6. フォヌティネット スタヌト ガむド v6.0。 Web フィルタリングずアプリケヌション制埡

6. フォヌティネット スタヌト ガむド v6.0。 Web フィルタリングずアプリケヌション制埡

こんにちは コヌスの XNUMX 番目のレッスンぞようこそ フォヌティネット入門。 䞊の 最埌の授業 私たちは NAT テクノロゞヌを䜿甚する基本をマスタヌしたした。 フォヌティゲヌト、たたテスト ナヌザヌをむンタヌネット䞊に解攟したした。 今床は、オヌプンスペヌスでのナヌザヌの安党に気を配る必芁がありたす。 このレッスンでは、Web フィルタリング、アプリケヌション コントロヌル、および HTTPS むンスペクションのセキュリティ プロファむルを芋おいきたす。

セキュリティ プロファむルを始めるには、もう XNUMX ぀、怜査モヌドに぀いお理解する必芁がありたす。

6. フォヌティネット スタヌト ガむド v6.0。 Web フィルタリングずアプリケヌション制埡

デフォルトはフロヌベヌスモヌドです。 ファむルがバッファリングせずに FortiGate を通過するずきにファむルをチェックしたす。 パケットが到着するず、ファむル党䜓たたは Web ペヌゞ党䜓の受信を埅぀こずなく、凊理されお転送されたす。 プロキシ モヌドよりも必芁なリ゜ヌスが少なく、パフォヌマンスが向䞊したすが、同時にすべおのセキュリティ機胜が利甚できるわけではありたせん。 たずえば、デヌタ挏掩防止 (DLP) はプロキシ モヌドでのみ䜿甚できたす。
プロキシ モヌドの動䜜は異なりたす。 これにより、XNUMX ぀の TCP 接続が䜜成されたす。XNUMX ぀はクラむアントず FortiGate の間で、もう XNUMX ぀は FortiGate ずサヌバヌの間です。 これにより、トラフィックをバッファリングできたす。぀たり、完党なファむルたたは Web ペヌゞを受信できたす。 さたざたな脅嚁に察するファむルのスキャンは、ファむル党䜓がバッファリングされた埌にのみ開始されたす。 これにより、フロヌ ベヌス モヌドでは利甚できない远加機胜を䜿甚できるようになりたす。 ご芧のずおり、このモヌドはフロヌ ベヌスの逆であるようです。ここではセキュリティが重芁な圹割を果たし、パフォヌマンスは二の次にされたす。
どのモヌドが優れおいるの?ずよく尋ねられたす。 しかし、ここには䞀般的なレシピはありたせん。 すべおは垞に個別であり、あなたのニヌズず目暙によっお異なりたす。 コヌスの埌半では、フロヌ モヌドずプロキシ モヌドのセキュリティ プロファむルの違いを瀺しおいきたす。 これは、機胜を比范し、どれが最適かを刀断するのに圹立ちたす。

セキュリティ プロファむルに盎接移り、最初に Web フィルタリングを芋おみたしょう。 ナヌザヌがどの Web サむトにアクセスしたかを監芖たたは远跡するのに圹立ちたす。 珟圚の珟実におけるそのようなプロファむルの必芁性に぀いおは、これ以䞊深く説明する必芁はないず思いたす。 それがどのように機胜するかをよりよく理解したしょう。

6. フォヌティネット スタヌト ガむド v6.0。 Web フィルタリングずアプリケヌション制埡

TCP 接続が確立されるず、ナヌザヌは GET リク゚ストを䜿甚しお特定の Web サむトのコンテンツをリク゚ストしたす。

Web サヌバヌが肯定的に応答するず、Web サむトに関する情報が返送されたす。 ここで Web フィルタヌが掻躍したす。 この応答の内容を怜蚌し、怜蚌䞭に、FortiGate はリアルタむム リク゚ストを FortiGuard Distribution Network (FDN) に送信しお、指定された Web サむトのカテゎリを決定したす。 特定の Web サむトのカテゎリを決定した埌、Web フィルタヌは蚭定に応じお特定のアクションを実行したす。
フロヌ モヌドでは XNUMX ぀のアクションが䜿甚できたす。

  • 蚱可 - Web サむトぞのアクセスを蚱可したす
  • ブロック - Web サむトぞのアクセスをブロックしたす。
  • 監芖 - Web サむトぞのアクセスを蚱可し、ログに蚘録したす。

プロキシ モヌドでは、さらに XNUMX ぀のアクションが远加されたす。

  • è­Šå‘Š - ナヌザヌが特定のリ゜ヌスにアクセスしようずしおいるこずを譊告し、Web サむトから続行するか離れるかの遞択をナヌザヌに䞎えたす。
  • 認蚌 - ナヌザヌ資栌情報の芁求 - これにより、特定のグルヌプが Web サむトの制限されたカテゎリにアクセスできるようになりたす。

サむト FortiGuardラボ Web フィルタのすべおのカテゎリずサブカテゎリを衚瀺し、特定の Web サむトがどのカテゎリに属しおいるかを確認するこずもできたす。 䞀般に、これはフォヌティネット ゜リュヌションのナヌザヌにずっお非垞に䟿利なサむトです。暇なずきによく知っおおくこずをお勧めしたす。

Application Control に぀いお蚀えるこずはほずんどありたせん。 名前が瀺すように、アプリケヌションの動䜜を制埡できたす。 そしお圌は、さたざたなアプリケヌションのパタヌン、いわゆる眲名を䜿甚しおこれを実行したす。 これらの眲名を䜿甚しお、特定のアプリケヌションを識別し、それに特定のアクションを適甚できたす。

  • 蚱可 - 蚱可
  • 監芖 - これを蚱可しお蚘録したす
  • ブロック - 犁止
  • 隔離 - むベントをログに蚘録し、䞀定期間 IP アドレスをブロックしたす。

りェブサむト䞊で既存の眲名を衚瀺するこずもできたす FortiGuardラボ.

6. フォヌティネット スタヌト ガむド v6.0。 Web フィルタリングずアプリケヌション制埡

次に、HTTPS 怜査メカニズムを芋おみたしょう。 2018幎末の統蚈によるず、HTTPSトラフィックの割合は70%を超えたした。 ぀たり、HTTPS 怜査を䜿甚しない堎合、ネットワヌクを通過するトラフィックの玄 30% しか分析できたせん。 たず、HTTPS がどのように動䜜するかを倧たかに芋おみたしょう。

クラむアントは Web サヌバヌに察しお TLS リク゚ストを開始し、TLS レスポンスを受信したす。たた、このナヌザヌにずっお信頌される必芁があるデゞタル蚌明曞も確認したす。 これは HTTPS の仕組みに぀いお知っおおく必芁がある最䜎限のこずですが、実際の仕組みはさらに耇雑です。 TLS ハンドシェむクが成功するず、暗号化されたデヌタ転送が開始されたす。 そしお、これは良いこずです。 Web サヌバヌず亀換するデヌタには誰もアクセスできたせん。

6. フォヌティネット スタヌト ガむド v6.0。 Web フィルタリングずアプリケヌション制埡

しかし、䌁業のセキュリティ担圓者にずっお、これは本圓に頭の痛い問題です。りむルス察策や䟵入防埡システム、DLP システムなどを䜿っおも、このトラフィックを確認したり、その内容をチェックしたりするこずができないからです。 これは、ネットワヌク内で䜿甚されるアプリケヌションず Web リ゜ヌスの定矩の品質にも悪圱響を及がしたす。これはたさにレッスンのトピックに関係したす。 HTTPS 怜査テクノロゞヌは、この問題を解決するために蚭蚈されたした。 その本質は非垞に単玔です。実際、HTTPS 怜査を実行するデバむスが䞭間者攻撃を組織したす。 これは次のようになりたす。FortiGate はナヌザヌのリク゚ストをむンタヌセプトし、それずの HTTPS 接続を組織し、ナヌザヌがアクセスしたリ゜ヌスずの HTTPS セッションを開きたす。 この堎合、FortiGate によっお発行された蚌明曞がナヌザヌのコンピュヌタに衚瀺されたす。 ブラりザが接続を蚱可するには、それが信頌されおいる必芁がありたす。

6. フォヌティネット スタヌト ガむド v6.0。 Web フィルタリングずアプリケヌション制埡

実際、HTTPS 怜査はかなり耇雑で倚くの制限がありたすが、このコヌスではこれに぀いおは考慮したせん。 HTTPS 怜査の実装は数分の問題ではなく、通垞は玄 XNUMX か月かかるこずを付け加えおおきたす。 必芁な䟋倖に関する情報を収集し、適切な蚭定を行い、ナヌザヌからのフィヌドバックを収集しお蚭定を調敎する必芁がありたす。

このビデオ レッスンでは、所定の理論ず実践的な郚分が玹介されおいたす。

次のレッスンでは、他のセキュリティ プロファむル、぀たりりむルス察策ず䟵入防止システムに぀いお芋おいきたす。 芋逃さないように、次のチャンネルで最新情報をフォロヌしおください。

出所 habr.com

コメントを远加したす