Bezpečnostní vrstvy internetu: ochrana na síťové a aplikační vrstvě

Bezpečnostné vrstvy internetu: Ochrana na úrovni siete a aplikácie

Proč mluvíme o bezpečnostních vrstvách internetu

Internet je složitý systém vrstev, z nichž každá (od fyzické infrastruktury přes směrování až po aplikace) má specifické hrozby a odpovídající obranné mechanismy. Přístup „po vrstvách“ umožňuje obranu do hloubky (defense in depth): pokud jedna kontrola selže, doplní ji další. Tento článek mapuje klíčové bezpečnostní prvky v jednotlivých vrstvách, uvádí typické útoky a doporučení pro praxi v prostředí poskytovatelů konektivity, cloudů, podnikových sítí i provozovatelů služeb.

Model vrstvení: OSI, TCP/IP a „stack“ internetu

V praxi kombinujeme logiku modelu OSI (1–7) a TCP/IP (síťová, transportní, aplikační). Bezpečnostní architektury proto obvykle zohledňují:

  • Infrastrukturní vrstvy (fyzická, linková, přístupová): kabeláž, optika, rádiové spoje, Ethernet, Wi-Fi, mobilní sítě.
  • Směrování a jmenný prostor: IP, BGP, IGP, DNS.
  • Transport: TCP, UDP, QUIC, řízení toku a odolnost vůči DDoS.
  • Aplikační protokoly a služby: HTTP(S), e-mail, API, autentizační a autorizační toky.
  • Řízení identity, klíčů a politik: PKI, TLS, OAuth/OIDC, Zero Trust.
  • Monitorování, provozní bezpečnost a compliance: měření, logování, reakce na incidenty.

Vrstva 1: Fyzická bezpečnost přenosového prostředí

Hrozby: odposlech optiky (optical tapping), sabotáž trasy, výpadky napájení, rádiové rušení, krádež zařízení v POP/IXP.

  • Ochrana tras a lokalit: fyzická ostraha, přístupové protokoly, CCTV, zámky racků, auditní záznamy vstupů.
  • Redundance: diverzita tras (geografická i dodavatelská), více nezávislých napájecích větví a UPS/GENSET.
  • Signalizace narušení: testy optiky pomocí OTDR, environmentální senzory (teplota, vlhkost, kouř), plomby indikující narušení.
  • RF a bezdrátové sítě: řízení výkonu, směrové antény, stínění, spektrální analýza pro odhalování rušení.

Vrstva 2: Linková bezpečnost (Ethernet, Wi-Fi, přístupové sítě)

Hrozby: podvržení MAC adresy, otrávení ARP/NDP, VLAN hopping, rogue AP, útoky na STP, deautentizace ve Wi-Fi.

  • Segmentace: 802.1Q VLAN, privátní VLAN, izolace hostů (PVLAN, port isolation).
  • Autentizace na portu: 802.1X/EAP s RADIUS, dynamické VLAN, MAB pro zařízení nepodporující 802.1X.
  • Ochrana tabulek L2: DHCP snooping, IP source guard, dynamic ARP inspection, RA guard (IPv6).
  • Bezpečná Wi-Fi: WPA3-Enterprise, PMF (Protected Management Frames), oddělení SSID pro IoT, řízení výkonu a kanálů.
  • Kontrola smyček a protokolů L2: BPDU Guard, Root Guard, storm control, port-security (limity MAC adres).

Vrstva 3: IP, směrování a bezpečnost BGP

Hrozby: podvržení IP adresy, únos prefixů, úniky tras, útoky na IGP (OSPF/IS-IS), chybné nebo škodlivé inzerce BGP.

  • Ochrana proti podvržení adres: uRPF (strict/loose), ACL na hranici sítě, BCP 38 (filtrace odchozího provozu s podvrženou zdrojovou adresou).
  • Hygiena BGP: filtrace sousedů (AS-PATH, seznamy prefixů, max-prefix), odpovědná politika exportu/importu.
  • RPKI a validace tras: ověřování ROA; zamítání tras označených jako „invalid“, upřednostňování tras označených jako „valid“; zavádění BGPsec tam, kde je to možné.
  • Oddělení řídicích rovin: management VRF, OOB management s ACL a VPN; autentizace IGP (HMAC).
  • IPsec pro tunely L3: šifrování mezi PoP, datovými centry a pobočkami; PFS, moderní šifry, IKEv2.

Bezpečnost DNS: integrita jmenného prostoru

Hrozby: otrávení mezipaměti, podvržení odpovědí, MITM na resolveru, zneužití jako zesilovače DDoS, cenzura/manipulace.

  • DNSSEC: podepisování zón (ZSK/KSK, obměna klíčů), validující resolver, správná propagace záznamů DS.
  • Šifrování dotazů: DoT (DNS over TLS), DoH (DNS over HTTPS) pro ochranu soukromí a integrity přenosu.
  • Anycast a odolnost: více uzlů, geografická diverzita, omezení rychlosti odpovědí (RRL), minimální velikost odpovědí UDP.
  • Politiky a filtrace: oddělené resolvery pro interní/externí domény, řízení ECS, minimalizace úniku dat (QNAME minimization).

Vrstva 4: Transport a odolnost proti DDoS

Hrozby: SYN flood, UDP amplifikace, fragmentační útoky, vyčerpání stavů middlewaru, útoky na navazování spojení QUIC.

  • Zabezpečení TCP/UDP: SYN cookies, omezení backlogu a napůl navázaných spojení, omezení rychlosti ICMP, správné zjišťování PMTU.
  • Mitigace DDoS: blackholing/RTBH, BGP FlowSpec, centra pro čištění provozu, detekce anomálií (NetFlow/IPFIX), rozptyl provozu pomocí anycastu.
  • QUIC/TLS 1.3: 0-RTT s ochranou proti opakovanému přehrání, limity pro nová spojení, tokeny pro ověření adresy klienta.

Vrstva 5–7: Aplikační protokoly, TLS a webová bezpečnost

Hrozby: MITM, downgrade TLS, injekce, XSS/CSRF, SSRF, zneužití API, útoky na autentizaci, credential stuffing.

  • Osvědčené postupy pro TLS 1.2/1.3: upřednostňovat TLS 1.3, vypnout zastaralé šifry (RC4, 3DES), PFS (ECDHE), OCSP stapling, HSTS, CT logy.
  • Bezpečnostní hlavičky HTTP: Content-Security-Policy (CSP), X-Frame-Options, Referrer-Policy, Permissions-Policy.
  • Ochrana API: API gateway, mTLS pro komunikaci mezi stroji, omezení rychlosti, throttling, WAF, validace schémat, podepisování požadavků.
  • E-mailový ekosystém: SPF, DKIM, DMARC, MTA-STS, TLSRPT, DANE pro SMTP.
  • Autentizace a autorizace: moderní toky OAuth 2.1/OIDC (PKCE), WebAuthn/FIDO2, správná správa relací a obměna tokenů.

Zero Trust, segmentace a přístupové politiky

Internetové služby dnes často fungují bez pevného „perimetru“. Zero Trust předpokládá potenciálně nepřátelskou síť a vyžaduje průběžné ověřování identity, stavu zařízení a kontextu.

  • Mikrosegmentace: oddělení služeb na úrovni L3/L7, zásady „ve výchozím stavu zakázat“ a minimálních oprávnění.
  • Kontextové řízení přístupu: rizikové skóre relace, kontrola stavu zařízení (posture), dynamické politiky.
  • Privátní konektivita: mTLS/SSH bastiony, proxy s ohledem na identitu, přístupy s omezenou kapacitou a časovou platností.

Dodavatelský řetězec, firmware a „důvěryhodnost hardwaru“

Hrozby: zadní vrátka ve firmwaru, kompromitace knihoven v dodavatelském řetězci, podvržené komponenty, zranitelnosti v BMC/UEFI.

  • Secure Boot a měření: TPM/TPD, měřený boot, ověřování podpisů firmwaru, pravidelné aktualizace (koordinace SBOM).
  • Správa závislostí: podepsané artefakty, reprodukovatelné sestavení, úrovně SLSA, izolace prostředí pro sestavení.
  • Inventarizace: životní cyklus zařízení a verzí, plány EoL/EoS, rychlé vyřazování zranitelných zařízení.

Soukromí a kryptografie v internetové infrastruktuře

Bezpečnost se netýká jen dostupnosti a integrity, ale také soukromí. Šifrování „při přenosu“ je nezbytné, důležitý je však i dohled a správa klíčů.

  • Správa PKI: obměna klíčů, automatizace ACME, oddělení rolí (HSM), zásady pro wildcard a certifikáty s více SAN.
  • Forward secrecy a postkvantová kryptografie: upřednostňovat výměny klíčů s PFS; pilotní nasazení hybridních PQ KEM podle aktuálních doporučení.
  • Minimalizace metadat: šifrované DNS, ESNI/Encrypted ClientHello, dohled nad úniky prostřednictvím SNI a TLS fingerprintingu.

Monitorování, měření a provozní bezpečnost

Co není vidět, nelze chránit. Provozní bezpečnost kombinuje telemetrii z různých vrstev a automatizované reakce.

  • Datová telemetrie: NetFlow/IPFIX, sFlow, SNMPv3, syslog s podpisy, aplikační metriky (RED/USE), RUM pro web.
  • Detekce a korelace: NDR/IDS/IPS, události WAF, SIEM s pravidly a UEBA, upozorňování s SLO/SLI a provozními příručkami.
  • Automatizace: playbooky SOAR, BGP FlowSpec/RTBH při DDoS, automatická obměna tajemství a klíčů.

Reakce na incidenty a kontinuita provozu

K incidentům dochází i v dobře navržených infrastrukturách. Důležité je být připraven: mít nacvičené postupy a měřitelné cíle obnovy.

  • Plány IR/BCP/DR: přidělené role (CSIRT), matice kontaktů, komunikační kanály mimo primární síť.
  • Stolní cvičení: simulace únosu BGP, rozsáhlého DDoS, kompromitace DNS; včetně komunikace s médii.
  • RTO/RPO a testy: pravidelné přepínání anycastu při selhání, obnova z podepsaných záloh, testy obnovy klíčové PKI.

Compliance, standardy a „osvědčené postupy“

Bezpečnostní vrstvy internetu se opírají o doporučení komunitních i regulačních rámců. I když se liší podle odvětví, společným jmenovatelem je řízení rizik a ověřitelnost.

  • Komunitní BCP a RFC: BCP 38/84 (ochrana proti podvržení adres), RPKI/ROA, nasazení DNSSEC, doporučení pro TLS.
  • Rámce řízení: ISO/IEC 27001, NIST CSF, SOC 2 – pomáhají institucionalizovat procesy a ověřovat jejich účinnost.
  • Odpovědné zveřejňování: bezpečnostní programy, VDP, bug bounty, koordinace s CERT/CSIRT.

Typické scénáře útoků a přehled obranných opatření

Scénář Cílová vrstva Primární obrana Detekce
Únos BGP / únik tras L3 (směrování) Validace RPKI, filtrace sousedů, max-prefix, monitorování peeringů Anomálie AS-path, monitorování BGP, upozornění RIS/RouteViews
Otrávení mezipaměti DNS DNS Validace DNSSEC, náhodné porty, DoT/DoH Logy resolveru, anomálie TTL/odpovědí, kontroly integrity
Amplifikační DDoS L3/L4 BCP 38, RTBH, FlowSpec, čištění provozu, omezení rychlosti, anycast NetFlow/IPFIX, NDR, telemetrie DDoS
MITM přes HTTP L7 TLS 1.3, HSTS, připnutí certifikátu (CSP), kontrola CT WAF, změny v řetězcích certifikátů, anomálie SNI
Credential stuffing proti API L7 MFA/WebAuthn, omezení rychlosti, detekce botů, mTLS UEBA, anomálie IP/ASN, korelace přihlášení
Podvržení ARP/NDP L2 Dynamic ARP inspection, DHCP snooping, RA guard Telemetrie přepínačů, IDS v segmentu

Provozní vzory nasazení v praxi

  1. Okraj sítě (edge/peering/IXP): striktní filtrace BGP, RPKI, RTBH, integrace čištění provozu, uRPF, oddělené management VRF.
  2. Autoritativní DNS a CDN: Anycast, DNSSEC, RRL, automatizace podepisování, rychlé nasazení klíčů a záznamů.
  3. Podniková WAN/SD-WAN: IPsec mezi lokalitami, ZTNA pro vzdálený přístup, segmentace aplikací, centrální politika.
  4. Cloudové služby: mTLS mezi mikroslužbami (service mesh), OIDC pro identity, WAF a omezení rychlosti na ingressu.

Metriky a průběžné zlepšování

  • Dostupnost a latence: SLO pro každou vrstvu (odpovědi DNS, TLS handshake, HTTP p95), chybovost navazování spojení.
  • Bezpečnostní KPI: podíl tras označených jako „RPKI valid“, míra využití TLS 1.3, pokrytí DNSSEC, doba TTD/MTTD/MTTR při incidentech.
  • Hygiena konfigurací: detekce odchylek konfigurace, počet ručních změn, úspěšnost testů bezpečnostních politik v CI/CD.

Doporučený kontrolní seznam

  • Implementujte BCP 38, uRPF a validaci RPKI na všech hraničních bodech.
  • Nasazujte DNSSEC a provozujte validující resolver s DoT/DoH.
  • Upřednostňujte TLS 1.3 s PFS, HSTS a správou certifikátů prostřednictvím ACME.
  • Segmentujte L2/L3, používejte 802.1X a ochrany proti útokům ARP/RA/DHCP.
  • Chraňte API pomocí mTLS, omezení rychlosti, WAF a validace schémat.
  • Zaveďte Zero Trust, mikrosegmentaci a přístupové proxy zohledňující identitu.
  • Měřte a reagujte: NetFlow/IPFIX, SIEM, SOAR, pravidelná stolní cvičení.

Závěr

Bezpečnost internetu je společnou disciplínou. Úspěšná strategie kombinuje technické kontroly v každé vrstvě se silným provozním řízením, automatizací a průběžným měřením. Organizace, které budují obranu do hloubky, standardizují konfigurace a investují do telemetrie a cvičení, dosahují vyšší odolnosti vůči známým i novým hrozbám – a tím chrání nejen své služby, ale i důvěryhodnost celého ekosystému.