Network Defenses
ป้องกันเครือข่าย
การแบ่งวงและกฎการเชื่อมต่อจำกัดเส้นทางที่ไม่จำเป็น แล้วเพิ่มการตรวจจับตามบริบท
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
- DNS
- ระบบค้นข้อมูลของชื่อ เช่น IP ของชื่อโฮสต์
- IP
- ที่อยู่และโปรโตคอลส่ง packet ระหว่างเครือข่าย รุ่น IPv4 และ IPv6 มีรูปแบบต่างกัน
- TLS
- โปรโตคอลปกป้องช่องทางสื่อสารพร้อมการตรวจปลายทางตามแบบใช้งาน
- VLAN
- การแยก broadcast domain ในเครือข่าย layer 2
- IDS
- ระบบตรวจและแจ้งสิ่งตรงเงื่อนไขภัย
- IPS
- ระบบตรวจในทางบังคับที่หยุด traffic ได้ตาม mode
- WAF
- เครื่องมือกรอง request เว็บตามกฎ ไม่แทนการตรวจสิทธิ์ธุรกิจในแอป
- IoT
- อุปกรณ์เชื่อมต่อที่วัดหรือกระทำกับโลกจริง
- SSID
- ชื่อระบุเครือข่าย Wi-Fi ไม่ใช่หลักฐานความน่าเชื่อถือ
แบ่งโซนแล้ว ต้องคุมการข้ามโซนจริง
Segmentation แยกขอบเขตการสื่อสารตามงานและความเชื่อถือ Firewall กำหนด flow ที่ผ่านได้ VPN ปกป้อง tunnel ตรวจแจ้ง ส่วน อยู่ในทางที่บังคับการส่งได้ การมีหลาย subnet หรือ อย่างเดียวไม่ยืนยันว่าคนในโซนหนึ่งอ่านอีกโซนไม่ได้ ถ้า inter-zone routing เปิดกว้างอยู่
- User zone
ให้เข้าบริการที่จำเป็นตามตัวตนและจุดประสงค์ ไม่ควรเข้าทุกฐานข้อมูลโดยตรง
- Application zone
รับคำขอจากทางที่กำหนด ส่งต่อเฉพาะ dependency ที่ต้องใช้
- Data zone
จำกัดผู้เรียก พอร์ตและสิทธิ์ของข้อมูล พร้อม logs ที่ช่วยตรวจ
- Enforcement
Firewall proxy และ application authorization ทำคนละหน้าที่ ต้องรู้กฎใดคุมจุดใด
- Observation
IDS ดูตามจุดที่เห็น traffic IPS ต้องคุม flow ได้และคิดถึงผลเมื่อล้มเหลว
| Source → destination | 443 / API | 5432 / database |
|---|---|---|
| User → App | Allow ตามตัวตนและกฎ | Deny ในตัวอย่าง |
| User → Database | Deny ในตัวอย่าง | Deny ในตัวอย่าง |
| App → Database | ไม่ใช่ flow ตัวอย่าง | Allow เฉพาะ workload ที่จำเป็น |
เลขพอร์ตเป็นตัวอย่าง ต้องรู้ protocol และบริการจริง Firewall ตัด flow แต่ backend ยังต้องตรวจสิทธิ์ระดับข้อมูล เส้นขีดบน diagram หรือ VLAN อย่างเดียวไม่พิสูจน์ว่า matrix ถูกบังคับ
IPsec และ WireGuard มีรายละเอียดโปรโตคอลกับการตั้งต่างกัน ไม่ใช่เปิด VPN แล้วจบทุกการป้องกัน 802.1X ใช้ควบคุม network access ร่วมกับระบบตัวตนตามการออกแบบ WPS PIN เป็นช่องทางที่ต้องพิจารณาปิดหรือตั้งให้เหมาะ Web protection ต้องดู input context session และสิทธิ์แอป ไม่ใช้ firewall แทนทั้งหมด
โซนและแบ่งเครือข่ายSecurity Zones and Segmentation · 22.2.1
Segmentation แยกกลุ่มระบบ Security zone กำหนดความเชื่อถือและกฎระหว่างกลุ่ม
Segmentation แบ่งขอบเขตและบังคับการสื่อสารระหว่างกัน Zone รวมระบบที่มีความต้องการคล้ายกัน แยก layer 2 แต่ต้องมี firewall หรือ policy ที่เหมาะเพื่อควบคุมข้ามวง
กลุ่มตามหน้าที่และความเชื่อถือ
การสื่อสารที่จำเป็น
rule และอุปกรณ์ที่บังคับ
Guest Wi-Fi ไม่ควรเข้าถึง server ภายในเพียงเพราะอยู่คนละ ต้องดู routing และ rules จริง การแบ่ง zone ลด lateral movement และช่วยเลือก logging ที่ boundary
ที่มาของหัวข้อนี้ · 1 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Connect and Protect: Networks and Network Security · Module 2: Network operationsVideo: Security zonesCY3.M2.V7
กฎไฟร์วอลล์และพร็อกซีFirewall Rules and Proxies · 22.2.2
Firewall rules ระบุสิ่งที่อนุญาต Proxy คั่นกลางคำขอ ต้องดูทิศทางและเจ้าของกฎ
Firewall rule พิจารณา source destination protocol port direction และ state ตามระบบ ลำดับ rule กับ default action มีผล Proxy รับ request แล้วเชื่อมต่อแทนตาม protocol จึงอาจตรวจรายละเอียดระดับแอปได้
เงื่อนไขที่ rule จับ
ผลและลำดับตัดสิน
log และ traffic ที่เกิดจริง
Rule allow 443 ไปทั้ง internet กว้างกว่าการอนุญาตบริการเฉพาะ Proxy log ต้องปกป้องข้อมูลและระบุผู้ใช้ได้ตามแบบระบบ ตรวจทั้ง rule ที่ตั้งและ traffic ที่วิ่งจริง ไม่อ่านคำว่า allow อย่างเดียว
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Connect and Protect: Networks and Network Security · Module 2: Network operationsVideo: Firewalls and network security measuresCY3.M2.V5
- Connect and Protect: Networks and Network Security · Module 2: Network operationsVideo: Proxy serversCY3.M2.V8
เทคโนโลยีวีพีเอ็นVPN, IPsec and WireGuard · 22.2.3
VPN สร้าง tunnel IPsec และ WireGuard เป็นเทคโนโลยีที่มีวิธีจัดกุญแจและการเชื่อมต่างกัน
VPN สร้างช่องทางที่ปกป้องตาม endpoints และ policy IPsec เป็นชุด protocol ปกป้องระดับ WireGuard ใช้การออกแบบและ key configuration ของตน การมี VPN ไม่ทำให้ทุก traffic ผ่านอุโมงค์เสมอ
ปลายทางและตัวตน
ข้อมูลใดผ่านทางใด
สิทธิ์ใช้ระบบหลังเชื่อม
Split tunnel ส่งบาง route ผ่าน VPN ต่างจาก full tunnel ตรวจ route key peer และ subnet overlap หากเชื่อม VPN ได้แต่เข้าแอปไม่ได้ ยังต้องดูสิทธิ์และ service ปลายทาง
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Connect and Protect: Networks and Network Security · Module 2: Network operationsVideo: Virtual private networks (VPNs)CY3.M2.V6
- Connect and Protect: Networks and Network Security · Module 2: Network operationsReading: VPN protocols: Wireguard and IPSecCY3.M2.R6
เสริมไวไฟและควบคุมเข้าเครือข่ายWireless Hardening and 802.1X · 22.2.4
Wireless hardening เลือกการป้องกันที่เหมาะ 802.1X ควบคุมการเข้าเครือข่ายผ่านการยืนยันตัวตน
Wireless hardening เลือก security mode ที่รองรับ ปกป้อง admin interface update firmware และแยกผู้ใช้ตามงาน 802.1X ใช้ supplicant authenticator และ authentication server ควบคุมการเข้าถึง
เครื่องที่ขอเข้า
AP หรือ switch ที่ควบคุม
ตรวจหลักฐานและ policy
Enterprise Wi-Fi ต้องตั้งการตรวจ server certificate ให้ถูกเพื่อไม่ส่งหลักฐานให้เครือข่ายปลอม การซ่อน ไม่แทน encryption ส่วนอุปกรณ์ ที่ไม่รองรับต้องมีทางแยกและจำกัดตามความเสี่ยง
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- IT Security: Defense against the digital dark arts · Module 4: Securing Your NetworksVideo: Wireless HardeningIT5.M4.V8
- IT Security: Defense against the digital dark arts · Module 4: Securing Your NetworksReading: Supplemental Reading on IEEE 802.1XIT5.M4.R2
ตรวจจับ ป้องกัน และรวมระบบป้องกันIDS, IPS and UTM · 22.2.5
IDS ตรวจจับ IPS อาจบล็อก UTM รวมความสามารถหลายชนิด ต้องพิจารณาจุดวาง
ตรวจและแจ้ง อยู่ในทางบังคับเพื่อหยุดตามเงื่อนไข UTM รวมหลายหน้าที่ในผลิตภัณฑ์หนึ่ง ตำแหน่งและชนิด traffic ที่เห็นกำหนดสิ่งที่ตรวจได้ โดยเฉพาะเนื้อหาที่เข้ารหัส
มองและแจ้ง
ตรวจพร้อมบังคับในเส้นทาง
รวมความสามารถตามผลิตภัณฑ์
ที่ดูสำเนา traffic ไม่หยุด packet โดยตัวมันเอง ส่วน rule ที่ผิดอาจหยุดงานจริง ต้องปรับ tuning health และ bypass/failure behavior ที่เหมาะกับบริการ
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- IT Security: Defense against the digital dark arts · Module 4: Securing Your NetworksVideo: Intrusion Detection/Prevention SystemsIT5.M4.V12
- IT Security: Defense against the digital dark arts · Module 4: Securing Your NetworksReading: Unified Threat Management (UTM)IT5.M4.R8
การป้องกันเว็บWeb Protection · 22.2.6
การป้องกันเว็บรวม TLS การตรวจข้อมูล การควบคุมสิทธิ์ และการกรองที่เหมาะสม
Web protection รวม control หลายชั้น เช่นการตรวจ input authorization patch rate limiting และ WAF ตรวจ pattern ของ request แต่ไม่รู้ business rule ทุกอย่าง จึงไม่แทนการแก้แอป
validation และสิทธิ์ตามงาน
TLS rate limit WAF
ผลของคำขอและเหตุผิดปกติ
อาจบล็อก payload ที่พบแต่ไม่รู้ว่าผู้ใช้ควรเห็น order ใด ต้องแก้ ownership check ใน backend แยก control ที่ป้องกันทั่วไปจาก control ที่ต้องรู้ข้อมูลธุรกิจ
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- IT Security: Defense against the digital dark arts · Module 5: Defense in DepthReading: Browser HardeningIT5.M5.R5
- System Administration and IT Infrastructure Services · Module 3: Software and Platform ServicesVideo: Web Server Security ProtocolsIT4.M3.V5
จุดอ่อนของพินดับเบิลยูพีเอสWPS PIN Weaknesses · 22.2.7
WPS แบบ PIN มีจุดอ่อนที่ต้องประเมินตามอุปกรณ์ ไม่ใช่ความสามารถที่ควรเปิดโดยอัตโนมัติ
WPS ช่วยเชื่อม Wi-Fi ตามวิธีของอุปกรณ์ WPS PIN แบบที่มีจุดอ่อนทำให้ลดความยากในการทดสอบรหัสตามกลไก จึงต้องตรวจว่าเปิดใช้วิธีใดและมีการปกป้องหรือ update อย่างไร
วิธีเชื่อมที่เพิ่ม
เงื่อนไขจุดอ่อนของวิธีนั้น
ปิดของไม่ใช้และรักษา firmware
ตั้ง WPA รหัสแข็งแต่เปิดช่องทาง WPS PIN ที่อ่อนอาจลดการปกป้อง ตรวจ configuration จริงและปิดวิธีที่ไม่ต้องใช้ อย่าสรุปว่า WPS ทุกโหมดเหมือนกันหรือรหัส Wi-Fi แข็งแก้ช่องโหว่ทุกชนิด
ที่มาของหัวข้อนี้ · 1 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- IT Security: Defense against the digital dark arts · Module 4: Securing Your NetworksReading: Supplementary reading on WiFi Protected Setup (WPS) PIN brute force vulnerabilityIT5.M4.R5
นำศัพท์มาเชื่อมกับงาน
เครื่องพนักงานไม่จำเป็นต้องเชื่อมถึงทุกเครื่องใน server zone ให้เปิดเฉพาะบริการตามงาน
สิ่งที่บทนี้เชื่อมไว้
การแบ่งวงและกฎการเชื่อมต่อจำกัดเส้นทางที่ไม่จำเป็น แล้วเพิ่มการตรวจจับตามบริบท
ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน
คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้