{"id":29980,"date":"2019-10-31T21:32:59","date_gmt":"2019-10-31T18:32:59","guid":{"rendered":"https:\/\/prohoster.info\/blog\/optimizator-politik-bezopasnosti-palo-alto-networks-ngfw\/"},"modified":"2019-10-31T21:32:59","modified_gmt":"2019-10-31T18:32:59","slug":"optimizator-politik-bezopasnosti-palo-alto-networks-ngfw","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/optimizator-politik-bezopasnosti-palo-alto-networks-ngfw","title":{"rendered":"Sicherheitsrichtlinien-Optimierer von Palo Alto Networks NGFW","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<h1>Wie man die Effektivit\u00e4t der NGFW-Konfiguration bewertet<\/h1>\n<p>\nDie h\u00e4ufigste Aufgabe besteht darin, zu \u00fcberpr\u00fcfen, wie effektiv Ihre Firewall konfiguriert ist. Daf\u00fcr gibt es kostenlose Tools und Dienste von Unternehmen, die sich mit NGFW besch\u00e4ftigen. <\/p>\n<p>Zum Beispiel kann man direkt aus dem <noindex><a rel=\"nofollow\" href=\"https:\/\/support.paloaltonetworks.com\/\">Support-Portal<\/a><\/noindex> eine Analyse der Firewall-Statistiken starten \u2013 SLR-Bericht oder eine Bewertung der Konformit\u00e4t mit den besten Praktiken \u2013 BPA-Bericht. Dies sind kostenlose Online-Tools, die ohne Installation genutzt werden k\u00f6nnen.<br \/>\n<img decoding=\"async\" alt=\"Sicherheitsrichtlinien-Optimierer von Palo Alto Networks NGFW\" src=\"\/wp-content\/uploads\/2019\/03\/86d2f4d5f28af9f744b1d1842e461309.png\" style=\"display:block;margin: 0 auto;\" \/> <noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3>INHALT<\/h3>\n<p>\n<noindex><a rel=\"nofollow\" href=\"#Expedition\">Expedition (Migrationswerkzeug)<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"#PolicyOptimizer\">Richtlinienoptimierer<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"#ZeroTrust\">Zero Trust<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"#Unused\">Klicken Sie auf Unused<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"#UnusedApp\">Klicken Sie auf Unused App<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"#AppsSpecified\">Klicken Sie auf No Apps Specified<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"#MachineLearning\">Wie steht es um Machine Learning?<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"#UTD\">UTD<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" name=\"Expedition\"><\/a><\/noindex><\/p>\n<h2>Expedition (Migrationswerkzeug)<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Sicherheitsrichtlinien-Optimierer von Palo Alto Networks NGFW\" src=\"\/wp-content\/uploads\/2019\/03\/1d568bbbd1480eda4de7b5cdcaaae90a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEine anspruchsvollere Methode zur \u00dcberpr\u00fcfung Ihrer Einstellungen ist das Herunterladen eines kostenlosen Tools <noindex><a rel=\"nofollow\" href=\"https:\/\/live.paloaltonetworks.com\/t5\/Expedition-Migration-Tool\/ct-p\/migration_tool\">Expedition<\/a><\/noindex> (ehemaliges Migrationstool). Es wird als virtuelle Appliance f\u00fcr VMware heruntergeladen, ben\u00f6tigt keine Konfiguration \u2013 lediglich das Image herunterladen und unter dem VMware-Hypervisor bereitstellen, starten und auf das Webinterface zugreifen. Dieses Tool verdient eine ausf\u00fchrliche Beschreibung, da schon der Kurs dazu 5 Tage dauert; es gibt so viele Funktionen, einschlie\u00dflich Machine Learning und der Migration verschiedener Konfigurationen f\u00fcr Richtlinien, NAT und Objekte f\u00fcr verschiedene Firewall-Hersteller. \u00dcber Machine Learning werde ich weiter unten im Text noch ausf\u00fchrlicher berichten.<\/p>\n<p><noindex><a rel=\"nofollow\" name=\"Po\"><\/a><\/noindex><\/p>\n<h2>Richtlinienoptimierer<\/h2>\n<p>\nUnd die praktischste Option (meiner Meinung nach), \u00fcber die ich heute detaillierter berichten m\u00f6chte \u2013 der im Interface von Palo Alto Networks integrierte Richtlinienoptimierer. Um dies zu demonstrieren, habe ich eine Firewall zu Hause installiert und eine einfache Regel erstellt: permit any to any. Solche Regeln sehe ich manchmal sogar in Unternehmensnetzwerken. Nat\u00fcrlich habe ich alle NGFW-Schutzprofile aktiviert, wie auf dem Screenshot zu sehen ist:<br \/>\n<img decoding=\"async\" alt=\"Sicherheitsrichtlinien-Optimierer von Palo Alto Networks NGFW\" src=\"\/wp-content\/uploads\/2019\/03\/a53a1bff59708c7082bafb5b84634b11.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAuf dem folgenden Screenshot sehen Sie ein Beispiel meiner unkonfigurierten Heimfirewall, bei der fast alle Verbindungen in die letzte Regel fallen: AllowAll, was anhand der Statistiken in der Spalte Hit Count zu erkennen ist.<br \/>\n<img decoding=\"async\" alt=\"Sicherheitsrichtlinien-Optimierer von Palo Alto Networks NGFW\" src=\"\/wp-content\/uploads\/2019\/03\/8b4e004f5488e6faa3109c956fb78c31.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<noindex><a rel=\"nofollow\" name=\"ZeroTrust\"><\/a><\/noindex><\/p>\n<h2>Zero Trust<\/h2>\n<p>\nEs gibt einen Ansatz zur Sicherheit namens <noindex><a rel=\"nofollow\" href=\"https:\/\/www.paloaltonetworks.com\/cyberpedia\/what-is-a-zero-trust-architecture\">Zero Trust<\/a><\/noindex>. Was das bedeutet: Wir m\u00fcssen den Nutzern im Netzwerk genau die Verbindungen erlauben, die sie ben\u00f6tigen, und alle anderen verbieten. Das hei\u00dft, wir m\u00fcssen klare Regeln f\u00fcr Anwendungen, Benutzer, URL-Kategorien und Dateitypen hinzuf\u00fcgen; alle IPS- und Antiviren-Signaturen aktivieren, eine Sandbox einrichten, DNS-Schutz aktivieren und die zur Verf\u00fcgung stehenden IoCs aus Threat Intelligence-Datenbanken nutzen. Insgesamt gibt es einen erheblichen Aufgabenbereich bei der Konfiguration der Firewall. <\/p>\n<p>\u00dcbrigens ist die Mindestausstattung an erforderlichen Einstellungen f\u00fcr Palo Alto Networks NGFW in einem der SANS-Dokumente beschrieben: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.sans.org\/reading-room\/whitepapers\/auditing\/paper\/35777\">Palo Alto Networks Security Configuration Benchmark<\/a><\/noindex> \u2014 ich empfehle, damit zu beginnen. Au\u00dferdem gibt es einen Katalog bew\u00e4hrter Verfahren zur Konfiguration der Firewall vom Hersteller: <noindex><a rel=\"nofollow\" href=\"https:\/\/docs.paloaltonetworks.com\/best-practices\">Best Practice<\/a><\/noindex>.<\/p>\n<p>Also, ich habe eine Woche lang eine Firewall zu Hause stehen gehabt. Lassen Sie uns sehen, welcher Verkehr in meinem Netzwerk vorhanden ist: <br \/>\n<img decoding=\"async\" alt=\"Sicherheitsrichtlinien-Optimierer von Palo Alto Networks NGFW\" src=\"\/wp-content\/uploads\/2019\/03\/b3b773f46e892b688f65cc83c7a5ef05.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWenn man nach der Anzahl der Sitzungen sortiert, erstellt bittorrent die meisten, gefolgt von SSL und dann QUIC. Das ist die Statistik sowohl f\u00fcr den eingehenden als auch den ausgehenden Verkehr: Es gibt sehr viele externe Scans meines Routers. In meinem Netzwerk gibt es 150 verschiedene Anwendungen. <\/p>\n<p>Das Ganze wurde von einer einzigen Regel \u00fcbersehen. Schauen wir uns jetzt an, was der Policy Optimizer dazu sagt. Wenn Sie oben auf den Screenshot der Sicherheitsrichtlinien geschaut haben, haben Sie unten links ein kleines Fenster gesehen, das mir anzeigt, dass es Regeln gibt, die optimiert werden k\u00f6nnen. Lassen Sie uns darauf klicken.<\/p>\n<p>Was zeigt der Policy Optimizer:<\/p>\n<ul>\n<li>Welche Richtlinien \u00fcberhaupt nicht verwendet wurden, in den letzten 30 oder 90 Tagen. Das hilft bei der Entscheidung, sie ganz zu entfernen.<\/li>\n<li>Welche Anwendungen in den Richtlinien angegeben waren, aber im Datenverkehr nicht gefunden wurden. Das erm\u00f6glicht das Entfernen \u00fcberfl\u00fcssiger Anwendungen in den Erlaubungsrichtlinien.<\/li>\n<li>Welche Richtlinien alles erlaubt haben, jedoch tats\u00e4chlich Anwendungen vorhanden waren, die laut der Zero-Trust-Methode explizit erw\u00e4hnt werden sollten.<\/li>\n<\/ul>\n<p><img decoding=\"async\" alt=\"Sicherheitsrichtlinien-Optimierer von Palo Alto Networks NGFW\" src=\"\/wp-content\/uploads\/2019\/03\/538a51166003e154430c16ff8cd01607.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<noindex><a rel=\"nofollow\" name=\"Unused\"><\/a><\/noindex><\/p>\n<h3>Klicken wir auf Unused.<\/h3>\n<p>\nUm zu zeigen, wie das funktioniert, habe ich einige Regeln hinzugef\u00fcgt, und diese haben heute bisher kein einziges Paket zugelassen. Hier ist die Liste:<br \/>\n<img decoding=\"async\" alt=\"Sicherheitsrichtlinien-Optimierer von Palo Alto Networks NGFW\" src=\"\/wp-content\/uploads\/2019\/03\/227bc8339ce96a45370f2e07089eea03.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nIm Laufe der Zeit k\u00f6nnte dort m\u00f6glicherweise Verkehr stattfinden, und dann k\u00f6nnten sie aus dieser Liste verschwinden. Wenn sie jedoch 90 Tage in dieser Liste bleiben, k\u00f6nnen Sie entscheiden, diese Regeln zu entfernen. Denn jede Regel bietet Angreifern eine M\u00f6glichkeit.<\/p>\n<p>Es gibt ein echtes Problem bei der Konfiguration der Firewall: Wenn ein neuer Mitarbeiter die Firewall-Regeln anschaut und keine Kommentare vorfindet, wei\u00df er nicht, warum diese Regel erstellt wurde, ob sie tats\u00e4chlich notwendig ist und ob sie gel\u00f6scht werden kann. Was, wenn die betreffende Person im Urlaub ist und nach 30 Tagen der Verkehr wieder von dem notwendigen Dienst kommt? Diese Funktion hilft dabei, eine Entscheidung zu treffen \u2013 wird niemand verwendet, dann l\u00f6schen! <\/p>\n<p><noindex><a rel=\"nofollow\" name=\"UnusedApp\"><\/a><\/noindex><\/p>\n<h3>\n<h3>Klicken wir auf Unused App.<\/h3>\n<p>\nWir klicken im Optimierer auf Unused App und sehen, dass im Hauptfenster interessante Informationen angezeigt werden. <\/p>\n<p>Wir sehen, dass es drei Regeln gibt, bei denen die Anzahl der erlaubten Anwendungen und die Anzahl der tats\u00e4chlich durch diese Regel zugelassenen Anwendungen unterschiedlich ist. <br \/>\n<img decoding=\"async\" alt=\"Sicherheitsrichtlinien-Optimierer von Palo Alto Networks NGFW\" src=\"\/wp-content\/uploads\/2019\/03\/423bfe9cd60e5236d0edd014eb8dbecd.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nWir k\u00f6nnen klicken und die Liste dieser Anwendungen ansehen und die Listen vergleichen.<br \/>\nKlicken wir beispielsweise auf die Schaltfl\u00e4che Vergleichen f\u00fcr die Regel Max.<br \/>\n<img decoding=\"async\" alt=\"Sicherheitsrichtlinien-Optimierer von Palo Alto Networks NGFW\" src=\"\/wp-content\/uploads\/2019\/03\/1bf1659825811e1478a0d1441e9f5b58.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nHier ist zu sehen, dass die Anwendungen Facebook, Instagram, Telegram und Vkontakte erlaubt wurden. Allerdings wurde der Traffic tats\u00e4chlich nur f\u00fcr einen Teil der Unteranwendungen verwendet. Es ist wichtig zu verstehen, dass die Facebook-Anwendung mehrere Unteranwendungen enth\u00e4lt. <\/p>\n<p>Die gesamte Liste der NGFW-Anwendungen finden Sie im Portal <noindex><a rel=\"nofollow\" href=\"https:\/\/applipedia.paloaltonetworks.com\/\">applipedia.paloaltonetworks.com<\/a><\/noindex> und im Interface der Firewall im Abschnitt Objects-&gt;Applications. Geben Sie den Namen der Anwendung ein: Facebook, und das Ergebnis wird so aussehen:<br \/>\n<img decoding=\"async\" alt=\"Sicherheitsrichtlinien-Optimierer von Palo Alto Networks NGFW\" src=\"\/wp-content\/uploads\/2019\/03\/2259b709f372944508dd05343a33deae.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nEin Teil dieser NGFW-Unteranwendungen wurde erkannt, ein Teil jedoch nicht. Tats\u00e4chlich k\u00f6nnen Sie verschiedene Funktionen von Facebook separat blockieren oder zulassen. Beispielsweise k\u00f6nnen Sie das Ansehen von Nachrichten erlauben, aber den Chat oder das Teilen von Dateien verbieten. Der Policy Optimizer weist darauf hin, und Sie k\u00f6nnen die Entscheidung treffen: nicht alle Facebook-Anwendungen zu erlauben, sondern nur die wichtigsten.<\/p>\n<p>Wie wir gesehen haben, sind die Listen unterschiedlich. Sie k\u00f6nnen die Regeln so anpassen, dass genau die Anwendungen erlaubt werden, die tats\u00e4chlich im Netzwerk genutzt wurden. Dazu klicken Sie auf die Schaltfl\u00e4che MatchUsage. Es sieht so aus:<br \/>\n<img decoding=\"async\" alt=\"Sicherheitsrichtlinien-Optimierer von Palo Alto Networks NGFW\" src=\"\/wp-content\/uploads\/2019\/03\/85137129471774d242f5d7fe1874c9b0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nAu\u00dferdem k\u00f6nnen Sie Anwendungen hinzuf\u00fcgen, die Sie f\u00fcr notwendig halten \u2014 die Schaltfl\u00e4che Add befindet sich auf der linken Seite des Fensters:<br \/>\n<img decoding=\"async\" alt=\"Sicherheitsrichtlinien-Optimierer von Palo Alto Networks NGFW\" src=\"\/wp-content\/uploads\/2019\/03\/23016dea6a835a07e3284b49845596ca.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nUnd dieses Regelwerk kann dann angewendet und getestet werden. Herzlichen Gl\u00fcckwunsch!<\/p>\n<p><noindex><a rel=\"nofollow\" name=\"AppsSpecified\"><\/a><\/noindex><\/p>\n<h3>Klicken wir auf No Apps Specified.<\/h3>\n<p>\nIn diesem Fall \u00f6ffnet sich ein wichtiges Sicherheitsfenster.<br \/>\n<img decoding=\"async\" alt=\"Sicherheitsrichtlinien-Optimierer von Palo Alto Networks NGFW\" src=\"\/wp-content\/uploads\/2019\/03\/acac83fdf63c74fe537b4ce37c93e064.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nEs gibt vermutlich sehr viele Regeln in Ihrem Netzwerk, in denen keine Anwendung der Ebene L7 angegeben ist. Auch in meinem Netzwerk existiert so eine Regel \u2013 ich erinnere daran, dass ich sie bei der ersten Einrichtung erstellt habe, um zu zeigen, wie der Policy Optimizer funktioniert.<\/p>\n<blockquote><p>Auf dem Bild ist zu sehen, dass die Regel AllowAll im Zeitraum vom 9. M\u00e4rz bis zum 17. M\u00e4rz 220 Gigabyte Datenverkehr zugelassen hat, wobei es in meinem Netzwerk insgesamt 150 verschiedene Anwendungen gibt. Und das ist noch nicht viel. In einem durchschnittlichen Unternehmensnetzwerk hat man normalerweise 200-300 verschiedene Anwendungen.<\/p><\/blockquote>\n<p>\nAlso l\u00e4sst eine einzige Regel ganze 150 Anwendungen passieren. Das bedeutet in der Regel, dass die Firewall nicht richtig konfiguriert ist, da normalerweise in einer Regel 1-10 Anwendungen f\u00fcr unterschiedliche Zwecke zugelassen werden. Schauen wir uns an, um welche Anwendungen es sich handelt: Klicken wir auf die Schaltfl\u00e4che Vergleichen:<br \/>\n<img decoding=\"async\" alt=\"Sicherheitsrichtlinien-Optimierer von Palo Alto Networks NGFW\" src=\"\/wp-content\/uploads\/2019\/03\/50050efc9d6f074d974c36d198447cc9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nDas Beste f\u00fcr Administratoren an der Funktion des Policy Optimizers ist die Schaltfl\u00e4che \"Match Usage\" \u2013 mit einem Klick k\u00f6nnen Sie eine Regel erstellen, in der Sie alle 150 Anwendungen aufnehmen. Manuell w\u00e4re dies sehr zeitaufw\u00e4ndig. Die Anzahl der Aufgaben f\u00fcr einen Administrator, selbst in meinem Netzwerk mit 10 Ger\u00e4ten, ist enorm.<\/p>\n<blockquote><p>Ich habe zu Hause 150 verschiedene Anwendungen, die Gigabytes an Datenverkehr \u00fcbertragen! Wie viele haben Sie?<\/p><\/blockquote>\n<p>\nUnd was passiert in einem Netzwerk mit 100, 1000 oder 10.000 Ger\u00e4ten? Ich habe Firewalls gesehen, die 8000 Regeln haben, und ich bin sehr froh, dass Administratoren jetzt solche praktischen Automatisierungsm\u00f6glichkeiten haben.<\/p>\n<p>Einige der Anwendungen, die Sie mit dem L7-Anwendungsanalysemodule im NGFW gesehen haben, werden in Ihrem Netzwerk nicht ben\u00f6tigt, daher k\u00f6nnen Sie sie einfach aus der Regelaufrufsliste entfernen oder die Regeln mit der Schaltfl\u00e4che \"Clone\" (im Hauptinterface) klonen und in einer Regel die Anwendungen erlauben und in einer anderen die Anwendungen blockieren, die in Ihrem Netzwerk eindeutig nicht ben\u00f6tigt werden. Zu diesen Anwendungen geh\u00f6ren h\u00e4ufig bittorrent, steam, ultrasurf, tor, versteckte Tunnel wie tcp-over-dns und andere.<br \/>\n<img decoding=\"async\" alt=\"Sicherheitsrichtlinien-Optimierer von Palo Alto Networks NGFW\" src=\"\/wp-content\/uploads\/2019\/03\/4aff079413a0995eb5324e7509c6b156.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nLassen Sie uns also auf eine andere Regel klicken \u2014 was sehen wir dort:<br \/>\n<img decoding=\"async\" alt=\"Sicherheitsrichtlinien-Optimierer von Palo Alto Networks NGFW\" src=\"\/wp-content\/uploads\/2019\/03\/73ab263fc788b185d4717a02d91bdffe.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nJa, hier gibt es Anwendungen, die f\u00fcr Multicast typisch sind. Wir m\u00fcssen sie erlauben, damit das Video-Streaming funktioniert. Klicken Sie auf 'Nutzung abgleichen'. Ausgezeichnet! Danke, Policy Optimizer.<\/p>\n<p><noindex><a rel=\"nofollow\" name=\"MachineLearning\"><\/a><\/noindex><\/p>\n<h2>Und was ist mit Machine Learning?<\/h2>\n<p>\nAktuell ist es Trend, \u00fcber Automatisierung zu sprechen. Was ich beschrieben habe, hat sich als sehr hilfreich erwiesen. Es gibt noch eine weitere Funktion, \u00fcber die ich berichten sollte. Das ist die Machine Learning-Funktionalit\u00e4t, die in das Tool Expedition integriert ist, das bereits oben erw\u00e4hnt wurde. Mit diesem Tool k\u00f6nnen Sie Regeln von Ihrer alten Firewall eines anderen Herstellers \u00fcbertragen. Zudem k\u00f6nnen bestehende Protokolldateien von Palo Alto Networks analysiert und passende Regelvorschl\u00e4ge gemacht werden. Dies \u00e4hnelt der Funktionalit\u00e4t von Policy Optimizer, ist in Expedition jedoch deutlich umfassender, und Sie erhalten bereits eine Liste von fertigen Regeln \u2013 Sie m\u00fcssen diese nur best\u00e4tigen. <br \/>\n<noindex><a rel=\"nofollow\" name=\"UTD\"><\/a><\/noindex>Um diese Funktionalit\u00e4t zu testen, gibt es eine Laborarbeit \u2013 wir nennen sie Test Drive. Dieser Test kann durchgef\u00fchrt werden, indem Sie auf die virtuellen Firewalls zugreifen, die die Mitarbeiter von Palo Alto Networks in Moskau auf Anfrage f\u00fcr Sie bereitstellen.<br \/>\n<img decoding=\"async\" alt=\"Sicherheitsrichtlinien-Optimierer von Palo Alto Networks NGFW\" src=\"\/wp-content\/uploads\/2019\/03\/1be20da261e12f93736c4607f18299dc.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nAnfragen k\u00f6nnen an die Adresse Russia@paloaltonetworks.com gesendet werden. In der Anfrage schreiben Sie: \u201eIch m\u00f6chte ein UTD zum Migrationsprozess durchf\u00fchren\u201c.<\/p>\n<p>Tats\u00e4chlich gibt es mehrere Varianten von Laborarbeiten mit dem Titel Unified Test Drive (UTD) und alle sind <noindex><a rel=\"nofollow\" href=\"https:\/\/use.cloudshare.com\/Ent\/CsClient.mvc\/#\/vendor\/welcome\">remote verf\u00fcgbar<\/a><\/noindex> nach der Anfrage.<\/h3>\n<p class=\"for_users_only_msg\">Nur registrierte Benutzer k\u00f6nnen an der Umfrage teilnehmen. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/auth\/login\/\">Bitte melden Sie sich an.<\/a><\/noindex>Sind Sie an Contour interessiert?<\/p>\n<h2 class=\"default-block__polling-title\">M\u00f6chten Sie, dass jemand Ihnen hilft, die Richtlinien Ihrer Firewall zu optimieren?<\/h2>\n<ul class=\"content-list content-list_polling\">\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    Ja<\/p>\n<\/li>\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    Nein<\/p>\n<\/li>\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    Ich mache alles selbst.<\/p>\n<\/li>\n<\/ul>\n<p>    Niemand hat bisher abgestimmt. Es gibt keine Enthaltungen.<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/444582\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041a\u0430\u043a \u043e\u0446\u0435\u043d\u0438\u0442\u044c \u044d\u0444\u0444\u0435\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u044c \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 NGFW \u0421\u0430\u043c\u0430\u044f \u0447\u0430\u0441\u0442\u0430\u044f \u0437\u0430\u0434\u0430\u0447\u0430 \u2014 \u043f\u0440\u043e\u0432\u0435\u0440\u0438\u0442\u044c \u043d\u0430\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u044d\u0444\u0444\u0435\u043a\u0442\u0438\u0432\u043d\u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0435\u043d \u0432\u0430\u0448 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u043e\u0439 \u044d\u043a\u0440\u0430\u043d. \u0414\u043b\u044f \u044d\u0442\u043e\u0433\u043e \u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0443\u044e\u0442 \u0431\u0435\u0441\u043f\u043b\u0430\u0442\u043d\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0438 \u0441\u0435\u0440\u0432\u0438\u0441\u044b \u0443 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0437\u0430\u043d\u0438\u043c\u0430\u044e\u0442\u0441\u044f NGFW. \u041d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, \u043d\u0438\u0436\u0435 \u0432\u0438\u0434\u043d\u043e, \u0447\u0442\u043e \u0443 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Palo Alto Networks \u0435\u0441\u0442\u044c \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u043f\u0440\u044f\u043c\u043e \u0438\u0437 \u043f\u043e\u0440\u0442\u0430\u043b\u0430 \u043f\u043e\u0434\u0434\u0435\u0440\u0436\u043a\u0438 \u0437\u0430\u043f\u0443\u0441\u0442\u0438\u0442\u044c \u0430\u043d\u0430\u043b\u0438\u0437 \u0441\u0442\u0430\u0442\u0438\u0441\u0442\u0438\u043a\u0438 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u043e\u0433\u043e \u044d\u043a\u0440\u0430\u043d\u0430 \u2014 SLR \u043e\u0442\u0447\u0435\u0442 \u0438\u043b\u0438 \u0430\u043d\u0430\u043b\u0438\u0437 \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0438\u044f \u043b\u0443\u0447\u0448\u0438\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"tags":[],"class_list":["post-29980","post","type-post","status-publish","format-standard","hentry"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041a\u0430\u043a \u043e\u0446\u0435\u043d\u0438\u0442\u044c \u044d\u0444\u0444\u0435\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u044c \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 NGFW \u0421\u0430\u043c\u0430\u044f \u0447\u0430\u0441\u0442\u0430\u044f \u0437\u0430\u0434\u0430\u0447\u0430 \u2014 \u043f\u0440\u043e\u0432\u0435\u0440\u0438\u0442\u044c \u043d\u0430\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u044d\u0444\u0444\u0435\u043a\u0442\u0438\u0432\u043d\u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0435\u043d \u0432\u0430\u0448 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u043e\u0439 \u044d\u043a\u0440\u0430\u043d. \u0414\u043b\u044f \u044d\u0442\u043e\u0433\u043e \u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0443\u044e\u0442 \u0431\u0435\u0441\u043f\u043b\u0430\u0442\u043d\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0438 \u0441\u0435\u0440\u0432\u0438\u0441\u044b \u0443 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0437\u0430\u043d\u0438\u043c\u0430\u044e\u0442\u0441\u044f NGFW. \u041d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, \u043d\u0438\u0436\u0435 \u0432\u0438\u0434\u043d\u043e, \u0447\u0442\u043e \u0443 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Palo Alto Networks \u0435\u0441\u0442\u044c \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u043f\u0440\u044f\u043c\u043e \u0438\u0437 \u043f\u043e\u0440\u0442\u0430\u043b\u0430 \u043f\u043e\u0434\u0434\u0435\u0440\u0436\u043a\u0438 \u0437\u0430\u043f\u0443\u0441\u0442\u0438\u0442\u044c \u0430\u043d\u0430\u043b\u0438\u0437 \u0441\u0442\u0430\u0442\u0438\u0441\u0442\u0438\u043a\u0438 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u043e\u0433\u043e \u044d\u043a\u0440\u0430\u043d\u0430 \u2014 SLR \u043e\u0442\u0447\u0435\u0442 \u0438\u043b\u0438 \u0430\u043d\u0430\u043b\u0438\u0437 \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0438\u044f \u043b\u0443\u0447\u0448\u0438\u043c\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/optimizator-politik-bezopasnosti-palo-alto-networks-ngfw\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041e\u043f\u0442\u0438\u043c\u0438\u0437\u0430\u0442\u043e\u0440 \u043f\u043e\u043b\u0438\u0442\u0438\u043a \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 Palo Alto Networks NGFW | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041a\u0430\u043a \u043e\u0446\u0435\u043d\u0438\u0442\u044c \u044d\u0444\u0444\u0435\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u044c \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 NGFW \u0421\u0430\u043c\u0430\u044f \u0447\u0430\u0441\u0442\u0430\u044f \u0437\u0430\u0434\u0430\u0447\u0430 \u2014 \u043f\u0440\u043e\u0432\u0435\u0440\u0438\u0442\u044c \u043d\u0430\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u044d\u0444\u0444\u0435\u043a\u0442\u0438\u0432\u043d\u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0435\u043d \u0432\u0430\u0448 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u043e\u0439 \u044d\u043a\u0440\u0430\u043d. \u0414\u043b\u044f \u044d\u0442\u043e\u0433\u043e \u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0443\u044e\u0442 \u0431\u0435\u0441\u043f\u043b\u0430\u0442\u043d\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0438 \u0441\u0435\u0440\u0432\u0438\u0441\u044b \u0443 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0437\u0430\u043d\u0438\u043c\u0430\u044e\u0442\u0441\u044f NGFW. \u041d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, \u043d\u0438\u0436\u0435 \u0432\u0438\u0434\u043d\u043e, \u0447\u0442\u043e \u0443 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Palo Alto Networks \u0435\u0441\u0442\u044c \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u043f\u0440\u044f\u043c\u043e \u0438\u0437 \u043f\u043e\u0440\u0442\u0430\u043b\u0430 \u043f\u043e\u0434\u0434\u0435\u0440\u0436\u043a\u0438 \u0437\u0430\u043f\u0443\u0441\u0442\u0438\u0442\u044c \u0430\u043d\u0430\u043b\u0438\u0437 \u0441\u0442\u0430\u0442\u0438\u0441\u0442\u0438\u043a\u0438 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u043e\u0433\u043e \u044d\u043a\u0440\u0430\u043d\u0430 \u2014 SLR \u043e\u0442\u0447\u0435\u0442 \u0438\u043b\u0438 \u0430\u043d\u0430\u043b\u0438\u0437 \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0438\u044f \u043b\u0443\u0447\u0448\u0438\u043c\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/optimizator-politik-bezopasnosti-palo-alto-networks-ngfw\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:32:59+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:32:59+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47 Sicherheitsrichtlinien-Optimizer f\u00fcr Palo Alto Networks NGFW | ProHoster","description":"Wie bewertet man die Effektivit\u00e4t der Konfiguration von NGFW? Die h\u00e4ufigste Aufgabe besteht darin, zu pr\u00fcfen, wie effektiv Ihre Firewall konfiguriert ist. Daf\u00fcr gibt es kostenlose Tools und Dienste von Unternehmen, die sich mit NGFW besch\u00e4ftigen. Zum Beispiel sieht man unten, dass Palo Alto Networks die M\u00f6glichkeit bietet, direkt \u00fcber das Supportportal eine Analyse der Firewall-Statistiken durchzuf\u00fchren \u2013 einen SLR-Bericht oder eine Analyse der \u00dcbereinstimmung mit den besten","canonical_url":"https:\/\/prohoster.info\/de\/blog\/optimizator-politik-bezopasnosti-palo-alto-networks-ngfw","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041e\u043f\u0442\u0438\u043c\u0438\u0437\u0430\u0442\u043e\u0440 \u043f\u043e\u043b\u0438\u0442\u0438\u043a \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 Palo Alto Networks NGFW | ProHoster","og:description":"\u041a\u0430\u043a \u043e\u0446\u0435\u043d\u0438\u0442\u044c \u044d\u0444\u0444\u0435\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u044c \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 NGFW \u0421\u0430\u043c\u0430\u044f \u0447\u0430\u0441\u0442\u0430\u044f \u0437\u0430\u0434\u0430\u0447\u0430 \u2014 \u043f\u0440\u043e\u0432\u0435\u0440\u0438\u0442\u044c \u043d\u0430\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u044d\u0444\u0444\u0435\u043a\u0442\u0438\u0432\u043d\u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0435\u043d \u0432\u0430\u0448 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u043e\u0439 \u044d\u043a\u0440\u0430\u043d. \u0414\u043b\u044f \u044d\u0442\u043e\u0433\u043e \u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0443\u044e\u0442 \u0431\u0435\u0441\u043f\u043b\u0430\u0442\u043d\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0438 \u0441\u0435\u0440\u0432\u0438\u0441\u044b \u0443 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0437\u0430\u043d\u0438\u043c\u0430\u044e\u0442\u0441\u044f NGFW. \u041d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, \u043d\u0438\u0436\u0435 \u0432\u0438\u0434\u043d\u043e, \u0447\u0442\u043e \u0443 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Palo Alto Networks \u0435\u0441\u0442\u044c \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u043f\u0440\u044f\u043c\u043e \u0438\u0437 \u043f\u043e\u0440\u0442\u0430\u043b\u0430 \u043f\u043e\u0434\u0434\u0435\u0440\u0436\u043a\u0438 \u0437\u0430\u043f\u0443\u0441\u0442\u0438\u0442\u044c \u0430\u043d\u0430\u043b\u0438\u0437 \u0441\u0442\u0430\u0442\u0438\u0441\u0442\u0438\u043a\u0438 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u043e\u0433\u043e \u044d\u043a\u0440\u0430\u043d\u0430 \u2014 SLR \u043e\u0442\u0447\u0435\u0442 \u0438\u043b\u0438 \u0430\u043d\u0430\u043b\u0438\u0437 \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0438\u044f \u043b\u0443\u0447\u0448\u0438\u043c","og:url":"https:\/\/prohoster.info\/de\/blog\/optimizator-politik-bezopasnosti-palo-alto-networks-ngfw","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:32:59+00:00","article:modified_time":"2019-10-31T18:32:59+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"29980","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"Article","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-20 23:17:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:44:39","updated":"2026-01-20 23:17:19"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/29980","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=29980"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/29980\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=29980"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=29980"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=29980"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}