7. NGFW für kleine Unternehmen. Leistung und allgemeine Empfehlungen

7. NGFW für kleine Unternehmen. Leistung und allgemeine Empfehlungen

Es ist an der Zeit, den Zyklus von Artikeln über die neue Generation der SMB Check Point (1500 Serie) abzuschließen. Wir hoffen, dass es für Sie eine nützliche Erfahrung war und Sie uns weiterhin im TS Solution Blog begleiten. Das Thema des abschließenden Artikels ist nicht umfassend behandelt, aber nicht weniger wichtig — das Tuning der Leistung von SMB. Darin werden wir die Möglichkeiten zur Konfiguration der Hardware- und Softwarekomponenten der NGFW diskutieren und die verfügbaren Befehle sowie Interaktionsmethoden beschreiben.

Alle Artikel des Zyklus über NGFW für kleine Unternehmen:

  1. Neue Reihe CheckPoint 1500 Security Gateway

  2. Entpacking und Konfiguration

  3. Drahtlose Datenübertragung: WiFi und LTE

  4. VPN

  5. Cloud-Management SMP

  6. Smart-1 Cloud

Momentan gibt es nicht so viele Informationsquellen über das Tuning der Leistung für SMB-Lösungen aufgrund von Einschränkungen des internen Betriebssystems — Gaia 80.20 Embedded. In unserem Artikel verwenden wir ein Layout mit zentraler Verwaltung (dedizierter Management-Server) — dies ermöglicht, eine größere Anzahl von Werkzeugen bei der Arbeit mit der NGFW anzuwenden.

Hardware

Bevor Sie die Architektur der Check Point SMB-Familie ansprechen, können Sie sich jederzeit an Ihren Partner wenden, damit er das Werkzeug Appliance Sizing Tool, zur Auswahl der optimalen Lösung gemäß den festgelegten Anforderungen (Durchsatz, erwartete Benutzeranzahl usw.) verwendet.

Wichtige Hinweise bei der Interaktion mit der Hardware Ihrer NGFW

  1. NGFW-Lösungen der SMB-Familie bieten keine Möglichkeit zur Hardwareaufrüstungen der Systemkomponenten (CPU, RAM, HDD). Je nach Modell gibt es Unterstützung für SD-Karten, was die Kapazität der Festplatte erweitert, jedoch nicht signifikant.

  2. Der Betrieb der Netzwerkschnittstellen erfordert Kontrolle. In Gaia 80.20 Embedded gibt es nicht viele Werkzeuge zur Überwachung, aber Sie können immer den bekannten Befehl in der CLI über den Expertenmodus verwenden. 

    # ifconfig

    7. NGFW für kleine Unternehmen. Leistung und allgemeine Empfehlungen

    Beachten Sie die hervorgehobenen Zeilen; sie ermöglichen Ihnen, die Anzahl der Fehler an der Schnittstelle zu bewerten. Es wird dringend empfohlen, diese Parameter bei der ersten Implementierung Ihrer NGFW sowie regelmäßig während des Betriebs zu überprüfen.

  3. Für das vollständige Gaia gibt es den Befehl:

    > show diag

    Mit diesem Befehl können Sie Informationen über die Temperatur der Hardware erhalten. Leider gibt es in 80.20 Embedded diese Option nicht; wir werden einige der gebräuchlichsten SNMP-Traps angeben:

    Bezeichnung 

    Beschreibung

    Schnittstelle getrennt

    Trennen der Schnittstelle

    VLAN entfernt

    Vlan entfernen

    Hohe RAM-Auslastung

    Hohe RAM-Nutzung

    Wenig Speicherplatz

    Wenig Platz auf der HDD

    Hohe CPU-Auslastung

    Hohe CPU-Nutzung

    Hohe Rate an CPU-Interrupts

    Hohe Interrupt-Frequenz

    Hohe Verbindungsrate

    Hoher Durchsatz neuer Verbindungen

    Hohe gleichzeitige Verbindungen

    Hohe Anzahl an gleichzeitigen Sitzungen

    Hoher Firewall-Durchsatz

    Hohe Firewall-Durchsatzrate

    Hohe akzeptierte Paketrate

    Hohe Empfangsrate von Paketen

    Zustand des Cluster-Mitglieds geändert

    Änderung des Cluster-Zustands

    Verbindung mit dem Log-Server fehlerhaft

    Verbindung zum Log-Server verloren

  4. Die RAM-Nutzung Ihres Gateways erfordert Überwachung. Für das Funktionieren von Gaia (Linux-ähnliches OS) ist dies eine normale Situation, wenn der RAM-Verbrauch 70-80% erreicht.

    In der SMB-Lösung-Architektur ist die Nutzung von SWAP-Speicher nicht vorgesehen, im Gegensatz zu älteren Check Point-Modellen. Dennoch wurde in den Systemdateien von Linux <vm.swapsiness> festgestellt, was auf die theoretische Möglichkeit hinweist, den SWAP-Parameter zu ändern.

Software-Teil

Zum Zeitpunkt der Veröffentlichung des Artikels aktuell ist die Gaia-Version – 80.20.10. Sie sollten wissen, dass es Einschränkungen im Betrieb im CLI gibt: Im Expert-Modus werden einige Linux-Befehle unterstützt. Für die Bewertung der NGFW-Leistung ist eine Bewertung der Daemon- und Dienstleistung erforderlich, mehr dazu erfahren Sie bei Artikel meinem Kollegen. Wir werden jedoch die möglichen Befehle für SMB betrachten.

Arbeiten mit Gaia OS

  1. Überblick über SecureXL-Vorlagen

    # fwaccel stat

    7. NGFW für kleine Unternehmen. Leistung und allgemeine Empfehlungen

  2. Überblick über die Kernlast

    # fw ctl multik stat

    7. NGFW für kleine Unternehmen. Leistung und allgemeine Empfehlungen

  3. Überblick über die Anzahl der Sitzungen (Verbindungen).

    # fw ctl pstat

    7. NGFW für kleine Unternehmen. Leistung und allgemeine Empfehlungen

  4. *Überblick über den Cluster-Zustand

    # cphaprob stat

    7. NGFW für kleine Unternehmen. Leistung und allgemeine Empfehlungen

  5. Klassischer Linux-Befehl TOP

Protokollierung

Wie Sie bereits wissen, gibt es drei Möglichkeiten, mit NGFW-Protokollen (Speicherung, Verarbeitung) umzugehen: lokal, zentralisiert und in der Cloud. Die letzten beiden Optionen setzen eine Entität voraus – den Management-Server.

Mögliche NGFW-Management-Schemata7. NGFW für kleine Unternehmen. Leistung und allgemeine Empfehlungen

Die wertvollsten Protokolldateien

  1. Systemnachrichten (enthält weniger Informationen als in einer vollständigen Gaia)

    # tail -f /var/log/messages2

    7. NGFW für kleine Unternehmen. Leistung und allgemeine Empfehlungen

  2. Fehlermeldungen im Betrieb der Blades (sehr nützliche Datei bei der Fehlersuche)

    # tail -f /var/log/log/sfwd.elg

    7. NGFW für kleine Unternehmen. Leistung und allgemeine Empfehlungen

  3. Überblick über Nachrichten aus dem Puffer auf Systemkernetze.

    # dmesg

    7. NGFW für kleine Unternehmen. Leistung und allgemeine Empfehlungen

Blade-Konfiguration

Dieser Abschnitt enthält keine vollständigen Anweisungen zur Konfiguration Ihrer NGFW Check Point, sondern nur unsere Empfehlungen, die durch Erfahrung gewonnen wurden.

Application Control / URL Filtering

  • Es wird empfohlen, in Regeln die Bedingungen ANY, ANY (Source, Destination) zu vermeiden.

  • Bei der Angabe einer benutzerdefinierten URL-Ressource wäre es effektiver, reguläre Ausdrücke wie folgt zu verwenden: (^|..)checkpoint.com

  • Vermeiden Sie übermäßige Nutzung von Logging-Regeln und der Anzeige von Blockierungsseiten (UserCheck).

  • Stellen Sie sicher, dass die Technologie korrekt funktioniert “SecureXL”. Der Großteil des Verkehrs sollte über beschleunigten / mittleren Pfad. Vergessen Sie auch nicht, die Regeln nach den am häufigsten verwendeten zu filtern (Feld Hits ).

HTTPS-Inspektion

Es ist kein Geheimnis, dass 70-80 % des Benutzertraffics auf HTTPS-Verbindungen entfallen, was Ressourcen für den Prozessor Ihres Gateways erfordert. Darüber hinaus ist die HTTPS-Inspektion an der Arbeit von IPS, Antivirus, Antibot beteiligt.

Seit Version 80.40 gibt es die Möglichkeit die Möglichkeit, mit HTTPS-Regeln ohne das Legacy Dashboard zu arbeiten. Hier ist eine empfohlene Reihenfolge der Regeln:

  • Bypass für eine Gruppe von Adressen und Netzwerken (Ziel).

  • Bypass für eine Gruppe von URLs.

  • Bypass für interne IPs und Netzwerke mit privilegiertem Zugriff (Quelle).

  • Überprüfung für erforderliche Netzwerke, Benutzer

  • Bypass für alle anderen.

* Es ist immer besser, HTTPS-Dienste oder HTTPS-Proxy manuell auszuwählen und nicht "Any" zu hinterlassen. Protokollieren Sie Ereignisse nach den Regeln der Inspektion.

IPS

Der IPS-Blade kann bei der Installation von Richtlinien auf Ihrem NGFW einen Fehler verursachen, wenn zu viele Signaturen verwendet werden. Laut Artikel Check Point ist die Architektur von SMB-Geräten nicht für den Betrieb des vollständigen empfohlenen IPS-Einstellungsprofils ausgelegt.

Um das Problem zu lösen oder vorzubeugen, führen Sie die folgenden Schritte aus:

  1. Klonen Sie das optimierte Profil mit dem Namen „Optimized SMB“ (oder einem anderen Ihrer Wahl).

  2. Bearbeiten Sie das Profil, gehen Sie zu Sektion IPS → Pre R80.Settings und deaktivieren Sie die Server-Schutzfunktionen.

    7. NGFW für kleine Unternehmen. Leistung und allgemeine Empfehlungen

  3. Nach Ihrem Ermessen können Sie CVEs, die älter als 2010 sind, deaktivieren; diese Schwachstellen werden möglicherweise selten in kleinen Büros gefunden, bergen jedoch Auswirkungen auf die Leistung. Um einige von ihnen zu deaktivieren, gehen Sie zu Profil→ IPS→ Zusätzliche Aktivierung → Schutzmaßnahmen zur Deaktivierungsliste.

    7. NGFW für kleine Unternehmen. Leistung und allgemeine Empfehlungen

Zum Abschluss

Im Rahmen des Artikelzyklus über die neue Generation von NGFW der SMB-Familie (1500) haben wir versucht, die Hauptfunktionalitäten der Lösung zu beleuchten und haben an konkreten Beispielen die Konfiguration wichtiger Sicherheitskomponenten demonstriert. Wir freuen uns auf Ihre Fragen zum Produkt in den Kommentaren. Wir bleiben bei Ihnen, danke für Ihre Aufmerksamkeit!

Große Sammlung von Materialien zu Check Point von TS Solution. Um keine neuen Veröffentlichungen zu verpassen — folgen Sie unseren Updates in unseren sozialen Medien (TelegramFacebookVKTS Solution BlogYandex.Zen).

Quelle: habr.com

60GB SSD 8Gb DDR4