Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • 🛡️ network engineer đã biết routing, switching – nhưng đã biết bảo vệ traffic chưa?

    Một Network Engineer nhận được ticket:
    “User VLAN 10 không truy cập được Web Server VLAN 20.”

    Kiểm tra từng bước:

    ping → OK
    Routing table → OK
    OSPF → FULL
    ACL → Không chặn traffic

    Về mặt Network, mọi thứ đều hoàn toàn bình thường.

    Nhưng hãy thử đặt một câu hỏi khác:
    Nếu traffic đã đi đúng đường, chúng ta có chắc traffic đó an toàn?

    Đây chính là lúc tư duy Network Security bắt đầu khác với tư duy Network Operations.

    🌐 ROUTING CHỈ TRẢ LỜI: “TRAFFIC ĐI ĐÂU?”

    Trong Network, chúng ta thường quan tâm:

    Source → Destination → Routing Table → Next Hop

    Router xác định packet sẽ đi qua đâu để đến đích.

    Nhưng Routing không trả lời:
    • Ai đang tạo traffic?
    • Người dùng có được phép truy cập Server không?
    • Port đó có được phép sử dụng không?
    • Traffic có dấu hiệu bất thường không?
    • Dữ liệu có được bảo vệ khi truyền đi không?

    Vì vậy:
    Reachability ≠ Security

    Một Network có thể hoạt động hoàn toàn bình thường nhưng vẫn tồn tại rủi ro bảo mật.


    🔐 AAA – TRƯỚC KHI CHO TRUY CẬP, PHẢI BIẾT “AI” ĐANG TRUY CẬP

    Trong môi trường doanh nghiệp, việc quản lý tài khoản trực tiếp trên từng Router, Switch hay Firewall sẽ nhanh chóng trở nên khó kiểm soát.

    Security bắt đầu đặt ra 3 câu hỏi:

    Authentication: Bạn là ai?

    Authorization: Bạn được phép làm gì?

    Accounting: Bạn đã thực hiện những gì?

    Đây chính là mô hình AAA.

    Các cơ chế như RADIUS, TACACS+ giúp doanh nghiệp triển khai xác thực và phân quyền tập trung.

    Network Engineer lúc này không chỉ quản lý:

    IP → VLAN → Routing

    mà bắt đầu quản lý:

    Identity → Access → Permission

    🔥 CÓ ROUTE KHÔNG CÓ NGHĨA LÀ ĐƯỢC PHÉP TRUY CẬP

    Giả sử PC VLAN 10 có route đến Web Server VLAN 20.

    Doanh nghiệp có thể đặt Policy:

    User → Web Server TCP/443: ALLOW

    User → Database TCP/1433: DENY

    Guest → Internal Network: DENY

    Routing quyết định:
    “Có đường đi hay không?”

    Security Policy quyết định:
    “Có được phép đi hay không?”

    Đây chính là nơi ACL và Firewall phát huy vai trò.

    Network Engineer cần chuyển từ tư duy:
    “Ping được là tốt.”

    sang:
    “Traffic này có đúng với Security Policy hay không?”

    🧱 FIREWALL – KHÔNG CHỈ LÀ ALLOW/DENY

    Firewall hiện đại không chỉ nhìn:

    Source IP → Destination IP → Port

    Security Policy có thể phải xem xét:
    • Source
    • Destination
    • Port
    • Protocol
    • Application
    • User
    • Zone
    • Session

    Ví dụ:

    Internet → Firewall → DMZ → Internal Network

    Web Server public có thể được phép nhận traffic từ Internet.

    Nhưng Database Server bên trong có thể không được phép nhận kết nối trực tiếp từ Internet.

    Lúc này vấn đề không còn đơn giản là:
    “Có route đến Server không?”

    mà là:
    “Security Policy có cho phép traffic đó tồn tại hay không?”

    🔒 IPSEC VPN – BẢO VỆ TRAFFIC QUA INTERNET

    Doanh nghiệp có HCM OfficeHanoi Office, hai chi nhánh cần trao đổi dữ liệu thông qua Internet.

    Traffic phải đi qua một hạ tầng mà doanh nghiệp không trực tiếp kiểm soát.

    Đây là lúc IPsec VPN trở nên quan trọng.

    Network Engineer cần hiểu:

    IKE → Authentication → Encryption → Integrity → Security Association

    Routing xác định traffic đi đến VPN tunnel.

    IPsec bảo vệ traffic bên trong tunnel.

    Hai lớp này không thay thế nhau mà bổ sung cho nhau.

    🚨 FIREWALL ALLOW KHÔNG CÓ NGHĨA TRAFFIC AN TOÀN

    Đây là một trong những điểm rất quan trọng khi chuyển từ Network sang Security.

    Ví dụ User được phép truy cập Internet:

    Internal → Internet : TCP/443 → ALLOW

    Nhưng endpoint đó có thể đã bị nhiễm malware.

    Malware có thể lợi dụng chính kết nối hợp lệ để tạo ra hành vi bất thường.

    Lúc này câu hỏi không còn đơn giản:

    ALLOW hay DENY?

    Mà phải hỏi:
    Traffic được phép nhưng hành vi bên trong có bất thường hay không?

    Đây là lý do IDS/IPS và Threat Detection trở nên quan trọng.

    Security không chỉ cần:

    BLOCK

    mà còn phải:

    DETECT → LOG → ANALYZE → RESPOND


    🕵️ SECURITY ENGINEER PHẢI BIẾT “NHÌN” TRAFFIC

    Network Engineer thường quan tâm:

    Source IP – Destination IP – Protocol – Port

    Nhưng Security Engineer phải đặt thêm:
    • Ai đang tạo traffic?
    • Traffic xuất hiện khi nào?
    • Tần suất bao nhiêu?
    • Có pattern bất thường không?
    • Có dấu hiệu scanning hoặc brute-force không?
    • Endpoint nào đang tạo traffic?

    Đây là lúc Logging, Monitoring và Visibility trở thành những thành phần quan trọng của Security.

    Nếu không có visibility, rất khó biết hệ thống đang thực sự xảy ra chuyện gì.

    🧠 TỪ NETWORK MINDSET ĐẾN SECURITY MINDSET

    Network Engineer thường hỏi:
    “Can I reach the destination?”

    Security Engineer phải hỏi thêm:
    “Should I reach the destination?”
    “Who am I?”
    “What am I allowed to access?”
    “Is the traffic protected?”
    “Is the behavior normal?”
    “Can we detect and respond when something goes wrong?”

    Đó chính là Security Mindset.

    🎯 SCOR 350-701 – KHI NETWORK ENGINEER BẮT ĐẦU NHÌN NETWORK DƯỚI GÓC ĐỘ SECURITY

    Đây cũng là lý do Cisco SCOR 350-701 – Implementing and Operating Cisco Security Core Technologies đáng chú ý với những người đã có nền tảng Network.

    SCOR tập trung vào nhiều mảng Security cốt lõi như:

    Security Concepts → Network Security → AAA → VPN → Firewall → IPS/Threat Detection → Endpoint Security → Web & Email Security → Monitoring & Automation

    Điểm quan trọng không chỉ là nhớ command.

    Mà là hiểu:
    Mỗi lớp Security đang giải quyết vấn đề gì trong một hệ thống Network thực tế?

    Nếu Network giúp chúng ta:

    Build the Network

    thì Security giúp chúng ta:

    Secure → Monitor → Defend the Network
    🛡️ Nnetwork Engineer không chỉ cần biết đưa traffic đi đúng nơi – mà còn phải biết cách bảo vệ traffic đó

    Attached Files
Working...
X