
Hallo iedereen! In vervolg op dit wil ik je meer vertellen over de functionaliteit die de Sophos XG Firewall biedt en je kennis laten maken met de webinterface. Commerciële artikelen en documenten zijn natuurlijk goed, maar het is altijd interessant om te zien hoe de oplossing er in de praktijk uitziet. Hoe is alles daar geregeld? Laten we beginnen met de review.
In dit artikel zal de eerste helft van de functionaliteit van de Sophos XG Firewall worden getoond - dit is 'Monitoring en Analyse'. De volledige review zal verschijnen als een reeks artikelen. We gaan ons baseren op de webinterface van de Sophos XG Firewall en de licentietabel.

Beveiligingsbeheer centrum
En zo, we hebben de browser geopend en de webinterface van onze NGFW geopend, we zien een uitnodiging om inloggegevens in te voeren voor toegang tot het adminpaneel.

We voeren de gebruikersnaam en het wachtwoord in die we hebben ingesteld bij de eerste activatie en komen in ons beheerscentrum. Het ziet er zo uit.

Bijna elk van deze widgets is aanklikbaar. Je kunt in het incident doorklikken en de details bekijken.
Laten we elk van de blokken bekijken, en we beginnen met het blok Systeem.
Systeem blok

Dit blok toont de status van de machine in real-time. Als je op een van de iconen klikt, ga je naar een pagina met meer gedetailleerde informatie over de systeemstatus.

Als er problemen in het systeem zijn, zal deze widget daar een signaal van geven, en op de informatiefpagina kun je de oorzaak bekijken.

Door over de tabs te navigeren, krijg je meer informatie over verschillende aspecten van het functioneren van de firewall.



Verkeersinzicht blok

Dit gedeelte geeft ons inzicht in wat er momenteel in ons netwerk gebeurt en wat er in de afgelopen 24 uur is gebeurd. Top 5 webcategorieën en applicaties op verkeer, netwerkattacks (afgaan van de IPS-module) en top 5 geblokkeerde applicaties.
Daarnaast valt het gedeelte Cloudapplicaties op. Hier kun je zien welke applicaties die gebruikmaken van cloudservices in het lokale netwerk aanwezig zijn. Totaal aantal, inkomend en uitgaand verkeer. Als je op deze widget klikt, ga je naar een informatiefpagina over cloudapplicaties, waar we meer gedetailleerd kunnen bekijken welke cloudapplicaties in het netwerk aanwezig zijn, wie ze gebruikt en informatie over het verkeer.

Gebruiker & apparaten inzichten blok

In dit blok staat informatie over de gebruikers. De bovenste regel toont ons informatie over de geïnfecteerde computers van de gebruikers, die informatie verzamelt van de antivirus van Sophos en deze doorstuurt naar Sophos XG Firewall. Op basis van deze informatie kan de Firewall, bij infectie, de computer van de gebruiker loskoppelen van het lokale netwerk of segment op L2-niveau door alle verbindingen met hem te blokkeren. Meer details over Security Heartbeat waren eerder in . De volgende twee regels zijn applicatiecontrole en een cloud sandbox. Aangezien dit afzonderlijke functionaliteiten zijn, worden ze in dit artikel niet behandeld.
Het is belangrijk om aandacht te besteden aan de twee onderste widgets. Dit zijn ATP (Advanced Threat Protection) en UTQ (User Threat Quotient).
De ATP-module blokkeert verbindingen met C&C, de besturingsservers van botnetnetwerken. Als een apparaat in uw lokale netwerk deel uitmaakt van een botnet netwerk, meldt deze module dit en voorkomt dat er verbinding wordt gemaakt met de besturingsserver. Dit ziet er als volgt uit


De UTQ-module kent elke gebruiker een veiligheidsindex toe. Hoe vaker een gebruiker probeert toegang te krijgen tot verboden websites of verboden applicaties te starten, hoe hoger zijn score wordt. Op basis van deze gegevens kan men vooraf training bieden voor dergelijke gebruikers, zonder te wachten tot uiteindelijk hun computer is geïnfecteerd met malware. Dit ziet er zo uit

Vervolgens komt het gedeelte met algemene informatie over actieve firewallregels en hot reports die snel in pdf-formaat kunnen worden gedownload.

Laten we doorgaan naar het volgende menu-item — Huidige activiteiten
Huidige activiteiten

Laten we beginnen met de tabblad Actieve gebruikers. Op deze pagina kunnen we zien wie er op dit moment verbonden is met de Sophos XG Firewall, de authenticatiemethode, het IP-adres van de machine, de connectietijd en het verbruik van het dataverkeer.
Live verbindingen

Op dit tabblad worden actieve sessies in realtime weergegeven. Deze tabel kan gefilterd worden op applicaties, gebruikers en IP-adressen van clientmachines.
IPsec-verbindingen

Op dit tabblad wordt informatie weergegeven over actieve IPsec VPN-verbindingen.
Tabblad Externe gebruikers
Op het tabblad Externe gebruikers staat informatie over externe gebruikers die zijn verbonden via SSL VPN.

Ook kunt u op dit tabblad het verkeer per gebruiker in realtime bekijken en elke gebruiker handmatig loskoppelen.
We will skip the Reports tab, as the reporting system in this product is very extensive and requires a separate article.
Diagnostiek

Direct verschijnt de pagina met verschillende hulpmiddelen voor het oplossen van problemen. Deze omvatten Ping, Traceroute, Naamlookup, Route lookup.
Daarna is er een tabblad met systeemgrafieken van hardware- en poortbelastingen in real-time.
Systeemgrafieken

Vervolgens is er een tabblad waar je de categorie van de webresource kunt controleren.
URL-categorielookup

Het volgende tabblad, Packet capture, is in feite een geïntegreerde tcpdump in de webinterface. Je kunt ook filters schrijven.
Packet capture


Het is interessant op te merken dat de pakketten worden omgezet in een tabel, waar je extra kolommen met informatie kunt in- of uitschakelen. Deze functionaliteit is erg handig voor het opsporen van netwerkproblemen; bijvoorbeeld, je kunt snel begrijpen welke filtratieregels zijn toegepast op het werkelijke verkeer.

Op het tabblad Connection List kun je alle bestaande verbindingen in real-time bekijken en de bijbehorende informatie.
Connectielijst

Conclusie
Hiermee beëindigen we het eerste deel van de review. We hebben slechts een klein deel van de beschikbare functionaliteit bekeken en hebben de beveiligingsmodulen helemaal niet behandeld. In het volgende artikel zullen we de ingebouwde rapportagefunctionaliteit en de firewallregels, hun soorten en doeleinden bespreken.
Bedankt voor uw tijd.
Als u vragen heeft over de commerciële versie van XG Firewall, kunt u contact met ons opnemen — het bedrijf , distributeur van Sophos. U hoeft alleen maar een informeel bericht te sturen naar .
Bron: habr.com
