CompTIA SY0-701: Сетевая безопасность и архитектура — Руководство по подготовке

Часть CompTIA Security+ SY0-701 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов CompTIA, или пройдите тесты на время на ExamRoll.io.

Архитектура сетевой безопасности — это дисциплина организации устройств, средств контроля и потоков трафика таким образом, чтобы вредоносная активность сдерживалась, отслеживалась и блокировалась, а легитимный бизнес-трафик проходил беспрепятственно. Она сочетает в себе политики, выраженные в виде правил, структурные границы, выраженные в виде сегментации, и криптографическую защиту, выраженную в виде туннелей, — все это подкрепляется усилением защиты на уровне хостов и портов.

Правила межсетевого экрана и списки контроля доступа (ACL)

Правило межсетевого экрана, будь то на устройстве с отслеживанием состояния (stateful appliance) или в виде ACL маршрутизатора, оценивает трафик по кортежу из пяти элементов: адрес источника, адрес назначения, порт источника, порт назначения и протокол. Правила обрабатываются сверху вниз, и применяется первое совпавшее правило. Этот порядок имеет огромное значение. Правило, разрешающее трафик any any, размещенное над конкретным запрещающим правилом, делает этот запрет бессмысленным. Аналогично, любой хорошо спроектированный набор правил заканчивается неявным запретом (implicit deny) — неписаным правилом по умолчанию, которое отбрасывает все, что не было явно разрешено.

Рассмотрим политику, которая ограничивает исходящий DNS-трафик так, чтобы только назначенный внутренний резолвер по адресу 10.50.10.25 мог запрашивать внешние серверы по протоколу UDP, порт 53:

access-list OUTBOUND permit udp host 10.50.10.25 any eq 53
access-list OUTBOUND deny   udp any any eq 53
access-list OUTBOUND permit ip  any any

Порядок критически важен: конкретное разрешение предшествует общему запрету, и никакой другой хост не может получить доступ к внешним DNS-серверам. Чтобы заблокировать известный вредоносный входящий источник, например 10.1.4.9, соответствующее входящее правило будет простым:

access-list INBOUND deny ip host 10.1.4.9 any

Размещенное вверху списка входящих правил, оно гарантирует, что трафик с этого адреса будет отброшен до того, как сработают какие-либо разрешающие правила.

Межсетевые экраны можно настроить на отказ с открытием (fail-open), разрешая трафик при сбое устройства, или на отказ с закрытием (fail-closed), запрещая весь трафик. Отказ с открытием сохраняет доступность, но жертвует безопасностью; отказ с закрытием делает обратное. Выбор должен быть осознанным и основываться на том, что является приоритетом для данного сегмента: время безотказной работы (например, производственный цех) или конфиденциальность (например, анклав обработки платежей).

Сегментация, VLAN и геолокационный контроль

Сегментация разделяет плоскую сеть на более мелкие домены широковещания и доверия. VLAN обеспечивают разделение на уровне 2 (Layer 2) на общих коммутаторах, в то время как маршрутизируемые подсети и межсетевые экраны устанавливают границы на уровне 3 (Layer 3). Типичное предприятие разделяет рабочие станции пользователей, серверы, VoIP-телефоны, гостевой Wi-Fi, IoT-устройства и интерфейсы управления на отдельные VLAN, каждая из которых управляется межсетевыми ACL (inter-VLAN ACL). Сегментация ограничивает боковое перемещение (lateral movement): если на пользовательской VLAN сработает программа-вымогатель, она не сможет немедленно перейти на VLAN с базами данных, не преодолев отфильтрованные границы.

IP-геолокация логически расширяет сегментацию. Если бизнес работает только в Северной Америке, правила межсетевого экрана или каналы данных geo-IP могут отбрасывать соединения из других регионов, что резко сокращает поверхность атаки для трафика подбора паролей (brute-force) и разведки. Геолокация не заменяет аутентификацию — злоумышленники используют VPN и прокси — но это эффективный грубый фильтр.

Периметральные устройства: NGFW, IDS/IPS и WAF

Межсетевой экран нового поколения (NGFW) расширяет традиционную инспекцию с отслеживанием состояния (stateful inspection), добавляя осведомленность о приложениях, интеграцию с идентификационными данными пользователей, расшифровку TLS и каналы данных об угрозах. Там, где устаревший межсетевой экран видит «TCP/443 на 8.8.8.8», NGFW видит «пользователь jsmith использует Dropbox для загрузки файла, классифицированного как персональные данные».

Системы обнаружения вторжений (IDS) и системы предотвращения вторжений (IPS) анализируют трафик, сравнивая его с сигнатурами и базовыми моделями поведения. Ключевое различие: IDS работает внеполосно (out-of-band) и пассивно — обычно получая трафик через SPAN-порт или сетевой ответвитель — и может только отправлять оповещения. IPS работает встроенно (inline), находясь на пути трафика, и может в реальном времени отбрасывать, сбрасывать или помещать в карантин вредоносные потоки. Развертывание IDS там, где требуется предотвращение, оставляет атаки видимыми, но не устраненными; развертывание IPS без тщательной настройки рискует заблокировать легитимный трафик. Выбор зависит от задачи: для мониторинга и криминалистического анализа нужна IDS, для активного противодействия — IPS.

Межсетевой экран для веб-приложений (WAF) работает на уровне 7 (Layer 7) и специально предназначен для анализа семантики HTTP/HTTPS. Он анализирует запросы для обнаружения SQL-инъекций, межсайтового скриптинга (XSS) и злоупотреблений логикой приложения. WAF не является IPS общего назначения: он защищает именно веб-приложения и размещается непосредственно перед веб-серверами или встраивается в обратный прокси-сервер или CDN. И наоборот, IPS охватывает более широкий спектр протоколов, но не имеет глубокого контекста приложения, необходимого для обнаружения специально созданной полезной нагрузки UNION SELECT, скрытой в теле POST-запроса.

Балансировщики нагрузки и фильтрация контента

Балансировщики нагрузки распределяют клиентские соединения между пулом внутренних серверов, используя такие алгоритмы, как циклический перебор (round-robin), наименьшее количество соединений (least-connections) или взвешенное хеширование (weighted hashing). Помимо производительности, они обеспечивают эластичную доступность: добавление или замена внутреннего сервера требует только обновления пула, без видимых для клиента сбоев. Это делает балансировщики нагрузки предпочтительным решением, когда требуется минимальное операционное усилие для добавления или замены мощностей. Современные балансировщики нагрузки также терминируют TLS, выполняют проверки работоспособности и интегрируются с WAF и сервисами очистки от DDoS-атак.

Фильтры контента и защищенные веб-шлюзы проверяют исходящий пользовательский трафик, блокируя доступ к таким категориям, как вредоносное ПО, фишинг или контент, нарушающий политики, и часто применяют фильтрацию на уровне DNS в качестве дополнительной линии защиты.

VPN и зашифрованные туннели

Виртуальные частные сети (VPN) обеспечивают конфиденциальность и целостность трафика, проходящего через недоверенные сети. IPsec работает на Уровне 3 и может защищать любой IP-трафик; он использует IKE (Internet Key Exchange) для согласования и либо AH (Authentication Header, только целостность), либо ESP (Encapsulating Security Payload, целостность и конфиденциальность). SSL/TLS VPN работают на Уровнях 4–7, обычно через веб-браузер или легковесный клиент, и их проще развертывать через NAT и межсетевые экраны, чем IPsec. WireGuard — это современный VPN-протокол с минимальной кодовой базой, использующий Curve25519 для обмена ключами и ChaCha20-Poly1305 для шифрования. Во многих сценариях он предлагает значительно более высокую производительность, чем OpenVPN или IPsec.

Раздельное туннелирование (split tunneling) направляет через VPN только трафик, предназначенный для корпоративной сети, в то время как интернет-трафик выходит локально. Это снижает нагрузку на пропускную способность VPN, но означает, что угрозы из интернета обходят корпоративные средства контроля безопасности. Полное туннелирование (full-tunnel) направляет весь трафик через корпоративный шлюз, что позволяет выполнять фильтрацию контента и проверку DLP ценой более высоких задержек и потребления пропускной способности.

Практический сценарий: латеральное перемещение в плоской сети

Консалтинговая компания использовала одну подсеть /16 для всех рабочих станций, серверов и принтеров без какой-либо внутренней сегментации. Когда злоумышленник получил первоначальный доступ через фишинговое письмо на рабочей станции младшего аналитика, он использовал nmap для обнаружения 847 доступных хостов, выявил неисправленный файловый сервер Windows Server 2012 R2, эксплуатировал уязвимость MS17-010 (EternalBlue) для получения доступа с правами SYSTEM, а затем использовал этот плацдарм для доступа к контроллеру домена. Вся фаза латерального (горизонтального) перемещения заняла менее четырех часов. Если бы сеть была сегментирована — рабочие станции в отдельном VLAN от серверов, с правилами межсетевого экрана между VLAN, разрешающими только необходимые протоколы, — рабочая станция аналитика не смогла бы получить доступ к файловому серверу по SMB/445, и цепочка атаки была бы прервана на первом же шаге.



Угрозы · Все домены · Операции по обеспечению безопасности

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт