Ciljevi modula 16 – Mrežna bezbednost
Nivo gradiva
Napredni nivo
Napomena o obimu i nameni: Ovaj modul obrađuje isključivo defanzivne (odbrambene) mere bezbednosti — kako zaštititi sopstvenu mrežu, ne kako napasti tuđu. Koncepti napada (VLAN hopping, ARP spoofing, rogue DHCP server) obrađuju se isključivo radi razumevanja šta zaštita sprečava i kako prepoznati simptome, nikad kao uputstvo za sprovođenje napada. Sva primena znanja iz ovog modula sme se vršiti isključivo na sopstvenoj opremi ili opremi za koju imate izričitu, pismenu dozvolu vlasnika.
Potrebna predznanja
Pre nego što počnete ovaj modul, trebalo bi da već znate:
- Osnovnu Cisco IOS CLI naviguaciju, lozinke i SSH — Modul 7 – Cisco IOS osnove.
- Port security i osnove svič dijagnostike — Modul 8 – Switching.
- VLAN mreže i trunk portove — Modul 9 – VLAN mreže.
- Statičko i dinamičko rutiranje — Modul 11 – Rutiranje i Modul 12 – Dinamičko rutiranje (OSPF).
- DHCP i osnovne mrežne servise — Modul 13 – DHCP, DNS, NAT.
Ako niste sigurni da li poznajete ove pojmove, vratite se na navedene module pre nastavka.
Ciljevi učenja
Nakon završetka ovog modula, polaznik će biti sposoban da:
- Nabroji i objasni osnovne kategorije mrežnih pretnji (malver, phishing, DoS, MITM, insajderske pretnje).
- Objasni princip najmanjih privilegija i ulogu segmentacije mreže u ograničavanju štete od bezbednosnog incidenta.
- Objasni razliku između stateful i stateless firewall-a.
- Konfiguriše standardne i proširene pristupne liste (ACL) za filtriranje saobraćaja.
- Objasni i konfiguriše port security kao prvu liniju odbrane na pristupnom sloju.
- Konfiguriše DHCP snooping i objasni kako sprečava rogue DHCP server napade.
- Objasni princip rada Dynamic ARP Inspection (DAI) i njegovu zavisnost od DHCP snooping tabele.
- Objasni rizik VLAN hopping napada (switch spoofing, double tagging) i osnovne mere zaštite.
- Nabroji elemente bezbedne konfiguracije mrežnog uređaja (nepotrebni servisi, banner, enkriptovane lozinke).
- Objasni zašto se SSH koristi umesto Telnet-a, i primeni politiku bezbednih lozinki.
- Objasni AAA okvir (Authentication, Authorization, Accounting) i konfiguriše osnovnu lokalnu AAA autentifikaciju.
- Objasni razliku između RADIUS i TACACS+ protokola za centralizovanu AAA.
- Objasni razliku između IDS i IPS sistema.
- Objasni ulogu DMZ zone u mrežnoj arhitekturi.
- Objasni koncept Zero Trust modela i njegovu razliku od tradicionalnog „zamak i opkop" pristupa.
- Objasni značaj redovnog backup-a konfiguracije, upravljanja zakrpama i dokumentovanja bezbednosnih incidenata.
Obavezne i dodatne lekcije
Obavezne teme (neophodne za sledeće module i za posao):
- ACL (standardne i proširene) i njihova primena.
- Port security, DHCP snooping i DAI.
- SSH, bezbedne lozinke i osnovna bezbedna konfiguracija.
- AAA osnove.
Dodatne teme (proširuju znanje, korisne ali nisu blokirajuće):
- IDS/IPS, DMZ, Zero Trust (koncept).
- RADIUS naspram TACACS+.
- Backup, upravljanje zakrpama, dokumentovanje incidenata.
Šta ćete moći da uradite posle ovog modula
Moći ćete da konfigurišete višeslojnu odbranu mreže — port security i DHCP snooping/DAI na svič-u, proširene ACL na ruteru za segmentaciju saobraćaja po principu najmanjih privilegija, i SSH sa lokalnom AAA autentifikacijom umesto nebezbednog Telnet pristupa — i da objasnite rukovodstvu firme razliku između IDS/IPS, DMZ i Zero Trust pristupa pri planiranju bezbednosne arhitekture.
Veza sa poslovnim ulogama
Ovo gradivo je posebno bitno za sledeće pozicije:
- Network Security Engineer — ACL, port security, DHCP snooping i DAI su osnovni, svakodnevni alati odbrane mrežne infrastrukture.
- SOC analitičar / Security Operations — razumevanje IDS/IPS, DMZ i dokumentovanja incidenata je temelj rada u Security Operations Center-u.
- Mrežni administrator — bezbedna konfiguracija uređaja (SSH, lozinke, AAA) je osnovna odgovornost svakog administratora, ne samo bezbednosnog tima.
- Kandidat za CCNA/Security sertifikacije — ACL, AAA i osnove bezbednosti mreže su standardne teme CCNA ispita i preduslov za dalje bezbednosne sertifikacije (npr. CCNP Security, CompTIA Security+).