונטי האם WIFI או WIRED - הפתרון בעל מעטפת איכותית וקל מאוד להגדרה ותחזוקה, אם כי יקר.

בשילוב - אם כל התשתית היא סיסקו - אז אין לאן לברוח - הפתרון של סיסקו הוא המלא ביותר , כי רק הם רואים היום את השילוב של הCSA יחד עם הNAC תוך חתירה להפעלת אלמנטים כגון מניעת זליגת מידע ( הCLIENT מאפשר למשל לחסום COPY\PASTE בין תוכנות שונות ומאפשר לבנות מעטפת REASONABLE USE עבור המשתמש ).

נראה לאן הדברים יובילו אותנו... מעניין לראות מה יביא רבעון 2 של 2007 בתחום הNAC
אין לי ספק שכמו ששנת 2005-6 היו שנות ההתעוררות של הUTM , הBUZZWORD החדש יהיה עכשיו NAC , מה שבתקווה יעיר מחדש גם נושאים כמו PKI וכדומה.

Labels: ,


About

    My Name is Barry Shteiman, im a devoted tech junkie, and this is my blog.
    E: barry.shteiman -at- gmail.com
    Twitter : bshteiman

Tags & Categories

Mailing List & RSS

Stay Updated  
Add to Technorati Favorites