Juniper-alapú hálózat és tűzfalrendszer tervezése és üzemeltetése

Slides:



Advertisements
Hasonló előadás
A számítógépes hálózatok és az Internet
Advertisements

Dolgozni már bárhonnan lehet…
Készítette: Nagy Márton
GPRS/EDGE General Packet Radio Service/ Enhanced Data rate for GSM Evolution.
Aruba Instant vállalati vezeték nélküli megoldások
Tempus S_JEP Számítógép hálózatok Összefoglalás Összefoglalás Összeállította: Broczkó Péter (BMF)
Module 10: Supporting Remote Users távoli felhasználó támogatása.
14. gyakorlat Zelei Dániel.
© 2011 Cisco and/or its affiliates. All rights reserved. 1 Cloud technológián nyugvó Adatközponti megoldás a Ciscotól Zeisel Tamás Konzultáns.
Hálózatok.
HOSSZÚ AKKOR TÖRJÜK KETTÉ! FEFO ügyfélnap –
Hálózati és Internet ismeretek
IBM IT biztonsági szeminárium június 12. Tóth Vencel
1 GTS Szerver Virtualizáció – Ügyvitel a felhőben.
Hálózati architektúrák
2008. augusztus 6.Budapest New Technology Meetup Group1 Zoltan Kalmar: Hahó Zoltan Kalmar: Hahó Kalmár Zoltán Internet Szolgáltatók.
© 2009 Cisco Systems, Inc. All rights reserved.Cisco PublicGyors reakció 1 Gyors reakció, kifinomultabb technikák Cisco fejlesztések egy jobb védelmi rendszerért.
Integrált tartalomszűrő rendszer a Juniper és a Websense segítségével Tartalomszűrés Juniper és Websense segítségével. Budapest, Bodnár Gábor,
Jogában áll belépni?! Détári Gábor, rendszermérnök.
Windows Azure Infrastruktúra és platform a felhőben
Spanning Tree Protocol
Az Internet elemei és hozzáférési technológiái Az Internet architektúrája.
A számítógépes hálózatok világa
Vezeték nélküli hálózatok biztonsági megoldásai Készítette Hudac Lóránd (HULRAAI) A Bemutatóban szó lesz: Vezeték nélküli hálózatok felépítése Ezek működtetése.
IP alapú hálózatok tervezése és üzemeltetése II.
IP alapú hálózatok tervezése és üzemeltetése II.
1 IP alapú hálózatok tervezése és üzemeltetése II. 15/11.
IP alapú hálózatok tervezése és üzemeltetése I.
Az ETR technológia DEXTER Informatikai kft..
Address Resolution Protocol (ARP)
Gyakorlat 12. Számítógép hálózatok I.
Network Access Protection
TMG délelőtt / 1 Forefront Threat Management Gateway 2010 Alapozzunk!
Hálózatkezelési újdonságok Windows 7 / R2
Windows Server 2012 R2 Gál Tamás
ISA Server alapok Gál Tamás
Hálózati és Internet ismeretek
Takács Béla Eset: Egyenrangú (peer-to-peer) hálózat Mi kell hozzá? A számítógépekben (PC-kben) legyen hálózati kártya (Network Interface Card)
Hálózati réteg.
Confidential Asus Pocket Wireless Router WL-530gV2.
Hálózati eszközök Bridge, Switch, Router
Tűzfalas megoldások az Interware szerver hotelében Budapest, június 26.
Juniper WiFi megoldások a Trapeze Networks továbbélése Kocsis Péter Sedlák Gábor.
Web Architecture. Development of Computing Architectures Monolithic mainframe programming Client Server Real Client Server Web Programming.
© 2009 Cisco Systems, Inc. All rights reserved. Cisco Public 1 VMware vSphere Forum, 2009 Cisco hálózati virtualizáció VMware vSphere 4.0 környezetben.
Nagy teherbírású rendszerüzemeltetés a felhőben. Miről lesz szó? Cloud áttekintő Terheléstípusok és kezelésük CDN Loadbalancing Nézzük a gyakorlatban.
Windows Server 2008 Távoli elérés – I.
Magas rendelkezésre állású Hyper-V rendszer építése
Szabályzás, folyamatok, tudatosság Fizikai biztonság Perimeter Belső hálózat Operációs rendszer Alkalmazások Adatok SMTP (25) HTTP (80) HTTPS (443)
Óravázlat Készítette: Toldi Miklós
A teljes infrastruktúra egységesített felügyelete és védelme.
Az IPTV – megoldások kis és nagy rendszerekhez
Azure újdonságok Gál Tamás Datacenter Technical Specialist
- S2S VPN - Server Core - DFS-R - BranchCache.
Számítógép hálózatok.
Live Communication Server Integrált kommunikációs infrastruktúra Mobil támogatás Munkaterület Instant üzenetküldés VOIP Alkalmazások, munkafolyamatok.
Az áttérés teljes művelete 4321 P2P migráció P2C migráció P2V migráció.
Iskolai számítógépes hálózat bővítése Készítette Tóth László Ferenc.
IP alapú hálózatok tervezése és üzemeltetése
Tűzfal (firewall).
Hálózati eszközök. Router Az első routert egy William Yeager nevű kutató alkotta meg a 1980 januárjában Stanford Egyetemen.A feladata a számítógéptudomány.
ICT Rendszerek Elemzése, Tervezése és Fejlesztése Laboratórium Analysis, Design and Development of ICT Systems (AddICT) 2015.
COMPU-CONSULT Ltd. Saját kábeltv IP kamerával Előadók: Szabó Bence, COMPU-CONSULT Kft. Imre Gábor Panasonic, Előadás közben telefonálhat:
Linux alapú firmware készítése és telepítése SOHO routerre A router hardver- és szoftverkörnyezete, követelmények és lehetőségek Kovács Dávid.
AZURE RÉGIÓK Szoftver szolgáltatás SaaS Platform szolgáltatás PaaS Infrastruktúra szolgáltatás IaaS.
Linux alapú firmware-t futtató router használata otthoni és KKV környezetben.
Hálózati rendszerek adminisztrációja JunOS OS alapokon
Hálózatok.
IP alapú hálózatok tervezése és üzemeltetése II.
Előadás másolata:

Juniper-alapú hálózat és tűzfalrendszer tervezése és üzemeltetése Kocsis Péter

Előadás célja Témakörönként egy-két megoldást/ötletet, vagy új témakört bemutatni. Ezek gyakorlati alkalmazását egy példán keresztül megmutatni.

Tartalomjegyzék Alap tervezési szempontok Switching Tűzfalazás/routing Virtuális tűzfalak Fiktív esettanulmány

Alap tervezési szempontok #1 Struktúrált IP-címzés Próbáljuk meg a VLAN-okat telephelyen belül tartani! Előny: route-aggregálás -> kisebb route-táblák -> erőforrások optimalizálása, áttekinthetőség javul

Alap tervezési szempontok #2 IP-címzés és VLAN-ID megfeleltetés Könnyebb olvasni a konfigot, átlátni a hálózatot Ugyanolyan vlan-ID ne jelenjen meg több telephelyen, ezáltal a vlan és a routing információ össze lesz kötve egyértelműen!

Switching Layer-2 funkciók Routing (nem tűzfalazott VLAN-ok)

Hard to manage STP in a flat L2 access network Régi hálózatok Túl sok eszköz és réteg (layer) 1 WAN Edge WAN Edge Router WAN Edge Router Különböző eszközök, OS-ek 2 Core Tier L2/L3 Switch L2/L3 Switch Aggregation Tier Nagy késleltetés 3 SSL VPN Firewall Security Sprawl STP problémák: load-balancing nem támogatott (pl. MSTP-vel lehet trükközni, de az nem igazi load-balancing (pl. nem forgalomfüggő) Lassú konvergencia (RSTP javított rajta, de akkor is lassú; STP: 50sec, RSTP: jellemzően <10sec) Komplex konfiguráció Nehézkes hibakeresés/javítás IPSec VPN IPS Komplex ->bonyolult konfigurálni, változtatni 4 Hard to manage STP in a flat L2 access network L2/L3 Switch L2/L3 Switch Access Tier L2 Switch Servers + Storage

Egyszerűsített hálózat EX4200/4500 VC top-of-the-rack vagy end-of-the-row EX4200 Virtual Chassis max. 480 GbE ports EX4500 Virtual Chassis max: 400 10GbE port MX Series EX 8200 EX8200 VC: nagy portsűrűség és teljesítmény Egy EX8200 switch max. 768 GbE port, vagy 640 10GbE port* Juniper: kétszintű hálózat: access layer, distribution/core layer egybe. Access layer-en belül az Access-switchek között van átjárás a VC-n keresztül. -> L2/L3 lemehet az access-szintre. Nagyon nagy és kritikus hálózatoknál QFabric ~ 1 layer. ECMP SRX5800 EX8200 EX4200 L2/L3 Boundary EX4500

Juniper előnyök VirtualChassis: Licenszelés: nincsenek trükkök Teljesítmény: wire-rate + 128Gbps backplane Stacking: VC-kábel + uplink interfészek Skálázhatóság: max. 10 switch a VC-ben Vegyesen EX-4200 és EX4500 is lehet Növekedéstől függően GE, 10GE portszám Kihasznált hálózati linkek (STP nem blokkol) Redundancia: n+1 Licenszelés: nincsenek trükkök 1-féle plusz licensz van (IS-IS, BGP, MPLS, IPv6 routing) Nincsen STP-re szükség Redundancia: VC-master és backup szerepet bármely switch felveheti. A többi tekinthető linecard-nak. Advanced Feature License (AFL) includes licenses for IS-IS, BGP, MPLS and IPv6 routing BGP SRX-ben benne van. Magyarországra legtöbb esetben elég ez.

Tűzfalak Tűzfalazás Site-to-Site VPN szolgáltatások Routing (tűzfalazott VLAN-ok) Internet-kapcsolat lekezelése

Egy ötlet: route-alapú VPN Logikai interfész Elnevezés JunOS: st, ScreenOS: tunnel IF IP-címmel vagy anélkül IP-cím segít a hibakeresésnél (pl. traceroute) Security zónához rendelt VPN-használat Routing tábla alapján Előnyök: Dinamikus routing (tipikusan OSPF) VPN felett Tűzfal-policy és VPN szétválasztása

Route-alapú vpn működése

Tűzfal Layer-2 módban A tűzfalnak (vagy adott interfész-párnak) nincsen IP-címe Nem kell a címzést megváltoztatni Gyorsan „bedobható” a megvédendő szerver/szegmens elé A tűzfalszabályok ugyanúgy néznek ki (src IP/port -> dst IP/port (alkalmazások), akció, opciók) Vegyes használat esetén (L2/L3) nincsen átjárás a 2 mód között eszközön belül

Tűzfal működése L2/L3 módban

Virtualizált környezet Probléma: VM-VM közti forgalom figyelése, szűrése Megoldások: VMWare-en kívül tűzfalazni: teljesítmény, késleltetés, vMotion, … Virtualizált tűzfal: Juniper vGW: stateful, IDS, AV VMSafe-certified

vGW architektúra

Egyszerű üzemeltetés STP mellőzése, ahol lehet Virtual Chassis használata Linkhiba kezelése automatikusan dinamikus routing, track IP, … Konfiguráció aktiválás Időzítve Baj esetén automatikus visszaállás Ábrákat készíteni: VC: két szerverszoba,

JunOS: konfiguráció aktiválás „commit” alapú működés commit at … (előtte „commit check”) commit confirmed [edit] root# commit confirmed 2 and-quit comment "hostname valtozott" commit confirmed will be automatically rolled back in 2 minutes unless confirmed commit complete Exiting configuration mode # commit confirmed will be rolled back in 2 minutes root@EuroOne> … # commit confirmed will be rolled back in 0 minutes Broadcast Message from root@EuroOne (no tty) at 14:48 UTC... Commit was not confirmed; automatic rollback complete.

Fiktív esettanulmány Igények: Redundáns bérelt vonali kapcsolat Tűzfalazás telephelyen belül Telephelyek között titkosítás és tűzfalazás Internet elérés csak a Központon keresztül Legyen egyszerűen üzemeltethető

Hálózati ábra

Konfiguráció-minta

Kérdések ??? Köszönöm a figyelmet!