6. Fortinet Einstieg v6.0. Webfilterung und Anwendungssteuerung

6. Fortinet Einstieg v6.0. Webfilterung und Anwendungssteuerung

Willkommen! Willkommen zur sechsten Lektion des Kurses Fortinet Einstieg. Auf der in der vorherigen Lektion wir haben die Grundlagen der Arbeit mit der NAT-Technologie auf FortiGate, und unser Testbenutzer wurde ins Internet entlassen. Jetzt ist es an der Zeit, sich um die Sicherheit des Benutzers in diesen RĂ€umen zu kĂŒmmern. In dieser Lektion werden wir die folgenden Sicherheitsprofile betrachten: Webfilterung, Anwendungssteuerung und HTTPS-Inspektion.

Um mit den Sicherheitsprofilen vertraut zu werden, mĂŒssen wir noch eine weitere Sache klĂ€ren – die Inspektionsmodi.

6. Fortinet Einstieg v6.0. Webfilterung und Anwendungssteuerung

StandardmĂ€ĂŸig wird der Flow-Mode verwendet. Er prĂŒft Dateien, wĂ€hrend sie durch FortiGate ohne Pufferung gehen. Sobald das Paket eintrifft, wird es verarbeitet und weitergeleitet, ohne auf den Erhalt der gesamten Datei oder der Webseite zu warten. Er benötigt weniger Ressourcen und bietet eine höhere Leistung als der Proxy-Modus, jedoch steht nicht die gesamte SicherheitsfunktionalitĂ€t zur VerfĂŒgung. Zum Beispiel kann das System zur Verhinderung von Datenverlust (DLP) nur im Proxy-Modus verwendet werden.
Der Proxy-Modus funktioniert anders. Er erstellt zwei TCP-Verbindungen, eine zwischen dem Client und FortiGate und die andere zwischen FortiGate und dem Server. Dadurch kann er den Verkehr puffern, d.h. die gesamte Datei oder Webseite empfangen. Das Scannen von Dateien auf verschiedene Bedrohungen beginnt erst, nachdem die gesamte Datei gepuffert wurde. Dies ermöglicht es, zusĂ€tzliche Funktionen anzuwenden, die im Flow-Modus nicht verfĂŒgbar sind. Wie Sie sehen, steht dieser Modus fast im Gegensatz zum Flow-Mode – hier spielt die Sicherheit eine Hauptrolle, wĂ€hrend die Leistung in den Hintergrund tritt.
Es wird oft gefragt – welcher Modus ist besser? Aber es gibt kein allgemeines Rezept. Alles ist immer individuell und hĂ€ngt von Ihren BedĂŒrfnissen und Zielen ab. Ich werde im weiteren Verlauf des Kurses versuchen, die Unterschiede der Sicherheitsprofile in den Flow- und Proxy-Modi aufzuzeigen. Das wird helfen, die FunktionalitĂ€t zu vergleichen und zu entscheiden, was am besten zu Ihnen passt.

Lassen Sie uns direkt zu den Sicherheitsprofilen ĂŒbergehen und zunĂ€chst die Webfilterung betrachten. Sie hilft, zu ĂŒberwachen oder zu kontrollieren, welche Webseiten die Benutzer besuchen. Ich denke, es ist nicht notwendig, die Notwendigkeit eines solchen Profils in der heutigen RealitĂ€t zu erlĂ€utern. Lassen Sie uns besser herausfinden, wie es funktioniert.

6. Fortinet Einstieg v6.0. Webfilterung und Anwendungssteuerung

Nachdem die TCP-Verbindung hergestellt ist, fordert der Benutzer mit einer GET-Anfrage den Inhalt einer bestimmten Webseite an.

Wenn der Webserver positiv antwortet, sendet er Informationen ĂŒber die Webseite als Antwort zurĂŒck. An diesem Punkt kommt der Webfilter ins Spiel. Er ĂŒberprĂŒft den Inhalt dieser Antwort. WĂ€hrend der ÜberprĂŒfung sendet FortiGate in Echtzeit eine Anfrage an das FortiGuard Distribution Network (FDN), um die Kategorie der betreffenden Webseite zu bestimmen. Nach der Kategorisierung der spezifischen Webseite fĂŒhrt der Webfilter je nach Einstellungen eine bestimmte Aktion aus.
Im Flow-Modus stehen drei Aktionen zur VerfĂŒgung:

  • Allow — Zugriff auf die Webseite erlauben
  • Block — Zugriff auf die Webseite verweigern
  • Monitor — Zugriff auf die Webseite erlauben und dies in den Protokollen festhalten

Im Proxy-Modus kommen zwei weitere Aktionen hinzu:

  • Warning — dem Benutzer eine Warnung anzeigen, dass er versucht, eine bestimmte Ressource zu besuchen, und dem Benutzer die Wahl geben — fortzufahren oder die Webseite zu verlassen
  • Authenticate — Benutzerdaten anfordern — damit können bestimmten Gruppen der Zugriff auf gesperrte Webseitenkategorien ermöglicht werden.

Auf der Website FortiGuard Labs Sie können sich ĂŒber alle Kategorien und Unterkategorien des Webfilters informieren und herausfinden, welcher Kategorie eine bestimmte Webseite angehört. FĂŒr Benutzer von Fortinet-Lösungen ist dies eine recht nĂŒtzliche Webseite, die ich empfehle, in Ihrer Freizeit nĂ€her zu erkunden.

Über Application Control lĂ€sst sich nicht viel sagen. Aus dem Namen geht hervor, dass es die Nutzung von Anwendungen ĂŒberwacht. Dies geschieht anhand von Mustern verschiedener Anwendungen, den sogenannten Signaturen. Anhand dieser Signaturen kann es die spezifische Anwendung identifizieren und eine bestimmte Aktion darauf anwenden:

  • Allow — erlauben
  • Monitor — erlauben und dies in den Protokollen festhalten
  • Block — verweigern
  • Quarantine — das Ereignis in den Protokollen festhalten und die IP-Adresse fĂŒr eine bestimmte Zeit blockieren

Existierende Signaturen können auch auf der Webseite eingesehen werden FortiGuard Labs.

6. Fortinet Einstieg v6.0. Webfilterung und Anwendungssteuerung

Nun betrachten wir den Mechanismus der HTTPS-Inspektion. Laut Statistiken vom Ende 2018 ĂŒberstieg der Anteil des HTTPS-Traffics 70 %. Das bedeutet, dass wir ohne Einsatz der HTTPS-Inspektion nur etwa 30 % des ein- und ausgehenden Netzverkehrs analysieren können. Lassen Sie uns zunĂ€chst die Funktionsweise von HTTPS grob betrachten.

Der Client initiiert eine TLS-Anfrage an den Webserver und erhĂ€lt eine TLS-Antwort, sieht außerdem das digitale Zertifikat, das fĂŒr diesen Benutzer vertrauenswĂŒrdig sein muss. Das ist das notwendige Minimum, das wir ĂŒber die Funktionsweise von HTTPS wissen mĂŒssen, tatsĂ€chlich ist das Schema viel komplizierter. Nach einem erfolgreichen TLS-Handschlag beginnt die Übertragung von Daten in verschlĂŒsselter Form. Und das ist gut so. Niemand kann auf die Daten zugreifen, die Sie mit dem Webserver austauschen.

6. Fortinet Einstieg v6.0. Webfilterung und Anwendungssteuerung

FĂŒr die Sicherheitsbeauftragten der Unternehmen ist dies jedoch eine echte Kopfschmerzquelle, da sie diesen Verkehr nicht sehen und seinen Inhalt weder mit Antivirenprogrammen, noch mit Intrusion Prevention Systemen oder DLP-Systemen ĂŒberprĂŒfen können, mit nichts. Dies schlĂ€gt sich auch negativ auf die QualitĂ€t der Erkennung der innerhalb des Netzwerks verwendeten Anwendungen und Web-Ressourcen nieder – genau das ist das Thema unseres Unterrichts. Um dieses Problem zu lösen, wurde die Technologie der HTTPS-Inspektion eingefĂŒhrt. Ihre Essenz ist ziemlich einfach – faktisch organisiert ein GerĂ€t, das die HTTPS-Inspektion durchfĂŒhrt, einen Man-in-the-Middle-Angriff. Es sieht ungefĂ€hr so aus: FortiGate fĂ€ngt die Anfrage des Benutzers ab, stellt eine HTTPS-Verbindung mit ihm her und initiiert bereits von sich aus eine HTTPS-Sitzung mit der Ressource, an die der Benutzer sich gewandt hat. Gleichzeitig wird auf dem Computer des Benutzers das Zertifikat angezeigt, das von FortiGate ausgestellt wurde. Es muss vertrauenswĂŒrdig sein, damit der Browser die Verbindung zulĂ€sst.

6. Fortinet Einstieg v6.0. Webfilterung und Anwendungssteuerung

In Wirklichkeit ist die HTTPS-Inspektion eine ziemlich komplexe Angelegenheit und hat viele EinschrĂ€nkungen, aber im Rahmen dieses Kurses werden wir dies nicht behandeln. Ich fĂŒge nur hinzu, dass die Implementierung der HTTPS-Inspektion keine Sache von Minuten ist; normalerweise dauert dies etwa einen Monat. Es ist notwendig, Informationen ĂŒber notwendige Ausnahmen zu sammeln, entsprechende Einstellungen vorzunehmen, RĂŒckmeldungen von Benutzern zu sammeln und die Einstellungen anzupassen.

Die gegebene Theorie sowie der praktische Teil werden in diesem Video-Unterricht vorgestellt:

Video abspielen

Im nÀchsten Unterricht werden wir andere Sicherheitsprofile betrachten: Antivirenprogramme und Intrusion Prevention Systeme. Um nichts zu verpassen, verfolgen Sie die Aktualisierungen auf den folgenden KanÀlen:

Quelle: habr.com

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster