
Cześć wszystkim! W kontynuacji tego chciałbym dokładniej opisać funkcjonalności, które oferuje rozwiązanie Sophos XG Firewall oraz zapoznać z interfejsem webowym. Artykuły i dokumenty komercyjne są dobre, ale zawsze ciekawi, jak to rozwiązanie wygląda w rzeczywistości? Jak to wszystko działa? Zaczynajmy przegląd.
W tym artykule zaprezentowana zostanie pierwsza część funkcjonalności Sophos XG Firewall — to «Monitorowanie i analityka». Pełny przegląd ukaże się w formie cyklu artykułów. Będziemy poruszać się, opierając się na interfejsie webowym Sophos XG Firewall oraz tabeli licencjonowania.

Centrum zarządzania bezpieczeństwem
I oto, uruchamiamy przeglądarkę i otwieramy interfejs webowy naszego NGFW, widzimy prośbę o wpisanie loginu i hasła do panelu admina.

Wpisujemy login i hasło, które zadaliśmy przy początkowej aktywacji i trafiamy do naszego centrum zarządzania. Wygląda to tak:

Prawie każdy z tych widgetów jest klikalny. Można wejść w incydent i zobaczyć szczegóły.
Rozłóżmy każdy z bloków, zaczniemy od bloku System.
Blok System

Ten blok wyświetla stan maszyny w czasie rzeczywistym. Jeśli klikniemy na którąkolwiek z ikon, przejdziemy do strony z bardziej szczegółowymi informacjami o stanie systemu.

Jeśli w systemie są problemy, ten widget o tym poinformuje, a na stronie informacji można zobaczyć przyczynę.

Przechodząc przez zakładki, można uzyskać więcej informacji o różnych aspektach pracy zapory sieciowej.



Blok Traffic insight

Ta sekcja daje nam wyobrażenie o tym, co obecnie dzieje się w naszej sieci i co działo się w ciągu ostatnich 24 godzin. Top 5 kategorii witryn i aplikacji pod względem ruchu, ataki sieciowe (uruchomienie modułu IPS) oraz top 5 zablokowanych aplikacji.
Ponadto, warto wyróżnić sekcję Cloud Applications. Można w niej zobaczyć obecność w lokalnej sieci aplikacji, które korzystają z usług w chmurze. Ich łączna liczba, ruch przychodzący i wychodzący. Jeśli klikniemy na ten widget, przejdziemy do strony informacji o aplikacjach chmurowych, gdzie będziemy mogli dokładniej zobaczyć, jakie aplikacje chmurowe są w sieci, kto z nich korzysta i informacje o ruchu.

Blok User & device insights

W tej sekcji przedstawiono informacje o użytkownikach. Górny wiersz pokazuje nam informacje o zainfekowanych komputerach użytkowników, zbierając dane z oprogramowania antywirusowego Sophos i przesyłając je do zapory sieciowej Sophos XG. Na podstawie tych informacji zapora może, w przypadku zainfekowania, odłączyć komputer użytkownika od lokalnej sieci lub segmentu sieci na poziomie L2, blokując wszystkie połączenia z nim. O Security Heartbeat było więcej w . Następnie mamy dwie linie — kontrola aplikacji i chmurowa piaskownica. Ponieważ jest to oddzielna funkcjonalność, nie będzie omawiana w tym artykule.
Warto zwrócić uwagę na dwa dolne widżety. To ATP (Advanced Threat Protection) i UTQ (User Threat Quotient).
Moduł ATP blokuje połączenia z serwerami C&C, kontrolującymi sieci botnetów. Jeśli urządzenie w twojej lokalnej sieci wejdzie w sieć botnet, ten moduł poinformuje o tym i zablokuje dostęp do serwera kontrolnego. Wygląda to tak


Moduł UTQ przypisuje każdemu użytkownikowi wskaźnik bezpieczeństwa. Im więcej użytkownik próbuje przejść na zablokowane strony lub uruchomić zablokowane aplikacje, tym wyższa staje się jego ocena. Na podstawie tych danych można z wyprzedzeniem przeprowadzić szkolenie dla takich użytkowników, zanim ich komputer zostanie zainfekowany złośliwym oprogramowaniem. Wygląda to tak

Dalej znajduje się sekcja ogólnych informacji o aktywnych zasadach zapory i gorących raportach, które można szybko pobrać w formacie pdf

Przejdźmy do następnej sekcji menu — Aktywności bieżące
Aktywności bieżące

Rozpoczniemy przegląd od zakładki Użytkownicy na żywo. Na tej stronie możemy zobaczyć, którzy z użytkowników są aktualnie połączeni z zaporą Sophos XG, metodę uwierzytelniania, adres IP maszyny, czas połączenia oraz ilość przesyłanych danych.
Połączenia na żywo

Na tej zakładce wyświetlane są aktywne sesje w czasie rzeczywistym. Tę tabelę można filtrować według aplikacji, użytkowników i adresów IP maszyn klienckich.
Połączenia IPsec

Na tej zakładce wyświetlane są informacje o aktywnych połączeniach IPsec VPN
Zakładka Zdalni użytkownicy
Na zakładce Zdalni użytkownicy znajdują się informacje o zdalnych użytkownikach, którzy połączyli się przez SSL VPN

Dodatkowo na tej zakładce można zobaczyć ruch według użytkowników w czasie rzeczywistym i wymusić odłączenie dowolnego użytkownika.
Pominiemy zakładkę Raporty, ponieważ system raportowania w tym produkcie jest bardzo rozbudowany i wymaga osobnego artykułu.
Diagnostyka

Od razu otwiera się strona z różnymi narzędziami do wyszukiwania problemów. W skład nich wchodzą Ping, Traceroute, wyszukiwanie nazw i wyszukiwanie tras.
Następnie znajduje się zakładka z systemowymi wykresami obciążenia sprzętu i portów w czasie rzeczywistym.
Wykresy systemowe

Potem zakładka, gdzie można sprawdzić kategorię witryny internetowej.
Wyszukiwanie kategorii URL

Kolejną zakładką jest Przechwytywanie pakietów — to w istocie wbudowany w interfejs webowy tcpdump. Można również pisać filtry.
Przechwytywanie pakietów


Interesującym aspektem jest to, że pakiety są przekształcane w tabelę, gdzie można włączać i wyłączać dodatkowe kolumny z informacjami. Funkcjonalność ta jest bardzo przydatna do wyszukiwania problemów sieciowych, na przykład — można szybko zrozumieć, jakie zasady filtracji zostały zastosowane do rzeczywistego ruchu.

Na zakładce Lista połączeń można zobaczyć wszystkie istniejące połączenia w czasie rzeczywistym oraz informacje na ich temat.
Lista połączeń

Podsumowanie
Na tym zakończymy pierwszą część przeglądu. Rozpatrzyliśmy jedynie niewielką część dostępnej funkcjonalności i w ogóle nie dotknęliśmy modułów zabezpieczeń. W następnym artykule omówimy wbudowaną funkcjonalność raportowania oraz zasady zapory, ich rodzaje i zastosowania.
Dziękujemy za poświęcony czas.
Jeśli mają Państwo pytania dotyczące komercyjnej wersji XG Firewall, mogą się Państwo z nami skontaktować — firmą , dystrybutorem Sophos. Wystarczy napisać w dowolnej formie na .
Źródło: habr.com
