God nätverksdesign och distribuerade brandväggar. Patrik Fältström <paf@cisco.com>



Relevanta dokument
LABORATIONSRAPPORT Säkerhet och Sårbarhet Laboration 1 Brandväggar

SDC Web-Access. Installationsanvisning v 2.0.2

Switch- och WAN- teknik. F7: ACL och Teleworker Services

Användarguide för anslutning till Treserva och TES Användarguide för anslutning till Treserva och TES

Personlig assistans som den ska vara

VIDA ADMIN LATHUND INNEHÅLL

Instruktioner för lägenhetsnumrering

INLOGGNINGSINSTRUKTION VPN

Klicka på en sökrad för att få fram hänvisningar, fullständig information och möjlighet att skicka meddelande via e-post eller sms.

SÄKRA DIN VERKSAMHET OAVSETT VAR DEN TAR DIG. Protection Service for Business

Lathund Webbanmälan. till vidareutbildningar

ELMIA WLAN (INTERNET)

1 Skapa Tabell Skapa Relationer Redigera Relationer Redigera Fält i Tabell Lägga till Poster i Tabell...

Svar till SSNf angående projekt SKA 3.1, Säker Kund Anslutning. 12 Mars 2008 Version 3.0

Ändra, kopiera eller radera publikation (staff)

ANVÄNDARMANUAL. handdatorer i ängs- och betesmarksinventeringen. för

Avser Utgåva: Datum Sida: Primula Extern del PA (17) Dokumentbeskrivning : HANDBOK. Handbok PRIMULA. Primula Handbok för Vårdgivare

============================================================================

Metoder för datasäkerhet. Vad handlar en sådan kurs om???

Fotbollskolan barn födda 2002 Våren 2009

Modern företagstelefoni Förenkla och förbättra er kommunikation

Real-time requirements for online games

Konfigurera Xenta från Point

Slutrapport för Pacman

ANVÄNDARMANUAL. handdatorer i ängs- och betesmarksinventeringen. för

Webbteknik II. Föreläsning 4. Watching the river flow. John Häggerud, 2011

1. Logga in i Interbook genom att gå till inloggningssidan på Internet. Internetadress:

Lathund: Ansökan och redovisning i E-kanalen Energikartläggningsstödet

Produktmanual. September 2011 Solsidan

Så kan ni arbeta med digitala informationsskärmar. Tips och råd för digital signage inom offentlig sektor

Bruksanvisning. Applikationsplats

FÖRBEREDANDE INSTÄLLNINGAR INFÖR SKYPE MÖTE SAMORDNAD VÅRD- OCH OMSORGSPLANERING

Info till IT - dioevidence Nationell uppföljning inom sociala områden

Så här beställer du från Apoteket Farmaci via nätet

Dataspel för barn med läs- och skrivsvårigheter

SÄLJCHEFENS 10 VIKTIGASTE PUNKTER

Hjälpprotokoll till IP

Din manual NOKIA C111

Inkopplingsguide till Halmstads stadsnät 5-portars tjänstefördelare

F2 Exchange EC Utbildning AB

Kom igång med Windows 8.1

Antal svarande i kommunen 32 Andel svarande i kommunen, procent 43 Kategorier ångest? Mycket dåligt Totalt Nej. Någorlunda. Mycket gott.

1 INLEDNING PRODUKTINFORMATION FUNKTIONER I SYSTEMET...3

Kapitel 1 Ansluta Router till Internet

Datakommunikation vad är det?

Kultur- och fritidskontoret LATHUND. Att komma med i föreningsregistret

Detta dokument är ett förslag till projektplan för arbete med verksamhetsplan och varumärke för Svenska Cykelförbundet perioden

Pedagogisk planering Åk 2 Skriva brev

KiVa Skola situationskartläggningen 2016 sidan 1/31. KiVa Skola situationskartläggningen 2016 sidan 2/31

B2C för Svensk Elitfotboll Urval

Säkerhetsanalys. The Dribble Corporation - Krav. The Dribble Corporation - Mål. The Dribble Corporation Produkt: Dribbles. Vill börja sälja över nätet

Kvalitetsregister & legala förutsättningar. Moa Malviker Wellermark, Jurist SKL, Landstingsjurist LiÖ

Handledning till VIS. Verksamhets Informations System. Februari 2016 VIS förvaltningsgrupp

Kanta-tjänster för stora och små, gamla och unga

Introduktion Lync-/SfB-Infrastruktur Cellips infrastruktur Brandväggskrav Lync/SfB Server PSTN Gateway...

Varför gör dom inte som vi säger?

ELEVHJÄLP. Diskussion s. 2 Åsikter s. 3. Källkritik s. 11. Fördelar och nackdelar s. 4. Samarbete s. 10. Slutsatser s. 9. Konsekvenser s.

Guide till LogMeIn. AnyWare. Så genomför du de praktiska övningarna på din AnyWare -kurs. Du är där med AnyWare! SE1311 LogMeIn Guide ALAG-UK/A.

Arkitektur för Bistånd

Undersökning om pensioner och traditionell pensionsförsäkring. Kontakt AMF: Ulrika Sundbom Kontakt Novus: Anna Ragnarsson Datum:

Förebyggande Råd från Sveriges IT-incidentcentrum

IPv6 EN GOD BÖRJAN GER ETT GOTT SLUT. LÅT OSS BÖRJA.

INSTALLATIONSGUIDE Vid fiberanslutning till villa

Känner du dig svajig när du tränar?här får du tips på hur du bli stabil när du tränar. Du kommer få lära dig mer om hållning, tryck och core.

Kärnan. Meny och aktiviteter

Anmälan till Swedbanks kontoregister via e-legitimation

Användarmanual Pagero Connect 2.0

Skriv ut korten. Laminera dem gärna. Då håller de längre och kan användas om igen. Klipp ut dem och lägg de röda respektive de gröna i var sin ask.

MANUAL NETALERT FÖR ANDROID VERSION 3.3

Lathund och manual fo r registrering och hantering av informationsfo rteckning och informationsbeskrivning

Robusta nät Just do IT! Mikael Westerlund, CTO

Bruksanvisning för hjälpbegäran

Aditro HR Portalen - logga in och byta lösenord

Grundläggande säkerhet för PC, mobil och läsplatta. Joakim von Braun Säkerhetsrådgivare von Braun Security Consultants Senior Net Danderyd

Innehåll. 4 Om oss. 6 Handgjorda fönster. 8 Unika utsikter. 12 Ut / inåtgående fönster och dörrar. 15 Skjutdörrar. 16 Övrigt sortiment

Ösmo Villaägareförening

Kapitel 5 Stolpe, balk och balkongräcke... 3

Vad är Affärskommunikation

Lättläst sammanfattning Åtgärder mot fusk och fel med assistansersättning

Kapitel 3 o 4. Tillförlitlig dataöverföring. (Maria Kihl)

November 2013 Nummer

Testa ditt SITHS-kort

Syns du inte finns du inte

Manual Behörighetsadministratör

Installations- och bruksanvisning för Gree Smart app: Hansol -seriens luftvärmepump med WiFi

En studie om konsumenters och handlares kännedom om CE-märket

Försöksnomineringssystem 2013

Inkopplingsguide till Halmstads stadsnät. 5-portars tjänstefördelare för fiberanslutning

IT-arbetsplats med distansåtkomst

Krypteringteknologier. Sidorna ( ) i boken

POLISMYNDIGHETEN I IT-POLICY 1 (5) ÖSTERGÖTLANDS LÄN Förvaltningsavdelningen

Kundfokus för ökad användning av kommunala e-tjänster. Esmail Salehi-Sangari, LTU & KTH Maria Ek Styvén, LTU Anne Engström, LTU Åsa Wallström, LTU

Fjärruppkoppling med MRD Industriell 3G-Router KI00282A

Kryptering HEMLIG SKRIFT SUBSTITUTION STEGANOGRAFI KRYPTOGRAFI

EBITS Arbetsgruppen för Energibranschens Reviderad Informationssäkerhet

Kundportal. Kundportal - Användarhandledning

Kom igång med Telia Touchpoint Plus App. Din guide till installation och användning av de viktigaste funktionerna. TSP-TSP 4222_1-1512

Kom igång med Telia Touchpoint App. Din guide till installation och användning av de viktigaste funktionerna. TSP-3963_2-1505

MagiCAD El & Rör. Varför MagiCAD och varför 2D/3D? Kollisionskontroll. MagiCAD El

Nyhetsdokument Vitec Teknisk Förvaltning App

Transkript:

God nätverksdesign och distribuerade brandväggar Patrik Fältström <paf@cisco.com>

Brandväggar? Brandvägg är en funktion En bra brandvägg får man enbart genom att kombinera olika skyddsmekanismer Färist är ett bättre namn Behövs Brandväggar?

Vad är målet? Ingen obehörig ska komma åt känslig information i interna system Ingen information ska spridas av misstag Ingen extern händelse ska kunna störa interna system

Hur kunde man göra? Skilj på interna och externa system Implementera filter mellan interna och externa systemen Utsida Insida Internt system Externt system Brandvägg

Gammal brandvägg Filtrera kommunikation på port/adress access-list 20 permit 192.168.0.0 0.0.255.255 access-list 20 permit 195.66.31.64 0.0.0.15 access-list 20 deny any Varje port/adress motsvarande en applikation eller tjänst En del tjänster hade separat accesskontroll (lösenord i Telnet/POP)

Hur det såg ut Utsida Insida Internet Lösenord

Mer komplicerat Allt eftersom behövdes tjänster som man skulle kunna komma åt från utsidan Websida för externa tittare Men samtidigt behöver man en websida för interna tittare Två filter?

DMZ Utsida Insida DMZ Internet

Mer komplicerat Det måste gå att komma åt interna tjänster från utsidan Detta görs med VPN, och om man inte tillåter access till interna nätet med VPN behövs en tredje säkerhetszon

VPN Utsida Insida DMZ Internet VPN

VPN med filter För säkerhets skull kanske man vill begränsa vad man kan komma åt via VPN-access VPN-termineringsburken har också filter System med interna tjänster har lösenord

VPN med filter Utsida Insida DMZ Internet Lösenord VPN

Accesskontroll internt Alla användare kanske inte ska ha access till alla tjänster Man kan dela in nätet i flera delar Man kan ha accesskontroll Speciellt om man kan komma in direkt på interna nätet (via modem/isdn?)

Direkt access internt Utsida Insida DMZ Internet Modem Lösenord VPN

En attack? Attacker kan komma som massiva denial of service-attacker Saker som slinker igenom kanske har felaktiga TCP-paket, falsk avsändare etc Mer intelligens behövs vid de filter man har, samt vid de olika applikationer som tar emot trafik

Mer intelligens Utsida Insida DMZ AI Internet Modem Lösenord VPN AI

Protocol layering Idag kan man använda web services Det innebär att man kör Remote procedure call XML/SOAP HTTP Detta är inte samma som normal webaccess Hur ska man skilja på det?

Mer stabil tjänst Tjänsten själv måste vara stabil Trots att den normalt ska ta emot tex SOAP, så måste den klara annan användning Den får inte krascha när det kommer felaktiga kommandon

Stabila applikationer Utsida Insida Stabil Modem Lösenord DMZ Stabil AI Internet VPN Stabil AI

Attacker mot organisationen I en del fall skapas det en attack som ger andra typer av biverkningar Skapa badwill för företaget Tex, spam önskas inte, så man kan få spam att se ut att komma från vem man vill Mailsystem måste i detta fall vara stabilt och korrekt implementerat

Indirekt attack spamking.com To: non-existing existing@a. @a.com From: existing@target target.com target.com To: existing@target target.com From: <> Utsida Insida 250 OK a.com To: non-existing existing@a. @a.com From: existing@target target.com 550 User doesn't exist localstorage.a..a.com 250 OK Det är r viktigt att den dator som tar emot post till organisationen kan verifiera att mottagaren finns

Slutsats Utsida Insida DMZ Var är brandv Stabil Stabil Lösenord Modem AI Internet r brandväggen? Kommunikation VPN Stabil AI

Brandvägg? Den svarta boxen har tappat sitt värde Varje nod måste vara säker Inklusive datorer som flyttas mellan publika och interna nätet (speciellt ) Vet du vad alla saker i ditt nät gör?

Patrik Fältström paf@cisco.com