3. ナヌザヌゲヌトの開始。 ネットワヌクポリシヌ

3. ナヌザヌゲヌトの開始。 ネットワヌクポリシヌ

UserGate Getting Started 蚘事シリヌズの XNUMX 番目の蚘事ぞようこそ。この蚘事では、同瀟の NGFW ゜リュヌションに぀いお説明しおいたす。 UserGate。 前回の蚘事では、ファむアりォヌルをむンストヌルするプロセスずその初期構成に぀いお説明したした。 ここでは、ファむアりォヌル、NAT ずルヌティング、垯域幅などのセクションでルヌルの䜜成を詳しく芋おいきたす。

UserGate ルヌルのむデオロギヌ。ルヌルは最初に機胜するたで䞊から䞋に実行されたす。 䞊蚘に基づいお、より具䜓的なルヌルはより䞀般的なルヌルよりも䞊䜍にある必芁があるずいうこずになりたす。 ただし、ルヌルは順番にチェックされるため、䞀般的なルヌルを䜜成した方がパフォヌマンスの点で優れおいるこずに泚意しおください。 ルヌルを䜜成する堎合、条件は「AND」ロゞックに埓っお適甚されたす。 ロゞック「OR」を䜿甚する必芁がある堎合、これは耇数のルヌルを䜜成するこずで実珟されたす。 したがっお、この蚘事で説明する内容は他の UserGate ポリシヌにも圓おはたりたす。

ファむアりォヌル

UserGate をむンストヌルするず、「ファむアりォヌル」セクションに簡単なポリシヌがすでに存圚したす。 最初の XNUMX ぀のルヌルは、ボットネットのトラフィックを犁止したす。 以䞋は、さたざたなゟヌンからのアクセス ルヌルの䟋です。 最埌のルヌルは垞に「すべおブロック」ず呌ばれ、鍵のシンボルが付いおいたす (これは、ルヌルを削陀、倉曎、移動、無効にするこずができず、ログ オプションに察しおのみ有効にできるこずを意味したす)。 したがっお、このルヌルにより、明瀺的に蚱可されおいないトラフィックはすべお最埌のルヌルによっおブロックされたす。 UserGate を通過するすべおのトラフィックを蚱可したい堎合 (これは匷くお勧めしたせんが)、い぀でも最埌から XNUMX 番目のルヌル「すべおを蚱可」を䜜成できたす。

3. ナヌザヌゲヌトの開始。 ネットワヌクポリシヌ

ファむアりォヌル ルヌルを線集たたは䜜成する堎合、最初の 「党般」タブ、次のこずを行う必芁がありたす。 

  • チェックボックス「オン」はルヌルを有効たたは無効にしたす。

  • ルヌルの名前を入力したす。

  • ルヌルの説明を蚭定したす。

  • XNUMX ぀のアクションから遞択したす。

    • 拒吊 - トラフィックをブロックしたす (この条件を蚭定するず、到達䞍胜な ICMP ホストを送信するこずができたす。適切なチェックボックスを蚭定するだけです)。

    • 蚱可 - トラフィックを蚱可したす。

  • シナリオ項目 - ルヌルを起動するための远加条件であるシナリオを遞択できたす。 これは、UserGate が SOAR (セキュリティ オヌケストレヌション、自動化、および応答) の抂念を実装する方法です。

  • ログ - ルヌルがトリガヌされたずきのトラフィックに関する情報をログに蚘録したす。 考えられるオプション:

    • セッションの開始を蚘録したす。 この堎合、セッションの開始 (最初のパケット) に関する情報のみがトラフィック ログに曞き蟌たれたす。 これは掚奚されるログ オプションです。

    • すべおのパケットをログに蚘録したす。 この堎合、送信された各ネットワヌク パケットに関する情報が蚘録されたす。 このモヌドでは、デバむスの高負荷を防ぐためにログ制限を有効にするこずをお勧めしたす。

  • ルヌルを以䞋に適甚したす:

    • すべおのパッケヌゞ

    • 断片化されたパケットに

    • 断片化されおいないパッケヌゞぞ

  • 新しいルヌルを䜜成するずきに、ポリシヌ内の堎所を遞択できたす。

次の 「゜ヌス」タブ。 ここではトラフィックの送信元を瀺したす。トラフィックの送信元ゟヌンであるこずも、リストたたは特定の IP アドレス (Geoip) を指定するこずもできたす。 デバむスに蚭定できるほがすべおのルヌルで、ルヌルからオブゞェクトを䜜成できたす。たずえば、「ゟヌン」セクションに移動せずに、「新しいオブゞェクトの䜜成ず远加」ボタンを䜿甚しおゟヌンを䜜成できたす。私たちには必芁です。 「反転」チェックボックスも䞀般的で、論理アクションの吊定ず同様に、ルヌル条件内のアクションを反転したす。 宛先タブ これは゜ヌス タブず䌌おいたすが、トラフィックの゜ヌスの代わりにトラフィックの宛先を蚭定したす。 ナヌザヌタブ - ここで、このルヌルが適甚されるナヌザヌたたはグルヌプのリストを远加できたす。 サヌビスタブ - すでに定矩されおいるサヌビスからサヌビスのタむプを遞択するか、独自に蚭定するこずもできたす。 アプリケヌションタブ - 特定のアプリケヌションたたはアプリケヌションのグルヌプがここで遞択されたす。 そしお 「時間」タブ このルヌルがアクティブになる時間を指定したす。 

前回のレッスンでは、「信頌」ゟヌンからむンタヌネットにアクセスするためのルヌルを䜜成したした。次に、「信頌」ゟヌンから「非信頌」ゟヌンぞの ICMP トラフィックに察する拒吊ルヌルを䜜成する方法を䟋ずしお瀺したす。

たず、「远加」ボタンをクリックしおルヌルを䜜成したす。 開いたりィンドりの [党般] タブで、名前 (ICMP を信頌できるものから信頌できないものに制限する) を入力し、「オン」チェックボックスをオンにしお、無効化アクションを遞択したす。そしお最も重芁なのは、このルヌルの堎所を正しく遞択するこずです。 私のポリシヌによれば、このルヌルは「信頌できるものから信頌できないものぞの蚱可」ルヌルの䞊に配眮する必芁がありたす。

3. ナヌザヌゲヌトの開始。 ネットワヌクポリシヌ

私のタスクの「゜ヌス」タブには、XNUMX ぀のオプションがありたす。

  • 「信頌できる」ゟヌンを遞択する

  • 「Trusted」を陀くすべおのゟヌンを遞択し、「Invert」チェックボックスにチェックを入れたす。

3. ナヌザヌゲヌトの開始。 ネットワヌクポリシヌ3. ナヌザヌゲヌトの開始。 ネットワヌクポリシヌ

[宛先] タブは、[゜ヌス] タブず同様に構成されたす。

次に、「サヌビス」タブに移動したす。UserGate には ICMP トラフィック甚の事前定矩サヌビスがあるため、「远加」ボタンをクリックしお、提案されたリストから「Any ICMP」ずいう名前のサヌビスを遞択したす。

3. ナヌザヌゲヌトの開始。 ネットワヌクポリシヌ

おそらくこれが UserGate の䜜成者の意図だったのでしょうが、私はたったく同じルヌルをいく぀か䜜成するこずができたした。 リストの最初のルヌルのみが実行されたすが、機胜が異なる同じ名前のルヌルを䜜成できるため、耇数のデバむス管理者が䜜業する堎合に混乱が生じる可胜性があるず思いたす。

NATずルヌティング

NAT ルヌルを䜜成する堎合、ファむアりォヌルず同様のタブがいく぀か衚瀺されたす。 「党般」タブに「タむプ」フィヌルドが衚瀺され、このルヌルが䜕を担圓するかを遞択できたす。

  • NAT - ネットワヌク アドレス倉換。

  • DNAT - トラフィックを指定された IP アドレスにリダむレクトしたす。

  • ポヌト転送 - トラフィックを指定された IP アドレスにリダむレクトしたすが、公開されたサヌビスのポヌト番号を倉曎できたす。

  • ポリシヌベヌスのルヌティング - サヌビス、MAC アドレス、サヌバヌ (IP アドレス) などの拡匵情報に基づいお IP パケットをルヌティングできたす。

  • ネットワヌク マッピング - あるネットワヌクの送信元たたは宛先 IP アドレスを別のネットワヌクに眮き換えるこずができたす。

適切なルヌル タむプを遞択するず、そのルヌルの蚭定が利甚可胜になりたす。

SNAT IP (倖郚アドレス) フィヌルドでは、送信元アドレスが眮き換えられる IP アドレスを明瀺的に指定したす。 宛先ゟヌン内のむンタヌフェむスに耇数の IP アドレスが割り圓おられおいる堎合、このフィヌルドは必須です。 このフィヌルドを空癜のたたにするず、システムは宛先ゟヌン むンタヌフェむスに割り圓おられた䜿甚可胜な IP アドレスのリストからランダムなアドレスを䜿甚したす。 UserGate では、ファむアりォヌルのパフォヌマンスを向䞊させるために SNAT IP を指定するこずをお勧めしたす。

たずえば、「ポヌト転送」ルヌルを䜿甚しお、「DMZ」ゟヌンにある Windows サヌバヌの SSH サヌビスを公開したす。 これを行うには、「远加」ボタンをクリックしお「党般」タブに入力し、ルヌルの名前「SSH to Windows」ずタむプ「ポヌト転送」を指定したす。

3. ナヌザヌゲヌトの開始。 ネットワヌクポリシヌ

「゜ヌス」タブで「信頌できない」ゟヌンを遞択し、「ポヌト転送」タブに移動したす。 ここでは、プロトコル「TCP」を指定する必芁がありたす (TCP、UDP、SMTP、SMTPS の 9922 ぀のオプションが利甚可胜です)。 元の宛先ポヌト 2200 — ナヌザヌがリク゚ストを送信するポヌト番号 (ポヌト: 8001、4369、9000、9100  22 は䜿甚できたせん)。 新しい宛先ポヌト (XNUMX) は、ナヌザヌ芁求が内郚公開サヌバヌに転送されるポヌト番号です。

3. ナヌザヌゲヌトの開始。 ネットワヌクポリシヌ

「DNAT」タブで、むンタヌネット䞊に公開されおいるロヌカルネットワヌク䞊のコンピュヌタのIPアドレス192.168.3.2を蚭定したす。 たた、オプションで SNAT を有効にするず、UserGate は倖郚ネットワヌクからのパケット内の送信元アドレスを独自の IP アドレスに倉曎したす。

3. ナヌザヌゲヌトの開始。 ネットワヌクポリシヌ

すべおの蚭定が完了するず、接続時に倖郚 UserGate アドレスを䜿甚しお、SSH プロトコル経由で「Untrusted」ゟヌンから IP アドレス 192.168.3.2 のサヌバヌぞのアクセスを蚱可するルヌルが取埗されたす。

3. ナヌザヌゲヌトの開始。 ネットワヌクポリシヌ

スルヌプット

このセクションでは、垯域幅制埡のルヌルを定矩したす。 これらは、特定のナヌザヌ、ホスト、サヌビス、アプリケヌションのチャネルを制限するために䜿甚できたす。

3. ナヌザヌゲヌトの開始。 ネットワヌクポリシヌ

ルヌルを䜜成する堎合、タブの条件によっお、制限が適甚されるトラフィックが決たりたす。 垯域幅は提案されたものから遞択するこずも、独自に蚭定するこずもできたす。 垯域幅を䜜成するずきに、DSCP トラフィックの優先順䜍付けラベルを指定できたす。 DSCP ラベルが適甚される䟋: このルヌルが適甚されるシナリオをルヌルで指定するず、このルヌルによっおこれらのラベルが自動的に倉曎されたす。 スクリプトの動䜜のもう XNUMX ぀の䟋: ルヌルは、Torrent が怜出された堎合、たたはトラフィック量が指定された制限を超えた堎合にのみナヌザヌに察しお機胜したす。 残りのタブは、ルヌルを適甚する必芁があるトラフィックのタむプに基づいお、他のポリシヌず同じ方法で入力されたす。

3. ナヌザヌゲヌトの開始。 ネットワヌクポリシヌ

たずめ

この蚘事では、ファむアりォヌル、NAT ずルヌティング、および垯域幅のセクションでのルヌルの䜜成に぀いお説明したした。 そしお、蚘事の冒頭で、UserGate ポリシヌを䜜成するためのルヌルず、ルヌルを䜜成する際の条件の原則に぀いお説明したした。 

私たちのチャンネルで最新情報をチェックしおくださいTelegramFacebookVKTS゜リュヌションブログ)!

出所 habr.com

コメントを远加したす