
Welkom lezers bij het derde artikel van de UserGate Aan de Slag-serie, waarin de NGFW-oplossing van het bedrijf wordt besproken. . In het vorige artikel werd het installatieproces van de firewall beschreven en werd de initiële configuratie uitgevoerd. Nu zullen we dieper ingaan op het maken van regels in secties zoals "Firewall", "NAT en routing" en "Doorvoersnelheid".
De filosofie van het werken met UserGate-regels is zodanig dat regels van boven naar beneden worden uitgevoerd, tot de eerste die wordt geactiveerd. Op basis van het bovenstaande volgt dat specifiekere regels boven minder specifieke regels moeten worden geplaatst. Maar het moet worden opgemerkt dat, omdat regels op volgorde worden gecontroleerd, het qua prestaties beter is om algemene regels aan te maken. De voorwaarden bij het maken van een regel worden toegepast volgens de logica van "EN". Als er logica van "OF" nodig is, kan dit worden bereikt door meerdere regels te maken. Dus wat in dit artikel is beschreven, is ook van toepassing op andere UserGate-beleidsregels.
Firewall
Na de installatie van UserGate is er al een eenvoudig beleid in het gedeelte "Firewall". De eerste twee regels blokkeren verkeer van botnetwerken. Vervolgens volgen voorbeeldregels voor toegang uit verschillende zones. De laatste regel wordt altijd "Blokkeer alles" genoemd en is gemarkeerd met een slot symbool (dit betekent dat de regel niet kan worden verwijderd, gewijzigd, verplaatst of uitgeschakeld; je kunt alleen de loggingsoptie inschakelen). Hierdoor zal al het expliciet niet-toegestane verkeer worden geblokkeerd door de laatste regel. Als je alle verkeer via UserGate wilt toestaan (hoewel dit ten zeerste niet wordt aanbevolen), kan je altijd een voorlaatste regel "Toestaan alles" maken.

Bij het bewerken of creĆ«ren van een regel voor de firewall is de eerste tabblad "Algemeen", waar je de volgende acties moet uitvoeren:Ā
Met het selectievakje "Ingeschakeld" de regel in- of uitschakelen.
Voer een naam voor de regel in.
Voer een beschrijving van de regel in.
Kies uit twee acties:
Blokkeren ā blokkeert verkeer (bij het instellen van deze voorwaarde is het mogelijk om ICMP host unreachable te verzenden, je hoeft alleen maar het bijbehorende selectievakje in te schakelen).
Toestaan ā staat verkeer toe.
Scenario item - allows you to select a scenario that acts as an additional condition for triggering the rule. This is how UserGate implements the SOAR (Security Orchestration, Automation and Response) concept.
Logging - record traffic information in the log when the rule is triggered. Options include:
Log session start. In this case, only information about the start of the session (the first packet) will be recorded in the traffic log. This is the recommended logging option.
Log each packet. In this case, information about each transmitted network packet will be recorded. It is recommended to enable logging limits for this mode to prevent high device load.
Apply the rule to:
All packets
fragmented packets
non-fragmented packets
When creating a new rule, you can choose a location in the policy.
Next the "Source" tab. Here we specify the traffic source; it can be the zone from which the traffic comes, or you can specify a list or a specific IP address (Geoip). In almost all rules that can be set on the device, you can create an object from a rule. For example, without going into the "Zones" section, you can create the required zone using the "Create and add new object" button. A checkbox "Invert" is also often found; it changes the condition of the rule to the opposite, analogous to the logical action of negation. The "Destination" tab is similar to the source tab, but instead of the traffic source, we set the traffic destination. The "Users" tab is where you can add a list of users or groups to which this rule applies. The "Service" tab is where you select the type of service from predefined options or you can specify your own. The "Application" tab is where specific applications or groups of applications are chosen. And the "Time" tab is where we specify the time when this rule is active.Ā
From the previous lesson, we have a rule for Internet access from the "Trust" zone; now I'll show as an example how to create a blocking rule for ICMP traffic from the "Trust" zone to the "Untrusted" zone.
Laten we beginnen met het aanmaken van een regel door op de knop 'Toevoegen' te klikken. In het geopende venster vullen we bij het tabblad 'Algemeen' de naam in (Verbod op ICMP van vertrouwd naar niet-vertrouwd), zetten we het vinkje aan bij de checkbox 'Inschakelen', kiezen we de actie 'verbieden' en het belangrijkste is dat we de plaatsing van deze regel correct kiezen. Volgens mijn beleid moet deze regel boven de regel 'Sta vertrouwd toe naar niet-vertrouwd' staan:

Bij het tabblad 'Bron' zijn er voor mijn taak twee opties mogelijk:
Door het gebied 'Vertrouwd' te kiezen
Door alle gebieden behalve 'Vertrouwd' te kiezen en het vinkje aan te zetten bij de checkbox 'Omkeren'


Het tabblad 'Bestemming' wordt op dezelfde manier ingesteld als het tabblad 'Bron'.
Vervolgens gaan we naar het tabblad 'Service', omdat er in UserGate een vooraf gedefinieerde service voor ICMP-verkeer is, klikken we op de knop 'Toevoegen' en kiezen we uit de voorgestelde lijst de service met de naam 'Any ICMP':

Misschien was het zo bedoeld door de makers van UserGate, maar ik had de mogelijkheid om meerdere volledig identieke regels aan te maken. Hoewel alleen de eerste regel uit de lijst zal worden uitgevoerd, denk ik dat de mogelijkheid om verschillende functionele regels met dezelfde naam te creƫren verwarring kan veroorzaken bij het werken met verschillende beheerders van het apparaat.
NAT en routering
Bij het aanmaken van NAT-regels zien we verschillende vergelijkbare tabbladen, net als bij de firewall. Bij het tabblad 'Algemeen' is er een veld 'Type' toegevoegd, waarmee je kunt kiezen waarvoor deze regel verantwoordelijk zal zijn:
NAT ā Netwerkadresvertaling.
DNAT ā Leidt verkeer om naar het opgegeven IP-adres.
Poortdoorsturen ā Leidt verkeer om naar het opgegeven IP-adres, maar laat toe het poortnummer van de gepubliceerde service te wijzigen.
Beleidsgebaseerde routering ā Maakt het mogelijk om IP-pakketten te routeren op basis van uitgebreide informatie, bijvoorbeeld services, MAC-adressen of servers (IP-adressen).
Netwerkmapper ā Maakt het mogelijk om de IP-adressen van de bron of bestemming van ƩƩn netwerk naar een ander netwerk te vervangen.
Na het kiezen van het bijbehorende type regel zullen de instellingen voor deze regel beschikbaar zijn.
In het veld SNAT IP (extern adres) geven we expliciet het IP-adres op dat het bronadres zal vervangen. Dit veld is nodig bij meerdere IP-adressen die zijn toegewezen aan de interfaces van de bestemmingszone. Als we dit veld leeg laten, zal het systeem een willekeurig adres uit de lijst met beschikbare IP-adressen dat aan de interfaces van de bestemmingszone is toegewezen gebruiken. UserGate raadt aan om SNAT IP op te geven om de prestaties van de firewall te verbeteren.
Als voorbeeld publiceer ik de SSH-service van de Windows-server die zich in de zone 'DMZ' bevindt door middel van de regel 'poortdoorsturing'. Hiervoor klikken we op de knop 'Toevoegen' en vullen we het tabblad 'Algemeen' in, geven we de regel een naam 'SSH naar Windows' en het type 'Poortdoorsturing':

In het tabblad 'Bron' kiezen we de zone 'Onbetrouwbaar' en gaan we naar het tabblad 'Poortdoorsturing'. Hier moeten we het protocol 'TCP' opgeven (er zijn vier opties beschikbaar ā TCP, UDP, SMTP, SMTPS). De oorspronkelijke bestemmingspoort 9922 is het poortnummer waarnaar gebruikers verzoeken sturen (deze poorten mogen niet gebruikt worden: 2200, 8001, 4369, 9000-9100). De nieuwe bestemmingspoort (22) is het poortnummer waar de gebruikersverzoeken naartoe worden gestuurd op de interne gepubliceerde server.

In het tabblad 'DNAT' geven we het IP-adres op van de computer in het lokale netwerk die op internet wordt gepubliceerd (192.168.3.2). Optioneel kan SNAT worden ingeschakeld, zodat UserGate het bronadres in de pakketten vanuit het externe netwerk naar zijn eigen IP-adres verandert.

Na al deze instellingen krijgen we een regel die toegang van de zone 'Onbetrouwbaar' naar de server met het IP-adres 192.168.3.2 mogelijk maakt via het SSH-protocol, met gebruik van het externe adres van UserGate bij de verbinding.

Doorvoersnelheid
In dit gedeelte worden regels gedefinieerd voor het beheren van de doorvoersnelheid. Deze kunnen worden gebruikt om de bandbreedte van bepaalde gebruikers, hosts, diensten, applicaties te beperken.

Bij het aanmaken van een regel bepalen we op de tabs het verkeer waarop beperkingen van toepassing zijn. U kunt de bandbreedte kiezen uit de aangeboden opties of uw eigen instellen. Bij het creƫren van bandbreedte kunt u een prioriteitslabel voor verkeer DSCP opgeven. Een voorbeeld van wanneer DSCP-labels worden toegepast: door in de regel een scenario op te geven waarin deze regel van toepassing is, kan deze regel die labels automatisch wijzigen. Een ander voorbeeld van hoe het scenario werkt: de regel geldt voor de gebruiker alleen wanneer een torrent wordt gedetecteerd of wanneer het verkeersvolume de opgegeven limiet overschrijdt. Vul de overige tabs in zoals bij andere beleidsregels, afhankelijk van het type verkeer waarop de regel van toepassing moet zijn.

Conclusie
In dit artikel heb ik het creĆ«ren van regels in de secties "Firewall", "NAT en routing" en "Bandbreedte" behandeld. In het begin van het artikel heb ik de regels voor het maken van UserGate-beleidsregels beschreven, evenals het principe van de voorwaarden bij het creĆ«ren van een regel.Ā
Volg onze updates op onze kanalen (,Ā ,Ā ,Ā )!
Bron: habr.com
