7. NGFW per piccole imprese. Prestazioni e raccomandazioni generali

7. NGFW per piccole imprese. Prestazioni e raccomandazioni generali

È giunto il momento di concludere il ciclo di articoli sulla nuova generazione di SMB Check Point (serie 1500). Speriamo che sia stato un'esperienza utile per voi e che continuiate a seguirci nel blog di TS Solution. L'argomento dell'articolo finale non è ampiamente trattato, ma è altrettanto importante: la messa a punto delle prestazioni SMB. Discuteremo delle possibilità di configurazione sia della parte hardware che software dell'operato dei NGFW, descrivendo i comandi disponibili e i modi di interazione.

Tutti gli articoli del ciclo sul NGFW per le piccole imprese:

  1. Nuova linea di prodotti CheckPoint 1500 Security Gateway

  2. Disimballaggio e configurazione

  3. Trasmissione dati wireless: WiFi e LTE

  4. VPN

  5. Gestione cloud SMP

  6. Smart-1 Cloud

Attualmente non ci sono molte fonti di informazione sul tuning delle prestazioni per le soluzioni SMB a causa limitazioni sistema operativo interno — Gaia 80.20 Embedded. Nel nostro articolo utilizzeremo un layout con gestione centralizzata (Management Server dedicato) — consente di applicare un maggior numero di strumenti durante il lavoro con i NGFW.

Parte hardware

Prima di trattare l'architettura della famiglia Check Point SMB, potete sempre rivolgervi al vostro partner affinché utilizzi l'utility Appliance Sizing Tool, per selezionare la soluzione ottimale in base alle specifiche richieste (capacità di trasmissione, numero previsto di utenti, ecc.).

Note importanti per l'interazione con la parte hardware del vostro NGFW

  1. Le soluzioni NGFW della famiglia SMB non hanno la possibilità di effettuare upgrade hardware dei componenti di sistema (CPU, RAM, HDD); a seconda del modello, c'è supporto per schede SD, il che consente di espandere la capacità del disco, sebbene in modo limitato.

  2. Il funzionamento delle interfacce di rete richiede monitoraggio. In Gaia 80.20 Embedded ci sono pochi strumenti di monitoraggio, ma potete sempre utilizzare il comando noto nel CLI in modalità Expert 

    # ifconfig

    7. NGFW per piccole imprese. Prestazioni e raccomandazioni generali

    Prestate attenzione alle righe sottolineate, poiché vi permetteranno di valutare il numero di errori sull'interfaccia. È altamente raccomandato controllare questi parametri durante l'implementazione iniziale del vostro NGFW, così come periodicamente durante il suo utilizzo.

  3. Per una Gaia completa, c'è un comando:

    > show diag

    Con esso è possibile ottenere informazioni sulla temperatura dell'hardware. Sfortunatamente, nella versione 80.20 Embedded questa opzione non è presente, segnaliamo i trap SNMP più popolari:

    Nome 

    Descrizione

    Interfaccia disconnessa

    Disconnessione dell'interfaccia

    VLAN rimossa

    Rimozione della VLAN

    Utilizzo elevato della memoria

    Basso spazio disponibile su HDD

    Utilizzo elevato della CPU

    Utilizzo elevato della RAM

    Alta frequenza di interruzioni della CPU

    Alto tasso di nuove connessioni

    Alto numero di sessioni concorrenti

    Elevata capacità del firewall

    Alto tasso di pacchetti accettati

    Alta congestione delle interfacce

    Stato del membro del cluster cambiato

    Errore nella connessione con il server di log

    La vostra gateway richiede monitoraggio della RAM. Per Gaia (sistema operativo simile a Linux) è

    una situazione normale

    , quando il consumo di RAM arriva al 70-80%.

    Nell'architettura delle soluzioni SMB non è previsto l'uso della memoria SWAP, a differenza dei modelli Check Point più avanzati. Tuttavia, nei file di sistema Linux è stata trovata , il che indica la possibilità teorica di modificare il parametro SWAP.

    Parte software

    Al momento della pubblicazione dell'articolo

    l'attuale

    Perdita di connessione con il Log-Server

  4. Il funzionamento del vostro gateway richiede il monitoraggio della RAM. Per il funzionamento di Gaia (sistema operativo simile a Linux) questo è una situazione normale, quando l'uso della RAM raggiunge il 70-80%.

    Nell'architettura delle soluzioni SMB non è prevista l'uso della memoria SWAP, a differenza dei modelli più vecchi di Check Point. Tuttavia, nei file di sistema di Linux è stata notata , il che indica la possibilità teorica di modificare il parametro SWAP.

Parte software

Al momento della pubblicazione dell'articolo la versione attuale di Gaia è 80.20.10. È importante sapere che ci sono limitazioni nel lavoro con CLI: in modalità Expert alcune comandi Linux sono supportati. Per valutare il funzionamento del NGFW è necessario valutare il funzionamento dei demoni e dei servizi, informazioni più dettagliate sono disponibili in articolo articolo del mio collega. Esamineremo i comandi disponibili per SMB.

Lavorare con Gaia OS

  1. Visualizzazione dei modelli SecureXL

    # fwaccel stat

    7. NGFW per piccole imprese. Prestazioni e raccomandazioni generali

  2. Visualizzazione del carico della CPU

    # fw ctl multik stat

    7. NGFW per piccole imprese. Prestazioni e raccomandazioni generali

  3. Visualizzazione del numero di sessioni (connessioni).

    # fw ctl pstat

    7. NGFW per piccole imprese. Prestazioni e raccomandazioni generali

  4. *Visualizzazione dello stato del cluster

    # cphaprob stat

    7. NGFW per piccole imprese. Prestazioni e raccomandazioni generali

  5. Il classico comando Linux TOP

Registrazione

Come già sapete, ci sono tre modi di lavorare con i log dei NGFW (archiviazione, elaborazione): localmente, centralmente e nel cloud. Le ultime due opzioni implicano la presenza di un'entità: Management Server.

Schema di gestione NGFW7. NGFW per piccole imprese. Prestazioni e raccomandazioni generali

I file di log più preziosi

  1. Messaggi di sistema (contiene meno informazioni rispetto a Gaia completa)

    # tail -f /var/log/messages2

    7. NGFW per piccole imprese. Prestazioni e raccomandazioni generali

  2. Messaggi di errore nel funzionamento delle schede (file utile per la risoluzione dei problemi)

    # tail -f /var/log/log/sfwd.elg

    7. NGFW per piccole imprese. Prestazioni e raccomandazioni generali

  3. Visualizzazione dei messaggi dal buffer a livello di kernel.

    # dmesg

    7. NGFW per piccole imprese. Prestazioni e raccomandazioni generali

Configurazione delle schede

Questa sezione non conterrà istruzioni complete per la configurazione del vostro NGFW Check Point, ma solo le nostre raccomandazioni frutto di esperienza.

Application Control / URL Filtering

  • Si consiglia di evitare nelle regole condizioni ANY, ANY (Sorgente, Destinazione).

  • Nel caso di un URL personalizzato, è più efficace utilizzare espressioni regolari come: (^|..)checkpoint.com

  • Evitare l'uso eccessivo della registrazione delle regole e la visualizzazione di pagine di blocco (UserCheck).

  • Assicurati che la tecnologia “SecureXL”funzioni correttamente. La maggior parte del traffico dovrebbe passare attraverso accelerated / medium path. Non dimenticate di filtrare le regole in base alle più utilizzate (campo Hits ).

HTTPS-Inspection

Non è un segreto che il 70-80% del traffico degli utenti avviene tramite connessioni HTTPS, questo richiede quindi risorse dalla CPU del vostro gateway. Inoltre, l'HTTPS-Inspection contribuisce al funzionamento di IPS, Antivirus, Antibot.

A partire dalla versione 80.40 sono stati introdotti possibilità regole per lavorare con HTTPS senza Legacy Dashboard, ecco un ordine raccomandato delle regole:

  • Bypass per gruppo di indirizzi e reti (Destination).

  • Bypass per gruppo di URL.

  • Bypass per IP interni e reti con accesso privilegiato (Source).

  • Ispezione per reti e utenti necessari

  • Bypass per tutti gli altri.

* È sempre meglio selezionare manualmente i servizi HTTPS o HTTPS Proxy, senza lasciare Any. Loggare gli eventi secondo le regole di Ispezione.

IPS

Il Blade IPS può causare un errore durante l'installazione della policy sul vostro NGFW se vengono utilizzate troppe firme. Secondo articolo Check Point, l'architettura dei dispositivi SMB non è progettata per eseguire il profilo di impostazioni IPS completo raccomandato.

Per risolvere o prevenire il problema, seguite questi passaggi:

  1. Clonate il profilo Ottimizzato chiamato “Optimized SMB” (o un altro a vostra scelta).

  2. Modificate il profilo, andate alla sezione IPS → Pre R80.Settings e disattivate Server Protections.

    7. NGFW per piccole imprese. Prestazioni e raccomandazioni generali

  3. A vostra discrezione, potete disattivare CVE più vecchi del 2010, poiché tali vulnerabilità possono essere raramente rilevate in piccole sedi, ma influiscono sulle prestazioni. Per disattivare alcune di esse, andate su Profile→ IPS→ Additional Activation → Protections to deactivate list

    7. NGFW per piccole imprese. Prestazioni e raccomandazioni generali

In conclusion

Nella serie di articoli sulla nuova generazione della famiglia NGFW SMB (1500), abbiamo cercato di illustrare le principali funzionalità della soluzione, mostrando tramite esempi specifici la configurazione di importanti componenti di sicurezza. Siamo felici di rispondere a qualsiasi domanda sul prodotto nei commenti. Rimaniamo a disposizione, grazie per l'attenzione!

. Rimanete sintonizzati per gli aggiornamenti (. Per non perderti nuovi contenuti, segui gli aggiornamenti sui nostri social media (TelegramFacebookVKBlog di TS SolutionYandex.Zen).

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster