Gödöllő Város Önkormányzatának teljes hálózatát újjáépítettük: redundáns tűzfal, központilag menedzselt switch- és Wi-Fi hálózat, valamint a külső intézmények bevonása egyetlen menedzsmentbe.
Egy önkormányzati hálózat egyszerre szolgál ki hivatali munkát, lakossági ügyintézést és online közvetítéseket, miközben a kritikus rendszerek védelme jogszabályi elvárás. Gödöllő Város Önkormányzatánál a korábbi, elavult aktív eszközök rendszeresen okoztak leállásokat, és a hálózat felügyelete lokális, eszközönkénti konfigurálást igényelt.
Az ARLITECH mérnökei összeállítottak egy feladatlistát, amelynek megoldása kulcsfontosságú egy önkormányzati informatikai rendszer stabil működéséhez. A feladat összetett volt, de az Önkormányzat vezetésének támogatása biztosította a sikeres végrehajtást.
| Ügyfél | Gödöllő Város Önkormányzata |
|---|---|
| Terület | Önkormányzat, közszféra |
| Felhasználószám | 300 alkalmazott és vendég |
| Helyszín | Gödöllő |
Minden feladat megoldható, ami részfeladatokra bontható. Alább a megoldandó feladat, alatta a megvalósítás.
Új, redundáns FortiGate tűzfalrendszer került bevezetésre, teljes UTP (Unified Threat Protection) funkcionalitással. Ez vezérli az aktív hálózati elemeket és a Wi-Fi hálózatot is, akár 10 Gbps sebességgel.
Az összes switch nagy teljesítményű, tűzfalból menedzselt FortiSwitch-re cserélődött. A hálózati sebesség többszörösére nőtt, a leállások és akadozások megszűntek, és többé semmit nem kell lokálisan konfigurálni. A Security Fabric megmutatja a csatlakoztatott eszközök fizikai topológiáját, így az üzemeltetésre és hibakeresésre fordított idő a töredékére csökkent.
A különböző prioritású, internet felé irányuló forgalmakat FortiGate Traffic Shaper-ekkel és Traffic Shaping Policy-kkal szabályozzuk. A napi munka mellett a lakossági ügyintézés és az online közvetítések is priorizált, dinamikusan változó kezelést kaptak.
A virtuális környezetben futó VoIP telefonközpont saját VLAN-t kapott, magas prioritással és garantált sávszélességgel. A korábbi hálózat okozta minőségi problémák teljesen megszűntek.
Sok munkatárs, vendég és vendégelőadó érkezik, rendezvényeket szerveznek, ezért több száz eszköz egyidejű kiszolgálására volt szükség. A telepített switch-ek mind PoE-képesek, ezek biztosítják az AccessPoint-ok áramellátását, állapotuk pedig a Security Fabric-en keresztül lekérdezhető.
A Wi-Fi hálózatokat Web Filter, AntiVirus, DNS Filter, File Filtering, Application Control és SSL/SSH inspection Security Profile-ok védik. Az Önkormányzat területén kívülről is látható SSID-khez való csatlakozást IPS és WIDS profilok védik. Mindez a FortiGate tűzfallal valósul meg, mivel az a FortiAP-k kontrollere.
Az Önkormányzat virtuális környezetében FortiAnalyzer-VM került konfigurálásra. Ez központosított naplógyűjtést és egységes láthatóságot ad a hálózati és biztonsági eszközökön keresztül, valós idejű rendszerfigyeléssel, előre elkészített jelentésekkel, beépített SIEM és SOAR képességgel, valamint fejlett fenyegetésészleléssel.
Mivel a teljes hálózat integrált a tűzfalba, az üzemeltetés központilag megoldott. Ez nagyban csökkenti az erőforrásigényt, az integráltság miatt pedig a tévedések lehetősége is korlátozott.
A kritikus rendszerek és webszerverek szeparált VLAN-okba kerültek, szigorú tűzfalszabályokkal és maximális védelmet nyújtó Security Profile-okkal. A fizikai és a Wi-Fi hálózat is a lehető legnagyobb mértékben szegmentált: minden elválasztható csoport, épület és funkció külön VLAN-ba került.
A VLAN-ok közötti szűréseket (AntiVirus, IPS, File Filtering) a FortiGate tűzfal végzi. A megoldás azért ilyen egyszerű, mert a tűzfal route-olja az SSID-k és a VLAN-ok forgalmát, egyben switch- és Wi-Fi-kontroller is.
WAF (Web Application Firewall) került beüzemelésre a publikált webszerverek és webalapú szolgáltatások védelmében. Az internetre publikált online közvetítések sávszélességét szintén Traffic Shaping biztosítja.
Az Önkormányzat sok ország önkormányzatával áll kapcsolatban és nemzetközi szinten is jegyzett hivatal, ezért folyamatosan érkeznek támadások. Az ismertség miatt Geolocation alapján csak minimálisan lehet korlátozni a forgalmat, így speciális, kifejezetten a webszerverek védelmére létrehozott Security Profile-okat alkalmaztunk.
Security Fabric segítségével az összes külső intézmény, óvoda és bölcsőde FortiGate tűzfala integrálásra került a központi tűzfalba és a FortiAnalyzer-be. Így központilag menedzselt tűzfalszabály-rendszer és központi naplózás valósult meg.
Redundáns FortiMail rendszer került integrálásra, amely előre meghatározott szabályok szerint továbbítja a beérkező leveleket a belső levelezőszerverek felé. Funkciói: levéltovábbítás IP, domain és ACL alapján, SPAM-szűrés, vírusszűrés, tartalomszűrés, karanténkezelés, valamint fekete- és fehérlisták. A naplózás és riportolás a FortiAnalyzer-ben történik, és a FortiMail is a Security Fabric része.
Az új rendszer bevezetésének eredményeként nagyságrendileg nőtt a hálózati sávszélesség, és csökkent a szerverek, illetve az internet elérésének válaszideje. Az üzemeltetés központosításával a hibakeresés ideje töredékére esett, a külső intézmények pedig egyetlen, egységesen menedzselt biztonsági rendszer részévé váltak.