05 Июля 2025
1

Сегментация сети: практическая защита сложной инфраструктуры

🔒 Сегментация сети: практическая защита сложной инфраструктуры

Единая сеть без сегментации уязвима: взлом одного устройства открывает доступ ко всем системам, включая серверы, базы данных, приложения. В компаниях, где разные системы размещены на одном гипервизоре, сегментация усложняется из-за их зависимостей и разной критичности. Разделение сети на зоны ограничивает угрозы, упрощает мониторинг и предотвращает неконтролируемое распространение трафика.

🧩 Подготовка к сегментации
Сегментация начинается с инвентаризации всех устройств, серверов и приложений с учетом их критичности: Active Directory и бухгалтерия — высокая, гостевой Wi-Fi — низкая.

📊 Для выявления взаимодействий трафик анализируют с помощью инструментов вроде Wireshark или NetFlow. Exchange требует доступа к Active Directory по протоколам LDAP (порты 389, 636), Kerberos (порт 88) и DNS (порт 53). Такие зависимости определяют структуру сети, чтобы сохранить работоспособность при разделении.

🗂 План сегментации
Разделение сети начинается с логического разграничения, без необходимости изменений физической инфраструктуры. Сеть делится на зоны по функциональности и критичности:

- 🌐 DMZ: изолирует внешние сервисы, такие как почта и веб-сервисы, без прямого доступа к внутренней сети — чтобы минимизировать риски компрометации.

- 🔐 Trusted: включает критичные системы, такие как Active Directory, ERP и бухгалтерия, требующие строгой защиты.

- 📶 Untrusted: охватывает гостевые устройства и тестовые среды с минимальным доступом.


Эти зоны формируют основу сегментации, позволяя чётко разграничить доступ и контролировать трафик. Между зонами используется межсетевой экран нового поколения (NGFW), поддерживающий фильтрацию не только по портам, но и на уровне приложений (L7) 🧠.

📌 Такой подход позволяет блокировать нежелательный трафик даже при использовании допустимых портов — например, фильтровать по типу HTTP-запросов или протоколу внутри TLS.

🏗 Архитектура сети
На гипервизоре виртуальные машины подключаются к разным VLAN через виртуальные сетевые интерфейсы (vNIC), управляемые виртуальным коммутатором (vSwitch).

💾 Exchange размещается в VLAN 10 (DMZ), Active Directory — в VLAN 20 (Trusted). Трафик между ними фильтруется NGFW, разрешающим только указанные порты.

Для критичных систем рекомендуется отдельный физический сервер, чтобы исключить риски гипервизора. Списки контроля доступа (ACL) на vSwitch ограничивают взаимодействие виртуальных машин.

⚠️ Защита от скрытых угроз
Атака VLAN Hopping позволяет злоумышленнику переключаться между VLAN при некорректной настройке коммутаторов. Устраняется отключением Dynamic Trunking Protocol и явным указанием разрешённых VLAN на портах.

🔒 Устройства, не поддерживающие 802.1X, авторизуются по MAC-адресам, но подмена MAC возможна. Настройка ARP Inspection и Port Security на коммутаторах снижает риски подобных атак.

⚙️ В промышленных системах (АСУ ТП) протоколы вроде Modbus или CIP уязвимы к манипуляциям. Специализированные системы обнаружения вторжений (IDS), ориентированные на OT-протоколы, отслеживают аномалии — например, попытки изменения параметров оборудования. Зеркалирование портов (SPAN) помогает анализировать трафик в реальном времени и выявлять несанкционированный доступ.

🧠 Управление сложной инфраструктурой
В сложной инфраструктуре сегментация начинается с изоляции некритичных систем, таких как гостевой Wi-Fi, с минимальными изменениями.

🙅‍♂️ Человеческий фактор, например случайное открытие порта на NGFW, устраняется регулярным аудитом логов и настройкой алертов на несанкционированные изменения. Постепенное внедрение сегментации позволяет тестировать изменения, снижая риски сбоев.

🚧 Микросегментация — следующий уровень защиты после классической сегментации, особенно для плотных сред (виртуализация, облака) или систем с максимальной критичностью. Внедряется постепенно, начиная с наиболее ценных активов (AD, базы данных).

Показать полностью
3

Похоже ставку в США будут скоро понижать

Похоже ставку в США будут скоро понижать Инвестиции, США, Экономика, Кредит, Деньги, Валюта, Кризис, Процентная ставка, Telegram (ссылка)

🇺🇸Серьезные просрочки (невыплаченные остатки в течение 90+ дней) растут по всем направлениям, включая ипотечные кредиты, кредитные линии на покупку жилья, автокредиты, кредитные карты и студенческие кредиты.

Канал Осьминог Пауль

Показать полностью
4

Авито не удаляет лживые отзывы!

Авито пробивает дно с отзывами!

Авито скитался ниже некуда!

Номер моего профиля - 11244794

Написал мне один человек, хотел купить гайки за 500 рублей, и просил привести ему в другой район города.

Столько же потрачу денег на бензин и время, сколько стоит товар.

Отказал ему в вежливой форме. Окей. Потом пишет что если будете в центре - пишите подъеду.

Окей, предупредил заранее что буду там то там то. Человек не приехал. Я уехала в другое место. Потом он опять пишет где вы? Но потом я уже не мог встретиться.

Через неделю снова пишет что привезите в центр гайки если будете. И дал номер свой.

Я ему пишу что в объявлении указан адрес, подъезжайте в после 20:00 и приобретайте.

Через пару часов он написал негативный отзыв что со мной сложно договориться и позвонить (хотя номер телефона он не спрашивал)

Авито не удаляет лживые отзывы! Авито, Мошенничество, Обман, Негатив, Аферист, Длиннопост
Авито не удаляет лживые отзывы! Авито, Мошенничество, Обман, Негатив, Аферист, Длиннопост
Авито не удаляет лживые отзывы! Авито, Мошенничество, Обман, Негатив, Аферист, Длиннопост
Авито не удаляет лживые отзывы! Авито, Мошенничество, Обман, Негатив, Аферист, Длиннопост

При обжалование отзыва Авито опять выдало высер отказной, что мол все хорошо, человек оставил свое мнение!

Авито не удаляет лживые отзывы! Авито, Мошенничество, Обман, Негатив, Аферист, Длиннопост

Описание почему нельзя убрать отзыв

Авито не удаляет лживые отзывы! Авито, Мошенничество, Обман, Негатив, Аферист, Длиннопост

Видно же что он написал это в свою обиду!

Так какого хрена вы поощряете такие отзывы?! Номер телефона он вообще не спрашивал.

Сложно со мной договориться???

Я ему и адрес сказал и время. Он сам не приехал во время и теперь я виноват?!!!!

Показать полностью 6
74

Ответ на пост «Вернуться в 16 лет на одну ночь»6

Дверь в спокойствие.

Я в 45 лет нашел эту дверь в спокойствие.

Когда отправляешься в лес с палаткой. И, главное - минимум дня на три. Время приостонавливается и теряет смысл. Никуда не надо, никто не беспокоит. Время пробуждения и отхода ко сну - чисто субъективные понятия. Городской засветки нет, можно сидеть возле угасающего костра и пялиться на млечный путь.

Самое страшное, что могут прийти егеря и взять денег за постой. У нас это порядка 200руб. с человека в сутки.

-а Вы тут не боитесь, ночью... в палатке?

-а чего бояться?

-медведей...

-а что? есть?

-ну.... в соседнем районе медведицу с медвежатами видели...

Приятного отдыха.

:)

А если совсем повезет, то за эти три дня не увидишь ни одного человека. Шикарная психологическая разгрузка, перезагрузка и отдых.

Есть только легкое сожаление, что в будущем не будет такой возможности свободно выехать в лес, разжечь костер и посмотреть на звезды. К сожалению такой отдых становится зарегулированым и неким... элитарным.

2315

Ответ на пост «Мальчик пришёл в приют для животных, чтобы выбрать себе питомца, но пушистый сделал выбор за него»10

Хотелось бы покороче написать, да не могу. Слишком много чего прошли вместе.

Сентябрь 1999, мне 9 лет. Приехали с родителями на птичий рынок в Москве за котиком. До этого был кот, а потом кошка, но родители оперативно отправляли их к себе на работу, когда что-то шло не так.

В этот раз обещали, что будет по-другому. Что нужно выбрать нормальную кису и будет нам счастье ввиде интеллектуального шерстянного.

А откуда знает девятилетка о том, что есть идеальный котик? Про породы и тп?

И вот ходим, смотрим. В какой-то момент потерялись в толпе. Пока меня искали, я вышла на какую то тетю, у которой продавались котики по 100 рублей, беспородистые. Простые. Но типа нормальные.

Открыли мне клетку, запустила я к одной очеровашке руки и тут мне в рукав пальто впивается... Даже не знаю как сказать.. Шерсть и кости. И хвостик. Вот как будто случайно прицепился, как репейник в поле. Отцепила, прицепился к другому рукаву. А потом повис на груди, как брошка. Уже и родители подошли, а отцепить не можем аккуратно, что б пальто не испортить.

Смотрю на котенка - глазки заплывшие, явно больной. Но держиться крепко на мне. Слышу, продавец родителем говорит - самый слабый из помета, не выживет, отцепляйте и не надо ребёнку портить настроение в будущем.

И тут я встала в позу. Берем и точка. Или я тут останусь с ним. Папе говорю - выхожу, только возьми. Сдались. Продавец за 50 рублей отдал. Так до дома и ехали - висел на мне как брошка. Отцепился только когда я дома сняла пальто и положила его на пол.

Прожил мой кот, которого я окрестила Серым, и который, по мнению взрослых, должен был помереть вот вот, без малого 16 лет.

Мы пережили потоп всей квартиры.

Мы в двоем находились в горящей квартире и нас спасали пожарные.

Серый всегда четко определял, какой парень нормальный, а какой нет.

На даче он всегда возвращался домой к 10 вечера. Без исключения.

Один раз он сбежал в открытую дверь в подъезд. Я неделю его искала каждый день после школы до ночи по всему району. Нашла.

Когда я болела - всегда спал со мной.

До сих пор не верю в что-то такое, но вот когда у бабушки болели ноги, он ложился на них.

Когда я теряла близких, он как будто чувствовал. Запрыгивал ко мне на колени, хотя никогда в обычное время так не делал.

У меня густые волосы, он обожал спать в них у меня в голове (да, как диадема). До сих пор я закидываю их на подушку.

Ах да, я - аллергик, в том числе на шерсть кошек. Он - моя иммунная прививка.

А еще оказывается у котов бывает диабет. У Серого все развивалось стремительно. Неделю вялый. Побежала к врачу. Сахар 15.. Уколы - капельницы, попытки самой проверять сахар глюкометром дома, а из лапки уже даже не идет кровь - такая густая. Ничего не ест и не пьет. Пою со шприца. Капельницы, анализы, подгузники, день просвета - и в туалет сходил, и вышел на шатающихся лапах встретить. Анализы лучше. Надежда. Капельницы по ночам - днем работаю, в ветклинике до 4х утра сижу. Снова анализы - сахар 24 молль. Разговор с врачем. Что да, можно попробовать инсулин. Что это надо постоянно. А еще, что возраст не маленьки.. И что нужно решать. Еще одно мнение и оно такое же - возраст. Нужно решать. У кота - предкоматозное состояние. Проще говоря - не ходит, не ест, почти не двигается. Тяжелый разговор дома, не смотря на то, что мама не сильно его любила. Принятие тяжелого решения. Отношу в ветеринарку, по пути выкладываю на лучшую по моему мнению, траву. В последний раз.

Попрощалась. Вернулась домой. Мама, хоть и скрывает, но явно плакала. Собираю в квартире все, что связано с котом - лежанки, игрушки, миски, умаквываю в ящик и прячу подальше. Выкину потом.

16 лет. Пошли огонь воду и медные трубы. Прошло уже 10 лет, но последние 2 недели помню, как вчера.

Я надеюсь, что у тебя все хорошо, мой шерстянной друг.

Показать полностью 2
7

$2,8 миллиарда в космос: зачем Пентагону новые спутники от Boeing?

$2,8 миллиарда в космос: зачем Пентагону новые спутники от Boeing? Новости, Ядерное оружие, США, Политика, Boeing

Пока в мире бушуют дебаты о социальных расходах и изменении климата, США заключили новый жирный контракт с Boeing — на $2,8 миллиарда. Задача? Разработать спутники в рамках программы ESS, которые обеспечат защищенную связь для управления ядерным арсеналом страны. Первые два таких спутника должны быть готовы к 2031 году. И это только начало — в контракте заложена опция на ещё два аппарата.

Программа ESS должна заменить старую систему AEHF, которая уже не соответствует современным требованиям. Новые спутники будут устойчивыми к помехам и кибератакам — ну, по крайней мере, на бумаге.

Но это не всё. Дополнительно $25 миллиардов США собираются вложить в развитие ПРО «Золотой купол» — совместный проект с Boeing, вдохновлённый израильской системой противоракетной обороны.

А вот на E-7 Wedgetail — самолёты дальнего радиолокационного обнаружения — Пентагон решил больше не тратиться. Видимо, нужно где-то экономить, чтобы позволить себе все эти космические игрушки.

Справедливый вопрос: когда миллиарды утекают в военные разработки и ядерную инфраструктуру, остается ли что-то на медицину, образование, дороги и помощь нуждающимся? Или безопасность теперь измеряется количеством спутников и ракет?

Американские приоритеты — всё ещё о мощи, а не о людях?

Источник: https://www.mk.ru/politics/2025/07/05/boeing-sozdast-dlya-vs...

Показать полностью 1
Мои подписки
Подписывайтесь на интересные вам теги, сообщества, авторов, волны постов — и читайте свои любимые темы в этой ленте.
Чтобы добавить подписку, нужно авторизоваться.

Отличная работа, все прочитано! Выберите