
Es ist an der Zeit, die Artikelreihe über die neue Generation von SMB Check Point (Serie 1500) abzuschließen. Wir hoffen, dass es für Sie eine nützliche Erfahrung war und Sie weiterhin unserem TS Solution Blog folgen. Das Thema des abschließenden Artikels wird nicht weitreichend behandelt, ist aber nicht weniger wichtig – die Leistungsoptimierung von SMB. Darin werden wir die Konfigurationsmöglichkeiten sowohl der Hardware als auch der Software des NGFW besprechen und die verfügbaren Befehle und Interaktionsmethoden beschreiben.
Alle Artikel der Reihe über NGFW für kleine Unternehmen:
Aktuell gibt es nicht viele Informationsquellen zur Leistungsoptimierung für SMB-Lösungen aufgrund von dem integrierten Betriebssystem – Gaia 80.20 Embedded. In unserem Artikel verwenden wir ein Design mit zentralisierter Verwaltung (dedizierter Management-Server) – dies ermöglicht den Einsatz einer größeren Anzahl von Tools bei der Arbeit mit dem NGFW.
Hardware
Bevor wir die Architektur der Check Point SMB-Familie ansprechen, können Sie jederzeit Ihren Partner kontaktieren, damit er das Tool Appliance Sizing Tool, zur Auswahl der optimalen Lösung gemäß den angegebenen Eigenschaften (Durchsatz, erwartete Anzahl der Benutzer usw.) verwendet.
Wichtige Hinweise beim Umgang mit der Hardware Ihres NGFW
NGFW-Lösungen der SMB-Familie bieten keine Möglichkeit zur Hardwareaufrüstung der Systemkomponenten (CPU, RAM, HDD). Je nach Modell gibt es Unterstützung für SD-Karten, was die Speicherkapazität der Festplatte erweitern kann, aber nicht erheblich.
Der Betrieb der Netzwerkschnittstellen erfordert Kontrolle. In Gaia 80.20 Embedded stehen nicht viele Werkzeuge zur Überwachung zur Verfügung, aber Sie können jederzeit den allgemein bekannten Befehl im CLI über den Expert-Modus verwenden:
# ifconfig

Bitte beachten Sie die hervorgehobenen Zeilen, sie werden Ihnen helfen, die Anzahl der Fehler an der Schnittstelle zu bewerten. Es wird dringend empfohlen, diese Parameter bei der ersten Implementierung Ihres NGFW sowie regelmäßig während des Betriebs zu überprüfen.
Für eine vollständige Gaia gibt es den Befehl:
> show diag
Damit können Sie Informationen über die Temperatur der Hardware erhalten. Leider ist diese Option in 80.20 Embedded nicht verfügbar; wir werden die beliebtesten SNMP-Traps angaben:
Titel
Beschreibung
Interface disconnected
Schnittstelle getrennt
VLAN removed
VLAN entfernt
High memory utilization
Hohe RAM-Auslastung
Low disk space
Wenig Speicherplatz auf HDD
High CPU utilization
Hohe CPU-Auslastung
High CPU interrupts rate
Hohe Interruptrate
High connection rate
Hohe Anzahl neuer Verbindungen
High concurrent connections
Hohe Anzahl gleichzeitiger Sitzungen
High Firewall throughput
Hohe Firewall-Durchsatzrate
High accepted packet rate
Hohe Paketannahmerate
Cluster member state changed
Clusterzustand geändert
Connection with log server error
Verbindung zum Log-Server verloren
Der Betrieb Ihres Gateways erfordert die Kontrolle des RAM. Für Gaia (Linux-ähnliches OS) ist es wenn der RAM-Verbrauch 70-80% erreicht.
In der Architektur der SMB-Lösungen ist keine Verwendung von SWAP-Speicher vorgesehen, im Gegensatz zu den älteren Modellen von Check Point. Dennoch wurde in den Systemdateien von Linux <vm.swappiness> entdeckt, was auf die theoretische Möglichkeit hinweist, den SWAP-Parameter zu ändern.
Softwareseite
Zum Zeitpunkt der Veröffentlichung des Artikels Version von Gaia – 80.20.10. Sie sollten wissen, dass es Einschränkungen bei der Arbeit im CLI gibt: Im Expert-Modus werden einige Linux-Befehle unterstützt. Zur Beurteilung der NGFW-Leistung ist eine Bewertung der Funktionsweise von Daemons und Diensten erforderlich. Genaueres darüber können Sie in den Artikeln meines Kollegen nachlesen. Wir werden die möglichen Befehle für SMB betrachten.
Arbeiten mit Gaia OS
Anzeigen der SecureXL-Vorlagen
# fwaccel stat

Anzeigen der Kernbelastung
# fw ctl multik stat

Anzeigen der Anzahl der Sitzungen (Verbindungen).
# fw ctl pstat

*Anzeigen des Clusterzustands
# cphaprob stat

Der klassische Linux-Befehl TOP
Protokollierung
Wie Sie bereits wissen, gibt es drei Möglichkeiten, mit den Protokollen von NGFW zu arbeiten (Speicherung, Verarbeitung): lokal, zentral und in der Cloud. Die letzten beiden Optionen setzen eine Entität – den Management-Server – voraus.
Mögliche Management-Schemata für NGFW
Die wertvollsten Logdateien
Systemnachrichten (beinhalten weniger Informationen als in vollständiger Gaia)
# tail -f /var/log/messages2

Fehlermeldungen zum Betrieb der Blades (eine recht nützliche Datei bei der Fehlersuche)
# tail -f /var/log/log/sfwd.elg

Anzeigen von Nachrichten aus dem Bufferspeicher auf Systemebene.
# dmesg

Konfiguration der Blades
Dieser Abschnitt wird keine vollständigen Anweisungen zur Konfiguration Ihres NGFW Check Point enthalten, sondern nur unsere Empfehlungen, die auf Erfahrung basieren.
Application Control / URL Filtering
Es wird empfohlen, in Regeln die Bedingung ANY, ANY (Quelle, Ziel) zu vermeiden.
Falls Sie eine benutzerdefinierte URL-Ressource angeben, ist es effektiver, reguläre Ausdrücke wie diese zu verwenden: (^|..)checkpoint.com
Vermeiden Sie übermäßigen Protokollierungsaufwand in den Regeln und die Anzeige von Blockierungsseiten (UserCheck).
Stellen Sie sicher, dass die Technologie „SecureXL“richtig funktioniert. Der Großteil des Datenverkehrs sollte über accelerated / medium path. Denken Sie auch daran, die Regeln nach den am häufigsten verwendeten zu filtern (Feld Treffer ).
HTTPS-Inspektion
Es ist kein Geheimnis, dass 70-80% des Benutzertraffics auf HTTPS-Verbindungen entfallen. Dies erfordert entsprechend Ressourcen von der CPU Ihrer Gateway. Zudem ist die HTTPS-Inspektion an der Arbeit von IPS, Antivirus, Antibot beteiligt.
Seit Version 80.40 gibt es die Möglichkeit, mit HTTPS-Regeln ohne das Legacy Dashboard zu arbeiten. Hier ist eine empfohlene Reihenfolge der Regeln:
Bypass für Gruppen von Adressen und Netzwerken (Ziel).
Bypass für Gruppen von URLs.
Bypass für interne IPs und Netzwerke mit privilegierten Zugang (Quelle).
Inspektion für erforderliche Netzwerke, Benutzer
Bypass für alle anderen.
* Es ist immer besser, manuell Dienste wie HTTPS oder HTTPS Proxy auszuwählen, anstatt Any zu lassen. Protokollieren Sie Ereignisse gemäß den Inspektionsregeln.
IPS
Der IPS Blade kann beim Installieren der Richtlinie auf Ihrem NGFW Fehler verursachen, wenn zu viele Signaturen verwendet werden. Laut Check Point ist die Architektur von SMB-Geräten nicht für den Betrieb des vollständigen empfohlenen IPS-Einstellungsprofils ausgelegt.
Um das Problem zu lösen oder zu verhindern, folgen Sie diesen Schritten:
Klonen Sie das optimierte Profil mit dem Namen „Optimized SMB“ (oder einem anderen Ihrer Wahl).
Bearbeiten Sie das Profil, gehen Sie zu IPS → Pre R80 Einstellungen und deaktivieren Sie Server-Schutzmaßnahmen.

Nach eigenem Ermessen können Sie CVEs älter als 2010 deaktivieren; diese Schwachstellen werden in kleinen Büros selten entdeckt, beeinflussen jedoch die Leistung. Um einige von ihnen zu deaktivieren, gehen Sie zu Profil → IPS → Zusätzliche Aktivierung → Liste der zu deaktivierenden Schutzmaßnahmen.

Abschließend
Im Rahmen der Artikelreihe über die neue Generation der SMB NGFW-Familie (1500) haben wir versucht, die Hauptfunktionen der Lösung zu beleuchten und wichtige Sicherheitskomponenten anhand konkreter Beispiele zu konfigurieren. Gerne beantworten wir Ihre Fragen zum Produkt in den Kommentaren. Wir bleiben mit Ihnen in Kontakt, vielen Dank für Ihre Aufmerksamkeit!
. Um keine neuen Veröffentlichungen zu verpassen — folgen Sie unseren Updates in den sozialen Netzwerken (, , , , ).
Quelle: habr.com










