7. NGFW vĂ€ikeettevĂ”tete jaoks. JĂ”udlus ja ĂŒldised soovitused

7. NGFW vĂ€ikeettevĂ”tete jaoks. JĂ”udlus ja ĂŒldised soovitused

On jĂ”udnud aeg lĂ”petada artiklite tsĂŒkkel uue pĂ”lvkonna SMB Check Point (1500 seeria) kohta. Loodame, et see oli teie jaoks kasulik kogemus ja jĂ€tkate meiega TS Solution blogis. LĂ”ppartikli teema ei ole laialdaselt kajastatud, kuid on samas ÀÀrmiselt oluline - SMB jĂ”udluse hÀÀlestamine. Arutame, millised on NGFW riist- ja tarkvarakomponentide konfigureerimise vĂ”imalused, kirjeldame saadaval olevaid kĂ€ske ja viise interaktsiooniks.

KĂ”ik NGFW artiklite tsĂŒkli postitused vĂ€ikeettevĂ”tetele:

  1. Uus CheckPoint 1500 turvavÀrava tootesari

  2. Pakendite avamine ja seadistamine

  3. Traadita andmeedastus: WiFi ja LTE

  4. VPN

  5. Pilvehaldus SMP

  6. Smart-1 Cloud

Praeguseks on olemas vaid mĂ”ned teabeallikad SMB lahenduste jĂ”udluse hÀÀlestamise kohta, arvestades piirangud sisemist OS-i — Gaia 80.20 Embedded. Meie artiklis kasutame keskselt hallatavat design'i (erinev Management Server) — see vĂ”imaldab rakendada suuremat hulka tööriistu NGFW-ga töötamisel.

Riistvara

Enne Check Point SMB arhitektuuri kÀsitlemist vÔite alati pöörduda oma partneri poole, et kasutada tööriista Appliance Sizing Tool, et valida optimaalse lahenduse vastavalt antud parameetritele (lÀbivool, oodatav kasutajate arv jne).

Olulised mÀrkused riistvara interaktsioonis teie NGFW-ga

  1. NGFW lahendustel SMB peres ei ole vĂ”imalik sĂŒsteemikomponente (CPU, RAM, HDD) fĂŒĂŒsiliselt uuendada, sĂ”ltuvalt mudelist on SD-kaardid toetatud, mis vĂ”imaldab laiendada ketta kapatsiteeti, kuid mitte oluliselt.

  2. VĂ”rguliideste töö nĂ”uab jĂ€lgimist. Gaia 80.20 Embedded'is ei ole palju jĂ€lgimisriistu, kuid vĂ”ite alati kasutada tuntud kĂ€sku CLI-s Expert reĆŸiimis 

    # ifconfig

    7. NGFW vĂ€ikeettevĂ”tete jaoks. JĂ”udlus ja ĂŒldised soovitused

    Pöörake tÀhelepanu allajoonitud ridadele, need aitavad teil hinnata vigade arvu liideses. Soovitame neid parameetreid kontrollida teie NGFW esmakordsel juurutamisel ning ka perioodiliselt selle kasutamise ajal.

  3. TÀieliku Gaia jaoks on kÀsk:

    > show diag

    Selle abil on vÔimalik saada teavet riistvara temperatuuri kohta. Kahjuks ei ole 80.20 Embedded'l seda vÔimalust; toome vÀlja kÔige populaarsemad SNMP-trapid:

    Nimi 

    Kirjeldus

    Interface disconnected

    Liidese katkestamine

    VLAN removed

    VLAN-i eemaldamine

    High memory utilization

    KÔrge RAM-i kasutamine

    Low disk space

    HDD-l on vÀhe vaba ruumi

    High CPU utilization

    KÔrge CPU kasutamine

    High CPU interrupts rate

    KÔrge katkemise mÀÀr

    High connection rate

    KĂ”rge uute ĂŒhenduste voog

    KĂ”rge samal ajal ĂŒhenduste arv

    KÔrge konkurentsi seansside tase

    KĂ”rge tulemĂŒĂŒrĂŒ lĂ€bilaskevĂ”ime

    KĂ”rge tulemĂŒĂŒripĂ”hise lĂ€bilaskevĂ”ime tase

    KÔrge vastuvÔetud pakettide mÀÀr

    KÔrge pakettide vastuvÔtu tase

    Klastri liikme olek muutus

    Klastri oleku muutmine

    Ühendus logiserveriga ebaĂ”nnestus

    Ühendus Log-Serveriga katkes

  4. Teie vÀrava töö nÔuab RAM-i kontrolli. Gaia (Linuxi sarnane OP) jaoks on see normaalne olukord, kui RAM-i kasutuse osakaal tÔuseb 70-80% -ni.

    SMB-lahenduste arhitektuuris ei ole SWAP-mĂ€lu kasutamine ette nĂ€htud, erinevalt vanematest Check Pointi mudelitest. Siiski, Linuxi sĂŒsteemifailides on tĂ€heldatud , mis nĂ€itab teoreetilist vĂ”imalust muuta SWAP-i parameetrit.

Tarkvaraline osa

Artikli avaldamise hetkel kehtiv Gaia versioon — 80.20.10. Teil on vaja teada, et CLI-s töötamisel on piirangud: Expert-reĆŸiimis toetatakse mĂ”ningaid Linuxi kĂ€ske. NGFW töö hindamiseks on vajalik demonite ja teenuste toimimise hindamine, millest lĂ€hemalt saab lugeda artiklis minu kolleegi kĂ€est. Me vaatame SMB jaoks vĂ”imalikke kĂ€ske.

Töö Gaia OS-iga

  1. SecureXL mallide vaatamine

    # fwaccel stat

    7. NGFW vĂ€ikeettevĂ”tete jaoks. JĂ”udlus ja ĂŒldised soovitused

  2. Ydede koormuse vaatamine

    # fw ctl multik stat

    7. NGFW vĂ€ikeettevĂ”tete jaoks. JĂ”udlus ja ĂŒldised soovitused

  3. Seansside (ĂŒhenduste) arvu vaatamine.

    # fw ctl pstat

    7. NGFW vĂ€ikeettevĂ”tete jaoks. JĂ”udlus ja ĂŒldised soovitused

  4. *Klastri oleku vaatamine

    # cphaprob stat

    7. NGFW vĂ€ikeettevĂ”tete jaoks. JĂ”udlus ja ĂŒldised soovitused

  5. Klassikaline Linuxi kÀsk TOP

Logimine

Kuidas te juba teate, on NGFW logidega töötamiseks kolm viisi (salvestamine, töötlemine): kohalik, keskne ja pilves. Viimased kaks vÔimalust eeldavad juhtimisteenuse olemasolu.

NGFW haldamise vĂ”imalikud skeemid7. NGFW vĂ€ikeettevĂ”tete jaoks. JĂ”udlus ja ĂŒldised soovitused

KÔige vÀÀrtuslikumad logifailid

  1. SĂŒsteemi sĂ”numid (sisaldab vĂ€hem teavet kui tĂ€isversioon Gaia-st)

    # tail -f /var/log/messages2

    7. NGFW vĂ€ikeettevĂ”tete jaoks. JĂ”udlus ja ĂŒldised soovitused

  2. Vead bleyidide töös (kasulik fail probleemide otsimisel)

    # tail -f /var/log/log/sfwd.elg

    7. NGFW vĂ€ikeettevĂ”tete jaoks. JĂ”udlus ja ĂŒldised soovitused

  3. SĂŒsteemi tasandi tuumapuhvri sĂ”numite vaatamine.

    # dmesg

    7. NGFW vĂ€ikeettevĂ”tete jaoks. JĂ”udlus ja ĂŒldised soovitused

Bleyidide konfiguratsioon

See osa ei sisalda tÀielikke juhiseid teie NGFW Check Pointi seadistamiseks, see sisaldab ainult meie soovitusi, mis on vÀlja töötatud praktilise kogemuse pÔhjal.

Rakenduste kontroll / URL-i filtreerimine

  • Soovitatav on reeglite tingimustes vĂ€ltida ANY, ANY (Allikas, Sihtkoht).

  • Kohandatud URL-resursi mÀÀramisel on tĂ”husam kasutada regulaaravaldisi, nagu: (^|..)checkpoint.com

  • VĂ€ltige liigset logimist reeglite jĂ€rgi ja blokeerimise lehtede kuvamist (UserCheck).

  • Veenduge, et tehnoloogia “SecureXL”töötaks Ă”igesti. Enamik liiklust peaks minema lĂ€bi kiiruselt / keskmise tee. Samuti ei unustage filtreerida reegleid kĂ”ige sagedamini kasutatavate jĂ€rgi (vĂ€lja KlĂ”psud ).

Ei ole saladus, et 70-80% kasutajate liiklusest langeb HTTPS-ĂŒhendustele, seega nĂ”uab see teie vĂ€rava protsessorilt ressursse. Lisaks osaleb HTTPS-Inspektsioon IPS, Antivirus ja Antiboti töös.

Versioonist 80.40 alates on vÔimalik

töötada HTTPS-reeglitega ilma Legacy Dashboardita, siin on mÔned soovitatud reeglite jÀrjekorrad: vÔimaluse Bypass aadresside ja vÔrkude grupile (Sihtkoht).

  • Bypass URL-ade gruppidele.

  • Bypass sisemiste IP-de ja privileegide juurdepÀÀsu vĂ”rkudele (Allikas).

  • Inspekteerimine vajalike vĂ”rkude ja kasutajate jaoks

  • Bypass kĂ”igi ĂŒlejÀÀnute jaoks.

  • * Alati on parem valida kĂ€sitsi HTTPS-teenused vĂ”i HTTPS-proksi, mitte jĂ€tta Any. Logige Inspect reeglitega seotud sĂŒndmused.

IPS-bloki puhul vÔib teie NGFW-le poliitika kehtestamisel ilmuda viga, kui kasutatakse liiga palju signatuure. Vastavalt

IPS

Check Pointile ei ole SMB seadmete arhitektuur muudetud tÀieliku soovitatava IPS seadistuste profiili kÀitamiseks. artiklis Probleemi lahendamiseks vÔi ennetamiseks tehke jÀrgmised toimingud:

Kloonige Optimeeritud profiil nimega “Optimeeritud SMB” (vĂ”i mĂ”ni muu teie valikul).

  1. Muuda profiili, mine IPS → Pre R80 seadetesse ja lĂŒlita vĂ€lja Server Protections.

  2. VĂ”ite oma Ă€ranĂ€gemise jĂ€rgi deaktiveerida CVE-d, mis on vanemad kui 2010, need haavatavused vĂ”ivad vĂ€he ilmuda vĂ€ikestes kontorites, kuid mĂ”jutavad jĂ”udlust. MĂ”nede neist vĂ€ljalĂŒlitamiseks minge Profil → IPS → TĂ€iendav Aktiveerimine → Kaitsete deaktiveerimise loend

    7. NGFW vĂ€ikeettevĂ”tete jaoks. JĂ”udlus ja ĂŒldised soovitused

  3. Uue pĂ”lvkonna NGFW SMB perekonna (1500) artiklite tsĂŒkli raames oleme pĂŒĂŒdnud vĂ€lja tuua lahenduse peamised vĂ”imalused, demonstreerides oluliste turvakomponentide seadistusi konkreetsete nĂ€idete kaudu. Ootame hea meelega kĂŒsimusi toote kohta kommentaarides. JĂ€tkame teiega, aitĂ€h tĂ€helepanu eest!

    7. NGFW vĂ€ikeettevĂ”tete jaoks. JĂ”udlus ja ĂŒldised soovitused

LÔpetuseks

Saadaval on GameMode 1.6, mÀngude jÔudluse optimeerija Linuxis

Suur kogumik materjale Check Pointi kohta TS Solutionilt. Et mitte jÀÀda ilma uutest avaldustest — jĂ€lgige meie sotsiaalmeedia vĂ€rskendusi (Telegram, Facebook, VK, TS Solution Blog, Yandex.Zen).

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster