
Es ist an der Zeit, den Zyklus von Artikeln über die neue Generation der SMB Check Point (1500 Serie) abzuschließen. Wir hoffen, dass es für Sie eine nützliche Erfahrung war und Sie uns weiterhin im TS Solution Blog begleiten. Das Thema des abschließenden Artikels ist nicht umfassend behandelt, aber nicht weniger wichtig — das Tuning der Leistung von SMB. Darin werden wir die Möglichkeiten zur Konfiguration der Hardware- und Softwarekomponenten der NGFW diskutieren und die verfügbaren Befehle sowie Interaktionsmethoden beschreiben.
Alle Artikel des Zyklus über NGFW für kleine Unternehmen:
Momentan gibt es nicht so viele Informationsquellen über das Tuning der Leistung für SMB-Lösungen aufgrund von des internen Betriebssystems — Gaia 80.20 Embedded. In unserem Artikel verwenden wir ein Layout mit zentraler Verwaltung (dedizierter Management-Server) — dies ermöglicht, eine größere Anzahl von Werkzeugen bei der Arbeit mit der NGFW anzuwenden.
Hardware
Bevor Sie die Architektur der Check Point SMB-Familie ansprechen, können Sie sich jederzeit an Ihren Partner wenden, damit er das Werkzeug Appliance Sizing Tool, zur Auswahl der optimalen Lösung gemäß den festgelegten Anforderungen (Durchsatz, erwartete Benutzeranzahl usw.) verwendet.
Wichtige Hinweise bei der Interaktion mit der Hardware Ihrer NGFW
NGFW-Lösungen der SMB-Familie bieten keine Möglichkeit zur Hardwareaufrüstungen der Systemkomponenten (CPU, RAM, HDD). Je nach Modell gibt es Unterstützung für SD-Karten, was die Kapazität der Festplatte erweitert, jedoch nicht signifikant.
Der Betrieb der Netzwerkschnittstellen erfordert Kontrolle. In Gaia 80.20 Embedded gibt es nicht viele Werkzeuge zur Überwachung, aber Sie können immer den bekannten Befehl in der CLI über den Expertenmodus verwenden.
# ifconfig

Beachten Sie die hervorgehobenen Zeilen; sie ermöglichen Ihnen, die Anzahl der Fehler an der Schnittstelle zu bewerten. Es wird dringend empfohlen, diese Parameter bei der ersten Implementierung Ihrer NGFW sowie regelmäßig während des Betriebs zu überprüfen.
Für das vollständige Gaia gibt es den Befehl:
> show diag
Mit diesem Befehl können Sie Informationen über die Temperatur der Hardware erhalten. Leider gibt es in 80.20 Embedded diese Option nicht; wir werden einige der gebräuchlichsten SNMP-Traps angeben:
Bezeichnung
Beschreibung
Schnittstelle getrennt
Trennen der Schnittstelle
VLAN entfernt
Vlan entfernen
Hohe RAM-Auslastung
Hohe RAM-Nutzung
Wenig Speicherplatz
Wenig Platz auf der HDD
Hohe CPU-Auslastung
Hohe CPU-Nutzung
Hohe Rate an CPU-Interrupts
Hohe Interrupt-Frequenz
Hohe Verbindungsrate
Hoher Durchsatz neuer Verbindungen
Hohe gleichzeitige Verbindungen
Hohe Anzahl an gleichzeitigen Sitzungen
Hoher Firewall-Durchsatz
Hohe Firewall-Durchsatzrate
Hohe akzeptierte Paketrate
Hohe Empfangsrate von Paketen
Zustand des Cluster-Mitglieds geändert
Änderung des Cluster-Zustands
Verbindung mit dem Log-Server fehlerhaft
Verbindung zum Log-Server verloren
Die RAM-Nutzung Ihres Gateways erfordert Überwachung. Für das Funktionieren von Gaia (Linux-ähnliches OS) ist dies , wenn der RAM-Verbrauch 70-80% erreicht.
In der SMB-Lösung-Architektur ist die Nutzung von SWAP-Speicher nicht vorgesehen, im Gegensatz zu älteren Check Point-Modellen. Dennoch wurde in den Systemdateien von Linux <vm.swapsiness> festgestellt, was auf die theoretische Möglichkeit hinweist, den SWAP-Parameter zu ändern.
Software-Teil
Zum Zeitpunkt der Veröffentlichung des Artikels ist die Gaia-Version – 80.20.10. Sie sollten wissen, dass es Einschränkungen im Betrieb im CLI gibt: Im Expert-Modus werden einige Linux-Befehle unterstützt. Für die Bewertung der NGFW-Leistung ist eine Bewertung der Daemon- und Dienstleistung erforderlich, mehr dazu erfahren Sie bei meinem Kollegen. Wir werden jedoch die möglichen Befehle für SMB betrachten.
Arbeiten mit Gaia OS
Überblick über SecureXL-Vorlagen
# fwaccel stat

Überblick über die Kernlast
# fw ctl multik stat

Überblick über die Anzahl der Sitzungen (Verbindungen).
# fw ctl pstat

*Überblick über den Cluster-Zustand
# cphaprob stat

Klassischer Linux-Befehl TOP
Protokollierung
Wie Sie bereits wissen, gibt es drei Möglichkeiten, mit NGFW-Protokollen (Speicherung, Verarbeitung) umzugehen: lokal, zentralisiert und in der Cloud. Die letzten beiden Optionen setzen eine Entität voraus – den Management-Server.
Mögliche NGFW-Management-Schemata
Die wertvollsten Protokolldateien
Systemnachrichten (enthält weniger Informationen als in einer vollständigen Gaia)
# tail -f /var/log/messages2

Fehlermeldungen im Betrieb der Blades (sehr nützliche Datei bei der Fehlersuche)
# tail -f /var/log/log/sfwd.elg

Überblick über Nachrichten aus dem Puffer auf Systemkernetze.
# dmesg

Blade-Konfiguration
Dieser Abschnitt enthält keine vollständigen Anweisungen zur Konfiguration Ihrer NGFW Check Point, sondern nur unsere Empfehlungen, die durch Erfahrung gewonnen wurden.
Application Control / URL Filtering
Es wird empfohlen, in Regeln die Bedingungen ANY, ANY (Source, Destination) zu vermeiden.
Bei der Angabe einer benutzerdefinierten URL-Ressource wäre es effektiver, reguläre Ausdrücke wie folgt zu verwenden: (^|..)checkpoint.com
Vermeiden Sie übermäßige Nutzung von Logging-Regeln und der Anzeige von Blockierungsseiten (UserCheck).
Stellen Sie sicher, dass die Technologie korrekt funktioniert “SecureXL”. Der Großteil des Verkehrs sollte über beschleunigten / mittleren Pfad. Vergessen Sie auch nicht, die Regeln nach den am häufigsten verwendeten zu filtern (Feld Hits ).
HTTPS-Inspektion
Es ist kein Geheimnis, dass 70-80 % des Benutzertraffics auf HTTPS-Verbindungen entfallen, was Ressourcen für den Prozessor Ihres Gateways erfordert. Darüber hinaus ist die HTTPS-Inspektion an der Arbeit von IPS, Antivirus, Antibot beteiligt.
Seit Version 80.40 gibt es die Möglichkeit, mit HTTPS-Regeln ohne das Legacy Dashboard zu arbeiten. Hier ist eine empfohlene Reihenfolge der Regeln:
Bypass für eine Gruppe von Adressen und Netzwerken (Ziel).
Bypass für eine Gruppe von URLs.
Bypass für interne IPs und Netzwerke mit privilegiertem Zugriff (Quelle).
Überprüfung für erforderliche Netzwerke, Benutzer
Bypass für alle anderen.
* Es ist immer besser, HTTPS-Dienste oder HTTPS-Proxy manuell auszuwählen und nicht "Any" zu hinterlassen. Protokollieren Sie Ereignisse nach den Regeln der Inspektion.
IPS
Der IPS-Blade kann bei der Installation von Richtlinien auf Ihrem NGFW einen Fehler verursachen, wenn zu viele Signaturen verwendet werden. Laut Check Point ist die Architektur von SMB-Geräten nicht für den Betrieb des vollständigen empfohlenen IPS-Einstellungsprofils ausgelegt.
Um das Problem zu lösen oder vorzubeugen, führen Sie die folgenden Schritte aus:
Klonen Sie das optimierte Profil mit dem Namen „Optimized SMB“ (oder einem anderen Ihrer Wahl).
Bearbeiten Sie das Profil, gehen Sie zu Sektion IPS → Pre R80.Settings und deaktivieren Sie die Server-Schutzfunktionen.

Nach Ihrem Ermessen können Sie CVEs, die älter als 2010 sind, deaktivieren; diese Schwachstellen werden möglicherweise selten in kleinen Büros gefunden, bergen jedoch Auswirkungen auf die Leistung. Um einige von ihnen zu deaktivieren, gehen Sie zu Profil→ IPS→ Zusätzliche Aktivierung → Schutzmaßnahmen zur Deaktivierungsliste.

Zum Abschluss
Im Rahmen des Artikelzyklus über die neue Generation von NGFW der SMB-Familie (1500) haben wir versucht, die Hauptfunktionalitäten der Lösung zu beleuchten und haben an konkreten Beispielen die Konfiguration wichtiger Sicherheitskomponenten demonstriert. Wir freuen uns auf Ihre Fragen zum Produkt in den Kommentaren. Wir bleiben bei Ihnen, danke für Ihre Aufmerksamkeit!
. Um keine neuen Veröffentlichungen zu verpassen — folgen Sie unseren Updates in unseren sozialen Medien (, , , , ).
Quelle: habr.com










