Palo Alto Networks NGFW turbe optimeerija

Kuidas hinnata NGFW seadistamise efektiivsust

Kõige levinum ülesanne on kontrollida, kui tõhusalt on teie tulemüür seadistatud. Selleks on tasuta utiliite ja teenuseid ettevõtete poolt, kes tegelevad NGFW-ga.

Näiteks on allpool nähtav, et Palo Alto Networksil on võimalus otse toetuse portaalist käivitada tulemüüri statistika analüüs - SLR aruanne või parimate praktikate analüüs - BPA aruanne. Need on tasuta veebiteenused, mida saab kasutada, ilma midagi installimata.
Palo Alto Networks NGFW turbe optimeerija

SISUKORD

Expedition (Migratsioonitööriist)
Poliitika optimeerija
Zero Trust
Klõpsame Unused
Klõpsame Unused App
Klõpsame No Apps Specified
Aga kuidas on masinõppega?
UTD

Expedition (Migratsioonitööriist)

Palo Alto Networks NGFW turbe optimeerija

Täpsem variant oma seadete kontrollimiseks on alla laadida tasuta utiliit Expedition (endine migratsioonitööriist). See allalaaditakse VMware'i virtuaalse seadmena, seadistusi pole vaja - tuleb alla laadida pilt ja käivitada see VMware hüperviisoril, seejärel avada veebiliides. Selle utiliidi jaoks on eraldi jutt, ainult kursus selle kohta kestab 5 päeva, kuna seal on nüüd nii palju funktsioone, sealhulgas masinõpe ja erinevate konfiguratsioonide poliitikate, NAT-i ja objektide migreerimine erinevate tulemüüri tootjate jaoks. Masinõppe kohta kirjutan ka allpool rohkem.

Poliitika optimeerija

Ja kõige mugavam variant (IMHO), millest räägin täna põhjalikumalt - poliitika optimeerija, mis on sisseehitatud Palo Alto Networks'i kasutajaliidesesse. Selle demonstreerimiseks seadistasin kodus tulemüüri ja kirjutasin lihtsa reegli: luba kõike igale. Selliseid reegleid näen mõnikord isegi ettevõtete võrkudes. Loomulikult lubasin kõik NGFW turbeprofiilid, nagu on näha ekraanipildilt:
Palo Alto Networks NGFW turbe optimeerija

Alloleval ekraanipildil on näidatud näide minu kodusest mitteseadistatud tulemüürist, kus peaaegu kõik ühendused satuvad viimasesse reeglisse: AllowAll, mida näitab statistika Hit Count kolonis.
Palo Alto Networks NGFW turbe optimeerija

Zero Trust

On olemas lähenemine turvalisusele, mida nimetatakse Zero Trust. Mida see tähendab: me peame lubama inimestele võrgus täpselt need ühendused, mis neile on vajalikud, ja keelama kõik muu. See tähendab, et peame lisama selged reeglid rakenduste, kasutajate, URL-kategooriate ja failitüüpide jaoks; kaasama kõik IPS ja viirusetõrje allkirjad, kasutama liivakasti, DNS-kaitset, ja kasutama IoC-d saadaval olevatest Threat Intelligence andmebaasidest. Üldiselt on tulemüüri seadistamisel piisavalt ülesandeid.

Muide, Palo Alto Networks NGFW jaoks vajalik minimaalne seadistuste komplekt on kirjeldatud ühes SANSi dokumendis: Palo Alto Networks Security Configuration Benchmark — soovitan alustada sellest. Ja muidugi on tootja poolt olemas parimate praktikate kogum tulemüüri seadistamiseks: Best Practice.

Nii et mul oli tulemüür kodus üle nädala. Vaadakem, milline liiklus minu võrgus on:
Palo Alto Networks NGFW turbe optimeerija

Kui sorteerida ühenduste arvu järgi, siis kõige rohkem genereerib neid bittorrent, seejärel tuleb SSL ja siis QUIC. See on statistika nii sissetuleva kui ka väljuva liikluse kohta: minu ruuteri skaneeringute hulka on palju sisenevat liiklust. Minu võrgus on erinevaid rakendusi — 150.

Nii et kõik see läks läbi ühe reegli. Vaadakem nüüd, mida Policy Optimizer sellega seoses ütleb. Kui te vaatasite üleval olevat ekraanipilti turvareeglitest, siis nägite vasakus alumises nurgas väikest akent, mis vihjab, et on olemas reegleid, mida saab optimeerida. Klõpsame sellele.

Mida Policy Optimizer näitab:

  • Milliseid poliitikaid ei ole üldse kasutatud, 30 päeva, 90 päeva. See aitab otsustada, kas need täielikult eemaldada.
  • Milliseid rakendusi poliitikates on näidatud, kuid neid rakendusi ei ole liikluses leitud. See võimaldab eemaldada liigseid rakendusi lubavatest reeglitest.
  • Millised poliitikad lubasid kõike, kuid seal käisid rakendused, mida oleks hea Zero Trust meetodi kohaselt selgelt määratleda.

Palo Alto Networks NGFW turbe optimeerija

Klõpsime Unused.

Kuna näidata, kuidas see töötab, lisasin mõned reeglid ja need ei ole täna veel ühtegi paketti läbi lasknud. Siin on nende nimekiri:
Palo Alto Networks NGFW turbe optimeerija
Võib-olla läbib liiklus aja jooksul ja siis nad kaovad sellest nimekirjast. Ja kui nad on selles nimekirjas 90 päeva — siis saate otsustada need reeglid eemaldada. Iga reegel loob võimaluse häkkerile.

On the configuration of the firewall, there's a real problem: a new employee looks at the firewall rules, and if there are no comments and they don't know why a rule was created, whether it's really necessary, or if it can be deleted, suddenly the person might be on vacation and after 30 days traffic will again be coming from the service they needed. This function helps them make a decision — if no one uses it — delete!

Let's click on Unused App.

We click on Unused App in the optimizer and see that interesting information appears in the main window.

We see that there are three rules where the number of allowed applications and the number of applications that actually passed under this rule differ.
Palo Alto Networks NGFW turbe optimeerija
We can click and view the list of these applications and compare these lists.
For example, let's click the Compare button for the Max rule.
Palo Alto Networks NGFW turbe optimeerija
It's visible that applications facebook, instagram, telegram, vkontakte were allowed. But in reality, traffic went only through part of the sub-applications. It should be understood that the facebook application contains several sub-applications.

The entire list of NGFW applications can be seen on the portal applipedia.paloaltonetworks.com and in the firewall's interface in the Objects->Applications section; type the name of the application: facebook, and you will get a result like this:
Palo Alto Networks NGFW turbe optimeerija
So, some of these NGFW sub-applications were seen, while some were not. In fact, you can separately block and allow different functionalities of Facebook. For example, allow reading messages but block chat or file transfer. Accordingly, the Policy Optimizer indicates this, and you can make a decision: allow not all Facebook applications, but only the main ones.

Thus, we understood that the lists are different. You can configure the rules to allow exactly those applications that actually went through the network. For this, you click the MatchUsage button. It looks like this:
Palo Alto Networks NGFW turbe optimeerija
You can also add applications that you consider necessary — the Add button on the left side of the window:
Palo Alto Networks NGFW turbe optimeerija
Then, this rule can be applied and tested. Congratulations!

Let's click No Apps Specified.

In this case, an important security window will open.
Palo Alto Networks NGFW turbe optimeerija
Selliseid reegleid, kus L7 taseme rakendust ei ole selgelt märgitud, on teie võrgus tõenäoliselt väga palju. Ka minu võrgus on selline reegel — meenutuseks, et seadsin selle üles algse seadistamise käigus, et näidata, kuidas Policy Optimizer töötab.

Pildilt näha, et reegel AllowAll lubas ajavahemikus 9. märts kuni 17. märts 220 gigabaiti liiklust, samas on minu võrgus kokku 150 erinevat rakendust. Ja see on veel vähe. Tüüpiliselt on keskmise suurusega ettevõtte võrgus 200-300 erinevat rakendust.

Nüüd siis üks reegel lubab tervelt 150 rakendust. See tähendab tavaliselt, et tulemüür on valesti seadistatud, sest tavaliselt lubatakse ühes reeglis 1-10 rakendust erinevatel eesmärkidel. Vaadakem, mis rakendused need on: klõpsame nuppu Compare:
Palo Alto Networks NGFW turbe optimeerija
Administratoorile on Policy Optimizeri funktsiooni juures kõige imelisem nupp Match Usage — ühe klõpsuga saate luua reegli, kuhu sisestate kõik 150 rakendust. Käsiotse seda teha oleks olnud üsna aeganõudev. Tükkide arv, millega administraator isegi minu 10 seadme võrgus töötab, on tohutu.

Kodus töötab mul 150 erinevat rakendust, mis edastavad gigabaitide kaupa liiklust! Ent kui palju on teie juures?

Mis siis aga toimub 100 seadme, 1000 või 10000 seadme võrgus? Olen näinud tulemüüre, kus on 8000 reeglit ja olen väga rõõmus, et administraatoritel on nüüd niisugused mugavad automatiseerimisvahendid.

Mõned rakendused, mida L7 rakenduste analüüsimoodul NGFW-is näitas, ei ole teie võrgus vajalikud, seetõttu võite need lihtsalt eemaldada lubava reegli nimekirjast, või teha reeglite kloonimist nupuga Clone (peamisest liidesest) ja ühes reeglis lubada rakendused, samas kui teises reeglis blokeerite rakendused, mis ei ole teie võrgus õiged. Sellisteks rakendusteks muutuvad sageli bittorrent, steam, ultrasurf, tor, peidetud tunnelid, nagu tcp-over-dns, ja muud.
Palo Alto Networks NGFW turbe optimeerija
Vaadakem nüüd teist reeglit — mida seal näha on:
Palo Alto Networks NGFW turbe optimeerija
Jah, seal on rakendused, mis on iseloomulikud multicast'ile. Peame need lubama, et video voogesitus võrgu kaudu toimiks. Klõpsame Match Usage. Suurepärane! Aitäh Policy Optimizer.

Aga kuidas on Masinõppega?

Praegu on moes rääkida automatiseerimisest. See, mida ma kirjeldasin, on väga abiks. On veel üks võimalus, millest pean rääkima. See on masinõppe funktsionaalsus, mis on integreeritud Expedition-tööriista, millest juba varem räägiti. Selles tööriistas on võimalik üle kanda reegleid teie vanalt tulemüürilt teise tootja poolt. Samuti on võimalik analüüsida olemasolevaid Palo Alto Networksi liikluslogisid ja soovitada, milliseid reegleid kirjutada. See sarnaneb Policy Optimizeri funktsionaalsusele, kuid Expeditionis on see veelgi laiem ja teile pakutakse juba valmis reeglite nimekirja — teil tuleb need lihtsalt heaks kiita.
Selle funktsionaalsuse testimiseks on olemas laboratoorne töö — me nimetame seda testi sõiduks. Seda testi saab teha, sisenedes virtuaalsetesse tulemüüritesse, mille Palo Alto Networksi Moskva büroo töötajad käivitavad teie nõudmisel.
Palo Alto Networks NGFW turbe optimeerija
Päringu saab saata aadressile Russia@paloaltonetworks.com ja päringus kirjutada: „Soovin teha UTD Migratsiooniprotsessi kohta“.

Tegelikult on mitmeid laboratoorseid töid nimega Unified Test Drive (UTD) ja kõik need on eemalt kättesaadavad pärast päringut.

Ainult registreeritud kasutajad saavad küsitluses osaleda. Logige sisse, palun.

Kas soovite, et keegi aitaks teil oma tulemüüri poliitikaid optimeerida?

  • Jah

  • Ei

  • Teen kõik ise

Keegi pole veel hääletanud. Vastukaalujate hääli pole.

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster