
On jĂ”udnud aeg lĂ”petada artiklite tsĂŒkkel uue pĂ”lvkonna SMB Check Point (1500 seeria) kohta. Loodame, et see oli teie jaoks kasulik kogemus ja jĂ€tkate meiega TS Solution blogis. LĂ”ppartikli teema ei ole laialdaselt kajastatud, kuid on samas ÀÀrmiselt oluline - SMB jĂ”udluse hÀÀlestamine. Arutame, millised on NGFW riist- ja tarkvarakomponentide konfigureerimise vĂ”imalused, kirjeldame saadaval olevaid kĂ€ske ja viise interaktsiooniks.
KĂ”ik NGFW artiklite tsĂŒkli postitused vĂ€ikeettevĂ”tetele:
Praeguseks on olemas vaid mĂ”ned teabeallikad SMB lahenduste jĂ”udluse hÀÀlestamise kohta, arvestades sisemist OS-i â Gaia 80.20 Embedded. Meie artiklis kasutame keskselt hallatavat design'i (erinev Management Server) â see vĂ”imaldab rakendada suuremat hulka tööriistu NGFW-ga töötamisel.
Riistvara
Enne Check Point SMB arhitektuuri kÀsitlemist vÔite alati pöörduda oma partneri poole, et kasutada tööriista Appliance Sizing Tool, et valida optimaalse lahenduse vastavalt antud parameetritele (lÀbivool, oodatav kasutajate arv jne).
Olulised mÀrkused riistvara interaktsioonis teie NGFW-ga
NGFW lahendustel SMB peres ei ole vĂ”imalik sĂŒsteemikomponente (CPU, RAM, HDD) fĂŒĂŒsiliselt uuendada, sĂ”ltuvalt mudelist on SD-kaardid toetatud, mis vĂ”imaldab laiendada ketta kapatsiteeti, kuid mitte oluliselt.
VĂ”rguliideste töö nĂ”uab jĂ€lgimist. Gaia 80.20 Embedded'is ei ole palju jĂ€lgimisriistu, kuid vĂ”ite alati kasutada tuntud kĂ€sku CLI-s Expert reĆŸiimisÂ
# ifconfig

Pöörake tÀhelepanu allajoonitud ridadele, need aitavad teil hinnata vigade arvu liideses. Soovitame neid parameetreid kontrollida teie NGFW esmakordsel juurutamisel ning ka perioodiliselt selle kasutamise ajal.
TÀieliku Gaia jaoks on kÀsk:
> show diag
Selle abil on vÔimalik saada teavet riistvara temperatuuri kohta. Kahjuks ei ole 80.20 Embedded'l seda vÔimalust; toome vÀlja kÔige populaarsemad SNMP-trapid:
NimiÂ
Kirjeldus
Interface disconnected
Liidese katkestamine
VLAN removed
VLAN-i eemaldamine
High memory utilization
KÔrge RAM-i kasutamine
Low disk space
HDD-l on vÀhe vaba ruumi
High CPU utilization
KÔrge CPU kasutamine
High CPU interrupts rate
KÔrge katkemise mÀÀr
High connection rate
KĂ”rge uute ĂŒhenduste voog
KĂ”rge samal ajal ĂŒhenduste arv
KÔrge konkurentsi seansside tase
KĂ”rge tulemĂŒĂŒrĂŒ lĂ€bilaskevĂ”ime
KĂ”rge tulemĂŒĂŒripĂ”hise lĂ€bilaskevĂ”ime tase
KÔrge vastuvÔetud pakettide mÀÀr
KÔrge pakettide vastuvÔtu tase
Klastri liikme olek muutus
Klastri oleku muutmine
Ăhendus logiserveriga ebaĂ”nnestus
Ăhendus Log-Serveriga katkes
Teie vÀrava töö nÔuab RAM-i kontrolli. Gaia (Linuxi sarnane OP) jaoks on see , kui RAM-i kasutuse osakaal tÔuseb 70-80% -ni.
SMB-lahenduste arhitektuuris ei ole SWAP-mĂ€lu kasutamine ette nĂ€htud, erinevalt vanematest Check Pointi mudelitest. Siiski, Linuxi sĂŒsteemifailides on tĂ€heldatud , mis nĂ€itab teoreetilist vĂ”imalust muuta SWAP-i parameetrit.
Tarkvaraline osa
Artikli avaldamise hetkel Gaia versioon â 80.20.10. Teil on vaja teada, et CLI-s töötamisel on piirangud: Expert-reĆŸiimis toetatakse mĂ”ningaid Linuxi kĂ€ske. NGFW töö hindamiseks on vajalik demonite ja teenuste toimimise hindamine, millest lĂ€hemalt saab lugeda minu kolleegi kĂ€est. Me vaatame SMB jaoks vĂ”imalikke kĂ€ske.
Töö Gaia OS-iga
SecureXL mallide vaatamine
# fwaccel stat

Ydede koormuse vaatamine
# fw ctl multik stat

Seansside (ĂŒhenduste) arvu vaatamine.
# fw ctl pstat

*Klastri oleku vaatamine
# cphaprob stat

Klassikaline Linuxi kÀsk TOP
Logimine
Kuidas te juba teate, on NGFW logidega töötamiseks kolm viisi (salvestamine, töötlemine): kohalik, keskne ja pilves. Viimased kaks vÔimalust eeldavad juhtimisteenuse olemasolu.
NGFW haldamise vĂ”imalikud skeemid
KÔige vÀÀrtuslikumad logifailid
SĂŒsteemi sĂ”numid (sisaldab vĂ€hem teavet kui tĂ€isversioon Gaia-st)
# tail -f /var/log/messages2

Vead bleyidide töös (kasulik fail probleemide otsimisel)
# tail -f /var/log/log/sfwd.elg

SĂŒsteemi tasandi tuumapuhvri sĂ”numite vaatamine.
# dmesg

Bleyidide konfiguratsioon
See osa ei sisalda tÀielikke juhiseid teie NGFW Check Pointi seadistamiseks, see sisaldab ainult meie soovitusi, mis on vÀlja töötatud praktilise kogemuse pÔhjal.
Rakenduste kontroll / URL-i filtreerimine
Soovitatav on reeglite tingimustes vÀltida ANY, ANY (Allikas, Sihtkoht).
Kohandatud URL-resursi mÀÀramisel on tÔhusam kasutada regulaaravaldisi, nagu: (^|..)checkpoint.com
VÀltige liigset logimist reeglite jÀrgi ja blokeerimise lehtede kuvamist (UserCheck).
Veenduge, et tehnoloogia âSecureXLâtöötaks Ă”igesti. Enamik liiklust peaks minema lĂ€bi kiiruselt / keskmise tee. Samuti ei unustage filtreerida reegleid kĂ”ige sagedamini kasutatavate jĂ€rgi (vĂ€lja KlĂ”psud ).
Ei ole saladus, et 70-80% kasutajate liiklusest langeb HTTPS-ĂŒhendustele, seega nĂ”uab see teie vĂ€rava protsessorilt ressursse. Lisaks osaleb HTTPS-Inspektsioon IPS, Antivirus ja Antiboti töös.
Versioonist 80.40 alates on vÔimalik
töötada HTTPS-reeglitega ilma Legacy Dashboardita, siin on mÔned soovitatud reeglite jÀrjekorrad: Bypass aadresside ja vÔrkude grupile (Sihtkoht).
Bypass URL-ade gruppidele.
Bypass sisemiste IP-de ja privileegide juurdepÀÀsu vÔrkudele (Allikas).
Inspekteerimine vajalike vÔrkude ja kasutajate jaoks
Bypass kĂ”igi ĂŒlejÀÀnute jaoks.
* Alati on parem valida kĂ€sitsi HTTPS-teenused vĂ”i HTTPS-proksi, mitte jĂ€tta Any. Logige Inspect reeglitega seotud sĂŒndmused.
IPS-bloki puhul vÔib teie NGFW-le poliitika kehtestamisel ilmuda viga, kui kasutatakse liiga palju signatuure. Vastavalt
IPS
Check Pointile ei ole SMB seadmete arhitektuur muudetud tÀieliku soovitatava IPS seadistuste profiili kÀitamiseks. Probleemi lahendamiseks vÔi ennetamiseks tehke jÀrgmised toimingud:
Kloonige Optimeeritud profiil nimega âOptimeeritud SMBâ (vĂ”i mĂ”ni muu teie valikul).
Muuda profiili, mine IPS â Pre R80 seadetesse ja lĂŒlita vĂ€lja Server Protections.
VĂ”ite oma Ă€ranĂ€gemise jĂ€rgi deaktiveerida CVE-d, mis on vanemad kui 2010, need haavatavused vĂ”ivad vĂ€he ilmuda vĂ€ikestes kontorites, kuid mĂ”jutavad jĂ”udlust. MĂ”nede neist vĂ€ljalĂŒlitamiseks minge Profil â IPS â TĂ€iendav Aktiveerimine â Kaitsete deaktiveerimise loend

Uue pĂ”lvkonna NGFW SMB perekonna (1500) artiklite tsĂŒkli raames oleme pĂŒĂŒdnud vĂ€lja tuua lahenduse peamised vĂ”imalused, demonstreerides oluliste turvakomponentide seadistusi konkreetsete nĂ€idete kaudu. Ootame hea meelega kĂŒsimusi toote kohta kommentaarides. JĂ€tkame teiega, aitĂ€h tĂ€helepanu eest!

LÔpetuseks
Saadaval on GameMode 1.6, mÀngude jÔudluse optimeerija Linuxis
. Et mitte jÀÀda ilma uutest avaldustest â jĂ€lgige meie sotsiaalmeedia vĂ€rskendusi (, , , , ).
Allikas: habr.com










