7. NGFW për bizneset e vogla. Performanca dhe rekomandime të përgjithshme

7. NGFW për bizneset e vogla. Performanca dhe rekomandime të përgjithshme

Ka ardhur koha pĂ«r tĂ« pĂ«rfunduar ciklin e artikujve mbi gjeneratĂ«n e re tĂ« SMB Check Point (seria 1500). ShpresojmĂ« qĂ« ky ishte njĂ« pĂ«rvojĂ« e dobishme pĂ«r ju dhe se do tĂ« vazhdoni tĂ« jeni me ne nĂ« blogun TS Solution. Tema pĂ«r artikullin pĂ«rfundimtar nuk Ă«shtĂ« trajtuar gjerĂ«sisht, por Ă«shtĂ« po aq e rĂ«ndĂ«sishme — rregullimi i performancĂ«s sĂ« SMB. NĂ« tĂ« ne do tĂ« diskutojmĂ« mundĂ«sitĂ« e konfigurimit tĂ« harduerit dhe softuerit tĂ« punĂ«s NGFW, do tĂ« pĂ«rshkruajmĂ« komandat e disponueshme dhe mĂ«nyrat e ndĂ«rveprimit.

Të gjitha artikujt e ciklit mbi NGFW për bizneset e vogla:

  1. Seria e re e CheckPoint 1500 Security Gateway

  2. Shkëputja dhe konfigurimi

  3. Transferimi i të dhënave pa kabllo: WiFi dhe LTE

  4. VPN

  5. Menaxhimi në re SMP

  6. Smart-1 Cloud

Aktualisht, nuk ka shumĂ« burime informacioni mbi rregullimin e performancĂ«s pĂ«r zgjidhjet SMB pĂ«r shkak tĂ« kufizimeve tĂ« sistemit operativ tĂ« brendshĂ«m — Gaia 80.20 Embedded. NĂ« artikullin tonĂ«, ne do tĂ« pĂ«rdorim njĂ« model me menaxhim tĂ« centralizuar (Serverin e Menaxhimit tĂ« pĂ«rkushtuar) — ai lejon aplikimin e mĂ« shumĂ« mjeteve gjatĂ« punĂ«s me NGFW.

Pjesa harduerike

Përpara se të trajtojmë arkitekturën e familjes SMB të Check Point, gjithmonë mund të konsultoheni me partnerin tuaj që të përdorë mjetin Appliance Sizing Tool, për të zgjedhur zgjidhjen optimale sipas karakteristikave të caktuara (kapaciteti, numri i pritur i përdoruesve, etj).

Shënime të rëndësishme gjatë bashkëveprimit me pjesën harduerike të NGFW tuaj

  1. Zgjidhjet NGFW të familjes SMB nuk kanë mundësi për përmirësimin e harduerit të komponenteve sistemike (CPU, RAM, HDD), varësisht nga modeli ka përkrahje për kartat SD, e cila lejon zgjerimin e kapacitetit të disku, por jo ndjeshëm.

  2. Puna e ndërfaqeve rrjetësore kërkon kontroll. Në Gaia 80.20 Embedded nuk ka shumë mjete për monitorim, por gjithmonë mund të përdorni komandën e njohur në CLI përmes modit Expert 

    # ifconfig

    7. NGFW për bizneset e vogla. Performanca dhe rekomandime të përgjithshme

    Kujdesi ndaj vijave të theksuara, ato do t'ju ndihmojnë të vlerësoni numrin e gabimeve në ndërfaqe. Rekomandohet me kush që të kontrolloni këto parametra gjatë implementimit fillestar të NGFW tuaj, si dhe periodikisht gjatë operimit.

  3. Për një Gaia të plotë, ka komandën:

    > show diag

    Me ndihmën e saj është e mundur të merrni informacion mbi temperaturën e harduerit. Fatkeqësisht, në 80.20 Embedded kjo opsion nuk është e disponueshme, do të përmendimikëtu SNMP-traps më popullorë:

    Emri 

    Përshkrimi

    Interface disconnected

    Çarja e ndĂ«rfaqes

    VLAN removed

    Heqja e Vlan

    High memory utilization

    Përdorimi i lartë i RAM

    Hapësirë të ulët disku

    Hapësirë e kufizuar në HDD

    Utilizim i lartë i CPU

    Përdorim i lartë i CPU

    Shkalla e lartë e ndërprerjeve të CPU

    Shkalla e lartë e ndërprerjeve

    Shkalla e lartë e lidhjeve

    Fluks i lartë i lidhjeve të reja

    Lidhje të larta përkartësore

    Nivel i lartë i sesioneve përkartësore

    Kapacitet i lartë i Firewall

    Kapacitet i lartë i transmetimit në Firewall

    Shkalla e lartë e paketave të pranuara

    Kapacitet i lartë i pranimit të paketave

    Shteti i anës së grupit ndryshoi

    Ndryshimi i gjendjes së grupit

    Gabim lidhjeje me serverin e logut

    Humbje lidhjeje me Log-Server

  4. Funksionimi i kaluesit tuaj kërkon kontrollin e RAM. Për funksionimin e Gaia (sistemi operativ i ngjashëm me Linux) kjo është një situatë normale, kur përdorimi i RAM arrin 70-80%.

    Në arkitekturën e zgjidhjeve SMB nuk parashikohet përdorimi i memorisë SWAP, ndryshe nga modelet më të vjetra të Check Point. Megjithatë, në skedarët sistemorë të Linux u vu re , që tregon mundësinë teorike të ndryshimit të parametrave të SWAP.

Pjesa programuese

NĂ« momentin e daljes sĂ« artikullit versioni aktual i Gaia — 80.20.10. Duhet tĂ« dini se ka kufizime nĂ« punĂ«n nĂ« CLI: nĂ« modin Expert mbĂ«shteten disa komanda Linux. PĂ«r tĂ« vlerĂ«suar funksionimin e NGFW kĂ«rkohet tĂ« vlerĂ«sohet puna e dema dhe shĂ«rbimeve, mĂ« shumĂ« rreth kĂ«saj mund tĂ« mĂ«soni nga artikulli ynĂ« kolegu im. Ne do tĂ« shqyrtojmĂ« komandat e mundshme pĂ«r SMB.

Puna me Gaia OS

  1. Shikimi i shabllonëve SecureXL

    # fwaccel stat

    7. NGFW për bizneset e vogla. Performanca dhe rekomandime të përgjithshme

  2. Shikimi i ngarkesës sipas koreve

    # fw ctl multik stat

    7. NGFW për bizneset e vogla. Performanca dhe rekomandime të përgjithshme

  3. Shikimi i numrit të sesioneve (lidheve).

    # fw ctl pstat

    7. NGFW për bizneset e vogla. Performanca dhe rekomandime të përgjithshme

  4. *Shikimi i gjendjes së grupit

    # cphaprob stat

    7. NGFW për bizneset e vogla. Performanca dhe rekomandime të përgjithshme

  5. Komanda klasike Linux TOP

Regjistrimi

Siç e dini, ka tre mĂ«nyra pĂ«r tĂ« punuar me logat e NGFW (ruajtja, pĂ«rpunimi): lokalisht, qendrorisht dhe nĂ« re. Dy opsionet e fundit kĂ«rkojnĂ« praninĂ« e njĂ« entiteti — Serveri i Menaxhimit.

Skemat e mundshme të menaxhimit të NGFW7. NGFW për bizneset e vogla. Performanca dhe rekomandime të përgjithshme

Fajllat më të vlefshëm të logave

  1. Mesazhet sistemore (kërkojnë më pak informacion se në Gaia-n e plotë)

    # tail -f /var/log/messages2

    7. NGFW për bizneset e vogla. Performanca dhe rekomandime të përgjithshme

  2. Mesazhet e dhimbjes në punën e blade-ve (një skedar mjaft i dobishëm për kërkimin e problemeve)

    # tail -f /var/log/log/sfwd.elg

    7. NGFW për bizneset e vogla. Performanca dhe rekomandime të përgjithshme

  3. Shikimi i mesazheve nga buferi në nivelin e bërthamës së sistemit.

    # dmesg

    7. NGFW për bizneset e vogla. Performanca dhe rekomandime të përgjithshme

Konfigurimi i blade-ve

Ky seksion nuk do të përmbajë udhëzime të plota për konfigurimin e NGFW Check Point, por përmban vetëm rekomandimet tona, të përzgjedhura në mënyrë përvojë.

Kontrolli i Aplikacioneve / Filtrimi i URL-ve

  • Rekomandohet tĂ« evitoni nĂ« rregulla kushtet ANY, ANY (Burimi, Destinacioni).

  • NĂ« rast se jepni njĂ« burim URL tĂ« personalizuar, do tĂ« ishte mĂ« efektive tĂ« pĂ«rdorni shprehi tĂ« rregullta si: (^|..)checkpoint.com

  • Evito pĂ«rdorimin e tepruar tĂ« logimit sipas rregullave dhe shfaqjes sĂ« faqeve tĂ« bllokimit (UserCheck).

  • Sigurohuni qĂ« teknologjia tĂ« funksionojĂ« siç duhet “SecureXL”. Shumica e trafikut duhet tĂ« kalojĂ« pĂ«rmes rrugĂ«s sĂ« pĂ«rshpejtuar / mesatare. Gjithashtu mos harroni tĂ« filtroheni rregullat sipas pĂ«rdorimeve mĂ« tĂ« zakonshme (fusha Hits ).

Inspektimi HTTPS

Nuk është sekret për askënd se 70-80% e trafikut të përdoruesve i takon lidhjeve HTTPS, përkatësisht, kjo kërkon burime nga procesori i kalimit tuaj. Përveç kësaj, Inspektimi HTTPS merr pjesë në funksionimin e IPS, Antivirus, Antibot.

Duke filluar nga versioni 80.40 ka mundësia punuar me rregullat HTTPS pa Legacy Dashboard, ja disa rregulla të rekomanduara:

  • Bypass pĂ«r grupin e adresave dhe rrjetet (Destination).

  • Bypass pĂ«r grupin e URL-ve.

  • Bypass pĂ«r IP-tĂ« dhe rrjetet e brendshme me akses tĂ« privilegjuar (Source).

  • Inspekte pĂ«r rrjetet e nevojshme, pĂ«rdoruesit

  • Bypass pĂ«r tĂ« gjitha tĂ« tjerat.

* Gjithmonë është më mirë të zgjidhni shërbimet HTTPS ose HTTPS Proxy manualisht, mos lini Any. Logoni ngjarjet sipas rregullave Inspektimi.

IPS

Blade IPS mund të shkaktojë një gabim kur instaloni politikën në NGFW tuaj, nëse përdoren shumë nënshkrime. Sipas artikulli ynë Check Point, arkitektura e pajisjeve SMB nuk është e dizajnuar për të ekzekutuar profilin e plotë të rekomanduar të rregullimeve IPS.

Për të zgjidhur ose parandaluar problemin, kryeni hapat e mëposhtëm:

  1. Klononi profilin Optimized me emrin “Optimized SMB” (ose tjetĂ«r sipas dĂ«shirĂ«s tuaj).

  2. Redaktoni profilin, shkoni te IPS → Pre R80.Settings dhe çaktivizoni Mbrojtjet e Serverit.

    7. NGFW për bizneset e vogla. Performanca dhe rekomandime të përgjithshme

  3. SipĂ«r dĂ«shirĂ«s tuaj, mund tĂ« çaktivizoni CVE-tĂ« mbi 2010, kĂ«to vulnerabilitete mund tĂ« zbulohen rrallĂ« nĂ« zyrat e vogla, por ndikon nĂ« performancĂ«. PĂ«r tĂ« çaktivizuar disa nga to, shkoni nĂ« Profile→ IPS→ Aktivizimi ShtesĂ« → ListĂ«n e Mbrojtjeve pĂ«r t'u çaktivizuar

    7. NGFW për bizneset e vogla. Performanca dhe rekomandime të përgjithshme

Në përfundim

Në kuadër të ciklit të artikujve mbi gjeneratën e re NGFW të familjes SMB (1500) ne u përpoqëm të shpjegonim funksionalitetet kryesore të zgjidhjes, treguam me shembuj konkretë konfigurimin e komponenteve të rëndësishme të sigurisë. Do të jemi të lumtur të përgjigjemi në çdo pyetje në lidhje me produktin në komente. Qëndrojmë me ju, faleminderit për vëmendjen!

Një koleksion i madh materialesh në lidhje me Check Point nga TS Solution. Për të mos humbur publikimet e reja - ndiqni azhurnimet në rrjetet tona sociale (Telegram, Facebook, VK, Blogu i Zgjidhjeve TS, Yandex.Zen).

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster