nettverkssegmentering

Nesten alle bør dele opp lokalnettet sitt

«Smarte» kjøleskap og IOT-enheter som ikke oppgraderes, er en trussel mot nettverket. En segmentering av nettverket reduserer konsekvensene av angrep via usikre enheter.

Også i mange boliger og mindre bedrifter er det i dag ofte en hel rekke med enheter som koblet til det samme nettverket. Det kan utgjøre en sikkerhetsrisiko.
Også i mange boliger og mindre bedrifter er det i dag ofte en hel rekke med enheter som koblet til det samme nettverket. Det kan utgjøre en sikkerhetsrisiko.

I forbindelse med flere av de store kryptovirusangrepene de siste årene, inkludert WannaCry, har sikkerhetseksperter gjentatte ganger påpekt at den store spredningen til dels har vært mulig fordi virksomhetene ikke har segmentert nettverkene sine.

Men hva innebærer egentlig nettverkssegmentering, og hvem kan ha nytte av det?

Nettverkssegmentering

Denne artikkelen er gir en grunnleggende introduksjon til dette temaet og nevner flere forskjellige tilnærminger, primært for mindre nettverk.

Leseren forutsettes å ha visse forkunnskaper om nettverk og rutere.

Nøyaktig oppsett av ruterne avhenger av det enkelte produkt. Det er derfor ingen detaljerte oppskrifter på dette i artikkelen. Leverandørens nettsted og relevante brukerfora er ofte stedene å lete etter mer informasjon.

La oss starte med det siste først. Alle som har et datanettverk med flere kategorier av tilknyttede enheter, bør segmentere nettverket. Dette gjelder også privatpersoner. Spesielt gjelder dette dersom det i nettverket er enheter med litt tvilsom sikkerhet, for eksempel på grunn av manglende sikkerhetsoppdateringer. Typisk kan dette være IoT-enheter, for eksempel «smarte» utgaver av enheter som TV-er, termostater og kjøleskap. Wifi-tilknyttede lyspærer, og ikke minst overvåkningskameraer, hører også hjemme her.

Full tilgang

I et nettverk som ikke er segmentert, har alle enhetene mulighet til å kommunisere direkte med hverandre. Enhetene kan vanligvis også kringkaste innad i nettverket. Slik kringkasting gjør det enklere for både skadevare og ondsinnede personer å kartlegge nettverk de har fått tilgang til.

Patrick Schraut i daværende NTT Security har tidligere sammenlignet nettverkssegmentering med vanntette skott i et skip. Går det hull på ett slikt skott, vil vannet normalt bare trenge inn i dette skottet. De øvrige skottene vil være uberørte og i stand til å holde skipet flytende.

På samme måte vil et nettverk som er oppdelt i flere subnett (segmenter) kunne hindre at angrep gjør skade på tvers av hele nettverket. Bare enhetene i det ene subnettet er i utgangspunktet tilgjengelige. En slik oppdeling kan være fornuftig både i hjemmet og på arbeidsplassen.

I desember i fjor kom FBI med en anbefaling om IoT-sikkerhet hvor ett av punktene er at man ikke bør ha (smart)kjøleskapet (og andre IoT-enheter) koblet til det samme nettverket som den bærbare datamaskinen.

Gjestenettverk

Den kanskje enkleste segmenteringen man kan gjøre med dagens utstyr, er å ta i bruk det trådløse gjestenettverket som mange rutere, også rutere for forbrukermarkedet, tilbyr som et tillegg til det vanlige wifi-nettet. Da kan de mindre sensitive og mindre sikre enhetene kobles til gjestenettverket, hvor de kun tilbys tilgang til internett.

De øvrige enhetene knyttes til det vanlige lokalnettet, enten trådløst eller med kabel.

En slik løsning er selvfølgelig ikke helt ideell dersom gjestenettverket også benyttes av faktiske gjester. De bør egentlig ikke ha tilgang til IoT-enhetene, men det er i det minste bedre at de bare har tilgang til disse enhetene enn til alle enhetene i boligen eller bedriften. Så ta i bruk gjestenettverket!

På noen rutere er det også mulig å etablere flere gjestenettverk. Da kan man ha IoT-enhetene i ett og de faktiske gjestene i et annet.

To rutere

En mer fleksibel løsning er å bruke to eller flere rutere. Da kan man også inkludere Ethernet-tilkoblede enheter. For hver ruter man tar i bruk, kan man enkelt etablere et nytt subnettverk med hvert sitt IP-adresseområde. Disse tildeles av DCHP-serveren (Dynamic Host Configuration Protocol) i hver ruter.

For de fleste vil det være tilstrekkelig med IPv4. Dersom DHCP-serveren i ruteren med direkte internettilgang tildeler de tilkoblede enhetene adresser i 192.168.0.x-området, hvor verdien x kan være mellom 0 og 255, så kan det være fornuftig å la den neste ruteren tildele adresser i 192.168.1.x-området. En tredje ruter kan da for eksempel betjene 192.168.2.x-området. I hjemmenettverk og små virksomheter vil det nok ofte være tilstrekkelig med to rutere og to separate subnett.

La oss si at vi har to rutere, Ruter1 og Ruter2.

Ruter1 er koblet direkte til internett og tilbyr selv et lokalnett med adresser i 192.168.0.x-området. Ruter2 kobles til én av nettverksportene (LAN) til Ruter1. Da får Ruter2 en IP-adresse i 192.168.0.x-området og er derfor en del av subnettet til Ruter1 med nettverkporten som ofte er merket WAN eller internett.

Via de øvrige portene og eventuell wifi tilbyr Ruter2 tilgang til sitt eget subnett. Dette er i utgangspunktet utilgjengelig for Ruter1 og alle de øvrige enhetene som er knyttet til denne.

Enhetene som er knyttet til subnettet til Ruter2 har derimot tilgang til enhetene i subnettet til Ruter1, siden Ruter2 jo er en del av dette subnettet.

Tre rutere

Dersom man ønsker at isolasjonen skal gå begge veier, er det enkleste å bruke tre rutere, hvor to av ruterne og deres respektive subnett får tilgang til internett via den tredje ruteren. Også enheter som skal være tilgjengelige for begge de to subnettene, kan kobles til denne tredje ruteren.

Illustrasjonen nedenfor viser et oppsett med tre rutere.

Det er flere måter å segmentere nettverk på. I illustrasjonen over vises det hvordan to separate lokalnett kan gis internettilgang, men ikke tilgang til hverandre, ved å bruke tre helt ordinære bredbåndsrutere. Men det finnes en rekke andre måter å løse dette på, blant annet avhengig av behov og den innebygde funksjonaliteten i ruterne. Illustrasjon: digi.no
Det er flere måter å segmentere nettverk på. I illustrasjonen over vises det hvordan to separate lokalnett kan gis internettilgang, men ikke tilgang til hverandre, ved å bruke tre helt ordinære bredbåndsrutere. Men det finnes en rekke andre måter å løse dette på, blant annet avhengig av behov og den innebygde funksjonaliteten i ruterne.

Virtuelle subnett

En ruter som er litt mer avanserte enn de aller enkleste på markedet, har ofte mulighet til å gjøre en slik segmentering logisk, altså i programvaren. Det gjør det mulig å opprette flere separate, virtuelle subnett (VLAN) på den samme ruteren ved hjelp av administrasjonsgrensesnittene til ruteren. Hvert av disse VLAN-ene tildeles deretter én eller flere av nettverksportene til ruteren.

Disse konfigurasjonsmulighetene er ikke alltid tilgjengelige i det vanlige webgrensesnittet til ruteren. I stedet kan de ofte tilbys gjennom kommandolinjegrensesnittet. Til rutere uten støtte for VLAN, kan det være at det finnes alternativ fastvare som tilbyr slik funksjonalitet.

For eksempel kan en rekke Asus-rutere utstyres med Asuswrt-Merlin-fastvaren, som tilbyr en hel del ekstra funksjonalitet sammenlignet med fastvaren som ruteren leveres med. Flere beskrivelser av hvordan man kan bruke skriptfiler til å kontrollere tilgangen til ulike subnett og porter i ruteren, er gjengitt her. Det inkluderer blant annet et skript hvor målet er at en gitt smart-tv som er koblet med kabel til port 4 i ruteren, kun får tilgang til internett.

Software Defined Network

I større organisasjoner kan det bli veldig mange fysiske og geografisk atskilte nettverksenheter å holde orden på. En stadig vanligere tilnærming er derfor å erstatte de fleste av de fysiske enhetene med virtuelle servere, svitsjer, rutere, brannmurer, lastbalanserere og annet – alt dynamisk satt opp og kontrollert med programvare.

Powered by Labrador CMS