7. NGFW voor kleine bedrijven. Prestatie en algemene aanbevelingen

7. NGFW voor kleine bedrijven. Prestatie en algemene aanbevelingen

De tijd is gekomen om de cyclus van artikelen over de nieuwe generatie SMB Check Point (1500-serie) af te ronden. We hopen dat u deze ervaring nuttig heeft gevonden en dat u ons blijft volgen op de TS Solution-blog. Het onderwerp van het slotartikel is niet breed besproken, maar even belangrijk - de prestatieoptimalisatie van SMB. Hierin bespreken we de mogelijkheden voor het configureren van de hardware- en softwarecomponenten van de werking van de NGFW, beschrijven we de beschikbare commando's en manieren van interactie.

Alle artikelen van de cyclus over NGFW voor kleine bedrijven:

  1. Nieuwe lijn CheckPoint 1500 Security Gateway

  2. Uitpakken en configureren

  3. Draadloze gegevensoverdracht: WiFi en LTE

  4. VPN

  5. Cloud beheer SMP

  6. Smart-1 Cloud

Voorlopig zijn er niet veel bronnen van informatie over prestatieoptimalisatie voor SMB-oplossingen vanwege beperkingen van het besturingssysteem - Gaia 80.20 Embedded. In ons artikel gebruiken we een configuratie met gecentraliseerd beheer (dedicated Management Server) - dit maakt het mogelijk om meer tools te gebruiken bij de werking van de NGFW.

Hardwaregedeelte

Voordat we de architectuur van de Check Point SMB-familie bespreken, kunt u altijd uw partner vragen om de tool Appliance Sizing Tool, te gebruiken om de optimale oplossing te vinden op basis van de opgegeven specificaties (doorvoersnelheid, verwachte aantal gebruikers, enz.).

Belangrijke opmerkingen bij de interactie met de hardwarecomponent van uw NGFW

  1. NGFW-oplossingen uit de SMB-familie hebben geen mogelijkheid tot hardware-upgrades van de systeemcomponenten (CPU, RAM, HDD), afhankelijk van het model is er ondersteuning voor SD-kaarten, waarmee de schijfcapaciteit kan worden vergroot, maar niet significant.

  2. Het beheer van de netwerkinterfaces vereist controle. In Gaia 80.20 Embedded zijn er niet veel tools voor monitoring, maar u kunt altijd het algemeen bekende commando in de CLI via de Expert-modus gebruiken. 

    # ifconfig

    7. NGFW voor kleine bedrijven. Prestatie en algemene aanbevelingen

    Let op de gemarkeerde regels, deze zullen u helpen om het aantal fouten op de interface te evalueren. Het wordt ten zeerste aanbevolen om deze parameters te controleren bij de initiële implementatie van uw NGFW, en ook periodiek tijdens het gebruik.

  3. Voor een volledige Gaia is er het commando:

    > show diag

    Hiermee kunt u informatie over de temperatuur van de hardware verkrijgen. Helaas is deze optie in 80.20 Embedded niet beschikbaar, we zullen de meest populaire SNMP-traps vermelden:

    Naam 

    Omschrijving

    Interface disconnected

    Interface losgekoppeld

    VLAN removed

    Vlan verwijderd

    High memory utilization

    Hoge RAM-utilisatie

    Low disk space

    Weinig ruimte op HDD

    High CPU utilization

    Hoge CPU-utilisatie

    High CPU interrupts rate

    Hoge interruptfrequentie

    High connection rate

    Hoge stroom van nieuwe verbindingen

    Hoge gelijktijdige verbindingen

    Hoge concurrentie sessies

    Hoge firewall doorvoersnelheid

    Hoge firewall doorvoercapaciteit

    Hoge geaccepteerde pakketfrequentie

    Hoge pakketontvangstsnelheid

    Clusterlidstatus veranderd

    Clusterstatus gewijzigd

    Verbinding met logserver fout

    Verlies van verbinding met Log-Server

  4. De werking van uw gateway vereist controle over RAM. Voor de werking van Gaia (Linux-achtige OS) is dit een normale situatie, wanneer het RAM-verbruik 70-80% bereikt.

    In de architectuur van SMB-oplossingen is het gebruik van SWAP-geheugen niet voorzien, in tegenstelling tot oudere modellen van Check Point. Desondanks is er in de systeembestanden van Linux <vm.swappiness> opgemerkt, wat wijst op de theoretische mogelijkheid om de SWAP-parameter te wijzigen.

Softwarecomponent

Op het moment van publicatie van dit artikel is de actuele versie van Gaia — 80.20.10. U moet weten dat er beperkingen zijn bij het werken in de CLI: in Expert-modus worden enkele Linux-commando's ondersteund. Voor de beoordeling van de werking van de NGFW is het nodig om de werking van démonen en services te evalueren, hierover kunt u meer informatie vinden in artikel mijn collega. We zullen mogelijke commando's voor SMB bekijken.

Werken met Gaia OS

  1. Weergeven van SecureXL-sjablonen

    # fwaccel stat

    7. NGFW voor kleine bedrijven. Prestatie en algemene aanbevelingen

  2. Weergeven van belasting per cores

    # fw ctl multik stat

    7. NGFW voor kleine bedrijven. Prestatie en algemene aanbevelingen

  3. Weergeven van het aantal sessies (verbindingen).

    # fw ctl pstat

    7. NGFW voor kleine bedrijven. Prestatie en algemene aanbevelingen

  4. *Weergeven van clusterstatus

    # cphaprob stat

    7. NGFW voor kleine bedrijven. Prestatie en algemene aanbevelingen

  5. Klassiek Linux-commando TOP

Logging

Zoals u al weet, zijn er drie manieren om om te gaan met NGFW-logs (opslag, verwerking): lokaal, gecentraliseerd en in de cloud. De laatste twee opties vereisen de aanwezigheid van een entiteit — Management Server.

Mogelijke beheerschema's voor NGFW7. NGFW voor kleine bedrijven. Prestatie en algemene aanbevelingen

De meest waardevolle logbestanden

  1. Systeemmeldingen (bevatten minder informatie dan in een volledige Gaia)

    # tail -f /var/log/messages2

    7. NGFW voor kleine bedrijven. Prestatie en algemene aanbevelingen

  2. Foutmeldingen tijdens de werking van blades (heel nuttig bestand bij het opsporen van problemen)

    # tail -f /var/log/log/sfwd.elg

    7. NGFW voor kleine bedrijven. Prestatie en algemene aanbevelingen

  3. Weergeven van berichten uit de buffer op systeenniveau.

    # dmesg

    7. NGFW voor kleine bedrijven. Prestatie en algemene aanbevelingen

Configuratie van blades

Dit gedeelte bevat geen volledige instructies voor het instellen van uw NGFW Check Point, het bevat alleen onze aanbevelingen, verzameld door ervaring.

Application Control / URL Filtering

  • Het wordt aanbevolen om in de regels de voorwaarden ANY, ANY (Bron, Bestemming) te vermijden.

  • In het geval van het specificeren van een aangepast URL-bron is het effectiever om reguliere expressies te gebruiken zoals: (^|..)checkpoint.com

  • Vermijd overmatig gebruik van logging op regels en het tonen van blokkeringspagina's (UserCheck).

  • Zorg ervoor dat de technologie correct werkt “SecureXL”. Het merendeel van de verkeersstroom moet verlopen via versneld / gemiddeld pad. Vergeet niet om de regels te filteren op de meest gebruikte (veld Hits ).

HTTPS-Inspectie

Het is algemeen bekend dat 70-80% van het gebruikersverkeer via HTTPS-verbindingen loopt, wat middelen van de processor van uw gateway vereist. Daarnaast speelt HTTPS-Inspectie een rol in de werking van IPS, Antivirus, Antibot.

Met versie 80.40 is het mogelijk de mogelijkheid om met HTTPS-regels te werken zonder Legacy Dashboard, hier is een aanbeveling voor de volgorde van regels:

  • Bypass voor een groep adressen en netwerken (Bestemming).

  • Bypass voor een groep URL-adressen.

  • Bypass voor interne IP's en netwerken met verhoogde toegang (Bron).

  • Inspecteer voor de benodigde netwerken, gebruikers

  • Bypass voor alle anderen.

* Het is altijd beter om handmatig HTTPS-services of HTTPS Proxy te selecteren, laat niet 'Any' achter. Log gebeurtenissen volgens de Inspect-regels.

IPS

De IPS-blade kan een fout veroorzaken bij het installeren van een beleid op uw NGFW, als er te veel handtekeningen worden gebruikt. Volgens artikel Check Point is de architectuur van SMB-apparaten niet ontworpen om het volledige aanbevolen profiel van IPS-instellingen uit te voeren.

Om het probleem op te lossen of te voorkomen, volg deze stappen:

  1. Kloon het geoptimaliseerde profiel met de naam “Optimized SMB” (of een andere naar uw keuze).

  2. Bewerk het profiel, ga naar het onderdeel IPS → Pre R80.Settings en schakel Server Protections uit.

    7. NGFW voor kleine bedrijven. Prestatie en algemene aanbevelingen

  3. U kunt naar eigen inzicht CVE's ouder dan 2010 deactiveren, deze kwetsbaarheden worden zelden gevonden in kleine kantoren, maar beïnvloeden de prestaties. Om sommige uit te schakelen, gaat u naar Profiel→ IPS→ Extra Activatie → Lijst met te deactiveren beschermingen.

    7. NGFW voor kleine bedrijven. Prestatie en algemene aanbevelingen

Ter afsluiting

In het kader van de cyclus artikelen over de nieuwe generatie NGFW uit de SMB-serie (1500) hebben we geprobeerd de belangrijkste mogelijkheden van de oplossing te belichten en hebben we op specifieke voorbeelden de configuratie van belangrijke beveiligingscomponenten gedemonstreerd. We beantwoorden graag al uw vragen over het product in de reacties. We blijven bij u, bedankt voor uw aandacht!

Grote verzameling materiaal over Check Point van TS Solution. Volg ons op sociale media om geen nieuwe publicaties te missen (Telegram, Facebook, VK, TS Solution Blog, Yandex.Zen).

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster