FVNET9712 S08 S11 Notes
FVNET9712 S08 S11 Notes
FVNET9712 S08 S11 Notes
کامیپوتری Enterprise
مدرس:
رضا گنجی
کارشناس ارشد مهندسی فناوری اطالعات )(IT
1
آموزش طراحی شبکههای
کامیپوتری Enterprise
2
آموزش طراحی شبکههای
Enterprise کامیپوتری
Security Goals
4
آموزش طراحی شبکههای
Enterprise کامیپوتری
5
آموزش طراحی شبکههای
Enterprise کامیپوتری
Introduction to Firewalls
• Firewalls prevent undesirable traffic from entering prescribed areas within a network,
therefore they should:
- Be resistant to attacks.
- Be the only point of transit.
- Enforce the company's access control policy.
6
آموزش طراحی شبکههای
Enterprise کامیپوتری
Flavors of Firewalls
7
آموزش طراحی شبکههای
Enterprise کامیپوتری
IPS/IDS Fundamentals
10
آموزش طراحی شبکههای
Enterprise کامیپوتری
• IDS • IPS
- No network performance impact. - Trigger packets can be stopped.
- No network downtime on failure. - Stream normalization can be used.
- Trigger packets cannot be stopped. - Network performance is impacted.
- Vulnerable to network evasion. - Network downtime may be experienced
in case of failure.
11
آموزش طراحی شبکههای
Enterprise کامیپوتری
12
آموزش طراحی شبکههای
Enterprise کامیپوتری
13
آموزش طراحی شبکههای
Enterprise کامیپوتری
14
آموزش طراحی شبکههای
Enterprise کامیپوتری
15
آموزش طراحی شبکههای
Enterprise کامیپوتری
Summary
16
آموزش طراحی شبکههای
کامیپوتری Enterprise
17
آموزش طراحی شبکههای
Enterprise کامیپوتری
Edge Overview
• Securely connecting the enterprise network to the Internet and other administrative
domains
18
آموزش طراحی شبکههای
Enterprise کامیپوتری
19
آموزش طراحی شبکههای
Enterprise کامیپوتری
Typical requirements:
• Security: Security appliances and technologies
• Availability: Redundant devices, connectivity, and redundancy protocols
• Performance: Adequate processing capacity, bandwidth, clustering
• Scalability: Modularity of devices and technologies
• Manageability: Ease of service management
• Standards and regulations: Industry standards and their requirements
• Cost: Optimized cost based on business requirements, technical requirements, and
risk assessment
21
آموزش طراحی شبکههای
Enterprise کامیپوتری
DMZ Overview
22
آموزش طراحی شبکههای
Enterprise کامیپوتری
DMZ Segmentation
23
آموزش طراحی شبکههای
Enterprise کامیپوتری
24
آموزش طراحی شبکههای
Enterprise کامیپوتری
25
آموزش طراحی شبکههای
Enterprise کامیپوتری
• Per-Service DMZs:
- Best isolation
- All inter-server traffic goes through firewall
(better security control, but there is a
performance impact)
• Shared DMZs:
- Easier management
- Inter-server traffic (Locally switched- no
performance impact on firewall)
26
آموزش طراحی شبکههای
Enterprise کامیپوتری
Internet Connectivity
27
آموزش طراحی شبکههای
Enterprise کامیپوتری
28
آموزش طراحی شبکههای
Enterprise کامیپوتری
29
آموزش طراحی شبکههای
کامیپوتری Enterprise
VPN Design
30
آموزش طراحی شبکههای
Enterprise کامیپوتری
31
آموزش طراحی شبکههای
Enterprise کامیپوتری
32
آموزش طراحی شبکههای
Enterprise کامیپوتری
• Example: Using a site-to-site tunnel over the Internet as the backup connection to
branch office
33
آموزش طراحی شبکههای
Enterprise کامیپوتری
34
آموزش طراحی شبکههای
Enterprise کامیپوتری
35
آموزش طراحی شبکههای
Enterprise کامیپوتری
• Network firewall (Cisco ASA) is the primary network security function used to build
DMZs.
• Extra security functions can be implemented to further strengthen the environment:
- In dedicated security service DMZs
- In the Edge Distribution module
• Sample security services:
- Intrusion Prevention System- IPS such as Cisco ASA with FirePOWER module.
- Web firewall such as Cisco Web Security Appliance (Cisco WSA).
- Email firewall such as Cisco Email Security Appliance (Cisco ESA).
36
آموزش طراحی شبکههای
Enterprise کامیپوتری
37
آموزش طراحی شبکههای
Enterprise کامیپوتری
38
آموزش طراحی شبکههای
Enterprise کامیپوتری
39
آموزش طراحی شبکههای
Enterprise کامیپوتری
41
آموزش طراحی شبکههای
Enterprise کامیپوتری
42
آموزش طراحی شبکههای
Enterprise کامیپوتری
43
آموزش طراحی شبکههای
کامیپوتری Enterprise
NAT Placement
44
آموزش طراحی شبکههای
Enterprise کامیپوتری
45
آموزش طراحی شبکههای
Enterprise کامیپوتری
Summary
• Use risk management to guide the design choices in order to achieve adequate levels of:
- Reliability
- Security
- Performance
- Scalability
- Cost
• Consider hybrid implementations:
- Use of virtual appliances
- Use of cloud services (e.g. security appliances hosted on premises of a service provider, but managed by the
enterprise)
- Reevaluate risk management practices when introducing cloud services
46
آموزش طراحی شبکههای
کامیپوتری Enterprise
47
آموزش طراحی شبکههای
Enterprise کامیپوتری
WAN Topologies
48
آموزش طراحی شبکههای
Enterprise کامیپوتری
49
آموزش طراحی شبکههای
Enterprise کامیپوتری
WAN Considerations
• Service-level agreement-SLA
• Cost of investment and usage
• Support for growth
• Level of security
• End-to-End QoS
• Multicast
• Redundancy
• Etc.
50
آموزش طراحی شبکههای
Enterprise کامیپوتری
51
آموزش طراحی شبکههای
Enterprise کامیپوتری
52
آموزش طراحی شبکههای
Enterprise کامیپوتری
MPLS Overview
53
آموزش طراحی شبکههای
Enterprise کامیپوتری
• Within the SP network traffic is forwarded solely based on labels (P-routers do not
need to lookup IP routing information).
54
آموزش طراحی شبکههای
Enterprise کامیپوتری
• Builds VPNs over MPLS. PE routers carry separate set of routes for each customer
(customers can use overlapping addresses).
55
آموزش طراحی شبکههای
Enterprise کامیپوتری
• From customer perspective PE routers are core routers that are connected via BGP
backbone (P-routers are hidden from customer).
56
آموزش طراحی شبکههای
Enterprise کامیپوتری
57
آموزش طراحی شبکههای
Enterprise کامیپوتری
58
آموزش طراحی شبکههای
Enterprise کامیپوتری
59
آموزش طراحی شبکههای
Enterprise کامیپوتری
60
آموزش طراحی شبکههای
Enterprise کامیپوتری
61
آموزش طراحی شبکههای
Enterprise کامیپوتری
• Almost no lock-in.
• You control routing convergence.
• Possible issues:
- Scalability
- Mullticast
- STP loops
- Load balancing
62
آموزش طراحی شبکههای
Enterprise کامیپوتری
63
آموزش طراحی شبکههای
Enterprise کامیپوتری
64
آموزش طراحی شبکههای
Enterprise کامیپوتری
65
آموزش طراحی شبکههای
Enterprise کامیپوتری
IPsec Overview
66
آموزش طراحی شبکههای
Enterprise کامیپوتری
67
آموزش طراحی شبکههای
Enterprise کامیپوتری
68
آموزش طراحی شبکههای
Enterprise کامیپوتری
69
آموزش طراحی شبکههای
Enterprise کامیپوتری
70
آموزش طراحی شبکههای
Enterprise کامیپوتری
Next Hop Resolution Protocol provides a mechanism to dynamically learn IP addresses of the spokes:
• The hub acts as the server and the spokes as clients.
• The hub maintains a database of all physical and tunnel addresses of the spokes.
• Each spoke registers its addresses when it boots.
71
آموزش طراحی شبکههای
Enterprise کامیپوتری
72
آموزش طراحی شبکههای
Enterprise کامیپوتری
73
آموزش طراحی شبکههای
Enterprise کامیپوتری
74
آموزش طراحی شبکههای
Enterprise کامیپوتری
75
آموزش طراحی شبکههای
Enterprise کامیپوتری
76
آموزش طراحی شبکههای
Enterprise کامیپوتری
77
آموزش طراحی شبکههای
Enterprise کامیپوتری
Summary
General WAN options for your Enterprise network:
• Leased lines
• Provider-managed VPN:
- Layer 3 MPLS/VPN: Affordable, but you will need to adapt to provider (and trust the provider).
- VPLS: Scalability and reliability can be an issue, but there is little adaptations to be made to SP.
- VPWS: Only for special use cases (e.g. DC interconnect).
• Enterprise-managed VPN options
- Standard IPsec: OK, for small networks and if you do not need dynamic routing or multicast.
- GRE over IPsec: Adds routing and multicast capabilities. Not scalable.
- DMVPN: Scalable version of GRE over IPSec.
- IPsec VTI: IPsec with native support for dynamic routing and multicast.
- GET VPN: Large-scale IPsec, not suitable for Internet.
78
آموزش طراحی شبکههای
کامیپوتری Enterprise
79
آموزش طراحی شبکههای
Enterprise کامیپوتری
80
آموزش طراحی شبکههای
Enterprise کامیپوتری
81
آموزش طراحی شبکههای
Enterprise کامیپوتری
82
آموزش طراحی شبکههای
Enterprise کامیپوتری
• Dual-homed:
- Single or dual CE routers
- EBGP to service provider, IBGP between CEs
- Redistribute routes into IGP
- Only advertise local prefixes
• Single-homed:
- Advertise local prefixes to provider
- Redistribute into IGP or use default route
84
آموزش طراحی شبکههای
Enterprise کامیپوتری
85
آموزش طراحی شبکههای
Enterprise کامیپوتری
86
آموزش طراحی شبکههای
Enterprise کامیپوتری
87
آموزش طراحی شبکههای
Enterprise کامیپوتری
88
آموزش طراحی شبکههای
Enterprise کامیپوتری
• Direct adjacencies over provider-based Layer 2 VPN and enterprise-based VPN over the Internet.
• If you want for traffic to prefer the premium path (Layer 2 VPN ), you will need to modify the EIGRP
delay metric.
- Otherwise, equal-cost load balancing will occur.
89
آموزش طراحی شبکههای
Enterprise کامیپوتری
90
آموزش طراحی شبکههای
Enterprise کامیپوتری
91
آموزش طراحی شبکههای
Enterprise کامیپوتری
Single-router:
• Access switch (or switch port on router) usually
configured with two VLANs- one for data, one
• for voice
• If router and switch are used, the connection
between the two needs to be configured as a trunk
92
آموزش طراحی شبکههای
Enterprise کامیپوتری
Dual-router:
• IGP needed between routers
• Gateway redundancy that is assured by the use of FHRP
93
آموزش طراحی شبکههای
Enterprise کامیپوتری
• Bigger branches require LAN design that is similar to LANs at the main campus.
Dual-WAN and dual-router design offers better resiliency.
94
آموزش طراحی شبکههای
Enterprise کامیپوتری
Summary
96
آموزش طراحی شبکههای
Enterprise کامیپوتری
97
آموزش طراحی شبکههای
Enterprise کامیپوتری
98
آموزش طراحی شبکههای
Enterprise کامیپوتری
99
آموزش طراحی شبکههای
Enterprise کامیپوتری
100
آموزش طراحی شبکههای
Enterprise کامیپوتری
• Unified Port allows a physical port to be configured to support either native Fiber Channel or Ethernet.
• FCoE allows encapsulation and transport of Fiber Channel traffic over a shared Ethernet network.
- From FC perspective, Ethernet is just a different physical media.
- From Ethernet perspective, FC is just another upper layer protocol.
101
آموزش طراحی شبکههای
Enterprise کامیپوتری
3-tier hierarchy:
• Scalable and resilient.
• Makes maintenance easier
102
آموزش طراحی شبکههای
Enterprise کامیپوتری
2-tier hierarchy:
• Reduced DC hierarchy.
• Fewer management points.
103
آموزش طراحی شبکههای
Enterprise کامیپوتری
104
آموزش طراحی شبکههای
Enterprise کامیپوتری
105
آموزش طراحی شبکههای
Enterprise کامیپوتری
vPC design:
• vPC- virtual Port Channel.
• Allows links that are physically connected to two different
switches to appear to a downstream device to be coming from
a single device, as part of a single port channel.
- All uplinks are active.
• Similar technology as the Multichassis EtherChannel- MEC,
that is part of VSS in LAN. However, vPC does not merge
devices into one logical device
106
آموزش طراحی شبکههای
Enterprise کامیپوتری
107
آموزش طراحی شبکههای
Enterprise کامیپوتری
108
آموزش طراحی شبکههای
Enterprise کامیپوتری
• Disaster recovery:
- Activate the secondary data center after disaster.
• Active/active data center:
- Two data centers active at the same time.
109
آموزش طراحی شبکههای
Enterprise کامیپوتری
110
آموزش طراحی شبکههای
Enterprise کامیپوتری
111
آموزش طراحی شبکههای
Enterprise کامیپوتری
Scale-up:
• Buy a bigger box.
• Buy more memory.
• Etc.
Scale-out:
• Add servers.
112
آموزش طراحی شبکههای
Enterprise کامیپوتری
Scale-up: Scale-out:
• Rigid and disruptive. • Elastic and non-disruptive
• Costly in case of physical servers • Requires load balancing implementation:
• Easy to implement - Application-level
- Network-level
113
آموزش طراحی شبکههای
Enterprise کامیپوتری
114
آموزش طراحی شبکههای
Enterprise کامیپوتری
115
آموزش طراحی شبکههای
Enterprise کامیپوتری
116
آموزش طراحی شبکههای
Enterprise کامیپوتری
117
آموزش طراحی شبکههای
Enterprise کامیپوتری
118
آموزش طراحی شبکههای
Enterprise کامیپوتری
Summary
برای کسب اطالعات بیشتر در مورد این آموزش به لینک زیر مراجعه نمایید.
faradars.org/fvnet9712