
Ka ardhur koha pĂ«r tĂ« pĂ«rfunduar ciklin e artikujve mbi gjeneratĂ«n e re tĂ« SMB Check Point (seria 1500). ShpresojmĂ« qĂ« pĂ«r ju ky ka qenĂ« njĂ« pĂ«rvojĂ« e dobishme, dhe se do tĂ« vazhdoni tĂ« jeni me ne nĂ« blogun TS Solution. Tema pĂ«r artikullin pĂ«rfundimtar nuk Ă«shtĂ« shumĂ« e njohur, por Ă«shtĂ« po aq e rĂ«ndĂ«sishme â optimizimi i performancĂ«s sĂ« SMB. NĂ« tĂ«, do tĂ« diskutojmĂ« mundĂ«sitĂ« e konfigurimit tĂ« harduerit dhe softuerit tĂ« punĂ«s sĂ« NGFW, do tĂ« pĂ«rshkruajmĂ« komandat e disponueshme dhe mĂ«nyrat e ndĂ«rveprimit.
Të gjithë artikujt e ciklit mbi NGFW për biznes të vogël:
Aktualisht, nuk ka shumĂ« burime informacioni pĂ«r optimizimin e performancĂ«s pĂ«r zgjidhjet SMB pĂ«r shkak tĂ« sistemit operativ tĂ« brendshĂ«m â Gaia 80.20 Embedded. NĂ« artikullin tonĂ«, do tĂ« pĂ«rdorim njĂ« model me menaxhim tĂ«centralizuar (Servers Menaxhimi tĂ« dedikuar) â kjo lejon pĂ«rdorimin e mĂ« shumĂ« mjeteve gjatĂ« punĂ«s me NGFW.
Pjesa hardware
Para se të trajtojmë arkitekturën e familjes Check Point SMB, gjithmonë mund të kontaktoni partnerin tuaj për të përdorur utilitarin Appliance Sizing Tool, për të gjetur zgjidhjen optimale sipas karakteristikave të caktuara (kapaciteti, numri i pritur i përdoruesve etj).
Shënime të rëndësishme gjatë ndërveprimit me harduerin e NGFW tuaj
Zgjidhjet NGFW të familjes SMB nuk kanë mundësinë e përmirësimit të harduerit të përbërësve sistemorë (CPU, RAM, HDD), në varësi të modelit, ekziston mbështetje për kartat SD, që lejon zgjerimin e kapacitetit të disqeve, por jo në mënyrë të konsiderueshme.
Funksionimi i ndĂ«rfaqeve rrjet kĂ«rkon kontroll. NĂ« Gaia 80.20 Embedded, nuk ka shumĂ« mjete pĂ«r monitorimin, por gjithmonĂ« mund tĂ« pĂ«rdorni komandĂ«n e njohur nĂ« CLI nĂ« modalitetin ExpertÂ
# ifconfig

Kujdesuni për rreshtat e theksuar, ato do t'ju ndihmojnë të vlerësoni numrin e gabimeve në ndërfaqe. Rekomandohet të kontrolloni këto parametrat gjatë implementimit fillestar të NGFW tuaj, si dhe rregullisht gjatë funksionimit.
Për një Gaia të plotë, ekziston komanda:
> show diag
Me ndihmën e saj, është e mundur të merrni informacion mbi temperaturën e harduerit. Fatkeqësisht, në 80.20 Embedded, kjo mundësi nuk ekziston, le të rendisim SNMP-traps më të njohura:
EmriÂ
Përshkrimi
Interface disconnected
Shkëputje e ndërfaqes
VLAN removed
Heqja e Vlan
High memory utilization
Përdorim i lartë i RAM
Low disk space
Hapur shumë pak hapësirë në HDD
High CPU utilization
Përdorim i lartë i CPU
High CPU interrupts rate
Shkalla e lartë e ndërprerjeve
High connection rate
Shkalla e lartë e lidhjeve të reja
High concurrent connections
Shkalla e lartë e sesioneve konkurrente
High Firewall throughput
Shkalla e lartë e kapacitetit të Firewall
High accepted packet rate
Shkalla e lartë e pranimeve të paketave
Cluster member state changed
Ndryshimi i gjendjes së klasterit
Connection with log server error
Humbja e lidhjes me Log-Server
Funksionimi i portës suaj kërkon kontrollin e RAM. Për punën e Gaia (sistem operativ i ngjashëm me Linux) kjo është , kur shpenzimi i RAM arrin deri në 70-80% të përdorimit.
Në arkitekturën e zgjidhjeve SMB nuk parashikohet përdorimi i SWAP-memorisë, ndryshe nga modelet më të vjetra të Check Point. Megjithatë, në skedarët sistemorë të Linux është vërejtur , që tregon një mundësi teorike për të ndryshuar parametrin SWAP.
Pjesa e softuerit
NĂ« momentin e publikimit tĂ« artikullit i Gaia â 80.20.10. Duhet tĂ« dini se ka kufizime gjatĂ« punĂ«s nĂ« CLI: nĂ« modalitetin Expert mbĂ«shtesin disa komanda Linux. PĂ«r tĂ« vlerĂ«suar punĂ«n e NGFW kĂ«rkohet gjithashtu vlerĂ«simi i punĂ«s sĂ« demonĂ«ve dhe shĂ«rbimeve, mund tĂ« mĂ«soni mĂ« shumĂ« pĂ«r kĂ«tĂ« nga kolegu im. Ne do tĂ« shqyrtojmĂ« komandat e mundshme pĂ«r SMB.
Puna me Gaia OS
Shikimi i shablloneve SecureXL
# fwaccel stat

Shikimi i ngarkesës sipas bërthamave
# fw ctl multik stat

Shikimi i numrit të sesioneve (lidhen).
# fw ctl pstat

*Shikimi i gjendjes së klasterit
# cphaprob stat

Komanda klasike Linux TOP
Logimi
Siç e dini, ekzistojnĂ« tri mĂ«nyra pĂ«r tĂ« punuar me loget NGFW (ruajtja, pĂ«rpunimi): lokale, tĂ« centralizuara dhe nĂ« cloud. Dy opsionet e fundit kĂ«rkojnĂ« njĂ« entitet â Server Menaxhimi.
Skemat e mundshme të menaxhimit të NGFW
Skedarët më të çmuar të logeve
Mesazhet sistemore (përmbajnë më pak informacione se në një Gaia të plotë)
# tail -f /var/log/messages2

Mesazhet e gabimeve në funksionimin e blade-ve (një skedë mjaft e dobishme gjatë kërkimit të problemeve)
# tail -f /var/log/log/sfwd.elg

Shikimi i mesazheve nga buferi në nivelin e bërthamës së sistemit.
# dmesg

Konfigurimi i blade-ve
Ky seksion nuk do të përmbajë udhëzime të plota për konfigurimin e NGFW Check Point tuaj, ai përmban vetëm rekomandimet tona, të përzgjedhura në mënyrë të provuar.
Kontrolli i Aplikacionit / Filtrimi i URL-ve
Rekomandohet të shmangni në rregulla kushtet ANY, ANY (Burimi, Destinacioni).
Në rastin e caktimit të një burimi URL përmbajtje më e efektshme do të jetë të përdorim shprehje të rregullta si: (^|..)checkpoint.com
Shmangni përdorimin e tepruar të regjistrimit sipas rregullave dhe tregimin e faqeve të bllokimit (UserCheck).
Sigurohuni qĂ« teknologjia tĂ« funksionojĂ« siç duhet. âSecureXLâ. Shumica e trafikut duhet tĂ« kalojĂ« pĂ«rmes rrugĂ«s sĂ« pĂ«rshpejtuar / mesatare. Po ashtu, mos harroni tĂ« filtroni rregullat sipas atyre mĂ« tĂ« pĂ«rdorura (fusha Hits ).
HTTPS-Inspection
Nuk është sekreti për askënd që 70-80% e trafikut të përdoruesve ndodh përmes lidhjeve HTTPS, prandaj kjo kërkon resurse nga procesori i portalit tuaj. Përveç kësaj, HTTPS-Inspection merr pjesë në funksionimin e IPS, Antivirus, Antibot.
Që nga versioni 80.40 është e mundur të punoni me rregullat HTTPS pa Legacy Dashboard, ja disa rregulla të rekomanduara:
Bypass për grupin e adresave dhe rrjeteve (Destination).
Bypass për grupin e URL-ve.
Bypass për IP-të dhe rrjetet e brendshme me akses të privilegjuar (Source).
Inspect për rrjetet, përdoruesit e nevojshëm
Bypass për të gjithë të tjerët.
* Gjithmonë është më mirë të zgjidhni manualisht shërbimet HTTPS ose HTTPS Proxy, mos e lini Any. Regjistroni ngjarjet sipas rregullave Inspect.
IPS
Blade IPS mund të shkaktojë një gabim gjatë instalimit të politikës në NGFW tuaj, nëse përdoren shumë shenja. Sipas Check Point, arkitektura e pajisjeve SMB nuk është e dizajnuar për të ekzekutuar profilin e plotë të rekomanduar të cilësimeve IPS.
Për të zgjidhur ose parandaluar problemin, kryeni hapat e mëposhtëm:
Klononi profilin e Optimized tĂ« quajtur âOptimized SMBâ (ose njĂ« tjetĂ«r sipas dĂ«shirĂ«s tuaj).
Edi profilin, shkoni te IPS â Pre R80.Settings dhe çaktivizoni Server Protections.

SipariĆit tuaj, mund tĂ« çaktivizoni CVE-tĂ« mĂ« tĂ« vjetra se 2010, kĂ«to vulnerabilitete mund tĂ« zbulohen rrallĂ« nĂ« zyrat e vogla, por ndikojnĂ« nĂ« performancĂ«. PĂ«r tĂ« çaktivizuar disa prej tyre, shkoni te Profileâ IPSâ Additional Activation â Protections to deactivate list

Në vend të përfundimit
Në kuadër të ciklit të artikujve mbi brezin e ri të NGFW të familjes SMB (1500) ne përpiqemi të ndriçojmë mundësitë kryesore të zgjidhjes, duke demonstruar me raste konkrete konfigurimin e komponenteve të rëndësishme të sigurisë. Do të jemi të lumtur të përgjigjemi për çdo pyetje mbi produktin në komentet. Do të qëndrojmë me ju, faleminderit për vëmendjen!
. PĂ«r tĂ« mos humbur publikimet e reja â ndiqni pĂ«rditĂ«simet nĂ« rrjetet tona sociale (, , , , ).
Burimi: habr.com










