
Nadszedł czas na podsumowanie cyklu artykułów o nowej generacji SMB Check Point (seria 1500). Mamy nadzieję, że było to dla Was użyteczne doświadczenie i będziecie z nami w blogu TS Solution. Temat ostatniego artykułu nie jest szeroko omawiany, ale jest nie mniej ważny – tuning wydajności SMB. Omówimy możliwości konfiguracji części sprzętowej i programowej działania NGFW, opisując dostępne komendy i metody interakcji.
Wszystkie artykuły z cyklu o NGFW dla małych firm:
Na chwile obecną istnieje niewiele źródeł informacji o tuningu wydajności dla rozwiązań SMB ze względu na wbudowany system operacyjny — Gaia 80.20 Embedded. W naszym artykule użyjemy układu z centralnym zarządzaniem (dedykowany serwer zarządzający) — umożliwia to zastosowanie większej liczby narzędzi przy pracy z NGFW.
Część sprzętowa
Zanim przejdziemy do architektury rodziny SMB Check Point, zawsze możesz skontaktować się ze swoim partnerem, aby skorzystał z narzędzia Appliance Sizing Tool, aby dobrać optymalne rozwiązanie zgodnie z określonymi parametrami (przepustowość, oczekiwana liczba użytkowników itd.).
Ważne uwagi przy interakcji ze sprzętem Waszego NGFW
Rozwiązania NGFW z rodziny SMB nie mają możliwości sprzętowej modernizacji komponentów systemowych (CPU, RAM, HDD), w zależności od modelu wspierane są karty SD, co pozwala na zwiększenie pojemności dysku, ale nie w znacznym stopniu.
Praca interfejsów sieciowych wymaga kontroli. W Gaia 80.20 Embedded nie ma zbyt wielu narzędzi do monitorowania, ale zawsze możesz użyć znanego polecenia w CLI w trybie Expert
# ifconfig

Zwróć uwagę na podkreślone linie, pozwolą Ci ocenić liczbę błędów na interfejsie. Zdecydowanie zaleca się sprawdzenie tych parametrów przy pierwszym wdrożeniu Waszego NGFW, a także okresowo podczas eksploatacji.
Dla pełnoprawnej Gaia istnieje polecenie:
> show diag
Dzięki niemu można uzyskać informacje o temperaturze sprzętu. Niestety, w 80.20 Embedded ta opcja nie jest dostępna, uwzględnimy najbardziej popularne pułapki SNMP:
Nazwa
Opis
Interface disconnected
Rozłączenie interfejsu
VLAN removed
Usunięcie Vlan
Wysokie wykorzystanie pamięci
Wysokie wykorzystanie RAM
Niska przestrzeń dyskowa
Mało miejsca na HDD
Wysokie wykorzystanie CPU
Wysokie wykorzystanie CPU
Wysoka częstość przerwań CPU
Wysoka częstość przerwań
Wysoka przepustowość połączeń
Wysoki przepływ nowych połączeń
Wysoka liczba współbieżnych połączeń
Wysoki poziom sesji współbieżnych
Wysoka przepustowość zapory
Wysoki poziom przepustowości zapory
Wysoka częstość akceptowanych pakietów
Wysoki poziom akceptacji pakietów
Stan członka klastra zmienił się
Zmiana stanu klastra
Błąd połączenia z serwerem logów
Utrata połączenia z Log-Server
Praca twojego bramki wymaga monitorowania RAM. Dla działania Gaia (system operacyjny podobny do Linuxa) to , kiedy zużycie RAM osiąga 70-80%.
Architektura rozwiązań SMB nie przewiduje użycia pamięci SWAP, w przeciwieństwie do starszych modeli Check Point. Niemniej jednak w plikach systemowych Linux zauważono <vm.swappiness>, co sugeruje teoretyczną możliwość zmiany parametru SWAP.
Część oprogramowania
W momencie publikacji artykułu wersja Gaia to 80.20.10. Musisz wiedzieć, że istnieją ograniczenia podczas pracy w CLI: w trybie Expert obsługiwane są niektóre polecenia Linuxa. Aby ocenić pracę NGFW, należy ocenić działanie demonów i usług, o czym więcej można dowiedzieć się z mojego kolegi. Rozważymy polecenia dla SMB.
Praca z Gaia OS
Przegląd szablonów SecureXL
# fwaccel stat

Przegląd obciążenia procesora
# fw ctl multik stat

Przegląd liczby sesji (połączeń).
# fw ctl pstat

*Przegląd stanu klastra
# cphaprob stat

Klasyczne polecenie Linux TOP
Rejestrowanie
Jak już wiesz, istnieją trzy sposoby pracy z logami NGFW (przechowywanie, przetwarzanie): lokalnie, centralnie i w chmurze. Ostatnie dwa warianty zakładają istnienie bytu — Management Server.
Możliwe schematy zarządzania NGFW
Najcenniejsze pliki logów
Wiadomości systemowe (zawierają mniej informacji niż w pełnej wersji Gaia)
# tail -f /var/log/messages2

Wiadomości o błędach w działaniu blade'ów (dosyć przydatny plik przy szukaniu problemów)
# tail -f /var/log/log/sfwd.elg

Przegląd wiadomości z bufora na poziomie jądra systemu.
# dmesg

Konfiguracja blade'ów
Ta sekcja nie będzie zawierać pełnych instrukcji dotyczących konfiguracji twojego NGFW Check Point, zawiera jedynie nasze rekomendacje, oparte na doświadczeniu.
Kontrola aplikacji / Filtrowanie URL
Zaleca się unikanie w regułach warunków ANY, ANY (Źródło, Cel).
W przypadku definiowania niestandardowego zasobu URL lepsze będzie użycie wyrażeń regularnych typu: (^|..)checkpoint.com
Unikaj nadmiernego korzystania z logowania zgodnie z zasadami i wyświetlania stron blokady (UserCheck).
Upewnij się, że technologia działa poprawnie „SecureXL”. Większość ruchu powinna przechodzić przez przyspieszoną / średnią ścieżkę. Nie zapomnij filtracji zasad według najczęściej używanych (pole Hits ).
Inspekcja HTTPS
Nie jest tajemnicą, że 70-80% ruchu użytkowników przypada na połączenia HTTPS, co wymaga zasobów od procesora twojego bramy. Ponadto Inspekcja HTTPS uczestniczy w działaniu IPS, Antywirusie, Antybota.
Od wersji 80.40 pojawiła się możliwość pracy z zasadami HTTPS bez Legacy Dashboard, oto zalecana kolejność zasad:
Ominięcie dla grupy adresów i sieci (Destination).
Ominięcie dla grupy adresów URL.
Ominięcie dla wewnętrznych adresów IP i sieci z uprzywilejowanym dostępem (Source).
Inspekcja dla potrzebnych sieci, użytkowników
Ominięcie dla wszystkich pozostałych.
* Zawsze lepiej ręcznie wybierać usługi HTTPS lub HTTPS Proxy, nie pozostawiać Any. Loguj zdarzenia zgodnie z zasadami Inspekcji.
IPS
Blade IPS może powodować błąd podczas instalacji polityki na twoim NGFW, jeśli używa się zbyt wielu sygnatur. Zgodnie z Check Point, architektura urządzeń SMB nie jest przystosowana do uruchomienia pełnego zalecanego profilu ustawień IPS.
Aby rozwiązać lub zapobiec problemowi, wykonaj następujące kroki:
Sklonuj zoptymalizowany profil o nazwie „Optimized SMB” (lub inny według własnego uznania).
Edytuj profil, przejdź do sekcji IPS → Pre R80.Settings i wyłącz Ochrony Serwera.

Możesz według własnego uznania dezaktywować CVE starsze niż 2010, te luki w zabezpieczeniach mogą być rzadko wykrywane w małych biurach, ale wpływają na wydajność. Aby wyłączyć niektóre z nich, przejdź do Profile → IPS → Additional Activation → Protections to deactivate list

Zamiast zakończenia
W ramach cyklu artykułów o nowej generacji NGFW z rodziny SMB (1500) staraliśmy się omówić kluczowe funkcje rozwiązania, przedstawiliśmy na konkretnych przykładach konfigurację ważnych komponentów bezpieczeństwa. Będziemy wdzięczni za odpowiedzi na wszelkie pytania dotyczące produktu w komentarzach. Zostajemy z Wami, dziękujemy za uwagę!
. Aby nie przegapić nowych publikacji - śledź nasze aktualizacje w mediach społecznościowych (, , , , ).
Źródło: habr.com










