Bezpečnost LAN a WAN sítí

Proč je bezpečnost sítí LAN/WAN klíčová

Podnikové sítě LAN/WAN tvoří páteř moderní digitální infrastruktury – propojují uživatele, aplikace, cloud a výrobní technologie. Současně představují komplexní a dynamické prostředí plné hrozeb: od chybné konfigurace přes útoky na druhé vrstvě (ARP spoofing) až po sofistikované kampaně zneužívající BGP v globálním směrování. Cílem tohoto článku je poskytnout ucelený přehled principů, technik a osvědčených postupů pro návrh, provoz a audit bezpečné LAN/WAN architektury.

Model hrozeb a bezpečnostní cíle

Bezpečnostní cíle shrnujeme do triády CIA (Confidentiality, Integrity, Availability), doplněné o Accountability (dohledatelnost). Model hrozeb zohledňuje interní i externí aktéry, slabiny v technologiích a procesech, pravděpodobnost a dopad. Výsledkem je mapování rizik do kontrol: prevence (hardening, segmentace), detekce (telemetrie, NDR/SIEM) a reakce (IR playbooky).

Architektonické principy: Zero Trust a obrana do hloubky

  • Zero Trust: neimplicitně nevěřit žádnému prvku sítě; ověřovat identitu uživatele/zařízení a stav (posture) před i během přístupu; uplatňovat minimální oprávnění (least privilege).
  • Defense-in-Depth: vrstvení kontrol napříč L2–L7; kombinace preventivních a detekčních mechanismů.
  • Segmentace a mikrosegmentace: oddělení zón (uživatelská, serverová, OT/ICS, management) pomocí VLAN/VRF a bezpečnostních politik; jemnozrnná L7 mikrosegmentace s využitím softwarových agentů či SDN.

Bezpečnost v přepínané LAN (L2)

  • Port Security: omezení počtu MAC adres na portu, akce při porušení (protect/restrict/shutdown).
  • DHCP Snooping a Dynamic ARP Inspection: ochrana proti rogue DHCP serverům a ARP spoofingu; vazba IP–MAC–port.
  • IP Source Guard: filtrace na základě vazeb získaných z DHCP Snooping.
  • Spanning Tree hardening: BPDU Guard/Filter, Root Guard, Loop Guard; omezení rizika přepojení či smyček.
  • Storm Control a Control Plane Policing: řízení broadcast/multicast/unicast bouří a ochrana řídicí roviny.
  • 802.1X (Port-Based NAC): autentizace uživatelů a zařízení (EAP-TLS, PEAP), dynamické přiřazení VLAN, ACL a QoS.
  • MACsec (802.1AE): šifrování L2 rámců mezi koncovými body nebo přepínači, ochrana proti odposlechu v LAN i metropolitních sítích.

Bezpečnost směrování a L3/L4 politik

  • ACL: standardní a rozšířené ACL pro řízení přístupu; doporučuje se udržovat pravidlo „deny any log“ s telemetrií.
  • uRPF (Unicast Reverse Path Forwarding): ochrana proti IP spoofingu.
  • Filtrace bogonů a RFC 1918 na perimetru: prevence chybné inzerce a podvrženého provozu.
  • QoS a bezpečnost: priorita pro hlas/OT, která může sloužit i k omezení dopadu DoS útoků; policery pro citlivé třídy provozu.

WAN, BGP a internetový perimetr

  • BGP bezpečnost: autentizace sousedství (TCP-AO/MD5), TTL Security (GTSM), prefix a AS-Path filtrace, limity max-prefix, RPKI validace (route origin validation), případně BGP Flowspec pro mitigaci útoků.
  • DDoS mitigace: RTBH (remotely triggered blackholing), centrála pro scrubbing, rate-limiting, spolupráce s ISP a využití telemetrie z NetFlow/IPFIX.
  • IPsec přes WAN: IKEv2, PFS, moderní šifry (AES-GCM), jasná PFS a životnosti Security Association (SA); pro vysokou dostupnost konfigurace active/active s ECMP.
  • SD-WAN bezpečnost: dynamické overlaye s automatickou šifrou, aplikační politiky, segmentace (VRF), integrované firewall a IDS; validace identity zařízení pomocí certifikátů.

Perimetr, NGFW a proxy

  • NGFW: L7 inspekce, IPS, anti-malware, geoblokace, filtrování URL; doporučeno používat explicitní politiky založené na aplikacích a uživatelích (ID-aware).
  • Forward/Reverse Proxy: TLS terminace, DLP, CASB funkce pro SaaS; ochrana webových aplikací pomocí WAF (ochrana proti OWASP Top 10).
  • DNS bezpečnost: sinkhole, DNSSEC validace, filtrování domén na základě reputačních feedů.

Šifrování a bezpečný přístup

  • VPN: IPsec (site-to-site, remote access), TLS-based (SSL VPN); doporučené IKEv2 kombinované s EAP-TLS/certifikáty, split-tunneling podle rizika a požadavků DLP.
  • ZTNA/SASE: ověřování identity, kontext (stav zařízení), politiky přístupu per aplikaci; minimalizace laterálního pohybu.
  • PKI: správa certifikátů (automatizace enrolmentu – SCEP/EST/ACME), rotace klíčů, HSM pro certifikační autoritu (CA).

NAC a řízení přístupu k síti

Network Access Control uplatňuje politiky na základě identity a typu zařízení. Klíčové prvky zahrnují 802.1X, fallback MAB, profilaci (DHCP/LLDP fingerprinting), kontrolu stavu zařízení (antivirus, šifrování disku, úroveň aktualizací operačního systému), dynamickou VLAN/SGT (Security Group Tags) a segmentaci na L3 a L7.

Bezpečnost IPv6

  • RA Guard a DHCPv6 Guard: ochrana proti rogue router advertisments a falešným DHCPv6 serverům.
  • ND Inspection: validace sousedských záznamů (NDP) obdobně jako ARP ochrana v IPv4.
  • Filtrace rozšířených hlaviček a ICMPv6: přísná politika s výjimkou povolení nezbytných ICMPv6 zpráv pro správnou funkci sítě.

Wi-Fi v rámci LAN (bezdrátová část)

  • WPA3-Enterprise s 802.1X (EAP-TLS) a PMF (Protected Management Frames).
  • Oddělení SSID/zón pro hosty, BYOD a korporátní zařízení; captive portal s krátkodobými přístupy.
  • WIPS/WIDS: detekce rogue přístupových bodů, deauth útoků a spoofingu.

Ochrana management a řídicí roviny

  • Oddělená management VRF/VLAN, out-of-band přístup, ACL omezené na „management only“.
  • Bezpečné protokoly: SSH v2, HTTPS/TLS 1.2+, SNMPv3 (authPriv), vypnutí Telnet/HTTP/FTP/TFTP.
  • AAA: TACACS+/RADIUS s role-based přístupy; vícefaktorová autentizace pro privilegované účty; logování změn.
  • Správa konfigurace: šablony, Git verzování, automatické zálohy, podepsané image, „golden config“.

Monitoring, telemetrie a detekce

  • SIEM a korelace logů z firewallů, IDS/IPS, proxy, DNS, AD/IdP; využití UEBA k detekci anomálií.
  • NetFlow/IPFIX a SPAN/ERSPAN: viditelnost síťových toků, detekce exfiltrace nebo C2 komunikace.
  • NDR/XDR: integrovaná detekce na síťové i koncové úrovni v jednom ekosystému; pokrytí hybridního cloudu.
  • PSIRT/Threat Intelligence: integrace reputačních feedů, blokace indikátorů kompromitace (IOC) a automatické obohacování alertů.

Segmentace: VLAN, VRF a mikrosegmentace

Hrubozrnná segmentace odděluje zóny (uživatelská, serverová, DMZ, OT). VRF vytváří virtuální routery na stejném hardware. Mikrosegmentace zavádí politiky mezi konkrétními workloady (např. povolení pouze TCP/443 mezi API bránou a mikroservisami). Klíčové je centrální řízení a konzistence politik napříč on-prem a cloudem.

Bezpečná DMZ a publikace služeb

  • Oddělené front-end a back-end zóny s WAF/reverse proxy v perimetru.
  • Jednoznačný traffic flow, bez laterálních propojení mimo definované služby.
  • Jump hosty/bastiony pro administraci; auditované, s vícefaktorovou autentizací a nahráváním relací.

Hardening síťových prvků

  • Minimální firmware a včasné záplatování; deaktivace nepotřebných služeb (CDP/LLDP pouze tam, kde je to smysluplné).
  • Secure Boot, kontrola integrity image, kryptograficky podepsané binárky.
  • Omezení LLA a přístupu k management rozhraním: ACL na VTY a management portech, rate-limit na autentizační pokusy.

Bezpečnost multicastu a hlasu/video

  • IGMP/MLD Snooping a filtrace; omezení PIM sousedství pouze na definovaných linkách.
  • QoS s důrazem na ochranu řídicí roviny (CoPP) a kanálů call signálu.

Procesy: změny, kontinuální compliance a audit

  • Change Management s peer review a automatickými testy (před nasazením validace politik a topologie).
  • Compliance: mapování k normám ISO/IEC 27001, NIS2, CIS Controls; kontinuální kontrola konfigurací vůči baseline.
  • Inventarizace a CMDB s vazbou na certifikáty, klíče, sériová čísla a životní cyklus zařízení.

Incident Response (IR) a forenzní připravenost

  • Runbooky a playbooky pro scénáře (DDoS, ransomware, kompromitovaný účet, rogue zařízení).
  • Segmentační páky: rychlé odpojení VLAN/VRF, izolace portu/segmentu, blackhole/Flowspec.
  • Forenzní uchování: centralizované logy, PCAP buffer, časová synchronizace (NTP/PTP) a retenční politika.

Automatizace a infrastruktura jako kód

Automatizace (Ansible, Terraform, Python/REST) minimalizuje chyby, zrychluje reakce a umožňuje policy-as-code. Doporučuje se CI/CD pipeline pro síťové změny, testování (Nornir/pyATS) a automatické generování auditních reportů.

OT/ICS a speciální prostředí

  • Striktní segmentace a unidirekcionální brány (data diody) tam, kde je to možné.
  • Inventarizace protokolů (Modbus, DNP3, Profinet), detekce anomálií pomocí NDR s doménovou znalostí.
  • Patch management s ohledem na provozní okna; kompenzační kontroly pokud nelze záplatovat.

Ochrana dat a DLP

Kontroly na úrovni výstupního provozu (proxy, NGFW, CASB) a na hostech (EDR) zabraňují úniku citlivých informací. Klasifikace dat, šifrování během přenosu i v klidu a tokenizace minimalizují dopad incidentů.

Testování, red teaming a validace

  • Vulnerability scanning síťových zařízení a služeb v pravidelných intervalech.
  • Penetrační testy zaměřené na útoky na L2/L3 vrstvě, pivotace a obcházení segmentace.
  • Table-top cvičení a simulace incidentů; metriky MTTD (Mean Time To Detect) a MTTR (Mean Time To Respond).

Provozní metriky a KPI

  • Pokrytí telemetrií (zdroje logů, procento rozhraní s NetFlow/IPFIX),
  • Compliance skóre vůči baseline,
  • Počet a závažnost změn, chybovost během deploymentů,
  • MTTD/MTTR, poměr falešně pozitivních alertů,
  • Úspěšnost autentizací 802.1X a shoda se stavem zařízení (posture compliance).

Typické chyby a antipatterny

  • „Ploché“ sítě bez segmentace a bez jasné zónové politiky.
  • Neaktuální firmware a neřízený životní cyklus certifikátů.
  • Nepovolené laterální toky mezi zónami a příliš široká pravidla (any-any).
  • Chybějící monitoring management roviny a slabé AAA.
  • Ignorování bezpečnosti IPv6 v dual-stack prostředích.

Referenční návrhový vzor (příklad)

  1. Fyzická a L2 segmentace: core/distribution/access, oddělené management VLAN, 802.1X všude, DAI/DHCP Snooping.
  2. L3/L7 segmentace: VRF pro jednotlivé zóny, NGFW mezi VRF, mikrosegmentace v serverové farmě.
  3. Perimetr a internet: NGFW + WAF + DNS sinkhole, DDoS ochrana s RTBH, BGP s RPKI.
  4. WAN/SD-WAN: šifrované overlaye, politiky založené na identitě, prioritizace kritických aplikací.
  5. Monitoring a IR: NetFlow/IPFIX do NDR, logy do SI