Návrh bezpečné síťové topologie: principy segmentace a odolnosti vůči útokům

Návrh bezpečné síťové topologie: Principy segmentace a odolnosti proti útokům

Proč je topologie klíčem k bezpečnosti

Bezpečná síťová topologie je víc než jen rozložení kabelů a uzlů. Jde o architektonický rámec, který vynucuje zásady nejnižších oprávnění, hloubkové ochrany a nulové důvěry v celé infrastruktuře. Dobře navržené členění na zóny, kontrolní body a bezpečné trasy provozu výrazně snižuje dopad incidentů, usnadňuje audit i provoz a umožňuje předvídatelný růst. Tento článek nabízí referenční postupy a návrhové vzory pro podnikové LAN/WAN s přesahem do datových center, cloudu, Wi-Fi a prostředí OT/ICS.

Bezpečnostní cíle, kritéria a omezení

  • Trojice CIA: důvěrnost, integrita, dostupnost – s jasnými prioritami pro jednotlivé zóny (např. produkční databáze vs. Wi-Fi pro hosty).
  • Regulační rámce: slaďte návrh s NIST CSF, ISO/IEC 27001, případně ISA/IEC 62443 (pro OT), PCI DSS (platební zóna) a GDPR (osobní údaje).
  • Obchodní omezení: rozpočet, latence, kapacita, dovednosti týmu, licenční modely a SLA s dodavateli.
  • Hrozby a scénáře: ransomware, laterální pohyb útočníka, DDoS, insider, dodavatelský řetězec, kompromitované IoT/OT.

Zásady návrhu: nulová důvěra a hloubková ochrana

  • Implicitní nedůvěra: každé rozhraní, zóna i identita jsou považovány za nedůvěryhodné, dokud není prokázán opak (identita zařízení/uživatele a jeho stav).
  • Segmentace a mikrosegmentace: zóny a jejich podrobná pravidla minimalizují dosah incidentu.
  • Kontrolní body: na všech klíčových hranicích (north-south i east-west) nasazujte bezpečnostní funkce.
  • Princip nejnižších oprávnění: výchozí pravidlo deny, explicitní povolení s granularitou 5-tuple + identita/role.
  • Observabilita: telemetrie jako součást návrhu – bez přehledu není bezpečnost.

Zónový model a logická segmentace

Začněte definicí zón podle citlivosti a typu provozu. Každou zónu oddělte hranicí L3 a komunikaci povolujte výhradně přes řízené brány.

  • Veřejná síť/Internet (nezabezpečené prostředí)
  • Perimetr/DMZ (zveřejněné služby, reverzní proxy/WAF, e-mailové/DNS brány)
  • Uživatelská zóna (kancelářské stanice, VDI)
  • Serverová aplikační zóna (aplikace, middleware)
  • Datová zóna (databáze, souborové služby, tajemství)
  • Správcovská zóna (MGMT/OOB) (bastiony, správa systémů, monitoring)
  • Hosté/partneři (striktně oddělená zóna, pouze přístup k internetu / specifické tunely)
  • IoT/OT (tiskárny, senzory, průmyslová řídicí technika – izolujte!)

VRF, VLAN a hranice L2/L3

  • VRF pro oddělení směrovacích domén (uživatelé vs. servery vs. management).
  • Směrování mezi VLAN pouze přes kontrolní body (L3 SVI → firewall/NGFW).
  • Propojování směrovacích tabulek (route leaking) provádějte selektivně a auditovatelně; vyvarujte se plošného tranzitního směrování.
  • Ochrana ARP/ND: DHCP Snooping, Dynamic ARP Inspection, RA Guard pro IPv6.

Fyzická topologie a architektonické vzory

  • Kampusová síť: access–distribution–core (nebo collapsed core pro SMB). Distribuční vrstva je ideálním místem pro hranice L3 a vložení firewallu.
  • Datové centrum: leaf–spine s EVPN/VXLAN, vložení bezpečnostních prvků FW/IDS pro provoz east-west.
  • WAN/SD-WAN: topologie hub-and-spoke vs. plná mesh topologie; centrální bezpečnostní služby v hubu nebo SASE/PoP.

Perimetr, DMZ a řízení odchozího provozu

  • DMZ s reverzní proxy/WAF, oddělením front-endové a back-endové vrstvy a striktními ACL.
  • Filtrování odchozího provozu: výchozí pravidlo deny, povolujte cíle/porty a TLS SNI/domény podle potřeby; omezte přímý přístup k internetu z citlivých zón.
  • Ochrana proti DDoS: scrubbing, Anycast, omezení rychlosti, uRPF, CoPP na hraničních směrovačích.
  • DNS a e-mailové brány: oddělené servery v DMZ, ověřování (SPF/DKIM/DMARC), DNS sinkhole/response-policy.

Mikrosegmentace a politiky řízené identitou

  • NGFW/SGT/SGACL nebo ekvivalent (politiky založené na rolích napříč VLAN/VRF).
  • Hostitelské firewally (Windows Firewall, iptables/nftables) jako poslední linie obrany.
  • Virtualizace/Kubernetes: NetworkPolicy (K8s), service mesh s mTLS a politikami L7.

Oddělení managementu a provozní bezpečnost

  • OOB správcovská síť (samostatná fyzická síť/VRF), přístup pouze přes bastion/jump host.
  • AAA a RBAC: centralizované TACACS+/RADIUS, SSO, MFA pro úkony správců.
  • Zabezpečené protokoly: SSH, TLS, SNMPv3, NETCONF/gNMI s certifikáty; zakažte nešifrovanou komunikaci.
  • Zálohy konfigurací, šifrovaná tajemství (trezor, rotace klíčů, audit).

Řízení přístupu k portům (LAN) a NAC

  • 802.1X (EAP-TLS) jako standard; záložní metoda MAB pouze pro zařízení vedená v inventáři.
  • Dynamické přiřazování VLAN/SGT podle identity a stavu zařízení (posture; antivirová ochrana, šifrování, verze OS).
  • Oddělené sítě pro hosty a BYOD s captive portálem a přísnými pravidly pro odchozí provoz.

Zabezpečení Wi-Fi

  • WPA3-Enterprise (SAE/192-bit, EAP-TLS), ochrana správcovských rámců (802.11w).
  • Fast BSS Transition (802.11r) a roaming, se samostatnými SSID pro podnikové uživatele/hosty/IoT.
  • WIPS/WIDS pro detekci neautorizovaných AP a Evil Twin.

Vzdálený přístup: VPN a ZTNA

  • IPsec/SSL VPN s MFA, kontrolou stavu zařízení a rozděleným tunelem podle míry rizika.
  • ZTNA (cílem je aplikace, nikoli síť): přístup na základě identity, stavu zařízení a kontextu.

Datové centrum: zabezpečení provozu east-west

  • EVPN/VXLAN pro škálovatelnou konektivitu L2/L3, vložení služeb NGFW/IDS.
  • Mikrosegmentace na hypervizoru (vDS/NSX) nebo pomocí agentů v hostitelských systémech.
  • Úložné sítě (iSCSI/NVMe-oF/FC) izolujte; na úložných systémech používejte QoS a RBAC.

Cloudové a hybridní topologie

  • Hub-and-spoke ve VPC/VNet (Transit Gateway/peering), sdílené služby v hubu.
  • Řízení odchozího provozu (FWaaS/NAT GW), Private Endpoints a zákaz veřejných IP pro PaaS.
  • Identita napříč doménami (IdP), jednotné politiky a protokolování do centrálního SIEM.

Zabezpečení síťových protokolů a směrování

  • BGP/OSPF: MD5/TTL, max-prefix, prefix-listy, route-mapy, validace RPKI na hranici.
  • Omezování provozu v řídicí rovině (CoPP) a BFD pro rychlou detekci výpadků.
  • uRPF a ACL pro potlačení podvržení adres (spoofingu).

Ochrana L2 a stabilita

  • Port Security, BPDU Guard, Root Guard, Loop Guard.
  • STP/RSTP/MSTP s konzistentní konfigurací, vhodnými prahovými hodnotami a konzervativním návrhem; omezte L2 domény.
  • MLAG/MC-LAG pro redundantní servery/ToR, jasně stanovená pravidla pro LACP.

Zabezpečené infrastrukturní služby (DNS, DHCP, NTP)

  • DNSSEC, RPZ/sinkhole, oddělení resolverů pro různé zóny.
  • DHCP Snooping a vazby IP-MAC; statické mapy pro kritická zařízení.
  • NTP/PTP s autentizací a interními servery; blokujte externí NTP mimo povolený odchozí provoz.

Viditelnost, protokolování a detekce

  • NetFlow/IPFIX, sFlow na klíčových místech; SPAN/TAP pro NDR/IDS.
  • Syslog a SNMPv3 do SIEM/SOAR; normalizace a korelace událostí.
  • Měřené hodnoty a SLO/KPI: MTTD/MTTR, úspěšnost 802.1X, počet blokovaných pokusů, objem odchozího provozu.

Vysoká dostupnost a odolnost

  • Redundance N+1/2N (napájení, chlazení, uplinky, páteřní síť).
  • Duální připojení a ECMP; HSRP/VRRP s přednostním převzetím a sledováním stavu.
  • Graceful Restart/NSF, konzistentní MTU a profily QoS.

OT/ICS: zóny a kanály (ISA/IEC 62443)

  • DMZ mezi IT a OT s jednosměrnými datovými diodami pro kritické toky.
  • Zóny (Enterprise, DMZ, Supervisory, Control, Safety) a kanály s přesně stanovenými pravidly.
  • Správa oprav a změn s údržbovými okny a ověřováním v offline režimu.

Kubernetes a kontejnery

  • NetworkPolicy jako výchozí nastavení; service mesh s mTLS a autorizací.
  • Ingress přes WAF/NGFW; registry s podepisováním a skenováním obrazů.

Konfigurační hygiena a infrastruktura jako kód

  • GitOps (pull requesty, kontrola kódu), CI/CD pro síť (lint, testy, validace šablon).
  • Nástroje IaC (Terraform/Ansible) a základní konfigurace s parametrizací.
  • Zálohování a verzování konfigurací; rychlá obnova po incidentu.

Testování, validace a chaos

  • Bezpečnostní testy: skenování zranitelností, penetrační testy, red/purple team.
  • Provozní testy: přepnutí při selhání/DR, saturace linek, latence, ztrátovost paketů.
  • Chaos engineering v izolovaném časovém okně: odpojení uplinku, výpadek uzlu, přetížení tabulek.

Reakce na incidenty, BCP a DR

  • Provozní postupy pro izolaci zón (blackhole/RTBH, ACL drop, karanténní VLAN).
  • RTO/RPO a záložní konektivita (LTE/5G mimo pásmo, záložní ISP, alternativní trasy).
  • Forenzní připravenost: synchronizace času, integrita protokolů, záznamy paketů.

Referenční architektury podle velikosti

  • SMB: collapsed core, NGFW jako centrální brána mezi VLAN; oddělené sítě pro hosty a IoT; cloudové ZTNA pro vzdálený přístup.
  • Střední podnik/kampusová síť: access–distribution–core, 802.1X všude, MGMT VRF/OOB; hub SD-WAN s centrálními službami.
  • Enterprise/DC: leaf–spine, EVPN/VXLAN, vložení služeb, mikrosegmentace; více hubů, SASE pro pobočky a hybridní cloud.

Implementační postup krok za krokem

  1. Inventarizace a klasifikace aktiv (data, aplikace, zařízení, identity).
  2. Model hrozeb a požadavků (regulace, SLA, latence, kapacita).
  3. Návrh zón/VRF a toků (datové toky, odchozí provoz, závislosti).
  4. Volba topologie (campus/DC/WAN), umístění kontrolních bodů.
  5. Adresní plán a plán DNS/DHCP (IPv4/IPv6, rezervy, delegace).
  6. Bezpečnostní politiky (ACL, NGFW, ZTNA, 802.1X, Wi-Fi).
  7. Observabilita (telemetrie, SIEM, provozní příručky a upozornění).
  8. HA a DR (redundance, testy přepnutí při selhání).
  9. Dokumentace a školení (diagramy L2/L3, politiky, postupy).
  10. Pilotní provoz a iterace (postupná migrace, měření KPI).

Nejčastější chyby a jak se jim vyhnout

  • Plochá síť bez hranic L3 – umožňuje laterální pohyb útočníků.
  • Pravidlo „any-any allow“ mezi zónami – ztráta smyslu segmentace.
  • Chybějící řízení odchozího provozu – malware může volně komunikovat navenek.
  • Sdílený management s produkční sítí – snadný přístup k síťovým prvkům.
  • Nedostatečný přehled – slepá místa bez telemetrie a protokolů.
  • Konfigurační drift – bez IaC a verzování dochází k nesouladu konfigurací.

Kontrolní seznam před uvedením do provozu

  • Zóny/VRF jsou definovány, mezi nimi platí výchozí pravidlo deny a povoleny jsou pouze nezbytné toky.
  • 802.1X/AAA je nasazeno, sítě pro hosty/IoT jsou izolovány, stav zařízení se ověřuje.
  • DMZ s WAF/reverzní proxy; filtrování odchozího provozu a DNS politiky.
  • OOB/MGMT je oddělen, bastion a audit přístupů jsou funkční.
  • NetFlow/IPFIX, syslog, SNMPv3 a integrace do SIEM jsou ověřeny.
  • Scénáře HA/přepnutí při selhání jsou otestovány (HSRP/VRRP, ECMP, MLAG).
  • Zálohy konfigurací, postupy obnovy a linky DR jsou připraveny.
  • Dokumentace a diagramy jsou aktuální, školení je dokončeno.

Závěr a doporučené další kroky

Bezpečná topologie je kombinací jasně vymezených zón, řízených hranic a měřitelné observability. Začněte modelováním hrozeb a klasifikací aktiv, navrhněte zónový plán s minimálními oprávněními, umístěte bezpečnostní funkce na všechny klíčové hranice a zaveďte automatizaci i telemetrii. Následně v jednotlivých iteracích dolaďujte politiky podle skutečných toků, průběžně testujte odolnost a udržujte dokumentaci i školení v souladu s praxí. Tak dosáhnete sítě, která je nejen bezpečná, ale také provozně udržitelná a škálovatelná.