Bezpečnost sítí LAN/WAN: audit, segmentace a řízení přístupu

Bezpečnost sítí LAN/WAN: Audit, segmentace a řízení přístupu

Proč je bezpečnost sítí LAN/WAN klíčová

Podnikové sítě LAN/WAN jsou páteří moderní digitální infrastruktury – propojují uživatele, aplikace, cloud a výrobní technologie. Zároveň však představují komplexní, dynamické prostředí plné hrozeb: od chybné konfigurace přes útoky ve 2. vrstvě (ARP spoofing) až po sofistikované kampaně zneužívající BGP v globálním směrování. Cílem tohoto článku je poskytnout ucelený přehled principů, technik a osvědčených postupů pro návrh, provoz a audit bezpečné architektury LAN/WAN.

Model hrozeb a bezpečnostní cíle

Bezpečnostní cíle shrnujeme do triády CIA (Confidentiality, Integrity, Availability), doplněné o Accountability (dohledatelnost). Model hrozeb zohledňuje interní i externí aktéry, slabiny technologií a procesů, pravděpodobnost a dopad. Výsledkem je mapování rizik na bezpečnostní opatření: prevenci (zabezpečení, segmentace), detekci (telemetrie, NDR/SIEM) a reakci (postupy reakce na incidenty).

Architektonické principy: Zero Trust a obrana do hloubky

  • Zero Trust: žádnému prvku sítě implicitně nedůvěřovat; ověřovat identitu uživatele/zařízení a jeho stav (posture) před přístupem i během něj; uplatňovat minimální oprávnění (least privilege).
  • Defense-in-Depth: vrstvení bezpečnostních opatření napříč L2–L7; kombinace preventivních a detekčních mechanismů.
  • Segmentace a mikrosegmentace: oddělení zón (uživatelská, serverová, OT/ICS, správa) pomocí VLAN/VRF a bezpečnostních politik; jemnozrnná mikrosegmentace L7 pomocí softwarových agentů či SDN.

Bezpečnost v přepínané LAN (L2)

  • Port Security: omezení počtu MAC adres a nastavení reakce na porušení pravidel (protect/restrict/shutdown).
  • DHCP Snooping a Dynamic ARP Inspection: ochrana před podvodnými servery DHCP a ARP spoofingem; vazba IP–MAC–port.
  • IP Source Guard: filtrování na základě vazeb vytvořených pomocí DHCP Snooping.
  • Hardening protokolu Spanning Tree: BPDU Guard/Filter, Root Guard, Loop Guard; omezení rizika nechtěného přepojení či vzniku smyček.
  • Storm Control a Control Plane Policing: řízení broadcastových/multicastových/unicastových bouří a ochrana řídicí roviny.
  • 802.1X (NAC založený na portech): autentizace uživatelů a zařízení (EAP-TLS, PEAP), dynamické přiřazení VLAN, ACL a QoS.
  • MACsec (802.1AE): šifrování rámců L2 mezi koncovými body nebo přepínači, ochrana před odposlechem v LAN i na metropolitních spojích.

Bezpečnost směrování a politiky L3/L4

  • ACL: standardní/rozšířené ACL pro řízení přístupu; doporučuje se udržovat pravidlo „deny any log“ spolu s telemetrií.
  • uRPF (Unicast Reverse Path Forwarding): ochrana proti podvržení IP adresy (IP spoofingu).
  • Filtrování bogonů a RFC 1918 na perimetru: prevence chybné inzerce a podvrženého provozu.
  • QoS a bezpečnost: priorita pro hlas/OT může sloužit také k omezení dopadu DoS; pro citlivé třídy se používají policery.

WAN, BGP a internetový perimetr

  • Bezpečnost BGP: autentizace sousedství (TCP-AO/MD5), zabezpečení TTL (GTSM), filtrování prefixů/cesty AS-Path, limity max-prefix, validace RPKI (ověření původu trasy), případně BGP Flowspec pro mitigaci.
  • Mitigace DDoS: RTBH (remotely triggered blackholing), čisticí centra, omezení přenosové rychlosti, spolupráce s ISP a telemetrie z NetFlow/IPFIX.
  • IPsec přes WAN: IKEv2, PFS, moderní šifry (AES-GCM), jasně stanovené PFS a životnosti SA; pro vysokou dostupnost režim active/active s ECMP.
  • Bezpečnost SD-WAN: dynamické overlaye s automatickým šifrováním, aplikační politiky, segmentace (VRF), integrované FW/IDS; ověřování identity zařízení pomocí certifikátů.

Perimetr, NGFW a proxy

  • NGFW: inspekce L7, IPS, ochrana proti malwaru, geoblokace, filtrování URL; doporučuje se používat explicitní politiky založené na aplikacích/uživatelích (s ohledem na identitu).
  • Forward/Reverse Proxy: ukončení TLS, DLP, funkce CASB pro SaaS; ochrana webových aplikací pomocí WAF (ochrana proti hrozbám z žebříčku OWASP Top 10).
  • Bezpečnost DNS: sinkhole, validace DNSSEC, filtrování domén podle reputačních zdrojů.

Šifrování a bezpečný přístup

  • VPN: IPsec (site-to-site, vzdálený přístup), řešení založená na TLS (SSL VPN); doporučuje se IKEv2 + EAP-TLS/certifikáty, split tunneling podle rizika a požadavků DLP.
  • ZTNA/SASE: ověřování identity a kontextu (stav zařízení), přístupové politiky pro jednotlivé aplikace; omezení laterálního pohybu.
  • PKI: správa certifikátů (automatizace registrace – SCEP/EST/ACME), rotace klíčů, HSM pro CA.

NAC a řízení přístupu k síti

Network Access Control uplatňuje politiky podle identity a typu zařízení. Klíčové prvky: 802.1X, náhradní metoda MAB, profilace (DHCP/LLDP fingerprinting), kontrola stavu (antivirus, šifrování disku, úroveň aktualizací OS), dynamické přiřazení VLAN/SGT (Security Group Tags) a segmentace na L3/L7.

Bezpečnost IPv6

  • RA Guard a DHCPv6 Guard: ochrana před podvodnými oznámeními směrovačů a falešnými servery DHCPv6.
  • ND Inspection: validace záznamů sousedů (NDP) obdobně jako ochrana ARP v IPv4.
  • Filtrování rozšiřujících hlaviček a ICMPv6: přísná politika, která však povoluje nezbytné ICMPv6 pro správné fungování sítě.

Wi-Fi v rámci LAN (bezdrátová část)

  • WPA3-Enterprise s 802.1X (EAP-TLS) a PMF (Protected Management Frames).
  • Oddělení SSID/zón pro hosty, BYOD a firemní zařízení; captive portal s krátkodobými přístupy.
  • WIPS/WIDS: detekce podvodných přístupových bodů, deauth útoků a spoofingu.

Ochrana managementu a řídicí roviny

  • Oddělená management VRF/VLAN, out-of-band přístup, ACL „pouze pro správu“.
  • Bezpečné protokoly: SSH v2, HTTPS/TLS 1.2+, SNMPv3 (authPriv); vypnout Telnet/HTTP/FTP/TFTP.
  • AAA: TACACS+/RADIUS s přístupy založenými na rolích; MFA pro privilegované účty; zaznamenávání změn.
  • Správa konfigurací: šablony, verzování v Gitu, automatické zálohování, podepsané obrazy, referenční konfigurace.

Monitoring, telemetrie a detekce

  • SIEM a korelace protokolů z FW, IDS/IPS, proxy, DNS, AD/IdP; využití UEBA k detekci anomálií.
  • NetFlow/IPFIX a SPAN/ERSPAN: přehled o tocích, detekce exfiltrace nebo komunikace C2.
  • NDR/XDR: síťová i koncová detekce v rámci jednoho ekosystému; pokrytí hybridního cloudu.
  • PSIRT/Threat Intel: integrace reputačních zdrojů, blokování IOC a automatizované obohacování výstrah.

Segmentace: VLAN, VRF a mikrosegmentace

Hrubozrnná segmentace odděluje zóny (uživatelskou, serverovou, DMZ, OT). VRF vytváří „virtuální směrovače“ na stejném hardwaru. Mikrosegmentace zavádí politiky mezi konkrétními úlohami (např. povolit pouze TCP/443 mezi API gateway a mikroslužbami). Klíčové je centrální řízení a konzistentní uplatňování politik v prostředích on-prem i cloudových prostředích.

Bezpečná DMZ a publikování služeb

  • Oddělené front-endové a back-endové zóny s WAF/Reverse proxy na perimetru.
  • Jednoznačně definované toky provozu, žádné laterální propojení mimo definované služby.
  • Jump hosty/bastiony pro správu; auditované, s MFA a záznamem relací.

Zabezpečení síťových prvků

  • Minimální verze firmwaru a včasné záplatování; deaktivace nepotřebných služeb (CDP/LLDP pouze tam, kde to dává smysl).
  • Secure Boot, kontrola integrity obrazu, kryptograficky podepsané binární soubory.
  • Omezení LLA/přístupu ke správě: ACL na rozhraních VTY a pro správu, omezení rychlosti autentizačních pokusů.

Bezpečnost multicastu a hlasu/videa

  • IGMP/MLD Snooping a filtrování; omezit sousedství PIM pouze na definované linky.
  • QoS s důrazem na ochranu řídicí roviny (CoPP) a kanálů signalizace hovorů.

Procesy: změny, průběžné dodržování požadavků a audit

  • Řízení změn s odborným vzájemným posouzením a automatizovanými testy (validace politik a topologie před nasazením).
  • Dodržování požadavků: mapování na ISO/IEC 27001, NIS2, CIS Controls; průběžná kontrola konfigurací vůči referenčnímu nastavení.
  • Evidence majetku a CMDB propojená s certifikáty, klíči, sériovými čísly a životním cyklem.

Reakce na incidenty (IR) a forenzní připravenost

  • Provozní postupy a scénáře pro situace jako DDoS, ransomware, kompromitovaný účet či podvodné zařízení.
  • Možnosti segmentace: rychlé odpojení VLAN/VRF, izolace portu/segmentu, blackhole/Flowspec.
  • Forenzní uchování: centralizované protokoly, kruhová vyrovnávací paměť PCAP, časová synchronizace (NTP/PTP) a zásady uchovávání dat.

Automatizace a infrastruktura jako kód

Automatizace (Ansible, Terraform, Python/REST) minimalizuje chyby, zrychluje reakce a umožňuje přístup policy-as-code. Doporučuje se zavést CI/CD pipeline pro síťové změny, testování (Nornir/pyATS) a automatické generování auditních reportů.

OT/ICS a speciální prostředí

  • Přísná segmentace a jednosměrné brány (datové diody) tam, kde je to možné.
  • Evidence protokolů (Modbus, DNP3, Profinet), detekce anomálií pomocí NDR se znalostí dané domény.
  • Správa záplat s ohledem na provozní okna; kompenzační opatření, pokud záplatování není možné.

Ochrana dat a DLP

Kontrolní mechanismy na výstupu dat (proxy, NGFW, CASB) a na koncových zařízeních (EDR) brání úniku citlivých informací. Klasifikace dat, šifrování při přenosu i v klidu a tokenizace minimalizují dopad incidentů.

Testování, red teaming a validace

  • Skenování zranitelností síťových zařízení a služeb v pravidelných intervalech.
  • Penetrační testy zaměřené na útoky L2/L3, pivoting a obcházení segmentace.
  • Simulační cvičení u stolu a simulace incidentů; metriky MTTD/MTTR.

Provozní metriky a KPI

  • Pokrytí telemetrií (zdroje protokolů, % rozhraní s NetFlow/IPFIX),
  • Skóre dodržování požadavků vzhledem k referenčnímu nastavení,
  • Počet a závažnost změn, chybovost nasazení,
  • MTTD/MTTR, podíl falešně pozitivních výstrah,
  • Úspěšnost autentizace 802.1X a dodržování požadavků na stav zařízení.

Typické chyby a antipatterny

  • „Ploché“ sítě bez segmentace a jasně definovaných zónových politik.
  • Neaktuální firmware a neřízený životní cyklus certifikátů.
  • Nepovolené laterální toky mezi zónami a příliš široká pravidla (any-any).
  • Chybějící monitoring managementové roviny a slabé AAA.
  • Ignorování bezpečnosti IPv6 v prostředích s duálním zásobníkem.

Referenční návrhový vzor (příklad)

  1. Fyzická segmentace a segmentace L2: core/distribution/access, oddělené management VLAN, 802.1X všude, DAI/DHCP Snooping.
  2. Segmentace L3/L7: VRF pro zóny, NGFW mezi VRF, mikrosegmentace v serverové farmě.
  3. Perimetr a internet: NGFW+WAF+DNS sinkhole, ochrana proti DDoS s RTBH, BGP s RPKI.
  4. WAN/SD-WAN: šifrované overlaye, politiky založené na identitě, prioritizace kritických aplikací.
  5. Monitoring a IR: NetFlow/IPFIX do NDR, protokoly do SIEM, definované scénáře a cvičení.

Závěr

Bezpečnost LAN/WAN není jednorázový projekt, ale průběžná disciplína založená na správném návrhu, důsledné segmentaci, politikách podložených důkazy, telemetrii a automatizaci. Kombinace principů Zero Trust, pevných kontrol L2/L3, bezpečného směrování, moderního perimetru a kvalitních provozních procesů minimalizuje rizika a zvyšuje odolnost podnikové sítě napříč prostředími on-prem, cloudem i vzdáleným přístupem.