
Hallo zusammen! Fortsetzung hiervon möchte ich euch detaillierter die Funktionen vorstellen, die die Sophos XG Firewall bietet, und euch mit der Weboberfläche bekannt machen. Kommerzielle Artikel und Dokumente sind gut, aber es ist doch immer interessant zu sehen, wie die Lösung in der Praxis aussieht. Wie ist alles aufgebaut? Also lasst uns mit der Übersicht beginnen.
In diesem Artikel wird der erste Teil der Funktionen der Sophos XG Firewall gezeigt — dies ist „Überwachung und Analyse“. Eine vollständige Übersicht wird in Form einer Artikelreihe veröffentlicht. Wir werden uns dabei von der Weboberfläche der Sophos XG Firewall und der Lizenzierungstabelle leiten lassen.

Sicherheitsmanagement-Center
Und nun haben wir den Browser gestartet und die Weboberfläche unserer NGFW geöffnet. Wir sehen die Eingabeaufforderung, um den Benutzernamen und das Passwort für den Zugang zum Adminbereich einzugeben.

Wir geben den Benutzernamen und das Passwort ein, die wir bei der ursprünglichen Aktivierung festgelegt haben, und gelangen zu unserem Management-Center. So sieht es aus:

Fast jeder dieser Widgets ist klickbar. Man kann in den Vorfall eintauchen und die Details einsehen.
Lassen Sie uns jeden der Bereiche erläutern, und wir beginnen mit dem Bereich System.
Bereich System

Dieser Bereich zeigt den Status der Maschine in Echtzeit an. Wenn man auf eines der Symbole klickt, gelangt man zu einer Seite mit detaillierteren Informationen zum Systemstatus.

Wenn es Probleme im System gibt, wird dieses Widget darauf hinweisen, und auf der Informationsseite kann man die Ursache einsehen.

Durch das Wechseln zwischen den Reitern kann man mehr Informationen über verschiedene Aspekte der Firewall-Funktionalität erhalten.



Bereich Traffic Insights

Dieser Abschnitt gibt uns einen Überblick darüber, was momentan in unserem Netzwerk passiert und was in den letzten 24 Stunden geschehen ist. Die Top 5 Webkategorien und Anwendungen nach Datenverkehr, Netzwerkangriffe (Auslösung des IPS-Moduls) und die Top 5 blockierten Anwendungen.
Ebenso sollte man den Abschnitt Cloud-Anwendungen gesondert hervorheben. Dort kann man die Verfügbarkeit von Anwendungen, die Cloud-Dienste nutzen, im lokalen Netzwerk einsehen. Ihre Gesamtzahl, eingehender und ausgehender Datenverkehr. Wenn man auf dieses Widget klickt, gelangt man zu einer Informationsseite über Cloud-Anwendungen, auf der man genauer sehen kann, welche Cloud-Anwendungen im Netzwerk vorhanden sind, wer sie nutzt und Informationen zum Datenverkehr.

Bereich Benutzer- & Geräte-Insights

In diesem Block sind Informationen über die Benutzer dargestellt. Die oberste Zeile zeigt uns Informationen über die infizierten Computer der Benutzer, indem sie Informationen vom Sophos-Antivirus sammelt und sie an die Sophos XG Firewall überträgt. Anhand dieser Informationen kann die Firewall, im Falle einer Infektion, den Computer des Benutzers vom lokalen Netzwerk oder Netzwerksegment auf L2-Ebene trennen, indem sie alle Verbindungen mit ihm blockiert. Weitere Details zum Security Heartbeat wurden in . Darüber hinaus gibt es zwei Zeilen - die Anwendungssteuerung und die Cloud Sandbox. Da dies eine separate Funktion ist, wird sie in diesem Artikel nicht behandelt.
Es ist wichtig, auf die beiden unteren Widgets zu achten. Das sind ATP (Advanced Threat Protection) und UTQ (User Threat Quotient).
Das ATP-Modul blockiert Verbindungen zu C&C-Servern, die Botnetze steuern. Wenn ein Gerät in Ihrem lokalen Netzwerk Teil eines Botnetzes wurde, wird dieses Modul darüber informieren und verhindern, dass eine Verbindung zum Steuerungsserver hergestellt wird. Es sieht folgendermaßen aus


Das UTQ-Modul weist jedem Benutzer einen Sicherheitsindex zu. Je mehr ein Benutzer versucht, auf verbotene Websites zuzugreifen oder verbotene Anwendungen auszuführen, desto höher steigt sein Ranking. Basierend auf diesen Daten kann eine Schulung für solche Benutzer im Voraus durchgeführt werden, ohne darauf zu warten, dass letztendlich ihr Computer mit Malware infiziert wird. Es sieht so aus

Als Nächstes folgt der Abschnitt mit allgemeinen Informationen zu aktiven Firewall-Regeln und aktuellen Berichten, die schnell im PDF-Format heruntergeladen werden können.

Kommen wir zum nächsten Abschnitt des Menüs - Aktuelle Aktivitäten.
Aktuelle Aktivitäten

Wir beginnen die Übersicht mit dem Tab Live-Benutzer. Auf dieser Seite können wir sehen, welche Benutzer derzeit mit der Sophos XG Firewall verbunden sind, die Authentifizierungsmethode, die IP-Adresse des Geräts, die Verbindungszeit und das Datenvolumen.
Live-Verbindungen

In diesem Tab werden aktive Sitzungen in Echtzeit angezeigt. Diese Tabelle kann nach Anwendungen, Benutzern und IP-Adressen der Client-Geräte gefiltert werden.
IPsec-Verbindungen

In diesem Tab werden Informationen über aktive IPsec VPN-Verbindungen angezeigt.
Tab Fernbenutzer
Im Tab Fernbenutzer befinden sich Informationen über entfernte Benutzer, die über SSL VPN verbunden sind.

Außerdem können Sie in diesem Tab den Datenverkehr der Benutzer in Echtzeit einsehen und jeden Benutzer zwangsweise trennen.
Wir lassen den Tab Reports aus, da das Berichtssystem in diesem Produkt sehr umfangreich ist und einen eigenen Artikel erfordert.
Diagnose

Sofort öffnet sich die Seite mit verschiedenen Problemlösungs-Tools. Dazu gehören Ping, Traceroute, Namensauflösung und Routenauflösung.
Darauf folgt der Tab mit systematischen Grafiken zur Auslastung der Hardware und Ports in Echtzeit.
Systemgrafiken

Dann gibt es einen Tab, in dem Sie die Kategorie der Webseite überprüfen können.
URL-Kategorisierung

Der nächste Tab für die Paketaufzeichnung ist im Grunde genommen eine integrierte tcpdump im Webinterface. Filter können ebenfalls geschrieben werden.
Paketaufzeichnung


Interessant ist, dass die Pakete in eine Tabelle umgewandelt werden, in der zusätzliche Informationsspalten ein- und ausgeschaltet werden können. Diese Funktionalität ist sehr praktisch zur Fehlersuche im Netzwerk, zum Beispiel — man kann schnell erkennen, welche Filterregeln auf den tatsächlichen Verkehr angewendet wurden.

Im Tab Verbindungsübersicht können alle bestehenden Verbindungen in Echtzeit und die dazugehörigen Informationen angesehen werden.
Verbindungsübersicht

Fazit
Damit beenden wir den ersten Teil der Übersicht. Wir haben nur einen sehr kleinen Teil der vorhandenen Funktionalität betrachtet und die Schutzmodule völlig außer Acht gelassen. Im nächsten Artikel werden wir die integrierte Berichtsfunktionalität und Firewall-Regeln, ihre Arten und Einsatzzwecke durchgehen.
Vielen Dank für Ihre Zeit.
Wenn Sie Fragen zur kommerziellen Version des XG Firewalls haben, können Sie uns - das Unternehmen - kontaktieren. , Distributor von Sophos. Schreiben Sie einfach in freier Form an .
Quelle: habr.com
