3. Fillimi i përdorimit të UserGate. Politikat e rrjetit

3. Fillimi i përdorimit të UserGate. Politikat e rrjetit

PĂ«rshĂ«ndetje lexuesve nĂ« artikullin e tretĂ« tĂ« ciklit tĂ« artikujve "UserGate Getting Started", ku flitet pĂ«r zgjidhjen NGFW nga ĐșĐŸĐŒĐżĐ°ĐœĐžŃ˜Đ°Â UserGate. NĂ« artikullin e kaluar u pĂ«rshkrua procesi i instalimit tĂ« firewallit dhe u krye konfigurimi i tij fillestar. Tani do tĂ« shqyrtojmĂ« mĂ« nĂ« detaje krijimin e rregullave nĂ« seksionet si “Firewall”, “NAT dhe rrugĂ«zim” dhe “Kapaciteti”.

Ideologjia e funksionimit tĂ« rregullave UserGate Ă«shtĂ« e tillĂ« qĂ« rregullat ekzekutohen nga lart poshtĂ«, deri nĂ« rregullin e parĂ« qĂ« aktivizohet. Duke u bazuar nĂ« atĂ« qĂ« u pĂ«rmend mĂ« sipĂ«r, Ă«shtĂ« e qartĂ« se rregullat mĂ« specifike duhet tĂ« jenĂ« mĂ« lart se rregullat mĂ« tĂ« pĂ«rgjithshme. Por duhet theksuar se, pasi rregullat kontrollohen nĂ« rend, pĂ«r performancĂ«n Ă«shtĂ« mĂ« mirĂ« tĂ« krijoni rregulla tĂ« pĂ«rgjithshme. Kushtet gjatĂ« krijimit tĂ« çdo rregulli zbatohen sipas logjikĂ«s “DHE”. NĂ«se Ă«shtĂ« e nevojshme tĂ« pĂ«rdoret logjika “OSE”, atĂ«herĂ« kjo arrihet duke krijuar disa rregulla. Pra, ajo qĂ« pĂ«rshkruhet nĂ« kĂ«tĂ« artikull Ă«shtĂ« e vlefshme edhe pĂ«r politikat e tjera tĂ« UserGate.

Firewall

Pas instalimit të UserGate, në seksionin "Firewall" ekziston një politikë e thjeshtë. Dy rregullat e para ndalojnë trafikun për rrjetet e robotëve. Më pas pasojnë shembuj të rregullave të aksesit nga zona të ndryshme. Rregulli i fundit gjithmonë quhet "Blloko të gjitha" dhe është shënuar me simbolin e çelësit (ai do të thotë se rregulli nuk mund të fshihet, ndryshohet, lëvizet ose fiket; për të mund të aktivizohet vetëm opsioni i regjistrimit). Kështu, për shkak të këtij rregulli, tërë trafiku që nuk është lejuar në mënyrë eksplicite do të bllokohet nga rregulli i fundit. Nëse është e nevojshme të lejohet tërë trafiku përmes UserGate (ndonëse kjo nuk rekomandohet), gjithmonë mund të krijoni një rregull të parafundit "Lejo të gjitha".

3. Fillimi i përdorimit të UserGate. Politikat e rrjetit

Kur po redaktoni ose krijoni një rregull për firewall-in, e para tab "Të përgjithshmet", në të duhet të kryhen veprimet e mëposhtme: 

  • TĂ« aktivizohet ose fiket rregulli me checkbox-in "Aktivo".

  • tĂ« enteroni emrin e rregullit.

  • tĂ« caktoni njĂ« pĂ«rshkrim pĂ«r rregullin.

  • tĂ« zgjidhet nga dy veprime:

    • Ndaloni — bllokon trafikun (kur caktohet kjo kusht, ka mundĂ«sinĂ« tĂ« dĂ«rgoni ICMP host unreachable, thjesht duhet tĂ« aktivizoni checkbox-in e duhur).

    • Lejo — lejon trafik.

  • Skema punkt — lejon zgjedhjen e njĂ« skenari qĂ« Ă«shtĂ« njĂ« kusht shtesĂ« pĂ«r aktivizimin e rregullit. KĂ«shtu, kompania UserGate realizon konceptin SOAR (Security Orchestration, Automation and Response).

  • Regjistrimi — regjistron informacionin mbi trafikun kur rregulli aktivizohet. Variantet e mundshme janĂ«:

    • Regjistro fillimin e sesionit. NĂ« kĂ«tĂ« rast, nĂ« regjistrin e trafikut do tĂ« regjistrohet vetĂ«m informacioni mbi fillimin e sesionit (paketi i parĂ«). Ky Ă«shtĂ« varianti i rekomanduar i regjistrimit.

    • Regjistro çdo paketĂ«. NĂ« kĂ«tĂ« rast, do tĂ« regjistrohet informacioni mbi çdo paketĂ« rrjeti qĂ« kalon. PĂ«r kĂ«tĂ« mod, rekomandohet tĂ« aktivizohet njĂ« kufizim regjistrimi pĂ«r tĂ« parandaluar ngarkesĂ«n e lartĂ« tĂ« pajisjes.

  • Apliko rregullin nĂ«:

    • TĂ« gjitha paketat

    • pĂ«r paketat e fragmentuara

    • pĂ«r paketat e pa fragmentuara

  • Kur krijoni njĂ« rregull tĂ« ri, mund tĂ« zgjidhni vendin nĂ« politikĂ«.

Tjetra tabi ‘Burimi’. KĂ«tu ne shtojmĂ« burimin e trafikut, mund tĂ« jetĂ« zona nga e cila vjen trafiku, ose mund tĂ« tregojmĂ« njĂ« listĂ« ose njĂ« adresĂ« IP tĂ« caktuar (Geoip). Praktikisht nĂ« tĂ« gjitha rregullat qĂ« mund tĂ« vendosen nĂ« pajisjen, objekti mund tĂ« krijohet nga rregulli, pĂ«r shembull, pa kaluar nĂ« seksionin “Zona”, mund tĂ« krijojmĂ« zonĂ«n qĂ« na nevojitet me butonin “Krijo dhe shto njĂ« objekt tĂ« ri”. NjĂ« checkbox i njohur shpesh Ă«shtĂ« “Inverto”, i cili ndryshon veprimin e rregullit nĂ« tĂ« kundĂ«rt, qĂ« Ă«shtĂ« e ngjashme me veprimin logjik tĂ« mohim. Tabs "Destinacioni" Ă«shtĂ« e ngjashme me tabin e burimit, vetĂ«m se nĂ« vend tĂ« burimit tĂ« trafikut vendosim destinacionin e trafikĂ«ve. Tabi "PĂ«rdoruesit" — nĂ« kĂ«tĂ« vend mund tĂ« shtojmĂ« njĂ« listĂ« pĂ«rdoruesish ose grupesh, pĂ«r tĂ« cilĂ«t aplikohet ky rregull. Tabi "ShĂ«rbimi" — zgjidhet tipi i shĂ«rbimit nga ato tĂ« paracaktuara ose mund tĂ« vendosim tonin tonĂ« tĂ« vetĂ«. Tabi "Aplikacioni" — kĂ«tu zgjidhen aplikacionet e sakta, ose grupe aplikacionesh. Dhe tabi "Koha" vendosim kohĂ«n kur ky rregull Ă«shtĂ« aktiv. 

Nga mĂ«simi i kaluar, ne kemi njĂ« rregull pĂ«r dalje nĂ« internet nga zona “Trust”, tani do tĂ« tregoj si shembull si tĂ« krijoj njĂ« rregull ndaluese pĂ«r trafikun ICMP nga zona “Trust” nĂ« zonĂ«n “Untrusted”.

PĂ«r tĂ« filluar, krijojmĂ« rregullin duke klikuar nĂ« butonin “Shto”. NĂ« dritaren e hapur nĂ« skedĂ«n e pĂ«rgjithshme, plotesojmĂ« emrin (Ndalimi i ICMP nga trusted nĂ« untrusted), vendosim shenjĂ«n nĂ« kutinĂ« e kontrollit “Aktivizo”, zgjidhim veprimin ndalo dhe mĂ« e rĂ«ndĂ«sishmja, zgjidhim vendndodhjen e saktĂ« tĂ« kĂ«tij rregulli. Sipas politikĂ«s time, ky rregull duhet tĂ« vendoset mĂ« lart se rregulli “Lejo trusted nĂ« untrusted”:

3. Fillimi i përdorimit të UserGate. Politikat e rrjetit

NĂ« skedĂ«n “Burimi” pĂ«r detyrĂ«n time ka dy mundĂ«si:

  • Duke zgjedhur zonĂ«n “Trusted”

  • Duke zgjedhur tĂ« gjitha zonat pĂ«rveç “Trusted” dhe duke vendosur njĂ« shenjĂ« nĂ« kutinĂ« e kontrollit “Inverto”

3. Fillimi i përdorimit të UserGate. Politikat e rrjetit3. Fillimi i përdorimit të UserGate. Politikat e rrjetit

Skeda “Destinacioni” rregullohet nĂ« mĂ«nyrĂ« tĂ« ngjashme me skedĂ«n “Burimi”.

Pastaj kalojmĂ« nĂ« skedĂ«n “ShĂ«rbimi”, pasi nĂ« UserGate ka njĂ« shĂ«rbim tĂ« paracaktuar pĂ«r trafikun ICMP, ne, duke klikuar nĂ« butonin «Shto», zgjedhim nga lista e ofruar shĂ«rbimin me emrin “Any ICMP”:

3. Fillimi i përdorimit të UserGate. Politikat e rrjetit

Mund të jetë se kështu e kanë menduar krijuesit e UserGate, por unë kam arritur të krijoj disa rregulla të plota identike. Edhe pse vetëm rregulli i parë në listë do të ekzekutohet, mundësia për të krijuar rregulla të ndryshme funksionale me emra të njëjtë mendoj se mund të shkaktojë konfuzion kur punojnë disa administratorë të pajisjes.

NAT dhe ruterizimi

Kur krijojmë rregulla NAT, shohim disa karta të ngjashme, si për firewallin. Në kartën 'Të Përgjithshme' ka një fushë 'Lloji', e cila lejon të zgjidhni për çfarë do të përgjigjet kjo rregull:

  • NAT — Transformimi i adresave tĂ« rrjetit.

  • DNAT — Rrethdrejton trafikun nĂ« adresĂ«n IP tĂ« caktuar.

  • Port forwarding — Rrethdrejton trafikun nĂ« adresĂ«n IP tĂ« caktuar, por lejon ndryshimin e numrit tĂ« portit tĂ« shĂ«rbimit tĂ« publikuar.

  • Ruterizimi i bazuar nĂ« politika — Lejon ruterizimin e pakteve IP nĂ« bazĂ« tĂ« informacionit tĂ« zgjeruar, pĂ«r shembull, shĂ«rbimeve, adresave MAC ose serverĂ«ve (adresave IP).

  • Hartimi i rrjetit — Lejon zĂ«vendĂ«simin e adresave IP tĂ« burimit ose caktimit nga njĂ« rrjet nĂ« njĂ« tjetĂ«r.

Pas zgjedhjes së llojit përkatës, do të jenë të disponueshme cilësimet për të.

Në fushën SNAT IP (adresa e jashtme) ne specifikojmë qartë adresën IP në të cilën do të zëvendësohet adresa e burimit. Kjo fushë është e nevojshme kur ka disa adresa IP që iu janë caktuar interface-ve të zonës së destinacionit. Nëse e lëmë këtë fushë bosh, sistemi do të përdorë një adresë të rastit nga lista e adresave IP të disponueshme, që i janë caktuar interface-ve të zonës së destinacionit. UserGate rekomandon të specifikohet SNAT IP për të rritur performancën e funksionimit të firewallit.

Si shembull, do të publikoj shërbimin SSH të serverit Windows, që ndodhet në zonën "DMZ" përmes rregullit "port-forwarding". Për këtë, shkruajmë rregullin duke klikuar butonin "Shto" dhe plotësojmë fletën "Të përgjithshme", duke specifikuar emrin e rregullit "SSH to Windows" dhe tipin "Port-forwarding":

3. Fillimi i përdorimit të UserGate. Politikat e rrjetit

NĂ« skedĂ«n “Burimi” zgjedhim zonĂ«n “Untrusted” dhe kalojmĂ« nĂ« skedĂ«n “Port Forwarding”. KĂ«tu duhet tĂ« specifikojmĂ« protokollin “TCP” (janĂ« nĂ« dispozicion katĂ«r variante — TCP, UDP, SMTP, SMTPS). Porti origjinal i destinacionit 9922 — Ă«shtĂ« numri i portit nĂ« tĂ« cilin pĂ«rdoruesit dĂ«rgojnĂ« kĂ«rkesat (nuk lejohet pĂ«rdorimi i porteve: 2200, 8001, 4369, 9000-9100). Porta e re e destinacionit (22) — Ă«shtĂ« numri i portit nĂ« tĂ« cilin do tĂ« pĂ«rcillen kĂ«rkesat e pĂ«rdoruesve nĂ« serverin e brendshĂ«m publik.

3. Fillimi i përdorimit të UserGate. Politikat e rrjetit

NĂ« skedĂ«n “DNAT” vendosim adresĂ«n IP tĂ« kompjuterit nĂ« rrjetin lokal, i cili publikohet nĂ« internet (192.168.3.2). Dhe opcionalisht mund tĂ« aktivizojmĂ« SNAT, atĂ«herĂ« UserGate do tĂ« ndryshojĂ« adresĂ«n e burimit nĂ« paketat nga jasht nĂ« adresĂ«n e tij IP.

3. Fillimi i përdorimit të UserGate. Politikat e rrjetit

Pas tĂ« gjitha konfigurimeve, rezulton njĂ« rregull qĂ« lejon qasje nga zona “Untrusted” nĂ« serverin me adresĂ«n IP 192.168.3.2 pĂ«rmes protokollit SSH, duke pĂ«rdorur adresĂ«n e jashtme tĂ« UserGate gjatĂ« lidhjes.

3. Fillimi i përdorimit të UserGate. Politikat e rrjetit

Kapaciteti i Kalimit

Në këtë seksion vendosen rregulla për menaxhimin e kapacitetit të kalimit. Ato mund të përdoren për të kufizuar kanalin e përdoruesve, hosteve, shërbimeve dhe aplikacioneve të caktuara.

3. Fillimi i përdorimit të UserGate. Politikat e rrjetit

Kur gjen creationi i rregullit, në seksionet e tabave përcaktojmë trafikun, për të cilin zbatohen kufizimet. Bandwidth-in mund ta zgjidhni nga ato të propozuara, ose të caktoni tuajin. Kur krijoni bandwidth, mund të shënoni një etiketë për prioritizimin e trafikut DSCP. Një shembull se kur përdoren etiketat DSCP: duke specifikuar në rregull skenarin, në të cilin aplikohet ky rregull, ky rregull mund të ndryshojë automatikisht këto etiketa. Një shembull tjetër i funksionit të skenarit: rregulli do të aktivizohet për përdoruesin vetëm kur të zbulohet një torrent ose vëllimi i trafikut të kalojë pragun e caktuar. Pjesët e tjera të tabave plotësohen ashtu si në politikat e tjera, sipas llojit të trafikut, për të cilin duhet aplikuar rregulli.

3. Fillimi i përdorimit të UserGate. Politikat e rrjetit

Përfundimi

Në këtë artikull kam shqyrtuar krijimin e rregullave në seksionet "Firewall", "NAT dhe Rrugëzimi" dhe "Kapaciteti i Bandwidth-it". Dhe në fillim të artikullit kam përshkruar rregullat e krijimit të politikave UserGate, si dhe parimin e funksionimit të kushteve kur krijohet një rregull. 

Ndjekni azhurnimet në kanalet tona (Telegram, Facebook, VK, Blogu i Zgjidhjeve TS)!

Burimi: habr.com

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster