- Přehledy IS
- APS (20)
- BPM - procesní řízení (22)
- Cloud computing (IaaS) (10)
- Cloud computing (SaaS) (33)
- CRM (51)
- DMS/ECM - správa dokumentů (20)
- EAM (17)
- Ekonomické systémy (68)
- ERP (77)
- HRM (27)
- ITSM (6)
- MES (32)
- Řízení výroby (36)
- WMS (29)
- Dodavatelé IT slueb a řeení
- Datová centra (25)
- Dodavatelé CAD/CAM/PLM/BIM... (39)
- Dodavatelé CRM (33)
- Dodavatelé DW-BI (50)
- Dodavatelé ERP (71)
- Informační bezpečnost (50)
- IT řeení pro logistiku (45)
- IT řeení pro stavebnictví (26)
- Řeení pro veřejný a státní sektor (27)
ERP systémy
CRM systémy
Plánování a řízení výroby
AI a Business Intelligence
DMS/ECM - Správa dokumentů
HRM/HCM - Řízení lidských zdrojů
EAM/CMMS - Správa majetku a údrby
Účetní a ekonomické systémy
ITSM (ITIL) - Řízení IT
Cloud a virtualizace IT
IT Security
Logistika, řízení skladů, WMS
IT právo
GIS - geografické informační systémy
Projektové řízení
Trendy ICT
E-commerce B2B/B2C
CAD/CAM/CAE/PLM/3D tisk![]() | |
| Přihlaste se k odběru newsletteru SystemNEWS, který kadý týden přináí výběr článků z oblasti podnikové informatiky | |
![]() | |
Jak prostřednictvím SD-WAN zvýit bezpečnost sítě
SD-WAN sí přináí řadu známých výhod. Málokdo si ale uvědomuje, e jejím nasazením získává sí automaticky vyí úroveň zabezpečení. Tedy za předpokladu, e vechny důleité síové bezpečnostní prvky jsou integrovány přímo do architektury řeení SD-WAN.
Softwarově definované sítě zaívají v současnosti velký rozmach. Jejich popularita je způsobena výhodami, které nabízí. První zjevnou výhodou je zcela centralizovaná správa vech zařízení. Ta přitom pokrývá celý jejich ivotní cyklus. Nasazení nového směrovače přitom můe být automatizované a bezobsluné zde hovoříme o Zero Touch Provisioningu. Konfigurace s vyuitím parametrizovaných ablon umoňuje kálování řeení na tisíce pobočkových směrovačů a minimalizuje konfigurační chybu. A samozřejmostí je centralizovaný monitoring provozních parametrů celé WAN sítě. Také samotná politika směrování datového provozu je ablona. Jejím zapnutím se celá WAN sí, bez ohledu na to zda má desítky či tisíce směrovačů, začne řídit jedinou směrovací politikou. Samotná politika přitom poskytuje takovou granularitu nastavení a dosaení efektu směrování provozu, kterého by bylo s vyuitím tradičních směrovacích protokolů prakticky zcela nemoné dosáhnout.
SD-WAN také umoňuje, kromě tradičních WAN transportů, jako například MPLS, připojit a naráz pouívat i jiné doplňkové transporty. Motivací pro jejich vyuívání je hned několik:
- Finanční úspora při zachování vysoké dostupnosti k tradičnímu MPLS transportu se přidá jeden nebo více levnějích transportů (DSL, 3G/LTE, apod.)
- Pokrytí odlehlých lokalit, ve kterých je jiný poskytovatel a jiná technologie ne ve zbytku sítě.
- Vyuití téměř celé dispoziční ířky pásma napříč vemi transporty. SD-WAN nativně rozděluje datový provoz napříč vemi dostupnými cestami/transporty a vechny povauje za aktivní zároveň (ECMP Equal Cost Multi Path).
- Monost vybrat konkrétní transport, například MPLS, pro kritické aplikace a přesměrování ostatních aplikací přes zbývající transporty.
- ádné z uvedených nastavení nemusí být statické ale právě naopak. S velkou výhodou lze vyuívat fakt, e vechny transporty SD-WAN sítě jsou automaticky monitorované. To umoňuje zcela automatizovanou reakci WAN sítě a přesměrování zvolených L7 aplikací přes jiný transport v případě, e výchozí transport přestal vyhovovat poadavkům aplikace.
- Monost směrovat provoz mířící do cloudu přes pobočku anebo nadřazený regionální HUB.
Softwarově definované sítě tak nabízí naprostou flexibilitu transportu dat při přímém připojení do internetu, co je obzvlá uitečné v multicloudových prostředích s různými SaaS a IaaS řeeními. Efektivita připojení, kterou SD-WAN přináí, znamená lepí zkuenost uivatelů při uívání podnikových aplikací a zároveň sníení nákladů.
Tyto výhody vak mají i stinnou stránku konverze podnikové WAN a pobočkových sítí na SD-WAN a související otevřenost podniku vůči internetu (v případě, e se skutečně jako dalí transport pouije veřejný internet) a cloudu zvyuje bezpečnostní rizika a komplikuje zabezpečení a zajitění compliance.
Otázkou tedy je, jak ochránit nově zavedenou SD-WAN proti vnitřním i vnějím hrozbám. Nadstavbová bezpečnostní opatření v podobě hardwarových zařízení nebo slueb, a lokálních, cloudových nebo obojího druhu, mohou být omezující při budoucím nárůstu objemu provozu. Sloitá můe být i implementace a správa bezpečnostních řeení od různých dodavatelů. Dalí problematickou otázkou je, jak získat ucelený přehled o datovém provozu do a ze vech poboček, datových center a cloudů a zajistit dodrování interních pravidel i zákonných povinností v celém sloitě strukturovaném prostředí.
Flexibilní integrované zabezpečení SD-WAN
Při přebudovávání sítě s vyuitím softwarově definované WAN je zapotřebí zajistit konzistentní kálovatelné zabezpečení poboček, aplikací, cloudů a uivatelů ve vech lokalitách. Toho lze dosáhnout pouze integrováním vech důleitých síových bezpečnostních prvků přímo do architektury řeení SD-WAN na ochranu proti kodlivému softwaru, botnetům, phishingu, DDoS, horizontálnímu íření hrozeb v síti, neoprávněnému přístupu, nepovoleným aktivitám, poruení pravidel a dalím vnitřním i vnějím hrozbám. Bezpečnostní funkce musí být přímo implementované v pobočkovém směrovači. Jen tímto způsobem je moné získat maximum z potenciálu SD-WAN vyuít levnějích transportů přes veřejný internet v roli druhé konektivity nebo optimální směrování cloudového provozu přímo přes pobočku/nadřízený HUB ven do internetu, tedy tak zvaný direct internet access, a to bez nutnosti zbytečného tunelování do centrálního datového centra. Integrovaná a inherentní bezpečnost na úrovni samotného pobočkového směrovače vak znamená e SD-WAN management musí být schopný tato bezpečnostní nastavení centralizovaně řídit.
Bezpečnostní řeení Cisco pro SD-WAN spojuje lokální a cloudové zabezpečení a zajiuje bezpečný přístup pro vechny typy připojení od poboček přes datová centra po cloudy SaaS nebo IaaS a internetový provoz obecně. Nijak při tom neomezuje výkon sítě ani aplikací. Zahrnuje čtyři kategorie zabezpečení: segmentaci sítě, podnikový firewall, bezpečnou internetovou bránu a zabezpečení na úrovni DNS. Kadá kategorie vyuívá jinou kombinaci bezpečnostních funkcí. Mezi ně patří ifrování IPSec pro zabezpečení lokálního přístupu k WAN a přímého přístupu k internetu, systém prevence průniku (IPS) s podporou sluby Talos, řízení aplikací schopné mít pod kontrolou přes 1400 aplikací pomocí lokálního firewallu, ochrana proti kodlivému softwaru schopná lokálně i v cloudu rozpoznávat kodlivé soubory bez pouití sandboxu, inspekce SSL/TLS s dostatečnými výpočetními zdroji pro cloud i lokální prostředí a filtrování URL s více ne 80 kategoriemi zahrnujícími miliony domén a miliardy internetových stránek.
Samotný firmware přitom kromě tradičních mechanizmů (zdrojová a cílová IP, zdrojový a cílový port, protokol) umoňuje přidat i L7 pravidla z NBAR DPI enginu, který mají Cisco směrovače u dlouhé roky.
IDS/IPS systém umoňuje blokovat útoky na základě rozeznání známé sekvence dat v paketech, takzvané signatury, která je pro daný typ útoku či malwaru příznačný. Je proto zřejmé, e dominantní vliv na kvalitu IPS bude mít právě databáze těchto signatur. Cisco SD-WAN vyuívá výhod sluby TALOS, týmu více ne 300 inenýrů, kteří hrozby proaktivně vyhledávají. Jde o největí komerčně dostupný tým výzkumníků na světě. Samotný update databáze je potom opět automatizovaný. Jakmile SD-WAN software management zjistí, e existuje novějí set signatur, zajistí jeho nahrání do vech pobočkových směrovačů. Tímto způsobem je zajitěný bezpečný provoz IPS systému bez ohledu na mnoství poboček. Kromě toho je moné pro jednotlivé pobočky přímo na směrovači zapnout filtrování kodlivého obsahu v podobě web content filtru a DNS bezpečnosti.
Web content filtr pracuje s reputační databází a kategorizací internetových stránek. Zvolené kategorie (například gambling, gaming apod.) je potom moné na pobočce zakázat. Navíc se prověřuje i reputace stránky. Web reputation score pak vypovídá o rizikovosti dané stránky.
DNS bezpečnost v Cisco SD-WAN prostředí zprostředkovává Cisco Umbrella, lídr v tomto segmentu. Provádí vyhodnocování DNS poadavků ze strany klienta do internetu. Pokud jsou směrované na známý zdroj nákazy, dojde k zablokování komunikace a upozornění uivatele. Pokud by sluba Umbrella nebyla schopná určit nezávadnost, je moné nastavit automatické přesměrování této stránky přes Umbrella Proxy v Cisco cloudu. Účelem tohoto přesměrování je takový provoz očistit od potenciálního rizika.
Bezpečný přímý přístup k internetu, komplexní segmentace sítě a ochrana přístupu
Bezpečnostní funkce řeení Cisco SD-WAN poskytují centralizovanou kontrolu nad tokem dat do internetu a zajiují optimální rovnováhu mezi mírou bezpečnosti a uivatelské zkuenosti při přímém přístupu k internetu. Umoňují rozířit segmentaci nastavenou v pobočkové síti i do datového centra a cloudu a chránit tak uivatele a zařízení z určitého segmentu před vemi interními i externími hrozbami. Segmentační pravidla je přitom moné spravovat centrálně z jednoho terminálu.
Ochranu přístupu Cisco řeí u své architektury SD-WAN uplatněním Zero Trust přístupu na řídicí vrstvě. Tím je zajitěno, e vechny prvky projdou před připojením k síti procesem autentizace a autorizace.
Formulář pro přidání akce










