
On jõudnud aeg lõpetada artiklite tsükkel uue põlvkonna SMB Check Point (1500 seeria) kohta. Loodame, et see oli teie jaoks kasulik kogemus ning jätkate meiega blogis TS Solution. Viimase artikli teema ei ole kuigi laialdaselt käsitletud, kuid see on sama tähtis — SMB jõudluse häälestamine. Arutame selles riist- ja tarkvaragi konfigureerimise võimalusi ning kirjeldame saadaval olevaid käske ja suhtlemismeetodeid.
Kõik NGFW artiklite tsükli artiklid väikese ettevõtte jaoks:
Praeguseks on infokallikad SMB lahenduste jõudluse häälestamise kohta üsna piiratud, kuna sisemine operatsioonisüsteem on Gaia 80.20 Embedded. Meie artiklis kasutame keskselt hallatava maketi (eraldi Management Server) — see võimaldab kasutada rohkem tööriistu NGFW-iga töötamiseks.
Riistvara osa
Enne Check Point SMB perekonna arhitektuuri käsitlemist võite alati pöörduda oma partneri poole, et ta kasutaks tööriista Appliance Sizing Tool, et valida optimaalse lahenduse vastavalt soovitud omadustele (läbilaskevõime, oodatav kasutajate arv jne).
Olulised märkused teie NGFW riistvaraga suhtlemisel
NGFW SMB perekonna lahendustel ei ole süsteemi komponente (CPU, RAM, HDD) riistvarauuenduse võimalust, sõltuvalt mudelist on SD-kaartide tugi, mis võimaldab laiendada kettamahtu, kuid mitte oluliselt.
Võrguliideste töö vajab jälgimist. Gaia 80.20 Embedded'is pole palju tööriistu jälgimiseks, kuid võite alati kasutada CLI-s tuntud käsku Expert-režiimis
# ifconfig

Pöörake tähelepanu allajoonitud ridadele, need võimaldavad teil hinnata liidese vigade arvu. Soovitatav on kontrollida neid parameetreid teie NGFW esmastel juurutamisel, samuti perioodiliselt pärast kasutuselevõttu.
Kogu Gaia jaoks on käsk:
> show diag
Selle abil on võimalik saada teavet riistvara temperatuuri kohta. Kahjuks ei ole 80.20 Embedded'is seda valikut, toome välja kõige populaarsemad SNMP-trapid:
Nimi
Kirjeldus
Interface disconnected
Liides on lahti ühendatud
VLAN removed
VLAN on eemaldatud
High memory utilization
Kõrge RAM-i kasutus
Low disk space
Kettaruumi on vähe
High CPU utilization
Kõrge CPU kasutus
High CPU interrupts rate
Kõrge katkestuste sagedus
High connection rate
Kõrge uute ühenduste voog
Kõrged üheaegsed ühendused
Kõrge konkurentsite taseme sessioonid
Kõrge tulemüüride läbilaskevõime
Kõrge tulemüüride läbilaskevõime tase
Kõrge aktsepteeritud pakettide määr
Kõrge pakettide vastuvõtu tase
Klastri liikme olek muutus
Klastri oleku muutus
Ühendus logiserveriga ebaõnnestus
Log-serveriga ühenduse kaotus
Teie värava töö nõuab RAM-i monitoreerimist. Gaia (Linuxi sarnene OP) tööks on see , kui RAM-i kasutus jõuab 70-80% tasemeni.
SMB-lahenduste arhitektuuris ei ole SWAP-mälu kasutamine ette nähtud, erinevalt vanemast Check Point mudelist. Sellegipoolest on Linuxi süsteemifailides märgatud <vm.swappiness>, mis viitab teoreetilisele võimalusele SWAP parameetri muutmiseks.
Tarkvara osa
Artikli avaldamise hetkeks Gaia versioon — 80.20.10. Peate teadma, et CLI-s töötades on piirangud: Expert režiimis toetatakse teatud Linuxi käske. NGFW töö hindamiseks vajalikud demonid ja teenused vajavad hinnangut, mille kohta saate rohkem teada minu kolleegi käest. Me vaatame läbi võimalikke käske SMB jaoks.
Töötamine Gaia OS-iga
SecureXL malli vaatamine
# fwaccel stat

Ydrite koormuse vaatamine
# fw ctl multik stat

Seansside (ühenduste) arvu vaade.
# fw ctl pstat

*Klastri oleku vaatamine
# cphaprob stat

Tüüpiline Linuxi käsk TOP
Logimine
Nagu te juba teate, on NGFW logidega töötamiseks kolm võimalust (salvestamine, töötlemine): lokaalselt, tsentraalselt ja pilves. Viimane kahe variandi puhul eeldab ühe elemendi olemasolu — juhtimisseadet.
NGFW haldusmudelid
Kõige väärtuslikumad logifailid
Süsteemiteated (sisaldab vähem teavet kui täisversioon Gaia)
# tail -f /var/log/messages2

Vead bлейdide töös (päris kasulik fail probleemide leidmisel)
# tail -f /var/log/log/sfwd.elg

Süsteemi tasemel tuuma vahemälu sõnumite vaatamine.
# dmesg

Bлейdide konfiguratsioon
See jaotis ei sisalda täielikke juhiseid teie NGFW Check Point seadistuse kohta, vaid ainult meie soovitusi, mis on kogutud praktiliste kogemuste põhjal.
Rakenduse kontroll / URL filtreerimine
Soovitav on reeglites vältida tingimusi ANY, ANY (Allikas, Sihtkoht).
Kohandatud URL-ressursi määramisel on tõhusam kasutada regulaaravaldisi, nagu: (^|..)checkpoint.com
Vältige reeglites ja blokeerimislehtede (UserCheck) logimise ülemäärast kasutamist.
Veenduge, et tehnoloogia töötab õigesti „SecureXL“. Enamik liiklusest peaks minema läbi kiirendatud / keskmine tee. Samuti ärge unustage filtreerida reegleid kõige rohkem kasutatavate järgi (väljand Tabamused ).
HTTPS-i kontrollimine
Pole mingit saladust, et 70–80% kasutajaliiklusest jääb HTTPS-ühendustele, mis omakorda nõuab ressurssi teie värava protsessorilt. Lisaks mängib HTTPS-i kontrollimine rolli ka IPS, viirusetõrje ja Antiboti töös.
Alates versioonist 80.40 on tekinud HTTPS-reeglite haldamine ilma Legacy Dashboardita, siin on mõned soovitatavad reeglite järjekorrad:
Oma aadresside ja võrgu rühmale Bypass.
Oma URL-ide rühmale Bypass.
Bypass sise-IP-de ja privileegitud juurdepääsuga võrkude jaoks (Source).
Kontrolli vajalike võrkude ja kasutajate jaoks
Bypass kõigi teiste jaoks.
* Alati on parem valida käsitsi HTTPS-teenuseid või HTTPS-proxyt, mitte jätta Any. Logige sündmused Inspecti reeglite järgi.
IPS
IPS-i blade võib põhjustada tõrke poliitika installimisel teie NGFW-l, kui kasutatakse liiga palju allkirju. Vastavalt Check Pointile ei ole SMB seadmete arhitektuur mõeldud täieliku soovitatava IPS seadeprofiili käitamiseks.
Probleemi lahendamiseks või ennetamiseks järgige järgmisi samme:
Kloonige “Optimized SMB” nimega Optimeeritud profiil (või mõni muu vastavalt teie soovile).
Muutke profiili, minge jaotisse IPS → Pre R80.Settings ja keelake Serveri kaitsmed.

Vastavalt oma soovile võite deaktiveerida CVE-d, mis on vanemad kui 2010. Need haavatavused võivad väikestes büroodes harva esineda, kuid mõjutavad jõudlust. Mõnede neist välja lülitamiseks minge jaotisse Profiil → IPS → Täiendav aktiveerimine → Kaitsed, mida deaktiveerida.

Kokkuvõtte asemel
Uue põlvkonna NGFW SMB seeria (1500) artikli seeriates olemiseks oleme püüdnud tuua välja lahenduse peamised võimalused ning demonstreerida oluliste turbeelementide seadistust konkreetsete näidetega. Oleme valmis vastama igasugustele küsimustele toote kohta kommentaarides. Jätkame teie teenistuses, tänan tähelepanu eest!
. Ette jääge ilma uutest postitustest — jälgige värskendusi meie sotsiaalmeedia kanalites (, , , , ).
Allikas: habr.com










