Portál AbcLinuxu, 8. května 2025 11:15

Dotaz: Zabezpečení sítě

16.3.2018 11:51 Mazi | skóre: 2 | Modřice
Zabezpečení sítě
Přečteno: 532×
Odpovědět | Admin

Dobrý den.

Měl bych spíše takový obecný dotaz jak postupovat.

Chtěl bych trochu zabezpečit siť(Ano GRDP je trochu motivace).Nevím jak to uchopit. Myšlenka je taková. Jeden centrální DHCP server pro více různych lokalit a více VLAN(oddeleni,user,hoste atd.). To publikované do DNS, který bude sloužit pro windows domenu přece jen AD bez DNS nejede. Jedno místo kde se bude evidovat seznam HW a k tomu MAC adres. Přemýšlel jsem i o radius servru(daloradius),ale zase se mi nechce hned na zažátek řešit distribuce certifikátu.

Nějaký tip jak to uchopit nebo jak začít?

Děkuji za navedení

M

Řešení dotazu:


Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

Řešení 1× (d.c.)
16.3.2018 12:15 Petr
Rozbalit Rozbalit vše Re: Zabezpečení sítě
Odpovědět | | Sbalit | Link | Blokovat | Admin
Co ma byt vysledkem tveho zabezpeceni site? Zacal bych od toho jak se klienti pripojuji do site, jak se overuji v siti, jake prostredky maji v siti k dispozici, jak jsou zabezpeceny vsechny zarizeni v siti atd. Co se tyce gdpr, tak to neni o tom mit neprustrelne zabezpecenou sit s certifikaty, sifrovanim a nevimcim jeste, je to hlavne o procesech, smernicich. Treba mate smernici pro zamestnance ktera rika ze do podnikove site muzou pripojit jenom firemni zarizeni, nebo dokonce ze vsechny zarizeni do site pripojuje IT oddeleni? Gdpr je fajn, pokud nemas zkusenosti, obratte se na nekoho se zkusenostma (treba ja je mam z nemecka), hodinova konzultace vam da vice nez nasazovat nesmysly ktere vas pred nicim neochrani.
16.3.2018 13:38 kolega
Rozbalit Rozbalit vše Re: Zabezpečení sítě
Hlavně se neptej na abclinuxu, ale obrať se na někoho povolanějšího, buďto konzultace odborné firmy (což teda pochybuju, že to nebudou nějací vychcánkové), nebo přímo na ÚOOÚ, který má oddělení pro komunikaci s veřejností.

Předtím teda doporučuji si něco načíst, ať můžeš pokládat přímé otázky :-)
16.3.2018 13:41 Mazi | skóre: 2 | Modřice
Rozbalit Rozbalit vše Re: Zabezpečení sítě
No možná jsem se o GDPR neměl ani napsat. Jde mi to to, že historicky uživatelé pracuji s tablety a telefony kde maji i firemní aplikaci. A jelikož to potřebuji pro praci nemůžu zakázat wifi.Takže ted chci mit na jednom miste seznam HW a mac adress. Takže teoreticky DHCP s DNS a povolit přístup pro domenu. Prostě nechci nic robustniho,ale rád bych získal přehled kdo se připojuje do síte a zda může.
Josef Kufner avatar 16.3.2018 13:53 Josef Kufner | skóre: 70
Rozbalit Rozbalit vše Re: Zabezpečení sítě
Buď můžeš pomocí arpwatch a logování z DHCP sledovat, jaká zařízení máš v síti. A třeba si nechat posílat mailem notifikace o nových kouscích.

Nebo můžeš udělat VPN a všechny na ní pověsit. Přístup bude jen přes ní a máš bezpečno. Cizí zařízení budou síť využívat jen pro přístup k Internetu a nějakým základním službám (třeba e-mail a web). Interní uživatelé půjdou na ostatní služby po VPN.
Hello world ! Segmentation fault (core dumped)
16.3.2018 17:07 Petr
Rozbalit Rozbalit vše Re: Zabezpečení sítě
Pouzivat v dnesni dobe wifi ve firme bez overovani klientu (certifikaty), nebo bez vpn je imho potencialni problem. Opsat mac z nejakeho tabletu a dat si to na soukromy android zavirovanej je otazka chvile, pak je otazkou jak mate nastavenou bezpecnost, ids atd. Mac adresa ti bezpeci neda. Pokud jsou to firemni zarizeni, pak pouzivej jejich centralni spravu, pokud jsou to soukrome zarizeni, pak jim z principu neduveruj a dle toho k nim pristupuj.
Max avatar 16.3.2018 23:11 Max | skóre: 72 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: Zabezpečení sítě
Odpovědět | | Sbalit | Link | Blokovat | Admin
Záleží, do jaké až úrovně chceš jít. Pokud to chceš rozjet na 100%, tak řešením je: Software, který by jsi v takovém případě hledal, je např. :
Netmagis
nebo :
PacketFence
Zdar Max
Měl jsem sen ... :(
17.3.2018 00:08 d.c. | skóre: 30
Rozbalit Rozbalit vše Re: Zabezpečení sítě
Predne spolehat s identifikaci pocitace na ARP opravdu neznamena zabezpeceni, VLANy neVLANy. Takze bez 802.1x a/nebo VPN nema prilis smysl o zabezpecovani site mluvit.
Max avatar 17.3.2018 00:45 Max | skóre: 72 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: Zabezpečení sítě
Jasně jsem napsal "začít ověřovat klienty pomocí 802.1x", takže tvůj komentář nechápu.
Zdar Max
Měl jsem sen ... :(
Josef Kufner avatar 17.3.2018 01:11 Josef Kufner | skóre: 70
Rozbalit Rozbalit vše Re: Zabezpečení sítě
Jak bys tohle řešil v domácím prostředí? Pár důvěryhodných počítačů, které by si mohly bezpečně povídat. Na stejné síti pak pár náhodných návštěvníků, kteří by mohli na Internet a případně na pár vybraných lokálních služeb.
Hello world ! Segmentation fault (core dumped)
17.3.2018 07:18 Mazi | skóre: 2 | Modřice
Rozbalit Rozbalit vše Re: Zabezpečení sítě

Tak domácí prostředí je OK.

Tam stačí jakou routr mikrotik s wifi. Zname zařízeni maš zadané do DHCP a a heslo na WiFi nikomu nemusíš říkat.

Pokud dojde navštěva řekneš mu heslo na Wifi pro hosty a na mikrotik mi zakážeš vstup do tvé VLAN a pustiš ho ven jen na 80 a 443 např.

17.3.2018 07:20 Mazi | skóre: 2 | Modřice
Rozbalit Rozbalit vše Re: Zabezpečení sítě

Děkuji za info

Takové nakopnutí jsem potřeboval.

Děkuji moc Maxi

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.