3. UserGate alustamine. VÔrgu poliitikad

3. UserGate alustamine. VÔrgu poliitikad

Tere tulemast lugema artiklite seeriat UserGate Getting Started, kus rÀÀgitakse ettevĂ”tte NGFW lahendusest. UserGateEelmises artiklis kĂ€sitleti tulemĂŒĂŒri paigaldamise protsessi ja selle esialgset seadistamist. NĂŒĂŒd vaatleme lĂ€hemalt reeglite loomist sellistes osades nagu "TulemĂŒĂŒr", "NAT ja suunamine" ning "LĂ€bilaskevĂ”ime."

UserGate'i reeglite töö ideoloogia pĂ”hineb reeglite tĂ€itmisel ĂŒksteise kohal, kuni esimesele aktiveerunud reeglile. Eeltoodust lĂ€htuvalt jĂ€reldub, et spetsiifilisemad reeglid peaksid olema ĂŒldistest reeglitest kĂ”rgemal. Siiski tuleks mĂ€rkida, et kuna reegleid kontrollitakse jĂ€rjestuses, on jĂ”udluse aspektist parem luua ĂŒldisi reegleid. Igasuguste reeglite loomise tingimused rakendatakse "JA" loogika kohaselt. Kui on vajalik kasutada "VÕI" loogikat, saavutatakse see mitme reegli loomisega. Seega on artiklis kirjeldatud pĂ”himĂ”tted rakendatavad ka teistele UserGate'i poliitikatele.

Tulekahju seina

UserGate'i paigaldamise jĂ€rel on jaotises "Tulekahju seinale" juba olemas lihtne poliitika. Esimesed kaks reeglit keelavad liikluse botivĂ”rkude jaoks. Edasi tuleb nĂ€iteid pÀÀsureeglitest erinevates tsoonides. Viimast reeglit nimetatakse alati „Blokeeri kĂ”ik“ ja see on tĂ€histatud luku sĂŒmboliga (see tĂ€hendab, et reeglit ei saa kustutada, muuta, ĂŒmber paigutada ega keelata, selle ainus vĂ”imalus on lubada logimise valik). Seega blokeerib see reegel kogu selgelt lubamatu liikluse. Kui on vaja lubada kogu liiklus UserGate'i kaudu (kuigi seda ei soovitata), saab alati luua eelviimase reegli „Luba kĂ”ik“.

3. UserGate alustamine. VÔrgu poliitikad

Tulekahju seina reegli redigeerimise vĂ”i loomise ajal on esimene vahekaart "Üldine", millel tuleb teha jĂ€rgmised toimingud: 

  • MĂ€rkeruuduga "KĂ€ivita" lubada vĂ”i keelata reegel.

  • sisestada reegli nimi.

  • mÀÀrata reegli kirjeldus.

  • valida kahe tegevuse hulgast:

    • Keela — blokeerib liikluse (antud tingimuse seadmisel on vĂ”imalus saata ICMP host unreachable, piisab, kui lihtsalt jĂ€tate vastava mĂ€rkeruudu mĂ€rgitud).

    • Lubama — lubab tĂŒkeldatud andmepakettide liikumist.

  • Skenaaria element — vĂ”imaldab valida stsenaariumi, mis on reegli aktiveerimise tĂ€iendav tingimus. Nii rakendab UserGate SOAR (Security Orchestration, Automation and Response) kontseptsiooni.

  • Logimine — salvestab reegli aktiveerimise hetkel teabe liiklustest.

    • Logida sessiooni algust. Sellisel juhul salvestatakse liikluslogisse ainult sessiooni alguse teave (esimene paket). See on soovituslik logimise variant.

    • Logida iga paketti. Sellisel juhul salvestatakse teave iga edastatava vĂ”rgu paketi kohta. Selle reĆŸiimi puhul on soovitatav logimise piirmÀÀra aktiveerimine, et vĂ€ltida seadme ĂŒlemÀÀrast koormust.

  • Rakenda reegel:

    • KĂ”ikidele pakettidele

    • tĂŒkeldatud pakettidele

    • tĂŒkeldamata pakettidele

  • Uue reegli loomisel on vĂ”imalik valida koht poliitikas.

JĂ€rgmine vahekaart "Allikas". Siin mÀÀrame liiklusallika, see vĂ”ib olla ala, kust liiklus tuleb, vĂ”i vĂ”ime mÀÀrata nimekirja vĂ”i konkreetse IP-aadressi (Geoip). Peaaegu kĂ”igis reeglites, mida seadmes seadistada saab, on objekt, mille saab reeglist luua, nĂ€iteks ei pea minema sektsiooni "Alad", vaid saab nuppu "Loo ja lisa uus objekt" kasutades luua vajaliku ala. Samuti on sageli leida checkbox "Invertida", mis muudab reegli tingimuse tegevuse vastupidiseks, mis on sarnane loogilise tegevuse eitamisega. Vahekaart «MÀÀramine» on sarnane allika vahekaardile, kuid liikluse allika asemel mÀÀrame liikluse sihtkoha. Vahekaart «Kasutajad» — siin on vĂ”imalik lisada kasutajate vĂ”i rĂŒhmade nimekiri, kellele seda reeglit rakendatakse. Vahekaart «Teenused» — valime teenuse tĂŒĂŒbi juba ette mÀÀratletud valikute seast vĂ”i saame mÀÀrata omaenda. Vahekaart «Rakendus» — siin valitakse konkreetsed rakendused vĂ”i rakenduste grupid. Ja vahekaart «Aeg» mÀÀra aeg, millal see reegel kehtib. 

Eelmise tunni jĂ€rgi on meil reegel internetiĂŒhenduse loomiseks tsoonist “Trust”, nĂŒĂŒd nĂ€itan nĂ€itena, kuidas luua keelav reegel ICMP liikluse jaoks tsoonist “Trust” tsooni “Untrusted”.

Alustuseks loome reegli, klikkides nupule “Lisa”. Avanevas aknas vahekaardil Üldine tĂ€idame nime (Keelatud ICMP trusted’ist untrusted’isse), mĂ€rgime linnukese kastikeses “KĂ€ivitada”, valime tegevuseks keelata ja mis kĂ”ige tĂ€htsam, valime Ă”igesti selle reegli asukoha. Vastavalt minu poliitikale peab see reegel olema kĂ”rgemal reeglist “Luba trusted’ist untrusted’isse”:

3. UserGate alustamine. VÔrgu poliitikad

Vahekaardil “Allikas” on minu ĂŒlesande jaoks vĂ”imalik kaks varianti:

  • Valides tsooni “Trusted”

  • Valides kĂ”ik tsoonid vĂ€lja arvatud “Trusted” ja mĂ€rkides linnukese kastikeses “Pöörata ĂŒmber”

3. UserGate alustamine. VÔrgu poliitikad3. UserGate alustamine. VÔrgu poliitikad

Vahekaart “Sihtkoht” seadistatakse analoogselt vahekaartiga “Allikas”.

JĂ€rgmisena liigume vahekaardile “Teenused”, kuna UserGate'is on ICMP liiklusele eelmÀÀratud teenus, siis klikates nuppu «Lisa» valime pakutud loendist teenuse nimega “Any ICMP”:

3. UserGate alustamine. VÔrgu poliitikad

VÔib-olla soovisid UserGate'i arendajad just seda, kuid ma suudsin luua mitu tÀiesti sarnast reeglit. Kuigi loetelu pealt töötab ainult esimene reegel, vÔib erinevate funktsioonide, kuid sarnaste nimedega reeglite loomine tekitada segadust, kui mitmed administraatorid töötlust teevad.

NAT ja marsruutimine

NAT reeglite loomisel nĂ€eme mitmeid sarnaseid vahekaartide, nagu ka tulemĂŒĂŒris. „Üldine“ vahekaardil on ilmnenud vĂ€li „TĂŒĂŒp“, mis vĂ”imaldab valida, mille eest see reegel vastutab:

  • NAT — VĂ”rguaadresside tĂ”lkimine.

  • DNAT — Suunab liikluse mÀÀratud IP-aadressile.

  • Portide forwardimine — Suunab liikluse mÀÀratud IP-aadressile, kuid vĂ”imaldab muuta avaliku teenuse pordi numbrit

  • PoliitikapĂ”hine marsruutimine — Lubab marsruutida IP-pakette pĂ”hjaliku teabe alusel, nĂ€iteks teenuste, MAC-aadresside vĂ”i serverite (IP-aadresside) pĂ”hjal.

  • VĂ”rgu kaardistamine — Lubab asendada ĂŒhe vĂ”rgu lĂ€hte- vĂ”i sihtaadressid teise vĂ”rgu aadressidega.

PĂ€rast vastava tĂŒĂŒbi valimist on reegli seadistamine saadaval.

SNAT IP (vĂ€line aadress) vĂ€ljale kirjeldame selgelt IP-aadressi, millele allika aadress asendatakse. See vĂ€li on vajalik, kui sihtmĂ€rgi liidestele on mÀÀratud mitu IP-aadressi. Kui see vĂ€li jĂ€tta tĂŒhjaks, kasutab sĂŒsteem suvalist aadressi kergesti saadaolevate IP-aadresside loendist, mis on mÀÀratud sihtmĂ€rgi liideste jaoks. UserGate soovitab SNAT IP-t mÀÀrata tulemĂŒĂŒride töö tĂ”hususe suurendamiseks.

NĂ€iteks avaldan SSH-teenuse Windows-serveri kohta, mis asub "DMZ" tsoonis, kasutades "port edastamise" reeglit. Selleks vajutame nuppu "Lisa" ja tĂ€idame "Üldine" vahekaart, mÀÀrates reegli nimeks "SSH to Windows" ja tĂŒĂŒbiks "Port edastamine":

3. UserGate alustamine. VÔrgu poliitikad

Vahe “Allikas” valime tsooni “Usaldamatu” ja liigume “Portide edastamine” vahelehele. Siin peame mÀÀrama protokolli “TCP” (saadaval on neli varianti — TCP, UDP, SMTP, SMTPS). Algne siport 9922 — see on see port, kuhu kasutajad saadavad pĂ€ringud (ei tohi kasutada porte: 2200, 8001, 4369, 9000-9100). Uus siport (22) — see on see port, kuhu kasutajate pĂ€ringud suunatakse sisemisele, avalikustatud serverile.

3. UserGate alustamine. VÔrgu poliitikad

Vahe “DNAT” mÀÀrame IP-aadressi arvutile kohalikus vĂ”rgus, mis on avaldatud internetis (192.168.3.2). Ja soovi korral saab lubada SNAT’i, siis UserGate muudab vĂ€lise vĂ”rgu paketid pĂ€ritolu aadressi oma IP-aadressiks.

3. UserGate alustamine. VÔrgu poliitikad

KĂ”ikide seadete jĂ€rel saadakse reegel, mis vĂ”imaldab pÀÀseda “Usaldamatu” tsoonist serverile IP-aadressiga 192.168.3.2 SSH-protokolli kaudu, kasutades ĂŒhendamisel UserGate'i vĂ€liseid aadresse.

3. UserGate alustamine. VÔrgu poliitikad

LĂ€bivool

Selles jaotises mÀÀratakse reeglid, mida kasutatakse ribalaiuse haldamiseks. Need vÔivad olla kasutajate, hostide, teenuste ja rakenduste ribalaiuse piiramiseks.

3. UserGate alustamine. VÔrgu poliitikad

Reeglite loomisel mÀÀratleme vahekaartidel trafik, millele piirangud kehtivad. Laiuse valik on vĂ”imalik valida esitatud valikutest vĂ”i mÀÀrata oma. Laiuse loomisel saab mÀÀrata trafik prioritiseerimise sildi DSCP. NĂ€ide DSCP siltide kasutamisest: kui reeglisse on mÀÀratud stsenaarium, siis vĂ”ib see reegel automaatselt neid silte muuta. Veel ĂŒks stsenaariumi töö nĂ€ide: reegel töötab kasutaja jaoks ainult siis, kui tuvastatakse torrent vĂ”i kui trafik ĂŒletab mÀÀratud piiri. ÜlejÀÀnud vahekaardid tĂ€idame samuti nagu teistes poliitikates, tuginedes trafik tĂŒĂŒbile, millele reegel peaks kehtima.

3. UserGate alustamine. VÔrgu poliitikad

KokkuvÔte

Selles artiklis kÀsitlesin reeglite loomist jaotustes "Tulekahju seina", "NAT ja marsruutimine" ning "Laius". Ja artikli alguses kirjeldasin UserGate poliitikate loomise reegleid ning reeglite loomise tingimuste tööpÔhimÔtteid. 

JÀlgige meie uuendusi kanalites (Telegram, Facebook, VK, TS Solution Blog)!

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster