RWTH Firewall mehr Bandbreite, mehr Filtern, mehr Deep Inspecton

Ähnliche Dokumente
Praktische Erfahrungen mit Hochgeschwindigkeitsfirewalls. 54. DFN-Betriebstagung

SolarWinds Engineer s Toolset

Der Blast-o-Mat. Intrusion handling an der RWTH Aachen. Jens Hektor, Jan Göbel Rechen- und Kommunikationszentrum RWTH Aachen

Neuigkeiten in Microsoft Windows Codename Longhorn Egon Pramstrahler - egon@pramstrahler.it

Radware revolutioniert den DDOS Schutz. Markus Spahn: (Sales Manager)

Frank Brüggemann, Jens Hektor, Andreas Schreiber Rechen- und Kommunikationszentrum, RWTH Aachen

IPv6 aktueller Stand und Ausblick

Next Generation Firewalls. Markus Kohlmeier DTS Systeme GmbH

SolarWinds Engineer s Toolset

Intrusion Detection / Intrusion Prevention. Technologie zwischen Anspruch und Wirklichkeit

Sicherheitsdienste für große Firmen => Teil 2: Firewalls

Ein Paketfilter. netfilter/iptables. Bernd Kohler. 19. September UMIC Research Centre RWTH Aachen

When your browser turns against you Stealing local files

Seite Out-Of-Band-Authentifizierung (OOBA) 8.1 Einleitung

Check Point IPS. Agenda. Check Point & AlgoSec Security-Update 24./25. September «Eine Firewall ohne IPS ist keine Firewall»

"Wolle mer se roilosse?"

Detaillierte Ergebnispräsentation der durchgeführten Firewall-Lasttests

HowTo OpenVPN Client mit öffentlich erreichbaren Feste IP Adressen

Gateway-Lösungen für die X-WiN Anbindung

Live Hacking: : So brechen Hacker in Ihre Netze ein

Intrusion Detection and Prevention

Scharl 2010 Dokument ist Urheberrechtlich geschützt. Port Forwarding via PuTTY und SSH. Was ist Port forwarding?

Visualisierung & Absicherung von Anwendungen, Benutzern und Inhalten. Sichtbarkeit & Transparenz: Entscheidungsqualität?

D r e ISP S P i m K l K as a s s e s n e r n au a m H.Funk, BBS II Leer

ein Versandsystem das immer passt Systemvoraussetzungen für den Einsatz des HVS32

SolarWinds Engineer s Toolset

Anforderungen BauPlus

isicore IDS/IPS auf Anwendungsebene Public IT Security 2012 Maxemilian Hilbrand

Mindbreeze InSpire. Management Center ... Support : Tel.:

1 Einzelplatzversion. 1.1 Hardware. 1.2 Software* Stand Juli 2014

OpenWAF Web Application Firewall

Firewalling. Michael Mayer IAV0608 Seite 1 von 6

Fachbereich Medienproduktion

Bomgar B300v Erste Schritte

Palo Alto Networks Innovative vs. Tradition. Matthias Canisius Country Manager DACH

TAPS - TEST ACCESS PORTS

Mobile High Availability, Traveler, Device Management, Mobile Connect, Blackberry.

Transition vom heutigen Internet zu IPv6

Load Balancing mit Freier Software

IPv6. Jens Link. Ende von IPv4. Jens Link IPv6 1 / 24

Beginn der Installation: Anschluß des DI-604 an das lokale, bereits vorhandene Netzwerk

Vorstellung von Server Load Balancing & KEMP Technologies

Reale Angriffsszenarien Typische Regellücken bei Firewalls,, Testtools

4. Infoboard für Arzt-SW Hersteller

Einrichtung von radsecproxy. Dipl.-Math. Christian Strauf Rechenzentrum TU Clausthal

1 Jahr IPv6 bei Strato. BLIT, 6. November 2010

Conficker A Review. Georg Kremsner, MSc FH St. Pölten IT-SeCX

Exchange 2013 Architecture Overview

Netflows... in der Netz- und Incident Analyse Jens Hektor Rechen- und Kommunikationszentrum RWTH Aachen

Cluster und Load Balancer

Deep Security. Die optimale Sicherheitsplattform für VMware Umgebungen. Thomas Enns -Westcon

Nagios. Jens Link September Jens Link () Nagios September / 1

IT Sicherheit: Lassen Sie sich nicht verunsichern

Ich will raus! Tunnel durch die Firewall

G DATA MailSecurity & Microsoft Exchange Server 2013

Application Performance Management. Auch eine Frage des Netzwerkes?

Rechnernetze Praktikum

Enzo Sabbattini. Presales Engineer

zur Erkennung von Sicherheitsvorfällen

Webapplikationen wirklich sicher?! 10. Mai 2006 IT-TRENDS Sicherheit Zentrum für IT-Sicherheit, Bochum

Herausforderung Multicast IPTV

Neues in Hyper-V Version 2

ein Versandsystem das immer passt Systemvoraussetzungen für den Einsatz des HVS32

PÄDAGOGISCHE HOCHSCHULE NIEDERÖSTERREICH. für. SSL-VPN (Web-Mode) Mag. Gerald STACHL, D4 AG INF

05. admin Installation von ClarkConnect V1.01.doc

Aufgaben einer Firewall. Firewalls. Firewall-Arten. Hardwarebasierte Firewalls. Eine Firewall überwacht den sie durchquerenden Datenverkehr.

Aurorean Virtual Network

Serverzelle im Datacenter sisnet.ch

Bericht aus dem NOC. DFN Betriebstagung, Forum IP über WiN Robert Stoy

Kerberos. Markus Schade

Benutzerbezogene Visualisierung zur Darstellung von Risiken und Angriffen - und nun? Achim Kraus Senior Consultant Palo Alto Networks Inc.

Hinweis: Die Funktionsfähigkeit des Systems können wir bei Einsatz von nicht freigegebener (BETA)-Software nicht gewährleisten.

Konfigurationsanleitung Access Control Lists (ACL) Funkwerk. Copyright Stefan Dahler Oktober 2008 Version 1.0.

bewegt den Appliance Markt Wählen Sie die beste Security Appliance für Ihre Kunden

Folgende Voraussetzungen für die Konfiguration müssen erfüllt sein:

Anbindung des eibport an das Internet

Shibboleth Infrastruktur an der RWTH Aachen

Literatur. ITSec SS Teil 6/Paketgeneratoren

Installation von VMWare Virtual Center Server 5.1 und Komponenten Inkl. migrieren der Datenbank Setup Version

IT-Security Teil 6: Paket-Generatoren

DIMVA 2004 Session 5: Honeypots. Ermittlung von Verwundbarkeiten mit elektronischen Ködern

ICMP Internet Control Message Protocol. Michael Ziegler

Firewall Implementierung unter Mac OS X

Bericht aus dem DFN-NOC

Tools are a IT-Pro's Best Friend Diverse Tools, die Ihnen helfen zu verstehen, was auf dem System passiert oder das Leben sonst erleichtern.

Aktuelle Trends der Informationssicherheit Daten-Center Connectivity & Security

Well-Balanced. Performance Tuning

FileMaker Go 13 ohne Connects

Root-Server für anspruchsvolle Lösungen

Ein Server für zu Hause

Cloud-Infrastructure as a Challenge. Ihre Ansprechpartner: Michael Lante, Danny Sternol

Patchmanagement. Jochen Schlichting Jochen Schlichting

Schnellkonfiguration

Remote Tools SFTP. Port X11. Proxy SSH SCP.

Wie funktioniert ein Internetprovider. Michael Stiller

Next Generation Firewall: Security & Operation Intelligence

IP-Gateway. Internet-Partner der Wirtschaft. Der Wachschutz für Ihr

IT-Sicherheit im Fakultätsnetz

Wie man SSH-Angreifern mit Linux Honeypots nachstellt

Beispiel Automatischer Patch Download Security Updates und Antivirus-Lösungen

Transkript:

RWTH Firewall mehr Bandbreite, mehr Filtern, mehr Deep Inspecton Jens Hektor 68. DFN Betriebstagung, 15.3.2018

Agenda Technisches Politsches Spannendes

Rückblick Anbindungsarchitektur unverändert: XWiN-Router (Nexus) RWTH-Firewall Core (Nexus) - RWTH Alte Firewall (40 Gbit/s): 2x ( 4 x 10 ) Gbit/s Preiswerte Supermicro Boards BIOS seltsam vorgestellt hier am 4.3.2015, Aussage im Fazit: dieses Jahr > 20 Gbit/s erwartet (Beseitgung Botlenecks) Dazu folgendes Bild vom 5.3.2015

Rückblick II

Handlungsbedarf DFN Bandbreite seitdem auf 2x 100 Gbit/s gestegen alte RWTH-Firewall wird seltsam : bei Policy Updates Freeze eines der Knotens Firewall-Cluster steht, Hard Reset über LOM Scheint Hardware zu sein, andere Firewalls OK Also: nächste Generaton RWTH-Firewall (das macht man so alle 2-3 Jahre)

Auswahl, Hindernisse und Implementerung Sofware damals: Intel Security / McAfee / Stonesof Heute: Forcepoint / Websense (Raytheon) Support Backend Finnland: gleichbleibend hohe Qualität Lizenzkuddelmuddel (RWTH-Spezifsch) Hardware: 2x Cisco UCS C240 M4S, je 4x 40 Gbit/s: 80 Gbit/s Sofware verweigert Installaton Disk wird nicht richtg erkannt BIOS Update: Installaton läuf, Firewall läuf MTU 9180: Jumbo Frames

Leistungsdaten I CPU load: 20% stat bisher 30%

Leistungsdaten II Packets/s: 1.2Mp/s (Tests mit 2 Fluke Etherscope Series II) IP to IP, RFC 2544: UDP Pakete mit defnierter Bandbreite 1 Gbit/s: 256 Bytes/p, 128 Bytes/p, 64 Bytes/p* *: wg. Akku leer im Fluke wiederholt

Zwischenfazit Technik Bandbreite verdoppelt Paketraten verdoppelt Neuere Hardware liefert Luf nach oben (CPU cycles)

Policyänderungen I RWTH Firewall sperrte well-known Ports alle Ports < 1200 + bekannte Problemfälle Immer wieder neue Ports dazu Policy wird unübersichtlich Schritweise Sperrung aller Ports bis 3000 (25.10.2016) 8000 (29.11.2016) 10000 (7.4.2017) 20000 (19.6.2017) 40000 (17.11.2017)

Policyänderungen II Letzter Schrit 40000 65535 in Q2/2018 Jeder Schrit vorbereitend mindestens 2 Mann-Tage Arbeit Daten zu großen Teilen aus Router-ACLs Anmeldungen der Admins Nachmeldungen Hohe Akzeptanz in der Administratorengemeinde (alle Änderungen der Policy mit mindestens einem Monat Vorlauf angekündigt)

Policyänderungen III Blacklistng bekannter böser IP-Adressen Zunächst: Emerging Threats von Shadowserver Dann: Internet Storm Center Weitere: Talos (Cisco), CINS (Sentnel IPS), Binary Defense, SANS Top 100, Alienvault, blocklist.de IP-Adressen uniqed : ~50k Alle öfentlich verfügbar, wird täglich aktuell via API in Firewall gepushed Impacts? CPU: nein, Beschwerden: nein, externe Honeypots(?)

Next Generaton I CPU hat Luf: Deep Inspecton für HTTP (~ 1k Server) Ebenfalls Inspecton ausgehender Trafc der Server! Impact auf CPU: nicht messbar Deep Inspecton ICMP, DNS, SSH, RDP Geplant: HTTPS (s. Vortrag C. Strauf)

Next Generaton II 67. DFN BT: H. Walter: Selbstgebaute IPS Signaturen und Einsatzszenarien SSH brute force blacklistng auch für RDP brute force im Einsatz Impact: Informatk Insttut zur Klausur auf Ski-Hüte Rsync via SSH (Tab Completon) HTTP deep inspecton Logs zeigen Einsatz von Scan-Tools: OpenVAS, ZmEu, MuieBlackcat, Dfnd, SQL Ninja IMCP Timestamp requests gepaart mit HTTP(S) probing Bei einsprechenden Counts wird geblacklisted (i.d.r. 1h)

Next Generaton III Geo-IP basierte Freigaben (AS680, DE, EU, ) URL basierte Freigaben: Verboten: htp://www.x.rwth-aachen.de/wp-admin/ Erlaubt: htp://www.x.rwth-aachen.de/ Kommend: User-basierte Freigaben (Agents auf Client)

Fazit 80 Gbit/s Ausbau auf 160 Gbit/s in den nächsten Monaten Policy geht Richtung Vollflterung Blacklistng zur Redukton der Angrifsfäche Aktves Blacklistng mit Next Generaton Features Firewalls werden smarter und Firewalling spannender

Eine Woche in der Hochschule