Noshut
Rede Universitária Multi-site com Unidades Orgânicas Distribuídas
ENSINO SUPERIOR · REDE MAN
Segurança de perímetro e routing dinâmico em rede académica
Substituição de uma infraestrutura heterogénea e legacy por uma arquitetura NGFW uniforme e centralmente gerida no perímetro, no datacenter e nas campus LAN das unidades orgânicas. A MAN passou de encaminhamento estático para routing dinâmico em BGP, com disrupção reduzida numa rede em produção.
O desafio
Uma rede desenvolvida por unidade orgânica
Rede universitária multi-site, com requisitos elevados de segurança de perímetro, proteção dos serviços centrais alojados no datacenter, integração das unidades orgânicas em campus LAN e evolução da lógica de encaminhamento da rede MAN que as interliga.
A infraestrutura era heterogénea e legacy, com equipamentos de gerações e fabricantes diferentes. Cada unidade orgânica tinha a sua própria política de segurança e o seu próprio ponto de saída, sem inspeção uniforme do tráfego nem um sítio único onde as regras pudessem ser consultadas. A MAN assentava em encaminhamento estático: a resiliência dependia de rotas configuradas manualmente e cada nova unidade obrigava a alterar as existentes.
Num ambiente académico com milhares de utilizadores de perfis muito distintos, incluindo alunos, docentes, investigação e serviços administrativos, e com trabalho experimental a decorrer, as janelas de intervenção eram limitadas pelo período letivo.
A abordagem
NGFW nos três pontos de controlo e BGP na MAN
Implementação de uma solução integrada de segurança de rede NGFW, com IPS, aplicada aos três pontos onde o tráfego atravessa uma fronteira: o perímetro, o datacenter e cada unidade orgânica. A mesma plataforma em todos, sob gestão centralizada, com correlação de logs e com autenticação centralizada e MFA por token móvel no acesso administrativo.
Em paralelo, o encaminhamento estático da MAN foi substituído por routing dinâmico em BGP, com uma arquitetura de route reflectors dedicados. A inclusão de uma nova unidade passou a exigir um novo peering, sem reescrever as rotas das restantes unidades.
Do High-Level Design aos Low-Level Designs por unidade orgânica
O desenho foi feito a dois níveis: um High-Level Design para a arquitetura-alvo de segurança e de encaminhamento, e vários Low-Level Designs, um por unidade orgânica, porque cada uma tinha o seu ponto de partida, os seus serviços locais e a sua janela de intervenção.
- Definição do High-Level Design e dos Low-Level Designs, por unidade orgânica
- Modelo de segmentação L2 e L3 comum ao perímetro, ao datacenter e às campus LAN
- Migração das políticas de acesso e de segurança a partir dos equipamentos legacy, com racionalização das regras acumuladas em vez de cópia direta
- Evolução das redes locais das unidades orgânicas, do datacenter e do perímetro
- Integração com gestão centralizada, monitorização e correlação de logs
- Autenticação centralizada com MFA por token móvel
- Implementação do routing dinâmico da MAN em BGP, com route reflectors dedicados
- Execução faseada sobre infraestrutura em produção, com caminho de recuo definido em cada janela
O resultado
Política centralizada e convergência por BGP
O projeto abrangeu a implementação de infraestruturas de segurança críticas num contexto académico exigente, cobrindo o perímetro, o datacenter, as campus LAN e a interligação MAN. No ponto de partida, estes quatro domínios eram geridos separadamente.
A uniformização em NGFW com IPS deixou a inspeção de tráfego e a segmentação numa só plataforma, com gestão centralizada e correlação de logs: a política de segurança passou a ser escrita e auditada num sítio, e não replicada em variantes por unidade orgânica.
Do lado do encaminhamento, o BGP com route reflectors dedicados passou a assegurar a convergência sem alterações manuais de rotas e deu à MAN uma base que permite integrar novas unidades. A migração foi executada a partir de equipamentos legacy, com disrupção reduzida, numa rede que permaneceu em serviço.
Tecnologias
NGFW | IPS | Perímetro | Datacenter | Campus LAN | Segmentação L2 e L3 | MAN | BGP | Route reflectors | Gestão centralizada | Correlação de logs | Autenticação centralizada | MFA por token móvel