Noshut

Rede Universitária Multi-site com Unidades Orgânicas Distribuídas

ENSINO SUPERIOR · REDE MAN

Segurança de perímetro e routing dinâmico em rede académica

Substituição de uma infraestrutura heterogénea e legacy por uma arquitetura NGFW uniforme e centralmente gerida no perímetro, no datacenter e nas campus LAN das unidades orgânicas. A MAN passou de encaminhamento estático para routing dinâmico em BGP, com disrupção reduzida numa rede em produção.

 

O desafio

Uma rede desenvolvida por unidade orgânica

Rede universitária multi-site, com requisitos elevados de segurança de perímetro, proteção dos serviços centrais alojados no datacenter, integração das unidades orgânicas em campus LAN e evolução da lógica de encaminhamento da rede MAN que as interliga.

A infraestrutura era heterogénea e legacy, com equipamentos de gerações e fabricantes diferentes. Cada unidade orgânica tinha a sua própria política de segurança e o seu próprio ponto de saída, sem inspeção uniforme do tráfego nem um sítio único onde as regras pudessem ser consultadas. A MAN assentava em encaminhamento estático: a resiliência dependia de rotas configuradas manualmente e cada nova unidade obrigava a alterar as existentes.

Num ambiente académico com milhares de utilizadores de perfis muito distintos, incluindo alunos, docentes, investigação e serviços administrativos, e com trabalho experimental a decorrer, as janelas de intervenção eram limitadas pelo período letivo.

 

A abordagem

NGFW nos três pontos de controlo e BGP na MAN

Implementação de uma solução integrada de segurança de rede NGFW, com IPS, aplicada aos três pontos onde o tráfego atravessa uma fronteira: o perímetro, o datacenter e cada unidade orgânica. A mesma plataforma em todos, sob gestão centralizada, com correlação de logs e com autenticação centralizada e MFA por token móvel no acesso administrativo.

Em paralelo, o encaminhamento estático da MAN foi substituído por routing dinâmico em BGP, com uma arquitetura de route reflectors dedicados. A inclusão de uma nova unidade passou a exigir um novo peering, sem reescrever as rotas das restantes unidades.

Do High-Level Design aos Low-Level Designs por unidade orgânica

O desenho foi feito a dois níveis: um High-Level Design para a arquitetura-alvo de segurança e de encaminhamento, e vários Low-Level Designs, um por unidade orgânica, porque cada uma tinha o seu ponto de partida, os seus serviços locais e a sua janela de intervenção.

 

  • Definição do High-Level Design e dos Low-Level Designs, por unidade orgânica
  • Modelo de segmentação L2 e L3 comum ao perímetro, ao datacenter e às campus LAN
  • Migração das políticas de acesso e de segurança a partir dos equipamentos legacy, com racionalização das regras acumuladas em vez de cópia direta
  • Evolução das redes locais das unidades orgânicas, do datacenter e do perímetro
  • Integração com gestão centralizada, monitorização e correlação de logs
  • Autenticação centralizada com MFA por token móvel
  • Implementação do routing dinâmico da MAN em BGP, com route reflectors dedicados
  • Execução faseada sobre infraestrutura em produção, com caminho de recuo definido em cada janela

O resultado

Política centralizada e convergência por BGP

O projeto abrangeu a implementação de infraestruturas de segurança críticas num contexto académico exigente, cobrindo o perímetro, o datacenter, as campus LAN e a interligação MAN. No ponto de partida, estes quatro domínios eram geridos separadamente.

A uniformização em NGFW com IPS deixou a inspeção de tráfego e a segmentação numa só plataforma, com gestão centralizada e correlação de logs: a política de segurança passou a ser escrita e auditada num sítio, e não replicada em variantes por unidade orgânica.

Do lado do encaminhamento, o BGP com route reflectors dedicados passou a assegurar a convergência sem alterações manuais de rotas e deu à MAN uma base que permite integrar novas unidades. A migração foi executada a partir de equipamentos legacy, com disrupção reduzida, numa rede que permaneceu em serviço.

Tecnologias

NGFW | IPS | Perímetro | Datacenter | Campus LAN | Segmentação L2 e L3 | MAN | BGP | Route reflectors | Gestão centralizada | Correlação de logs | Autenticação centralizada | MFA por token móvel