Multiprotocol-Label-Switching-Netzwerke (MPLS) sind geschützt, das heißt, nur ausgewählte Geräte und Systeme dürfen auf das Netzwerk zugreifen. Ein externer Nutzer kann ohne Autorisierung nicht auf das interne Netzwerk zugreifen. Dadurch wird der unbefugte Zugriff durch vertrauenswürdige interne Nutzer oder Hacker verhindert, die Zugriff auf Netzwerkressourcen erlangen.
Unternehmen können unter anderem folgende Maßnahmen zum Schutz vor Angriffen ergreifen:
- Physische Zugriffsrechte einschränken.
- Netzwerkverkehr mit Routern, Firewalls und Intrusion-Detection-Geräten steuern.
- Administrationsrechte für nicht unbedingt erforderliche Nutzer einschränken.
- Netzwerkaktivitäten mithilfe von Protokolldateien und IDS-/IPS-Sicherheitstools auf anomale Ereignisse überwachen.
Siehe auch: Den Zero-Trust-Ansatz für Netzwerksicherheit verstehen
Was ist MPLS-Sicherheit?
Die Sicherheit von Multi-Protocol Label Switching (MPLS) schützt das MPLS-Netzwerk. Sie stellt Dienste wie Quality of Service (QoS), Traffic Engineering und Mechanismen zur schnellen Wiederherstellung bereit. Für einen sicheren Betrieb muss MPLS vor Denial-of-Service-Angriffen, Distributed-Denial-of-Service-Angriffen und anderen bösartigen Attacken geschützt werden.
Vorteile der MPLS-Sicherheit
MPLS, das häufig in Unternehmensnetzwerken eingesetzt wird, lässt sich so einrichten, dass ein extrem hohes Maß an Sicherheit und Zuverlässigkeit erreicht wird. MPLS bietet außerdem mehr Flexibilität und Transparenz, da mehrere Diensttypen über einen einzigen labelvermittelten Pfad (LSP) unterstützt werden.
MPLS bietet insbesondere folgende Vorteile:
- Mit MPLS-VPNs können Unternehmen ihren privaten IP-Adressraum sicher über öffentliche IP-Netzwerke erweitern, ohne ihn Bedrohungen von außen auszusetzen.
- Virtuelle private Netzwerke (VPNs) schützen Daten durch Verschlüsselung. Dadurch werden Informationen gesichert, während sie das öffentliche Internet oder andere offene Netzwerke durchqueren.
- Im Gegensatz zu einigen anderen Arten verschlüsselten Datenverkehrs verlangsamt MPLS die Übertragungsgeschwindigkeit über eine Verbindung nicht, da die Verschlüsselung nicht an jedem Punkt des Übertragungswegs erfolgt.
- Die hardwarebasierten Switching-Funktionen von MPLS ermöglichen eine höhere Leistung als softwarebasierte Switches und eignen sich daher ideal für Umgebungen, in denen Latenz entscheidend ist, etwa für VoIP, Echtzeit-Video-Streaming-Anwendungen und drahtlose Netzwerke.
Es ist wichtig zu verstehen, warum MPLS so viel Aufmerksamkeit erhält. Im Kern stützt sich MPLS auf fortschrittliche Technologiemechanismen – von denen einige über einfache Kennzeichnungsschemata hinausgehen – und ermöglicht es Nutzern, sofort von Sicherheits- und Skalierbarkeitsvorteilen zu profitieren.
Siehe auch: Die besten Lösungen für Netzwerkmanagement
MPLS bietet mehrere Funktionen, die Sicherheit gewährleisten
Wie bereits erwähnt, ermöglichen virtuelle private Netzwerke (VPNs) Unternehmen, Datenpakete mithilfe verschiedener Verfahren sicher über das öffentliche Internet zu leiten, etwa durch Verschlüsselung. Der IPsec-Standard ermöglicht es beispielsweise, dass Benutzergeräte über sichere Tunnel miteinander kommunizieren.
Auf diese Weise werden alle Datenübertragungen verschlüsselt und können von Außenstehenden nur gelesen werden, wenn diese über Entschlüsselungsschlüssel verfügen. Bei der Verwendung von MPLS gelten dieselben Prinzipien, allerdings mit einem entscheidenden Unterschied: Statt sich zur Absicherung von Verbindungen zwischen zwei Punkten ausschließlich auf Schlüssel zu stützen, verwendet der Mechanismus des labelvermittelten Pfads zusätzlich Labels.
Diese Labels können von Routern an beiden Enden einer Verbindung angebracht und anschließend innerhalb des Netzwerks entsprechend ausgetauscht werden. Nach dem Empfang entfernt der Router durch Entkapselung das äußere Paket, bevor er es an sein endgültiges Ziel weiterleitet. Dieser Ansatz stellt sicher, dass selbst ein Angreifer, der sich in einen Router entlang des Netzwerkpfads hackt und das Paket abfängt, aufgrund dieses Verfahrens dessen Inhalt nicht lesen kann.
Siehe auch: Die besten Managed-Service-Provider
Top 10 Best Practices für MPLS-Sicherheit
Die Umsetzung dieser Best Practices kann dazu beitragen, einen sicheren und zuverlässigen Datenfluss über MPLS-Netzwerke aufrechtzuerhalten und sie vor Risiken wie IP-Adress-Spoofing, Verstößen gegen Zugriffssteuerungslisten und Denial-of-Service-Angriffen zu schützen.
1) Control Plane und Data Plane trennen
Die Control Plane stellt Informationen bereit, die die Data Plane benötigt, um Daten von einem Netzwerkknoten zu einem anderen weiterzuleiten. Sie wird für Routingentscheidungen, die Überwachung netzwerkbezogener Statistiken und die Einrichtung von Protokollen wie dem Routing Information Protocol (RIP) verwendet. Zur Erhöhung der Sicherheit werden die beiden Ebenen üblicherweise getrennt.
Durch diese Trennung kann ein Angreifer, der ein Gerät in der Control Plane übernimmt, den Datenverkehr in der Data Plane weder verändern noch abfangen. Sie können separate Netzwerke mit Firewalls dazwischen einrichten oder Routingprotokolle wie OSPF oder BGP einsetzen, die über Authentifizierungsmechanismen verfügen, um den Zugriff auf die jeweilige Protokollebene zu begrenzen.
2) Eine Defense-in-Depth-Strategie einsetzen
Defense-in-Depth setzt auf mehrere Ebenen von Sicherheitsmaßnahmen oder Abwehrstrategien. Dazu werden Paketfilter, Firewalls und Intrusion-Detection-Systeme in MPLS-Netzwerken schichtweise eingesetzt. Überwachen Sie beispielsweise den Netzwerkperimeter mit einem IDS-System.
Um interne Ressourcen zusätzlich zu schützen, verwenden Sie ein Inline-IPS zur gründlichen Untersuchung des Datenverkehrs, der in das Intranet gelangt, und setzen Sie Gateway-Geräte auf Anwendungsebene zur Prüfung und zum Schutz ein. Implementieren Sie außerdem eine Firewall-Richtlinie, die am Perimeter den Zugriff auf alle nicht benötigten Ports blockiert und nur etablierte Verbindungen über bestimmte, bei Bedarf freigegebene Ports zulässt.
Siehe auch: Die führenden Unternehmen für Enterprise Networking
3) ACL verwenden, um nur erforderliche Hosts/Router in die MPLS-Domäne zuzulassen
Beim Einrichten des MPLS-Netzwerks sollte größtmögliche Sicherheit gewährleistet werden, indem am Rand der MPLS-Domäne Zugriffssteuerungslisten (ACLs) platziert werden, die nur vertrauenswürdigen Geräten Zugriff auf die MPLS-Domäne gewähren.
Diese ACLs werden zusammen mit den Befehlen ping und traceroute verwendet, die regelmäßig auf Hosts innerhalb und außerhalb der MPLS-Domäne ausgeführt werden können, um festzustellen, ob der Datenverkehr alle Punkte eines bestimmten Netzwerks ordnungsgemäß durchläuft.
4) Firewalls an allen Knoten zur Filterung unbefugter Pakete einsetzen
Firewalls können steuern, welcher Datenverkehr in das MPLS-Netzwerk hinein- oder aus ihm herausgelangen darf und wohin. Eingehende Firewalls schützen das MPLS-Netzwerk vor Schadsoftware (z. B. Viren und Malware) auf einem eingehenden Computer. Ausgehende Firewalls helfen dagegen, Hackerangriffe abzuwehren, indem sie unbefugte Pakete herausfiltern, die das MPLS-Netzwerk verlassen sollen.
Um die Anfälligkeit für einen Denial-of-Service-Angriff zu verringern, setzen Sie an allen Knoten mehrere Firewalls ein. Verwenden Sie die folgenden Best Practices:
- Paketfilterung: Durch die Paketfilterung kann ein Firewall-Administrator konfigurieren, welche Pakettypen blockiert oder weitergeleitet werden sollen.
- Authentifizierung: Diese Option verlangt von Nutzern, die auf das MPLS-Netzwerk zugreifen möchten, dass sie sich zunächst identifizieren, bevor ihnen der Zugriff durch eine Firewall gewährt wird.
- Captive Portals: Diese Gateways verlangen von Nutzern, dass sie sich zur Authentifizierung mit Benutzername und Passwort mit dem MPLS-Netzwerk verbinden.
Siehe auch: Trends, die die Zukunft des IoT prägen
5) Ingress- und Egress-Filterung verwenden
Sicherheitszonen an jedem Ingress-/Egress-Punkt einrichten: Richten Sie an jedem Ingress-/Egress-Punkt Sicherheitszonen ein, um Netzwerke voneinander zu trennen und entsprechende Regeln festzulegen.
Bei aktivierter Ingress-Filterung wird die Verbindung zugelassen, wenn sie aus einem vertrauenswürdigen Netzwerk stammt; bei der Egress-Filterung wird die Verbindung zugelassen, wenn sie für ein vertrauenswürdiges Netzwerk bestimmt ist.
In beiden Fällen verwirft die Firewall den Versuch, einen Quell- oder Zielhost in einem nicht vertrauenswürdigen Netzwerk zu erreichen. Auch das Herausfiltern aller Pakete mit ungültigen Headern, etwa von Paketen, die nicht den IP-Protokollstandards entsprechen, kann Angriffe verhindern. Das Zulassen bestimmter Protokolle kann ebenfalls dazu beitragen, Unternehmensnetzwerke sicher zu halten. Schnittstellen sollten kontinuierlich überwacht werden. Netzwerkadministratoren sollten die Ingress- und Egress-Ports von Routern, die mit externen Verbindungen verbunden sind, auf unerwartete Spitzen beim Datenverkehrsvolumen überwachen.
6) Bandbreitenlimits für jede Verbindung mit geeigneten Policing- und Shaping-Richtlinien implementieren
Bandbreitenlimits gehören häufig zu den ersten Werkzeugen, die zur Steuerung des Datenverkehrs in einem Netzwerk eingesetzt werden, sind jedoch nicht immer korrekt konfiguriert. Eine falsche Bandbreitenbegrenzung ist ineffektiv, da sie Lücken lässt, in denen Überlastungen auftreten können, und zu einer Überbuchung führen kann. Daher müssen Bandbreitenlimits auf jeder Layer-2-Verbindung mit geeigneten Policing- und Shaping-Richtlinien angewendet werden, etwa mit Token Bucket in MPLS-QoS für Multiservice-Netzwerke.
7) Verschlüsselung zwischen PE- und CE-Routern aktivieren
Eine der besten Möglichkeiten zum Schutz von MPLS-Netzwerken ist ein durchgängiger VPN-Tunnel zwischen den Provider-Edge-Routern (PE) und den Customer-Edge-Routern (CE). Bei der Verbindung des PE-Routers mit CE-Routern ist es wichtig, die Vorteile der Verschlüsselung zu nutzen, insbesondere wenn mehrere Router-Hops vorhanden sind.
Wenn ein Paket von einem Router zu einem anderen übertragen wird, besteht die Möglichkeit des Abhörens, der Datenmanipulation oder des Einschleusens von Nachrichten. Gegen diese Angriffe kann IPsec als Sicherheitsmaßnahme eingesetzt werden. Ist IPsec auf beiden Routern aktiviert, werden die Daten zwischen den beiden Geräten ver- und entschlüsselt und eine zusätzliche Schutzebene gegen die genannten Angriffe geschaffen.
8) Nach Möglichkeit alles verschlüsseln
Die MPLS-Verschlüsselung erfolgt durch eine Kombination aus Digital Encryption Standard (DES) und 3DES oder Advanced Encryption Standard (AES). Darüber hinaus sind IPSec, Layer 2 Tunneling Protocol (L2TP) und Secure Socket Layer/Transport Layer Security (SSL/TLS) gängige Verfahren zur Verschlüsselung von VPN-Datenverkehr über MPLS-Netzwerke. Alle diese Protokolle können unabhängig voneinander oder gemeinsam eingesetzt werden.
Einige Unternehmen verwenden in ihren MPLS-Netzwerken Kombinationen verschiedener Protokolle, da diese mit anderen Sicherheitsmaßnahmen interoperieren können, die an anderer Stelle in ihrer Netzwerkinfrastruktur eingesetzt werden. MPLS-VPNs können außerdem durch die IPsec-ESP-Verschlüsselung im Transportmodus die Vertraulichkeit von Daten gewährleisten. Die Datenintegrität lässt sich mit einem ESP-Integritätsalgorithmus wie HMAC-MD5, HMAC-SHA1 oder HMAC-SHA256 sicherstellen.
9) Eine robuste IDPS-Lösung für das MPLS-Unternehmensnetzwerk implementieren
Intrusion-Detection- und Prevention-Systeme (IDPS) bieten Echtzeitschutz vor Angriffen. Angreifer versuchen, das Netzwerk zu überlasten, indem sie nicht zulässige Pakete senden. IDPS können diese Pakete verarbeiten, indem sie für bestimmte Auslastungsstufen oder Angriffstypen programmiert werden. Das IDPS analysiert alle Pakete, die in das Unternehmensnetzwerk hinein- oder aus ihm herausgelangen, und blockiert diejenigen, die als bösartig eingestuft werden.
10) Anomaliebasierte Erkennung einsetzen
Die Sicherheit von MPLS-Unternehmensnetzwerken wird durch einen proaktiven statt reaktiven Ansatz erreicht. Die anomaliebasierte Erkennung identifiziert ungewöhnliche Aktivitäten in den Datenverkehrsmustern des MPLS-Backbones. Sie überwacht jeden Paketfluss im Netzwerk und bietet dadurch eine vollständige Abdeckung bei einer niedrigen Rate falsch positiver Ergebnisse.
Die anomaliebasierte Erkennung hilft außerdem dabei, schwer erkennbare Angriffe zu identifizieren, etwa neuartige Angriffe von Hackern, die Schwachstellen finden und ausnutzen, ohne Alarme auszulösen. Identifizieren Sie solche Angriffe, indem Sie Veränderungen im Verhalten im Zeitverlauf mithilfe statistischer Daten analysieren. Mit der anomaliebasierten Erkennung können Unternehmen den genauen Zeitpunkt feststellen, zu dem Angreifer in ihr Netzwerk eingedrungen sind, und sofort geeignete Maßnahmen ergreifen.
Siehe auch: Die besten Lösungen für Cloud-Networking