
Tere kõigile! Jätkates tahan rääkida teile lähemalt funktsioonidest, mida pakub Sophos XG Firewall lahendus, ja tutvustada veebiliidest. Kaubandustooted ja dokumendid on head, kuid alati on huvitav teada, kuidas lahendus päriselus välja näeb? Kuidas kõik seal toimib? Alustame ülevaadet.
Selles artiklis näidatakse Sophos XG Firewalli funktsionaalsuse esimest osa – "Monitooring ja analüüs". Täielik ülevaade ilmub artiklite seeriana. Liikume edasi, tuginedes Sophos XG Firewalli veebiliidesele ja litsentsimise tabelile.

Turvalisuse halduskeskus
Ja nii avasime brauseri ja käivitasime meie NGFW veebiliidese, näeme sisselogimise taset, kus palutakse sisestada kasutajanimi ja paroole.

Sisestame sisselogimiseks algselt määratud kasutajanime ja parooli ning pääseme meie halduskeskusesse. See näeb välja selline

Peaaegu iga selline vidin on klikitav. Saame minna sündmuse juurde ja vaadata üksikasju.
Vaatame läbi iga ploki ning alustame süsteemiplokist.
Süsteemiplokk

See plokk kuvab masina olekut reaalajas. Kui klõpsata mõnel ikoonil, liigume detailsema teabe lehele süsteemi oleku kohta.

Kui süsteemis on probleeme, annab see vidin sellest märku ning teabelehelt saab vaadata põhjus.

Vahetades vahekaartide vahel, saab tutvuda erinevate aspektide teabega tulemüüri tööst.



Liiklusanalüüsi plokk

See jaotis annab meile ülevaate, mis meie võrgus praegu toimub ja mis viimase 24 tunni jooksul toimus. Top 5 veebikategooriat ja rakendust liikluse järgi, võrgu rünnakud (IPS mooduli aktiveerumine) ja top 5 blokeeritud rakendust.
Eraldi tasub välja tuua pilve rakenduste jaotis. Siin saab vaadata kohaliku võrgu rakenduste arvu, mis kasutavad pilveteenuseid. Üldine arv, sissetulev ja väljaminev liiklus. Kui klõpsata sellel vidin, pääseme pilve rakenduste teabelehele, kus saame lähemalt vaadata, millised pilve rakendused võrgus olemas on, kes neid kasutab ning liikluse teavet.

Kasutaja ja seadme analüüsi plokk

Selles plokis on teave kasutajate kohta. Ülemine rida näitab meile nakatunud arvutite teavet, kogudes andmeid Sophose viirusetõrjest ja edastades need Sophos XG Firewall'ile. Selle teabe põhjal võib Firewall nakatumise korral kasutaja arvuti lokaalsest võrgust või võrgu segmendist L2 tasemel eraldada, blokeerides kõik sidemed temaga. Täiendavat teavet Security Heartbeat'i kohta oli . Edasi on kaks rida – rakenduste kontroll ja pilvesandbox. Kuna see on eraldi funktsionaalsus, ei käsitleta seda artiklis.
Tuleb tähelepanu pöörata kahele alumisele vidinale. Need on ATP (Advanced Threat Protection) ja UTQ (User Threat Quotient).
ATP moodul blokeerib ühendusi C&C, botivõrkude juhtserveritega. Kui teie lokaalses võrgus olev seade satub botivõrku, teavitab see moodul sellest ning ei luba ühendust juhtserveriga. See näeb välja järgmine.


UTQ moodul määrab igale kasutajale turvajaotuse. Mida rohkem kasutaja püüab külastada keelatud saite või käivitada keelatud rakendusi, seda kõrgemaks tema reiting tõuseb. Tuginedes nendele andmetele, on võimalik selliste kasutajate jaoks ennetavat koolitust läbi viia, ilma et peaks ootama, et tema arvuti lõppkokkuvõttes pahavara saaks. See näeb välja nii.

Edasi järgneb üldine teave aktiivsete tulemüürireeglite kohta ja kuumad raportid, mida saab kiiresti pdf-formaadis alla laadida.

Liigume järgmisse menüü jaotusse - Current activities
Current activities

Alustame ülevaatust vahekaartidest Live users. Sellel lehel saame näha, kes on hetkel ühendatud Sophos XG Firewall'iga, autentimismeetodit, masina IP-aadressi, ühenduse aega ja andmemahtu.
Live connections

Sellel vahekaardil kuvatakse aktiivsed seansid reaalajas. Seda tabelit saab filtreerida vastavalt rakendustele, kasutajatele ja kliendi masinate IP-aadressidele.
IPsec connections

Sellel vahekaardil kuvatakse teave aktiivsete IPsec VPN-ühenduste kohta.
Vahekaart Remote users
Remote users vahekaardil on teave kaugkasutajate kohta, kes on ühendatud SSL VPN-i kaudu.

Samuti saab sel lehel reaalajas jälgida kasutajate liiklust ja sundida mistahes kasutaja lahti ühendama.
Jätame vahele Reports vahekaardi, kuna selle toote raportisüsteem on väga mahukas ja vajab eraldi artiklit.
Diagnostics

Avatakse kohe leht erinevate probleemide otsingutööriistadega. Nendesse kuuluvad Ping, Traceroute, Nimenäidatud, Marsruudi otsing.
Edasi liigume vahekaardile, kus on süsteemi graafikud raua ja portide koormusest reaalajas
Süsteemi graafikud

Siis on vahekaart, kus saab kontrollida veebiresursi kategooriat
URL kategooria otsing

Järgmine vahekaart Packet capture — see on sisuliselt tcpdump, mis on integreeritud veebiliidesesse. Samuti on võimalik kirjutada filtreid
Packet capture


Huvi pakub see, et paketid muudetakse tabeliks, kus saab sisse ja välja lülitada täiendavaid teabeveerusid. See funktsioon on väga mugav võrku puudutavate probleemide leidmiseks, näiteks — saab kiiresti aru, millised filtreerimise reeglid rakendati tegelikule liiklusele.

Vahekaardil Connection List saab vaadata kõiki olemasolevaid ühendusi reaalajas ja teavet nende kohta
Connection List

Kokkuvõte
Sellega lõpetame ülevaate esimese osa. Oleme käsitlenud ainult väga väikest osa olemasolevast funktsionaalsusest ja pole üldse käsitlenud kaitsemodule. Järgmises artiklis vaatleme sisseehitatud aruandefunktsioone ja tulemüürireegleid, nende tüüpe ja eesmärke.
Aitäh, et leiate aega.
Kui teil on küsimusi XG Firewalli äriversiooni kohta, võite meiega ühendust võtta — ettevõttega , Sophose edasimüüjaga. Piisab, kui kirjutada vabakujulises vormis aadressile .
Allikas: habr.com
