Правильно ли будет, если в ESXi один виртуальный сервер будет одновременно подключен к трём различным физическим сетям, две из которых относятся к критически важной инфраструктуре (КИИ)?

У меня есть сервер ESXi, на котором работает Zabbix, и три сети: первая - офисная (разделенная на VLAN), вторая - производственная с машинами и станками, и третья - также производственная, но с особенными характеристиками. Я задумался о возможности интеграции сетевых интерфейсов всех трёх сетей в один Zabbix сервер. После некоторых поисков и консультаций я получил информацию, что такая практика может быть не лучший выбор. Хотелось бы узнать мнения других специалистов: действительно ли лучше организовать отдельный сервер Zabbix для каждой сети?
  • 11 ноября 2024 г. 6:03
Ответы на вопрос 2
Подключение одного виртуального сервера ESXi к нескольким физическим сетям, особенно если две из этих сетей относятся к критически важной инфраструктуре (КИИ), требует тщательного анализа и соблюдения мер безопасности.

1. **Безопасность**: Один из ключевых аспектов использования единого сервера Zabbix для мониторинга разных сетей заключается в риске безопасности. Если Zabbix будет подключен к всем трем сетям, то он может стать уязвимым местом, через которое злоумышленник сможет получить доступ к критически важной инфраструктуре.

2. **Изолированность сетей**: Разделение Zabbix-серверов на разные виртуальные машины для каждой сети может повысить уровень безопасности за счет изоляции. Если одна из сетей будет скомпрометирована, это не повлияет на другие сети.

3. **Нагрузочное тестирование и производительность**: Убедитесь, что сервер сможет обрабатывать необходимый объем данных от всех трех сетей без ухудшения производительности. Если трафик слишком высок, это также может стать потенциальной проблемой.

4. **Ограничения и требования**: Убедитесь, что у вас есть четкое понимание требований к мониторингу, которые могут отличаться для каждой из сетей. Это поможет понять, насколько целесообразно использовать один и тот же Zabbix-сервер или лучше сделать отдельные инстансы.

5. **Комплаенс**: В зависимости от корпоративных политик и требований нормативных актов, может быть запрещено или желательно избегать объединения критически важных сетей и менее защищенных. Определенные стандарты безопасности могут настаивать на разделении таких систем.

В общем, хотя возможно использовать один сервер Zabbix для мониторинга нескольких сетей, для увеличения безопасности и управления рисками полноценная отдельная инсталляция Zabbix для каждой сети, особенно если одна или несколько из них критически важны, будет более предпочтительным вариантом.
Можно или нельзя -  определяется Вашими регламентами. 
Если сети изолированный друг от друга, то это сделано по каким-то причинам. Включение сервера одновременно во все три, нарушает условие физической изоляции и добавляет вектор атаки.

Но даже если Вы поставили в каждую сеть свой сервер zabbix, как потом планируется рассылать/получать уведомления о событиях?
Похожие вопросы