7. NGFW pour les petites entreprises. Performances et recommandations générales

7. NGFW pour les petites entreprises. Performances et recommandations générales

Il est temps de conclure notre cycle d'articles sur la nouvelle génération de SMB Check Point (série 1500). Nous espérons que cela a été une expérience utile pour vous et que vous continuerez à nous suivre sur le blog de TS Solution. Le sujet de cet article de conclusion n'est pas largement couvert, mais reste néanmoins important : l'optimisation des performances SMB. Nous discuterons des possibilités de configuration matérielle et logicielle pour les NGFW, décrirons les commandes disponibles et les méthodes d'interaction.

Tous les articles du cycle sur les NGFW pour les petites entreprises :

  1. Nouvelle gamme CheckPoint 1500 Security Gateway

  2. Déballage et configuration

  3. Transmission de données sans fil : WiFi et LTE

  4. VPN

  5. Gestion cloud SMP

  6. Smart-1 Cloud

À l'heure actuelle, il n'existe pas beaucoup de sources d'informations sur l'optimisation des performances pour les solutions SMB en raison de contraintes l'OS interne — Gaia 80.20 Embedded. Dans notre article, nous utiliserons une maquette avec gestion centralisĂ©e (Serveur de gestion dĂ©diĂ©) — cela permet d'appliquer un plus grand nombre d'outils lors du travail avec le NGFW.

Partie matérielle

Avant d'aborder l'architecture de la famille SMB de Check Point, vous pouvez toujours contacter votre partenaire pour qu'il utilise l'outil Appliance Sizing Tool, pour choisir la solution optimale en fonction des caractéristiques spécifiées (bande passante, nombre d'utilisateurs attendu, etc.).

Notes importantes lors de l'interaction avec la partie matérielle de votre NGFW

  1. Les solutions NGFW de la famille SMB ne permettent pas la mise à niveau matérielle des composants systÚme (CPU, RAM, HDD), selon le modÚle, il y a un support pour les cartes SD, ce qui permet d'augmenter la capacité de stockage, mais pas de maniÚre significative.

  2. Le fonctionnement des interfaces réseau nécessite un contrÎle. Dans Gaia 80.20 Embedded, il n'y a pas beaucoup d'outils de surveillance, mais vous pouvez toujours utiliser la commande bien connue dans le CLI en mode Expert 

    # ifconfig

    7. NGFW pour les petites entreprises. Performances et recommandations générales

    Remarque sur les lignes soulignées, elles vous permettront d'évaluer le nombre d'erreurs sur l'interface. Il est fortement recommandé de vérifier ces paramÚtres lors de la premiÚre mise en service de votre NGFW, ainsi que périodiquement au cours de son exploitation.

  3. Pour une Gaia complĂšte, il existe une commande :

    > show diag

    Avec cette commande, il est possible d'obtenir des informations sur la température du matériel. Malheureusement, dans la version 80.20 Embedded, cette option n'est pas disponible, nous mentionnerons les piÚges SNMP les plus populaires :

    Nom 

    Description

    Interface disconnected

    Déconnexion de l'interface

    VLAN removed

    Suppression de Vlan

    High memory utilization

    Utilisation élevée de la RAM

    Low disk space

    Peu d'espace sur le HDD

    Utilisation élevée du CPU

    Haute utilisation du CPU

    Taux d'interruptions élevé du CPU

    Fréquence d'interruptions élevée

    Taux de connexion élevé

    Flux élevé de nouvelles connexions

    Connexions simultanées élevées

    Niveau élevé de sessions concurrentes

    Débit élevé du pare-feu

    Niveau élevé de capacité de traitement du pare-feu

    Taux de paquets acceptés élevé

    Niveau élevé de réception de paquets

    État du membre du cluster changĂ©

    Changement d'état du cluster

    Erreur de connexion avec le serveur de journal

    Perte de connexion avec le Log-Server

  4. Le fonctionnement de votre passerelle nécessite un contrÎle de la RAM. Pour le bon fonctionnement de Gaia (systÚme d'exploitation semblable à Linux), c'est une situation normale, lorsque la consommation de RAM atteint 70-80 % d'utilisation.

    L'architecture des solutions SMB ne prévoit pas l'utilisation de la mémoire SWAP, contrairement aux modÚles plus anciens de Check Point. Cependant, un fichier systÚme Linux a montré <vm.swappiness>, ce qui indique la possibilité théorique de modifier le paramÚtre SWAP.

Partie logicielle

Au moment de la publication de cet article la version actuelle de Gaia est — 80.20.10. Vous devez savoir qu'il y a des limitations lors de l'utilisation du CLI : certaines commandes Linux sont prises en charge en mode Expert. Pour Ă©valuer le fonctionnement de NGFW, il est nĂ©cessaire d'examiner le fonctionnement des dĂ©mons et des services, plus de dĂ©tails peuvent ĂȘtre trouvĂ©s dans article le document de mon collĂšgue. Nous allons examiner les commandes possibles pour SMB.

Travail avec Gaia OS

  1. Affichage des modĂšles SecureXL

    # fwaccel stat

    7. NGFW pour les petites entreprises. Performances et recommandations générales

  2. Affichage de la charge par cƓur

    # fw ctl multik stat

    7. NGFW pour les petites entreprises. Performances et recommandations générales

  3. Affichage du nombre de sessions (connexions).

    # fw ctl pstat

    7. NGFW pour les petites entreprises. Performances et recommandations générales

  4. *Affichage de l'état du cluster

    # cphaprob stat

    7. NGFW pour les petites entreprises. Performances et recommandations générales

  5. Commande classique Linux TOP

Journalisation

Comme vous le savez dĂ©jĂ , il existe trois façons de travailler avec les journaux NGFW (stockage, traitement) : localement, de maniĂšre centralisĂ©e et dans le cloud. Les deux derniĂšres options impliquent l'existence d'une entitĂ© — Management Server.

Schémas possibles de gestion NGFW7. NGFW pour les petites entreprises. Performances et recommandations générales

Les fichiers de journaux les plus précieux

  1. Messages systùme (contient moins d’informations que dans une Gaia complùte)

    # tail -f /var/log/messages2

    7. NGFW pour les petites entreprises. Performances et recommandations générales

  2. Messages d'erreur sur le fonctionnement des blades (fichier assez utile pour le diagnostic des problĂšmes)

    # tail -f /var/log/log/sfwd.elg

    7. NGFW pour les petites entreprises. Performances et recommandations générales

  3. Affichage des messages du tampon au niveau du noyau du systĂšme.

    # dmesg

    7. NGFW pour les petites entreprises. Performances et recommandations générales

Configuration des blades

Cette section ne contiendra pas d'instructions complÚtes pour configurer votre NGFW Check Point, mais seulement nos recommandations établies par expérience.

ContrĂŽle des applications / Filtrage d'URL

  • Il est recommandĂ© d'Ă©viter dans les rĂšgles les conditions ANY, ANY (Source, Destination).

  • En cas de dĂ©finition d'une ressource URL personnalisĂ©e, il sera plus efficace d'utiliser des expressions rĂ©guliĂšres de type : (^|..)checkpoint.com

  • Évitez l'utilisation excessive de la journalisation par rĂšgles et l'affichage des pages de blocage (UserCheck).

  • Assurez-vous que la technologie fonctionne correctement “SecureXL”. La majeure partie du trafic doit passer par chemin accĂ©lĂ©rĂ© / moyen. N'oubliez pas de filtrer les rĂšgles par celles les plus utilisĂ©es (champ Hits ).

HTTPS-Inspection

Il n'est un secret pour personne que 70-80 % du trafic des utilisateurs passe par des connexions HTTPS, ce qui exige des ressources de votre processeur de passerelle. De plus, l'inspection HTTPS est impliquée dans le fonctionnement de l'IPS, de l'Antivirus et de l'Antibot.

Depuis la version 80.40, il est possible de la possibilité travailler avec les rÚgles HTTPS sans le Legacy Dashboard, voici un ordre recommandé des rÚgles :

  • Bypass pour le groupe d'adresses et de rĂ©seaux (Destination).

  • Bypass pour le groupe d'URLs.

  • Bypass pour les IP internes et les rĂ©seaux avec accĂšs privilĂ©giĂ© (Source).

  • Inspecter pour les rĂ©seaux et utilisateurs nĂ©cessaires

  • Bypass pour tous les autres.

* Il est toujours préférable de choisir manuellement les services HTTPS ou HTTPS Proxy, ne pas laisser Any. Journaliser les événements selon les rÚgles d'Inspect.

IPS

Le blade IPS peut provoquer une erreur lors de l'installation des politiques sur votre NGFW si trop de signatures sont utilisées. Selon article Check Point, l'architecture des appareils SMB n'est pas conçue pour exécuter le profil de configuration IPS pleinement recommandé.

Pour résoudre ou prévenir ce problÚme, suivez les étapes suivantes :

  1. Clonez le profil Optimized nommĂ© “Optimized SMB” (ou un autre de votre choix).

  2. Modifiez le profil, allez dans IPS → Pre R80.Settings et dĂ©sactivez les Server Protections.

    7. NGFW pour les petites entreprises. Performances et recommandations générales

  3. À votre guise, vous pouvez dĂ©sactiver les CVE datant d'avant 2010, ces vulnĂ©rabilitĂ©s peuvent rarement ĂȘtre dĂ©tectĂ©es dans les petits bureaux, mais affectent la performance. Pour dĂ©sactiver certaines d'entre elles, allez dans Profile → IPS → Additional Activation → Protections to deactivate list

    7. NGFW pour les petites entreprises. Performances et recommandations générales

En conclusion

Dans le cadre de notre cycle d'articles sur la nouvelle génération de la famille NGFW SMB (1500), nous avons tenté de couvrir les principales fonctionnalités de la solution, en démontrant avec des exemples concrets la configuration des composants de sécurité importants. Nous serons ravis de répondre à toutes vos questions sur le produit dans les commentaires. Nous restons avec vous, merci de votre attention !

Une vaste sélection de ressources sur Check Point par TS Solution. Pour ne pas manquer nos nouvelles publications, suivez les mises à jour sur nos réseaux sociaux (Telegram, Facebook, VK, Blog de solutions TS, Yandex.Zen).

Source : habr.com

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster