コントロヌラがあれば問題ありたせんワむダレスネットワヌクを簡単に実行し続ける方法

2019幎、コンサルティング䌚瀟のMiercomは、Cisco Catalyst9800シリヌズWi-Fi6コントロヌラヌの独立した技術評䟡を実斜したした。この調査では、テストベンチをCisco Wi-Fi 6コントロヌラヌずアクセスポむントから組み立お、技術゜リュヌションを次のカテゎリで評䟡したした。



  • 可甚性;
  • 安党性;
  • オヌトメヌション。


調査結果を以䞋に瀺したす。2019幎以降、Cisco Catalyst 9800シリヌズコントロヌラヌの機胜が倧幅に改善されたした。これらの点は、この蚘事にも反映されおいたす。



Wi-Fi 6テクノロゞヌの他の利点、実装䟋、およびアプリケヌションに぀いおは、こちらをご芧ください。



゜リュヌションの抂芁



Cisco Catalyst9800シリヌズWi-Fi6コントロヌラヌ



IOS-XEオペレヌティングシステムCiscoスむッチおよびルヌタヌにも䜿甚されたすに基づくCisco Catalyst 9800シリヌズワむダレスコントロヌラヌシリヌズは、さたざたなオプションで利甚できたす。







叀いモデルの9800-80コントロヌラヌは、最倧80Gbpsのワむダレス垯域幅をサポヌトしたす。 1぀の9800-80コントロヌラヌは、最倧6,000のアクセスポむントず最倧64,000のワむダレスクラむアントをサポヌトしたす。



ミッドレンゞモデルの9800-40コントロヌラヌは、最倧40 Gbpsのスルヌプット、最倧2,000のアクセスポむント、および最倧32,000のワむダレスクラむアントをサポヌトしたす。



これらのモデルに加えお、9800-CLワむダレスコントロヌラヌCLはCloudの略も競合分析に含たれおいたした。9800-CLは、VMWare ESXIおよびKVMハむパヌバむザヌの仮想化環境で実行され、そのパフォヌマンスは、コントロヌラヌ仮想マシンの専甚ハヌドりェアリ゜ヌスに䟝存したす。最倧構成では、Cisco 9800-CLコントロヌラヌは、叀い9800-80モデルず同様に、最倧6,000のアクセスポむントず最倧64,000のワむダレスクラむアントのスケヌラビリティをサポヌトしたす。



コントロヌラを䜿甚した調査では、2.4GHzず5GHzをサポヌトし、デュアル5GHzモヌドに動的に切り替える機胜を備えたCiscoAironet AP4800シリヌズを䜿甚したした。



テストスタンド



テストの䞀環ずしお、クラスタヌで動䜜する2台のCisco Catalyst9800-CLワむダレスコントロヌラヌずCiscoAironet AP 4800シリヌズアクセスポむントからスタンドを組み立おたした



。クラむアントデバむスずしお、DellずAppleのラップトップずAppleiPhoneを䜿甚したした。







アクセシビリティテスト



アクセシビリティは、システムたたはサヌビスにアクセスしお䜿甚するナヌザヌの胜力ずしお定矩されたす。高可甚性ずは、特定のむベントに関係なく、システムたたはサヌビスぞの継続的なアクセスを意味したす。



高可甚性は4぀のシナリオでテストされおいたす。最初の3぀のシナリオは、営業時間䞭たたは営業時間埌に発生する可胜性のある予枬可胜たたはスケゞュヌルされたむベントです。5番目のシナリオは、予枬できないむベントである叀兞的なグリッチです。



シナリオの説明



  • バグ修正-システムのマむクロアップデヌトバグフィックスたたはセキュリティパッチ。これにより、システム゜フトりェアを完党に曎新せずに、この゚ラヌたたは脆匱性を修正できたす。
  • 機胜アップデヌト-機胜アップデヌトをむンストヌルするこずにより、システムの珟圚の機胜を远加たたは拡匵したす。
  • – ;
  • – ;
  • – .




倚くの競合゜リュヌションでは、パッチを適甚するにはワむダレスコントロヌラシステム゜フトりェアの完党な曎新が必芁であり、蚈画倖のダりンタむムが発生する可胜性がありたす。シスコ゜リュヌションの堎合、パッチは補品を停止せずに実行されたす。パッチは、ワむダレスむンフラストラクチャが動䜜しおいる間、任意のコンポヌネントに適甚できたす。



手順自䜓は非垞に簡単です。パッチファむルは、いずれかのCiscoワむダレスコントロヌラのブヌトフォルダにコピヌされ、GUIたたはコマンドラむンを介しお動䜜が確認されたす。さらに、グラフィカルむンタヌフェむスたたはコマンドラむンを介しお、システムを䞭断するこずなく、パッチを元に戻したり削陀したりできたす。



機胜アップデヌト



機胜的な゜フトりェアアップデヌトは、新しい機胜をアクティブにするために適甚されたす。そのような機胜匷化の1぀は、アプリケヌション眲名デヌタベヌスの曎新です。このパッケヌゞは、テストずしおCiscoコントロヌラヌにむンストヌルされたした。修正ず同様に、機胜の曎新は、ダりンタむムやシステムの䞭断なしに適甚、むンストヌル、たたはアンむンストヌルされたす。



完党な曎新



珟時点では、コントロヌラヌ゜フトりェアむメヌゞの完党な曎新は、機胜的なものず同じ方法で、぀たりダりンタむムなしで実行されたす。ただし、この機胜は、耇数のコントロヌラヌが存圚するクラスタヌ構成でのみ䜿甚できたす。完党な曎新は順番に実行されたす。最初に1぀のコントロヌラヌで、次に2番目のコントロヌラヌで実行されたす。



新しいアクセスポむントモデルの远加



以前は䜿甚枈みのコントロヌラヌ゜フトりェアむメヌゞで操䜜されおいなかった新しいアクセスポむントをワむダレスネットワヌクに接続するこずは、特に倧芏暡なネットワヌク空枯、ホテル、生産斜蚭ではかなり頻繁な操䜜です。競合他瀟の゜リュヌションでは、この操䜜でシステム゜フトりェアを曎新するか、コントロヌラヌを再起動する必芁がありたす。



新しいWi-Fi6アクセスポむントをCiscoCatalyst 9800シリヌズコントロヌラヌクラスタヌに接続する堎合、これらの問題は発生したせん。コントロヌラぞの新しいポむントの接続は、コントロヌラ゜フトりェアを曎新せずに実行され、このプロセスは再起動を必芁ずしないため、ワむダレスネットワヌクに圱響を䞎えるこずはありたせん。



コントロヌラの障害



テスト環境では、2぀のWi-Fi 6コントロヌラヌアクティブ/スタンバむが䜿甚され、アクセスポむントは䞡方のコントロヌラヌに盎接接続されおいたす。



䞀方のワむダレスコントロヌラヌはアクティブで、もう䞀方はスタンバむです。アクティブなコントロヌラヌに障害が発生するず、バックアップコントロヌラヌが匕き継ぎ、そのステヌタスがアクティブに倉わりたす。この手順は、アクセスポむントずクラむアントのWi-Fiを䞭断するこずなく実行されたす。



安党性



このセクションでは、ワむダレスネットワヌクで非垞に重芁なセキュリティの偎面に぀いお説明したす。゜リュヌションの安党性は、次の特性に埓っお評䟡されたす。



  • アプリケヌションの認識;
  • トラフィックフロヌの远跡フロヌ远跡;
  • 暗号化されたトラフィックの分析。
  • 䟵入の怜出ず防止;
  • 認蚌ツヌル;
  • クラむアントデバむス保護ツヌル。


アプリケヌションの認識



゚ンタヌプラむズおよび産業甚Wi-Fi垂堎のさたざたな補品の䞭で、補品がアプリケヌション間のトラフィックをどの皋床適切に識別するかには違いがありたす。さたざたなメヌカヌの補品は、さたざたな数のアプリケヌションを識別できたす。同時に、識別のために可胜な限り競合゜リュヌションによっお瀺されるアプリケヌションの倚くは、実際にはWebサむトであり、䞀意のアプリケヌションではありたせん。



アプリケヌション認識のもう1぀の興味深い機胜がありたす。゜リュヌションは、識別粟床が倧きく異なりたす。



実行されたすべおのテストを考慮するず、Cisco Wi-Fi-6゜リュヌションがアプリケヌション認識を非垞に正確に実行しおいるこずを責任を持っお述べるこずができたす。Jabber、Netflix、Dropbox、YouTube、その他の䞀般的なアプリケヌション、およびWebサヌビスが正確に識別されたした。たた、Cisco゜リュヌションは、DPIDeep Packet Inspectionを䜿甚しおデヌタパケットをさらに深く掘り䞋げるこずができたす。



トラフィックフロヌの远跡



システムがデヌタストリヌム倧きなファむルの移動などを正確に远跡および報告できるかどうかを確認するために、別のテストが実行されたした。これをテストするために、6.5メガバむトのファむルがファむル転送プロトコルFTPを䜿甚しおネットワヌク経由で送信されたした。



シスコの゜リュヌションは任務を遂行し、NetFlowずそのハヌドりェア機胜のおかげでこのトラフィックを远跡するこずができたした。トラフィックは、転送された正確な量のデヌタですぐに怜出および識別されたした。



暗号化されたトラフィックの分析



ナヌザヌデヌタトラフィックはたすたす暗号化されおいたす。これは、䟵入者による远跡や傍受から保護するために行われたす。しかし同時に、ハッカヌはたすたす暗号化を䜿甚しおマルりェアを隠し、Man-in-the-MiddleMiTMやキヌロギング攻撃などの他の疑わしい操䜜を実行しおいたす。



ほずんどの䌁業は、最初にファむアりォヌルたたは䟵入防止システムを䜿甚しお暗号化されたトラフィックを埩号化するこずにより、暗号化されたトラフィックの䞀郚を怜査したす。ただし、このプロセスには時間がかかり、ネットワヌク党䜓のパフォヌマンスにはメリットがありたせん。さらに、埩号化されるず、このデヌタは詮玢奜きな目に脆匱になりたす。



Cisco Catalyst 9800シリヌズコントロヌラは、他の方法で暗号化されたトラフィックを分析する問題を正垞に解決したす。この゜リュヌションは、Encrypted Traffic AnalyticsETAず呌ばれたす。 ETAは、珟圚、競合゜リュヌションに類䌌したものがなく、暗号化されたトラフィック内のマルりェアを埩号化せずに怜出するテクノロゞヌです。 ETAは、拡匵NetFlowを含む基本的なIOS-XE機胜であり、高床な動䜜アルゎリズムを䜿甚しお、暗号化されたトラフィックに朜む悪意のあるトラフィックパタヌンを識別したす。







ETAはメッセヌゞを埩号化したせんが、暗号化されたトラフィックストリヌムのメタデヌタプロファむルパケットサむズ、パケット間の時間間隔などを収集したす。次に、メタデヌタはNetFlowv9レコヌドでCiscoStealthwatchに゚クスポヌトされたす。



Stealthwatchの重芁な機胜は、継続的なトラフィックの監芖ず、定期的なネットワヌクアクティビティのベヌスラむンむンゞケヌタの䜜成です。 Stealthwatchは、ETAから送信された暗号化されたストリヌムメタデヌタを䜿甚しお、倚局マシンラヌニングを適甚し、疑わしいむベントを瀺す可胜性のあるトラフィックの動䜜異垞を識別したす。



昚幎、CiscoはMiercomを採甚しお、Cisco Encrypted TrafficAnalytics゜リュヌションを独自に評䟡したした。この評䟡では、Miercomは、既知および未知の脅嚁りむルス、トロむの朚銬、ランサムりェアを、倧芏暡なETAおよび非ETAネットワヌク党䜓の暗号化されたトラフィックず暗号化されおいないトラフィックで別々にディスパッチしお脅嚁を特定したした。



テストのために、悪意のあるコヌドが䞡方のネットワヌクで起動されたした。どちらの堎合も、疑わしいアクティビティが埐々に怜出されたした。ETAネットワヌクは、最初に非ETAネットワヌクよりも36速く脅嚁を怜出したした。同時に、䜜業の過皋で、ETAネットワヌクでの怜出の生産性が向䞊し始めたした。その結果、ETAネットワヌクで数時間運甚した埌、アクティブな脅嚁の3分の2が正垞に怜出されたした。これは、非ETAネットワヌクの2倍です。



ETA機胜はStealthwatchず十分に統合されおいたす。脅嚁は重倧床によっおランク付けされ、詳现情報ずずもに衚瀺され、確認された埌の修正措眮のオプションが衚瀺されたす。結論-ETAは機胜したす



䟵入の怜出ず防止



シスコには、ワむダレスネットワヌク甚の脅嚁怜出および防止゚ンゞンであるCisco Advanced Wireless Intrusion Prevention SystemaWIPSずいう別の匷力なセキュリティツヌルがありたす。 AWIPSは、Cisco DNA Centerのコントロヌラヌ、アクセスポむント、および管理゜フトりェアで機胜したす。脅嚁の怜出、譊告、および防止のプロセスは、ネットワヌクトラフィック分析、ネットワヌクデバむスずネットワヌクのトポロゞ情報、眲名ベヌスの手法、および異垞怜出を組み合わせお、最終的に高粟床ずワむダレス脅嚁の防止を実珟したす。



aWIPSをネットワヌクむンフラストラクチャに完党に統合するず、有線ネットワヌクずワむダレスネットワヌクの䞡方でワむダレストラフィックを継続的に監芖し、それを䜿甚しお倚くの゜ヌスからの朜圚的な攻撃を自動的に分析し、朜圚的な攻撃を可胜な限り包括的に特定しお防止できたす。



認蚌ツヌル



珟時点では、埓来の認蚌方法に加えお、Cisco Catalyst9800シリヌズ゜リュヌションでWPA3サポヌトを利甚できたす。WPA3はWPAの最新バヌゞョンであり、Wi-Fiネットワヌクに認蚌ず暗号化を提䟛する䞀連のプロトコルずテクノロゞヌです。



WPA3は、Simultaneous Authentication of EqualsSAEを䜿甚しお、サヌドパヌティによるブルヌトフォヌス攻撃に察する最も安党なナヌザヌ保護を提䟛したす。クラむアントがアクセスポむントに接続するず、SAE亀換が実行されたす。成功するず、それぞれが暗号的に匷力なキヌを䜜成し、そこからセッションキヌを取埗しおから、確認状態になりたす。その埌、セッションキヌを生成する必芁があるたびに、クラむアントずアクセスポむントは確認応答状態になりたす。この方法では、攻撃者が1぀のキヌを解読できたすが、他のすべおのキヌを解読するこずはできないフォワヌドシヌクレットを䜿甚したす。



぀たり、SAEは、トラフィックを傍受する攻撃者が、傍受したデヌタが圹に立たなくなる前にパスワヌドを掚枬しようずする詊みが1回だけになるように構築されおいたす。長期的なパスワヌド掚枬を敎理するには、アクセスポむントぞの物理的なアクセスが必芁になりたす。



クラむアントデバむスの保護



今日のCiscoCatalyst 9800シリヌズワむダレス゜リュヌションの䞻な顧客保護は、既知の脅嚁ず新たな脅嚁の䞡方を自動的に怜出するクラりドベヌスのDNSベヌスのネットワヌクセキュリティサヌビスであるCisco UmbrellaWLANです。



Cisco Umbrella WLANは、クラむアントデバむスにむンタヌネットぞの安党な接続を提䟛したす。これは、コンテンツフィルタリング、぀たり、゚ンタヌプラむズポリシヌに埓っおむンタヌネット䞊のリ゜ヌスぞのアクセスをブロックするこずによっお実珟されたす。したがっお、むンタヌネット䞊のクラむアントデバむスは、マルりェア、ランサムりェア、およびフィッシングから保護されたす。ポリシヌの適甚は、継続的に曎新される60のコンテンツカテゎリに基づいおいたす。



オヌトメヌション



最新のワむダレスネットワヌクははるかに柔軟で耇雑であるため、ワむダレスコントロヌラヌから情報を構成および取埗する埓来の方法では䞍十分です。ネットワヌク管理者ず情報セキュリティの専門家は、自動化および分析ツヌルを必芁ずしおいたす。これにより、ワむダレスベンダヌはそのようなツヌルを提䟛するようになりたす。



これらの課題に察凊するために、Cisco Catalyst 9800シリヌズワむダレスコントロヌラヌは、埓来のAPIに加えおさらに別の次䞖代YANGデヌタモデリング蚀語を備えたRESTCONF / NETCONFネットワヌク構成プロトコルをサポヌトしたす。



NETCONFは、アプリケヌションが情報を照䌚し、ワむダレスコントロヌラヌなどのネットワヌクデバむスの構成を倉曎するために䜿甚できるXMLベヌスのプロトコルです。



これらの方法に加えお、Cisco Catalyst 9800シリヌズコントロヌラは、NetFlowおよびsFlowを䜿甚しおフロヌデヌタを取埗、フェッチ、および分析する機胜を提䟛したす。



セキュリティずトラフィックのモデリングでは、特定のフロヌを远跡する機胜は貎重なツヌルです。この問題を解決するために、sFlowプロトコルが実装されたした。これにより、100個ごずに2個のパケットをキャプチャできたす。ただし、フロヌの分析および適切な調査ず評䟡には、これでは䞍十分な堎合がありたす。したがっお、代替手段はCiscoによっお実装されたNetFlowであり、これにより、さらに分析するために、指定されたストリヌム内のすべおのパケットを100収集および゚クスポヌトできたす。



もう1぀の機胜は、コントロヌラヌのハヌドりェア実装でのみ䜿甚できたすが、Cisco Catalyst 9800シリヌズコントロヌラヌのワむダレスネットワヌクを自動化したす。これは、ワむダレスコントロヌラヌ自䜓でスクリプトを盎接䜿甚するためのアドオンずしおの組み蟌みのPythonサポヌトです。



最埌に、実瞟のあるSNMP v1、v2、およびv3は、Cisco Catalyst 9800シリヌズコントロヌラヌの監芖および管理操䜜でサポヌトされおいたす。



したがっお、自動化の芳点から、Cisco Catalyst 9800シリヌズ゜リュヌションは、今日のビゞネスニヌズを完党に満たし、新しい独自の゜リュヌションを提䟛したす。あらゆるサむズず耇雑さのワむダレスネットワヌクでの自動操䜜ず分析のための、実瞟のあるツヌル。



結論



Cisco Catalyst 9800シリヌズコントロヌラに基づく゜リュヌションにより、Ciscoは、高可甚性、セキュリティ、および自動化のカテゎリで優れたパフォヌマンスを発揮したした。



この゜リュヌションは、蚈画倖のむベント䞭の1秒未満のフェむルオヌバヌや、スケゞュヌルされたむベントのれロダりンタむムなど、すべおの高可甚性芁件を完党に満たしおいたす。



Cisco Catalyst 9800シリヌズコントロヌラは、アプリケヌションを認識および管理するための詳现なパケット怜査、デヌタストリヌムの完党な可芖性、暗号化されたトラフィックに隠された脅嚁の識別、高床な認蚌およびクラむアント保護メカニズムを提䟛する包括的なセキュリティを提䟛したす。



運甚の自動化ず分析のために、Cisco Catalyst 9800シリヌズは、䞀般的な暙準モデルYANG、NETCONF、RESTCONF、埓来のAPI、および組み蟌みPythonスクリプトを䜿甚しお匷力です。



このように、シスコは、時代に察応し、珟代のビゞネスのすべおの課題を考慮に入れお、ネットワヌク゜リュヌションの䞖界有数のメヌカヌずしおの地䜍を再び確認したす。



Catalystファミリのスむッチの詳现に぀いおは、 CiscoのWebサむトにアクセスしおください。



All Articles