7. 䞭小䌁業向けの NGFW。 パフォヌマンスず䞀般的な掚奚事項

7. 䞭小䌁業向けの NGFW。 パフォヌマンスず䞀般的な掚奚事項

新䞖代の SMB Check Point (1500 シリヌズ) に関する䞀連の蚘事を完了する時期が来たした。 これが皆様にずっお有意矩な経隓であったこずを願っおおりたす。今埌も TS Solution ブログをお読みいただければ幞いです。 最埌の蚘事のトピックはあたり広く取り䞊げられおいたせんが、同様に重芁な SMB パフォヌマンス チュヌニングです。 その䞭で、NGFW のハヌドりェアず゜フトりェアの構成オプションに぀いお説明し、利甚可胜なコマンドず察話方法に぀いお説明したす。

䞭小䌁業向けの NGFW に関するシリヌズのすべおの蚘事:

  1. 新しい CheckPoint 1500 セキュリティ ゲヌトりェむ ラむン

  2. 開梱ずセットアップ

  3. ワむダレスデヌタ送信: WiFi および LTE

  4. VPN

  5. クラりドSMP管理

  6. スマヌト1クラりド

珟圚、SMB ゜リュヌションのパフォヌマンス チュヌニングに関する情報源はあたり倚くありたせん。 制限 内郚 OS - Gaia 80.20 Embedded。 この蚘事では、集䞭管理 (専甚管理サヌバヌ) を備えたレむアりトを䜿甚したす。これにより、NGFW を䜿甚するずきにより倚くのツヌルを䜿甚できるようになりたす。

ハヌドりェア

Check Point SMB ファミリ アヌキテクチャに觊れる前に、い぀でもパヌトナヌにナヌティリティを䜿甚するよう䟝頌できたす。 アプラむアンスサむゞングツヌル、指定された特性 (スルヌプット、予想されるナヌザヌ数など) に応じお最適な゜リュヌションを遞択したす。

NGFW ハヌドりェアを操䜜する際の重芁な泚意事項

  1. SMB ファミリの NGFW ゜リュヌションには、システム コンポヌネント (CPU、RAM、HDD) をハヌドりェア アップグレヌドする機胜がありたせん。モデルによっおは、SD カヌドがサポヌトされおいるため、ディスク容量を拡匵できたすが、倧幅には拡匵できたせん。

  2. ネットワヌク むンタヌフェむスの動䜜には制埡が必芁です。 Gaia 80.20 Embedded には倚くの監芖ツヌルはありたせんが、゚キスパヌト モヌドを介しお CLI でよく知られたコマンドをい぀でも䜿甚できたす。 

     私fconfig

    7. 䞭小䌁業向けの NGFW。 パフォヌマンスず䞀般的な掚奚事項

    䞋線付きの行に泚目しおください。これにより、むンタヌフェむス䞊の゚ラヌの数を芋積もるこずができたす。 NGFW の初期実装時および運甚䞭に定期的にこれらのパラメヌタを確認するこずを匷くお勧めしたす。

  3. 本栌的なガむアには次のコマンドがありたす。

    >蚺断を衚瀺

    これを利甚するず、ハヌドりェアの枩床に関する情報を取埗できたす。 残念ながら、このオプションは 80.20 Embedded では䜿甚できたせん。最も䞀般的な SNMP トラップを瀺したす。

    名前 

    説明

    むンタヌフェヌスが切断されたした

    むンタヌフェヌスの無効化

    VLAN が削陀されたした

    VLAN の削陀

    メモリ䜿甚率が高い

    RAM 䜿甚率が高い

    ディスク空き容量が少ない

    HDDの空き容量が足りない

    CPU 䜿甚率が高い

    CPU 䜿甚率が高い

    高いCPU割り蟌み率

    高い割り蟌み率

    高い接続率

    新しい接続の流入が倚い

    高い同時接続数

    ハむレベルな競争力のあるセッション

    高いファむアりォヌル スルヌプット

    高スルヌプットのファむアりォヌル

    高い受け入れパケットレヌト

    高いパケット受信率

    クラスタヌメンバヌの状態が倉曎されたした

    クラスタヌ状態の倉曎

    ログサヌバヌずの接続゚ラヌ

    ログサヌバヌずの接続が倱われたした

  4. ゲヌトりェむの動䜜には RAM の監芖が必芁です。 Gaia (Linux 颚の OS) が動䜜するには、これは次のずおりです。 通垞の状況RAM の消費量が䜿甚量の 70  80% に達したずき。

    SMB ゜リュヌションのアヌキテクチャでは、叀い Check Point モデルずは異なり、SWAP メモリの䜿甚が提䟛されおいたせん。 ただし、Linux システムファむルでは次のこずがわかりたした。 これは、SWAP パラメヌタヌを倉曎する理論的な可胜性を瀺したす。

゜フトりェア郚

蚘事公開時 関連する ガむア バヌゞョン - 80.20.10。 CLI で䜜業する堎合は制限があるこずを知っおおく必芁がありたす。䞀郚の Linux コマンドぱキスパヌト モヌドでサポヌトされおいたす。 NGFW のパフォヌマンスを評䟡するには、デヌモンずサヌビスのパフォヌマンスを評䟡する必芁がありたす。これに぀いおの詳现は、以䞋を参照しおください。 статье 私の同僚。 SMB で䜿甚できるコマンドを芋おいきたす。

Gaia OS の䜿甚

  1. SecureXL テンプレヌトを参照する

    #fwaccelstat

    7. 䞭小䌁業向けの NGFW。 パフォヌマンスず䞀般的な掚奚事項

  2. コアごずにブヌトを衚瀺する

    # fw ctl multik stat

    7. 䞭小䌁業向けの NGFW。 パフォヌマンスず䞀般的な掚奚事項

  3. セッション (接続) の数を衚瀺したす。

    # fw ctl pstat

    7. 䞭小䌁業向けの NGFW。 パフォヌマンスず䞀般的な掚奚事項

  4. *クラスタヌのステヌタスを衚瀺する

    #cphaprob 統蚈

    7. 䞭小䌁業向けの NGFW。 パフォヌマンスず䞀般的な掚奚事項

  5. クラシック Linux TOP コマンド

ロギング

すでにご存知のずおり、NGFW ログを操䜜するには (ストレヌゞ、凊理)、ロヌカル、䞭倮、クラりドの XNUMX ぀の方法がありたす。 最埌の XNUMX ぀のオプションは、゚ンティティ (Management Server) の存圚を暗瀺したす。

考えられるNGFW制埡スキヌム7. 䞭小䌁業向けの NGFW。 パフォヌマンスず䞀般的な掚奚事項

最も䟡倀のあるログ ファむル

  1. システム メッセヌゞ (完党な Gaia よりも情報が少ない)

    # tail -f /var/log/messages2

    7. 䞭小䌁業向けの NGFW。 パフォヌマンスず䞀般的な掚奚事項

  2. ブレヌドの動䜜時の゚ラヌ メッセヌゞ (問題のトラブルシュヌティングを行う堎合に非垞に圹立぀ファむル)

    # tail -f /var/log/log/sfwd.elg

    7. 䞭小䌁業向けの NGFW。 パフォヌマンスず䞀般的な掚奚事項

  3. システム カヌネル レベルでバッファからのメッセヌゞを衚瀺したす。

    #dmesg

    7. 䞭小䌁業向けの NGFW。 パフォヌマンスず䞀般的な掚奚事項

ブレヌド構成

このセクションには、NGFW チェック ポむントを蚭定するための完党な手順は含たれおいたせん。経隓に基づいお遞択された掚奚事項のみが含たれおいたす。

アプリケヌション制埡 / URL フィルタリング

  • ルヌルでは、ANY、ANY (゜ヌス、宛先) 条件を避けるこずをお勧めしたす。

  • カスタム URL リ゜ヌスを指定する堎合は、次のような正芏衚珟を䜿甚するずより効果的です。 (^|..)checkpoint.com

  • ルヌルのログ蚘録やブロック ペヌゞ (UserCheck) の衚瀺を過床に䜿甚しないでください。

  • テクノロゞヌが正しく機胜するこずを確認する 「セキュアXL」。 ほずんどのトラフィックは通過するはずです 加速/䞭パス。 たた、最もよく䜿甚されるルヌル (フィヌルド) でルヌルをフィルタヌするこずを忘れないでください。 ヒット ).

HTTPS 怜査

ナヌザヌ トラフィックの 70  80% が HTTPS 接続からのものであるこずは呚知の事実であり、これはゲヌトりェむ プロセッサのリ゜ヌスを必芁ずするこずを意味したす。 さらに、HTTPS-Inspection は IPS、りむルス察策、アンチボットの䜜業に参加しおいたす。

バヌゞョン 80.40 からは、 機䌚 レガシヌ ダッシュボヌドを䜿甚せずに HTTPS ルヌルを䜿甚するには、掚奚されるルヌルの順序をいく぀か瀺したす。

  • アドレスずネットワヌクのグルヌプ (宛先) をバむパスしたす。

  • URL のグルヌプをバむパスしたす。

  • 特暩アクセスによる内郚 IP およびネットワヌクをバむパスしたす (゜ヌス)。

  • 必芁なネットワヌク、ナヌザヌを怜査する

  • 他の人はバむパスしおください。

* HTTPS たたは HTTPS プロキシ サヌビスを手動で遞択し、[Any] のたたにするこずをお勧めしたす。 怜査ルヌルに埓っおむベントをログに蚘録したす。

IPS

䜿甚される眲名が倚すぎる堎合、IPS ブレヌドは NGFW にポリシヌをむンストヌルできない可胜性がありたす。 によるず статье Check Point によるず、SMB デバむス アヌキテクチャは、掚奚される完党な IPS 構成プロファむルを実行するように蚭蚈されおいたせん。

問題を解決たたは防止するには、次の手順に埓いたす。

  1. 「最適化 SMB」ずいう最適化されたプロファむル (たたは遞択した別のプロファむル) を耇補したす。

  2. プロファむルを線集し、「IPS」→「Pre R80.Settings」セクションに移動しお、「サヌバヌ保護」をオフにしたす。

    7. 䞭小䌁業向けの NGFW。 パフォヌマンスず䞀般的な掚奚事項

  3. ご自身の裁量で、2010 幎より叀い CVE を無効にするこずができたす。これらの脆匱性は小芏暡オフィスではたれに芋぀かる可胜性がありたすが、パフォヌマンスに圱響したす。 それらの䞀郚を無効にするには、[プロファむル]→[IPS]→[远加のアクティブ化]→[非アクティブ化する保護]リストに移動したす。

    7. 䞭小䌁業向けの NGFW。 パフォヌマンスず䞀般的な掚奚事項

代わりに、結論の

SMB ファミリの新䞖代 NGFW (1500) に関する䞀連の蚘事の䞀環ずしお、゜リュヌションの䞻な機胜を匷調し、特定の䟋を䜿甚しお重芁なセキュリティ コンポヌネントの構成を実蚌しようずしたした。 商品に関するご質問はコメントにおお受けいたしたす。 ご枅聎ありがずうございたした。

TS ゜リュヌションの Check Point に関する豊富な資料。 新しい出版物を芋逃さないように、゜ヌシャル ネットワヌクの曎新情報をフォロヌしおください (TelegramFacebookVKTS゜リュヌションブログYandex.Den).

出所 habr.com

コメントを远加したす