7. NGFW për biznes të vogël. Performanca dhe rekomandime të përgjithshme

7. NGFW për biznes të vogël. Performanca dhe rekomandime të përgjithshme

Ka ardhur koha pĂ«r tĂ« pĂ«rfunduar ciklin e artikujve mbi gjeneratĂ«n e re tĂ« SMB Check Point (seria 1500). ShpresojmĂ« qĂ« pĂ«r ju ky ka qenĂ« njĂ« pĂ«rvojĂ« e dobishme, dhe se do tĂ« vazhdoni tĂ« jeni me ne nĂ« blogun TS Solution. Tema pĂ«r artikullin pĂ«rfundimtar nuk Ă«shtĂ« shumĂ« e njohur, por Ă«shtĂ« po aq e rĂ«ndĂ«sishme — optimizimi i performancĂ«s sĂ« SMB. NĂ« tĂ«, do tĂ« diskutojmĂ« mundĂ«sitĂ« e konfigurimit tĂ« harduerit dhe softuerit tĂ« punĂ«s sĂ« NGFW, do tĂ« pĂ«rshkruajmĂ« komandat e disponueshme dhe mĂ«nyrat e ndĂ«rveprimit.

Të gjithë artikujt e ciklit mbi NGFW për biznes të vogël:

  1. Seria e re e CheckPoint 1500 Security Gateway

  2. Shpërndarja dhe konfigurimi

  3. Transferimi i të dhënave pa tel: WiFi dhe LTE

  4. VPN

  5. Menaxhimi në cloud të SMP

  6. Smart-1 Cloud

Aktualisht, nuk ka shumĂ« burime informacioni pĂ«r optimizimin e performancĂ«s pĂ«r zgjidhjet SMB pĂ«r shkak tĂ« kufizimeve sistemit operativ tĂ« brendshĂ«m — Gaia 80.20 Embedded. NĂ« artikullin tonĂ«, do tĂ« pĂ«rdorim njĂ« model me menaxhim tĂ«centralizuar (Servers Menaxhimi tĂ« dedikuar) — kjo lejon pĂ«rdorimin e mĂ« shumĂ« mjeteve gjatĂ« punĂ«s me NGFW.

Pjesa hardware

Para se të trajtojmë arkitekturën e familjes Check Point SMB, gjithmonë mund të kontaktoni partnerin tuaj për të përdorur utilitarin Appliance Sizing Tool, për të gjetur zgjidhjen optimale sipas karakteristikave të caktuara (kapaciteti, numri i pritur i përdoruesve etj).

Shënime të rëndësishme gjatë ndërveprimit me harduerin e NGFW tuaj

  1. Zgjidhjet NGFW të familjes SMB nuk kanë mundësinë e përmirësimit të harduerit të përbërësve sistemorë (CPU, RAM, HDD), në varësi të modelit, ekziston mbështetje për kartat SD, që lejon zgjerimin e kapacitetit të disqeve, por jo në mënyrë të konsiderueshme.

  2. Funksionimi i ndërfaqeve rrjet kërkon kontroll. Në Gaia 80.20 Embedded, nuk ka shumë mjete për monitorimin, por gjithmonë mund të përdorni komandën e njohur në CLI në modalitetin Expert 

    # ifconfig

    7. NGFW për biznes të vogël. Performanca dhe rekomandime të përgjithshme

    Kujdesuni për rreshtat e theksuar, ato do t'ju ndihmojnë të vlerësoni numrin e gabimeve në ndërfaqe. Rekomandohet të kontrolloni këto parametrat gjatë implementimit fillestar të NGFW tuaj, si dhe rregullisht gjatë funksionimit.

  3. Për një Gaia të plotë, ekziston komanda:

    > show diag

    Me ndihmën e saj, është e mundur të merrni informacion mbi temperaturën e harduerit. Fatkeqësisht, në 80.20 Embedded, kjo mundësi nuk ekziston, le të rendisim SNMP-traps më të njohura:

    Emri 

    Përshkrimi

    Interface disconnected

    Shkëputje e ndërfaqes

    VLAN removed

    Heqja e Vlan

    High memory utilization

    Përdorim i lartë i RAM

    Low disk space

    Hapur shumë pak hapësirë në HDD

    High CPU utilization

    Përdorim i lartë i CPU

    High CPU interrupts rate

    Shkalla e lartë e ndërprerjeve

    High connection rate

    Shkalla e lartë e lidhjeve të reja

    High concurrent connections

    Shkalla e lartë e sesioneve konkurrente

    High Firewall throughput

    Shkalla e lartë e kapacitetit të Firewall

    High accepted packet rate

    Shkalla e lartë e pranimeve të paketave

    Cluster member state changed

    Ndryshimi i gjendjes së klasterit

    Connection with log server error

    Humbja e lidhjes me Log-Server

  4. Funksionimi i portës suaj kërkon kontrollin e RAM. Për punën e Gaia (sistem operativ i ngjashëm me Linux) kjo është një situatë normale, kur shpenzimi i RAM arrin deri në 70-80% të përdorimit.

    Në arkitekturën e zgjidhjeve SMB nuk parashikohet përdorimi i SWAP-memorisë, ndryshe nga modelet më të vjetra të Check Point. Megjithatë, në skedarët sistemorë të Linux është vërejtur , që tregon një mundësi teorike për të ndryshuar parametrin SWAP.

Pjesa e softuerit

NĂ« momentin e publikimit tĂ« artikullit versioni aktual i Gaia — 80.20.10. Duhet tĂ« dini se ka kufizime gjatĂ« punĂ«s nĂ« CLI: nĂ« modalitetin Expert mbĂ«shtesin disa komanda Linux. PĂ«r tĂ« vlerĂ«suar punĂ«n e NGFW kĂ«rkohet gjithashtu vlerĂ«simi i punĂ«s sĂ« demonĂ«ve dhe shĂ«rbimeve, mund tĂ« mĂ«soni mĂ« shumĂ« pĂ«r kĂ«tĂ« nga artikullin kolegu im. Ne do tĂ« shqyrtojmĂ« komandat e mundshme pĂ«r SMB.

Puna me Gaia OS

  1. Shikimi i shablloneve SecureXL

    # fwaccel stat

    7. NGFW për biznes të vogël. Performanca dhe rekomandime të përgjithshme

  2. Shikimi i ngarkesës sipas bërthamave

    # fw ctl multik stat

    7. NGFW për biznes të vogël. Performanca dhe rekomandime të përgjithshme

  3. Shikimi i numrit të sesioneve (lidhen).

    # fw ctl pstat

    7. NGFW për biznes të vogël. Performanca dhe rekomandime të përgjithshme

  4. *Shikimi i gjendjes së klasterit

    # cphaprob stat

    7. NGFW për biznes të vogël. Performanca dhe rekomandime të përgjithshme

  5. Komanda klasike Linux TOP

Logimi

Siç e dini, ekzistojnĂ« tri mĂ«nyra pĂ«r tĂ« punuar me loget NGFW (ruajtja, pĂ«rpunimi): lokale, tĂ« centralizuara dhe nĂ« cloud. Dy opsionet e fundit kĂ«rkojnĂ« njĂ« entitet — Server Menaxhimi.

Skemat e mundshme të menaxhimit të NGFW7. NGFW për biznes të vogël. Performanca dhe rekomandime të përgjithshme

Skedarët më të çmuar të logeve

  1. Mesazhet sistemore (përmbajnë më pak informacione se në një Gaia të plotë)

    # tail -f /var/log/messages2

    7. NGFW për biznes të vogël. Performanca dhe rekomandime të përgjithshme

  2. Mesazhet e gabimeve në funksionimin e blade-ve (një skedë mjaft e dobishme gjatë kërkimit të problemeve)

    # tail -f /var/log/log/sfwd.elg

    7. NGFW për biznes të vogël. Performanca dhe rekomandime të përgjithshme

  3. Shikimi i mesazheve nga buferi në nivelin e bërthamës së sistemit.

    # dmesg

    7. NGFW për biznes të vogël. Performanca dhe rekomandime të përgjithshme

Konfigurimi i blade-ve

Ky seksion nuk do të përmbajë udhëzime të plota për konfigurimin e NGFW Check Point tuaj, ai përmban vetëm rekomandimet tona, të përzgjedhura në mënyrë të provuar.

Kontrolli i Aplikacionit / Filtrimi i URL-ve

  • Rekomandohet tĂ« shmangni nĂ« rregulla kushtet ANY, ANY (Burimi, Destinacioni).

  • NĂ« rastin e caktimit tĂ« njĂ« burimi URL pĂ«rmbajtje mĂ« e efektshme do tĂ« jetĂ« tĂ« pĂ«rdorim shprehje tĂ« rregullta si: (^|..)checkpoint.com

  • Shmangni pĂ«rdorimin e tepruar tĂ« regjistrimit sipas rregullave dhe tregimin e faqeve tĂ« bllokimit (UserCheck).

  • Sigurohuni qĂ« teknologjia tĂ« funksionojĂ« siç duhet. “SecureXL”. Shumica e trafikut duhet tĂ« kalojĂ« pĂ«rmes rrugĂ«s sĂ« pĂ«rshpejtuar / mesatare. Po ashtu, mos harroni tĂ« filtroni rregullat sipas atyre mĂ« tĂ« pĂ«rdorura (fusha Hits ).

HTTPS-Inspection

Nuk është sekreti për askënd që 70-80% e trafikut të përdoruesve ndodh përmes lidhjeve HTTPS, prandaj kjo kërkon resurse nga procesori i portalit tuaj. Përveç kësaj, HTTPS-Inspection merr pjesë në funksionimin e IPS, Antivirus, Antibot.

Që nga versioni 80.40 është e mundur mundësia të punoni me rregullat HTTPS pa Legacy Dashboard, ja disa rregulla të rekomanduara:

  • Bypass pĂ«r grupin e adresave dhe rrjeteve (Destination).

  • Bypass pĂ«r grupin e URL-ve.

  • Bypass pĂ«r IP-tĂ« dhe rrjetet e brendshme me akses tĂ« privilegjuar (Source).

  • Inspect pĂ«r rrjetet, pĂ«rdoruesit e nevojshĂ«m

  • Bypass pĂ«r tĂ« gjithĂ« tĂ« tjerĂ«t.

* Gjithmonë është më mirë të zgjidhni manualisht shërbimet HTTPS ose HTTPS Proxy, mos e lini Any. Regjistroni ngjarjet sipas rregullave Inspect.

IPS

Blade IPS mund të shkaktojë një gabim gjatë instalimit të politikës në NGFW tuaj, nëse përdoren shumë shenja. Sipas artikullin Check Point, arkitektura e pajisjeve SMB nuk është e dizajnuar për të ekzekutuar profilin e plotë të rekomanduar të cilësimeve IPS.

Për të zgjidhur ose parandaluar problemin, kryeni hapat e mëposhtëm:

  1. Klononi profilin e Optimized tĂ« quajtur “Optimized SMB” (ose njĂ« tjetĂ«r sipas dĂ«shirĂ«s tuaj).

  2. Edi profilin, shkoni te IPS → Pre R80.Settings dhe çaktivizoni Server Protections.

    7. NGFW për biznes të vogël. Performanca dhe rekomandime të përgjithshme

  3. Siparißit tuaj, mund tĂ« çaktivizoni CVE-tĂ« mĂ« tĂ« vjetra se 2010, kĂ«to vulnerabilitete mund tĂ« zbulohen rrallĂ« nĂ« zyrat e vogla, por ndikojnĂ« nĂ« performancĂ«. PĂ«r tĂ« çaktivizuar disa prej tyre, shkoni te Profile→ IPS→ Additional Activation → Protections to deactivate list

    7. NGFW për biznes të vogël. Performanca dhe rekomandime të përgjithshme

Në vend të përfundimit

Në kuadër të ciklit të artikujve mbi brezin e ri të NGFW të familjes SMB (1500) ne përpiqemi të ndriçojmë mundësitë kryesore të zgjidhjes, duke demonstruar me raste konkrete konfigurimin e komponenteve të rëndësishme të sigurisë. Do të jemi të lumtur të përgjigjemi për çdo pyetje mbi produktin në komentet. Do të qëndrojmë me ju, faleminderit për vëmendjen!

NjĂ« pĂ«rzgjedhje e gjerĂ« materialesh rreth Check Point nga TS Solution. PĂ«r tĂ« mos humbur publikimet e reja — ndiqni pĂ«rditĂ«simet nĂ« rrjetet tona sociale (Telegram, Facebook, VK, Blogu i Zgjidhjeve TS, Yandex.Zen).

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster