Укрепляем сеть
Продолжаем тему hardening, теперь — на уровне сети и централизованного управления.
При чём тут безопасность: эти меры решают, какие устройства вообще могут подключиться, какой трафик пройдёт и как одинаково настроить сотни компьютеров.
MAC-фильтрация
Разрешать доступ только устройствам из списка MAC-адресов — простая, но слабая мера: MAC-адрес легко подменить программно, подсмотрев разрешённый в сети.
Годится как дополнительный слой, но не как основная защита Wi-Fi или сетевых портов.
NAC
NAC (Network Access Control) проверяет устройство до подключения к сети: кто пользователь (обычно по стандарту 802.1X), принадлежит ли устройство компании, обновлено ли оно, работает ли антивирус.
Не прошедшее проверку устройство попадает в карантинную сеть или не подключается вовсе.
Блокировка портов и групповые политики
Блокировка портов: на файрволе закрыты все порты, кроме нужных; неиспользуемые порты коммутаторов отключены, чтобы никто не подключился в пустую розетку.
Групповые политики (Group Policy) в Windows позволяют централизованно задать сотни настроек безопасности для всех компьютеров домена: пароли, файрвол, блокировку макросов.
Синкхол
DNS-синкхол перенаправляет запросы к известным вредоносным доменам на контролируемый адрес вместо настоящего.
Заражённая машина не может связаться с управляющим сервером, а защитники видят в журналах, какие устройства пытались это сделать, — и находят заражённые компьютеры.
Главное за урок
- MAC-фильтрация легко обходится — только дополнительный слой.
- NAC проверяет устройство и пользователя до подключения к сети.
- Групповые политики настраивают весь домен; синкхол выдаёт заражённые машины.