6. Fortinet Getting Started v6.0. Veebifiltreerimine ja rakenduste juhtimine

6. Fortinet Getting Started v6.0. Veebifiltreerimine ja rakenduste juhtimine

Tere! Tere tulemast kursuse kuues tund. Fortinet Getting Started. Lehelt tunnil Oleme õppinud NAT-tehnoloogia aluseid FortiGate, samuti lastud meie testkasutaja Internetti. Nüüd on aeg hoolitseda kasutaja turvalisuse eest seal. Selles tunnis vaatame järgmisi turvaprofiile: Web Filtering, Application Control ja HTTPS-inspektsioon.

Kuna alustame turvaprofiilide mõistmist, peame veel ühe asja selgeks tegema — inspektsiooni režiimid.

6. Fortinet Getting Started v6.0. Veebifiltreerimine ja rakenduste juhtimine

Vaikimisi kasutatakse Flow Based režiimi. See kontrollib faile, kui need läbivad FortiGate'i ilma vahemällu salvestamata. Kui pakk jõuab, töödeldakse see ja saadetakse edasi, ilma et oodataks kogu faili või veebilehe saamist. See nõuab vähem ressursse ja tagab parema jõudluse kui Proxy režiim, kuid samas ei paku see kogu turvafunktsionaalsust. Näiteks andmete leket ennetavat süsteemi (DLP) saab kasutada ainult Proxy režiimis.
Proxy režiim töötab teisiti. See loob kaks TCP ühendust, ühe kliendi ja FortiGate'i vahel, teise FortiGate'i ja serveri vahel. See võimaldab tal vahemällu salvestada liiklust, st saada täis faili või veebilehte. Failide skaneerimine erinevate ohtude suhtes algab alles pärast seda, kui kogu fail on vahemällu salvestatud. See võimaldab rakendada lisavõimalusi, mis ei ole kätte saadavad Flow Based režiimis. Nagu näete, on see režiim justkui Flow Basedi vastand — turvalisus on siin peamine prioriteet, samas kui jõudlus jääb teisele kohale.
Sage küsimus on — milline režiim on parem? Kuid siin ei ole ühtegi universaalset retsepti. Kõik on alati individuaalne ja sõltub teie vajadustest ja ülesannetest. Edasi kursuse jooksul püüan näidata turvaprofiilide erinevusi Flow ja Proxy režiimides. See aitab võrrelda funktsioone ja otsustada, mis teile paremini sobib.

Liigume otse turvaprofiilide juurde ja vaatame esmalt Web Filteringut. See aitab kontrollida või jälgida, milliseid veebisaite kasutajad külastavad. Arvan, et ei ole vaja süveneda, miks selline profiil on tänapäeva reaalsuses vajalik. Parem vaatame, kuidas see töötab.

6. Fortinet Getting Started v6.0. Veebifiltreerimine ja rakenduste juhtimine

Pärast TCP ühenduse loomist esitab kasutaja GET-päringu, et küsida teatud veebisaidi sisu.

Kui veebiserver vastab positiivselt, saadab ta vastuseks veebisaidi teabe. Siin tuleb mängu veebifilter. See kontrollib selle vastuse sisu. Kontrollimise ajal saadab FortiGate reaalajas päringu FortiGuard Distribution Network'i (FDN) kaudu, et määrata antud veebisaidi kategooria. Pärast kategooria määramist täidab veebifilter vastava tegevuse järgnevalt seadistustele.
Flow režiimis on saadaval kolm tegevust:

  • Allow — lubada juurdepääsu veebisaidile
  • Block — keelata juurdepääs veebisaidile
  • Monitor — lubada juurdepääs veebisaidile ja salvestada see logidesse

Proxy režiimis lisanduvad veel kaks tegevust:

  • Warning — anda kasutajale hoiatus, et ta üritab külastada teatud ressurssi ja anda kasutajale valida — jätkata või lahkuda veebisaidilt
  • Authenticate — küsida kasutaja autentimist, mis võimaldab teatud gruppidel pääseda keelatud veebisaidi kategooriatesse.

Lehelt FortiGuard Labs võite tutvuda kõigi veebifiltri kategooriate ja alamkategooriatega ning teada saada, millise kategooria alla kuulub konkreetne veebisait. Ja üldiselt on see Fortineti lahenduste kasutajatele üsna kasulik sait, soovitan teil vabal ajal sellega lähemalt tutvuda.

Application Controlist võib öelda väga vähe. Nagu nimigi ütleb, võimaldab see kontrollida rakenduste tööd. Ta teeb seda erinevate rakenduste mustrite, nn signatuuride abil. Nende signatuuride kaudu oskab ta määrata konkreetse rakenduse ja rakendada sellele vastavat tegevust:

  • Allow — lubada
  • Monitor — lubada ja salvestada see logidesse
  • Block — keelata
  • Quarantine — salvestada sündmus logidesse ja blokeerida IP-aadress teatud ajaks

Olemasolevaid signatuure saab vaadata ka saidilt FortiGuard Labs.

6. Fortinet Getting Started v6.0. Veebifiltreerimine ja rakenduste juhtimine

Nüüd vaatame HTTPS-inspektsiooni mehhanismi. 2018. aasta lõpust pärit statistika kohaselt ületas HTTPS-liikluse osakaal 70%. See tähendab, et ilma HTTPS-inspektsioonita suudame analüüsida vaid umbes 30% võrku liikuva liikluse osast. Alustame HTTPSi töö uurimist laiemalt.

Kliendi poolt algatatakse TLS-päring veebiserverile ja saadakse TLS-vastus, samuti nähakse digitaalset sertifikaati, mis peab olema selle kasutaja jaoks usaldusväärne. See on minimaalne teadmine HTTPS-i töö kohta; tegelikult on selle toimemehhanism palju keerulisem. Pärast eduka TLS-i käepigistuse algab andmete edastamine šifreeritud kujul. Ja see on hea. Keegi ei saa ligi andmetele, millega te veebiserveriga suhtlete.

6. Fortinet Getting Started v6.0. Veebifiltreerimine ja rakenduste juhtimine

Siiski on see ettevõtete turvameestele tõeline peavalu, kuna nad ei saa seda liiklust näha ega selle sisu kontrollida mitte ühegi viirusetõrje, mitte sissetungi ennetamise süsteemide, mitte DLP süsteemide kaudu, mitte millegagi. See kajastub ka negatiivselt võrgus kasutatavate rakenduste ja veebiressursside kvaliteedis — just see on seotud meie tunni teemaga. Selle probleemi lahendamiseks on mõeldud HTTPS-i inspektsioonitehnoloogia. Selle olemus on üsna lihtne — tegelikult korraldab HTTPS-i inspektsiooniseade Man In The Middle rünnaku. See näeb välja umbes nii: FortiGate peatab kasutaja päringu, loob temaga HTTPS-ühenduse ning tõstab enda alt HTTPS-seansi ressursiga, kuhu kasutaja pöördus. Samas näeb kasutaja arvutis sertifikaati, mille on välja andnud FortiGate. See peab olema usaldusväärne, et brauser lubaks ühenduse luua.

6. Fortinet Getting Started v6.0. Veebifiltreerimine ja rakenduste juhtimine

Tegelikult on HTTPS-i inspektsioon üsna keeruline asi ja sellel on palju piiranguid, kuid selles kursuses me seda arvesse ei võta. Lisatud on vaid, et HTTPS-i inspektsiooni rakendamine ei ole kiire protsess, see võtab tavaliselt umbes kuu aega. On vajalik koguda teavet vajalike erandite kohta, teha vastavad seadistused, koguda tagasisidet kasutajatelt ja kohandada seadistusi.

Esitatud teooria ning praktiline osa on esitatud selles videos:

Vaata videot

Järgmises tunnis uurime teisi turbeprofiile: viirusetõrje ja sissetungi ennetamise süsteemi. Et mitte saada müüri pealt maha, jälgige värskendusi järgmistes kanalites:

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster