1. Pregled mrežne arhitekture
Mrežna arhitektura je odabir i raspored medija, uređaja, protokola i podatkovnih resursa unutar nekog sustava. Sastoji se od tri razine:
Mrežna infrastruktura
Mediji, uređaji i protokoli koji osiguravaju osnovno povezivanje — kablovi, switchevi, routeri, IP adresiranje.
Mrežne aplikacije
Servisi koji se izvode na infrastrukturi i podržavaju poslovne procese — obrada narudžbi, e-pošta, web servis.
Podatkovni resursi
Informacije koje se kreiraju, pohranjuju i prenose kao rezultat poslovne aktivnosti — baze podataka, datoteke, poruke.
Primjer — analiza toka e-pošte otkriva sigurnosne zahtjeve na svakoj razini:
| Komponenta | Sigurnosni zahtjev | Primarne CIA vrijednosti |
|---|---|---|
| Pristup (klijentski uređaj) | Autentifikacija korisnika i uređaja; blokada neovlaštenih | Dostupnost, Integritet |
| Poštanski server (mailbox) | Pristup samo ovlaštenim klijentima; visoka raspoloživost | Povjerljivost, Dostupnost |
| Mail transfer server | Spaja se s nepouzdanim Internetom — stroga kontrola | Integritet, Dostupnost |
Smještanje svih komponenti jednog poslovnog toka u isti segment ravna je mreža (flat network) — jedna kompromitacija daje napadaču slobodan pristup svemu. Ovo je najčešća pogreška u arhitekturi.
2. OSI model i slojevi
OSI (Open Systems Interconnection) model opisuje mrežne funkcije kroz 7 slojeva. Svaki sloj ima specifične uređaje i protokole.
Na ispitu, slojevi 5, 6 i 7 se praktično tretiraju kao "aplikacijski sloj" (L7). Fokus je na L1/L2 (fizički pristup), L3 (routing/IP), L4 (TCP/UDP portovi) i L7 (aplikacijska inspekcija).
3. Infrastruktura na licu mjesta
3.1 Strukturirani kablovski sustav i topologije
On-premises mreža (LAN) je instalirana na jednoj lokaciji i kojom upravlja jedna organizacija. Kablovski sustav je standardiziran kao structured cabling:
- Zidna utičnica (wall port) — spojena patch kabelom na mrežni adapter PC-a
- Kabel prolazi kroz zidove/stropove do ormara s patch pločom
- Patch kabel spaja patch ploču s portom switcha
Ova topologija naziva se zvjezdasta (star) — switch u centru, klijenti na krajevima. Svi hostovi unutar jednog switcha dijele isti broadcast domain (L2 segment).
3.2 Hijerarhijski dizajn i IP adresiranje
IP adresiranje: svaka podmreža (subnet) ima mrežni prefiks. Npr. 10.1.10.0/24 — prvih 24 bita je mrežni ID (10.1.10.x), ostatak identificira host. IPv4 koristi ARP za mapiranje IP → MAC, a IPv6 koristi Neighbor Discovery (ND).
3.3 VLANs — virtualne lokalne mreže
VLAN ID (2–4094) dodjeljuje se portu switcha bez obzira na fizičku lokaciju. Svaki VLAN je odvojen L2 domain — promet između VLANova mora proći kroz router (L3 uređaj). Ovo omogućuje primjenu access control pravila između segmenata.
Layer 3 switch kombinira routing i switching funkcije — čest u core sloju. VLAN-ovi mapiraju L2 segmente na L3 IP podmreže, što omogućuje zone-based security bez zasebnih fizičkih routera.
4. Sigurnosne zone i segmentacija
Zone-based security model dijeli privatnu mrežu na segmente s različitim razinama povjerenja. Vanjski Internet = nepouzdana zona. Interni segmenti imaju različite zahtjeve:
| Tip sustava | Prioritet CIA | Sigurnosna zona |
|---|---|---|
| Baze podataka / datotečni serveri | Povjerljivost + Integritet | Visoko zaštićena interna zona |
| Klijentski uređaji | Integritet + Dostupnost | Korisnička zona |
| Javni serveri (web, mail, remote access) | Integritet + Dostupnost | DMZ (screened subnet) |
| Infrastrukturni serveri (AD, DNS, SIEM) | Sve tri — kritično | Upravljačka zona (management) |
| Gosti / IoT uređaji | Minimalno povjerenje | Izolirana gostujuća zona |
Defense in depth — višeslojna zaštita: svaka zona ima preventivne, detektivne i korektivne kontrole na svakom OSI sloju. Zona mora imati poznat ulaz i izlaz — ako unutar zone postavljaš wireless AP bez odobrenja, to je sigurnosna povreda.
Slabosti mrežne arhitekture
Tipične slabosti koje čine mrežu podložnom neotkrivenim uppadima ili katastrofalnim kvarovima:
| Slabost | Opis i rizik |
|---|---|
| Single points of failure | Usko grlo koje se oslanja na jedan server, uređaj ili kanal — kvar ili napad na tu točku obaraju cijeli servis. |
| Complex dependencies | Servisi koji zahtijevaju mnogo različitih sustava da bi radili. Kvar jednog lanca mora rušiti cijelu uslugu — idealno svaki servis pada neovisno. |
| Dostupnost ispred povjerljivosti | Privremeni "prečaci" radi bržeg pokretanja servisa koji kompromitiraju sigurnost. Kratkoročno rješava problem, dugoročno stvara ranjivosti. |
| Nedostatak dokumentacije i change controla | Segmenti, uređaji i servisi dodaju se bez kontrole promjena — vidljivost u mrežu se gubi. Admini moraju razumjeti poslovne tokove i mrežne servise koji ih podupiru. |
| Prekomjerna ovisnost o perimetarskoj zaštiti | Ako je interna mreža "ravna" (flat) — bilo koji host može kontaktirati bilo koji drugi — probijanje perimetra daje napadaču potpunu slobodu kretanja. |
Napadna površina mreže (Network Attack Surface)
Napadna površina su sve točke na kojima napadač može dobiti pristup hostovima i servisima. Analizira se po OSI slojevima:
| Sloj | Prijetnja | Primjer kontrole |
|---|---|---|
| L1/L2 — fizički/podatkovni | Neovlašteni host spaja se na zidni port ili bežičnu mrežu i komunicira s hostovima u istom broadcast domenu. | Fizičko zaključavanje portova, 802.1X, MAC filtering |
| L3 — mrežni | Neovlašteni host pribavlja valjanu mrežnu adresu (spoofing) i komunicira s hostovima u drugim zonama. | ACL na routerima, dynamic ARP inspection, IP source guard |
| L4/L7 — transportni/aplikacijski | Neovlašteni host uspostavlja TCP/UDP konekciju na otvorene portove i komunicira s aplikacijskim protokolima i servisima. | Stateful firewall, IPS, WAF, proxy |
Napadna površina dijeli se i na vanjsku (external/public) — napadi s Interneta prema perimetru — i unutarnju (internal/private) — kompromatirani ili neovlašteni interni hostovi. Perimetarska zaštita adresira vanjsku površinu; zone-based segmentacija adresira unutarnju.
SolarWinds SUNBURST (2020): Napadači su kompromitirali software supply chain i ubacili backdoor u ažuriranje. Kad su žrtve instalirale update, zlonamjerni kod je komunicirao s C&C serverima. Flat mreže bez segmentacije su napadačima dale slobodan lateralni pomak između sustava. Organizacije s pravilnom segmentacijom i zone-based modelom su bile znatno teže kompromitirati.
5. Port security i mrežni pristup (802.1X)
Svaki fizički port switcha je potencijalni ulaz za napadača. Strategije zaštite:
5.1 MAC filtering i MAC limiting
Switch port dopušta samo određene MAC adrese ili ograničava njihov broj. Mana: MAC adrese se mogu spoofati (lažirati). Admini moraju upravljati listama MAC adresa — velika administrativna opterećenost.
5.2 IEEE 802.1X Port-based Network Access Control (PNAC)
Bolji pristup: uređaj/korisnik se mora autentificirati prije nego dobije puni mrežni pristup. Arhitektura ima tri elementa:
EAP (Extensible Authentication Protocol) — okvir za višestruke metode autentifikacije (digitalni certifikati, smart card, PEAP). RADIUS prenosi EAP poruke između authenticatora i auth servera.
5.3 Air-gapped mreže
Host ili mreža koja nema nikakvu fizičku ni bežičnu vezu s vanjskim mrežama. Primjeri: root CA server, sustavi za analizu malwarea, industrijski upravljački sustavi (SCADA), vojni sustavi. Upravljanje je kompleksno — svaki update mora doći na USB/optičkim medijem koji se mora prethodno skenirati.
Stuxnet (2010): Malware dizajniran da uništi iranske centrifuge za obogaćivanje urana prodro je u air-gapped mrežu Natanza putem zaraženih USB pogona. Dokaz da fizička izolacija nije apsolutna zaštita — napadač može iskoristiti čovjeka kao vektor (insider, nesvjesni radnik s USB-om).
6. Vatrozidi (Firewalls)
6.1 Packet filtering i stateful inspection
Packet filtering firewall koristi Access Control List (ACL) — skup pravila koja određuju akciju za svaki paket:
| Kriterij filtriranja | Opis |
|---|---|
| IP adresa (source/dest) | Blokira ili dopušta promet s/prema određenim IP-ovima; može i po MAC |
| Protocol ID | TCP, UDP, ICMP, ili drugi IP protokol |
| TCP/UDP port | Port 80 = HTTP, 443 = HTTPS, 22 = SSH, 25 = SMTP… |
Akcije: permit (propusti), deny/drop (tiho baci), reject (baci + pošalji ICMP poruku pošiljatelju).
Stateless firewall — analizira svaki paket neovisno, bez pamćenja sesije. Brz, ali ranjiv na napade raspoređene kroz više paketa.
Stateful inspection — prati stanje TCP sesija u state tablici. Provjerava TCP handshake (SYN → SYN/ACK → ACK) i sekvencijske brojeve. Anomalije (SYN flood, session hijacking) su detektirane i blokirane. Može pratiti i UDP i ICMP promet.
Layer 7 firewall (deep packet inspection) — provjerava i payload aplikacijskog sloja. Može verifikirati odgovara li protokol portu (npr. blokira raw TCP promet na portu 80 koji nije HTTP). WAF je specijalizirana verzija za web.
Placement vatrozida:
| Mod | OSI sloj | Ima IP/MAC? | Primjena |
|---|---|---|---|
| Routed (L3) | L3 | Da | Default gateway zone; vidljiv u topologiji |
| Bridged/Transparent (L2) | L2 | MAC, ne IP | Ubaci FW između router-switch bez promjene IP topologije |
| Inline/Virtual wire (L1) | L1 | Ne | Bump-in-the-wire; nevidljiv uređajima |
6.2 Proxy vatrozidi i NGFW/UTM
Proxy vatrozid radi na store-and-forward principu — u potpunosti dekonstruira paket, analizira sadržaj, pa ga rekonstruira i prosljeđuje. Skuplje, ali dublje inspekcija.
Forward proxy
Posreduje odlazni promet klijenata prema Internetu (npr. web proxy za HTTP/HTTPS). Klijentu se mora konfigurirati proxy adresa i port (TCP/8080) ili koristiti PAC skript / WPAD za automatsku konfiguraciju. Transparent proxy ne zahtijeva konfiguraciju klijenta — presreće promet inline.
Reverse proxy
Posreduje dolazni promet s Interneta prema internim serverima. Smješten na mrežnom rubu — prima zahtjeve od javnih klijenata, filtrira ih, i prosljeđuje na server u zaštićenoj zoni. Skriva pravu IP adresu i topologiju servera.
NGFW (Next-Generation Firewall) — kombinira tradicionalni FW s IPS-om, L7 aplikacijskom inspekcijom (uključujući TLS), integracijom s direktorijima (per-user/per-role policy) i cloud networking podrškom.
UTM (Unified Threat Management) — sve u jednom aparatu: FW, anti-malware, IPS, spam filter, content filtering, DLP, VPN, endpoint zaštita. Prednost: jedna konzola. Mana: single point of failure, latencija pri visokom prometu. Čest u SMB okruženjima.
6.3 Atributi vatrozida i sigurnosnih kontrola
| Atribut | Opcija A | Opcija B |
|---|---|---|
| Vrsta senzora | TAP (Test Access Point) — hardverski splitter na kablu; kopira svaki frame (uključujući oštećene), nije pod utjecajem load-a | SPAN/Mirror port — switch šalje kopije frameva; ne kopira oštećene frame-ove; može ispuštati pakete pod opterećenjem |
| Aktivnost | Pasivna kontrola — samo promatra, ne utječe na promet; nevidljiva napadaču | Aktivna kontrola — filtrira, blokira, zahtijeva konfiguraciju klijenta ili instalaciju agenta |
| Kvar (failure mode) | Fail-open — pri kvaru pristup je sačuvan; prioritet dostupnosti; rizik: napadač može namjerno izazvati kvar | Fail-closed — pri kvaru pristup je blokiran; prioritet povjerljivosti/integriteta; rizik: downtime |
7. IDS, IPS i WAF
IDS (Intrusion Detection System) — pasivna detekcija. Senzor snima promet (TAP ili SPAN), šalje kopiju IDS engineu (Snort, Suricata, Zeek). IDS podiže alert ili upisuje log — ali ne blokira. Nevidljiv napadaču. Koristi signature-based detekciju i heuristic/behaviour analizu.
IPS (Intrusion Prevention System) — aktivan odgovor. Može:
- Shunning — blokira izvornu IP adresu (privremeno ili trajno)
- Resetira TCP vezu
- Preusmjerava promet na honeypot za daljnju analizu
- Putem API-ja rekonfigurira firewall ili router
WAF (Web Application Firewall) — specijaliziran za zaštitu web aplikacija i backend baza od:
- SQL injection
- Cross-Site Scripting (XSS)
- DDoS na aplikacijskom sloju
- OWASP Top 10 napada općenito
WAF koristi signature ruleset i pattern matching. Može biti appliance ispred web zone ili softverski plugin za web server.
IDS detektira i logira — ne blokira. IPS detektira i blokira/odgovara aktivno. WAF štiti web aplikacije specifično. NGFW = FW + IPS + L7. UTM = sve + AV + spam + DLP. Ove razlike se često testiraju.
8. Load balanceri
Load balancer raspodjeljuje klijentske zahtjeve između više server nodova (farm/pool). Osigurava:
- Skalabilnost — dodaj/ukloni servere bez downtime-a
- Visoka dostupnost — kvar jednog servera ne prekida servis
- Mitigacija DDoS-a — raspodjela opterećenja
L4 load balancer
Odluke donosi na temelju IP adrese i TCP/UDP porta. Brz, jednostavan. Zdravstvena provjera: osnovna TCP konekcija. Source IP affinity (sticky session) — klijent ostaje vezan za isti server.
L7 load balancer (content switch)
Odluke donosi na temelju HTTP URL-a, headera, tipa sadržaja (video/audio streaming). Može koristiti cookie-based persistence za sesije. Potreban za moderne web aplikacije s više servisa iza iste IP adrese.
Scheduling algoritmi: round-robin (red), least connections (najmanji broj sesija), best response time (najmanje kašnjenje). Sve metode mogu biti weighted (ponderirane) prema kapacitetu servera.
9. VPN protokoli
VPN (Virtual Private Network) stvara šifrirani tunel kroz nepouzdanu mrežu (Internet). Tri topologije:
- Client-to-site ("telecommuter") — udaljeni korisnik → korporativna mreža
- Site-to-site — spaja dvije poslovnice; gateway-i automatski uspostavljaju tunel
- Host-to-host — šifrira promet između dva konkretna računala
9.1 TLS VPN
Klijent se spaja na VPN gateway s digitalnim certifikatom koji identificira gateway (opcijski i klijenta — mutual authentication). TLS uspostavlja šifrirani tunel za predaju vjerodajnica (procesira RADIUS server). Može raditi na TCP ili UDP (DTLS — Datagram TLS, bolje za voice/video).
Važno: koristiti TLS 1.2 minimum, preporučeno TLS 1.3. Starije verzije su deprecated.
9.2 IPsec
IPsec djeluje na L3 OSI modela — nema potrebe za posebnom podrškom aplikacija. Dva osnovna protokola:
AH — Authentication Header
Izračunava kriptografski hash cijelog paketa (uključujući IP header) + shared secret → ICV (Integrity Check Value). Dodaje u header. NE šifrira payload — ne pruža povjerljivost, samo integritet i autentičnost.
ESP — Encapsulating Security Payload
Šifrira payload (i opcionalno radi ICV). ESP isključuje originalni IP header iz ICV izračuna. Najčešće korišten jer pruža i povjerljivost i integritet. Header + trailer + ICV polja su dodana paketu.
AH = integritet (bez enkripcije). ESP = enkripcija + integritet. Tunnel mode = cijeli originalni paket je enkriptiran i enkapsuliran s novim IP headerom — koristi se za site-to-site VPN. Transport mode = samo payload. IKEv2 podržava EAP (npr. RADIUS autentifikaciju korisnika) i multihoming (MOBIKE za smartphoneove).
10. Siguran udaljeni pristup
10.1 RDP i alternatiве
RDP (Remote Desktop Protocol) — grafički udaljeni pristup Windows računalima. Šifriran po defaultu. Alternativno: TeamViewer, VNC (RealVNC i dr.), Apache Guacamole (HTML5/WebSocket clientless gateway — pristup samo browser-om bez instalacije klijenta).
10.2 SSH (Secure Shell)
Primarno sredstvo sigurnog pristupa CLI-ju. Identifikacija SSH servera: host key par (javni/privatni ključ). Klijent provjerava host key pri prvom spajanju (TOFU — Trust On First Use) i potom svaki put. Metode autentifikacije klijenta:
| Metoda | Opis | Prednosti/Mane |
|---|---|---|
| Username/password | Lokalna baza ili RADIUS server | Jednostavno; ranjivo na brute-force |
| Public key auth | Klijentov javni ključ doda se u ~/.ssh/authorized_keys na serveru | Jaka sigurnost; zahtijeva upravljanje ključevima |
| Kerberos/GSSAPI | Koristi Kerberos TGT iz domain login sesije | SSO iskustvo; zahtijeva domen infrastrukturu |
Ključne SSH naredbe:
ssh korisnik@10.1.0.10 — spoji se na serverssh-keygen -t rsa — generiraj RSA key parssh-copy-id korisnik@10.1.0.10 — pošalji javni ključ na serverscp korisnik@10.1.0.10:/logs/audit.log audit.log — kopiranje datotekascp -r ... — rekurzivno (direktorij)
Upravljanje SSH ključevima je kritičan zadatak. Ako je privatni ključ kompromitiran: (1) odmah ukloni javni ključ s auth_keys, (2) generiraj novi key par na saniranom uređaju, (3) uploadaj novi javni ključ. Nikad ne dijeli privatni ključ. Host key promijeni ako sumnjate na kompromitaciju servera.
10.3 Jump serveri i out-of-band (OOB) upravljanje
SAW — Secure Administrative Workstations
Upravljački klijenti koji se koriste za pristup administrativnim sučeljima moraju biti strogo zaključani (tightly locked down). SAW je radna stanica namijenjena isključivo administrativnim zadacima:
- Instaliran samo softver neophodan za administrativni pristup — minimalni web preglednik, SSH klijent, RDP klijent.
- Bez ili s ograničenim Internet pristupom — eventualno samo na manji broj odobrenih vendor stranica (zakrpe, driveri, podrška).
- Stroga kontrola pristupa i auditiranje — svaka zlouporaba mora biti otkrivena što prije.
Jump server (bastion host) — jedini autorizirani ulaz za administraciju zaštićene zone (npr. DMZ serveri). Admini se sa SAW-a spajaju na jump server, pa odatle na ciljni server. Svaki server u zoni ima u ACL-u samo IP adresu jump servera. Prednosti: centralizirani audit, minimizirana attack surface.
In-band management — administrativni promet dijeli mrežnu infrastrukturu s produkcijskim prometom. Mora koristiti TLS/SSH/IPsec enkripciju.
Out-of-band (OOB) management — zasebna fizička mreža ili dedicirani management VLAN za upravljanje uređajima. Skuplji, ali pristup je sačuvan i kada produkcijska mreža pada. Primjer: serijska konzola ili IPMI/iDRAC port.
10.4 Kriteriji odabira arhitekture
| Faktor | Opis |
|---|---|
| Trošak (Cost) | Kapitalnih ulaganja + tekuće održavanje. Vrijednost = smanjenje gubitaka od incidenata |
| Compute / responzivnost | CPU, RAM, disk, bandwidth dovoljni za workload uz prihvatljiv response time |
| Skalabilnost | Lakoća dodavanja/uklanjanja resursa bez prekomjernih troškova |
| Dostupnost (Availability) | Minimizacija downtime-a — planiranog i neplanirani |
| Otpornost i oporavak | Brzina oporavka; sustav koji se sam oporavlja > ručna intervencija |
| Napajanje (Power) | UPS, redundantni napajači, generatori; viši compute = veća potrošnja |
| Patch dostupnost | Vendor mora isporučivati sigurnosne zakrpe; EOL uređaji = neprihvatljiv rizik |
| Prijenos rizika | SLA s trećom stranom (cloud, MSP) s kaznama za neispunjavanje metrika |
Flashcards — ponavljanje
Klikni karticu da vidiš odgovor.
Kviz — 40 pitanja
1 Na kojem OSI sloju switch donosi odluke o prosljeđivanju? Single
2 Tvrtka ima radne stanice i VoIP telefone na istom switchu. Koji mehanizam ih razdvaja u zasebne broadcast domene bez fizičke zamjene opreme? Single
3 U 802.1X arhitekturi, koji element vrednuje (validira) vjerodajnice supplicanta? Single
4 IDS senzor mora primati kopije svih frame-ova, uključujući oštećene, neovisno o opterećenju mreže. Koji metod odabrati? Single
5 Koji tip vatrozida prati TCP handshake i sekvencijske brojeve te može detektirati SYN flood napad? Single
6 Sigurnosni tim želi da sustav automatski blokira IP adresu koja generira port scan. IDS to ne može. Što trebaju implementirati? Single
7 Tvrtka želi site-to-site VPN koji šifrira cijeli originalni paket uključujući IP header kako napadač ne bi vidio interne IP adrese. Koji IPsec mod koristiti? Single
8 Što IPsec AH protokol ne pruža? Single
9 Koji tip proxy servera prihvaća zahtjeve klijenata s Interneta i prosljeđuje ih internim serverima, skrivajući topologiju mreže? Single
10 Administrator želi kopirati direktorij s udaljenog SSH servera na lokalni stroj. Koja naredba je ispravna? Single
11 Load balancer šalje zahtjeve naizmjence na server 1, 2, 3, 1, 2, 3... Koji scheduling algoritam koristi? Single
12 Organizacija ima 20 servera u DMZ-u. Žele centralizirati admin pristup i svesti broj ACL unosa na minimum. Što implementirati? Single
13 Koji elementi čine 802.1X AAA arhitekturu? (odaberi SVE točne) Multi
14 Koje akcije IPS može poduzeti kao aktivan odgovor? (odaberi SVE točne) Multi
15 IPsec koristi koje dvoje od navedenih kao osnovna protokola? (odaberi 2) Multi
16 Koji načini postavljanja vatrozida su oblici transparentnog moda (klijenti/routeri ne trebaju mijenjati konfiguraciju)? Multi
17 UDP je connection-oriented protokol koji uspostavlja sesiju prije prijenosa podataka. T/F
18 Fail-closed sigurnosna kontrola pri kvaru prioritizira dostupnost nad povjerljivošću. T/F
19 NGFW može inspekcijom razotkriti sadržaj TLS-šifriranog HTTPS prometa. T/F
20 Popuni: Router donosi odluke o prosljeđivanju na OSI sloju broj ___. Fill
21 Protokol koji 802.1X koristi za komunikaciju između authenticatora i authentication servera: ___. Fill
22 SSH naredba za generiranje RSA ključnog para: ssh-_______ Fill
23 Poveži uređaj/protokol s OSI slojem na kojemu primarno djeluje. Match
24 Poveži IPsec pojam s opisom. Match
25 Poredaj IKE faze i rezultat u ispravni redoslijed. Redoslijed
- Faza 1: peeri razmjenjuju identitete i izvode Diffie-Hellman → sigurni kanal
- Faza 2: pregovaranje ciphera i ključeva za AH/ESP sesiju kroz sigurni kanal
- Security Association (SA) uspostavljena — IPsec sesija aktivna
26 Poredaj korake 802.1X autentifikacije u ispravni redoslijed. Redoslijed
- Host spaja kabel na switch port — switch otvara port samo za EAPoL promet
- Supplicant šalje EAP identitet switchU
- Switch enkapsulira EAP u RADIUS i šalje auth serveru
- Auth server provjerava vjerodajnice u direktoriju, šalje Access-Accept
- Switch prima Access-Accept i otvara puni mrežni pristup
Studija slučaja — Jadranski IT d.o.o.
Konzultantska tvrtka Jadranski IT d.o.o. (50 zaposlenika, 3 lokacije) provodi reviziju sigurnosti mreže. Trenutno stanje: svi uređaji su u jednom VLAN-u, klijenti i serveri na istom segmentu. Web aplikacija za upravljanje projektima je javno dostupna. 15 zaposlenika radi remote iz kuće. IT tim primjećuje anomalije u prometu — neobične ARP odgovore i sumnjive zahtjeve prema web aplikaciji koji izgledaju kao pokušaji SQL injectiona.
27 Koji sigurnosni uređaj najefikasnije blokira SQL injection napade prema web aplikaciji? Studija slučaja
28 Za remote radnike, IT odabire VPN. Žele modernu implementaciju koja podržava autentifikaciju kroz RADIUS i ostaje funkcionalna kad radnik prebacuje između WiFi-a i mobilnih podataka. Koji protokol? Studija slučaja
29 Log pokazuje da host 10.0.0.50 šalje ARP Reply poruke za IP adrese koje mu ne pripadaju, uključujući default gateway (10.0.0.1). Koji napad se odvija? Studija slučaja
30 IT direktor pita koji su koraci potrebni za ispravnu segmentaciju mreže. Koje od navedenih mjera su ispravne? (odaberi SVE točne) Studija slučaja · Multi
31SSL VPN prednost naspram IPsec VPN-a u remote access scenarijima je?jedan odgovor
SSL/TLS VPN (npr. OpenVPN, Cisco AnyConnect web mode) radi kroz standardni port 443 i browser. Ne treba poseban klijent → lakše za remote korisnike. IPsec zahtijeva klijentski softver ali bolje skalira za site-to-site.
32802.1X standard koristi se za?jedan odgovor
802.1X = port-based NAC. Uređaj se mora autentificirati (EAP + RADIUS) PRIJE nego dobije pristup mreži. Supplicant (klijent) ↔ Authenticator (switch/AP) ↔ Authentication Server (RADIUS).
33IPS za razliku od IDS-a?jedan odgovor
IDS (Intrusion Detection System) detektira i alarmira. IPS (Intrusion Prevention System) je "inline" i može aktivno blokirati promet. IPS je skuplji i može uzrokovati false-positive blokadu legitimnog prometa.
34WAF (Web Application Firewall) specificno štiti od?jedan odgovor
WAF inspicira HTTP/HTTPS promet i filtrira zahtjeve koji sadrže poznate web napadačke obrasce (OWASP Top 10). Standardni firewall ne razumije aplikacijski kontekst HTTP-a.
35Next-Generation Firewall (NGFW) u odnosu na tradicionalni stateful firewall?jedan odgovor
NGFW dodaje Deep Packet Inspection (DPI), identifikaciju aplikacije (čak i na nestandardnim portovima), user identity i integrirani IPS. Primjeri: Palo Alto PA serija, Cisco Firepower.
36Koji je primarni sigurnosni razlog postavljanja web servera u DMZ?jedan odgovor
DMZ = demilitarizirana zona između vanjskog i unutarnjeg vatrozida. Javno dostupni serveri (web, email, DNS) stavljaju se u DMZ — čak i ako napadač kompromitira web server, ne može direktno dosegnuti internu mrežu.
37VLAN (Virtual LAN) primarno pruža?jedan odgovor
VLAN dijeli fizički switch na više logičkih broadcast domena. Promet između VLAN-ova mora proći kroz router/L3 switch gdje se mogu primijeniti sigurnosna pravila.
38Load balancer u kontekstu sigurnosti pruža?jedan odgovor
Load balancer = availability kontrola. Distribuira promet na više backend servera → ako jedan padne, drugi preuzimaju. Otežava DDoS jer je veće "ciljno područje". Može i terminirati SSL (SSL offloading).
39Koji protokol se koristi za siguran udaljeni pristup CLI sučelju mrežnih uređaja?jedan odgovor
SSH enkriptira svu komunikaciju uključujući autentifikacijske podatke. Telnet šalje sve u plaintextu — zastario i nesiguran. SSH port 22, Telnet port 23.
40Organizacija uvodi Network Access Control (NAC) sustav koji provjerava uređaje pri spajanju na mrežu. Što se mjeri?studija slučaja
NAC posture assessment verificira zdravlje uređaja (patch razina, AV, disk enkripcija, firewall status). Uređaji koji ne zadovoljavaju uvjete dobivaju ograničen pristup (remediation VLAN).