Önkormányzati informatikai hálózat kiépítése Fortinet eszközökkel

Gödöllő Város Önkormányzatának teljes hálózatát újjáépítettük: redundáns tűzfal, központilag menedzselt switch- és Wi-Fi hálózat, valamint a külső intézmények bevonása egyetlen menedzsmentbe.

Az ügyfél

Kiről Van Szó

Egy önkormányzati hálózat egyszerre szolgál ki hivatali munkát, lakossági ügyintézést és online közvetítéseket, miközben a kritikus rendszerek védelme jogszabályi elvárás. Gödöllő Város Önkormányzatánál a korábbi, elavult aktív eszközök rendszeresen okoztak leállásokat, és a hálózat felügyelete lokális, eszközönkénti konfigurálást igényelt.

Az ARLITECH mérnökei összeállítottak egy feladatlistát, amelynek megoldása kulcsfontosságú egy önkormányzati informatikai rendszer stabil működéséhez. A feladat összetett volt, de az Önkormányzat vezetésének támogatása biztosította a sikeres végrehajtást.

300
Kiszolgált felhasználó
10 Gbps
Tűzfal-átbocsátás
6
Integrált Fortinet termék
Kiről Van Szó
ÜgyfélGödöllő Város Önkormányzata
TerületÖnkormányzat, közszféra
Felhasználószám300 alkalmazott és vendég
HelyszínGödöllő
Integrált eszközök

Mit Építettünk Be

A feladat

Megoldandó Feladatok és a Megvalósítás

Minden feladat megoldható, ami részfeladatokra bontható. Alább a megoldandó feladat, alatta a megvalósítás.

  1. A lehető legmagasabb védelem az internet felől érkező támadások ellen: DoS, Web Filter, AntiVirus, IPS, DNS Filter, File Filtering, Application Control, első szintű levélszűrés, VoIP-védelem, WAF és SSL/SSH inspection.

    Új, redundáns FortiGate tűzfalrendszer került bevezetésre, teljes UTP (Unified Threat Protection) funkcionalitással. Ez vezérli az aktív hálózati elemeket és a Wi-Fi hálózatot is, akár 10 Gbps sebességgel.

  2. Központilag menedzselhető aktív hálózati eszközök. A váratlan leállások megszüntetése, valamint a hálózati teljesítménnyel és sebességgel kapcsolatos problémák megoldása.

    Az összes switch nagy teljesítményű, tűzfalból menedzselt FortiSwitch-re cserélődött. A hálózati sebesség többszörösére nőtt, a leállások és akadozások megszűntek, és többé semmit nem kell lokálisan konfigurálni. A Security Fabric megmutatja a csatlakoztatott eszközök fizikai topológiáját, így az üzemeltetésre és hibakeresésre fordított idő a töredékére csökkent.

  3. Az internetes forgalom dinamikus sávszélesség-menedzsmentje.

    A különböző prioritású, internet felé irányuló forgalmakat FortiGate Traffic Shaper-ekkel és Traffic Shaping Policy-kkal szabályozzuk. A napi munka mellett a lakossági ügyintézés és az online közvetítések is priorizált, dinamikusan változó kezelést kaptak.

  4. A meglévő FortiVoice-VM telefonközpont veszteségmentes működése.

    A virtuális környezetben futó VoIP telefonközpont saját VLAN-t kapott, magas prioritással és garantált sávszélességgel. A korábbi hálózat okozta minőségi problémák teljesen megszűntek.

  5. Központilag menedzselhető Wi-Fi hálózat, amely nagy eszközszámot képes valós időben kiszolgálni.

    Sok munkatárs, vendég és vendégelőadó érkezik, rendezvényeket szerveznek, ezért több száz eszköz egyidejű kiszolgálására volt szükség. A telepített switch-ek mind PoE-képesek, ezek biztosítják az AccessPoint-ok áramellátását, állapotuk pedig a Security Fabric-en keresztül lekérdezhető.

  6. A Wi-Fi hálózaton áthaladó forgalom védelme.

    A Wi-Fi hálózatokat Web Filter, AntiVirus, DNS Filter, File Filtering, Application Control és SSL/SSH inspection Security Profile-ok védik. Az Önkormányzat területén kívülről is látható SSID-khez való csatlakozást IPS és WIDS profilok védik. Mindez a FortiGate tűzfallal valósul meg, mivel az a FortiAP-k kontrollere.

  7. A rendszer valós idejű központi naplózása és monitorozhatósága, elkerülve a visszakereshetetlen hibákat.

    Az Önkormányzat virtuális környezetében FortiAnalyzer-VM került konfigurálásra. Ez központosított naplógyűjtést és egységes láthatóságot ad a hálózati és biztonsági eszközökön keresztül, valós idejű rendszerfigyeléssel, előre elkészített jelentésekkel, beépített SIEM és SOAR képességgel, valamint fejlett fenyegetésészleléssel.

  8. Az üzemeltetéshez szükséges emberi erőforrás csökkentése és az emberi tévedések minimalizálása.

    Mivel a teljes hálózat integrált a tűzfalba, az üzemeltetés központilag megoldott. Ez nagyban csökkenti az erőforrásigényt, az integráltság miatt pedig a tévedések lehetősége is korlátozott.

  9. Kritikus szolgáltatások és rendszerek védelme, valamint a lehető legnagyobb hálózati szegmentálás.

    A kritikus rendszerek és webszerverek szeparált VLAN-okba kerültek, szigorú tűzfalszabályokkal és maximális védelmet nyújtó Security Profile-okkal. A fizikai és a Wi-Fi hálózat is a lehető legnagyobb mértékben szegmentált: minden elválasztható csoport, épület és funkció külön VLAN-ba került.

  10. A VLAN-ok közötti szűrések megvalósítása.

    A VLAN-ok közötti szűréseket (AntiVirus, IPS, File Filtering) a FortiGate tűzfal végzi. A megoldás azért ilyen egyszerű, mert a tűzfal route-olja az SSID-k és a VLAN-ok forgalmát, egyben switch- és Wi-Fi-kontroller is.

  11. Az internetre publikált szolgáltatások védelme, és az online közvetítések zavartalan biztosítása.

    WAF (Web Application Firewall) került beüzemelésre a publikált webszerverek és webalapú szolgáltatások védelmében. Az internetre publikált online közvetítések sávszélességét szintén Traffic Shaping biztosítja.

  12. A világ minden pontjáról érkező támadások elhárítása.

    Az Önkormányzat sok ország önkormányzatával áll kapcsolatban és nemzetközi szinten is jegyzett hivatal, ezért folyamatosan érkeznek támadások. Az ismertség miatt Geolocation alapján csak minimálisan lehet korlátozni a forgalmat, így speciális, kifejezetten a webszerverek védelmére létrehozott Security Profile-okat alkalmaztunk.

  13. Külső intézmények, óvodák és bölcsődék tűzfalainak integrálása a központi menedzsmentbe.

    Security Fabric segítségével az összes külső intézmény, óvoda és bölcsőde FortiGate tűzfala integrálásra került a központi tűzfalba és a FortiAnalyzer-be. Így központilag menedzselt tűzfalszabály-rendszer és központi naplózás valósult meg.

  14. Komplex levélszűrés megvalósítása.

    Redundáns FortiMail rendszer került integrálásra, amely előre meghatározott szabályok szerint továbbítja a beérkező leveleket a belső levelezőszerverek felé. Funkciói: levéltovábbítás IP, domain és ACL alapján, SPAM-szűrés, vírusszűrés, tartalomszűrés, karanténkezelés, valamint fekete- és fehérlisták. A naplózás és riportolás a FortiAnalyzer-ben történik, és a FortiMail is a Security Fabric része.

Eredmény

Mit Hozott a Bevezetés

Az új rendszer bevezetésének eredményeként nagyságrendileg nőtt a hálózati sávszélesség, és csökkent a szerverek, illetve az internet elérésének válaszideje. Az üzemeltetés központosításával a hibakeresés ideje töredékére esett, a külső intézmények pedig egyetlen, egységesen menedzselt biztonsági rendszer részévé váltak.

Hasonló Projektet Tervez?

Nézzük meg együtt, mit jelentene ez az Ön környezetében. Kezdjük egy 30 perces, díjmentes hatáskör-egyeztetéssel.