7. NGFW pentru micile afaceri. Performanță și recomandări generale

7. NGFW pentru micile afaceri. Performanță și recomandări generale

A sosit momentul pentru a încheia ciclul de articole despre noua generație SMB Check Point (serie 1500). Sperăm că a fost o experiență utilă pentru voi și că veți continua să ne urmăriți pe blogul TS Solution. Tema pentru articolul final nu este foarte bine acoperită, dar este la fel de importantă — tunarea performanței SMB. În acesta vom discuta despre opțiunile de configurare a părții hardware și software a NGFW, vom descrie comenzile disponibile și modalitățile de interacțiune.

Toate articolele ciclului despre NGFW pentru micile afaceri:

  1. Noua gamă CheckPoint 1500 Security Gateway

  2. Deschiderea și configurarea

  3. Transmiterea wireless a datelor: WiFi și LTE

  4. VPN

  5. Managementul cloud SMP

  6. Smart-1 Cloud

În prezent, există puține surse de informații despre tunarea performanței pentru soluțiile SMB din cauza limitări sistemului de operare intern — Gaia 80.20 Embedded. În articolul nostru, vom folosi un model cu management centralizat (Server Management dedicat) — acesta permite aplicarea unui număr mai mare de instrumente în utilizarea NGFW.

Partea hardware

Înainte de a aborda arhitectura familiei Check Point SMB, puteți să contactați partenerul dumneavoastră pentru a utiliza utilitarul Appliance Sizing Tool, pentru a determina soluția optimă conform specificațiilor date (lățime de bandă, numărul estimat de utilizatori etc.).

Note importante în interacțiunea cu partea hardware a NGFW-ului dumneavoastră

  1. Soluțiile NGFW din familia SMB nu permit upgrade-uri hardware ale componentelor sistemului (CPU, RAM, HDD), în funcție de model există suport pentru carduri SD, ceea ce permite extinderea capacității discului, dar nu semnificativ.

  2. Funcționarea interfețelor de rețea necesită control. În Gaia 80.20 Embedded nu există multe instrumente pentru monitorizare, dar puteți să folosiți întotdeauna comanda cunoscută în CLI prin modul Expert 

    # ifconfig

    7. NGFW pentru micile afaceri. Performanță și recomandări generale

    Rețineți liniile subliniate, acestea vă vor permite să evaluați numărul de erori pe interfață. Este extrem de recomandat să verificați acești parametri la implementarea inițială a NGFW-ului dumneavoastră, precum și periodic în timpul utilizării.

  3. Pentru Gaia completă există comanda:

    > show diag

    Prin aceasta puteți obține informații despre temperatura hardware-ului. Din păcate, în 80.20 Embedded această opțiune nu există, vom menționa cele mai populare SNMP-traps:

    Denumire 

    Descriere

    Interface disconnected

    Interfață deconectată

    VLAN removed

    Vlan eliminat

    High memory utilization

    Utilizare RAM ridicată

    Low disk space

    Spațiu pe HDD insuficient

    High CPU utilization

    Utilizare CPU ridicată

    High CPU interrupts rate

    Frecvență mare a întreruperilor

    High connection rate

    Flux mare de noi conexiuni

    High concurrent connections

    Nivel ridicat de sesiuni concurente

    Debitul ridicat al Firewall-ului

    Nivel ridicat de capacitate a Firewall-ului

    Rată ridicată de pachete acceptate

    Nivel ridicat de primire a pachetelor

    Starea membrului cluster-ului s-a schimbat

    Schimbarea stării cluster-ului

    Eroare de conexiune cu serverul de loguri

    Pierderea conexiunii cu Log-Server

  4. Funcționarea gateway-ului dvs. necesită monitorizarea RAM. Pentru funcționarea Gaia (sistem de operare similar Linux) aceasta este o situație normală, atunci când consumul de RAM atinge 70-80% din utilizare.

    În arhitectura soluțiilor SMB nu este prevăzută utilizarea memoriei SWAP, spre deosebire de modelele mai vechi Check Point. Cu toate acestea, în fișierele sistemului Linux a fost observat <vm.swappiness>, ceea ce sugerează o posibilitate teoretică de a modifica parametrul SWAP.

Componenta software

La momentul publicării articolului versiunea actuală a Gaia este — 80.20.10. Trebuie să știți că există restricții când lucrați în CLI: în modul Expert sunt acceptate anumite comenzi Linux. Pentru a evalua funcționarea NGFW-ului este necesară evaluarea funcționării demonilor și serviciilor, despre care puteți afla mai multe în pe care l-ați citit articolul colegului meu. Vom analiza comenzile posibile pentru SMB.

Lucrul cu Gaia OS

  1. Vizualizarea șabloanelor SecureXL

    # fwaccel stat

    7. NGFW pentru micile afaceri. Performanță și recomandări generale

  2. Vizualizarea încărcării pe nuclee

    # fw ctl multik stat

    7. NGFW pentru micile afaceri. Performanță și recomandări generale

  3. Vizualizarea numărului de sesiuni (conexiuni).

    # fw ctl pstat

    7. NGFW pentru micile afaceri. Performanță și recomandări generale

  4. *Vizualizarea stării cluster-ului

    # cphaprob stat

    7. NGFW pentru micile afaceri. Performanță și recomandări generale

  5. Comanda clasică Linux TOP

Logare

După cum știți, există trei moduri de a lucra cu logurile NGFW (stocare, procesare): local, centralizat și în cloud. Ultimele două opțiuni implică existența unei entități — Management Server.

Schemele posibile de gestionare a NGFW7. NGFW pentru micile afaceri. Performanță și recomandări generale

Cele mai valoroase fișiere de loguri

  1. Mesajele sistemului (conțin mai puține informații decât în Gaia completă)

    # tail -f /var/log/messages2

    7. NGFW pentru micile afaceri. Performanță și recomandări generale

  2. Mesaje de eroare în funcționarea blade-urilor (un fișier destul de util în căutarea problemelor)

    # tail -f /var/log/log/sfwd.elg

    7. NGFW pentru micile afaceri. Performanță și recomandări generale

  3. Vizualizarea mesajelor din buffer-ul la nivel de kernel al sistemului.

    # dmesg

    7. NGFW pentru micile afaceri. Performanță și recomandări generale

Configurarea blade-urilor

Această secțiune nu va conține instrucțiuni complete pentru configurarea NGFW-ului Check Point, ci doar recomandările noastre, obținute prin experiență.

Application Control / URL Filtering

  • Se recomandă evitarea condițiilor ANY, ANY (Source, Destination) în reguli.

  • În cazul în care se definește un URL personalizat, va fi mai eficient să se utilizeze expresii regulate de tip: (^|..)checkpoint.com

  • Evitați utilizarea excesivă a logării pe reguli și a afișării paginilor de blocare (UserCheck).

  • Asigurați-vă că funcționează corect tehnologia “SecureXL”. Cele mai multe dintre trafficul ar trebui să treacă prin accelerated / medium path. De asemenea, nu uitați să filtrați regulile după cele mai folosite (câmp Hits ).

Nu este un secret pentru nimeni că 70-80% din traficul utilizatorilor provine din conexiuni HTTPS, ceea ce necesită resurse de la procesorul gateway-ului dvs. Pe lângă aceasta, Inspecția HTTPS participă la funcționarea IPS, Antivirus, Antibot.

Începând cu versiunea 80.40, a apărut

posibilitatea de a lucra cu regulile HTTPS fără Legacy Dashboard, iată o ordonare recomandată a regulilor: posibilitatea Bypass pentru grupuri de adrese și rețele (Destinație).

  • Bypass pentru grupuri de URL-uri.

  • Bypass pentru IP-uri interne și rețele cu acces privilegiat (Sursă).

  • Inspectați pentru rețelele și utilizatorii necesari.

  • Bypass pentru toate celelalte.

  • * Este întotdeauna mai bine să alegeți manual serviciile HTTPS sau HTTPS Proxy, nu lăsați Any. Înregistrați evenimentele conform regulilor Inspect.

Blade IPS poate provoca o eroare la instalarea politicii pe NGFW-ul dvs. dacă se folosesc prea multe semnături. Conform

IPS

Check Point, arhitectura dispozitivelor SMB nu este concepută pentru a rula profilul complet recomandat de setări IPS. pe care l-ați citit Pentru a rezolva sau a preveni problema, urmați acești pași:

Clonați profilul Optimized numit “Optimized SMB” (sau altul la alegerea dvs.).

  1. Editează profilul, mergi la secțiunea IPS → Pre R80.Settings și dezactivează Protecțiile Server.

  2. La alegerea dvs., puteți dezactiva CVE-urile mai vechi de 2010, aceste vulnerabilități pot fi rar întâlnite în birourile mici, dar afectează performanța. Pentru a dezactiva unele dintre ele, mergeți în Profil→ IPS→ Activare suplimentară → Lista de protecții de dezactivat.

    7. NGFW pentru micile afaceri. Performanță și recomandări generale

  3. În cadrul ciclului de articole despre noua generație NGFW din familia SMB (1500), am încercat să evidențiem principalele capacități ale soluției, demonstrând prin exemple concrete configurarea componentelor de securitate importante. Vom fi bucuroși să răspundem la orice întrebări despre produs în comentarii. Rămânem cu voi, mulțumim pentru atenție!

    7. NGFW pentru micile afaceri. Performanță și recomandări generale

În concluzie

. Pentru a nu rata publicațiile noi - urmăriți actualizările pe rețelele noastre sociale (

O selecție mare de materiale despre Check Point de la TS Solution🥇7. NGFW pentru mici afaceri. Performanță și recomandări generale | ProHosterTelegram, Facebook, VK, Blogul TS Solution, Yandex.Zen).

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster