1. Pregled mrežne arhitekture

Mrežna arhitektura je odabir i raspored medija, uređaja, protokola i podatkovnih resursa unutar nekog sustava. Sastoji se od tri razine:

Mrežna infrastruktura

Mediji, uređaji i protokoli koji osiguravaju osnovno povezivanje — kablovi, switchevi, routeri, IP adresiranje.

Mrežne aplikacije

Servisi koji se izvode na infrastrukturi i podržavaju poslovne procese — obrada narudžbi, e-pošta, web servis.

Podatkovni resursi

Informacije koje se kreiraju, pohranjuju i prenose kao rezultat poslovne aktivnosti — baze podataka, datoteke, poruke.

Primjer — analiza toka e-pošte otkriva sigurnosne zahtjeve na svakoj razini:

KomponentaSigurnosni zahtjevPrimarne CIA vrijednosti
Pristup (klijentski uređaj)Autentifikacija korisnika i uređaja; blokada neovlaštenihDostupnost, Integritet
Poštanski server (mailbox)Pristup samo ovlaštenim klijentima; visoka raspoloživostPovjerljivost, Dostupnost
Mail transfer serverSpaja se s nepouzdanim Internetom — stroga kontrolaIntegritet, Dostupnost
Ispit

Smještanje svih komponenti jednog poslovnog toka u isti segment ravna je mreža (flat network) — jedna kompromitacija daje napadaču slobodan pristup svemu. Ovo je najčešća pogreška u arhitekturi.

2. OSI model i slojevi

OSI (Open Systems Interconnection) model opisuje mrežne funkcije kroz 7 slojeva. Svaki sloj ima specifične uređaje i protokole.

7 — Aplikacijski HTTP, SMTP, DNS, SSH 6 — Prezentacijski TLS/SSL, enkripcija, kompresija 5 — Sesijski RPC, NetBIOS, sockets 4 — Transportni TCP, UDP — portovi 3 — Mrežni IP, ICMP, ARP — router 2 — Podatkovni Ethernet, MAC — switch, AP 1 — Fizički kabel, optika, radio valovi Uređaji / sigurnosni alati WAF, proxy, NGFW, IDS/IPS (L7) → Provjera HTTP sadržaja, TLS inspekcija TLS terminacija, SSL offloading → Dekriptira promet za inspekciju → (uglavnom transparentno za sigurnost) Stateful firewall (TCP handshake provjera) → L4 load balancer, port filtriranje Router firewall, ACL, IPsec, VPN → Packet filtering po IP adresi Switch, VLAN, MAC filtering, 802.1X → ARP inspection, BPDU guard Fizička zaštita portova, kabling, TAP → Zaštita od neovlaštenog spajanja
OSI model: 7 slojeva s uređajima i sigurnosnim alatima koji djeluju na svakom sloju
Napomena

Na ispitu, slojevi 5, 6 i 7 se praktično tretiraju kao "aplikacijski sloj" (L7). Fokus je na L1/L2 (fizički pristup), L3 (routing/IP), L4 (TCP/UDP portovi) i L7 (aplikacijska inspekcija).

3. Infrastruktura na licu mjesta

3.1 Strukturirani kablovski sustav i topologije

On-premises mreža (LAN) je instalirana na jednoj lokaciji i kojom upravlja jedna organizacija. Kablovski sustav je standardiziran kao structured cabling:

  1. Zidna utičnica (wall port) — spojena patch kabelom na mrežni adapter PC-a
  2. Kabel prolazi kroz zidove/stropove do ormara s patch pločom
  3. Patch kabel spaja patch ploču s portom switcha

Ova topologija naziva se zvjezdasta (star) — switch u centru, klijenti na krajevima. Svi hostovi unutar jednog switcha dijele isti broadcast domain (L2 segment).

3.2 Hijerarhijski dizajn i IP adresiranje

Core Router / Firewall L3 — routing između zona Access Switch A VLAN 10 — workstations Access Switch B VLAN 20 — serveri Access Switch C VLAN 30 — gosti/IoT PC 10.1.10.x VLAN 10 Laptop 10.1.10.x Printer VLAN 10 Web server 10.1.20.x DB server 10.1.20.x Gostujući WiFi 10.1.30.x Core/ Distribution Access Hosts
Hijerarhijska mrežna topologija: core router/firewall segmentira pristupne blokove (VLAN-ovi) u odvojene IP podmreže

IP adresiranje: svaka podmreža (subnet) ima mrežni prefiks. Npr. 10.1.10.0/24 — prvih 24 bita je mrežni ID (10.1.10.x), ostatak identificira host. IPv4 koristi ARP za mapiranje IP → MAC, a IPv6 koristi Neighbor Discovery (ND).

3.3 VLANs — virtualne lokalne mreže

VLAN ID (2–4094) dodjeljuje se portu switcha bez obzira na fizičku lokaciju. Svaki VLAN je odvojen L2 domain — promet između VLANova mora proći kroz router (L3 uređaj). Ovo omogućuje primjenu access control pravila između segmenata.

Ispit — ključni pojam

Layer 3 switch kombinira routing i switching funkcije — čest u core sloju. VLAN-ovi mapiraju L2 segmente na L3 IP podmreže, što omogućuje zone-based security bez zasebnih fizičkih routera.

4. Sigurnosne zone i segmentacija

Zone-based security model dijeli privatnu mrežu na segmente s različitim razinama povjerenja. Vanjski Internet = nepouzdana zona. Interni segmenti imaju različite zahtjeve:

Tip sustavaPrioritet CIASigurnosna zona
Baze podataka / datotečni serveriPovjerljivost + IntegritetVisoko zaštićena interna zona
Klijentski uređajiIntegritet + DostupnostKorisnička zona
Javni serveri (web, mail, remote access)Integritet + DostupnostDMZ (screened subnet)
Infrastrukturni serveri (AD, DNS, SIEM)Sve tri — kritičnoUpravljačka zona (management)
Gosti / IoT uređajiMinimalno povjerenjeIzolirana gostujuća zona

Defense in depth — višeslojna zaštita: svaka zona ima preventivne, detektivne i korektivne kontrole na svakom OSI sloju. Zona mora imati poznat ulaz i izlaz — ako unutar zone postavljaš wireless AP bez odobrenja, to je sigurnosna povreda.

Slabosti mrežne arhitekture

Tipične slabosti koje čine mrežu podložnom neotkrivenim uppadima ili katastrofalnim kvarovima:

SlabostOpis i rizik
Single points of failureUsko grlo koje se oslanja na jedan server, uređaj ili kanal — kvar ili napad na tu točku obaraju cijeli servis.
Complex dependenciesServisi koji zahtijevaju mnogo različitih sustava da bi radili. Kvar jednog lanca mora rušiti cijelu uslugu — idealno svaki servis pada neovisno.
Dostupnost ispred povjerljivostiPrivremeni "prečaci" radi bržeg pokretanja servisa koji kompromitiraju sigurnost. Kratkoročno rješava problem, dugoročno stvara ranjivosti.
Nedostatak dokumentacije i change controlaSegmenti, uređaji i servisi dodaju se bez kontrole promjena — vidljivost u mrežu se gubi. Admini moraju razumjeti poslovne tokove i mrežne servise koji ih podupiru.
Prekomjerna ovisnost o perimetarskoj zaštitiAko je interna mreža "ravna" (flat) — bilo koji host može kontaktirati bilo koji drugi — probijanje perimetra daje napadaču potpunu slobodu kretanja.

Napadna površina mreže (Network Attack Surface)

Napadna površina su sve točke na kojima napadač može dobiti pristup hostovima i servisima. Analizira se po OSI slojevima:

SlojPrijetnjaPrimjer kontrole
L1/L2 — fizički/podatkovniNeovlašteni host spaja se na zidni port ili bežičnu mrežu i komunicira s hostovima u istom broadcast domenu.Fizičko zaključavanje portova, 802.1X, MAC filtering
L3 — mrežniNeovlašteni host pribavlja valjanu mrežnu adresu (spoofing) i komunicira s hostovima u drugim zonama.ACL na routerima, dynamic ARP inspection, IP source guard
L4/L7 — transportni/aplikacijskiNeovlašteni host uspostavlja TCP/UDP konekciju na otvorene portove i komunicira s aplikacijskim protokolima i servisima.Stateful firewall, IPS, WAF, proxy
Ispit

Napadna površina dijeli se i na vanjsku (external/public) — napadi s Interneta prema perimetru — i unutarnju (internal/private) — kompromatirani ili neovlašteni interni hostovi. Perimetarska zaštita adresira vanjsku površinu; zone-based segmentacija adresira unutarnju.

Internet Nepouzdana zona Perimeter Firewall IPS, ACL DMZ Web server Mail relay Reverse proxy Internal Firewall Stricte ACL Interna mreža Korisnička zona VLAN 10 Server zona VLAN 20 Mgmt zona VLAN 99 Preventivna kontrola Preventivna kontrola
Zone-based sigurnosni model: Internet → Perimeter FW → DMZ → Internal FW → Interna mreža
Iz stvarnog svijeta

SolarWinds SUNBURST (2020): Napadači su kompromitirali software supply chain i ubacili backdoor u ažuriranje. Kad su žrtve instalirale update, zlonamjerni kod je komunicirao s C&C serverima. Flat mreže bez segmentacije su napadačima dale slobodan lateralni pomak između sustava. Organizacije s pravilnom segmentacijom i zone-based modelom su bile znatno teže kompromitirati.

5. Port security i mrežni pristup (802.1X)

Svaki fizički port switcha je potencijalni ulaz za napadača. Strategije zaštite:

5.1 MAC filtering i MAC limiting

Switch port dopušta samo određene MAC adrese ili ograničava njihov broj. Mana: MAC adrese se mogu spoofati (lažirati). Admini moraju upravljati listama MAC adresa — velika administrativna opterećenost.

5.2 IEEE 802.1X Port-based Network Access Control (PNAC)

Bolji pristup: uređaj/korisnik se mora autentificirati prije nego dobije puni mrežni pristup. Arhitektura ima tri elementa:

Supplicant PC / laptop / pametni telefon (želi pristup) EAPoL (samo EAP) Authenticator Switch / AP / VPN gateway NE vrednuje vjerodajnice! — samo prosljeđuje — RADIUS (EAP enkr.) Auth Server RADIUS server Pristup direktoriju (AD, LDAP) Vrednuje EAP EAP metode: certifikati, PEAP, EAP-TLS Ako auth uspije → otvara puni port Access-Accept / Access-Reject
802.1X PNAC: supplicant → authenticator (switch) → RADIUS server. Switch otvara puni pristup tek nakon Access-Accept

EAP (Extensible Authentication Protocol) — okvir za višestruke metode autentifikacije (digitalni certifikati, smart card, PEAP). RADIUS prenosi EAP poruke između authenticatora i auth servera.

5.3 Air-gapped mreže

Host ili mreža koja nema nikakvu fizičku ni bežičnu vezu s vanjskim mrežama. Primjeri: root CA server, sustavi za analizu malwarea, industrijski upravljački sustavi (SCADA), vojni sustavi. Upravljanje je kompleksno — svaki update mora doći na USB/optičkim medijem koji se mora prethodno skenirati.

Upozorenje

Stuxnet (2010): Malware dizajniran da uništi iranske centrifuge za obogaćivanje urana prodro je u air-gapped mrežu Natanza putem zaraženih USB pogona. Dokaz da fizička izolacija nije apsolutna zaštita — napadač može iskoristiti čovjeka kao vektor (insider, nesvjesni radnik s USB-om).

6. Vatrozidi (Firewalls)

6.1 Packet filtering i stateful inspection

Packet filtering firewall koristi Access Control List (ACL) — skup pravila koja određuju akciju za svaki paket:

Kriterij filtriranjaOpis
IP adresa (source/dest)Blokira ili dopušta promet s/prema određenim IP-ovima; može i po MAC
Protocol IDTCP, UDP, ICMP, ili drugi IP protokol
TCP/UDP portPort 80 = HTTP, 443 = HTTPS, 22 = SSH, 25 = SMTP…

Akcije: permit (propusti), deny/drop (tiho baci), reject (baci + pošalji ICMP poruku pošiljatelju).

Stateless firewall — analizira svaki paket neovisno, bez pamćenja sesije. Brz, ali ranjiv na napade raspoređene kroz više paketa.

Stateful inspection — prati stanje TCP sesija u state tablici. Provjerava TCP handshake (SYN → SYN/ACK → ACK) i sekvencijske brojeve. Anomalije (SYN flood, session hijacking) su detektirane i blokirane. Može pratiti i UDP i ICMP promet.

Layer 7 firewall (deep packet inspection) — provjerava i payload aplikacijskog sloja. Može verifikirati odgovara li protokol portu (npr. blokira raw TCP promet na portu 80 koji nije HTTP). WAF je specijalizirana verzija za web.

Placement vatrozida:

ModOSI slojIma IP/MAC?Primjena
Routed (L3)L3DaDefault gateway zone; vidljiv u topologiji
Bridged/Transparent (L2)L2MAC, ne IPUbaci FW između router-switch bez promjene IP topologije
Inline/Virtual wire (L1)L1NeBump-in-the-wire; nevidljiv uređajima

6.2 Proxy vatrozidi i NGFW/UTM

Proxy vatrozid radi na store-and-forward principu — u potpunosti dekonstruira paket, analizira sadržaj, pa ga rekonstruira i prosljeđuje. Skuplje, ali dublje inspekcija.

Forward proxy

Posreduje odlazni promet klijenata prema Internetu (npr. web proxy za HTTP/HTTPS). Klijentu se mora konfigurirati proxy adresa i port (TCP/8080) ili koristiti PAC skript / WPAD za automatsku konfiguraciju. Transparent proxy ne zahtijeva konfiguraciju klijenta — presreće promet inline.

Reverse proxy

Posreduje dolazni promet s Interneta prema internim serverima. Smješten na mrežnom rubu — prima zahtjeve od javnih klijenata, filtrira ih, i prosljeđuje na server u zaštićenoj zoni. Skriva pravu IP adresu i topologiju servera.

NGFW (Next-Generation Firewall) — kombinira tradicionalni FW s IPS-om, L7 aplikacijskom inspekcijom (uključujući TLS), integracijom s direktorijima (per-user/per-role policy) i cloud networking podrškom.

UTM (Unified Threat Management) — sve u jednom aparatu: FW, anti-malware, IPS, spam filter, content filtering, DLP, VPN, endpoint zaštita. Prednost: jedna konzola. Mana: single point of failure, latencija pri visokom prometu. Čest u SMB okruženjima.

6.3 Atributi vatrozida i sigurnosnih kontrola

AtributOpcija AOpcija B
Vrsta senzoraTAP (Test Access Point) — hardverski splitter na kablu; kopira svaki frame (uključujući oštećene), nije pod utjecajem load-aSPAN/Mirror port — switch šalje kopije frameva; ne kopira oštećene frame-ove; može ispuštati pakete pod opterećenjem
AktivnostPasivna kontrola — samo promatra, ne utječe na promet; nevidljiva napadačuAktivna kontrola — filtrira, blokira, zahtijeva konfiguraciju klijenta ili instalaciju agenta
Kvar (failure mode)Fail-open — pri kvaru pristup je sačuvan; prioritet dostupnosti; rizik: napadač može namjerno izazvati kvarFail-closed — pri kvaru pristup je blokiran; prioritet povjerljivosti/integriteta; rizik: downtime

7. IDS, IPS i WAF

IDS (Intrusion Detection System) — pasivna detekcija. Senzor snima promet (TAP ili SPAN), šalje kopiju IDS engineu (Snort, Suricata, Zeek). IDS podiže alert ili upisuje log — ali ne blokira. Nevidljiv napadaču. Koristi signature-based detekciju i heuristic/behaviour analizu.

IPS (Intrusion Prevention System) — aktivan odgovor. Može:

WAF (Web Application Firewall) — specijaliziran za zaštitu web aplikacija i backend baza od:

WAF koristi signature ruleset i pattern matching. Može biti appliance ispred web zone ili softverski plugin za web server.

Ispit

IDS detektira i logira — ne blokira. IPS detektira i blokira/odgovara aktivno. WAF štiti web aplikacije specifično. NGFW = FW + IPS + L7. UTM = sve + AV + spam + DLP. Ove razlike se često testiraju.

8. Load balanceri

Load balancer raspodjeljuje klijentske zahtjeve između više server nodova (farm/pool). Osigurava:

L4 load balancer

Odluke donosi na temelju IP adrese i TCP/UDP porta. Brz, jednostavan. Zdravstvena provjera: osnovna TCP konekcija. Source IP affinity (sticky session) — klijent ostaje vezan za isti server.

L7 load balancer (content switch)

Odluke donosi na temelju HTTP URL-a, headera, tipa sadržaja (video/audio streaming). Može koristiti cookie-based persistence za sesije. Potreban za moderne web aplikacije s više servisa iza iste IP adrese.

Scheduling algoritmi: round-robin (red), least connections (najmanji broj sesija), best response time (najmanje kašnjenje). Sve metode mogu biti weighted (ponderirane) prema kapacitetu servera.

9. VPN protokoli

VPN (Virtual Private Network) stvara šifrirani tunel kroz nepouzdanu mrežu (Internet). Tri topologije:

9.1 TLS VPN

Klijent se spaja na VPN gateway s digitalnim certifikatom koji identificira gateway (opcijski i klijenta — mutual authentication). TLS uspostavlja šifrirani tunel za predaju vjerodajnica (procesira RADIUS server). Može raditi na TCP ili UDP (DTLS — Datagram TLS, bolje za voice/video).

Važno: koristiti TLS 1.2 minimum, preporučeno TLS 1.3. Starije verzije su deprecated.

9.2 IPsec

IPsec djeluje na L3 OSI modela — nema potrebe za posebnom podrškom aplikacija. Dva osnovna protokola:

AH — Authentication Header

Izračunava kriptografski hash cijelog paketa (uključujući IP header) + shared secret → ICV (Integrity Check Value). Dodaje u header. NE šifrira payload — ne pruža povjerljivost, samo integritet i autentičnost.

ESP — Encapsulating Security Payload

Šifrira payload (i opcionalno radi ICV). ESP isključuje originalni IP header iz ICV izračuna. Najčešće korišten jer pruža i povjerljivost i integritet. Header + trailer + ICV polja su dodana paketu.

TRANSPORT MODE (host-to-host, L3) IP Header (nije šifriran) ESP Header +SPI+seq TCP/UDP + Payload ŠIFRIRANO (ESP) ESP Trailer padding ICV integritet TUNNEL MODE (site-to-site VPN, L3) Novi IP Header (VPN gateway-a) ESP Header +SPI+seq Originalni IP Header + TCP/UDP + Payload + Trailer SVE ŠIFRIRANO (ESP u tunnel modu) — napadač ne vidi originalnu IP adresu IKE faze: Faza 1: identitet peera + Diffie-Hellman (sigurni kanal) Faza 2: pregovor ciphera za AH/ESP sesiju Auth: cert. (CA) ili PSK (pre-shared key/passphrase)
IPsec transport mode (šifrira samo payload) vs tunnel mode (šifrira cijeli originalni paket); IKE faze za uspostavu SA
Ispit

AH = integritet (bez enkripcije). ESP = enkripcija + integritet. Tunnel mode = cijeli originalni paket je enkriptiran i enkapsuliran s novim IP headerom — koristi se za site-to-site VPN. Transport mode = samo payload. IKEv2 podržava EAP (npr. RADIUS autentifikaciju korisnika) i multihoming (MOBIKE za smartphoneove).

10. Siguran udaljeni pristup

10.1 RDP i alternatiве

RDP (Remote Desktop Protocol) — grafički udaljeni pristup Windows računalima. Šifriran po defaultu. Alternativno: TeamViewer, VNC (RealVNC i dr.), Apache Guacamole (HTML5/WebSocket clientless gateway — pristup samo browser-om bez instalacije klijenta).

10.2 SSH (Secure Shell)

Primarno sredstvo sigurnog pristupa CLI-ju. Identifikacija SSH servera: host key par (javni/privatni ključ). Klijent provjerava host key pri prvom spajanju (TOFU — Trust On First Use) i potom svaki put. Metode autentifikacije klijenta:

MetodaOpisPrednosti/Mane
Username/passwordLokalna baza ili RADIUS serverJednostavno; ranjivo na brute-force
Public key authKlijentov javni ključ doda se u ~/.ssh/authorized_keys na serveruJaka sigurnost; zahtijeva upravljanje ključevima
Kerberos/GSSAPIKoristi Kerberos TGT iz domain login sesijeSSO iskustvo; zahtijeva domen infrastrukturu

Ključne SSH naredbe:

ssh korisnik@10.1.0.10 — spoji se na server
ssh-keygen -t rsa — generiraj RSA key par
ssh-copy-id korisnik@10.1.0.10 — pošalji javni ključ na server
scp korisnik@10.1.0.10:/logs/audit.log audit.log — kopiranje datoteka
scp -r ... — rekurzivno (direktorij)
Sigurnosna napomena

Upravljanje SSH ključevima je kritičan zadatak. Ako je privatni ključ kompromitiran: (1) odmah ukloni javni ključ s auth_keys, (2) generiraj novi key par na saniranom uređaju, (3) uploadaj novi javni ključ. Nikad ne dijeli privatni ključ. Host key promijeni ako sumnjate na kompromitaciju servera.

10.3 Jump serveri i out-of-band (OOB) upravljanje

SAW — Secure Administrative Workstations

Upravljački klijenti koji se koriste za pristup administrativnim sučeljima moraju biti strogo zaključani (tightly locked down). SAW je radna stanica namijenjena isključivo administrativnim zadacima:

Jump server (bastion host) — jedini autorizirani ulaz za administraciju zaštićene zone (npr. DMZ serveri). Admini se sa SAW-a spajaju na jump server, pa odatle na ciljni server. Svaki server u zoni ima u ACL-u samo IP adresu jump servera. Prednosti: centralizirani audit, minimizirana attack surface.

In-band management — administrativni promet dijeli mrežnu infrastrukturu s produkcijskim prometom. Mora koristiti TLS/SSH/IPsec enkripciju.

Out-of-band (OOB) management — zasebna fizička mreža ili dedicirani management VLAN za upravljanje uređajima. Skuplji, ali pristup je sačuvan i kada produkcijska mreža pada. Primjer: serijska konzola ili IPMI/iDRAC port.

10.4 Kriteriji odabira arhitekture

FaktorOpis
Trošak (Cost)Kapitalnih ulaganja + tekuće održavanje. Vrijednost = smanjenje gubitaka od incidenata
Compute / responzivnostCPU, RAM, disk, bandwidth dovoljni za workload uz prihvatljiv response time
SkalabilnostLakoća dodavanja/uklanjanja resursa bez prekomjernih troškova
Dostupnost (Availability)Minimizacija downtime-a — planiranog i neplanirani
Otpornost i oporavakBrzina oporavka; sustav koji se sam oporavlja > ručna intervencija
Napajanje (Power)UPS, redundantni napajači, generatori; viši compute = veća potrošnja
Patch dostupnostVendor mora isporučivati sigurnosne zakrpe; EOL uređaji = neprihvatljiv rizik
Prijenos rizikaSLA s trećom stranom (cloud, MSP) s kaznama za neispunjavanje metrika

Flashcards — ponavljanje

Klikni karticu da vidiš odgovor.

Što je broadcast domain?
Skup hostova koji primaju broadcast frame-ove jedni od drugih unutar L2 segmenta (switcha). Routeri razdvajaju broadcast domene.
Što radi 802.1X authenticator?
Prosljeđuje EAP vjerodajnice supplicanta do RADIUS servera — NE vrednuje ih sam. Otvara puni port tek nakon Access-Accept.
Razlika: TAP vs SPAN port
TAP = hardverski splitter, kopira svaki frame (i oštećene), nije pod utjecajem load-a. SPAN = switch mirror port, ispušta pakete pod opterećenjem, ne kopira error frame-ove.
Fail-open vs fail-closed
Fail-open: kvar → pristup sačuvan (prioritet dostupnosti). Fail-closed: kvar → pristup blokiran (prioritet sigurnosti). Inline uređaj bez napajanja prirodno fail-closed.
IPsec AH — što pruža?
Integritet i autentičnost — kriptografski hash cijelog paketa. NE šifrira payload. Nema povjerljivost.
IPsec ESP u tunnel modu
Šifrira cijeli originalni paket (header + payload) i enkapsulira ga s novim IP headerom. Napadač ne vidi originalnu IP adresu. Koristi se za site-to-site VPN.
IKE Faza 1 vs Faza 2
Faza 1: identitet peera + Diffie-Hellman razmjena ključeva → sigurni kanal. Faza 2: pregovor ciphera/ključeva za stvarnu IPsec sesiju (SA).
Što je jump server?
Jedini autorizirani pristupni point za administraciju zaštićene zone. Admini se spajaju na njega, pa odatle upravljaju serverima. Centralizira audit i minimizira attack surface.
Razlika: IDS vs IPS
IDS = pasivna detekcija; detektira i logira, NE blokira. IPS = aktivan odgovor; može blokirati (shunning), resetirati sesiju ili preusmjeriti na honeypot.
Što je WAF i što štiti?
Web Application Firewall — štiti web aplikacije od SQL injection, XSS, DDoS na L7. Koristi signature ruleset. Appliance ispred web zone ili plugin za web server.
Forward proxy vs Reverse proxy
Forward = posreduje odlazni promet klijenata prema Internetu. Reverse = posreduje dolazni promet s Interneta prema internim serverima; skriva topologiju.
Što znači "transparent proxy"?
Proxy koji presreće promet bez potrebe za konfiguracijom klijenta — implementiran inline ili kao router. Klijent ne zna da postoji proxy.
NGFW vs UTM
NGFW: enterprise; FW + IPS + L7 filtriranje + TLS inspekcija + per-user politike. UTM: SMB/turnkey; sve u jednom (FW+AV+spam+DLP+VPN), ali viša latencija i potencijalni single point of failure.
Što je air-gapped mreža?
Mreža bez ikakve fizičke ni bežične veze s vanjskim mrežama. Upravljanje zahtijeva fizički pristup; updateovi dolaze USB/optičkim medijem koji se mora skenirati.
Što je VLAN i zašto?
Virtualna lokalna mreža — L2 segment koji se konfigurira softverski (VLAN ID 2-4094) bez obzira na fizičku lokaciju switcha. Razdvaja broadcast domene i mapira na IP podmreže za zone-based security.
SSH public key autentifikacija
Klijentov javni ključ pohranjen u authorized_keys na serveru. Privatni ključ ostaje samo na klijentu. Jača od lozinke; zahtijeva upravljanje ključevima (brisanje pri odlasku korisnika).
Stateful vs stateless firewall
Stateless: analizira svaki paket neovisno, bez pamćenja sesije — brz, ali ranjiv. Stateful: prati TCP handshake i sekvencije u state tablici; detektira SYN flood, session hijacking.
IKEv2 prednosti nad IKEv1
Podržava EAP (RADIUS auth korisnika), manji bandwidth overhead, NAT traversal, MOBIKE (multihoming za smartphoneove — prebacuje između WiFi i mobilnih podataka).
Scheduling u load balanceru
Algoritmi: round-robin (red), least connections (najmanje aktivnih sesija), best response time. Sve mogu biti weighted (ponderirane). Health check provjerava raspoloživost servera.
Out-of-band (OOB) management
Upravljanje mrežnim uređajima putem zasebne fizičke infrastrukture ili dedikiranog management VLAN-a. Pristup sačuvan i kad produkcijska mreža pada. Sigurniji od in-band upravljanja.
Defense in depth — što znači?
Višestruki sigurnosni slojevi: preventivne + detektivne + korektivne kontrole na svakom OSI sloju i u svakoj zoni. Kompromitacija jednog sloja ne znači kompromitaciju cjeline.
Shunning (IPS)
IPS akcija blokiranja izvorne IP adrese napadača — privremeno ili trajno. Oprez: napadač može lažirati (spoof) legitimne IP adrese kako bi blokirao nevine hostove.

Kviz — 40 pitanja

0 / 40
Odgovori na sva pitanja da vidiš rezultat.

1 Na kojem OSI sloju switch donosi odluke o prosljeđivanju? Single

2 Tvrtka ima radne stanice i VoIP telefone na istom switchu. Koji mehanizam ih razdvaja u zasebne broadcast domene bez fizičke zamjene opreme? Single

3 U 802.1X arhitekturi, koji element vrednuje (validira) vjerodajnice supplicanta? Single

4 IDS senzor mora primati kopije svih frame-ova, uključujući oštećene, neovisno o opterećenju mreže. Koji metod odabrati? Single

5 Koji tip vatrozida prati TCP handshake i sekvencijske brojeve te može detektirati SYN flood napad? Single

6 Sigurnosni tim želi da sustav automatski blokira IP adresu koja generira port scan. IDS to ne može. Što trebaju implementirati? Single

7 Tvrtka želi site-to-site VPN koji šifrira cijeli originalni paket uključujući IP header kako napadač ne bi vidio interne IP adrese. Koji IPsec mod koristiti? Single

8 Što IPsec AH protokol ne pruža? Single

9 Koji tip proxy servera prihvaća zahtjeve klijenata s Interneta i prosljeđuje ih internim serverima, skrivajući topologiju mreže? Single

10 Administrator želi kopirati direktorij s udaljenog SSH servera na lokalni stroj. Koja naredba je ispravna? Single

11 Load balancer šalje zahtjeve naizmjence na server 1, 2, 3, 1, 2, 3... Koji scheduling algoritam koristi? Single

12 Organizacija ima 20 servera u DMZ-u. Žele centralizirati admin pristup i svesti broj ACL unosa na minimum. Što implementirati? Single

13 Koji elementi čine 802.1X AAA arhitekturu? (odaberi SVE točne) Multi

14 Koje akcije IPS može poduzeti kao aktivan odgovor? (odaberi SVE točne) Multi

15 IPsec koristi koje dvoje od navedenih kao osnovna protokola? (odaberi 2) Multi

16 Koji načini postavljanja vatrozida su oblici transparentnog moda (klijenti/routeri ne trebaju mijenjati konfiguraciju)? Multi

17 UDP je connection-oriented protokol koji uspostavlja sesiju prije prijenosa podataka. T/F

18 Fail-closed sigurnosna kontrola pri kvaru prioritizira dostupnost nad povjerljivošću. T/F

19 NGFW može inspekcijom razotkriti sadržaj TLS-šifriranog HTTPS prometa. T/F

20 Popuni: Router donosi odluke o prosljeđivanju na OSI sloju broj ___. Fill

21 Protokol koji 802.1X koristi za komunikaciju između authenticatora i authentication servera: ___. Fill

22 SSH naredba za generiranje RSA ključnog para: ssh-_______ Fill

23 Poveži uređaj/protokol s OSI slojem na kojemu primarno djeluje. Match

Switch (Ethernet)
Router / IP protokol
WAF / proxy (HTTP inspekcija)
TAP / fizički kabel

24 Poveži IPsec pojam s opisom. Match

AH (Authentication Header)
ESP (Encapsulating Security Payload)
IKE (Internet Key Exchange)
ESP tunnel mode

25 Poredaj IKE faze i rezultat u ispravni redoslijed. Redoslijed

  • Faza 1: peeri razmjenjuju identitete i izvode Diffie-Hellman → sigurni kanal
  • Faza 2: pregovaranje ciphera i ključeva za AH/ESP sesiju kroz sigurni kanal
  • Security Association (SA) uspostavljena — IPsec sesija aktivna

26 Poredaj korake 802.1X autentifikacije u ispravni redoslijed. Redoslijed

  • Host spaja kabel na switch port — switch otvara port samo za EAPoL promet
  • Supplicant šalje EAP identitet switchU
  • Switch enkapsulira EAP u RADIUS i šalje auth serveru
  • Auth server provjerava vjerodajnice u direktoriju, šalje Access-Accept
  • Switch prima Access-Accept i otvara puni mrežni pristup

Studija slučaja — Jadranski IT d.o.o.

Konzultantska tvrtka Jadranski IT d.o.o. (50 zaposlenika, 3 lokacije) provodi reviziju sigurnosti mreže. Trenutno stanje: svi uređaji su u jednom VLAN-u, klijenti i serveri na istom segmentu. Web aplikacija za upravljanje projektima je javno dostupna. 15 zaposlenika radi remote iz kuće. IT tim primjećuje anomalije u prometu — neobične ARP odgovore i sumnjive zahtjeve prema web aplikaciji koji izgledaju kao pokušaji SQL injectiona.

27 Koji sigurnosni uređaj najefikasnije blokira SQL injection napade prema web aplikaciji? Studija slučaja

28 Za remote radnike, IT odabire VPN. Žele modernu implementaciju koja podržava autentifikaciju kroz RADIUS i ostaje funkcionalna kad radnik prebacuje između WiFi-a i mobilnih podataka. Koji protokol? Studija slučaja

29 Log pokazuje da host 10.0.0.50 šalje ARP Reply poruke za IP adrese koje mu ne pripadaju, uključujući default gateway (10.0.0.1). Koji napad se odvija? Studija slučaja

30 IT direktor pita koji su koraci potrebni za ispravnu segmentaciju mreže. Koje od navedenih mjera su ispravne? (odaberi SVE točne) Studija slučaja · Multi

31SSL VPN prednost naspram IPsec VPN-a u remote access scenarijima je?jedan odgovor

SSL/TLS VPN (npr. OpenVPN, Cisco AnyConnect web mode) radi kroz standardni port 443 i browser. Ne treba poseban klijent → lakše za remote korisnike. IPsec zahtijeva klijentski softver ali bolje skalira za site-to-site.

32802.1X standard koristi se za?jedan odgovor

802.1X = port-based NAC. Uređaj se mora autentificirati (EAP + RADIUS) PRIJE nego dobije pristup mreži. Supplicant (klijent) ↔ Authenticator (switch/AP) ↔ Authentication Server (RADIUS).

33IPS za razliku od IDS-a?jedan odgovor

IDS (Intrusion Detection System) detektira i alarmira. IPS (Intrusion Prevention System) je "inline" i može aktivno blokirati promet. IPS je skuplji i može uzrokovati false-positive blokadu legitimnog prometa.

34WAF (Web Application Firewall) specificno štiti od?jedan odgovor

WAF inspicira HTTP/HTTPS promet i filtrira zahtjeve koji sadrže poznate web napadačke obrasce (OWASP Top 10). Standardni firewall ne razumije aplikacijski kontekst HTTP-a.

35Next-Generation Firewall (NGFW) u odnosu na tradicionalni stateful firewall?jedan odgovor

NGFW dodaje Deep Packet Inspection (DPI), identifikaciju aplikacije (čak i na nestandardnim portovima), user identity i integrirani IPS. Primjeri: Palo Alto PA serija, Cisco Firepower.

36Koji je primarni sigurnosni razlog postavljanja web servera u DMZ?jedan odgovor

DMZ = demilitarizirana zona između vanjskog i unutarnjeg vatrozida. Javno dostupni serveri (web, email, DNS) stavljaju se u DMZ — čak i ako napadač kompromitira web server, ne može direktno dosegnuti internu mrežu.

37VLAN (Virtual LAN) primarno pruža?jedan odgovor

VLAN dijeli fizički switch na više logičkih broadcast domena. Promet između VLAN-ova mora proći kroz router/L3 switch gdje se mogu primijeniti sigurnosna pravila.

38Load balancer u kontekstu sigurnosti pruža?jedan odgovor

Load balancer = availability kontrola. Distribuira promet na više backend servera → ako jedan padne, drugi preuzimaju. Otežava DDoS jer je veće "ciljno područje". Može i terminirati SSL (SSL offloading).

39Koji protokol se koristi za siguran udaljeni pristup CLI sučelju mrežnih uređaja?jedan odgovor

SSH enkriptira svu komunikaciju uključujući autentifikacijske podatke. Telnet šalje sve u plaintextu — zastario i nesiguran. SSH port 22, Telnet port 23.

40Organizacija uvodi Network Access Control (NAC) sustav koji provjerava uređaje pri spajanju na mrežu. Što se mjeri?studija slučaja

NAC posture assessment verificira zdravlje uređaja (patch razina, AV, disk enkripcija, firewall status). Uređaji koji ne zadovoljavaju uvjete dobivaju ograničen pristup (remediation VLAN).