3. UserGate Einstieg. Netzwerkpolitiken

3. UserGate Einstieg. Netzwerkpolitiken

Ich begrĂŒĂŸe die Leser im dritten Artikel der UserGate Getting Started-Serie, der sich mit der NGFW-Lösung des Unternehmens befasst. UserGateIm vorherigen Artikel wurde der Installationsprozess der Firewall beschrieben und ihre erste Konfiguration durchgefĂŒhrt. Jetzt werden wir genauer auf die Erstellung von Regeln in den Bereichen „Firewall“, „NAT und Routing“ und „Durchsatz“ eingehen.

Die Ideologie der Arbeitsweise von UserGate-Regeln besteht darin, dass die Regeln von oben nach unten ausgefĂŒhrt werden, bis die erste Regel zutrifft. Aus dem oben Beschriebenen folgt, dass spezifischere Regeln ĂŒber allgemeineren Regeln stehen sollten. Es sollte jedoch beachtet werden, dass, da die Regeln der Reihe nach ĂŒberprĂŒft werden, es hinsichtlich der Leistung besser ist, allgemeinere Regeln zu erstellen. Die Bedingungen bei der Erstellung einer Regel gelten nach der Logik „UND“. Wenn die Logik „ODER“ verwendet werden muss, wird dies erreicht, indem mehrere Regeln erstellt werden. Daher ist das in diesem Artikel Beschriebene auch auf andere UserGate-Richtlinien anwendbar.

Firewall

Nach der Installation von UserGate ist im Bereich „Firewall“ bereits eine einfache Richtlinie vorhanden. Die ersten beiden Regeln verbieten den Datenverkehr fĂŒr Bot-Netzwerke. Danach folgen Beispiele fĂŒr Zugriffsregeln aus verschiedenen Zonen. Die letzte Regel trĂ€gt immer den Namen „Alles blockieren“ und ist mit einem Schloss-Symbol gekennzeichnet (dies bedeutet, dass die Regel nicht gelöscht, geĂ€ndert, verschoben oder deaktiviert werden kann; sie kann lediglich fĂŒr die Protokollierungsoption aktiviert werden). Daher wird aufgrund dieser Regel aller nicht ausdrĂŒcklich erlaubte Datenverkehr durch die letzte Regel blockiert. Wenn der gesamte Datenverkehr ĂŒber UserGate erlaubt werden soll (was dringend nicht empfohlen wird), kann immer eine vorletzte Regel „Alles erlauben“ erstellt werden.

3. UserGate Einstieg. Netzwerkpolitiken

Beim Bearbeiten oder Erstellen einer Regel fĂŒr die Firewall ist die erste Registerkarte „Allgemein“, auf der folgende Schritte ausgefĂŒhrt werden mĂŒssen: 

  • Mit dem KontrollkĂ€stchen „Ein“ die Regel aktivieren oder deaktivieren.

  • den Namen der Regel eingeben.

  • eine Beschreibung der Regel festlegen.

  • aus zwei Aktionen wĂ€hlen:

    • Verbieten – blockiert den Datenverkehr (bei Festlegung dieser Bedingung kann eine ICMP-Meldung „Host unerreichbar“ gesendet werden; dazu einfach das entsprechende KontrollkĂ€stchen aktivieren).

    • Erlauben — erlaubt den Verkehr.

  • Szenariopunkt — ermöglicht die Auswahl eines Szenarios, das eine zusĂ€tzliche Bedingung fĂŒr das Auslösen der Regel ist. So implementiert UserGate das Konzept SOAR (Security Orchestration, Automation and Response).

  • Protokollierung — zeichnet Informationen ĂŒber den Verkehr auf, wenn die Regel ausgelöst wird. Mögliche Optionen:

    • Protokolliere den Sitzungsstart. In diesem Fall wird nur die Information ĂŒber den Sitzungsstart (das erste Paket) im Verkehr Protokoll aufgezeichnet. Dies wird als empfohlene Protokollierungsoption angesehen.

    • Protokolliere jedes Paket. In diesem Fall wird die Information ĂŒber jedes ĂŒbertragene Netzwerkpaket aufgezeichnet. FĂŒr diesen Modus wird empfohlen, ein Protokollierungslimit einzustellen, um eine hohe Belastung des GerĂ€ts zu vermeiden.

  • Regel anwenden auf:

    • Alle Pakete

    • auf fragmentierte Pakete

    • auf nicht-fragmentierte Pakete

  • Bei der Erstellung einer neuen Regel kann ein Ort in der Politik ausgewĂ€hlt werden.

Weiter Registerkarte „Quelle“. Hier geben wir die Traffic-Quelle an, dies kann eine Zone sein, aus der der Traffic stammt, oder eine Liste bzw. eine spezifische IP-Adresse (Geoip). In nahezu allen Regelungen, die im GerĂ€t erstellt werden können, kann aus einer Regel ein Objekt erstellt werden. Beispielsweise kann man durch einen Klick auf „Erstellen und neuen Objekt hinzufĂŒgen“ im Bereich „Zonen“ die benötigte Zone anlegen. Auch gibt es hĂ€ufig das KontrollkĂ€stchen „Umkehren“, welches die Aktion des Regelbedingungen umkehrt, was dem logischen Negations-AktionsverhĂ€ltnis entspricht. Registerkarte „Ziel“ ist Ă€hnlich wie die Registerkarte Quelle, nur dass wir hier das Ziel des Traffics angeben. Registerkarte „Benutzer“ — an dieser Stelle kann eine Liste von Benutzern oder Gruppen hinzugefĂŒgt werden, fĂŒr die diese Regel gilt. Registerkarte „Dienst“ — hier wĂ€hlen wir den Diensttyp aus einer bereits vordefinierten Liste oder können unseren eigenen festlegen. Registerkarte „Anwendung“ — hier werden spezifische Anwendungen oder Gruppen von Anwendungen ausgewĂ€hlt. Und Registerkarte „Zeit“ geben wir die Uhrzeit an, zu der diese Regel aktiv ist. 

Seit der letzten Lektion haben wir eine Regel fĂŒr den Internetzugang aus der Zone „Trust“. Jetzt zeige ich am Beispiel, wie man eine verbietende Regel fĂŒr ICMP-Verkehr von der Zone „Trust“ zur Zone „Untrusted“ erstellt.

ZunĂ€chst erstellen wir eine Regel, indem wir auf die SchaltflĂ€che „HinzufĂŒgen“ klicken. Im sich öffnenden Fenster fĂŒllen wir im Tab ‚Allgemein‘ den Namen aus (Verbot ICMP von trusted zu untrusted), aktivieren das KontrollkĂ€stchen „Aktiv“, wĂ€hlen die Aktion ‚Verbieten‘ und ganz wichtig, legen richtig den Standort dieser Regel fest. GemĂ€ĂŸ meiner Richtlinie sollte diese Regel ĂŒber der Regel „Allow trusted to untrusted“ liegen:

3. UserGate Einstieg. Netzwerkpolitiken

Im Tab „Quelle“ gibt es fĂŒr meine Aufgabe zwei Möglichkeiten:

  • WĂ€hlen Sie die Zone „Trusted“

  • WĂ€hlen Sie alle Zonen außer „Trusted“ und setzen Sie das KontrollkĂ€stchen „Invertieren“

3. UserGate Einstieg. Netzwerkpolitiken3. UserGate Einstieg. Netzwerkpolitiken

Der Tab „Ziel“ wird Ă€hnlich wie der Tab „Quelle“ konfiguriert.

Als nĂ€chstes wechseln wir zum Tab „Dienst“. Da es in UserGate einen vordefinierten Dienst fĂŒr ICMP-Verkehr gibt, klicken wir auf die SchaltflĂ€che „HinzufĂŒgen“ und wĂ€hlen aus der vorgeschlagenen Liste den Dienst mit dem Namen „Any ICMP“:

3. UserGate Einstieg. Netzwerkpolitiken

Vielleicht war das so von den Entwicklern von UserGate gedacht, aber ich konnte mehrere völlig identische Regeln erstellen. Obwohl nur die erste Regel in der Liste ausgefĂŒhrt wird, könnte die Möglichkeit, unterschiedliche funktionale Regeln mit denselben Namen zu erstellen, Verwirrung bei mehreren Administratoren des GerĂ€ts stiften.

NAT und Routing

Bei der Erstellung von NAT-Regeln sehen wir mehrere Ă€hnliche Registerkarten, wie auch fĂŒr die Firewall. Auf der Registerkarte „Allgemein“ gibt es ein Feld „Typ“, das es ermöglicht auszuwĂ€hlen, wofĂŒr diese Regel zustĂ€ndig sein wird:

  • NAT — NetzwerkadressĂŒbersetzung.

  • DNAT — Leitet den Verkehr an die angegebene IP-Adresse weiter.

  • Port-Forwarding — Leitet den Verkehr an die angegebene IP-Adresse weiter, ermöglicht jedoch die Änderung der Portnummer des veröffentlichten Dienstes.

  • Policy-basiertes Routing — Ermöglicht die Weiterleitung von IP-Paketen basierend auf erweiterten Informationen, wie z.B. Diensten, MAC-Adressen oder Servern (IP-Adressen).

  • Netzwerkkartierung — Ermöglicht die Ersetzung von Quell- oder Ziel-IP-Adressen eines Netzwerks durch ein anderes Netzwerk.

Nachdem der entsprechende Typ ausgewĂ€hlt wurde, stehen die Einstellungen dafĂŒr zur VerfĂŒgung.

Im SNAT IP-Feld (Ă€ußere Adresse) geben wir die IP-Adresse an, auf die die Quelladresse ersetzt wird. Dieses Feld ist erforderlich, wenn mehrere IP-Adressen den Schnittstellen der Zielzone zugewiesen sind. Wenn dieses Feld leer bleibt, verwendet das System eine beliebige Adresse aus der Liste der verfĂŒgbaren IP-Adressen, die den Schnittstellen der Zielzone zugewiesen sind. UserGate empfiehlt, die SNAT IP anzugeben, um die Leistung der Firewall zu optimieren.

Als Beispiel veröffentliche ich den SSH-Dienst des Windows-Servers, der sich in der "DMZ"-Zone befindet, mittels einer "Port-Forwarding"-Regel. Dazu klicken wir auf die SchaltflĂ€che "HinzufĂŒgen" und fĂŒllen den Tab "Allgemein" aus, geben den Regelname "SSH zu Windows" und den Typ "Port-Forwarding" an:

3. UserGate Einstieg. Netzwerkpolitiken

Im Tab „Quelle“ wĂ€hlen wir die Zone „Untrusted“ aus und gehen zum Tab „Port-Forwarding“. Hier mĂŒssen wir das Protokoll „TCP“ angeben (es stehen vier Varianten zur VerfĂŒgung: TCP, UDP, SMTP, SMTPS). Der ursprĂŒngliche Zielport 9922 ist die Nummer des Ports, an den die Benutzer Anfragen senden (Ports 2200, 8001, 4369, 9000-9100 können nicht verwendet werden). Der neue Zielport (22) ist die Nummer des Ports, an den die Anfragen der Benutzer an den internen veröffentlichten Server weitergeleitet werden.

3. UserGate Einstieg. Netzwerkpolitiken

Im Tab „DNAT“ geben wir die IP-Adresse des Computers im lokalen Netzwerk an, die im Internet veröffentlicht wird (192.168.3.2). Optional kann SNAT aktiviert werden, wodurch UserGate die Quelladresse in Paketen aus dem externen Netzwerk in seine eigene IP-Adresse Ă€ndert.

3. UserGate Einstieg. Netzwerkpolitiken

Nach allen Einstellungen ergibt sich eine Regel, die den Zugriff aus der Zone „Untrusted“ auf den Server mit der IP-Adresse 192.168.3.2 ĂŒber das Protokoll SSH ermöglicht, wobei die externe Adresse von UserGate bei der Verbindung verwendet wird.

3. UserGate Einstieg. Netzwerkpolitiken

Durchsatz

In diesem Abschnitt werden Regeln zur Verwaltung der Bandbreite festgelegt. Diese können verwendet werden, um den Kanal bestimmter Nutzer, Hosts, Dienste oder Anwendungen zu begrenzen.

3. UserGate Einstieg. Netzwerkpolitiken

Bei der Erstellung einer Regel definieren wir in den Reitern den Datenverkehr, auf den die BeschrĂ€nkungen angewendet werden. Die Bandbreite kann aus den angebotenen Optionen gewĂ€hlt oder individuell festgelegt werden. Bei der Festlegung der Bandbreite kann ein DSCP-Priorisierungslabel angegeben werden. Ein Beispiel dafĂŒr, wann DSCP-Labels angewendet werden: Wenn im Regel-Szenario angegeben wird, unter welchen Bedingungen diese Regel angewendet wird, kann die Regel diese Labels automatisch Ă€ndern. Ein weiteres Beispiel fĂŒr das Szenario: Die Regel wird nur fĂŒr den Benutzer aktiviert, wenn ein Torrent entdeckt wird oder das Verkehrsvolumen einen festgelegten Grenzwert ĂŒberschreitet. Die anderen Reiter fĂŒllen wir ebenso aus wie in anderen Politiken, basierend auf dem Typ des Datenverkehrs, auf den die Regel angewendet werden soll.

3. UserGate Einstieg. Netzwerkpolitiken

Fazit

In diesem Artikel habe ich die Erstellung von Regeln in den Bereichen „Firewall“, „NAT und Routing“ sowie „Bandbreite“ behandelt. Zu Beginn des Artikels habe ich die Regeln zur Erstellung von UserGate-Richtlinien und das Funktionsprinzip der Bedingungen bei der Erstellung einer Regel beschrieben. 

Folgen Sie unseren Updates auf unseren KanÀlen (Telegram, Facebook, VK, TS Solution Blog)!

Quelle: habr.com

ZuverlĂ€ssiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen đŸ”„ ZuverlĂ€ssiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster