3. UserGate Getting Started. Politikat e rrjetit

3. UserGate Getting Started. Politikat e rrjetit

Përshëndetje lexuesve në artikullin e tretë të serisë së artikujve 'UserGate Getting Started', ku flitet për zgjidhjen NGFW nga kompania UserGate. Në artikullin e kaluar u përshkrua procesi i instalimit të firewall-it dhe u realizua konfigurimi i tij fillestar. Tani do të shqyrtojmë më në detaj krijimin e rregullave në seksione si 'Firewall', 'NAT dhe Routing' dhe 'Kapaciteti'.

Idetë që qëndrojnë pas rregullave të UserGate janë të tilla që rregullat zbatohet nga lart poshtë, deri në rregullin e parë që aktivizohet. Duke u bazuar në këtë, rregullat më specifike duhet të jenë më lart se rregullat më të përgjithshme. Por duhet të theksohet se, për shkak se rregullat kontrollohen sipas rendit, në aspektin e performancës është më mirë të krijohen rregulla të përgjithshme. Kushtet e krijimit të çdo rregulli zbatohen sipas logjikës 'DHE'. Nëse nevojitet përdorimi i logjikës 'OSE', kjo arrihet duke krijuar disa rregulla. Kështu, ajo që përshkruhet në këtë artikull është gjithashtu e aplikueshme për politika të tjera të UserGate.

Firewall

Pas instalimit të UserGate, në seksionin 'Firewall' tashmë ekziston një politikë e thjeshtë. Dy rregullat e para ndalojnë trafikun për bot-netet. Më pas vijojnë shembuj rregullash qasje nga zona të ndryshme. Rregulli i fundit quhet gjithmonë 'Blloko të gjitha' dhe shënohet me simbolin e çelësit (ky do të thotë se rregulli nuk mund të fshihet, ndryshohet, zhvendoset, çaktivizohet, për të mund të aktivizohet vetëm opsioni i regjistrimit). Kështu, për shkak të këtij rregulli, e gjithë trafiku që nuk është shpallur qartë i lejuar do të bllokohet nga rregulli i fundit. Nëse nevojitet leja për të gjithë trafikun përmes UserGate (ndonëse kjo rekomandohet fort që të mos bëhet), gjithmonë mund të krijoni rregullin e parëndësishëm 'Lejo të gjitha'.

3. UserGate Getting Started. Politikat e rrjetit

Kur redaktoni ose krijoni një rregull për firewall-in, tabi 'Të përgjithshme', duhet të realizoni veprimet e mëposhtme: 

  • Me checkbox-in 'Aktivizo' aktivizoni ose çaktivizoni rregullin.

  • Vendosni emrin e rregullit.

  • PĂ«rcaktoni njĂ« pĂ«rshkrim pĂ«r rregullin.

  • Zgjidhni nga dy veprime:

    • Ndaloni — bllokon trafikun (nĂ« caktimin e kĂ«tij kushti ka mundĂ«sinĂ« tĂ« dĂ«rgoni ICMP host unreachable, thjesht duhet tĂ« aktivizoni checkbox-in pĂ«rkatĂ«s).

    • Lejoni — lejon trafikun.

  • Skema e skenarit - lejon zgjedhjen e njĂ« skenari qĂ« Ă«shtĂ« njĂ« kusht shtesĂ« pĂ«r aktivizimin e rregullit. KĂ«shtu, kompania UserGate realizon konceptin SOAR (Orkestrimi i SigurisĂ«, Automatizimi dhe PĂ«rgjigjja).

  • Regjistrimi - shkruani nĂ« regjistĂ«r informacionin e trafikut kur rregulli aktivizohet. Ka mundĂ«si:

    • Regjistro fillimin e sesionit. NĂ« kĂ«tĂ« rast, nĂ« regjistrin e trafikut do tĂ« regjistrohet vetĂ«m informacioni mbi fillimin e sesionit (paketa e parĂ«). Ky Ă«shtĂ« varianti i rekomanduar i regjistrimit.

    • Regjistro çdo paketĂ«. NĂ« kĂ«tĂ« rast do tĂ« regjistrohet informacioni mbi çdo paketĂ« rrjeti qĂ« transmetohet. PĂ«r kĂ«tĂ« mod, rekomandohet tĂ« pĂ«rfshihet njĂ« kufi regjistrimi pĂ«r tĂ« parandaluar ngarkesĂ«n e lartĂ« tĂ« pajisjes.

  • Zbato rregullin pĂ«r:

    • TĂ« gjitha paketat

    • pĂ«r paketat e fragmentuara

    • pĂ«r paketat e pa fragmentuara

  • Kur krijoni njĂ« rregull tĂ« ri, mund tĂ« zgjidhni vendin nĂ« politikĂ«.

Tjetra tabi "Burimi". KĂ«tu ne tregojmĂ« burimin e trafikut, kjo mund tĂ« jetĂ« zona nga e cila vjen trafiku, ose mund tĂ« tregojmĂ« njĂ« listĂ« ose njĂ« adresĂ« IP specifike (Geoip). Praktikisht nĂ« tĂ« gjitha rregullat qĂ« mund tĂ« caktosh nĂ« pajisje, objekti mund tĂ« krijohet nga rregulli, p.sh. duke mos kaluar nĂ« seksionin "Zona", mund tĂ« krijoni zonĂ«n qĂ« na nevojitet me butonin "Krijo dhe shto objekt tĂ« ri". Gjithashtu, shpesh haset kutia kontrolluese "Inverto", e cila ndryshon veprimin e kushtit tĂ« rregullit nĂ« tĂ« kundĂ«rt, qĂ« Ă«shtĂ« e ngjashme me veprimin logjik tĂ« mohimit. Skeda «QĂ«llimi» Ă«shtĂ« e ngjashme me tabin e burimit, vetĂ«m se nĂ« vend tĂ« burimit tĂ« trafikut caktuar destinacionin e trafikut. Skeda «PĂ«rdoruesit» — nĂ« kĂ«tĂ« vend mund tĂ« shtoni njĂ« listĂ« pĂ«rdoruesish ose grupesh, pĂ«r tĂ« cilĂ«t zbatohen ky rregull. Skeda «ShĂ«rbimi» — zgjedhim tipin e shĂ«rbimit nga ai qĂ« Ă«shtĂ« i paracaktuar ose mund tĂ« caktosh tĂ«nden. Skeda «Aplikacioni» — kĂ«tu zgjidhen aplikacionet specifike, ose grupe aplikacionesh. Dhe skeda «Koha» tregojmĂ« kohĂ«n kur ky rregull Ă«shtĂ« aktiv. 

Nga mësimi i kaluar kemi një rregull për daljen në internet nga zona "Trust", tani do t'ju tregoj si shembull si të krijoni një rregull ndaluese për trafikun ICMP nga zona "Trust" në zonën "Untrusted".

SĂ« pari, krijoni njĂ« rregull duke klikuar butonin “Shto”. NĂ« dritaren qĂ« hapet nĂ« seksionin e pĂ«rgjithshĂ«m, plotĂ«soni emrin (Ndalimi i ICMP nga trusted nĂ« untrusted), vendosni shenjĂ«n nĂ« kutinĂ« e kontrollit “Aktivizo”, zgjidhni veprimin ndalo dhe mĂ« kryesorja, zgjidhni saktĂ« vendndodhjen e kĂ«tij rregulli. Sipas politikĂ«s sime, ky rregull duhet tĂ« vendoset mbi rregullin “Lejo trusted nĂ« untrusted”:

3. UserGate Getting Started. Politikat e rrjetit

NĂ« seksionin “Burimi” pĂ«r detyrĂ«n time ka dy opsione:

  • Duke zgjedhur zonĂ«n “Trusted”

  • Duke zgjedhur tĂ« gjitha zonat pĂ«rveç “Trusted” dhe vendosur shenjĂ«n nĂ« kutinĂ« e kontrollit “Inverto”

3. UserGate Getting Started. Politikat e rrjetit3. UserGate Getting Started. Politikat e rrjetit

Seksioni “Destinacioni” konfigurizohet ndryshe nga seksioni “Burimi”.

Tani kalojmë te skeda "Shërbimi", duke qenë se në UserGate ekziston një shërbim i paracaktuar për trafikun ICMP, ne, duke klikuar butonin «Shto» zgjedhim nga lista e propozuar shërbimin me emrin "Any ICMP":

3. UserGate Getting Started. Politikat e rrjetit

Mund të jetë se kështu e kishin menduar krijuesit e UserGate, por unë kam pasur mundësi të krijoj disa rregulla krejtësisht të njëjta. Edhe pse vetëm rregulli i parë në listë do të ekzekutohet, mundësia për të krijuar rregulla të ndryshme me funksionalitete të ndryshme me të njëjtin emër mendoj se mund të shkaktojë konfuzion gjatë punës nga disa administratori të pajisjes.

NAT dhe rrugëzimi

Kur krijojmĂ« rregulla NAT, ne shohim disa seksione tĂ« ngjashme, si pĂ«r njĂ« firewall. NĂ« seksionin “TĂ« pĂ«rgjithshme” ka njĂ« fushĂ« tĂ« re “Tip”, e cila lejon tĂ« zgjidhet pĂ«r çfarĂ« do tĂ« pĂ«rgjigjet ky rregull:

  • NAT — Transformimi i adresave rrjetike.

  • DNAT — RrĂ«feton trafikun nĂ« adresĂ«n e specifikuar IP.

  • Forwarding-i i portit — RrĂ«feton trafikun nĂ« adresĂ«n e specifikuar IP, por lejon ndryshimin e numrit tĂ« portit tĂ« shĂ«rbimit tĂ« publikuar.

  • Rruga e bazuar nĂ« politika — Lejon rregullimin e paketeve IP nĂ« bazĂ« tĂ« informacionit tĂ« zgjeruar, pĂ«r shembull, shĂ«rbimeve, adresave MAC ose serverĂ«ve (adresave IP).

  • Hartimi i rrjetit — Lejon zĂ«vendĂ«simin e adresave IP burimore ose destinacionit tĂ« njĂ« rrjeti me njĂ« tjetĂ«r rrjet.

Pas zgjedhjes së tipit të duhur të rregullit, do të jenë të disponueshme parametrat për të.

Në fushën SNAT IP (adresa e jashtme) ne qartësojmë adresën IP në të cilën do të zëvendësohet adresa e burimit. Ky fush është i nevojshëm kur ka disa adresa IP të caktuara për ndërfaqet e zonës së destinacionit. Nëse e lëmë këtë fush bosh, sistemi do të përdorë një adresë të rastit nga lista e adresave IP të disponueshme, të caktuara për ndërfaqet e zonës së destinacionit. UserGate rekomandon caktimin e SNAT IP për të përmirësuar performancën e punës së ndërfaqes së rrjetit.

Për shembull, do të publikoj shërbimin SSH të serverit Windows, i cili ndodhet në zonën "DMZ" përmes rregullit "port-forwarding". Për këtë, shtypim butonin "Shto" dhe plotësojmë skedarin "Të përgjithshme", duke caktuar emrin e rregullit "SSH to Windows" dhe llojin "Port-forwarding":

3. UserGate Getting Started. Politikat e rrjetit

NĂ« skedĂ«n "Burimi" zgjedhim zonĂ«n "Untrusted" dhe kalojmĂ« nĂ« skedĂ«n "Forwarding-i i portit". KĂ«tu duhet tĂ« specifikojmĂ« protokollin "TCP" (janĂ« tĂ« disponueshme katĂ«r variante — TCP, UDP, SMTP, SMTPS). Porta origjinale e destinacionit 9922 — numri i portit nĂ« tĂ« cilin pĂ«rdoruesit dĂ«rgojnĂ« kĂ«rkesa (nuk mund tĂ« pĂ«rdoren portet: 2200, 8001, 4369, 9000-9100). Porta e re e destinacionit (22) — numri i portit nĂ« tĂ« cilin do tĂ« dĂ«rgohen kĂ«rkesat e pĂ«rdoruesve nĂ« serverin e brendshĂ«m tĂ« publikuar.

3. UserGate Getting Started. Politikat e rrjetit

Në skedarin "DNAT" përcaktojmë adresën IP të kompjuterit në rrjetin lokal, i cili publikohet në internet (192.168.3.2). Dhe opcionalisht mund të aktivizojmë SNAT, atëherë UserGate do të ndryshojë adresën e burimit në paketat nga rrjeti i jashtëm në adresën e tij IP.

3. UserGate Getting Started. Politikat e rrjetit

Pas të gjithë konfigurimeve, rezulton një rregull që lejon qasje nga zona "Untrusted" në serverin me adresën IP 192.168.3.2 përmes protokollit SSH, duke përdorur gjatë lidhjes adresën e jashtme të UserGate.

3. UserGate Getting Started. Politikat e rrjetit

Kapaciteti

Në këtë pjesë përcaktohen rregullat për menaxhimin e kapacitetit. Ato mund të përdoren për të kufizuar kanalin e përdoruesve të caktuar, hosteve, shërbimeve, aplikacioneve.

3. UserGate Getting Started. Politikat e rrjetit

Kur te krijoni rregulla, kushtet në skedat e përcaktojnë trafikun për të cilin aplikohen kufizimet. Gjerësinë e bandës mund ta zgjidhni nga opsionet e ofruara ose ta përcaktoni tuajën. Kur krijoni një gjerësi bande, mund të specifikoni një etiketë për prioritetin e trafikut DSCP. Një shembull se kur aplikohen etiketat DSCP: duke specifikuar në rregull skenarin ku aplikohet kjo rregull, rregulli mund të ndryshojë automatikisht këto etiketa. Një shembull tjetër i punës së skenarit: rregulli do të funksionojë për përdoruesin vetëm kur zbulohet një torrent ose kur volumi i trafikut kalon kufirin e caktuar. Skedat e tjera plotësohen në të njëjtën mënyrë si në politikat e tjera, në varësi të tipit të trafikut për të cilin duhet të aplikohet rregulli.

3. UserGate Getting Started. Politikat e rrjetit

Përfundim

Në këtë artikull kam shqyrtuar krijimin e rregullave në seksionet "Firewall", "NAT dhe Ruting" dhe "Gjerësia e Bandës". Dhe në fillim të artikullit përshkrova rregullat për krijimin e politikave UserGate, si dhe parimin e funksionimit të kushteve gjatë krijimit të rregullit. 

Ndjekni përditësimet në kanalet tona (Telegram, Facebook, VK, Blogu i Zgjidhjeve TS)!

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster