Aicinu lasÄ«tÄjus uz UserGate Getting Started rakstu sÄrijas treÅ”o rakstu, kurÄ runÄts par uzÅÄmuma NGFW risinÄjumu
UserGate noteikumu ideoloÄ£ija ir tÄda, ka noteikumi tiek izpildÄ«ti no augÅ”as uz leju lÄ«dz pirmajam, kas darbojas. Pamatojoties uz iepriekÅ” minÄto, izriet, ka konkrÄtÄkiem noteikumiem jÄbÅ«t augstÄkiem nekÄ vispÄrÄ«gÄkiem noteikumiem. Bet jÄatzÄ«mÄ, ka, tÄ kÄ noteikumi tiek pÄrbaudÄ«ti kÄrtÄ«bÄ, veiktspÄjas ziÅÄ labÄk ir izveidot vispÄrÄ«gus noteikumus. Veidojot jebkuru noteikumu, nosacÄ«jumi tiek piemÄroti saskaÅÄ ar āUNā loÄ£iku. Ja nepiecieÅ”ams izmantot loÄ£iku āORā, tad tas tiek panÄkts, izveidojot vairÄkus noteikumus. TÄtad Å”ajÄ rakstÄ aprakstÄ«tais attiecas arÄ« uz citÄm UserGate politikÄm.
Ugunsmūris
PÄc UserGate instalÄÅ”anas sadaÄ¼Ä āUgunsmÅ«risā jau ir vienkÄrÅ”a politika. Pirmie divi noteikumi aizliedz datplÅ«smu robottÄ«kliem. TÄlÄk ir sniegti piekļuves noteikumu piemÄri no dažÄdÄm zonÄm. PÄdÄjais noteikums vienmÄr tiek saukts par āBloÄ·Ät visuā un ir atzÄ«mÄts ar slÄdzenes simbolu (tas nozÄ«mÄ, ka kÄrtulu nevar dzÄst, modificÄt, pÄrvietot, atspÄjot, to var iespÄjot tikai reÄ£istrÄÅ”anas opcijai). TÄdÄjÄdi Ŕī noteikuma dÄļ visa nepÄrprotami neatļautÄ satiksme tiks bloÄ·Äta ar pÄdÄjo noteikumu. Ja vÄlaties atļaut visu trafiku caur UserGate (lai gan tas ir stingri neiesakÄms), vienmÄr varat izveidot priekÅ”pÄdÄjo noteikumu āAtļaut visuā.
RediÄ£Äjot vai veidojot ugunsmÅ«ra kÄrtulu, pirmais Cilne VispÄrÄ«gi, jums ir jÄveic Å”Ädas darbÄ«bas:
-
AtzÄ«mÄjiet izvÄles rÅ«tiÅu āIeslÄgtsā, lai iespÄjotu vai atspÄjotu kÄrtulu.
-
ievadiet kÄrtulas nosaukumu.
-
iestatiet noteikuma aprakstu.
-
izvÄlieties no divÄm darbÄ«bÄm:
-
Aizliegt - bloÄ·Ä trafiku (iestatot Å”o nosacÄ«jumu, ir iespÄjams nosÅ«tÄ«t ICMP resursdatoru nesasniedzamu, tikai jÄiestata atbilstoÅ”Ä izvÄles rÅ«tiÅa).
-
Atļaut ā atļauj satiksmi.
-
-
ScenÄrija vienums ā ļauj atlasÄ«t scenÄriju, kas ir papildu nosacÄ«jums kÄrtulas aktivizÄÅ”anai. Å Ädi UserGate ievieÅ” SOAR (Security Orchestration, Automation and Response) koncepciju.
-
ReÄ£istrÄÅ”ana ā ierakstiet žurnÄlÄ informÄciju par trafiku, kad kÄrtula tiek aktivizÄta. IespÄjamie varianti:
-
ReÄ£istrÄjiet sesijas sÄkumu. Å ajÄ gadÄ«jumÄ satiksmes žurnÄlÄ tiks ierakstÄ«ta tikai informÄcija par sesijas sÄkumu (pirmÄ pakete). Å Ä« ir ieteicamÄ reÄ£istrÄÅ”anas opcija.
-
ReÄ£istrÄjiet katru paketi. Å ajÄ gadÄ«jumÄ informÄcija par katru pÄrsÅ«tÄ«to tÄ«kla paketi tiks ierakstÄ«ta. Å im režīmam ieteicams iespÄjot reÄ£istrÄÅ”anas ierobežojumu, lai novÄrstu augstu ierÄ«ces slodzi.
-
-
PiemÄrot noteikumu:
-
Visas pakas
-
uz sadrumstalotÄm paketÄm
-
uz nesadrumstalotiem iepakojumiem
-
-
Veidojot jaunu noteikumu, varat izvÄlÄties vietu politikÄ.
nÄkamÄ Avota cilne. Å eit mÄs norÄdÄm trafika avotu, tÄ var bÅ«t zona, no kuras nÄk trafika, vai arÄ« varat norÄdÄ«t sarakstu vai konkrÄtu IP adresi (Geoip). GandrÄ«z visos noteikumos, ko var iestatÄ«t ierÄ«cÄ, objektu var izveidot no kÄrtulas, piemÄram, nepÄrejot uz sadaļu "Zonas", varat izmantot pogu "Izveidot un pievienot jaunu objektu", lai izveidotu zonu. mums vajag. ArÄ« izvÄles rÅ«tiÅa āInvertā ir izplatÄ«ta, tÄ apvÄrÅ” darbÄ«bu kÄrtulas nosacÄ«jumÄ, kas ir lÄ«dzÄ«gs loÄ£iskÄs darbÄ«bas noliegumam. GalamÄrÄ·a cilne lÄ«dzÄ«gi kÄ cilnÄ avots, bet datplÅ«smas avota vietÄ mÄs iestatÄm trafika galamÄrÄ·i. LietotÄju cilne - Å”ajÄ vietÄ varat pievienot to lietotÄju vai grupu sarakstu, uz kuriem attiecas Å”is noteikums. Pakalpojuma cilne - izvÄlieties pakalpojuma veidu no jau iepriekÅ” definÄtÄ vai arÄ« varat iestatÄ«t savu. Lietojumprogrammu cilne - Å”eit tiek atlasÄ«tas konkrÄtas lietojumprogrammas vai programmu grupas. UN Cilne Laiks norÄdiet laiku, kad Å”is noteikums ir aktÄ«vs.
KopÅ” pÄdÄjÄs nodarbÄ«bas mums ir noteikums piekļuvei internetam no zonas āUzticamÄ«baā, tagad es kÄ piemÄru parÄdÄ«Å”u, kÄ izveidot aizlieguma kÄrtulu ICMP trafikam no āUzticÄ«basā zonas uz āNeuzticamoā zonu.
Vispirms izveidojiet noteikumu, noklikŔķinot uz pogas āPievienotā. AtvÄrtajÄ logÄ cilnÄ VispÄrÄ«gi ievadiet nosaukumu (Ierobežot ICMP no uzticama uz neuzticamu), atzÄ«mÄjiet izvÄles rÅ«tiÅu āIeslÄgtsā, atlasiet atspÄjoÅ”anas darbÄ«bu un, pats galvenais, pareizi atlasiet Ŕī noteikuma atraÅ”anÄs vietu. SaskaÅÄ ar manu politiku Ŕī kÄrtula ir jÄnovieto virs kÄrtulas āAtļaut uzticamu un neuzticamuā.
Mana uzdevuma cilnÄ āAvotsā ir divas iespÄjas:
-
Atlasot zonu āUzticamaā.
-
Atlasot visas zonas, izÅemot āUzticamaā un atzÄ«mÄjot izvÄles rÅ«tiÅu āInvertÄtā.
Cilne Destination ir konfigurÄta lÄ«dzÄ«gi kÄ cilne Avots.
PÄc tam dodieties uz cilni āPakalpojumsā, jo UserGate ir iepriekÅ” definÄts pakalpojums ICMP trafikam, pÄc tam, noklikŔķinot uz pogas āPievienotā, mÄs no piedÄvÄtÄ saraksta atlasÄm pakalpojumu ar nosaukumu āJebkurÅ” ICMPā:
VarbÅ«t tas bija UserGate veidotÄju nodoms, bet man izdevÄs izveidot vairÄkus pilnÄ«gi identiskus noteikumus. Lai gan tiks izpildÄ«ts tikai pirmais noteikums no saraksta, manuprÄt, iespÄja izveidot noteikumus ar tÄdu paÅ”u nosaukumu, kas atŔķiras pÄc funkcionalitÄtes, var radÄ«t neskaidrÄ«bas, strÄdÄjot vairÄkiem ierÄ«Äu administratoriem.
NAT un marÅ”rutÄÅ”ana
Veidojot NAT noteikumus, mÄs redzam vairÄkas lÄ«dzÄ«gas cilnes, tÄpat kÄ ugunsmÅ«rim. CilnÄ āVispÄrÄ«giā tika parÄdÄ«ts lauks āTipsā, kas ļauj izvÄlÄties, par ko bÅ«s atbildÄ«gs Å”is noteikums:
-
NAT ā tÄ«kla adreÅ”u tulkoÅ”ana.
-
DNAT ā novirza trafiku uz norÄdÄ«to IP adresi.
-
Porta pÄradresÄcija ā novirza trafiku uz norÄdÄ«to IP adresi, bet ļauj mainÄ«t publicÄtÄ pakalpojuma porta numuru
-
Uz politiku balstÄ«ta marÅ”rutÄÅ”ana ā ļauj marÅ”rutÄt IP paketes, pamatojoties uz paplaÅ”inÄtu informÄciju, piemÄram, pakalpojumiem, MAC adresÄm vai serveriem (IP adresÄm).
-
TÄ«kla kartÄÅ”ana ā ļauj aizstÄt viena tÄ«kla avota vai galamÄrÄ·a IP adreses ar citu tÄ«klu.
PÄc atbilstoÅ”Ä kÄrtulas veida izvÄles bÅ«s pieejami tÄ iestatÄ«jumi.
LaukÄ SNAT IP (ÄrÄjÄ adrese) mÄs skaidri norÄdÄm IP adresi, uz kuru tiks aizstÄta avota adrese. Å is lauks ir nepiecieÅ”ams, ja mÄrÄ·a zonas saskarnÄm ir pieŔķirtas vairÄkas IP adreses. Ja atstÄjat Å”o lauku tukÅ”u, sistÄma izmantos nejauÅ”u adresi no pieejamo IP adreÅ”u saraksta, kas pieŔķirts mÄrÄ·a zonas saskarnÄm. UserGate iesaka norÄdÄ«t SNAT IP, lai uzlabotu ugunsmÅ«ra veiktspÄju.
PiemÄram, es publicÄÅ”u Windows servera SSH pakalpojumu, kas atrodas zonÄ āDMZā, izmantojot noteikumu āport-forwardingā. Lai to izdarÄ«tu, noklikŔķiniet uz pogas āPievienotā un aizpildiet cilni āVispÄrÄ«giā, norÄdiet kÄrtulas nosaukumu āSSH uz Windowsā un veidu āPortu pÄradresÄcijaā:
CilnÄ āAvotsā atlasiet zonu āNeuzticamaā un dodieties uz cilni āPortu pÄrsÅ«tÄ«Å”anaā. Å eit mums jÄnorÄda protokols āTCPā (pieejamas Äetras iespÄjas - TCP, UDP, SMTP, SMTPS). SÄkotnÄjais mÄrÄ·a ports 9922 ā porta numurs, uz kuru lietotÄji sÅ«ta pieprasÄ«jumus (portus: 2200, 8001, 4369, 9000-9100 nevar izmantot). Jaunais mÄrÄ·a ports (22) ir porta numurs, uz kuru tiks pÄrsÅ«tÄ«ti lietotÄja pieprasÄ«jumi iekÅ”Äjam publicÄtajam serverim.
CilnÄ āDNATā iestatiet lokÄlajÄ tÄ«klÄ esoÅ”Ä datora IP adresi, kas ir publicÄta internetÄ (192.168.3.2). Un pÄc izvÄles varat iespÄjot SNAT, tad UserGate mainÄ«s avota adresi ÄrÄjÄ tÄ«kla paketÄs uz savu IP adresi.
PÄc visiem iestatÄ«jumiem tiek iegÅ«ts noteikums, kas ļauj piekļūt serverim no āNeuzticamÄsā zonas ar IP adresi 192.168.3.2, izmantojot SSH protokolu, savienojuma laikÄ izmantojot ÄrÄjo UserGate adresi.
Joslas platums
Å ajÄ sadaÄ¼Ä ir definÄti joslas platuma kontroles noteikumi. Tos var izmantot, lai ierobežotu noteiktu lietotÄju, saimnieku, pakalpojumu, lietojumprogrammu kanÄlus.
Veidojot kÄrtulu, nosacÄ«jumi cilnÄs nosaka trafiku, kurai tiek piemÄroti ierobežojumi. Joslas platumu var izvÄlÄties no piedÄvÄtÄ vai iestatÄ«t pats. Veidojot joslas platumu, varat norÄdÄ«t DSCP trafika prioritÄtes iezÄ«mi. PiemÄrs, kad tiek lietotas DSCP iezÄ«mes: kÄrtulÄ norÄdot scenÄriju, kurÄ Å”Ä« kÄrtula tiek lietota, Ŕī kÄrtula var automÄtiski mainÄ«t Ŕīs iezÄ«mes. VÄl viens skripta darbÄ«bas piemÄrs: noteikums lietotÄjam darbosies tikai tad, ja tiks atklÄts torrents vai trafika apjoms pÄrsniedz noteikto ierobežojumu. PÄrÄjÄs cilnes tiek aizpildÄ«tas tÄpat kÄ citÄs politikÄs, pamatojoties uz datplÅ«smas veidu, kam Ŕī kÄrtula ir jÄpiemÄro.
SecinÄjums
Å ajÄ rakstÄ es aplÅ«koju noteikumu izveidi sadaļÄs UgunsmÅ«ris, NAT un MarÅ”rutÄÅ”ana un Joslas platums. Un paÅ”Ä raksta sÄkumÄ viÅÅ” aprakstÄ«ja UserGate politiku izveides noteikumus, kÄ arÄ« nosacÄ«jumu principu, veidojot noteikumu.
Sekojiet jaunumiem mÅ«su kanÄlos (
Avots: www.habr.com