7. NGFW väikeettevõtetele. Jõudlus ja üldised soovitused

7. NGFW väikeettevõtetele. Jõudlus ja üldised soovitused

On jõudnud aeg lõpetada artiklite tsükkel uue põlvkonna SMB Check Point (1500 seeria) kohta. Loodame, et see oli teie jaoks kasulik kogemus ning jätkate meiega blogis TS Solution. Viimase artikli teema ei ole kuigi laialdaselt käsitletud, kuid see on sama tähtis — SMB jõudluse häälestamine. Arutame selles riist- ja tarkvaragi konfigureerimise võimalusi ning kirjeldame saadaval olevaid käske ja suhtlemismeetodeid.

Kõik NGFW artiklite tsükli artiklid väikese ettevõtte jaoks:

  1. Uus CheckPoint 1500 Security Gateway tootesari

  2. Lahtipakkimine ja seadistamine

  3. Juhtmeta andmeedastus: WiFi ja LTE

  4. VPN

  5. Pilvehaldus SMP

  6. Smart-1 Cloud

Praeguseks on infokallikad SMB lahenduste jõudluse häälestamise kohta üsna piiratud, kuna piirangud sisemine operatsioonisüsteem on Gaia 80.20 Embedded. Meie artiklis kasutame keskselt hallatava maketi (eraldi Management Server) — see võimaldab kasutada rohkem tööriistu NGFW-iga töötamiseks.

Riistvara osa

Enne Check Point SMB perekonna arhitektuuri käsitlemist võite alati pöörduda oma partneri poole, et ta kasutaks tööriista Appliance Sizing Tool, et valida optimaalse lahenduse vastavalt soovitud omadustele (läbilaskevõime, oodatav kasutajate arv jne).

Olulised märkused teie NGFW riistvaraga suhtlemisel

  1. NGFW SMB perekonna lahendustel ei ole süsteemi komponente (CPU, RAM, HDD) riistvarauuenduse võimalust, sõltuvalt mudelist on SD-kaartide tugi, mis võimaldab laiendada kettamahtu, kuid mitte oluliselt.

  2. Võrguliideste töö vajab jälgimist. Gaia 80.20 Embedded'is pole palju tööriistu jälgimiseks, kuid võite alati kasutada CLI-s tuntud käsku Expert-režiimis 

    # ifconfig

    7. NGFW väikeettevõtetele. Jõudlus ja üldised soovitused

    Pöörake tähelepanu allajoonitud ridadele, need võimaldavad teil hinnata liidese vigade arvu. Soovitatav on kontrollida neid parameetreid teie NGFW esmastel juurutamisel, samuti perioodiliselt pärast kasutuselevõttu.

  3. Kogu Gaia jaoks on käsk:

    > show diag

    Selle abil on võimalik saada teavet riistvara temperatuuri kohta. Kahjuks ei ole 80.20 Embedded'is seda valikut, toome välja kõige populaarsemad SNMP-trapid:

    Nimi 

    Kirjeldus

    Interface disconnected

    Liides on lahti ühendatud

    VLAN removed

    VLAN on eemaldatud

    High memory utilization

    Kõrge RAM-i kasutus

    Low disk space

    Kettaruumi on vähe

    High CPU utilization

    Kõrge CPU kasutus

    High CPU interrupts rate

    Kõrge katkestuste sagedus

    High connection rate

    Kõrge uute ühenduste voog

    Kõrged üheaegsed ühendused

    Kõrge konkurentsite taseme sessioonid

    Kõrge tulemüüride läbilaskevõime

    Kõrge tulemüüride läbilaskevõime tase

    Kõrge aktsepteeritud pakettide määr

    Kõrge pakettide vastuvõtu tase

    Klastri liikme olek muutus

    Klastri oleku muutus

    Ühendus logiserveriga ebaõnnestus

    Log-serveriga ühenduse kaotus

  4. Teie värava töö nõuab RAM-i monitoreerimist. Gaia (Linuxi sarnene OP) tööks on see normaalne olukord, kui RAM-i kasutus jõuab 70-80% tasemeni.

    SMB-lahenduste arhitektuuris ei ole SWAP-mälu kasutamine ette nähtud, erinevalt vanemast Check Point mudelist. Sellegipoolest on Linuxi süsteemifailides märgatud <vm.swappiness>, mis viitab teoreetilisele võimalusele SWAP parameetri muutmiseks.

Tarkvara osa

Artikli avaldamise hetkeks on asjakohane Gaia versioon — 80.20.10. Peate teadma, et CLI-s töötades on piirangud: Expert režiimis toetatakse teatud Linuxi käske. NGFW töö hindamiseks vajalikud demonid ja teenused vajavad hinnangut, mille kohta saate rohkem teada artiklis minu kolleegi käest. Me vaatame läbi võimalikke käske SMB jaoks.

Töötamine Gaia OS-iga

  1. SecureXL malli vaatamine

    # fwaccel stat

    7. NGFW väikeettevõtetele. Jõudlus ja üldised soovitused

  2. Ydrite koormuse vaatamine

    # fw ctl multik stat

    7. NGFW väikeettevõtetele. Jõudlus ja üldised soovitused

  3. Seansside (ühenduste) arvu vaade.

    # fw ctl pstat

    7. NGFW väikeettevõtetele. Jõudlus ja üldised soovitused

  4. *Klastri oleku vaatamine

    # cphaprob stat

    7. NGFW väikeettevõtetele. Jõudlus ja üldised soovitused

  5. Tüüpiline Linuxi käsk TOP

Logimine

Nagu te juba teate, on NGFW logidega töötamiseks kolm võimalust (salvestamine, töötlemine): lokaalselt, tsentraalselt ja pilves. Viimane kahe variandi puhul eeldab ühe elemendi olemasolu — juhtimisseadet.

NGFW haldusmudelid7. NGFW väikeettevõtetele. Jõudlus ja üldised soovitused

Kõige väärtuslikumad logifailid

  1. Süsteemiteated (sisaldab vähem teavet kui täisversioon Gaia)

    # tail -f /var/log/messages2

    7. NGFW väikeettevõtetele. Jõudlus ja üldised soovitused

  2. Vead bлейdide töös (päris kasulik fail probleemide leidmisel)

    # tail -f /var/log/log/sfwd.elg

    7. NGFW väikeettevõtetele. Jõudlus ja üldised soovitused

  3. Süsteemi tasemel tuuma vahemälu sõnumite vaatamine.

    # dmesg

    7. NGFW väikeettevõtetele. Jõudlus ja üldised soovitused

Bлейdide konfiguratsioon

See jaotis ei sisalda täielikke juhiseid teie NGFW Check Point seadistuse kohta, vaid ainult meie soovitusi, mis on kogutud praktiliste kogemuste põhjal.

Rakenduse kontroll / URL filtreerimine

  • Soovitav on reeglites vältida tingimusi ANY, ANY (Allikas, Sihtkoht).

  • Kohandatud URL-ressursi määramisel on tõhusam kasutada regulaaravaldisi, nagu: (^|..)checkpoint.com

  • Vältige reeglites ja blokeerimislehtede (UserCheck) logimise ülemäärast kasutamist.

  • Veenduge, et tehnoloogia töötab õigesti „SecureXL“. Enamik liiklusest peaks minema läbi kiirendatud / keskmine tee. Samuti ärge unustage filtreerida reegleid kõige rohkem kasutatavate järgi (väljand Tabamused ).

HTTPS-i kontrollimine

Pole mingit saladust, et 70–80% kasutajaliiklusest jääb HTTPS-ühendustele, mis omakorda nõuab ressurssi teie värava protsessorilt. Lisaks mängib HTTPS-i kontrollimine rolli ka IPS, viirusetõrje ja Antiboti töös.

Alates versioonist 80.40 on tekinud võimalus HTTPS-reeglite haldamine ilma Legacy Dashboardita, siin on mõned soovitatavad reeglite järjekorrad:

  • Oma aadresside ja võrgu rühmale Bypass.

  • Oma URL-ide rühmale Bypass.

  • Bypass sise-IP-de ja privileegitud juurdepääsuga võrkude jaoks (Source).

  • Kontrolli vajalike võrkude ja kasutajate jaoks

  • Bypass kõigi teiste jaoks.

* Alati on parem valida käsitsi HTTPS-teenuseid või HTTPS-proxyt, mitte jätta Any. Logige sündmused Inspecti reeglite järgi.

IPS

IPS-i blade võib põhjustada tõrke poliitika installimisel teie NGFW-l, kui kasutatakse liiga palju allkirju. Vastavalt artiklis Check Pointile ei ole SMB seadmete arhitektuur mõeldud täieliku soovitatava IPS seadeprofiili käitamiseks.

Probleemi lahendamiseks või ennetamiseks järgige järgmisi samme:

  1. Kloonige “Optimized SMB” nimega Optimeeritud profiil (või mõni muu vastavalt teie soovile).

  2. Muutke profiili, minge jaotisse IPS → Pre R80.Settings ja keelake Serveri kaitsmed.

    7. NGFW väikeettevõtetele. Jõudlus ja üldised soovitused

  3. Vastavalt oma soovile võite deaktiveerida CVE-d, mis on vanemad kui 2010. Need haavatavused võivad väikestes büroodes harva esineda, kuid mõjutavad jõudlust. Mõnede neist välja lülitamiseks minge jaotisse Profiil → IPS → Täiendav aktiveerimine → Kaitsed, mida deaktiveerida.

    7. NGFW väikeettevõtetele. Jõudlus ja üldised soovitused

Kokkuvõtte asemel

Uue põlvkonna NGFW SMB seeria (1500) artikli seeriates olemiseks oleme püüdnud tuua välja lahenduse peamised võimalused ning demonstreerida oluliste turbeelementide seadistust konkreetsete näidetega. Oleme valmis vastama igasugustele küsimustele toote kohta kommentaarides. Jätkame teie teenistuses, tänan tähelepanu eest!

Suur valik materjale Check Pointi kohta TS Solutionilt. Ette jääge ilma uutest postitustest — jälgige värskendusi meie sotsiaalmeedia kanalites (TelegramFacebookVKTS Solution BlogYandex.Dzen).

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster