3. Introducción a UserGate. Políticas de red

3. Introducción a UserGate. Políticas de red

Saludos a los lectores en el tercer artículo de la serie de artículos de UserGate Getting Started, donde se habla de la solución NGFW de la compañía UserGate. En el artículo anterior se describió el proceso de instalación del cortafuegos y se realizó su configuración inicial. Ahora, examinaremos más detalladamente la creación de reglas en secciones como "Cortafuegos", "NAT y enrutamiento" y "Capacidad de red".

La ideología de funcionamiento de las reglas de UserGate es tal que las reglas se ejecutan de arriba hacia abajo, hasta la primera que se activa. A partir de lo descrito anteriormente, se deduce que las reglas más específicas deben estar por encima de las reglas más generales. Sin embargo, es importante notar que, dado que las reglas se verifican en orden, en términos de rendimiento es mejor crear reglas generales. Las condiciones al crear cualquier regla se aplican según la lógica de "Y". Si es necesario utilizar la lógica de "O", esto se logra creando varias reglas. Por lo tanto, lo descrito en este artículo se aplica a otras políticas de UserGate.

Cortafuegos

Después de instalar UserGate, en la sección "Cortafuegos" ya existe una política simple. Las dos primeras reglas prohíben el tráfico para botnets. A continuación, se presentan ejemplos de reglas de acceso desde varias zonas. La última regla siempre se llama "Bloquear todo" y está marcada con un símbolo de candado (esto significa que la regla no se puede eliminar, modificar, mover o desactivar; solo se puede habilitar la opción de registro para ella). Así, debido a esta regla, todo el tráfico explícitamente no permitido será bloqueado por la última regla. Si es necesario permitir todo el tráfico a través de UserGate (aunque esto no se recomienda en absoluto), siempre se puede crear una regla penúltima "Permitir todo".

3. Introducción a UserGate. Políticas de red

Al editar o crear una regla para el cortafuegos, la primera pestaña "General", en ella se deben realizar las siguientes acciones: 

  • Con la casilla de verificación "Activar" se puede habilitar o deshabilitar la regla.

  • introducir el nombre de la regla.

  • especificar la descripción de la regla.

  • elegir entre dos acciones:

    • Denegar - bloquea el tráfico (al establecer esta condición, es posible enviar ICMP host unreachable, solo se debe marcar la casilla correspondiente).

    • Permitir - permite el tráfico.

  • El punto de escenario permite seleccionar un escenario que es una condición adicional para activar la regla. Así es como la compañía UserGate implementa el concepto SOAR (Orquestación de Seguridad, Automatización y Respuesta).

  • Registro: se registra información sobre el tráfico en el registro al activarse la regla. Las opciones son:

    • Registrar el inicio de sesión. En este caso, solo se registrará información sobre el inicio de la sesión (primer paquete). Esta es la opción de registro recomendada.

    • Registrar cada paquete. En este caso, se registrará información sobre cada paquete de red transmitido. Para este modo, se recomienda habilitar un límite de registro para evitar una alta carga en el dispositivo.

  • Aplicar regla a:

    • Todos los paquetes

    • a paquetes fragmentados

    • a paquetes no fragmentados

  • Al crear una nueva regla, se puede seleccionar la ubicación en la política.

Siguiente la pestaña “Fuente”. Aquí se indica la fuente del tráfico; puede ser una zona de donde proviene el tráfico, o se puede especificar una lista o una dirección IP concreta (Geoip). Prácticamente en todas las reglas que se pueden establecer en el dispositivo, se puede crear un objeto desde la regla, por ejemplo, sin necesidad de ir a la sección “Zonas”, se puede usar el botón “Crear y agregar nuevo objeto” para crear la zona que necesitamos. También se encuentra comúnmente la casilla de verificación “Invertir”, que cambia la acción en la condición de la regla a su opuesto, lo que es análogo a la operación lógica de negación. La pestaña «Destino» es similar a la pestaña fuente, pero en lugar de la fuente del tráfico, se establece el destino del tráfico. La pestaña «Usuarios» — en este lugar se puede agregar una lista de usuarios o grupos a los que se aplica esta regla. La pestaña «Servicio» — seleccionamos el tipo de servicio de uno ya predefinido o se puede definir uno propio. La pestaña «Aplicación» — aquí se seleccionan aplicaciones específicas o grupos de aplicaciones. Y la pestaña «Tiempo» se especifica el tiempo en que esta regla está activa. 

Desde la última lección, tenemos una regla para acceder a Internet desde la zona “Trust”, ahora mostraré como ejemplo cómo crear una regla que prohíba el tráfico ICMP de la zona “Trust” hacia la zona “Untrusted”.

Para comenzar, creamos una regla haciendo clic en el botón "Agregar". En la ventana que se abre, en la pestaña general, completamos el nombre (Prohibición de ICMP de trusted a untrusted), marcamos la casilla "Activar", seleccionamos la acción de prohibir y, lo más importante, elegimos correctamente la ubicación de esta regla. De acuerdo con mi política, esta regla debe estar por encima de la regla "Permitir de trusted a untrusted":

3. Introducción a UserGate. Políticas de red

En la pestaña "Fuente" para mi tarea hay dos opciones posibles:

  • Seleccionando la zona "Trusted"

  • Seleccionando todas las zonas menos "Trusted" y marcando la casilla "Invertir"

3. Introducción a UserGate. Políticas de red3. Introducción a UserGate. Políticas de red

La pestaña "Destino" se configura de manera similar a la pestaña "Fuente".

A continuación, pasamos a la pestaña "Servicio". Como en UserGate hay un servicio predefinido para el tráfico ICMP, al hacer clic en el botón "Agregar", elegimos de la lista ofrecida el servicio llamado "Any ICMP":

3. Introducción a UserGate. Políticas de red

Es posible que así lo hayan pensado los creadores de UserGate, pero me sucedía que podía crear varias reglas completamente idénticas. Aunque solo se ejecutará la primera regla de la lista, la posibilidad de crear reglas con el mismo nombre pero diferentes funcionalidades puede causar confusión al trabajar con varios administradores del dispositivo.

NAT y enrutamiento

Al crear reglas NAT vemos varias pestañas similares a las del cortafuegos. En la pestaña "General" apareció el campo "Tipo", que permite elegir la función de esta regla:

  • NAT — Traducción de direcciones de red.

  • DNAT — Redirige el tráfico a una dirección IP específica.

  • Reenvío de puertos — Redirige el tráfico a una dirección IP específica, pero permite cambiar el número de puerto del servicio publicado.

  • Enrutamiento basado en políticas — Permite enrutar paquetes IP basándose en información ampliada, como servicios, direcciones MAC o servidores (direcciones IP).

  • Mapeo de red — Permite reemplazar las direcciones IP de origen o destino de una red por otra red.

Después de seleccionar el tipo correspondiente, se activarán las configuraciones para él.

En el campo SNAT IP (dirección externa) especificamos claramente la dirección IP a la que se sustituirá la dirección de origen. Este campo es necesario cuando hay varias direcciones IP asignadas a las interfaces de la zona de destino. Si se deja este campo vacío, el sistema utilizará una dirección aleatoria de la lista de direcciones IP disponibles asignadas a las interfaces de la zona de destino. UserGate recomienda especificar el SNAT IP para mejorar el rendimiento del cortafuegos.

Como ejemplo, publicaré el servicio SSH de un servidor Windows ubicado en la zona 'DMZ' mediante la regla de 'port forwarding'. Para ello, hacemos clic en el botón 'Agregar' y completamos la pestaña 'General', indicando el nombre de la regla 'SSH to Windows' y el tipo 'Port forwarding':

3. Introducción a UserGate. Políticas de red

En la pestaña 'Fuente', seleccionamos la zona 'Untrusted' y pasamos a la pestaña 'Port forwarding'. Aquí debemos especificar el protocolo 'TCP' (hay cuatro opciones disponibles: TCP, UDP, SMTP, SMTPS). El puerto de destino original 9922 es el número de puerto al que los usuarios envían solicitudes (no se pueden utilizar los puertos: 2200, 8001, 4369, 9000-9100). El nuevo puerto de destino (22) es el número de puerto al que se reenviarán las solicitudes de los usuarios al servidor interno publicado.

3. Introducción a UserGate. Políticas de red

En la pestaña 'DNAT', establecemos la dirección IP de la computadora en la red local que se publica en Internet (192.168.3.2). Opcionalmente, se puede habilitar SNAT, así UserGate cambiará la dirección de origen en los paquetes de la red externa por su propia dirección IP.

3. Introducción a UserGate. Políticas de red

Después de todas las configuraciones, se obtiene una regla que permite el acceso desde la zona 'Untrusted' al servidor con dirección IP 192.168.3.2 mediante el protocolo SSH, utilizando la dirección externa de UserGate durante la conexión.

3. Introducción a UserGate. Políticas de red

Ancho de banda

En esta sección se establecen reglas para gestionar el ancho de banda. Pueden ser utilizadas para restringir el canal de ciertos usuarios, hosts, servicios y aplicaciones.

3. Introducción a UserGate. Políticas de red

Al crear una regla, definimos en las pestañas el tráfico al que se aplican las restricciones. Se puede elegir un ancho de banda de los propuestos o establecer uno propio. Al crear un ancho de banda, se puede especificar una etiqueta de priorización de tráfico DSCP. Un ejemplo de cuándo se aplican las etiquetas DSCP: al indicar en la regla un escenario en el que se aplica esta regla, esta puede cambiar automáticamente esas etiquetas. Otro ejemplo del funcionamiento del escenario: la regla se activará para el usuario solo cuando se detecte un torrent o el volumen de tráfico supere un umbral definido. Rellenamos las demás pestañas de la misma forma que en otras políticas, dependiendo del tipo de tráfico al que deba aplicarse la regla.

3. Introducción a UserGate. Políticas de red

Conclusión

En este artículo, he abordado la creación de reglas en las secciones "Cortafuegos", "NAT y enrutamiento" y "Ancho de banda". Y al principio del artículo, describí las reglas para crear políticas de UserGate, así como el principio de funcionamiento de las condiciones al crear una regla. 

Sigue nuestras actualizaciones en nuestros canales (Telegram, Facebook, VK, TS Solution Blog)!

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster