PC Ekspert Forum

PC Ekspert Forum (https://forum.pcekspert.com/index.php)
-   Mreže (https://forum.pcekspert.com/forumdisplay.php?f=16)
-   -   Uredska mreža - Sigurnost i povjerenje (https://forum.pcekspert.com/showthread.php?t=321886)

Colop 20.01.2025. 11:17

Uredska mreža - Sigurnost i povjerenje
 
Morao sam staviti neki catchy naslov.

Imamo uredsku lan mrežu, spojenu preko T com optike na internet.
Mreža se sastoji od :


-T com router - ovo bi promjenili, budget nije problem, dajte sugestije.

-6 Fiksnih računala + povremeno kada dođe netko od zaposlenika sa laptopom

-6 IP telefona
-Mrežni printer - crnobijeli

-Mrežni skener
-Mrežni printer u boji
-Synology NAS
-DELL server na kojem se vrti win server 2012 i mysql baza podataka za program koji nam je bitan za funkcioniranje ureda.
-Cisco switch
-cisco L3 switch - backup

-2 x Unifi AP
-HIKvision NVR
-HIKVISION Switch
-4 x Hikvision kamere
-Hikvision parlafon
-Kontrola pristupa

-Alarm
-4 Daikin klime :D

-Konferencijska kamera



Dugo smo se mislili što uzeti za FW, na kraju smo uzeli Unifi Dream Machine pro max jer se može upravljati sa njim bez da si mrežni inženjer,uplatit ćemo još updejtanje godišnje i pomoz bog junaci:D


Ovo je sve neuredno konfigurirano, i stavljeno u jedan Lan, i kada se netko zakači u Lan žičano/bežično, vidi sve uređaje.


Ideja bi bila sljedeća:


- Sva uredska računala koja se spajaju žičano staviti u jednu VLAN mrežu.


-Kamere/Alarm/ Kontrola pristupa/ idu u posebnu mrežu kojoj nema pristup niti jedna druga mreža.


-Za zaposlenike posebna bežična mreža kojoj imaju pristup samo laptopi i mobiteli, sa filtriranjem za ostale.


-Guest VLAN za wireless network koji ima izlaz na net preko FW-a


Što biste vi dodali/ promjenili?

Ivan357 20.01.2025. 11:28

Citiraj:

Autor Colop (Post 3784896)
...
-Za zaposlenike posebna bežična mreža kojoj imaju pristup samo laptopi i mobiteli, sa filtriranjem za ostale.

-Guest VLAN za wireless network koji ima izlaz na net preko FW-a


Što biste vi dodali/ promjenili?

mobitele na guest vlan, osim ako stvarno nije potrebno da imaju pristup lokalnoj mreži

Colop 20.01.2025. 11:51

Citiraj:

Autor Ivan357 (Post 3784899)
mobitele na guest vlan, osim ako stvarno nije potrebno da imaju pristup lokalnoj mreži


Problem je što povremeno printamo direktno sa mobitela pdfove i slike.
Ideja mi je bila da stavim filtriranje da dopusti spajanje samo mobitela zaposlenika koji su approved, i sve ostale uređaje deny.

KrpaZG 20.01.2025. 16:14

Segmentacija mreze je obavezna sto i imate u planu. To je uredu. Upalite IDS/IPS i novu opciju Unify Cybersecure od Proofpoint. Za relativno malu lovu je to dobra stvar.


Citiraj:

Autor Colop (Post 3784905)
Problem je što povremeno printamo direktno sa mobitela pdfove i slike.
Ideja mi je bila da stavim filtriranje da dopusti spajanje samo mobitela zaposlenika koji su approved, i sve ostale uređaje deny.

Svakako mobitele u odvojen VLAN i posloziti da klijenti i dalje mogu printati. Googlaj malo, nije tesko za konfigurirati.

Generalno pratis Zero Trust principle, najmanja dopustenja i pristup moguc. Ako nije potrebno, ne dajes pristup, ukoliko je onda najmanji moguci pristup.


Generalno si na dobrom putu no to nije sve. Treba nekakav MDM (Intune?) za management uredaja, IAM solucija (npr EntraID), XDR, email security, patch lifecycle definirati (Win Server 2012 :D ), dakle upgrade radit na 2022+ i redoviti patching, MFA po mogucnosti phishing resistant (yubikey ili device bound passkey sa MS Auth), backup itd itd..

Colop 21.01.2025. 12:09

Citiraj:

Autor KrpaZG (Post 3785004)
Segmentacija mreze je obavezna sto i imate u planu. To je uredu. Upalite IDS/IPS i novu opciju Unify Cybersecure od Proofpoint. Za relativno malu lovu je to dobra stvar.

Je, zato smo i uzeli ovaj Unifi.



Citiraj:

Autor KrpaZG (Post 3785004)
Svakako mobitele u odvojen VLAN i posloziti da klijenti i dalje mogu printati. Googlaj malo, nije tesko za konfigurirati.

Generalno pratis Zero Trust principle, najmanja dopustenja i pristup moguc. Ako nije potrebno, ne dajes pristup, ukoliko je onda najmanji moguci pristup.


Got it.


Citiraj:

Autor KrpaZG (Post 3785004)
dakle upgrade radit na 2022+ i redoviti patching,

Backup imamo riješeno na način da se sa servera sve kopira na NAS, sa NAS-a na externi USB disk koji se mijenja svako dva tjedna, i nakon toga ide sve na enkriptirani cloud.
Baš sam gledao, moramo prvo napraviti skok na 2016 i nakon toga na 2022.:hitthewal:


Sva vremena su GMT +2. Sada je 17:05.

Powered by vBulletin®
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
© 1999-2024 PC Ekspert - Sva prava pridržana ISSN 1334-2940
Ad Management by RedTyger