3. UserGate alustamine. VÔrgu poliitikad

3. UserGate alustamine. VÔrgu poliitikad

Tere tulemast UserGate alustamise artiklite kolmandasse artiklisse, kus rÀÀgitakse ettevĂ”tte NGFW lahendusest. UserGateEelmises artiklis kirjeldati tulemĂŒĂŒripaigaldamise protsessi ja tehti selle algne seadistamine. NĂŒĂŒd vaatleme lĂ€hemalt reeglite loomist jaotistes nagu “TulemĂŒĂŒr”, “NAT ja marsruutimine” ning “LĂ€bilaskevĂ”ime”.

UserGate reeglite tööideoloogia on selline, et reeglid tĂ€idetakse ĂŒlalt alla kuni esimese aktiveerimise korral. Sellest tuleneb, et spetsiifilisemad reeglid peaksid olema ĂŒle ĂŒldisemate reeglite. Kuid tuleb mĂ€rkida, et kuna reeglid kontrollitakse jĂ€rjest, on tootlikkuse osas parem luua ĂŒldised reeglid. KĂ”ikide reeglite loomisel rakendatakse tingimusi loogika “JA” alusel. Kui on vajalik kasutada loogikat “VÕI”, saavutatakse see, luues mitu reeglit. Seega kehtib selles artiklis kirjeldatud ka teistele UserGate poliitikatele.

TulemĂŒĂŒr

UserGate'i paigaldamise jĂ€rel on jaotises “TulemĂŒĂŒr” juba olemas lihtne poliitika. Esimesed kaks reeglit keelavad liikluse botnetide jaoks. JĂ€rgnev on nĂ€idis erinevate tsoonide juurdepÀÀsureeglitest. Viimane reegel on alati nimetatud “Luba kĂ”ik” ja mĂ€rgistatud lukusĂŒmboliga (mis tĂ€hendab, et reeglit ei saa kustutada, muuta, ĂŒmber paigutada, keelata, vaid seda saab ainult ajakirjastada). Seega blokeerib see reegel kogu selgelt mitte lubatud liikluse. Kui on vaja lubada kogu liiklus UserGate'i kaudu (kuigi seda ei soovitata), saab alati luua eelviimase reegli “Luba kĂ”ik”.

3. UserGate alustamine. VÔrgu poliitikad

Reegli redigeerimisel vĂ”i loomisel tulemĂŒĂŒri jaoks on esimene vahekaart “Üldine”, kus tuleb teha jĂ€rgmised toimingud: 

  • TĆĄeki kast “KĂ€ivitamine” lubab vĂ”i keelab reegli.

  • sisestage reegli nimi.

  • mÀÀrake reegli kirjeldus.

  • valige kahte tegevust:

    • Keelata — blokeerib liikluse (selle tingimuse seadmisel on vĂ”imalus saata ICMP host unreachable, selleks tuleb lihtsalt aktiveerida vastav mĂ€rkeruut).

    • Lubada — lubab liikluse.

  • Skenaarioni valik — vĂ”imaldab valida skenaarioni, mis on reegli aktiveerimiseks tĂ€iendav tingimus. Nii rakendab ettevĂ”te UserGate SOAR (Security Orchestration, Automation and Response) kontseptsiooni.

  • Logimine — salvestada logisse teavet liikluse kohta reegli aktiveerimise korral. Saadaval on jĂ€rgmised valikud:

    • Logi seansi algus. Sel juhul salvestatakse liikluselogi ainult teave seansi alguse kohta (esimene pakett). See on soovitatav logimise valik.

    • Logi iga pakett. Sel juhul salvestatakse teave iga edastatava vĂ”rgu paketi kohta. Selle reĆŸiimi puhul on soovitatav sisse lĂŒlitada logimise limiit, et vĂ€ltida seadme kĂ”rget koormust.

  • Rakenda reegel:

    • KĂ”ikidele pakettidele

    • fraktsioonilistele pakettidele

    • mittefraktsioonilistele pakettidele

  • Uue reegli loomisel saab valida koha poliitikas.

Edasi vahekaart "Allikas". Siin mÀÀrame liikluse allika, mis vĂ”ib olla tsoon, kust liiklus pĂ€rineb, vĂ”i vĂ”ib mÀÀrata nimekirja vĂ”i konkreetse IP-aadressi (Geoip). Praktikas vĂ”ib kĂ”iki seadmes mÀÀratavaid reegleid luua objekti, nĂ€iteks ei pea minema jaossa "Tsoonid", saab nupuga "Loo ja lisa uus objekt" luua vajaliku tsooni. Samuti esineb sageli mĂ€rkeruut "Pööra ĂŒmber", mis muudab reegli tingimuse vastupidiseks, mis on sarnane loogilisele toimingule eitamine. Vahekaart "Sihtkoht" on sarnane allika vahekaardile, ainult et allika asemel mÀÀrame liikluse sihtkoha. Vahekaart "Kasutajad" — siin saab lisada nimekirja kasutajatest vĂ”i rĂŒhmadest, kellele reegel kehtib. Vahekaart "Teenused" — valime teenuse tĂŒĂŒbi juba eelnevalt mÀÀratletud hulgast vĂ”i saame mÀÀrata omaette teenuse. Vahekaart "Rakendus" — siin valitakse konkreetsed rakendused vĂ”i rakenduste rĂŒhmad. Ja vahekaart "Aeg" mÀÀra aeg, millal reegel on aktiivne. 

Eelmise Ă”ppetunni pĂ”hjal on meil reegel, mis vĂ”imaldab internetiĂŒhendust tsoonist "Trust"; nĂŒĂŒd nĂ€itan nĂ€itena, kuidas luua keelav reegel ICMP-liikluse jaoks tsoonist "Trust" tsooni "Untrusted".

Esmaltame loome reegli, klĂ”psates nuppu „Lisa“. Avanevas aknas vahekaardil „Üldine“ tĂ€idame nime (ICMP keeld trusted-st untrusted-isse), paneme linnukese kasti „KĂ€ivita“, valime toimingu keelduda ja kĂ”ige tĂ€htsam - valime Ă”igesti reegli asukoha. Minu poliitika kohaselt peaks see reegel asuma kĂ”rgemal reeglist „Luba trusted-st untrusted-isse“:

3. UserGate alustamine. VÔrgu poliitikad

Vahekaardil „Allikas“ on minu ĂŒlesande jaoks vĂ”imalik kaks varianti:

  • Valides tsooni „Trusted“

  • Valides kĂ”ik tsoonid, vĂ€lja arvatud „Trusted“, ja pannes linnukese kasti „Pöörata ĂŒmber“

3. UserGate alustamine. VÔrgu poliitikad3. UserGate alustamine. VÔrgu poliitikad

Vahekaart „Sihtkoht“ seadistatakse analoogselt vahekaardile „Allikas“.

SeejĂ€rel liikume vahekaardile „Teenused“, kuna UserGate'is on ICMP liikluse jaoks ette antud teenus, klĂ”psates nuppu „Lisa“, valime pakutud nimekirjast teenuse nimega „Any ICMP“:

3. UserGate alustamine. VÔrgu poliitikad

VÔib-olla oli UserGate'i loojate eesmÀrk see, aga mul Ônnestus luua mitu tÀiesti sarnast reeglit. Kuigi loogitakse vaid esimest reeglit loendis, vÔivad erineva funktsionaalsusega sarnase nimega reeglite loomise vÔimalused minu arvates tekitada segadust, kui mitmed administraatorid töötlust teevad.

NAT ja marsruutimine

NAT reeglite loomisel nĂ€eme mitmeid sarnaseid vahekaarte, nagu ka tulemĂŒĂŒris. Vahekaardil „Üldine“ on tekinud vĂ€li „TĂŒĂŒp“, mis vĂ”imaldab valida, mille eest see reegel vastutab:

  • NAT - VĂ”rgu aadressi teisendamine.

  • DNAT - Suunab liikluse mÀÀratud IP-aadressile.

  • Portide edastamine - Suunab liikluse mÀÀratud IP-aadressile, kuid vĂ”imaldab muuta avaliku teenuse portaali numbrit.

  • PoliitikapĂ”hine marsruutimine - Lubab IP-paketid marsruutida tuginedes laiendatud teabele, nĂ€iteks teenustele, MAC-aadressidele vĂ”i serveritele (IP-aadressidele).

  • VĂ”rgu kaardistamine - Vaatab allika vĂ”i sihtvĂ”rgu IP-aadresse ning asendab need teise vĂ”rgu IP-aadressidega.

PĂ€rast vastava tĂŒĂŒbi valimist on seadistused sellele reeglile saadaval.

SNAT IP (vĂ€lisadresse) vĂ€ljale mĂ€rkime selgelt IP-aadressi, millele allika aadress asendatakse. Seda vĂ€lja on vajalik kasutada, kui sihtala liidesele on mÀÀratud mitu IP-aadressi. Kui see vĂ€li jĂ€tta tĂŒhjaks, kasutab sĂŒsteem juhuslikku aadressi loendist, mis on mÀÀratud sihtala liidesele. UserGate soovitab SNAT IP-d mÀÀrata, et suurendada tulemĂŒĂŒriga töötamise tĂ”husust.

NĂ€iteks avaldan Windows serveri SSH teenuse, mis asub 'DMZ' tsoonis, 'port-forwarding' reegli abil. Selleks vajutame nuppu 'Lisa' ja tĂ€idame vahekaart 'Üldine', mÀÀrates reegli nimeks 'SSH to Windows' ja tĂŒĂŒbiks 'Port-forwarding':

3. UserGate alustamine. VÔrgu poliitikad

Vahekaart 'Allikas' valime tsooni 'Untrusted' ja liigume vahekaardile 'Port-forwarding'. Siin peame mÀÀrama protokolliks 'TCP' (saadaval on neli vĂ”imalust — TCP, UDP, SMTP, SMTPS). Originaalne sihtport 9922 — port, millele kasutajad saadavad pĂ€ringuid (ei tohi kasutada porte: 2200, 8001, 4369, 9000-9100). Uus sihtport (22) — port, kuhu kasutajate pĂ€ringud edastatakse sisemisele avaldatud serverile.

3. UserGate alustamine. VÔrgu poliitikad

Vahekaardil 'DNAT' mÀÀrame kohalikus vĂ”rgus olevale arvutile IP-aadressi, mida avaldatakse internetis (192.168.3.2). Ja valikuliselt saab sisse lĂŒlitada SNAT, siis UserGate muudab vĂ€lisvĂ”rgust tulevate pakettide allika aadressi oma IP-aadressiks.

3. UserGate alustamine. VÔrgu poliitikad

PĂ€rast kĂ”iki seadeid on reegel, mis vĂ”imaldab saada juurdepÀÀsu tsoonist 'Untrusted' serverile IP-aadressiga 192.168.3.2 SSH protokolli kaudu, kasutades ĂŒhendust luues UserGate'i vĂ€list aadressi.

3. UserGate alustamine. VÔrgu poliitikad

LÀbivusvÔime

Selles jaotises mÀÀratletakse reeglid, mis reguleerivad lÀbivusvÔimet. Neid saab kasutada teatud kasutajate, hostide, teenuste, rakenduste kanali piiramiseks.

3. UserGate alustamine. VÔrgu poliitikad

Reeglite seadmisel mÀÀrame vahekaartidel liikluse tingimused, millega piirangud kehtivad. Laius vĂ”ib olla valitud pakutud seast vĂ”i mÀÀrata oma. Laiuse seadmisel saab mÀÀrata liikluse prioriseerimise sildi DSCP. NĂ€ide DSCP siltide rakendamise kohta: mÀÀrates reegli stsenaariumi, millega antud reegel kehtib, vĂ”ib antud reegel automaatselt neid silte muuta. Teine nĂ€ide stsenaariumi toimimisest: reegel kehtib kasutajale ainult siis, kui avastatakse torrent vĂ”i liiklus ĂŒletab mÀÀratud piiri. Teised vahekaardid tĂ€idame samuti nagu muudes poliitikates, lĂ€htudes liikluse tĂŒĂŒbist, millele reegel peab kehtima.

3. UserGate alustamine. VÔrgu poliitikad

KokkuvÔte

Selles artiklis vaatasin reeglite loomist sektsioonides "TulemĂŒĂŒr", "NAT ja marsruutimine" ning "LĂ€bivool". Ja artikli alguses kirjeldasin UserGate poliitikate loomise reegleid ning ka tingimuste toimimise pĂ”himĂ”tteid reegli loomisel. 

JÀlgige meie kanaleid (Telegram, Facebook, VK, TS Solution Blog)!

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster