6. Fortinet Wprowadzenie v6.0. Filtracja sieciowa i Kontrola aplikacji

6. Fortinet Wprowadzenie v6.0. Filtracja sieciowa i Kontrola aplikacji

Witam! Witaj na szóstym lekcji kursu Fortinet Wprowadzenie. Na poprzedniej lekcji op mastering zasad działania technologii NAT na FortiGate, a także wypuściliśmy naszego testowego użytkownika do Internetu. Teraz nadszedł czas, aby zadbać o bezpieczeństwo użytkownika w jego przestrzeniach. W tej lekcji omówimy następujące profile bezpieczeństwa: Filtracja stron internetowych, Kontrola aplikacji i inspekcję HTTPS.

Aby rozpocząć zapoznanie się z profilami bezpieczeństwa, musimy jeszcze zrozumieć jedną rzecz — tryby inspekcji.

6. Fortinet Wprowadzenie v6.0. Filtracja sieciowa i Kontrola aplikacji

Domyślnie używany jest tryb Flow Based. Sprawdza on pliki, gdy przechodzą one przez FortiGate bez buforowania. Gdy tylko pakiet przybywa, jest przetwarzany i przekazywany dalej, bez oczekiwania na otrzymanie całego pliku lub strony internetowej. Wymaga mniej zasobów i zapewnia lepszą wydajność niż tryb Proxy, ale jednocześnie nie udostępnia całej funkcjonalności bezpieczeństwa. Na przykład system zapobiegania wyciekom danych (DLP) można używać tylko w trybie Proxy.
Tryb Proxy działa inaczej. Tworzy dwa połączenia TCP, jedno między klientem a FortiGate, drugie między FortiGate a serwerem. Pozwala to na buforowanie ruchu, czyli otrzymywanie pełnego pliku lub strony internetowej. Skanowanie plików pod kątem różnych zagrożeń rozpoczyna się dopiero po zbuforowaniu całego pliku. Umożliwia to zastosowanie dodatkowych funkcji, które nie są dostępne w trybie Flow Based. Jak widzicie, ten tryb wydaje się być przeciwieństwem Flow Based — bezpieczeństwo odgrywa tutaj główną rolę, a wydajność schodzi na drugi plan.
Często pada pytanie — który tryb jest lepszy? Ale tutaj nie ma ogólnej recepty. Wszystko zawsze jest indywidualne i zależy od twoich potrzeb i zadań. W dalszej części kursu postaram się pokazać różnice między profilami bezpieczeństwa w trybach Flow i Proxy. To pomoże porównać funkcjonalność i zdecydować, co najlepiej do ciebie pasuje.

Przejdźmy bezpośrednio do profili bezpieczeństwa i na początek omówimy Filtrację stron internetowych. Pomaga ona kontrolować lub śledzić, które strony internetowe odwiedzają użytkownicy. Myślę, że nie ma potrzeby zagłębiać się w wyjaśnienie potrzeby takiego profilu w obecnych realiach. Lepiej dowiedzmy się, jak on działa.

6. Fortinet Wprowadzenie v6.0. Filtracja sieciowa i Kontrola aplikacji

Po ustanowieniu połączenia TCP, użytkownik za pomocą zapytania GET żąda zawartości określonej strony internetowej.

Jeśli serwer internetowy odpowiada pozytywnie, wysyła informacje o stronie internetowej w odpowiedzi. W tym momencie wkracza filtr internetowy. Sprawdza zawartość tej odpowiedzi. Podczas weryfikacji FortiGate w trybie rzeczywistym przesyła zapytanie do FortiGuard Distribution Network (FDN), aby określić kategorię danej strony internetowej. Po określeniu kategorii konkretnej strony, filtr internetowy, w zależności od ustawień, wykonuje określoną akcję.
W trybie Flow dostępne są trzy działania:

  • Zezwól — zezwól na dostęp do strony internetowej
  • Zablokuj — zabroń dostępu do strony internetowej
  • Monitoruj — zezwól na dostęp do strony internetowej i zapisz to w logach

W trybie Proxy dodawane są jeszcze dwa działania:

  • Ostrzeżenie — wydaj użytkownikowi ostrzeżenie, że próbuje odwiedzić określony zasób i daj użytkownikowi wybór — kontynuować czy opuścić stronę internetową
  • Uwierzytelnij — poproś użytkownika o dane logowania — pozwala to zezwolić wybranym grupom na dostęp do zablokowanych kategorii stron internetowych.

Na stronie FortiGuard Labs możesz zapoznać się ze wszystkimi kategoriami i podkategoriami filtru internetowego oraz dowiedzieć się, do jakiej kategorii należy konkretna strona internetowa. W ogóle, dla użytkowników rozwiązań Fortinet to dość przydatna strona, polecam w wolnym czasie bliżej się z nią zapoznać.

O kontroli aplikacji można powiedzieć bardzo niewiele. Z samej nazwy wynika, że pozwala kontrolować działanie aplikacji. A robi to za pomocą wzorców różnych aplikacji, tzw. sygnatur. Po tych sygnaturach może zidentyfikować konkretną aplikację i zastosować wobec niej określoną akcję:

  • Zezwól — zezwól
  • Monitoruj — zezwól i zapisz to w logach
  • Zablokuj — zabroń
  • Kwarantanna — zapisz zdarzenie w logach i zablokuj adres IP na określony czas

Można również zobaczyć istniejące sygnatury na stronie FortiGuard Labs.

6. Fortinet Wprowadzenie v6.0. Filtracja sieciowa i Kontrola aplikacji

Teraz przyjrzyjmy się mechanizmowi inspekcji HTTPS. Według statystyk z końca 2018 roku udział ruchu HTTPS przekroczył 70%. Oznacza to, że bez wykorzystania inspekcji HTTPS będziemy mogli analizować tylko około 30% ruchu sieciowego. Na początek przyjrzyjmy się działaniu HTTPS w dużym przybliżeniu.

Klient inicjuje zapytanie TLS do serwera internetowego i otrzymuje odpowiedź TLS, a także widzi cyfrowy certyfikat, który powinien być zaufany dla tego użytkownika. To minimum, które musimy wiedzieć o działaniu HTTPS, w rzeczywistości schemat jego działania jest znacznie bardziej skomplikowany. Po udanym handshake TLS rozpoczyna się przesył danych w zaszyfrowanej postaci. I to jest dobre. Nikt nie może uzyskać dostępu do danych, którymi wymieniasz się z serwerem internetowym.

6. Fortinet Wprowadzenie v6.0. Filtracja sieciowa i Kontrola aplikacji

Jednak dla pracowników działu bezpieczeństwa firm jest to prawdziwy ból głowy, ponieważ nie mogą widzieć tego ruchu ani sprawdzać jego zawartości ani przez program antywirusowy, ani przez system zapobiegania włamaniom, ani przez systemy DLP, niczym. Negatywnie wpływa to również na jakość identyfikacji używanych w sieci aplikacji i zasobów internetowych — to właśnie odnosi się do tematu naszego wykładu. Rozwiązaniem tego problemu jest technologia inspekcji HTTPS. Jej istota jest dość prosta — w zasadzie urządzenie zajmujące się inspekcją HTTPS organizuje atak Man In The Middle. Wygląda to mniej więcej w ten sposób: FortiGate przechwytuje zapytanie użytkownika, organizuje z nim połączenie HTTPS, a następnie od siebie nawiązuje sesję HTTPS z zasobem, do którego użytkownik się zwrócił. Przy tym na komputerze użytkownika będzie widoczny certyfikat wydany przez FortiGate'a. Musi być zaufany, aby przeglądarka zezwoliła na połączenie.

6. Fortinet Wprowadzenie v6.0. Filtracja sieciowa i Kontrola aplikacji

W rzeczywistości inspekcja HTTPS jest dość skomplikowaną kwestią i ma wiele ograniczeń, jednak w ramach tego kursu nie będziemy tego omawiać. Dodam tylko, że wdrożenie inspekcji HTTPS to nie błaha sprawa, zazwyczaj zajmuje to około miesiąca. Konieczne jest zebranie informacji o niezbędnych wyjątkach, dokonanie odpowiednich ustawień, zebranie opinii od użytkowników i skorygowanie ustawień.

Przedstawiona teoria, a także część praktyczna są przedstawione w tym lekcji wideo:

Odtwarzaj wideo

W następnym wykładzie omówimy inne profile bezpieczeństwa: program antywirusowy i system zapobiegania włamaniom. Aby go nie przegapić, śledź aktualizacje na następujących kanałach:

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster