7. NGFW per piccole imprese. Prestazioni e raccomandazioni generali

7. NGFW per piccole imprese. Prestazioni e raccomandazioni generali

È giunto il momento di concludere il ciclo di articoli sulla nuova generazione SMB Check Point (serie 1500). Speriamo che per voi sia stata un'esperienza utile e che continuerete a seguirci nel blog di TS Solution. L'argomento dell'articolo conclusivo non è molto trattato, ma non meno importante: il tuning delle prestazioni SMB. In esso discuteremo le possibilità di configurazione della parte hardware e software del funzionamento del NGFW, descriveremo i comandi disponibili e le modalità di interazione.

Tutti gli articoli del ciclo NGFW per piccole imprese:

  1. Nuova linea CheckPoint 1500 Security Gateway

  2. Disimballaggio e configurazione

  3. Trasferimento dati senza fili: WiFi e LTE

  4. VPN

  5. Gestione cloud SMP

  6. Smart-1 Cloud

Attualmente ci sono poche fonti di informazione sul tuning delle prestazioni per le soluzioni SMB a causa di limitazioni sistema operativo interno — Gaia 80.20 Embedded. Nel nostro articolo utilizzeremo un layout con gestione centralizzata (Management Server dedicato) — questo consente di applicare un numero maggiore di strumenti durante il lavoro con il NGFW.

Parte hardware

Prima di toccare l'architettura della famiglia Check Point SMB, potete sempre contattare il vostro partner affinché utilizzi l'utility Appliance Sizing Tool, per selezionare la soluzione ottimale in base alle specifiche desiderate (capacità, numero previsto di utenti, ecc.).

Note importanti durante l'interazione con la parte hardware del vostro NGFW

  1. Le soluzioni NGFW della famiglia SMB non hanno la possibilità di aggiornamenti hardware dei componenti di sistema (CPU, RAM, HDD); a seconda del modello è supportata la scheda SD, che consente di aumentare la capacità del disco, sebbene in modo non significativo.

  2. Il funzionamento delle interfacce di rete richiede controllo. In Gaia 80.20 Embedded ci sono pochi strumenti di monitoraggio, ma potete sempre utilizzare il comando noto nel CLI in modalità Expert 

    # ifconfig

    7. NGFW per piccole imprese. Prestazioni e raccomandazioni generali

    Fate attenzione alle righe sottolineate, che vi permetteranno di valutare il numero di errori sull'interfaccia. È fortemente consigliato controllare questi parametri al momento della prima implementazione del vostro NGFW, così come periodicamente durante il suo utilizzo.

  3. Per una Gaia completa c'è il comando:

    > show diag

    Con esso è possibile ottenere informazioni sulla temperatura dell'hardware. Sfortunatamente, in 80.20 Embedded questa opzione non è disponibile; indicheremo i trap SNMP più comuni:

    Nome 

    Descrizione

    Interfaccia disconnessa

    Disconnessione dell'interfaccia

    VLAN rimossa

    Rimozione di VLAN

    Elevato utilizzo della memoria

    Elevato utilizzo della RAM

    Spazio su disco basso

    Poco spazio sull'HDD

    Elevato utilizzo della CPU

    Alto utilizzo della CPU

    Alta frequenza di interruzioni della CPU

    Alta frequenza di interruzioni

    Alta frequenza di connessione

    Alto numero di nuove connessioni

    Alte connessioni concorrenti

    Alto livello di sessioni concorrenti

    Alto throughput del Firewall

    Alto livello di capacità del Firewall

    Alta frequenza di pacchetti accettati

    Alto livello di ricezione pacchetti

    Stato membro del cluster cambiato

    Modifica dello stato del cluster

    Errore nella connessione con il log server

    Perdita di connessione con il Log-Server

  4. Il funzionamento del tuo gateway richiede il monitoraggio della RAM. Per il funzionamento di Gaia (sistema operativo simile a Linux) è una situazione normale, quando il consumo della RAM raggiunge il 70-80% di utilizzo.

    Nell'architettura delle soluzioni SMB non è previsto l'uso della memoria SWAP, a differenza dei modelli Check Point più vecchi. Tuttavia, nei file di sistema Linux è stata notata , il che indica la possibilità teorica di modificare il parametro SWAP.

Parte software

Al momento della pubblicazione dell'articolo la versione attuale di Gaia è 80.20.10. Devi sapere che ci sono delle limitazioni nell'uso della CLI: nella modalità Expert sono supportati alcuni comandi Linux. Per valutare il funzionamento del NGFW è necessario considerare il funzionamento dei demoni e dei servizi, di cui troverai maggiori dettagli in abbiamo chiarito il corretto completamento dei programmi che utilizzano il mediastreamer. dei miei colleghi. Esamineremo i possibili comandi per SMB.

Lavoro con Gaia OS

  1. Visualizza i modelli SecureXL

    # fwaccel stat

    7. NGFW per piccole imprese. Prestazioni e raccomandazioni generali

  2. Visualizza il carico per core

    # fw ctl multik stat

    7. NGFW per piccole imprese. Prestazioni e raccomandazioni generali

  3. Visualizza il numero di sessioni (connessioni).

    # fw ctl pstat

    7. NGFW per piccole imprese. Prestazioni e raccomandazioni generali

  4. *Visualizza lo stato del cluster

    # cphaprob stat

    7. NGFW per piccole imprese. Prestazioni e raccomandazioni generali

  5. Classico comando Linux TOP

Registrazione

Come già sai, ci sono tre modi per gestire i log del NGFW (archiviazione, elaborazione): localmente, centralmente e nel cloud. Gli ultimi due opzioni implicano la presenza di un'entità — Management Server.

Possibili schemi di gestione del NGFW7. NGFW per piccole imprese. Prestazioni e raccomandazioni generali

I file di log più preziosi

  1. Messaggi di sistema (contiene meno informazioni rispetto alla versione completa di Gaia)

    # tail -f /var/log/messages2

    7. NGFW per piccole imprese. Prestazioni e raccomandazioni generali

  2. Messaggi di errore nel funzionamento delle blade (un file abbastanza utile nella ricerca di problemi)

    # tail -f /var/log/log/sfwd.elg

    7. NGFW per piccole imprese. Prestazioni e raccomandazioni generali

  3. Visualizza i messaggi dal buffer a livello di kernel di sistema.

    # dmesg

    7. NGFW per piccole imprese. Prestazioni e raccomandazioni generali

Configurazione delle blade

Questa sezione non conterrà istruzioni complete per la configurazione del tuo NGFW Check Point, ma solo le nostre raccomandazioni basate su esperienze.

Application Control / URL Filtering

  • È consigliato evitare nelle regole le condizioni ANY, ANY (Origine, Destinazione).

  • Quando si definisce una risorsa URL personalizzata, è più efficace utilizzare espressioni regolari come: (^|..)checkpoint.com

  • Evita un uso eccessivo della registrazione delle regole e della visualizzazione delle pagine di blocco (UserCheck).

  • Assicurati che la tecnologia funzioni correttamente “SecureXL”. La maggior parte del traffico deve passare attraverso accelerated / medium path. Non dimenticare di filtrare le regole in base alle più utilizzate (campo Hits ).

HTTPS-Inspection

Non è un segreto che il 70-80% del traffico degli utenti riguarda connessioni HTTPS, il che richiede risorse dalla CPU del tuo gateway. Inoltre, HTTPS-Inspection è coinvolto nel funzionamento di IPS, Antivirus, Antibot.

A partire dalla versione 80.40 è possibile la possibilità lavorare con le regole HTTPS senza il Legacy Dashboard, ecco un ordine raccomandato delle regole:

  • Bypass per gruppo di indirizzi e reti (Destination).

  • Bypass per gruppo di URL.

  • Bypass per indirizzi IP interni e reti con accesso privilegiato (Source).

  • Ispezione per le reti e gli utenti necessari

  • Bypass per tutti gli altri.

* È sempre meglio scegliere manualmente i servizi HTTPS o HTTPS Proxy, non lasciare Any. Registra gli eventi secondo le regole di Ispezione.

IPS

Il blade IPS può causare errori durante l'installazione della politica sul tuo NGFW, se si utilizzano troppe firme. Secondo abbiamo chiarito il corretto completamento dei programmi che utilizzano il mediastreamer. Check Point, l’architettura dei dispositivi SMB non è progettata per eseguire il profilo di impostazioni IPS consigliato completo.

Per risolvere o prevenire il problema, segui questi passaggi:

  1. Clona il profilo ottimizzato chiamato “Optimized SMB” (o un altro a tua scelta).

  2. Modifica il profilo, vai su IPS → Pre R80.Settings e disattiva la Server Protections.

    7. NGFW per piccole imprese. Prestazioni e raccomandazioni generali

  3. A tua discrezione, puoi disattivare CVE risalenti al 2010, queste vulnerabilità possono essere raramente rilevate in piccole uffici, ma impattano sulle prestazioni. Per disattivarne alcune, vai su Profile→ IPS→ Additional Activation → Protections to deactivate list

    7. NGFW per piccole imprese. Prestazioni e raccomandazioni generali

In conclusione

Nell'ambito del ciclo di articoli sulla nuova generazione di dispositivi NGFW della famiglia SMB (1500) abbiamo cercato di evidenziare le principali funzionalità della soluzione, dimostrando con esempi concreti la configurazione di componenti di sicurezza importanti. Siamo felici di rispondere a qualsiasi domanda sul prodotto nei commenti. Rimaniamo a disposizione, grazie per l'attenzione!

Una vasta raccolta di materiali su Check Point da TS Solution. Per non perdere nuovi aggiornamenti, segui le novità nei nostri social media (TelegramFacebookVKBlog di TS SolutionYandex.Zen).

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster