
Përshëndetje lexuesve në artikullin e tretë të serisë së artikujve 'UserGate Getting Started', ku flitet për zgjidhjen NGFW nga kompania . Në artikullin e kaluar u përshkrua procesi i instalimit të firewall-it dhe u realizua konfigurimi i tij fillestar. Tani do të shqyrtojmë më në detaj krijimin e rregullave në seksione si 'Firewall', 'NAT dhe Routing' dhe 'Kapaciteti'.
Idetë që qëndrojnë pas rregullave të UserGate janë të tilla që rregullat zbatohet nga lart poshtë, deri në rregullin e parë që aktivizohet. Duke u bazuar në këtë, rregullat më specifike duhet të jenë më lart se rregullat më të përgjithshme. Por duhet të theksohet se, për shkak se rregullat kontrollohen sipas rendit, në aspektin e performancës është më mirë të krijohen rregulla të përgjithshme. Kushtet e krijimit të çdo rregulli zbatohen sipas logjikës 'DHE'. Nëse nevojitet përdorimi i logjikës 'OSE', kjo arrihet duke krijuar disa rregulla. Kështu, ajo që përshkruhet në këtë artikull është gjithashtu e aplikueshme për politika të tjera të UserGate.
Firewall
Pas instalimit të UserGate, në seksionin 'Firewall' tashmë ekziston një politikë e thjeshtë. Dy rregullat e para ndalojnë trafikun për bot-netet. Më pas vijojnë shembuj rregullash qasje nga zona të ndryshme. Rregulli i fundit quhet gjithmonë 'Blloko të gjitha' dhe shënohet me simbolin e çelësit (ky do të thotë se rregulli nuk mund të fshihet, ndryshohet, zhvendoset, çaktivizohet, për të mund të aktivizohet vetëm opsioni i regjistrimit). Kështu, për shkak të këtij rregulli, e gjithë trafiku që nuk është shpallur qartë i lejuar do të bllokohet nga rregulli i fundit. Nëse nevojitet leja për të gjithë trafikun përmes UserGate (ndonëse kjo rekomandohet fort që të mos bëhet), gjithmonë mund të krijoni rregullin e parëndësishëm 'Lejo të gjitha'.

Kur redaktoni ose krijoni njĂ« rregull pĂ«r firewall-in, tabi 'TĂ« pĂ«rgjithshme', duhet tĂ« realizoni veprimet e mĂ«poshtme:Â
Me checkbox-in 'Aktivizo' aktivizoni ose çaktivizoni rregullin.
Vendosni emrin e rregullit.
Përcaktoni një përshkrim për rregullin.
Zgjidhni nga dy veprime:
Ndaloni â bllokon trafikun (nĂ« caktimin e kĂ«tij kushti ka mundĂ«sinĂ« tĂ« dĂ«rgoni ICMP host unreachable, thjesht duhet tĂ« aktivizoni checkbox-in pĂ«rkatĂ«s).
Lejoni â lejon trafikun.
Skema e skenarit - lejon zgjedhjen e një skenari që është një kusht shtesë për aktivizimin e rregullit. Kështu, kompania UserGate realizon konceptin SOAR (Orkestrimi i Sigurisë, Automatizimi dhe Përgjigjja).
Regjistrimi - shkruani në regjistër informacionin e trafikut kur rregulli aktivizohet. Ka mundësi:
Regjistro fillimin e sesionit. Në këtë rast, në regjistrin e trafikut do të regjistrohet vetëm informacioni mbi fillimin e sesionit (paketa e parë). Ky është varianti i rekomanduar i regjistrimit.
Regjistro çdo paketë. Në këtë rast do të regjistrohet informacioni mbi çdo paketë rrjeti që transmetohet. Për këtë mod, rekomandohet të përfshihet një kufi regjistrimi për të parandaluar ngarkesën e lartë të pajisjes.
Zbato rregullin për:
TĂ« gjitha paketat
për paketat e fragmentuara
për paketat e pa fragmentuara
Kur krijoni një rregull të ri, mund të zgjidhni vendin në politikë.
Tjetra tabi "Burimi". KĂ«tu ne tregojmĂ« burimin e trafikut, kjo mund tĂ« jetĂ« zona nga e cila vjen trafiku, ose mund tĂ« tregojmĂ« njĂ« listĂ« ose njĂ« adresĂ« IP specifike (Geoip). Praktikisht nĂ« tĂ« gjitha rregullat qĂ« mund tĂ« caktosh nĂ« pajisje, objekti mund tĂ« krijohet nga rregulli, p.sh. duke mos kaluar nĂ« seksionin "Zona", mund tĂ« krijoni zonĂ«n qĂ« na nevojitet me butonin "Krijo dhe shto objekt tĂ« ri". Gjithashtu, shpesh haset kutia kontrolluese "Inverto", e cila ndryshon veprimin e kushtit tĂ« rregullit nĂ« tĂ« kundĂ«rt, qĂ« Ă«shtĂ« e ngjashme me veprimin logjik tĂ« mohimit. Skeda «QĂ«llimi» Ă«shtĂ« e ngjashme me tabin e burimit, vetĂ«m se nĂ« vend tĂ« burimit tĂ« trafikut caktuar destinacionin e trafikut. Skeda «PĂ«rdoruesit» â nĂ« kĂ«tĂ« vend mund tĂ« shtoni njĂ« listĂ« pĂ«rdoruesish ose grupesh, pĂ«r tĂ« cilĂ«t zbatohen ky rregull. Skeda «ShĂ«rbimi» â zgjedhim tipin e shĂ«rbimit nga ai qĂ« Ă«shtĂ« i paracaktuar ose mund tĂ« caktosh tĂ«nden. Skeda «Aplikacioni» â kĂ«tu zgjidhen aplikacionet specifike, ose grupe aplikacionesh. Dhe skeda «Koha» tregojmĂ« kohĂ«n kur ky rregull Ă«shtĂ« aktiv.Â
Nga mësimi i kaluar kemi një rregull për daljen në internet nga zona "Trust", tani do t'ju tregoj si shembull si të krijoni një rregull ndaluese për trafikun ICMP nga zona "Trust" në zonën "Untrusted".
SĂ« pari, krijoni njĂ« rregull duke klikuar butonin âShtoâ. NĂ« dritaren qĂ« hapet nĂ« seksionin e pĂ«rgjithshĂ«m, plotĂ«soni emrin (Ndalimi i ICMP nga trusted nĂ« untrusted), vendosni shenjĂ«n nĂ« kutinĂ« e kontrollit âAktivizoâ, zgjidhni veprimin ndalo dhe mĂ« kryesorja, zgjidhni saktĂ« vendndodhjen e kĂ«tij rregulli. Sipas politikĂ«s sime, ky rregull duhet tĂ« vendoset mbi rregullin âLejo trusted nĂ« untrustedâ:

NĂ« seksionin âBurimiâ pĂ«r detyrĂ«n time ka dy opsione:
Duke zgjedhur zonĂ«n âTrustedâ
Duke zgjedhur tĂ« gjitha zonat pĂ«rveç âTrustedâ dhe vendosur shenjĂ«n nĂ« kutinĂ« e kontrollit âInvertoâ


Seksioni âDestinacioniâ konfigurizohet ndryshe nga seksioni âBurimiâ.
Tani kalojmë te skeda "Shërbimi", duke qenë se në UserGate ekziston një shërbim i paracaktuar për trafikun ICMP, ne, duke klikuar butonin «Shto» zgjedhim nga lista e propozuar shërbimin me emrin "Any ICMP":

Mund të jetë se kështu e kishin menduar krijuesit e UserGate, por unë kam pasur mundësi të krijoj disa rregulla krejtësisht të njëjta. Edhe pse vetëm rregulli i parë në listë do të ekzekutohet, mundësia për të krijuar rregulla të ndryshme me funksionalitete të ndryshme me të njëjtin emër mendoj se mund të shkaktojë konfuzion gjatë punës nga disa administratori të pajisjes.
NAT dhe rrugëzimi
Kur krijojmĂ« rregulla NAT, ne shohim disa seksione tĂ« ngjashme, si pĂ«r njĂ« firewall. NĂ« seksionin âTĂ« pĂ«rgjithshmeâ ka njĂ« fushĂ« tĂ« re âTipâ, e cila lejon tĂ« zgjidhet pĂ«r çfarĂ« do tĂ« pĂ«rgjigjet ky rregull:
NAT â Transformimi i adresave rrjetike.
DNAT â RrĂ«feton trafikun nĂ« adresĂ«n e specifikuar IP.
Forwarding-i i portit â RrĂ«feton trafikun nĂ« adresĂ«n e specifikuar IP, por lejon ndryshimin e numrit tĂ« portit tĂ« shĂ«rbimit tĂ« publikuar.
Rruga e bazuar nĂ« politika â Lejon rregullimin e paketeve IP nĂ« bazĂ« tĂ« informacionit tĂ« zgjeruar, pĂ«r shembull, shĂ«rbimeve, adresave MAC ose serverĂ«ve (adresave IP).
Hartimi i rrjetit â Lejon zĂ«vendĂ«simin e adresave IP burimore ose destinacionit tĂ« njĂ« rrjeti me njĂ« tjetĂ«r rrjet.
Pas zgjedhjes së tipit të duhur të rregullit, do të jenë të disponueshme parametrat për të.
Në fushën SNAT IP (adresa e jashtme) ne qartësojmë adresën IP në të cilën do të zëvendësohet adresa e burimit. Ky fush është i nevojshëm kur ka disa adresa IP të caktuara për ndërfaqet e zonës së destinacionit. Nëse e lëmë këtë fush bosh, sistemi do të përdorë një adresë të rastit nga lista e adresave IP të disponueshme, të caktuara për ndërfaqet e zonës së destinacionit. UserGate rekomandon caktimin e SNAT IP për të përmirësuar performancën e punës së ndërfaqes së rrjetit.
Për shembull, do të publikoj shërbimin SSH të serverit Windows, i cili ndodhet në zonën "DMZ" përmes rregullit "port-forwarding". Për këtë, shtypim butonin "Shto" dhe plotësojmë skedarin "Të përgjithshme", duke caktuar emrin e rregullit "SSH to Windows" dhe llojin "Port-forwarding":

NĂ« skedĂ«n "Burimi" zgjedhim zonĂ«n "Untrusted" dhe kalojmĂ« nĂ« skedĂ«n "Forwarding-i i portit". KĂ«tu duhet tĂ« specifikojmĂ« protokollin "TCP" (janĂ« tĂ« disponueshme katĂ«r variante â TCP, UDP, SMTP, SMTPS). Porta origjinale e destinacionit 9922 â numri i portit nĂ« tĂ« cilin pĂ«rdoruesit dĂ«rgojnĂ« kĂ«rkesa (nuk mund tĂ« pĂ«rdoren portet: 2200, 8001, 4369, 9000-9100). Porta e re e destinacionit (22) â numri i portit nĂ« tĂ« cilin do tĂ« dĂ«rgohen kĂ«rkesat e pĂ«rdoruesve nĂ« serverin e brendshĂ«m tĂ« publikuar.

Në skedarin "DNAT" përcaktojmë adresën IP të kompjuterit në rrjetin lokal, i cili publikohet në internet (192.168.3.2). Dhe opcionalisht mund të aktivizojmë SNAT, atëherë UserGate do të ndryshojë adresën e burimit në paketat nga rrjeti i jashtëm në adresën e tij IP.

Pas të gjithë konfigurimeve, rezulton një rregull që lejon qasje nga zona "Untrusted" në serverin me adresën IP 192.168.3.2 përmes protokollit SSH, duke përdorur gjatë lidhjes adresën e jashtme të UserGate.

Kapaciteti
Në këtë pjesë përcaktohen rregullat për menaxhimin e kapacitetit. Ato mund të përdoren për të kufizuar kanalin e përdoruesve të caktuar, hosteve, shërbimeve, aplikacioneve.

Kur te krijoni rregulla, kushtet në skedat e përcaktojnë trafikun për të cilin aplikohen kufizimet. Gjerësinë e bandës mund ta zgjidhni nga opsionet e ofruara ose ta përcaktoni tuajën. Kur krijoni një gjerësi bande, mund të specifikoni një etiketë për prioritetin e trafikut DSCP. Një shembull se kur aplikohen etiketat DSCP: duke specifikuar në rregull skenarin ku aplikohet kjo rregull, rregulli mund të ndryshojë automatikisht këto etiketa. Një shembull tjetër i punës së skenarit: rregulli do të funksionojë për përdoruesin vetëm kur zbulohet një torrent ose kur volumi i trafikut kalon kufirin e caktuar. Skedat e tjera plotësohen në të njëjtën mënyrë si në politikat e tjera, në varësi të tipit të trafikut për të cilin duhet të aplikohet rregulli.

Përfundim
NĂ« kĂ«tĂ« artikull kam shqyrtuar krijimin e rregullave nĂ« seksionet "Firewall", "NAT dhe Ruting" dhe "GjerĂ«sia e BandĂ«s". Dhe nĂ« fillim tĂ« artikullit pĂ«rshkrova rregullat pĂ«r krijimin e politikave UserGate, si dhe parimin e funksionimit tĂ« kushteve gjatĂ« krijimit tĂ« rregullit.Â
Ndjekni përditësimet në kanalet tona (, , , )!
Burimi: habr.com
