7. Fortinet Duke Filluar v6.0. Antivirus dhe IPS

7. Fortinet Duke Filluar v6.0. Antivirus dhe IPS

Përshëndetje! Mirë se vini në mësimin e shtatë të kursit Fortinet Fillimi. Në mësimin e kaluar ne u njoftuam me profilet e sigurimit si Filtrimi i Uebit, Kontrolli i Aplikacioneve dhe Inspektimi i HTTPS. Në këtë mësim do të vazhdojmë njohjen me profilet e sigurimit. Së pari do të njihemi me aspektet teorike të funksionimit të antivirusit dhe sistemit të parandalimit të sulmeve, dhe më pas do të shqyrtojmë punën e këtyre profileve të sigurimit në praktikë.

Të fillojmë me antivirusin. Së pari do të diskutojmë teknologjitë që përdor FortiGate për të zbuluar viruse:
Skannimi antivirus është metoda më e thjeshtë dhe më e shpejtë për të zbuluar viruse. Ai përcakton viruset që përputhen plotësisht me nënshkrimet në bazën antivirus.

Skannimi Grayware ose skanimi i programeve tĂ« padĂ«shiruara — kjo teknologji pĂ«rcakton programet e padĂ«shiruara qĂ« instalohen pa dijeninĂ« ose pĂ«lqimin e pĂ«rdoruesit. Teknikisht, kĂ«to programe nuk janĂ« viruse. Ato zakonisht vijnĂ« sĂ« bashku me programe tĂ« tjera, por gjatĂ« instalimit dĂ«mtojnĂ« sistemin, prandaj klasifikohen si mjete keqdashĂ«se. Shpesh kĂ«to programe mund tĂ« zbulohen me ndihmĂ«n e nĂ«nshkrimeve tĂ« thjeshta grayware nga baza e kĂ«rkimeve FortiGuard.

Skannimi heueristik — kjo teknologji Ă«shtĂ« e bazuar nĂ« probabilitete, prandaj pĂ«rdorimi i saj mund tĂ« shkaktojĂ« efekte false positives, megjithatĂ« me ndihmĂ«n e saj mund tĂ« zbulohen viruse zero-day. Viruset zero-day janĂ« viruse tĂ« reja qĂ« ende nuk janĂ« studiuar dhe qĂ« deri tani nuk ka nĂ«nshkrime qĂ« mund t'i zbulojnĂ« ato. Skannimi heueristik nuk aktivizohet automatikisht, duhet tĂ« aktivizohet nĂ« linjĂ«n e komandĂ«s.

Nëse të gjitha mundësitë e antivirusit janë të aktivizuara, FortiGate i zbatohet ato në rend të mëposhtëm: skanimi antivirus, skanimi grayware, skanimi heueristik.

7. Fortinet Duke Filluar v6.0. Antivirus dhe IPS

FortiGate mund të përdorë disa baza antivirusesh, në varësi të detyrave:

  • Baza normale antivirus (Normal) — ndodhet nĂ« tĂ« gjitha modelet e FortiGate. Ajo pĂ«rfshin nĂ«nshkrime pĂ«r viruset qĂ« janĂ« zbuluar nĂ« muajt e fundit. Kjo Ă«shtĂ« baza mĂ« e vogĂ«l antivirus, prandaj kur pĂ«rdoret, skanimi kryhet mĂ« shpejt. SidoqoftĂ«, kjo bazĂ« nuk mund tĂ« zbulojĂ« tĂ« gjithĂ« viruset e njohura.
  • Baza e zgjeruar (Extend) — kjo bazĂ« mbĂ«shtetet nga shumica e modeleve FortiGate. Me ndihmĂ«n e saj, mund tĂ« zbuloni viruset qĂ« tashmĂ« nuk janĂ« aktivĂ«. ShumĂ« platforma ende janĂ« tĂ« ndjeshme ndaj kĂ«tyre virusĂ«ve. Gjithashtu, kĂ«ta viruse mund tĂ« shkaktojnĂ« probleme nĂ« tĂ« ardhmen.
  • Dhe baza e fundit, ekstreme (Extreme) — pĂ«rdoret nĂ« infrastrukturat ku kĂ«rkohet njĂ« nivel i lartĂ« sigurie. Me ndihmĂ«n e saj, mund tĂ« zbuloni tĂ« gjitha viruset e njohura, pĂ«rfshirĂ« viruset qĂ« synojnĂ« sistemet operative tĂ« vjetruara, tĂ« cilat aktualisht nuk janĂ« shumĂ« tĂ« pĂ«rhapura. Ky tip i bazĂ«s sĂ« nĂ«nshkrimeve gjithashtu nuk mbĂ«shtetet nga tĂ« gjitha modelet FortiGate.

Gjithashtu ekziston një bazë e kompakti e nënshkrimeve, e destinuar për skanim të shpejtë. Për këtë do të flasim pak më vonë.

7. Fortinet Duke Filluar v6.0. Antivirus dhe IPS

Baza antivirus mund të përditësohet me metoda të ndryshme.

Metoda e parĂ« — Push Update — lejon pĂ«rditĂ«simin e bazave menjĂ«herĂ« sapo baza kĂ«rkuese FortiGuard lanson njĂ« pĂ«rditĂ«sim. Kjo Ă«shtĂ« e dobishme pĂ«r infrastrukturat qĂ« kanĂ« nevojĂ« pĂ«r njĂ« nivel tĂ« lartĂ« sigurie, pasi FortiGate do tĂ« marrĂ« pĂ«rditĂ«sime urgjente sapo ato tĂ« dalin.

Metoda e dytĂ« — tĂ« vendosni njĂ« orar. KĂ«shtu qĂ« pĂ«rditĂ«simet mund tĂ« kontrollohen çdo orĂ«, ditĂ« ose javĂ«. Pra, kĂ«tu intervali kohor Ă«shtĂ« sipas dĂ«shires tuaj.
Këto metoda mund të përdoren së bashku.

Por duhet tĂ« keni parasysh — pĂ«r tĂ« bĂ«rĂ« pĂ«rditĂ«simet, Ă«shtĂ« e nevojshme tĂ« aktivizoni profilin antivirus mbi tĂ« paktĂ«n njĂ« politikĂ« firewall. NĂ« tĂ« kundĂ«rt, pĂ«rditĂ«simet nuk do tĂ« kryhen.

Gjithashtu mund të shkarkoni përditësimet nga faqja e mbështetjes Fortinet dhe pastaj t'i ngarkoni manualisht në FortiGate.

TĂ« shqyrtojmĂ« modalitetet e skanimit. Ka gjithsej tre — Full Mode nĂ« mĂ«nyrĂ«n Flow Based, Quick Mode nĂ« mĂ«nyrĂ«n Flow Based, dhe Full Mode nĂ« mĂ«nyrĂ«n proxy. Le tĂ« fillojmĂ« me Full Mode nĂ« mĂ«nyrĂ«n Flow.

Supozoni se se përdoruesi dëshiron të shkarkojë një skedar. Ai dërgon një kërkesë. Serveri fillon t'i dërgojë paketa, nga të cilat përbëhet skedari. Përdoruesi menjëherë merr këto paketa. Por para se t'i kalojë këto paketa përdoruesit, FortiGate i ruan ato në cache. Pasi FortiGate merr paketën e fundit, ai fillon të skanojë skedarin. Gjatë kësaj kohe, paketa e fundit vendoset në radhë dhe nuk i kalojnë përdoruesit. Nëse skedari nuk përmban viruse, paketa e fundit i dërgohet përdoruesit. Nëse virus zbulohet, FortiGate ndërpret lidhjen me përdoruesin.

7. Fortinet Duke Filluar v6.0. Antivirus dhe IPS

Reza e dytë e skanimit, e disponueshme në Flow Based, është Quick Mode. Ai përdor një bazë të kompaktë nënshkrimesh, e cila përmban më pak nënshkrime se baza e zakonshme. Gjithashtu, ai ka disa kufizime në krahasim me Full Mode:

  • Ai nuk mund tĂ« dĂ«rgojĂ« skedarĂ«t nĂ« sandbox
  • Ai nuk mund tĂ« pĂ«rdorĂ« analizĂ«n e heuristikĂ«s
  • Gjithashtu, ai nuk mund tĂ« pĂ«rdorĂ« paketat qĂ« lidhen me malware tĂ« celularĂ«ve
  • Disa modele entry level nuk e mbĂ«shtesin kĂ«tĂ« mod.

Quick mode gjithashtu kontrollon trafikun për përmbajtje virusi, worms, trojanë dhe malware, por pa bufrimin. Kjo siguron një performancë më të mirë, por në të njëjtën kohë, probabiliteti për të zbuluar viruse zvogëlohet.

7. Fortinet Duke Filluar v6.0. Antivirus dhe IPS

NĂ« modin Proxy, Ă«shtĂ« i disponueshĂ«m vetĂ«m njĂ« mod skanimi — Full Mode. GjatĂ« kĂ«tij skanimi, FortiGate fillimisht ruan tĂ« gjithĂ« skedarin te ai (nĂ«se, sigurisht, nuk tejkalohet madhĂ«sia e pranuar e skedarĂ«ve pĂ«r skanimin). Klienti duhet tĂ« presĂ« derisa skanimi tĂ« pĂ«rfundojĂ«. NĂ«se gjatĂ« skanimit zbulohen viruse, pĂ«rdoruesi do tĂ« njoftohet menjĂ«herĂ«. NdĂ«rsa FortiGate fillimisht ruan tĂ« gjithĂ« skedarin dhe pastaj e skanon, kjo mund tĂ« zgjasĂ« mjaft kohĂ« dhe, si rezultat, nga ana e klientit mund tĂ« ndodhĂ« njĂ« mbyllje lidhjeje pĂ«r shkak tĂ« vonesĂ«s sĂ« gjatĂ«.

7. Fortinet Duke Filluar v6.0. Antivirus dhe IPS

NĂ« figurĂ«n mĂ« poshtĂ« paraqitet njĂ« tabelĂ« krahasuese pĂ«r modet e skanimit — ajo do t'ju ndihmojĂ« tĂ« pĂ«rcaktoni se cili tip skanimi do t'ju pĂ«rshtatet pĂ«r nevojat tuaja. Konfigurimi dhe verifikimi i funksionalitetit tĂ« antivirusit janĂ« trajtuar nĂ« praktikĂ« nĂ« videon nĂ« fund tĂ« artikullit.

7. Fortinet Duke Filluar v6.0. Antivirus dhe IPS

TĂ« kalojmĂ« nĂ« pjesĂ«n e dytĂ« tĂ« mĂ«simit — sistemin e parandalimit tĂ« invasioneve. Por pĂ«r tĂ« filluar studimin e IPS, Ă«shtĂ« e nevojshme tĂ« kuptojmĂ« dallimin midis eksploiteve dhe anomalisĂ«, si dhe tĂ« kuptojmĂ« se cilat mekanizma pĂ«rdor FortiGate pĂ«r tĂ« mbrojtur nga ato.

Eksploitet janë sulme të njohura, me modele të caktuara, të cilat mund të zbulohen me anë të IPS, WAF, ose nënshkrimeve antiviruese.

Anomali janĂ« sjellje tĂ« pazakonta nĂ« rrjet, si pĂ«r shembull njĂ« sasi e pazakontĂ« trafiku ose njĂ« konsum mĂ« tĂ« madh se zakonisht tĂ« CPU-sĂ«. AnomalitĂ« duhet tĂ« monitorohen, pasi ato mund tĂ« jenĂ« shenja tĂ« njĂ« sulmi tĂ« ri, ende tĂ« panjohur. AnomalitĂ« zakonisht zbulohen me anĂ« tĂ« analizĂ«s sĂ« sjelljes — nĂ«nshkrime tĂ« quajtura rate-based dhe politikat DoS.

NĂ« fund tĂ« fundit — IPS nĂ« FortiGate pĂ«rdor bazat e nĂ«nshkrimeve pĂ«r zbulimin e sulmeve tĂ« njohura, dhe nĂ«nshkrime Rate-Based dhe politika DoS pĂ«r zbulimin e anomali tĂ« ndryshme.

7. Fortinet Duke Filluar v6.0. Antivirus dhe IPS

Sipas parazgjedhjes, grupi fillestar i nënshkrimeve të IPS është i aktivizuar në çdo version të sistemit operativ FortiGate. Me ndihmën e përditësimeve, FortiGate merr nënshkrime të reja. Kështu, IPS mbetet efektiv kundër eksploiteve të reja. Shërbimi FortiGuard përditëson nënshkrimet e IPS mjaft shpesh.

NjĂ« pikĂ« e rĂ«ndĂ«sishme qĂ« i pĂ«rket si IPS ashtu edhe antivirusit — nĂ«se ju kanĂ« skaduar licencat, ju mund tĂ« vazhdoni tĂ« pĂ«rdorni nĂ«nshkrimet e fundit qĂ« keni marrĂ«. Por nuk do tĂ« merrni tĂ« reja pa licencat. Prandaj, mungesa e licencave Ă«shtĂ« jashtĂ«zakonisht e padĂ«shirueshme — kur tĂ« ndodhin sulme tĂ« reja, nuk do tĂ« jeni nĂ« gjendje tĂ« mbroheni me nĂ«nshkrime tĂ« vjetra.

Baza e nënshkrimeve IPS ndahet në të zakonshme dhe të avancuar. Baza e zakonshme përmban nënshkrime për sulme të zakonshme, të cilat shumë rrallë ose aspak shkaktojnë ngjarje false. Veprimi i parazgjedhur për shumicën e këtyre nënshkrimeve është bllokimi.

Baza e avancuar përmban nënshkrime shtesë të sulmeve, të cilat kanë një ndikim të madh në performancën e sistemit, ose të cilat nuk mund të bllokohen për shkak të natyrës së tyre specifike. Për shkak të madhësisë së kësaj baze, ajo nuk është e disponueshme për modelet FortiGate me disk ose RAM të vogël. Por për ambientet me siguri të lartë, mund të nevojitet përdorimi i bazës së avancuar.

Konfigurimi dhe kontrolli i funksionimit të IPS gjithashtu trajtohen në videon më poshtë.

Luaj videon

Në mësimin e ardhshëm do të shqyrtojmë punën me përdoruesit. Për të mos e humbur, ndiqni përditësimet në kanalet në vazhdim:

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster