
Tere tulemast! Olete tervitatud kursuse kuuenda tunni juurde . Sellel oleme tutvunud NAT-tehnoloogia alustega , ning oleme lasknud meie testkasutajal internetti. NĂŒĂŒd on aeg hoolitseda kasutaja turvalisuse eest sellel avarusel. Sellel tunnil arutame jĂ€rgmisi turvaprofiile: veebifiltreerimine, rakenduste kontroll ja HTTPS-i inspekteerimine.
Kuna soovime alustada turvaprofiilide tutvumist, peame veel ĂŒhe asja selgeks tegema â inspekteerimisreĆŸiimid.

Vaikimisi on kasutusel voogude pĂ”hine reĆŸiim. See kontrollib faile, kui need lĂ€bivad FortiGate'i ilma vahemĂ€llu salvestamiseta. Niipea kui pakett saabub, töödeldakse see ja edastatakse edasi, ilma et oodataks tervet faili vĂ”i veebilehte. See nĂ”uab vĂ€hem ressursse ja tagab parema jĂ”udluse kui proksireĆŸiim, kuid samas pole kĂ”iki turvafunktsioone saadaval. NĂ€iteks andmelekkekaitsesĂŒsteem (DLP) saab kasutada ainult proksireĆŸiimis.
ProksireĆŸiim toimib teisiti. See loob kaks TCP-ĂŒhendust, ĂŒht ĂŒhendust kliendi ja FortiGate'i vahel ning teist FortiGate'i ja serveri vahel. See vĂ”imaldab tal liiklust vahemĂ€llu salvestada, st saada tĂ€isfaili vĂ”i veebilehte. Failide skaneerimine erinevate ohtude suhtes algab alles siis, kui kogu fail on vahemĂ€llu salvestatud. See vĂ”imaldab rakendada tĂ€iendavaid vĂ”imalusi, mis ei ole voogude pĂ”hises reĆŸiimis saadaval. Nagu nĂ€ete, on see reĆŸiim nagu voogude pĂ”hise reĆŸiimi vastand â siin mĂ€ngib turvalisus peamist rolli, samas jĂ”udlus jÀÀb teisele kohale.
KĂŒsimus, milline reĆŸiim on parem, esitatakse vĂ€ga sageli? Kuid siinkohal pole ĂŒhtegi ĂŒldreeglit. KĂ”ik on alati individuaalne ja sĂ”ltub teie vajadustest ja ĂŒlesannetest. Edasi kursuse jooksul pĂŒĂŒan nĂ€idata turvaprofiilide erinevusi voogude pĂ”histes ja proksireĆŸiimides. See aitab vĂ”rrelda funktsioone ja otsustada, mis teile paremini sobib.
Liigume nĂŒĂŒd turvaprofiilide juurde ja vaatame esimesena veebifiltreerimist. See aitab kontrollida vĂ”i jĂ€lgida, milliseid veebisaite kasutajad kĂŒlastavad. Arvan, et ei ole vaja sĂŒveneda sellise profiili vajalikkusesse tĂ€napĂ€eva reaalsuses. Vaatame parem, kuidas see töötab.

PĂ€rast TCP ĂŒhenduse loomist taotleb kasutaja GET-pĂ€ringu abil teatud veebisaidi sisu.
Kui veebiserver vastab positiivselt, saadab ta vastuseks veebisaidi teabe. Siin tuleb mÀngu veebifilter. See kontrollib antud vastuse sisu. Kontrollimise kÀigus saatab FortiGate reaalajas pÀringu FortiGuard Distribution Networki (FDN) teenusele, et mÀÀrata antud veebisaidi kategooria. PÀrast kategooria mÀÀramist teatud veebisaidile rakendab veebifilter sÔltuvalt seadetest konkreetset tegevust.
Flow-reĆŸiimis on saadaval kolm tegevust:
- Allow â lubada juurdepÀÀs veebisaidile
- Block â keelata juurdepÀÀs veebisaidile
- Monitor â lubada juurdepÀÀs veebisaidile ja salvestada see logidesse
Proxy-reĆŸiimis lisanduvad veel kaks tegevust:
- Warning â teavitada kasutajat, et ta ĂŒritab kĂŒlastada teatud ressursi, ning anda kasutajale valik â jĂ€tkata vĂ”i lahkuda veebisaidilt
- Authenticate â kĂŒsida kasutaja identiteediandmeid â see vĂ”imaldab teatud rĂŒhmadel pÀÀseda keelatud kategooriatesse kuuluvatele veebisaitidele.
Meie veebisaidil Siit saate tutvuda kĂ”igi veebifiltri kategooriate ja alamkategooriatega ning teada saada, millisele kategooriale konkreetne veebisait kuulub. Samuti on see Fortineti lahenduste kasutajatele ĂŒsna kasulik sait, soovitan seda oma vabal ajal lĂ€hemalt uurida.
Application Controli kohta saab öelda vĂ€ga vĂ€he. Nimi ĂŒtleb juba, et see vĂ”imaldab rakenduste tööd kontrollida. Ta teeb seda erinevate rakenduste mustrite ehk nn allkirjade abil. Nende allkirjade jĂ€rgi suudab see mÀÀrata konkreetse rakenduse ja rakendada sellele teatud tegevust:
- Allow â lubada
- Monitor â lubada ja salvestada see logidesse
- Block â keelata
- Quarantine â salvestada sĂŒndmus logidesse ja blokeerida IP-aadress teatud ajaks
Olemasolevaid allkirju saab samuti vaadata veebisaidil .

NĂŒĂŒd vaatame HTTPS inspektsiooni mehhanismi. Statistika kohaselt ĂŒletas 2018. aasta lĂ”puks HTTPS-i liiklus 70%. See tĂ€hendab, et HTTPS inspektsiooni kasutamata saame analĂŒĂŒsida vaid umbes 30% vĂ”rgus levivast liiklusest. Esiteks vaatame HTTPS-i toimimist lĂ€hivaatluses.
Kliendi poolt algatatakse TLS pĂ€ring veebiserverisse ja saadakse TLS vastus, samuti nĂ€hakse digitaalset sertifikaati, mis peaks olema usaldusvÀÀrne antud kasutaja jaoks. See on minimaalne, mida me HTTPS-i töö kohta teadma peame, tegelikult on selle töömehhanism palju keerulisem. PĂ€rast edukat TLS kĂ€epigistust algab andmete edastamine krĂŒpteeritud kujul. Ja see on hea. Keegi ei saa juurde pÀÀseda andmetele, mida te veebiserveriga vahetate.

Kuid ettevĂ”tete turvatöötajate jaoks on see tĂ”eline peavalu, kuna nad ei nĂ€e seda liiklust ja ei saa selle sisu kontrollida ei viirusetĂ”rje, ei sissetungi ennetamise sĂŒsteemide, ei DLP sĂŒsteemide, mitte millegi abil. Samuti peegeldub see negatiivselt kasutuses olevate rakenduste ja veebiresursside kvaliteedi mÀÀramisel - just see, mis kuulub meie tunni teemasse. Selle probleemi lahendamiseks on vĂ€lja töötatud HTTPS-i inspekteerimise tehnoloogia. Selle olemus on ĂŒsna lihtne - sisuliselt korraldab HTTPS-i inspekteerimist tegev seade Man In The Middle rĂŒnnaku. See toimub jĂ€rgmiselt: FortiGate juhtab kasutaja pĂ€ringu, loob selleks HTTPS ĂŒhenduse ja seejĂ€rel loob oma kĂŒljest HTTPS seansi ressurssiga, millega kasutaja pöördus. Samuti on kasutaja arvutis nĂ€htav sertifikaat, mille on vĂ€ljastanud FortiGate. See peab olema usaldusvÀÀrne, et brauser lubaks ĂŒhenduse.

Tegelikult on HTTPS-i inspekteerimine ĂŒsna keeruline ja sellel on palju piiranguid, kuid kĂ€esolevas kursuses me seda kĂ€sitlema ei hakka. Lisaks ĂŒtlen, et HTTPS-i inspekteerimise juurutamine ei ole kiire protsess, see vĂ”tab tavaliselt aega umbes kuu. On vajalik koguda teavet vajalike erandite kohta, teha vastavad seaded, koguda tagasisidet kasutajatelt, korrigeerida seadeid.
Esitatud teooria ning praktiline osa on esitatud kÀesolevas video Ôppes:

JĂ€rgmises tunnis vaatame teisi turvaprofiile: viirusetĂ”rje ja sissetungi ennetamise sĂŒsteem. Et mitte seda vahele jĂ€tta, jĂ€lgige uuendusi jĂ€rgmistel kanalitel:
Allikas: habr.com
