Egyetemi és gimnáziumi informatikai hálózat kiépítése Fortinet eszközökkel

A Magyar Táncművészeti Egyetem hálózatát csillagpontos 10 Gbps optikai gerincre építettük át, SD-WAN-nal, központilag menedzselt Wi-Fi-vel és 4K-s online közvetítések támogatásával.

Az ügyfél

Kiről Van Szó

Az intézmény 1950 szeptemberében nyílt meg Állami Balett Intézet néven, 1990-től Magyar Táncművészeti Főiskola, 2017 februárjától pedig Magyar Táncművészeti Egyetem. Emellett gimnáziumot és középiskolai kollégiumot is fenntart, így a hálózatnak egyszerre kell kiszolgálnia egyetemi oktatást, középiskolát, kollégiumot és stúdiót.

Az ARLITECH az első és legrégebbi Fortinet partner Magyarországon, 2007 óta forgalmazzuk a gyártó termékeit. Nincs még egy cég Magyarországon, amelyik az A sorozatú hardverektől a G sorozatú rendszerekig az összes generáción átívelő eszközöket integrálta és telepítette.

1000
Kiszolgált felhasználó
10 Gbps
Optikai gerinchálózat
4K
Online közvetítés
Kiről Van Szó
ÜgyfélMagyar Táncművészeti Egyetem
TerületOktatás, alap- és mesterképzést folytató egyetem
Felhasználószám1000 diák, oktató és alkalmazott
HelyszínBudapest
Integrált eszközök

Mit Építettünk Be

A feladat

Megoldandó Feladatok és a Megvalósítás

Minden feladat megoldható, ami részfeladatokra bontható. Alább a megoldandó feladat, alatta a megvalósítás.

  1. A lehető legmagasabb védelem az internet felől érkező támadások ellen: DoS, Web Filter, AntiVirus, IPS, DNS Filter, File Filtering, Application Control, első szintű levélszűrés, VoIP-védelem, WAF és SSL/SSH inspection.

    Új FortiGate tűzfalrendszer került bevezetésre, teljes UTP (Unified Threat Protection) funkcionalitással. Ez vezérli az aktív hálózati elemeket és a Wi-Fi hálózatot is, akár 10 Gbps sebességgel.

  2. Központilag menedzselhető aktív hálózati eszközök. A váratlan leállások megszüntetése, valamint a hálózati teljesítménnyel és sebességgel kapcsolatos problémák megoldása.

    A korábbi, elavult aktív eszközök rendszeresen okoztak leállásokat, és minimális teljesítményük miatt folyamatos volt a forgalom akadozása. Az összes switch nagy teljesítményű, tűzfalból menedzselt FortiSwitch-re cserélődött. A Security Fabric valós időben mutatja, ha bármelyik switch vagy AccessPoint elveszti a kapcsolatot, túlmelegszik, vagy elromlik egy fizikai port.

  3. Csillagpontos, 10 Gbps optikai gerinchálózat kialakítása.

    A korábbi 1 Gbps optikai gerinchálózatok kiváltásra kerültek 10 Gbps-os, csillagpontos optikai hálózattal.

  4. Az internetes forgalom dinamikus sávszélesség-menedzsmentje.

    A különböző prioritású forgalmakat FortiGate Traffic Shaper-ekkel és Traffic Shaping Policy-kkal szabályozzuk. A napi munka mellett szükség volt a kollégium, a Wi-Fi hálózat, a gimnáziumi és az egyetemi oktatás, valamint az informatikai termek és a stúdió priorizált, dinamikusan változó kezelésére.

  5. A külső szolgáltató által biztosított VoIP hálózat veszteségmentes működése.

    Mivel a telefonközpont külső szolgáltatónál került telepítésre, a VoIP hálózat saját VLAN-t kapott, magas prioritással és garantált sávszélességgel. A korábbi hálózat okozta minőségi problémák teljesen megszűntek.

  6. Központilag menedzselhető Wi-Fi hálózat, amely több ezer eszköz kiszolgálására képes.

    Sok diák tanul az egyetemen és a gimnáziumban, emellett vendégek és vendégelőadók érkeznek, konferenciákat és előadásokat szerveznek. Olyan Wi-Fi hálózatot kellett kiépíteni, amely valós időben több ezer eszközt szolgál ki. Az egyetemen telepített switch-ek mind PoE-képesek, ezek biztosítják az AccessPoint-ok áramellátását, állapotuk pedig a Security Fabric-en keresztül lekérdezhető.

  7. A Wi-Fi hálózaton áthaladó forgalom védelme.

    A Wi-Fi hálózatokat Web Filter, AntiVirus, DNS Filter, File Filtering, Application Control és SSL/SSH inspection Security Profile-ok védik, így a diákok nem tölthetnek le káros tartalmat és nem indíthatnak támadásokat esetlegesen fertőzött eszközökről. Az egyetem területén kívülről is látható SSID-khez való csatlakozást IPS és WIDS profilok védik.

  8. A rendszer valós idejű központi naplózása és monitorozhatósága, elkerülve a visszakereshetetlen hibákat.

    Az egyetem virtuális környezetében FortiAnalyzer-VM került konfigurálásra. Ez központosított naplógyűjtést és egységes láthatóságot ad a hálózati és biztonsági eszközökön keresztül, valós idejű rendszerfigyeléssel, előre elkészített jelentésekkel, beépített SIEM és SOAR képességgel, valamint fejlett fenyegetésészleléssel.

  9. Az üzemeltetéshez szükséges emberi erőforrás csökkentése és az emberi tévedések minimalizálása.

    Mivel a teljes hálózat integrált a tűzfalba, az üzemeltetés központilag megoldott. Ez nagyban csökkenti az erőforrásigényt, az integráltság miatt pedig a tévedések lehetősége is korlátozott, és nincs szükség a switch-ekben való lokális konfigurálásra.

  10. Kritikus szolgáltatások és rendszerek védelme, valamint a lehető legnagyobb hálózati szegmentálás.

    A kritikus rendszerek és webszerverek szeparált VLAN-okba kerültek, szigorú tűzfalszabályokkal és maximális védelmet nyújtó Security Profile-okkal. A fizikai és a Wi-Fi hálózat is a lehető legnagyobb mértékben szegmentált: minden elválasztható csoport, épület és funkció külön VLAN-ba került.

  11. A VLAN-ok közötti szűrések megvalósítása.

    A VLAN-ok közötti szűréseket (AntiVirus, IPS, File Filtering) a FortiGate tűzfal végzi. A megoldás azért ilyen egyszerű, mert a tűzfal route-olja az SSID-k és a VLAN-ok forgalmát, egyben switch- és Wi-Fi-kontroller is.

  12. Az internetre publikált szolgáltatások védelme WAF segítségével.

    FortiWeb alapú WAF (Web Application Firewall) került beüzemelésre az egyetemen, az internetre publikált webszerverek és webalapú szolgáltatások védelmében.

  13. Online közvetítések biztosítása a belső hálózatról az internetre.

    Nagyon fontos feladat volt az internetre publikált 4K-s online közvetítések sávszélességének zavartalan biztosítása. Ezt szintén Traffic Shaping-gel oldottuk meg.

  14. A világ minden pontjáról érkező támadások elhárítása.

    Az egyetemnek sok országból vannak diákjai és nemzetközi szinten is jegyzett művészeti egyetem, ezért folyamatosan érkeznek támadások. Az ismertség miatt Geolocation alapján nem lehet korlátozni a forgalmakat, így speciális, kifejezetten a webszerverek védelmére létrehozott Security Profile-okat alkalmaztunk.

  15. SD-WAN kialakítása.

    Több internetszolgáltató több internetvonalát kellett SD-WAN zónába konfigurálni, külön SD-WAN szabályokkal, a rendelkezésre állás és a terheléselosztás érdekében.

Eredmény

Mit Hozott a Bevezetés

Az egyetem hálózata a 10 Gbps-os csillagpontos optikai gerincre épülve stabillá vált, a korábbi akadozások és leállások megszűntek. A központi menedzsment és a Security Fabric révén az üzemeltetés egyetlen felületről történik, a 4K-s online közvetítések pedig zavartalanul futnak a napi oktatási forgalom mellett.

Hasonló Projektet Tervez?

Nézzük meg együtt, mit jelentene ez az Ön környezetében. Kezdjük egy 30 perces, díjmentes hatáskör-egyeztetéssel.