7. NGFW für kleine Unternehmen. Leistung und allgemeine Empfehlungen

7. NGFW für kleine Unternehmen. Leistung und allgemeine Empfehlungen

Es ist an der Zeit, die Artikelreihe über die neue Generation von SMB Check Point (Serie 1500) abzuschließen. Wir hoffen, dass es für Sie eine nützliche Erfahrung war und Sie weiterhin unserem TS Solution Blog folgen. Das Thema des abschließenden Artikels wird nicht weitreichend behandelt, ist aber nicht weniger wichtig – die Leistungsoptimierung von SMB. Darin werden wir die Konfigurationsmöglichkeiten sowohl der Hardware als auch der Software des NGFW besprechen und die verfügbaren Befehle und Interaktionsmethoden beschreiben.

Alle Artikel der Reihe über NGFW für kleine Unternehmen:

  1. Neue Reihe der CheckPoint 1500 Security Gateway

  2. Auspacken und Konfigurieren

  3. Kabellose Datenübertragung: WiFi und LTE

  4. VPN

  5. Cloud-Management SMP

  6. Smart-1 Cloud

Aktuell gibt es nicht viele Informationsquellen zur Leistungsoptimierung für SMB-Lösungen aufgrund von Einschränkungen dem integrierten Betriebssystem – Gaia 80.20 Embedded. In unserem Artikel verwenden wir ein Design mit zentralisierter Verwaltung (dedizierter Management-Server) – dies ermöglicht den Einsatz einer größeren Anzahl von Tools bei der Arbeit mit dem NGFW.

Hardware

Bevor wir die Architektur der Check Point SMB-Familie ansprechen, können Sie jederzeit Ihren Partner kontaktieren, damit er das Tool Appliance Sizing Tool, zur Auswahl der optimalen Lösung gemäß den angegebenen Eigenschaften (Durchsatz, erwartete Anzahl der Benutzer usw.) verwendet.

Wichtige Hinweise beim Umgang mit der Hardware Ihres NGFW

  1. NGFW-Lösungen der SMB-Familie bieten keine Möglichkeit zur Hardwareaufrüstung der Systemkomponenten (CPU, RAM, HDD). Je nach Modell gibt es Unterstützung für SD-Karten, was die Speicherkapazität der Festplatte erweitern kann, aber nicht erheblich.

  2. Der Betrieb der Netzwerkschnittstellen erfordert Kontrolle. In Gaia 80.20 Embedded stehen nicht viele Werkzeuge zur Überwachung zur Verfügung, aber Sie können jederzeit den allgemein bekannten Befehl im CLI über den Expert-Modus verwenden: 

    # ifconfig

    7. NGFW für kleine Unternehmen. Leistung und allgemeine Empfehlungen

    Bitte beachten Sie die hervorgehobenen Zeilen, sie werden Ihnen helfen, die Anzahl der Fehler an der Schnittstelle zu bewerten. Es wird dringend empfohlen, diese Parameter bei der ersten Implementierung Ihres NGFW sowie regelmäßig während des Betriebs zu überprüfen.

  3. Für eine vollständige Gaia gibt es den Befehl:

    > show diag

    Damit können Sie Informationen über die Temperatur der Hardware erhalten. Leider ist diese Option in 80.20 Embedded nicht verfügbar; wir werden die beliebtesten SNMP-Traps angaben:

    Titel 

    Beschreibung

    Interface disconnected

    Schnittstelle getrennt

    VLAN removed

    VLAN entfernt

    High memory utilization

    Hohe RAM-Auslastung

    Low disk space

    Wenig Speicherplatz auf HDD

    High CPU utilization

    Hohe CPU-Auslastung

    High CPU interrupts rate

    Hohe Interruptrate

    High connection rate

    Hohe Anzahl neuer Verbindungen

    High concurrent connections

    Hohe Anzahl gleichzeitiger Sitzungen

    High Firewall throughput

    Hohe Firewall-Durchsatzrate

    High accepted packet rate

    Hohe Paketannahmerate

    Cluster member state changed

    Clusterzustand geändert

    Connection with log server error

    Verbindung zum Log-Server verloren

  4. Der Betrieb Ihres Gateways erfordert die Kontrolle des RAM. Für Gaia (Linux-ähnliches OS) ist es eine normale Situation,wenn der RAM-Verbrauch 70-80% erreicht.

    In der Architektur der SMB-Lösungen ist keine Verwendung von SWAP-Speicher vorgesehen, im Gegensatz zu den älteren Modellen von Check Point. Dennoch wurde in den Systemdateien von Linux <vm.swappiness> entdeckt, was auf die theoretische Möglichkeit hinweist, den SWAP-Parameter zu ändern.

Softwareseite

Zum Zeitpunkt der Veröffentlichung des Artikels ist die aktuelle Version von Gaia – 80.20.10. Sie sollten wissen, dass es Einschränkungen bei der Arbeit im CLI gibt: Im Expert-Modus werden einige Linux-Befehle unterstützt. Zur Beurteilung der NGFW-Leistung ist eine Bewertung der Funktionsweise von Daemons und Diensten erforderlich. Genaueres darüber können Sie in den Artikeln Artikel meines Kollegen nachlesen. Wir werden die möglichen Befehle für SMB betrachten.

Arbeiten mit Gaia OS

  1. Anzeigen der SecureXL-Vorlagen

    # fwaccel stat

    7. NGFW für kleine Unternehmen. Leistung und allgemeine Empfehlungen

  2. Anzeigen der Kernbelastung

    # fw ctl multik stat

    7. NGFW für kleine Unternehmen. Leistung und allgemeine Empfehlungen

  3. Anzeigen der Anzahl der Sitzungen (Verbindungen).

    # fw ctl pstat

    7. NGFW für kleine Unternehmen. Leistung und allgemeine Empfehlungen

  4. *Anzeigen des Clusterzustands

    # cphaprob stat

    7. NGFW für kleine Unternehmen. Leistung und allgemeine Empfehlungen

  5. Der klassische Linux-Befehl TOP

Protokollierung

Wie Sie bereits wissen, gibt es drei Möglichkeiten, mit den Protokollen von NGFW zu arbeiten (Speicherung, Verarbeitung): lokal, zentral und in der Cloud. Die letzten beiden Optionen setzen eine Entität – den Management-Server – voraus.

Mögliche Management-Schemata für NGFW7. NGFW für kleine Unternehmen. Leistung und allgemeine Empfehlungen

Die wertvollsten Logdateien

  1. Systemnachrichten (beinhalten weniger Informationen als in vollständiger Gaia)

    # tail -f /var/log/messages2

    7. NGFW für kleine Unternehmen. Leistung und allgemeine Empfehlungen

  2. Fehlermeldungen zum Betrieb der Blades (eine recht nützliche Datei bei der Fehlersuche)

    # tail -f /var/log/log/sfwd.elg

    7. NGFW für kleine Unternehmen. Leistung und allgemeine Empfehlungen

  3. Anzeigen von Nachrichten aus dem Bufferspeicher auf Systemebene.

    # dmesg

    7. NGFW für kleine Unternehmen. Leistung und allgemeine Empfehlungen

Konfiguration der Blades

Dieser Abschnitt wird keine vollständigen Anweisungen zur Konfiguration Ihres NGFW Check Point enthalten, sondern nur unsere Empfehlungen, die auf Erfahrung basieren.

Application Control / URL Filtering

  • Es wird empfohlen, in Regeln die Bedingung ANY, ANY (Quelle, Ziel) zu vermeiden.

  • Falls Sie eine benutzerdefinierte URL-Ressource angeben, ist es effektiver, reguläre Ausdrücke wie diese zu verwenden: (^|..)checkpoint.com

  • Vermeiden Sie übermäßigen Protokollierungsaufwand in den Regeln und die Anzeige von Blockierungsseiten (UserCheck).

  • Stellen Sie sicher, dass die Technologie „SecureXL“richtig funktioniert. Der Großteil des Datenverkehrs sollte über accelerated / medium path. Denken Sie auch daran, die Regeln nach den am häufigsten verwendeten zu filtern (Feld Treffer ).

HTTPS-Inspektion

Es ist kein Geheimnis, dass 70-80% des Benutzertraffics auf HTTPS-Verbindungen entfallen. Dies erfordert entsprechend Ressourcen von der CPU Ihrer Gateway. Zudem ist die HTTPS-Inspektion an der Arbeit von IPS, Antivirus, Antibot beteiligt.

Seit Version 80.40 gibt es die Möglichkeit die Möglichkeit, mit HTTPS-Regeln ohne das Legacy Dashboard zu arbeiten. Hier ist eine empfohlene Reihenfolge der Regeln:

  • Bypass für Gruppen von Adressen und Netzwerken (Ziel).

  • Bypass für Gruppen von URLs.

  • Bypass für interne IPs und Netzwerke mit privilegierten Zugang (Quelle).

  • Inspektion für erforderliche Netzwerke, Benutzer

  • Bypass für alle anderen.

* Es ist immer besser, manuell Dienste wie HTTPS oder HTTPS Proxy auszuwählen, anstatt Any zu lassen. Protokollieren Sie Ereignisse gemäß den Inspektionsregeln.

IPS

Der IPS Blade kann beim Installieren der Richtlinie auf Ihrem NGFW Fehler verursachen, wenn zu viele Signaturen verwendet werden. Laut Artikel Check Point ist die Architektur von SMB-Geräten nicht für den Betrieb des vollständigen empfohlenen IPS-Einstellungsprofils ausgelegt.

Um das Problem zu lösen oder zu verhindern, folgen Sie diesen Schritten:

  1. Klonen Sie das optimierte Profil mit dem Namen „Optimized SMB“ (oder einem anderen Ihrer Wahl).

  2. Bearbeiten Sie das Profil, gehen Sie zu IPS → Pre R80 Einstellungen und deaktivieren Sie Server-Schutzmaßnahmen.

    7. NGFW für kleine Unternehmen. Leistung und allgemeine Empfehlungen

  3. Nach eigenem Ermessen können Sie CVEs älter als 2010 deaktivieren; diese Schwachstellen werden in kleinen Büros selten entdeckt, beeinflussen jedoch die Leistung. Um einige von ihnen zu deaktivieren, gehen Sie zu Profil → IPS → Zusätzliche Aktivierung → Liste der zu deaktivierenden Schutzmaßnahmen.

    7. NGFW für kleine Unternehmen. Leistung und allgemeine Empfehlungen

Abschließend

Im Rahmen der Artikelreihe über die neue Generation der SMB NGFW-Familie (1500) haben wir versucht, die Hauptfunktionen der Lösung zu beleuchten und wichtige Sicherheitskomponenten anhand konkreter Beispiele zu konfigurieren. Gerne beantworten wir Ihre Fragen zum Produkt in den Kommentaren. Wir bleiben mit Ihnen in Kontakt, vielen Dank für Ihre Aufmerksamkeit!

Eine große Sammlung von Materialien zu Check Point von TS Solution. Um keine neuen Veröffentlichungen zu verpassen — folgen Sie unseren Updates in den sozialen Netzwerken (TelegramFacebookVKTS Solution BlogYandex.Zen).

Quelle: habr.com

Erwerben Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster