
PĂ«rshĂ«ndetje lexuesve nĂ« artikullin e tretĂ« tĂ« ciklit tĂ« artikujve "UserGate Getting Started", ku flitet pĂ«r zgjidhjen NGFW nga ĐșĐŸĐŒĐżĐ°ĐœĐžŃа . NĂ« artikullin e kaluar u pĂ«rshkrua procesi i instalimit tĂ« firewallit dhe u krye konfigurimi i tij fillestar. Tani do tĂ« shqyrtojmĂ« mĂ« nĂ« detaje krijimin e rregullave nĂ« seksionet si âFirewallâ, âNAT dhe rrugĂ«zimâ dhe âKapacitetiâ.
Ideologjia e funksionimit tĂ« rregullave UserGate Ă«shtĂ« e tillĂ« qĂ« rregullat ekzekutohen nga lart poshtĂ«, deri nĂ« rregullin e parĂ« qĂ« aktivizohet. Duke u bazuar nĂ« atĂ« qĂ« u pĂ«rmend mĂ« sipĂ«r, Ă«shtĂ« e qartĂ« se rregullat mĂ« specifike duhet tĂ« jenĂ« mĂ« lart se rregullat mĂ« tĂ« pĂ«rgjithshme. Por duhet theksuar se, pasi rregullat kontrollohen nĂ« rend, pĂ«r performancĂ«n Ă«shtĂ« mĂ« mirĂ« tĂ« krijoni rregulla tĂ« pĂ«rgjithshme. Kushtet gjatĂ« krijimit tĂ« çdo rregulli zbatohen sipas logjikĂ«s âDHEâ. NĂ«se Ă«shtĂ« e nevojshme tĂ« pĂ«rdoret logjika âOSEâ, atĂ«herĂ« kjo arrihet duke krijuar disa rregulla. Pra, ajo qĂ« pĂ«rshkruhet nĂ« kĂ«tĂ« artikull Ă«shtĂ« e vlefshme edhe pĂ«r politikat e tjera tĂ« UserGate.
Firewall
Pas instalimit të UserGate, në seksionin "Firewall" ekziston një politikë e thjeshtë. Dy rregullat e para ndalojnë trafikun për rrjetet e robotëve. Më pas pasojnë shembuj të rregullave të aksesit nga zona të ndryshme. Rregulli i fundit gjithmonë quhet "Blloko të gjitha" dhe është shënuar me simbolin e çelësit (ai do të thotë se rregulli nuk mund të fshihet, ndryshohet, lëvizet ose fiket; për të mund të aktivizohet vetëm opsioni i regjistrimit). Kështu, për shkak të këtij rregulli, tërë trafiku që nuk është lejuar në mënyrë eksplicite do të bllokohet nga rregulli i fundit. Nëse është e nevojshme të lejohet tërë trafiku përmes UserGate (ndonëse kjo nuk rekomandohet), gjithmonë mund të krijoni një rregull të parafundit "Lejo të gjitha".

Kur po redaktoni ose krijoni njĂ« rregull pĂ«r firewall-in, e para tab "TĂ« pĂ«rgjithshmet", nĂ« tĂ« duhet tĂ« kryhen veprimet e mĂ«poshtme:Â
TĂ« aktivizohet ose fiket rregulli me checkbox-in "Aktivo".
të enteroni emrin e rregullit.
të caktoni një përshkrim për rregullin.
të zgjidhet nga dy veprime:
Ndaloni â bllokon trafikun (kur caktohet kjo kusht, ka mundĂ«sinĂ« tĂ« dĂ«rgoni ICMP host unreachable, thjesht duhet tĂ« aktivizoni checkbox-in e duhur).
Lejo â lejon trafik.
Skema punkt â lejon zgjedhjen e njĂ« skenari qĂ« Ă«shtĂ« njĂ« kusht shtesĂ« pĂ«r aktivizimin e rregullit. KĂ«shtu, kompania UserGate realizon konceptin SOAR (Security Orchestration, Automation and Response).
Regjistrimi â regjistron informacionin mbi trafikun kur rregulli aktivizohet. Variantet e mundshme janĂ«:
Regjistro fillimin e sesionit. Në këtë rast, në regjistrin e trafikut do të regjistrohet vetëm informacioni mbi fillimin e sesionit (paketi i parë). Ky është varianti i rekomanduar i regjistrimit.
Regjistro çdo paketë. Në këtë rast, do të regjistrohet informacioni mbi çdo paketë rrjeti që kalon. Për këtë mod, rekomandohet të aktivizohet një kufizim regjistrimi për të parandaluar ngarkesën e lartë të pajisjes.
Apliko rregullin në:
TĂ« gjitha paketat
për paketat e fragmentuara
për paketat e pa fragmentuara
Kur krijoni një rregull të ri, mund të zgjidhni vendin në politikë.
Tjetra tabi âBurimiâ. KĂ«tu ne shtojmĂ« burimin e trafikut, mund tĂ« jetĂ« zona nga e cila vjen trafiku, ose mund tĂ« tregojmĂ« njĂ« listĂ« ose njĂ« adresĂ« IP tĂ« caktuar (Geoip). Praktikisht nĂ« tĂ« gjitha rregullat qĂ« mund tĂ« vendosen nĂ« pajisjen, objekti mund tĂ« krijohet nga rregulli, pĂ«r shembull, pa kaluar nĂ« seksionin âZonaâ, mund tĂ« krijojmĂ« zonĂ«n qĂ« na nevojitet me butonin âKrijo dhe shto njĂ« objekt tĂ« riâ. NjĂ« checkbox i njohur shpesh Ă«shtĂ« âInvertoâ, i cili ndryshon veprimin e rregullit nĂ« tĂ« kundĂ«rt, qĂ« Ă«shtĂ« e ngjashme me veprimin logjik tĂ« mohim. Tabs "Destinacioni" Ă«shtĂ« e ngjashme me tabin e burimit, vetĂ«m se nĂ« vend tĂ« burimit tĂ« trafikut vendosim destinacionin e trafikĂ«ve. Tabi "PĂ«rdoruesit" â nĂ« kĂ«tĂ« vend mund tĂ« shtojmĂ« njĂ« listĂ« pĂ«rdoruesish ose grupesh, pĂ«r tĂ« cilĂ«t aplikohet ky rregull. Tabi "ShĂ«rbimi" â zgjidhet tipi i shĂ«rbimit nga ato tĂ« paracaktuara ose mund tĂ« vendosim tonin tonĂ« tĂ« vetĂ«. Tabi "Aplikacioni" â kĂ«tu zgjidhen aplikacionet e sakta, ose grupe aplikacionesh. Dhe tabi "Koha" vendosim kohĂ«n kur ky rregull Ă«shtĂ« aktiv.Â
Nga mĂ«simi i kaluar, ne kemi njĂ« rregull pĂ«r dalje nĂ« internet nga zona âTrustâ, tani do tĂ« tregoj si shembull si tĂ« krijoj njĂ« rregull ndaluese pĂ«r trafikun ICMP nga zona âTrustâ nĂ« zonĂ«n âUntrustedâ.
PĂ«r tĂ« filluar, krijojmĂ« rregullin duke klikuar nĂ« butonin âShtoâ. NĂ« dritaren e hapur nĂ« skedĂ«n e pĂ«rgjithshme, plotesojmĂ« emrin (Ndalimi i ICMP nga trusted nĂ« untrusted), vendosim shenjĂ«n nĂ« kutinĂ« e kontrollit âAktivizoâ, zgjidhim veprimin ndalo dhe mĂ« e rĂ«ndĂ«sishmja, zgjidhim vendndodhjen e saktĂ« tĂ« kĂ«tij rregulli. Sipas politikĂ«s time, ky rregull duhet tĂ« vendoset mĂ« lart se rregulli âLejo trusted nĂ« untrustedâ:

NĂ« skedĂ«n âBurimiâ pĂ«r detyrĂ«n time ka dy mundĂ«si:
Duke zgjedhur zonĂ«n âTrustedâ
Duke zgjedhur tĂ« gjitha zonat pĂ«rveç âTrustedâ dhe duke vendosur njĂ« shenjĂ« nĂ« kutinĂ« e kontrollit âInvertoâ


Skeda âDestinacioniâ rregullohet nĂ« mĂ«nyrĂ« tĂ« ngjashme me skedĂ«n âBurimiâ.
Pastaj kalojmĂ« nĂ« skedĂ«n âShĂ«rbimiâ, pasi nĂ« UserGate ka njĂ« shĂ«rbim tĂ« paracaktuar pĂ«r trafikun ICMP, ne, duke klikuar nĂ« butonin «Shto», zgjedhim nga lista e ofruar shĂ«rbimin me emrin âAny ICMPâ:

Mund të jetë se kështu e kanë menduar krijuesit e UserGate, por unë kam arritur të krijoj disa rregulla të plota identike. Edhe pse vetëm rregulli i parë në listë do të ekzekutohet, mundësia për të krijuar rregulla të ndryshme funksionale me emra të njëjtë mendoj se mund të shkaktojë konfuzion kur punojnë disa administratorë të pajisjes.
NAT dhe ruterizimi
Kur krijojmë rregulla NAT, shohim disa karta të ngjashme, si për firewallin. Në kartën 'Të Përgjithshme' ka një fushë 'Lloji', e cila lejon të zgjidhni për çfarë do të përgjigjet kjo rregull:
NAT â Transformimi i adresave tĂ« rrjetit.
DNAT â Rrethdrejton trafikun nĂ« adresĂ«n IP tĂ« caktuar.
Port forwarding â Rrethdrejton trafikun nĂ« adresĂ«n IP tĂ« caktuar, por lejon ndryshimin e numrit tĂ« portit tĂ« shĂ«rbimit tĂ« publikuar.
Ruterizimi i bazuar nĂ« politika â Lejon ruterizimin e pakteve IP nĂ« bazĂ« tĂ« informacionit tĂ« zgjeruar, pĂ«r shembull, shĂ«rbimeve, adresave MAC ose serverĂ«ve (adresave IP).
Hartimi i rrjetit â Lejon zĂ«vendĂ«simin e adresave IP tĂ« burimit ose caktimit nga njĂ« rrjet nĂ« njĂ« tjetĂ«r.
Pas zgjedhjes së llojit përkatës, do të jenë të disponueshme cilësimet për të.
Në fushën SNAT IP (adresa e jashtme) ne specifikojmë qartë adresën IP në të cilën do të zëvendësohet adresa e burimit. Kjo fushë është e nevojshme kur ka disa adresa IP që iu janë caktuar interface-ve të zonës së destinacionit. Nëse e lëmë këtë fushë bosh, sistemi do të përdorë një adresë të rastit nga lista e adresave IP të disponueshme, që i janë caktuar interface-ve të zonës së destinacionit. UserGate rekomandon të specifikohet SNAT IP për të rritur performancën e funksionimit të firewallit.
Si shembull, do të publikoj shërbimin SSH të serverit Windows, që ndodhet në zonën "DMZ" përmes rregullit "port-forwarding". Për këtë, shkruajmë rregullin duke klikuar butonin "Shto" dhe plotësojmë fletën "Të përgjithshme", duke specifikuar emrin e rregullit "SSH to Windows" dhe tipin "Port-forwarding":

NĂ« skedĂ«n âBurimiâ zgjedhim zonĂ«n âUntrustedâ dhe kalojmĂ« nĂ« skedĂ«n âPort Forwardingâ. KĂ«tu duhet tĂ« specifikojmĂ« protokollin âTCPâ (janĂ« nĂ« dispozicion katĂ«r variante â TCP, UDP, SMTP, SMTPS). Porti origjinal i destinacionit 9922 â Ă«shtĂ« numri i portit nĂ« tĂ« cilin pĂ«rdoruesit dĂ«rgojnĂ« kĂ«rkesat (nuk lejohet pĂ«rdorimi i porteve: 2200, 8001, 4369, 9000-9100). Porta e re e destinacionit (22) â Ă«shtĂ« numri i portit nĂ« tĂ« cilin do tĂ« pĂ«rcillen kĂ«rkesat e pĂ«rdoruesve nĂ« serverin e brendshĂ«m publik.

NĂ« skedĂ«n âDNATâ vendosim adresĂ«n IP tĂ« kompjuterit nĂ« rrjetin lokal, i cili publikohet nĂ« internet (192.168.3.2). Dhe opcionalisht mund tĂ« aktivizojmĂ« SNAT, atĂ«herĂ« UserGate do tĂ« ndryshojĂ« adresĂ«n e burimit nĂ« paketat nga jasht nĂ« adresĂ«n e tij IP.

Pas tĂ« gjitha konfigurimeve, rezulton njĂ« rregull qĂ« lejon qasje nga zona âUntrustedâ nĂ« serverin me adresĂ«n IP 192.168.3.2 pĂ«rmes protokollit SSH, duke pĂ«rdorur adresĂ«n e jashtme tĂ« UserGate gjatĂ« lidhjes.

Kapaciteti i Kalimit
Në këtë seksion vendosen rregulla për menaxhimin e kapacitetit të kalimit. Ato mund të përdoren për të kufizuar kanalin e përdoruesve, hosteve, shërbimeve dhe aplikacioneve të caktuara.

Kur gjen creationi i rregullit, në seksionet e tabave përcaktojmë trafikun, për të cilin zbatohen kufizimet. Bandwidth-in mund ta zgjidhni nga ato të propozuara, ose të caktoni tuajin. Kur krijoni bandwidth, mund të shënoni një etiketë për prioritizimin e trafikut DSCP. Një shembull se kur përdoren etiketat DSCP: duke specifikuar në rregull skenarin, në të cilin aplikohet ky rregull, ky rregull mund të ndryshojë automatikisht këto etiketa. Një shembull tjetër i funksionit të skenarit: rregulli do të aktivizohet për përdoruesin vetëm kur të zbulohet një torrent ose vëllimi i trafikut të kalojë pragun e caktuar. Pjesët e tjera të tabave plotësohen ashtu si në politikat e tjera, sipas llojit të trafikut, për të cilin duhet aplikuar rregulli.

Përfundimi
NĂ« kĂ«tĂ« artikull kam shqyrtuar krijimin e rregullave nĂ« seksionet "Firewall", "NAT dhe RrugĂ«zimi" dhe "Kapaciteti i Bandwidth-it". Dhe nĂ« fillim tĂ« artikullit kam pĂ«rshkruar rregullat e krijimit tĂ« politikave UserGate, si dhe parimin e funksionimit tĂ« kushteve kur krijohet njĂ« rregull.Â
Ndjekni azhurnimet në kanalet tona (, , , )!
Burimi: habr.com
