| SIECIOWY SYSTEM ARCHIWIZACJI I BACKUPU DANYCH | ||
|
||
|
||
|
Identyfikator artykułu: FS-FBS-20140220-I01 Ostatnia weryfikacja: 20 luty 2014 Wersja: 1.0 Zabezpieczanie połączeń sieciowych w systemach archiwizacji danychPodczas każdego rodzaju transmisji sieciowej występuje ryzyko upublicznienia poufnych danych, a infrastruktura sieciowa narażona jest na atak. W przypadku rozwiązań backupowych ryzyko jest wyższe, ponieważ w trakcie archiwizacji przesyłane są duże ilości ważnych dla przedsiębiorstwa danych. Atakując niezabezpieczone rozwiązanie do backupu, napastnik może uzyskać dostęp do poufnych informacji.Stosowanie rozwiązań do backupu danych bez odpowiedniego zabezpieczenia sieci komputerowej może prowadzić do ujawnienia poufnych danych lub ułatwienia ataku i zablokowanie możliwości wykonywania kopii zapasowych. Napastnik może uzyskać dostęp do poufnych informacji poprzez nawiązanie połączenia z archiwizowanymi komputerami, odczytanie kopii zapasowych zgromadzonych na serwerze backupu lub poprzez podsłuchiwanie transmisji. Atak typu DDoS może natomiast prowadzić do zablokowania usługi serwera backupu.Aby wyeliminować te zagrożenia, należy zastosować zabezpieczenia opisane w tym artykule, niezależnie od zabezpieczeń wbudowanych w warstwie aplikacji, czyli w samo rozwiązanie do backupu. Zabezpieczenia wbudowane w Ferro Backup System:
ZagrożeniaW przypadku połączeń sieciowych można wyróżnić takie niebezpieczeństwa, jak:
Druga sytuacja nie jest tak groźna (nie pozwala na kradzież danych), ale naraża system na atak typu DDoS. Niebezpieczeństwo takie zachodzi wtedy, gdy napastnik ma dostęp do sieci, w której znajduje się serwer backupu. Trzecia sytuacja może prowadzić do ujawnienia danych przesyłanych między stacją roboczą a serwerem backupu. Wyeliminowanie tego zagrożenia jest szczególnie ważne, jeśli komunikacja pomiędzy klientem a serwerem realizowana jest przez sieć publiczną (np. Internet) bez zestawionej wirtualnej sieci prywatnej (VPN). ZabezpieczenieZabezpieczenie przed tymi zagrożeniami można zrealizować na wiele sposobów. Poniżej przedstawimy zabezpieczenie IPSec, które umożliwia zarówno uwierzytelnienie komputerów, jak i szyfrowanie transmisji.Cele stosowania reguł IPSec w systemach archiwizacji danych:
Ferro Backup System działa na podstawie architektury klient - serwer. Klient (FBS Worker) łączy się z podanym serwerem backupu (FBS Server) za pomocą protokołu TCP na porcie 4531. Jest to jedyne połączenie pomiędzy stacją roboczą a serwerem backupu, za pomocą którego realizowane są zadania backupu i odzyskiwania danych. Poniżej zostaną przedstawione reguły zabezpieczające to połączenie. Podaną poniżej konfigurację można wykonać za pomocą przystawki Ustawienia zabezpieczeń lokalnych (secpol.msc) lub poprzez GPO. Implementacja zabezpieczeń na serwerze backupuCelem jest utworzenie reguły IPSec, która ograniczy połączenia przychodzące na port TCP4531 tylko do zaufanych komputerów i zaszyfruje całą transmisję (opcjonalnie); połączenia z nieuwierzytelnionych komputerów będą odrzucane.
Implementacja zabezpieczeń na stacjachCelem jest utworzenie reguły IPSec, która ograniczy połączenia wychodzące na port TCP 4531 tylko do zaufanego serwera backupu i zaszyfruje całą transmisję (opcjonalnie); połączenia z nieuwierzytelnionym serwerem backupu będą blokowane.
Powyższe reguły IPSec należy traktować jako przykłady, z których można korzystać podczas testów. W środowisku produkcyjnym dobrze jest doprecyzować zakresy adresów IP poprzez podanie odpowiednich masek. Koniecznie też należy zmienić metodę uwierzytelniania z klucza wstępnego na certyfikaty lub Kerberos. Jeśli komputery znajdują się w domenie, najlepszą metodą uwierzytelniania będzie Kerberos. PodsumowanieWdrożenie opisanych zabezpieczeń IPSec zagwarantuje, że stacje robocze będą się łączyć tylko z naszym uwierzytelnionym serwerem backupu. Połączenia z podstawionym serwerem backupu zostaną zablokowane. Nasz serwer backupu będzie przyjmował połączenia tylko z uwierzytelnionych stacji roboczych, a połączenia z komputera atakującego będą blokowane. Dodatkowo cała transmisja pomiędzy klientami a serwerem może być zaszyfrowana.Literatura
[1] Archiwizacja danych w sieciach rozległych (WAN)
[2] Zabezpieczenia protokołu internetowego (IPSec) [3] Wirtualne sieci prywatne [4] Administracja systemem backupu |
||
|
Zabezpieczanie połączeń sieciowych Wszelkie prawa zastrzeżone. Polityka prywatności | Regulamin | Zgodność z przepisami © 2000-2026 FERRO Software |
||