3. UserGate Getting Started. Politici de rețea

3. UserGate Getting Started. Politici de rețea

Bun venit cititorilor în cea de-a treia articol din seria UserGate Getting Started, care vorbește despre soluția NGFW de la companie UserGate. În articolul anterior a fost descris procesul de instalare a firewall-ului și a fost efectuată configurarea sa inițială. Acum vom examina mai detaliat crearea regulilor în secțiuni precum „Firewall”, „NAT și rutare” și „Lățimea de bandă”.

Ideologia de funcționare a regulilor UserGate este astfel încât regulile sunt executate de sus în jos, până la prima regulă care se aplică. Din cele de mai sus reiese că regulile mai specifice trebuie să fie plasate deasupra celor mai generale. Dar trebuie menționat că, deoarece regulile sunt verificate în ordinea în care sunt plasate, din punct de vedere al performanței este mai bine să se creeze regulile generale. Condițiile la crearea oricărei reguli se aplică conform logicii „ȘI”. Dacă este necesară utilizarea logicii „SAU”, acest lucru se realizează prin crearea mai multor reguli. Astfel, cele descrise în acest articol se aplică și altor politici UserGate.

Firewall

După instalarea UserGate, în secțiunea „Firewall” există deja o politică simplă. Primele două reguli interzic traficul pentru rețelele de bot. Urmează exemple de reguli de acces din diferite zone. Ultima regulă se numește întotdeauna „Blochează tot” și este marcată cu un simbol al unui lacăt (acesta semnifică că regula nu poate fi ștearsă, modificată, mutată sau dezactivată, se poate activa doar opțiunea de jurnalizare). Astfel, din cauza acestei reguli, tot traficul care nu este explicit permis va fi blocat de ultima regulă. Dacă este necesar să se permită tot traficul prin UserGate (deși acest lucru este puternic descurajat), se poate crea întotdeauna o regulă penultimă „Permite tot”.

3. UserGate Getting Started. Politici de rețea

Când editați sau creați o regulă pentru firewall, prima tab-ul „Generale”, pe ea trebuie să efectuați următoarele acțiuni: 

  • Bifați „Activare” pentru a activa sau dezactiva regula.

  • introduceți numele regulii.

  • definiți descrierea regulii.

  • alegeți din două acțiuni:

    • Interzice – blochează traficul (când se stabilește această condiție, există posibilitatea de a trimite ICMP host unreachable, este suficient să bifați caseta corespunzătoare).

    • Permite – permite traficul.

  • Punctul scenariului — permite selectarea unui scenariu care este o condiție suplimentară pentru activarea regulii. Astfel, compania UserGate implementează conceptul SOAR (Security Orchestration, Automation and Response).

  • Jurnalizare — înregistrarea informațiilor despre trafic într-un jurnal atunci când regula este activată. Sunt posibile următoarele opțiuni:

    • Jurnalizați începutul sesiunii. În acest caz, în jurnalul de trafic se va înregistra doar informația despre începutul sesiunii (primul pachet). Aceasta este opțiunea recomandată pentru jurnalizare.

    • Jurnalizați fiecare pachet. În acest caz, se va înregistra informația despre fiecare pachet de rețea transmis. Pentru acest mod, se recomandă activarea limitării jurnalizării pentru a preveni o încărcare mare a dispozitivului.

  • Aplicați regula pentru:

    • Toate pachetele

    • pachete fragmentate

    • pachete nefragmentate

  • Când creați o nouă regulă, puteți alege un loc în politică.

Următorul tabul „Sursa”. Aici specificăm sursa de trafic, aceasta poate fi o zonă din care provine traficul, sau putem specifica o listă sau o adresă IP specifică (Geoip). Practic, în toate regulile care pot fi definite în dispozitiv, un obiect poate fi creat din regulă, de exemplu, nefiind nevoie să mergem în secțiunea „Zone”, putem folosi butonul „Creează și adaugă un obiect nou” pentru a crea zona dorită. De asemenea, apare frecvent un checkbox „Inversează”, care schimbă acțiunea condiției regulii în contrar, ceea ce este echivalent cu acțiunea logică a negării. Tabul „Destinație” este similar cu tabul sursă, doar că în loc de sursa de trafic, definim destinația traficului. Tabul „Utilizatori” — în acest loc puteți adăuga o listă de utilizatori sau grupuri pentru care se aplică această regulă. Tabul „Serviciu” — alegem tipul de serviciu din cele deja predefinite sau putem defini propriul nostru serviciu. Tabul „Aplicație” — aici se aleg aplicațiile specifice sau grupurile de aplicații. Și tabul „Timp” precizează timpul în care această regulă este activă. 

De la lecția trecută avem o regulă pentru ieșirea pe internet din zona „Trust”, acum voi arăta, ca exemplu, cum să creez o regulă de interzicere pentru traficul ICMP din zona „Trust” în zona „Untrusted”.

Pentru început, creăm o regulă apăsând pe butonul „Adaugă”. În fereastra care se deschide, în tab-ul general, completăm numele (Interzicere ICMP din trusted în untrusted), bifăm căsuța „Activat”, alegem acțiunea interzice și, cel mai important, alegem corect locul unde va fi plasată această regulă. Conform politicii mele, această regulă ar trebui să fie plasată deasupra regulii „Permite trusted în untrusted”:

3. UserGate Getting Started. Politici de rețea

În tab-ul „Sursă”, pentru sarcina mea există două variante:

  • Alegând zona „Trusted”

  • Alegând toate zonele, cu excepția „Trusted” și bifând căsuța „Inversează”

3. UserGate Getting Started. Politici de rețea3. UserGate Getting Started. Politici de rețea

Tab-ul „Destinație” se configurează similar cu tab-ul „Sursă”.

Apoi trecem la tab-ul „Serviciu”, deoarece în UserGate există un serviciu prestabilit pentru traficul ICMP, apăsând butonul „Adaugă” alegem din lista oferită serviciul cu numele „Any ICMP”:

3. UserGate Getting Started. Politici de rețea

Poate că așa a fost gândit de creatorii UserGate, dar eu ajungeam să creez mai multe reguli complet identice. Deși va fi executată doar prima regulă din listă, posibilitatea de a crea reguli diferite ca funcționalitate cu același nume ar putea provoca confuzie în cazul mai multor administratori ai dispozitivului.

NAT și rutare

Atunci când creăm reguli NAT, vedem câteva tab-uri asemănătoare cu cele pentru firewall. În tab-ul „General” a apărut un câmp „Tip”, care permite alegerea responsabilității acestei reguli:

  • NAT — Transformația adreselor de rețea.

  • DNAT — Redirecționează traficul către adresa IP specificată.

  • Port-forwarding — Redirecționează traficul către adresa IP specificată, dar permite modificarea numărului de port al serviciului publicat

  • Rutare bazată pe politică — Permite rutarea pachetelor IP pe baza unor informații avansate, de exemplu, servicii, adrese MAC sau servere (adrese IP).

  • Cartografierea rețelei — Permite înlocuirea adreselor IP sursă sau destinație dintr-o rețea cu alte rețele.

După alegerea tipului corespunzător, vor fi disponibile setările pentru acesta.

În câmpul SNAT IP (adresa externă) specificăm clar adresa IP care va înlocui adresa sursă. Acest câmp este necesar atunci când există mai multe adrese IP atribuite interfetelor din zona de destinație. Dacă lăsăm acest câmp gol, sistemul va folosi o adresă aleatorie din lista adreselor IP disponibile, atribuite interfetelor din zona de destinație. UserGate recomandă specificarea SNAT IP pentru a îmbunătăți performanța funcționării firewall-ului.

Ca exemplu, voi publica serviciul SSH al serverului Windows, aflat în zona „DMZ”, prin intermediul regulii „port-forwarding”. Pentru aceasta, facem clic pe butonul „Adaugă” și completăm fila „General”, specificând numele regulii „SSH to Windows” și tipul „Port-forwarding”:

3. UserGate Getting Started. Politici de rețea

În fila „Sursă” alegem zona „Neîncredere” și trecem la fila „Port-forwarding”. Aici trebuie să specificăm protocolul „TCP” (sunt disponibile patru variante — TCP, UDP, SMTP, SMTPS). Portul original de destinație 9922 este numărul de port la care utilizatorii trimit solicitări (nu se pot folosi porturile: 2200, 8001, 4369, 9000-9100). Noua adresă de destinație (22) este numărul de port la care vor fi redirecționate solicitările utilizatorilor către serverul public intern.

3. UserGate Getting Started. Politici de rețea

În fila „DNAT” configurăm adresa IP a computerului din rețeaua locală care este publicat pe internet (192.168.3.2). Opțional, se poate activa SNAT, iar atunci UserGate va modifica adresa sursă în pachetele din rețeaua externă cu adresa sa IP.

3. UserGate Getting Started. Politici de rețea

După toate setările, rezultă o regulă care permite accesul din zona „Neîncredere” la serverul cu adresa IP 192.168.3.2 prin protocolul SSH, folosind adresa externă UserGate la conexiune.

3. UserGate Getting Started. Politici de rețea

Lățimea de bandă

În această secțiune se stabilesc regulile pentru gestionarea lățimii de bandă. Acestea pot fi folosite pentru a restricționa canalul anumitor utilizatori, gazde, servicii, aplicații.

3. UserGate Getting Started. Politici de rețea

At the creation of the rule, the conditions in the tabs determine the traffic to which restrictions apply. The bandwidth can be selected from the proposed options or specified by the user. When creating a bandwidth, you can indicate a traffic prioritization label using DSCP. An example of when DSCP labels are applied: if you specify in the rule a scenario in which this rule applies, then this rule can automatically change these labels. Another example of the scenario in action: the rule will trigger for a user only when a torrent is detected or the traffic volume exceeds a specified limit. The other tabs are filled in just like in other policies, based on the type of traffic to which the rule should be applied.

3. UserGate Getting Started. Politici de rețea

Concluzie

In this article, I examined the creation of rules in the "Firewall", "NAT and Routing", and "Bandwidth" sections. At the beginning of the article, I described the rules for creating UserGate policies, as well as the principle of how conditions work when creating a rule. 

Urmăriți actualizările pe canalele noastre (Telegram, Facebook, VK, Blogul TS Solution)!

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster