
È giunto il momento di concludere il ciclo di articoli sulla nuova generazione SMB Check Point (serie 1500). Speriamo che per voi sia stata un'esperienza utile e che continuerete a seguirci nel blog di TS Solution. L'argomento dell'articolo conclusivo non è molto trattato, ma non meno importante: il tuning delle prestazioni SMB. In esso discuteremo le possibilità di configurazione della parte hardware e software del funzionamento del NGFW, descriveremo i comandi disponibili e le modalità di interazione.
Tutti gli articoli del ciclo NGFW per piccole imprese:
Attualmente ci sono poche fonti di informazione sul tuning delle prestazioni per le soluzioni SMB a causa di sistema operativo interno — Gaia 80.20 Embedded. Nel nostro articolo utilizzeremo un layout con gestione centralizzata (Management Server dedicato) — questo consente di applicare un numero maggiore di strumenti durante il lavoro con il NGFW.
Parte hardware
Prima di toccare l'architettura della famiglia Check Point SMB, potete sempre contattare il vostro partner affinché utilizzi l'utility Appliance Sizing Tool, per selezionare la soluzione ottimale in base alle specifiche desiderate (capacità, numero previsto di utenti, ecc.).
Note importanti durante l'interazione con la parte hardware del vostro NGFW
Le soluzioni NGFW della famiglia SMB non hanno la possibilità di aggiornamenti hardware dei componenti di sistema (CPU, RAM, HDD); a seconda del modello è supportata la scheda SD, che consente di aumentare la capacità del disco, sebbene in modo non significativo.
Il funzionamento delle interfacce di rete richiede controllo. In Gaia 80.20 Embedded ci sono pochi strumenti di monitoraggio, ma potete sempre utilizzare il comando noto nel CLI in modalità Expert
# ifconfig

Fate attenzione alle righe sottolineate, che vi permetteranno di valutare il numero di errori sull'interfaccia. È fortemente consigliato controllare questi parametri al momento della prima implementazione del vostro NGFW, così come periodicamente durante il suo utilizzo.
Per una Gaia completa c'è il comando:
> show diag
Con esso è possibile ottenere informazioni sulla temperatura dell'hardware. Sfortunatamente, in 80.20 Embedded questa opzione non è disponibile; indicheremo i trap SNMP più comuni:
Nome
Descrizione
Interfaccia disconnessa
Disconnessione dell'interfaccia
VLAN rimossa
Rimozione di VLAN
Elevato utilizzo della memoria
Elevato utilizzo della RAM
Spazio su disco basso
Poco spazio sull'HDD
Elevato utilizzo della CPU
Alto utilizzo della CPU
Alta frequenza di interruzioni della CPU
Alta frequenza di interruzioni
Alta frequenza di connessione
Alto numero di nuove connessioni
Alte connessioni concorrenti
Alto livello di sessioni concorrenti
Alto throughput del Firewall
Alto livello di capacità del Firewall
Alta frequenza di pacchetti accettati
Alto livello di ricezione pacchetti
Stato membro del cluster cambiato
Modifica dello stato del cluster
Errore nella connessione con il log server
Perdita di connessione con il Log-Server
Il funzionamento del tuo gateway richiede il monitoraggio della RAM. Per il funzionamento di Gaia (sistema operativo simile a Linux) è , quando il consumo della RAM raggiunge il 70-80% di utilizzo.
Nell'architettura delle soluzioni SMB non è previsto l'uso della memoria SWAP, a differenza dei modelli Check Point più vecchi. Tuttavia, nei file di sistema Linux è stata notata , il che indica la possibilità teorica di modificare il parametro SWAP.
Parte software
Al momento della pubblicazione dell'articolo di Gaia è 80.20.10. Devi sapere che ci sono delle limitazioni nell'uso della CLI: nella modalità Expert sono supportati alcuni comandi Linux. Per valutare il funzionamento del NGFW è necessario considerare il funzionamento dei demoni e dei servizi, di cui troverai maggiori dettagli in dei miei colleghi. Esamineremo i possibili comandi per SMB.
Lavoro con Gaia OS
Visualizza i modelli SecureXL
# fwaccel stat

Visualizza il carico per core
# fw ctl multik stat

Visualizza il numero di sessioni (connessioni).
# fw ctl pstat

*Visualizza lo stato del cluster
# cphaprob stat

Classico comando Linux TOP
Registrazione
Come già sai, ci sono tre modi per gestire i log del NGFW (archiviazione, elaborazione): localmente, centralmente e nel cloud. Gli ultimi due opzioni implicano la presenza di un'entità — Management Server.
Possibili schemi di gestione del NGFW
I file di log più preziosi
Messaggi di sistema (contiene meno informazioni rispetto alla versione completa di Gaia)
# tail -f /var/log/messages2

Messaggi di errore nel funzionamento delle blade (un file abbastanza utile nella ricerca di problemi)
# tail -f /var/log/log/sfwd.elg

Visualizza i messaggi dal buffer a livello di kernel di sistema.
# dmesg

Configurazione delle blade
Questa sezione non conterrà istruzioni complete per la configurazione del tuo NGFW Check Point, ma solo le nostre raccomandazioni basate su esperienze.
Application Control / URL Filtering
È consigliato evitare nelle regole le condizioni ANY, ANY (Origine, Destinazione).
Quando si definisce una risorsa URL personalizzata, è più efficace utilizzare espressioni regolari come: (^|..)checkpoint.com
Evita un uso eccessivo della registrazione delle regole e della visualizzazione delle pagine di blocco (UserCheck).
Assicurati che la tecnologia funzioni correttamente “SecureXL”. La maggior parte del traffico deve passare attraverso accelerated / medium path. Non dimenticare di filtrare le regole in base alle più utilizzate (campo Hits ).
HTTPS-Inspection
Non è un segreto che il 70-80% del traffico degli utenti riguarda connessioni HTTPS, il che richiede risorse dalla CPU del tuo gateway. Inoltre, HTTPS-Inspection è coinvolto nel funzionamento di IPS, Antivirus, Antibot.
A partire dalla versione 80.40 è possibile lavorare con le regole HTTPS senza il Legacy Dashboard, ecco un ordine raccomandato delle regole:
Bypass per gruppo di indirizzi e reti (Destination).
Bypass per gruppo di URL.
Bypass per indirizzi IP interni e reti con accesso privilegiato (Source).
Ispezione per le reti e gli utenti necessari
Bypass per tutti gli altri.
* È sempre meglio scegliere manualmente i servizi HTTPS o HTTPS Proxy, non lasciare Any. Registra gli eventi secondo le regole di Ispezione.
IPS
Il blade IPS può causare errori durante l'installazione della politica sul tuo NGFW, se si utilizzano troppe firme. Secondo Check Point, l’architettura dei dispositivi SMB non è progettata per eseguire il profilo di impostazioni IPS consigliato completo.
Per risolvere o prevenire il problema, segui questi passaggi:
Clona il profilo ottimizzato chiamato “Optimized SMB” (o un altro a tua scelta).
Modifica il profilo, vai su IPS → Pre R80.Settings e disattiva la Server Protections.

A tua discrezione, puoi disattivare CVE risalenti al 2010, queste vulnerabilità possono essere raramente rilevate in piccole uffici, ma impattano sulle prestazioni. Per disattivarne alcune, vai su Profile→ IPS→ Additional Activation → Protections to deactivate list

In conclusione
Nell'ambito del ciclo di articoli sulla nuova generazione di dispositivi NGFW della famiglia SMB (1500) abbiamo cercato di evidenziare le principali funzionalità della soluzione, dimostrando con esempi concreti la configurazione di componenti di sicurezza importanti. Siamo felici di rispondere a qualsiasi domanda sul prodotto nei commenti. Rimaniamo a disposizione, grazie per l'attenzione!
. Per non perdere nuovi aggiornamenti, segui le novità nei nostri social media (, , , , ).
Fonte: habr.com










