7. NGFW dla małych firm. Wydajność i ogólne zalecenia

7. NGFW dla małych firm. Wydajność i ogólne zalecenia

Nadszedł czas na podsumowanie cyklu artykułów o nowej generacji SMB Check Point (seria 1500). Mamy nadzieję, że było to dla Was użyteczne doświadczenie i będziecie z nami w blogu TS Solution. Temat ostatniego artykułu nie jest szeroko omawiany, ale jest nie mniej ważny – tuning wydajności SMB. Omówimy możliwości konfiguracji części sprzętowej i programowej działania NGFW, opisując dostępne komendy i metody interakcji.

Wszystkie artykuły z cyklu o NGFW dla małych firm:

  1. Nowa linia CheckPoint 1500 Security Gateway

  2. Rozpakowywanie i konfiguracja

  3. Bezprzewodowe przesyłanie danych: WiFi i LTE

  4. VPN

  5. Zarządzanie w chmurze SMP

  6. Smart-1 Cloud

Na chwile obecną istnieje niewiele źródeł informacji o tuningu wydajności dla rozwiązań SMB ze względu na ograniczeń wbudowany system operacyjny — Gaia 80.20 Embedded. W naszym artykule użyjemy układu z centralnym zarządzaniem (dedykowany serwer zarządzający) — umożliwia to zastosowanie większej liczby narzędzi przy pracy z NGFW.

Część sprzętowa

Zanim przejdziemy do architektury rodziny SMB Check Point, zawsze możesz skontaktować się ze swoim partnerem, aby skorzystał z narzędzia Appliance Sizing Tool, aby dobrać optymalne rozwiązanie zgodnie z określonymi parametrami (przepustowość, oczekiwana liczba użytkowników itd.).

Ważne uwagi przy interakcji ze sprzętem Waszego NGFW

  1. Rozwiązania NGFW z rodziny SMB nie mają możliwości sprzętowej modernizacji komponentów systemowych (CPU, RAM, HDD), w zależności od modelu wspierane są karty SD, co pozwala na zwiększenie pojemności dysku, ale nie w znacznym stopniu.

  2. Praca interfejsów sieciowych wymaga kontroli. W Gaia 80.20 Embedded nie ma zbyt wielu narzędzi do monitorowania, ale zawsze możesz użyć znanego polecenia w CLI w trybie Expert 

    # ifconfig

    7. NGFW dla małych firm. Wydajność i ogólne zalecenia

    Zwróć uwagę na podkreślone linie, pozwolą Ci ocenić liczbę błędów na interfejsie. Zdecydowanie zaleca się sprawdzenie tych parametrów przy pierwszym wdrożeniu Waszego NGFW, a także okresowo podczas eksploatacji.

  3. Dla pełnoprawnej Gaia istnieje polecenie:

    > show diag

    Dzięki niemu można uzyskać informacje o temperaturze sprzętu. Niestety, w 80.20 Embedded ta opcja nie jest dostępna, uwzględnimy najbardziej popularne pułapki SNMP:

    Nazwa 

    Opis

    Interface disconnected

    Rozłączenie interfejsu

    VLAN removed

    Usunięcie Vlan

    Wysokie wykorzystanie pamięci

    Wysokie wykorzystanie RAM

    Niska przestrzeń dyskowa

    Mało miejsca na HDD

    Wysokie wykorzystanie CPU

    Wysokie wykorzystanie CPU

    Wysoka częstość przerwań CPU

    Wysoka częstość przerwań

    Wysoka przepustowość połączeń

    Wysoki przepływ nowych połączeń

    Wysoka liczba współbieżnych połączeń

    Wysoki poziom sesji współbieżnych

    Wysoka przepustowość zapory

    Wysoki poziom przepustowości zapory

    Wysoka częstość akceptowanych pakietów

    Wysoki poziom akceptacji pakietów

    Stan członka klastra zmienił się

    Zmiana stanu klastra

    Błąd połączenia z serwerem logów

    Utrata połączenia z Log-Server

  4. Praca twojego bramki wymaga monitorowania RAM. Dla działania Gaia (system operacyjny podobny do Linuxa) to normalna sytuacja, kiedy zużycie RAM osiąga 70-80%.

    Architektura rozwiązań SMB nie przewiduje użycia pamięci SWAP, w przeciwieństwie do starszych modeli Check Point. Niemniej jednak w plikach systemowych Linux zauważono <vm.swappiness>, co sugeruje teoretyczną możliwość zmiany parametru SWAP.

Część oprogramowania

W momencie publikacji artykułu aktualna wersja Gaia to 80.20.10. Musisz wiedzieć, że istnieją ograniczenia podczas pracy w CLI: w trybie Expert obsługiwane są niektóre polecenia Linuxa. Aby ocenić pracę NGFW, należy ocenić działanie demonów i usług, o czym więcej można dowiedzieć się z artykuł mojego kolegi. Rozważymy polecenia dla SMB.

Praca z Gaia OS

  1. Przegląd szablonów SecureXL

    # fwaccel stat

    7. NGFW dla małych firm. Wydajność i ogólne zalecenia

  2. Przegląd obciążenia procesora

    # fw ctl multik stat

    7. NGFW dla małych firm. Wydajność i ogólne zalecenia

  3. Przegląd liczby sesji (połączeń).

    # fw ctl pstat

    7. NGFW dla małych firm. Wydajność i ogólne zalecenia

  4. *Przegląd stanu klastra

    # cphaprob stat

    7. NGFW dla małych firm. Wydajność i ogólne zalecenia

  5. Klasyczne polecenie Linux TOP

Rejestrowanie

Jak już wiesz, istnieją trzy sposoby pracy z logami NGFW (przechowywanie, przetwarzanie): lokalnie, centralnie i w chmurze. Ostatnie dwa warianty zakładają istnienie bytu — Management Server.

Możliwe schematy zarządzania NGFW7. NGFW dla małych firm. Wydajność i ogólne zalecenia

Najcenniejsze pliki logów

  1. Wiadomości systemowe (zawierają mniej informacji niż w pełnej wersji Gaia)

    # tail -f /var/log/messages2

    7. NGFW dla małych firm. Wydajność i ogólne zalecenia

  2. Wiadomości o błędach w działaniu blade'ów (dosyć przydatny plik przy szukaniu problemów)

    # tail -f /var/log/log/sfwd.elg

    7. NGFW dla małych firm. Wydajność i ogólne zalecenia

  3. Przegląd wiadomości z bufora na poziomie jądra systemu.

    # dmesg

    7. NGFW dla małych firm. Wydajność i ogólne zalecenia

Konfiguracja blade'ów

Ta sekcja nie będzie zawierać pełnych instrukcji dotyczących konfiguracji twojego NGFW Check Point, zawiera jedynie nasze rekomendacje, oparte na doświadczeniu.

Kontrola aplikacji / Filtrowanie URL

  • Zaleca się unikanie w regułach warunków ANY, ANY (Źródło, Cel).

  • W przypadku definiowania niestandardowego zasobu URL lepsze będzie użycie wyrażeń regularnych typu: (^|..)checkpoint.com

  • Unikaj nadmiernego korzystania z logowania zgodnie z zasadami i wyświetlania stron blokady (UserCheck).

  • Upewnij się, że technologia działa poprawnie „SecureXL”. Większość ruchu powinna przechodzić przez przyspieszoną / średnią ścieżkę. Nie zapomnij filtracji zasad według najczęściej używanych (pole Hits ).

Inspekcja HTTPS

Nie jest tajemnicą, że 70-80% ruchu użytkowników przypada na połączenia HTTPS, co wymaga zasobów od procesora twojego bramy. Ponadto Inspekcja HTTPS uczestniczy w działaniu IPS, Antywirusie, Antybota.

Od wersji 80.40 pojawiła się możliwość możliwość pracy z zasadami HTTPS bez Legacy Dashboard, oto zalecana kolejność zasad:

  • Ominięcie dla grupy adresów i sieci (Destination).

  • Ominięcie dla grupy adresów URL.

  • Ominięcie dla wewnętrznych adresów IP i sieci z uprzywilejowanym dostępem (Source).

  • Inspekcja dla potrzebnych sieci, użytkowników

  • Ominięcie dla wszystkich pozostałych.

* Zawsze lepiej ręcznie wybierać usługi HTTPS lub HTTPS Proxy, nie pozostawiać Any. Loguj zdarzenia zgodnie z zasadami Inspekcji.

IPS

Blade IPS może powodować błąd podczas instalacji polityki na twoim NGFW, jeśli używa się zbyt wielu sygnatur. Zgodnie z artykuł Check Point, architektura urządzeń SMB nie jest przystosowana do uruchomienia pełnego zalecanego profilu ustawień IPS.

Aby rozwiązać lub zapobiec problemowi, wykonaj następujące kroki:

  1. Sklonuj zoptymalizowany profil o nazwie „Optimized SMB” (lub inny według własnego uznania).

  2. Edytuj profil, przejdź do sekcji IPS → Pre R80.Settings i wyłącz Ochrony Serwera.

    7. NGFW dla małych firm. Wydajność i ogólne zalecenia

  3. Możesz według własnego uznania dezaktywować CVE starsze niż 2010, te luki w zabezpieczeniach mogą być rzadko wykrywane w małych biurach, ale wpływają na wydajność. Aby wyłączyć niektóre z nich, przejdź do Profile → IPS → Additional Activation → Protections to deactivate list

    7. NGFW dla małych firm. Wydajność i ogólne zalecenia

Zamiast zakończenia

W ramach cyklu artykułów o nowej generacji NGFW z rodziny SMB (1500) staraliśmy się omówić kluczowe funkcje rozwiązania, przedstawiliśmy na konkretnych przykładach konfigurację ważnych komponentów bezpieczeństwa. Będziemy wdzięczni za odpowiedzi na wszelkie pytania dotyczące produktu w komentarzach. Zostajemy z Wami, dziękujemy za uwagę!

Duża kolekcja materiałów dotyczących Check Point od TS Solution. Aby nie przegapić nowych publikacji - śledź nasze aktualizacje w mediach społecznościowych (TelegramFacebookVKBlog TS SolutionYandex.Zen).

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster