
È giunto il momento di concludere il ciclo di articoli sulla nuova generazione di SMB Check Point (serie 1500). Speriamo che sia stato un'esperienza utile per voi e che continuiate a seguirci nel blog di TS Solution. L'argomento dell'articolo finale non è ampiamente trattato, ma è altrettanto importante: la messa a punto delle prestazioni SMB. Discuteremo delle possibilità di configurazione sia della parte hardware che software dell'operato dei NGFW, descrivendo i comandi disponibili e i modi di interazione.
Tutti gli articoli del ciclo sul NGFW per le piccole imprese:
Attualmente non ci sono molte fonti di informazione sul tuning delle prestazioni per le soluzioni SMB a causa sistema operativo interno — Gaia 80.20 Embedded. Nel nostro articolo utilizzeremo un layout con gestione centralizzata (Management Server dedicato) — consente di applicare un maggior numero di strumenti durante il lavoro con i NGFW.
Parte hardware
Prima di trattare l'architettura della famiglia Check Point SMB, potete sempre rivolgervi al vostro partner affinché utilizzi l'utility Appliance Sizing Tool, per selezionare la soluzione ottimale in base alle specifiche richieste (capacità di trasmissione, numero previsto di utenti, ecc.).
Note importanti per l'interazione con la parte hardware del vostro NGFW
Le soluzioni NGFW della famiglia SMB non hanno la possibilità di effettuare upgrade hardware dei componenti di sistema (CPU, RAM, HDD); a seconda del modello, c'è supporto per schede SD, il che consente di espandere la capacità del disco, sebbene in modo limitato.
Il funzionamento delle interfacce di rete richiede monitoraggio. In Gaia 80.20 Embedded ci sono pochi strumenti di monitoraggio, ma potete sempre utilizzare il comando noto nel CLI in modalità Expert
# ifconfig

Prestate attenzione alle righe sottolineate, poiché vi permetteranno di valutare il numero di errori sull'interfaccia. È altamente raccomandato controllare questi parametri durante l'implementazione iniziale del vostro NGFW, così come periodicamente durante il suo utilizzo.
Per una Gaia completa, c'è un comando:
> show diag
Con esso è possibile ottenere informazioni sulla temperatura dell'hardware. Sfortunatamente, nella versione 80.20 Embedded questa opzione non è presente, segnaliamo i trap SNMP più popolari:
Nome
Descrizione
Interfaccia disconnessa
Disconnessione dell'interfaccia
VLAN rimossa
Rimozione della VLAN
Utilizzo elevato della memoria
Basso spazio disponibile su HDD
Utilizzo elevato della CPU
Utilizzo elevato della RAM
Alta frequenza di interruzioni della CPU
Alto tasso di nuove connessioni
Alto numero di sessioni concorrenti
Elevata capacità del firewall
Alto tasso di pacchetti accettati
Alta congestione delle interfacce
Stato del membro del cluster cambiato
Errore nella connessione con il server di log
La vostra gateway richiede monitoraggio della RAM. Per Gaia (sistema operativo simile a Linux) è
una situazione normale
, quando il consumo di RAM arriva al 70-80%.
Nell'architettura delle soluzioni SMB non è previsto l'uso della memoria SWAP, a differenza dei modelli Check Point più avanzati. Tuttavia, nei file di sistema Linux è stata trovata , il che indica la possibilità teorica di modificare il parametro SWAP.
Parte software
Al momento della pubblicazione dell'articolo
l'attuale
Perdita di connessione con il Log-Server
Il funzionamento del vostro gateway richiede il monitoraggio della RAM. Per il funzionamento di Gaia (sistema operativo simile a Linux) questo è , quando l'uso della RAM raggiunge il 70-80%.
Nell'architettura delle soluzioni SMB non è prevista l'uso della memoria SWAP, a differenza dei modelli più vecchi di Check Point. Tuttavia, nei file di sistema di Linux è stata notata , il che indica la possibilità teorica di modificare il parametro SWAP.
Parte software
Al momento della pubblicazione dell'articolo di Gaia è 80.20.10. È importante sapere che ci sono limitazioni nel lavoro con CLI: in modalità Expert alcune comandi Linux sono supportati. Per valutare il funzionamento del NGFW è necessario valutare il funzionamento dei demoni e dei servizi, informazioni più dettagliate sono disponibili in articolo del mio collega. Esamineremo i comandi disponibili per SMB.
Lavorare con Gaia OS
Visualizzazione dei modelli SecureXL
# fwaccel stat

Visualizzazione del carico della CPU
# fw ctl multik stat

Visualizzazione del numero di sessioni (connessioni).
# fw ctl pstat

*Visualizzazione dello stato del cluster
# cphaprob stat

Il classico comando Linux TOP
Registrazione
Come già sapete, ci sono tre modi di lavorare con i log dei NGFW (archiviazione, elaborazione): localmente, centralmente e nel cloud. Le ultime due opzioni implicano la presenza di un'entità: Management Server.
Schema di gestione NGFW
I file di log più preziosi
Messaggi di sistema (contiene meno informazioni rispetto a Gaia completa)
# tail -f /var/log/messages2

Messaggi di errore nel funzionamento delle schede (file utile per la risoluzione dei problemi)
# tail -f /var/log/log/sfwd.elg

Visualizzazione dei messaggi dal buffer a livello di kernel.
# dmesg

Configurazione delle schede
Questa sezione non conterrà istruzioni complete per la configurazione del vostro NGFW Check Point, ma solo le nostre raccomandazioni frutto di esperienza.
Application Control / URL Filtering
Si consiglia di evitare nelle regole condizioni ANY, ANY (Sorgente, Destinazione).
Nel caso di un URL personalizzato, è più efficace utilizzare espressioni regolari come: (^|..)checkpoint.com
Evitare l'uso eccessivo della registrazione delle regole e la visualizzazione di pagine di blocco (UserCheck).
Assicurati che la tecnologia “SecureXL”funzioni correttamente. La maggior parte del traffico dovrebbe passare attraverso accelerated / medium path. Non dimenticate di filtrare le regole in base alle più utilizzate (campo Hits ).
HTTPS-Inspection
Non è un segreto che il 70-80% del traffico degli utenti avviene tramite connessioni HTTPS, questo richiede quindi risorse dalla CPU del vostro gateway. Inoltre, l'HTTPS-Inspection contribuisce al funzionamento di IPS, Antivirus, Antibot.
A partire dalla versione 80.40 sono stati introdotti regole per lavorare con HTTPS senza Legacy Dashboard, ecco un ordine raccomandato delle regole:
Bypass per gruppo di indirizzi e reti (Destination).
Bypass per gruppo di URL.
Bypass per IP interni e reti con accesso privilegiato (Source).
Ispezione per reti e utenti necessari
Bypass per tutti gli altri.
* È sempre meglio selezionare manualmente i servizi HTTPS o HTTPS Proxy, senza lasciare Any. Loggare gli eventi secondo le regole di Ispezione.
IPS
Il Blade IPS può causare un errore durante l'installazione della policy sul vostro NGFW se vengono utilizzate troppe firme. Secondo Check Point, l'architettura dei dispositivi SMB non è progettata per eseguire il profilo di impostazioni IPS completo raccomandato.
Per risolvere o prevenire il problema, seguite questi passaggi:
Clonate il profilo Ottimizzato chiamato “Optimized SMB” (o un altro a vostra scelta).
Modificate il profilo, andate alla sezione IPS → Pre R80.Settings e disattivate Server Protections.

A vostra discrezione, potete disattivare CVE più vecchi del 2010, poiché tali vulnerabilità possono essere raramente rilevate in piccole sedi, ma influiscono sulle prestazioni. Per disattivare alcune di esse, andate su Profile→ IPS→ Additional Activation → Protections to deactivate list

In conclusion
Nella serie di articoli sulla nuova generazione della famiglia NGFW SMB (1500), abbiamo cercato di illustrare le principali funzionalità della soluzione, mostrando tramite esempi specifici la configurazione di importanti componenti di sicurezza. Siamo felici di rispondere a qualsiasi domanda sul prodotto nei commenti. Rimaniamo a disposizione, grazie per l'attenzione!
. Per non perderti nuovi contenuti, segui gli aggiornamenti sui nostri social media (, , , , ).
Fonte: habr.com










