
Tere tulemast UserGate alustamise artiklite kolmandasse artiklisse, kus rÀÀgitakse ettevĂ”tte NGFW lahendusest. Eelmises artiklis kirjeldati tulemĂŒĂŒripaigaldamise protsessi ja tehti selle algne seadistamine. NĂŒĂŒd vaatleme lĂ€hemalt reeglite loomist jaotistes nagu âTulemĂŒĂŒrâ, âNAT ja marsruutimineâ ning âLĂ€bilaskevĂ”imeâ.
UserGate reeglite tööideoloogia on selline, et reeglid tĂ€idetakse ĂŒlalt alla kuni esimese aktiveerimise korral. Sellest tuleneb, et spetsiifilisemad reeglid peaksid olema ĂŒle ĂŒldisemate reeglite. Kuid tuleb mĂ€rkida, et kuna reeglid kontrollitakse jĂ€rjest, on tootlikkuse osas parem luua ĂŒldised reeglid. KĂ”ikide reeglite loomisel rakendatakse tingimusi loogika âJAâ alusel. Kui on vajalik kasutada loogikat âVĂIâ, saavutatakse see, luues mitu reeglit. Seega kehtib selles artiklis kirjeldatud ka teistele UserGate poliitikatele.
TulemĂŒĂŒr
UserGate'i paigaldamise jĂ€rel on jaotises âTulemĂŒĂŒrâ juba olemas lihtne poliitika. Esimesed kaks reeglit keelavad liikluse botnetide jaoks. JĂ€rgnev on nĂ€idis erinevate tsoonide juurdepÀÀsureeglitest. Viimane reegel on alati nimetatud âLuba kĂ”ikâ ja mĂ€rgistatud lukusĂŒmboliga (mis tĂ€hendab, et reeglit ei saa kustutada, muuta, ĂŒmber paigutada, keelata, vaid seda saab ainult ajakirjastada). Seega blokeerib see reegel kogu selgelt mitte lubatud liikluse. Kui on vaja lubada kogu liiklus UserGate'i kaudu (kuigi seda ei soovitata), saab alati luua eelviimase reegli âLuba kĂ”ikâ.

Reegli redigeerimisel vĂ”i loomisel tulemĂŒĂŒri jaoks on esimene vahekaart âĂldineâ, kus tuleb teha jĂ€rgmised toimingud:Â
TĆĄeki kast âKĂ€ivitamineâ lubab vĂ”i keelab reegli.
sisestage reegli nimi.
mÀÀrake reegli kirjeldus.
valige kahte tegevust:
Keelata â blokeerib liikluse (selle tingimuse seadmisel on vĂ”imalus saata ICMP host unreachable, selleks tuleb lihtsalt aktiveerida vastav mĂ€rkeruut).
Lubada â lubab liikluse.
Skenaarioni valik â vĂ”imaldab valida skenaarioni, mis on reegli aktiveerimiseks tĂ€iendav tingimus. Nii rakendab ettevĂ”te UserGate SOAR (Security Orchestration, Automation and Response) kontseptsiooni.
Logimine â salvestada logisse teavet liikluse kohta reegli aktiveerimise korral. Saadaval on jĂ€rgmised valikud:
Logi seansi algus. Sel juhul salvestatakse liikluselogi ainult teave seansi alguse kohta (esimene pakett). See on soovitatav logimise valik.
Logi iga pakett. Sel juhul salvestatakse teave iga edastatava vĂ”rgu paketi kohta. Selle reĆŸiimi puhul on soovitatav sisse lĂŒlitada logimise limiit, et vĂ€ltida seadme kĂ”rget koormust.
Rakenda reegel:
KÔikidele pakettidele
fraktsioonilistele pakettidele
mittefraktsioonilistele pakettidele
Uue reegli loomisel saab valida koha poliitikas.
Edasi vahekaart "Allikas". Siin mÀÀrame liikluse allika, mis vĂ”ib olla tsoon, kust liiklus pĂ€rineb, vĂ”i vĂ”ib mÀÀrata nimekirja vĂ”i konkreetse IP-aadressi (Geoip). Praktikas vĂ”ib kĂ”iki seadmes mÀÀratavaid reegleid luua objekti, nĂ€iteks ei pea minema jaossa "Tsoonid", saab nupuga "Loo ja lisa uus objekt" luua vajaliku tsooni. Samuti esineb sageli mĂ€rkeruut "Pööra ĂŒmber", mis muudab reegli tingimuse vastupidiseks, mis on sarnane loogilisele toimingule eitamine. Vahekaart "Sihtkoht" on sarnane allika vahekaardile, ainult et allika asemel mÀÀrame liikluse sihtkoha. Vahekaart "Kasutajad" â siin saab lisada nimekirja kasutajatest vĂ”i rĂŒhmadest, kellele reegel kehtib. Vahekaart "Teenused" â valime teenuse tĂŒĂŒbi juba eelnevalt mÀÀratletud hulgast vĂ”i saame mÀÀrata omaette teenuse. Vahekaart "Rakendus" â siin valitakse konkreetsed rakendused vĂ”i rakenduste rĂŒhmad. Ja vahekaart "Aeg" mÀÀra aeg, millal reegel on aktiivne.Â
Eelmise Ă”ppetunni pĂ”hjal on meil reegel, mis vĂ”imaldab internetiĂŒhendust tsoonist "Trust"; nĂŒĂŒd nĂ€itan nĂ€itena, kuidas luua keelav reegel ICMP-liikluse jaoks tsoonist "Trust" tsooni "Untrusted".
Esmaltame loome reegli, klĂ”psates nuppu âLisaâ. Avanevas aknas vahekaardil âĂldineâ tĂ€idame nime (ICMP keeld trusted-st untrusted-isse), paneme linnukese kasti âKĂ€ivitaâ, valime toimingu keelduda ja kĂ”ige tĂ€htsam - valime Ă”igesti reegli asukoha. Minu poliitika kohaselt peaks see reegel asuma kĂ”rgemal reeglist âLuba trusted-st untrusted-isseâ:

Vahekaardil âAllikasâ on minu ĂŒlesande jaoks vĂ”imalik kaks varianti:
Valides tsooni âTrustedâ
Valides kĂ”ik tsoonid, vĂ€lja arvatud âTrustedâ, ja pannes linnukese kasti âPöörata ĂŒmberâ


Vahekaart âSihtkohtâ seadistatakse analoogselt vahekaardile âAllikasâ.
SeejĂ€rel liikume vahekaardile âTeenusedâ, kuna UserGate'is on ICMP liikluse jaoks ette antud teenus, klĂ”psates nuppu âLisaâ, valime pakutud nimekirjast teenuse nimega âAny ICMPâ:

VÔib-olla oli UserGate'i loojate eesmÀrk see, aga mul Ônnestus luua mitu tÀiesti sarnast reeglit. Kuigi loogitakse vaid esimest reeglit loendis, vÔivad erineva funktsionaalsusega sarnase nimega reeglite loomise vÔimalused minu arvates tekitada segadust, kui mitmed administraatorid töötlust teevad.
NAT ja marsruutimine
NAT reeglite loomisel nĂ€eme mitmeid sarnaseid vahekaarte, nagu ka tulemĂŒĂŒris. Vahekaardil âĂldineâ on tekinud vĂ€li âTĂŒĂŒpâ, mis vĂ”imaldab valida, mille eest see reegel vastutab:
NAT - VÔrgu aadressi teisendamine.
DNAT - Suunab liikluse mÀÀratud IP-aadressile.
Portide edastamine - Suunab liikluse mÀÀratud IP-aadressile, kuid vÔimaldab muuta avaliku teenuse portaali numbrit.
PoliitikapÔhine marsruutimine - Lubab IP-paketid marsruutida tuginedes laiendatud teabele, nÀiteks teenustele, MAC-aadressidele vÔi serveritele (IP-aadressidele).
VÔrgu kaardistamine - Vaatab allika vÔi sihtvÔrgu IP-aadresse ning asendab need teise vÔrgu IP-aadressidega.
PĂ€rast vastava tĂŒĂŒbi valimist on seadistused sellele reeglile saadaval.
SNAT IP (vĂ€lisadresse) vĂ€ljale mĂ€rkime selgelt IP-aadressi, millele allika aadress asendatakse. Seda vĂ€lja on vajalik kasutada, kui sihtala liidesele on mÀÀratud mitu IP-aadressi. Kui see vĂ€li jĂ€tta tĂŒhjaks, kasutab sĂŒsteem juhuslikku aadressi loendist, mis on mÀÀratud sihtala liidesele. UserGate soovitab SNAT IP-d mÀÀrata, et suurendada tulemĂŒĂŒriga töötamise tĂ”husust.
NĂ€iteks avaldan Windows serveri SSH teenuse, mis asub 'DMZ' tsoonis, 'port-forwarding' reegli abil. Selleks vajutame nuppu 'Lisa' ja tĂ€idame vahekaart 'Ăldine', mÀÀrates reegli nimeks 'SSH to Windows' ja tĂŒĂŒbiks 'Port-forwarding':

Vahekaart 'Allikas' valime tsooni 'Untrusted' ja liigume vahekaardile 'Port-forwarding'. Siin peame mÀÀrama protokolliks 'TCP' (saadaval on neli vĂ”imalust â TCP, UDP, SMTP, SMTPS). Originaalne sihtport 9922 â port, millele kasutajad saadavad pĂ€ringuid (ei tohi kasutada porte: 2200, 8001, 4369, 9000-9100). Uus sihtport (22) â port, kuhu kasutajate pĂ€ringud edastatakse sisemisele avaldatud serverile.

Vahekaardil 'DNAT' mÀÀrame kohalikus vĂ”rgus olevale arvutile IP-aadressi, mida avaldatakse internetis (192.168.3.2). Ja valikuliselt saab sisse lĂŒlitada SNAT, siis UserGate muudab vĂ€lisvĂ”rgust tulevate pakettide allika aadressi oma IP-aadressiks.

PĂ€rast kĂ”iki seadeid on reegel, mis vĂ”imaldab saada juurdepÀÀsu tsoonist 'Untrusted' serverile IP-aadressiga 192.168.3.2 SSH protokolli kaudu, kasutades ĂŒhendust luues UserGate'i vĂ€list aadressi.

LÀbivusvÔime
Selles jaotises mÀÀratletakse reeglid, mis reguleerivad lÀbivusvÔimet. Neid saab kasutada teatud kasutajate, hostide, teenuste, rakenduste kanali piiramiseks.

Reeglite seadmisel mÀÀrame vahekaartidel liikluse tingimused, millega piirangud kehtivad. Laius vĂ”ib olla valitud pakutud seast vĂ”i mÀÀrata oma. Laiuse seadmisel saab mÀÀrata liikluse prioriseerimise sildi DSCP. NĂ€ide DSCP siltide rakendamise kohta: mÀÀrates reegli stsenaariumi, millega antud reegel kehtib, vĂ”ib antud reegel automaatselt neid silte muuta. Teine nĂ€ide stsenaariumi toimimisest: reegel kehtib kasutajale ainult siis, kui avastatakse torrent vĂ”i liiklus ĂŒletab mÀÀratud piiri. Teised vahekaardid tĂ€idame samuti nagu muudes poliitikates, lĂ€htudes liikluse tĂŒĂŒbist, millele reegel peab kehtima.

KokkuvÔte
Selles artiklis vaatasin reeglite loomist sektsioonides "TulemĂŒĂŒr", "NAT ja marsruutimine" ning "LĂ€bivool". Ja artikli alguses kirjeldasin UserGate poliitikate loomise reegleid ning ka tingimuste toimimise pĂ”himĂ”tteid reegli loomisel.Â
JÀlgige meie kanaleid (, , , )!
Allikas: habr.com
