IT-Projekti ülesanne on
Olemasoleva UniFi OS serveri halduse Switchid tõstmine uute UniFi Security Gateway alla
UniFi Ubiquiti ümberkollimine
Zero Touch Provisioni konfiguratsiooni faili loomine, VLANid, IPS, Veebifilter, IP-aadressite vahemikud
Algul tuleb varundada vana UniFi OS serverist konfiguratsioonid ja Switchid. System > General > Export Site, lae alla konfiguratsiooni fail ning vajuta "Next". Seejärel loo uued VLANid UniFi Fabric pilves ning vali Tallinna uus võrgu asukoht.
"Networks > Create New" ning lisa kõik VLANid Fortinetist UniFi fabrikusse, ideaalis peab kõik võrkude vahemikud olema samad nagu Fortineti seadmes.
"Default Security Posture" standardite järgi peab olema "Block All". Iga võrkude loomisel peab olema linnuke "Isolate Network" & "Access Internet".
Eduka üleminekuks tuleb luua ette tulemüüüri reeglid DNS serveri pihta ning ligipääs Proxmoxi ja Windows Serveritele. Built-In Policies annab ette ligipääs Interneti kõikidele võrkudele vastavalt seadistusele.
Policy Engine > "Create New" ja poliitika tüüp on "Firewall".
Seejärel tähtsam osa on sissetungi tõkestamise süsteem ning selle aktiveerimine enne kui võrk on üleval. Seadistada tuleb kõik "Active Detection" parameetrid, Networks alla lähevad kõik sisevõrgud.
Detection Mode ehk "Notify" on IDS ja "Notify and Block" on IPS, mille vahe on, IDS tuvastab ja teavitav ohust, IPS teavitab ja blokeerib ohtulikud ühendused.
Protection alt tuleb kindlasti sisselülitada "Region Blocking" ja "Encrypted DNS". Riikide blokeerimise alla läheb kriitilised ja ebavajalikud riigid, mis võivad tekkitada sisevõrgule küberohte: "Afghanistan, China, North Korea, South Korea, Pakistan, Russia".
Encrypted DNS alt mõeldakse kõik ühendused, mis lähevad läbi UniFi Gateway ning inspektsioonist krüpteeritakse DNS teenusega nagu näiteks DNS4EU või Cloudflare.
Content Filter ehk veebilüüs, mis kontrollib sissetulevad ja väljatulevaid ühendusi tuntud küberohte. Blokeerib veebilehed, mis sisaldavad ründevara allalaadimist või veebilehed mis aktiivselt ründavad kasutajat.
Nimeks "Block Malware & Botnet C&C", Source on kõik sisevõrgud ja kategooriad "Adult & Malicious", Adblock vajadusel saab sisselülitada ning Safe Search. Antud juhul on sisevõrgud veebi päringute filtreerimiseks olemas Cisco Umbrella (UTM) koos OpenDNS serveritega.
Seejärel navigeeru ülesse ning veendu et on õige blueprint ning vajuta "Click to Assign Sites" ja vali "Mustamae Office UDM" ehk oma võrguseade. Peale võrguseadme valimist vajuta "Apply Changes". Seejärel UniFi küsib kinnitamist, et tegemist on õige site'ga. Kui tegemist on õige asukohaga siis vajuta "Confirm".
UniFi Zero Touch Provisioning võib võtta aega ning enne käivitamist kontrolli, et asukohal poleks seadistatud IPS, Veebifilter ja võrgud läbi UniFi Fabric Cloud'i. Ehk kaks erinevat asja, mis võib tekkitada konflikti Zero Touch Provisioni deploymenti protsessis.
Kui Zero Touch Provisioni deployment läks edukalt läbi siis navigeeru Mustmae Office UDM võrguseadmesse ning kontrolli järgmised parameetrid: sisevõrkude olemasolu, sissetungi tõkestamise süsteem on aktiveeritud, veebifilter.
2. Sisevõrgu serverite IP-aadressite reserveerimine ja ettevalmistamine üleminekkuks
Sisevõrgu tähtsad serverid on AD ja NPS, mis vastutavad WiFi sisselogimisel ja autentimine võrku. Serverid peavad olema ettevalmistatud ning IP-aadressid peavad olema reserveeritud UniFi SG seadmes. Reserveerimist saab teha kasutades MAC-aadressit ehk füüsilist aadressit.
Mil-ca-1.cert.intra NPS/NAC serveri aadressi reserveerimine kasutades MAC aadressit ja Fixed IP aadressit. Kasti sisse läheb serveri üldine informatsioon nagu hostname, ip ja mac.
IP table avades saab näha kõik ettenähtud reserveerimised, AD, NPS, Proxmox jne...