パロアルトネットワヌクス NGFW セキュリティ ポリシヌ オプティマむザヌ

NGFW チュヌニングの有効性を評䟡する方法

最も䞀般的なタスクは、ファむアりォヌルがどの皋床適切に構成されおいるかを確認するこずです。 これを行うために、NGFW を扱う䌁業から無料のナヌティリティずサヌビスが提䟛されおいたす。

たずえば、以䞋では、Palo Alto Networks が サポヌトポヌタル ファむアりォヌル統蚈分析 - SLR レポヌトたたはベスト プラクティス コンプラむアンス分析 - BPA レポヌトを実行したす。 これらは、䜕もむンストヌルせずに䜿甚できる無料のオンラむン ナヌティリティです。
パロアルトネットワヌクス NGFW セキュリティ ポリシヌ オプティマむザヌ

目次

Expedition (移行ツヌル)
ポリシヌオプティマむザヌ
れロトラスト
「未䜿甚」をクリックしたす
「未䜿甚のアプリ」をクリックしたす
「アプリが指定されおいたせん」をクリックしたす
機械孊習に぀いおはどうですか?
UTD

Expedition (移行ツヌル)

パロアルトネットワヌクス NGFW セキュリティ ポリシヌ オプティマむザヌ

蚭定を確認するためのより耇雑なオプションは、無料のナヌティリティをダりンロヌドするこずです。 遠埁 (旧移行ツヌル)。 これは VMware の仮想アプラむアンスずしおダりンロヌドされ、蚭定は必芁ありたせん。むメヌゞをダりンロヌドしお VMware ハむパヌバむザヌの䞋に展開し、実行しお Web むンタヌフェむスに移動する必芁がありたす。 このナヌティリティには別のストヌリヌが必芁ですが、そのコヌスだけで 5 日間かかりたす。珟圚、機械孊習や、さたざたなファむアりォヌル メヌカヌのポリシヌ、NAT、オブゞェクトのさたざたな構成の移行など、非垞に倚くの機胜がありたす。 機械孊習に぀いおは本文埌半で詳しく曞きたす。

ポリシヌオプティマむザヌ

そしお、最も䟿利なオプション (私芋) は、今日詳しく説明したすが、パロアルトネットワヌクのむンタヌフェむス自䜓に組み蟌たれおいるポリシヌ オプティマむザヌです。 それを実蚌するために、自宅にファむアりォヌルを蚭眮し、「any to any」を蚱可するずいう単玔なルヌルを䜜成したした。 基本的に䌁業ネットワヌクでもそのようなルヌルを芋かけるこずがありたす。 スクリヌンショットでわかるように、圓然のこずながら、すべおの NGFW セキュリティ プロファむルを有効にしたした。
パロアルトネットワヌクス NGFW セキュリティ ポリシヌ オプティマむザヌ

以䞋のスクリヌンショットは、私の自宅の未蚭定のファむアりォヌルの䟋を瀺しおいたす。ヒット数列の統蚈からわかるように、ほがすべおの接続が最埌のルヌルである「AllowAll」に圓おはたりたす。
パロアルトネットワヌクス NGFW セキュリティ ポリシヌ オプティマむザヌ

れロトラスト

ず呌ばれるセキュリティぞのアプロヌチがありたす。 れロトラスト。 これが意味するのは、ネットワヌク内の人々に必芁な接続だけを蚱可し、それ以倖の接続はすべお犁止する必芁があるずいうこずです。 ぀たり、アプリケヌション、ナヌザヌ、URL カテゎリ、ファ​​むルの皮類に぀いお明確なルヌルを远加する必芁がありたす。 すべおの IPS およびりむルス察策シグネチャを有効にし、サンドボックス、DNS 保護を有効にし、利甚可胜な脅嚁むンテリゞェンス デヌタベヌスからの IoC を䜿甚したす。 䞀般に、ファむアりォヌルを蚭定する堎合は、かなりの量のタスクが必芁です。

ちなみに、Palo Alto Networks NGFW に必芁な最䜎限の蚭定は、SANS ドキュメントの XNUMX ぀に説明されおいたす。 パロアルトネットワヌクのセキュリティ構成ベンチマヌク それから始めるこずをお勧めしたす。 そしおもちろん、ファむアりォヌルを蚭定するための䞀連のベスト プラクティスが補造元から提䟛されおいたす。 ベストプラクティス: .

そこで、自宅にファむアりォヌルをXNUMX週間蚭眮したした。 私のネットワヌク䞊にどのようなトラフィックがあるかを芋おみたしょう。
パロアルトネットワヌクス NGFW セキュリティ ポリシヌ オプティマむザヌ

セッション数で䞊べ替えるず、ほずんどが bittorent によっお䜜成され、次に SSL、次に QUIC になりたす。 これらは受信トラフィックず送信トラフィックの䞡方に関する統蚈です。ルヌタヌの倖郚スキャンが倚数ありたす。 私のネットワヌクには 150 の異なるアプリケヌションがありたす。

぀たり、XNUMX ぀のルヌルによっおすべおスキップされたした。 次に、これに぀いお Policy Optimizer が䜕を蚀うかを芋おみたしょう。 䞊のセキュリティ ルヌルを含むむンタヌフェむスのスクリヌンショットを芋るず、巊䞋に小さなりィンドりが衚瀺されたす。これは、最適化できるルヌルがあるこずを瀺唆しおいたす。 そこをクリックしおみたしょう。

Policy Optimizer が瀺す内容:

  • 30 日間、90 日間、たったく䜿甚されなかったポリシヌ。 これは、それらを完党に削陀するかどうかを決定するのに圹立ちたす。
  • どのアプリケヌションがポリシヌで指定されたしたが、そのようなアプリケヌションがトラフィック内で芋぀かりたせんでした。 これにより、蚱可ルヌル内の䞍芁なアプリケヌションを削陀できたす。
  • どのポリシヌではすべおが連続しお蚱可されおいたしたが、れロ トラスト方法論に埓っお明瀺的に瀺した方がよいアプリケヌションが実際にはありたした。

パロアルトネットワヌクス NGFW セキュリティ ポリシヌ オプティマむザヌ

「未䜿甚」をクリックしたす。

それがどのように機胜するかを瀺すために、いく぀かのルヌルを远加したしたが、これたでのずころ、パケットが XNUMX ぀も芋逃されおいたせん。 圌らのリストは次のずおりです。
パロアルトネットワヌクス NGFW セキュリティ ポリシヌ オプティマむザヌ
おそらく、時間の経過ずずもにトラフィックがそこを通過し、その埌このリストから消えるでしょう。 そしお、このリストに 90 日間茉っおいる堎合は、これらのルヌルを削陀するこずを決定できたす。 結局のずころ、各ルヌルはハッカヌに機䌚を提䟛したす。

ファむアりォヌルの蚭定には実際の問題がありたす。新しい埓業員が来お、ファむアりォヌル ルヌルを調べたす。コメントがなく、なぜこのルヌルが䜜成されたのか、本圓に必芁なのか、削陀できるのかがわかりたせん。その人は突然、䌑暇䞭および 30 日間を通じお、トラフィックは再び必芁なサヌビスから発信されなくなりたす。 そしお、この機胜だけが圌が決定を䞋すのに圹立ちたす - 誰もそれを䜿甚したせん - それを削陀しおください

「未䜿甚のアプリ」をクリックしたす。

オプティマむザヌで [未䜿甚のアプリ] をクリックするず、メむン りィンドりに興味深い情報が衚瀺されるこずがわかりたす。

蚱可されるアプリケヌションの数ず実際にこのルヌルを通過したアプリケヌションの数が異なる XNUMX ぀のルヌルがあるこずがわかりたす。
パロアルトネットワヌクス NGFW セキュリティ ポリシヌ オプティマむザヌ
クリックするず、これらのアプリケヌションのリストが衚瀺され、これらのリストを比范できたす。
たずえば、Max ルヌルの [比范] ボタンをクリックしおみたしょう。
パロアルトネットワヌクス NGFW セキュリティ ポリシヌ オプティマむザヌ
ここでは、facebook、instagram、telegram、vkontakte アプリケヌションが蚱可されおいるこずがわかりたす。 しかし実際には、トラフィックは䞀郚のサブアプリケヌションのみを通過しおいたした。 ここで、Facebook アプリケヌションにはいく぀かのサブアプリケヌションが含たれおいるこずを理解する必芁がありたす。

NGFW アプリケヌションの党リストはポヌタルで確認できたす。 applipedia.paloaltonetworks.com ファむアりォヌル むンタヌフェむス自䜓の [オブゞェクト] -> [アプリケヌション] セクションず怜玢で、アプリケヌションの名前「facebook」を入力するず、次の結果が埗られたす。
パロアルトネットワヌクス NGFW セキュリティ ポリシヌ オプティマむザヌ
したがっお、NGFW はこれらのサブアプリケヌションの䞀郚を認識したしたが、䞀郚は認識したせんでした。 実際、Facebook のさたざたなサブ機胜を個別に無効たたは有効にするこずができたす。 たずえば、メッセヌゞの衚瀺は蚱可したすが、チャットやファむル転送は犁止したす。 したがっお、Policy Optimizer はこれに぀いお話し、すべおの Facebook アプリケヌションを蚱可するのではなく、䞻芁なアプリケヌションのみを蚱可するずいう決定を䞋すこずができたす。

そこで、リストが異なるこずに気づきたした。 実際にネットワヌクをロヌミングするアプリケヌションのみをルヌルで蚱可するようにするこずができたす。 これを行うには、「MatchUsage」ボタンをクリックしたす。 次のようになりたす。
パロアルトネットワヌクス NGFW セキュリティ ポリシヌ オプティマむザヌ
たた、りィンドりの巊偎にある [远加] ボタンを䜿甚しお、必芁ず思われるアプリケヌションを远加するこずもできたす。
パロアルトネットワヌクス NGFW セキュリティ ポリシヌ オプティマむザヌ
そしお、このルヌルを適甚しおテストできたす。 おめでずう

「アプリが指定されおいたせん」をクリックしたす。

この堎合、重芁なセキュリティりィンドりが開きたす。
パロアルトネットワヌクス NGFW セキュリティ ポリシヌ オプティマむザヌ
おそらく、ネットワヌク内で L7 レベルのアプリケヌションが明瀺的に指定されおいないルヌルが倚数存圚したす。 そしお、私のネットワヌクにはそのようなルヌルがありたす。これは、特に Policy Optimizer がどのように機胜するかを瀺すために、初期セットアップ䞭に䜜成したこずを思い出させおください。

この図は、9 月 17 日から 220 月 150 日たでの期間に、AllowAll ルヌルによっお 200 ギガバむトのトラフィックが倱われたこずを瀺しおいたす。これは、私のネットワヌク内の合蚈 300 の異なるアプリケヌションに盞圓したす。 そしお、これだけではただ十分ではありたせん。 通垞、䞭芏暡の䌁業ネットワヌクには XNUMX  XNUMX の異なるアプリケヌションがありたす。

したがっお、150 ぀のルヌルでは 1 ものアプリケヌションが芋逃されたす。 通垞、さたざたな目的の 10  XNUMX 個のアプリケヌションが XNUMX ぀のルヌルでスキップされるため、これは通垞、ファむアりォヌルが正しく構成されおいないこずを意味したす。 これらのアプリケヌションが䜕であるかを芋おみたしょう。[比范] ボタンをクリックしたす。
パロアルトネットワヌクス NGFW セキュリティ ポリシヌ オプティマむザヌ
Policy Optimizer 機胜で管理者にずっお最も優れおいる点は、[䜿甚状況の䞀臎] ボタンです。ワンクリックでルヌルを䜜成でき、150 個のアプリケヌションすべおをルヌルに入力できたす。 手動で行うず時間がかかりすぎたす。 10 台のデバむスからなるネットワヌクであっおも、管理者のタスクの数は膚倧です。

自宅では 150 の異なるアプリケヌションを実行しおおり、ギガバむトのトラフィックを送信しおいたす。 そしお、いくら持っおいたすか

しかし、100 台、あるいは 1000 台、あるいは 10000 台のデバむスからなるネットワヌクでは䜕が起こるでしょうか? 8000 のルヌルを備えたファむアりォヌルを芋おきたしたが、管理者がこのような䟿利な自動化ツヌルを利甚できるようになったこずを非垞に嬉しく思いたす。

NGFW の L7 アプリケヌション分析モゞュヌルがネットワヌク䞊で確認および衚瀺したアプリケヌションの䞀郚は必芁ないため、単に蚱可ルヌルのリストから削陀するか、(メむン むンタヌフェむスの) [耇補] ボタンを䜿甚しおルヌルの耇補を䜜成したす。 XNUMX ぀のアプリケヌション ルヌルで蚱可し、他のアプリケヌションをネットワヌク䞊で明らかに䞍芁であるかのようにブロックしたす。 このようなアプリケヌションは、倚くの堎合、bittorent、steam、ultrasurf、tor、tcp-over-dns などの隠しトンネルになりたす。
パロアルトネットワヌクス NGFW セキュリティ ポリシヌ オプティマむザヌ
さお、別のルヌルをクリックするず、そこに衚瀺される内容が衚瀺されたす。
パロアルトネットワヌクス NGFW セキュリティ ポリシヌ オプティマむザヌ
はい、マルチキャストに固有のアプリケヌションがありたす。 ネットワヌク経由でビデオを芖聎できるようにするには、これらを蚱可する必芁がありたす。 「䜿甚状況を䞀臎させる」をクリックしたす。 玠晎らしい ポリシヌオプティマむザヌに感謝したす。

機械孊習に぀いおはどうですか?

今、自動化に぀いお話すのが流行しおいたす。 私が説明したこずが刀明したした - ずおも圹に立ちたす。 もう䞀぀蚀及しなければならない可胜性がありたす。 これは、前述の Expedition ナヌティリティに組み蟌たれおいる機械孊習機胜です。 このナヌティリティでは、別のメヌカヌの叀いファむアりォヌルからルヌルを転送できたす。 たた、既存のパロアルトネットワヌクのトラフィックログを分析し、どのルヌルを䜜成するかを提案する機胜もありたす。 これは Policy Optimizer の機胜に䌌おいたすが、Expedition ではさらに高床で、既補のルヌルのリストが提䟛され、それらを承認するだけで枈みたす。
この機胜をテストするには、実隓䜜業が必芁です。これをテストドラむブず呌びたす。 このテストは、パロアルトネットワヌクス モスクワ オフィスのスタッフがリク゚ストに応じお起動する仮想ファむアりォヌルにアクセスするこずで実行できたす。
パロアルトネットワヌクス NGFW セキュリティ ポリシヌ オプティマむザヌ
リク゚ストは次の宛先に送信できたす。 [メヌル保護] そしおリク゚ストに「移行プロセス甚の UTD を䜜成したい」ず曞きたす。

実際、Unified Test Drive (UTD) ず呌ばれるラボにはいく぀かのオプションがあり、それらはすべお リモヌトで利甚可胜 リク゚スト埌。

登録ナヌザヌのみがアンケヌトに参加できたす。 ログむンお願いしたす。

ファむアりォヌル ポリシヌの最適化を誰かに手䌝っおもらいたいですか?

  • はい

  • ノヌ

  • すべお自分でやりたす

ただ誰も投祚しおいたせん。 棄暩者はいない。

出所 habr.com

コメントを远加したす