
Ka ardhur koha pĂ«r tĂ« pĂ«rfunduar ciklin e artikujve mbi gjeneratĂ«n e re tĂ« SMB Check Point (seria 1500). ShpresojmĂ« qĂ« ky ishte njĂ« pĂ«rvojĂ« e dobishme pĂ«r ju dhe se do tĂ« vazhdoni tĂ« jeni me ne nĂ« blogun TS Solution. Tema pĂ«r artikullin pĂ«rfundimtar nuk Ă«shtĂ« trajtuar gjerĂ«sisht, por Ă«shtĂ« po aq e rĂ«ndĂ«sishme â rregullimi i performancĂ«s sĂ« SMB. NĂ« tĂ« ne do tĂ« diskutojmĂ« mundĂ«sitĂ« e konfigurimit tĂ« harduerit dhe softuerit tĂ« punĂ«s NGFW, do tĂ« pĂ«rshkruajmĂ« komandat e disponueshme dhe mĂ«nyrat e ndĂ«rveprimit.
Të gjitha artikujt e ciklit mbi NGFW për bizneset e vogla:
Aktualisht, nuk ka shumĂ« burime informacioni mbi rregullimin e performancĂ«s pĂ«r zgjidhjet SMB pĂ«r shkak tĂ« tĂ« sistemit operativ tĂ« brendshĂ«m â Gaia 80.20 Embedded. NĂ« artikullin tonĂ«, ne do tĂ« pĂ«rdorim njĂ« model me menaxhim tĂ« centralizuar (Serverin e Menaxhimit tĂ« pĂ«rkushtuar) â ai lejon aplikimin e mĂ« shumĂ« mjeteve gjatĂ« punĂ«s me NGFW.
Pjesa harduerike
Përpara se të trajtojmë arkitekturën e familjes SMB të Check Point, gjithmonë mund të konsultoheni me partnerin tuaj që të përdorë mjetin Appliance Sizing Tool, për të zgjedhur zgjidhjen optimale sipas karakteristikave të caktuara (kapaciteti, numri i pritur i përdoruesve, etj).
Shënime të rëndësishme gjatë bashkëveprimit me pjesën harduerike të NGFW tuaj
Zgjidhjet NGFW të familjes SMB nuk kanë mundësi për përmirësimin e harduerit të komponenteve sistemike (CPU, RAM, HDD), varësisht nga modeli ka përkrahje për kartat SD, e cila lejon zgjerimin e kapacitetit të disku, por jo ndjeshëm.
Puna e ndĂ«rfaqeve rrjetĂ«sore kĂ«rkon kontroll. NĂ« Gaia 80.20 Embedded nuk ka shumĂ« mjete pĂ«r monitorim, por gjithmonĂ« mund tĂ« pĂ«rdorni komandĂ«n e njohur nĂ« CLI pĂ«rmes modit ExpertÂ
# ifconfig

Kujdesi ndaj vijave të theksuara, ato do t'ju ndihmojnë të vlerësoni numrin e gabimeve në ndërfaqe. Rekomandohet me kush që të kontrolloni këto parametra gjatë implementimit fillestar të NGFW tuaj, si dhe periodikisht gjatë operimit.
Për një Gaia të plotë, ka komandën:
> show diag
Me ndihmën e saj është e mundur të merrni informacion mbi temperaturën e harduerit. Fatkeqësisht, në 80.20 Embedded kjo opsion nuk është e disponueshme, do të përmendimikëtu SNMP-traps më popullorë:
EmriÂ
Përshkrimi
Interface disconnected
Ăarja e ndĂ«rfaqes
VLAN removed
Heqja e Vlan
High memory utilization
Përdorimi i lartë i RAM
Hapësirë të ulët disku
Hapësirë e kufizuar në HDD
Utilizim i lartë i CPU
Përdorim i lartë i CPU
Shkalla e lartë e ndërprerjeve të CPU
Shkalla e lartë e ndërprerjeve
Shkalla e lartë e lidhjeve
Fluks i lartë i lidhjeve të reja
Lidhje të larta përkartësore
Nivel i lartë i sesioneve përkartësore
Kapacitet i lartë i Firewall
Kapacitet i lartë i transmetimit në Firewall
Shkalla e lartë e paketave të pranuara
Kapacitet i lartë i pranimit të paketave
Shteti i anës së grupit ndryshoi
Ndryshimi i gjendjes së grupit
Gabim lidhjeje me serverin e logut
Humbje lidhjeje me Log-Server
Funksionimi i kaluesit tuaj kërkon kontrollin e RAM. Për funksionimin e Gaia (sistemi operativ i ngjashëm me Linux) kjo është , kur përdorimi i RAM arrin 70-80%.
Në arkitekturën e zgjidhjeve SMB nuk parashikohet përdorimi i memorisë SWAP, ndryshe nga modelet më të vjetra të Check Point. Megjithatë, në skedarët sistemorë të Linux u vu re , që tregon mundësinë teorike të ndryshimit të parametrave të SWAP.
Pjesa programuese
NĂ« momentin e daljes sĂ« artikullit i Gaia â 80.20.10. Duhet tĂ« dini se ka kufizime nĂ« punĂ«n nĂ« CLI: nĂ« modin Expert mbĂ«shteten disa komanda Linux. PĂ«r tĂ« vlerĂ«suar funksionimin e NGFW kĂ«rkohet tĂ« vlerĂ«sohet puna e dema dhe shĂ«rbimeve, mĂ« shumĂ« rreth kĂ«saj mund tĂ« mĂ«soni nga kolegu im. Ne do tĂ« shqyrtojmĂ« komandat e mundshme pĂ«r SMB.
Puna me Gaia OS
Shikimi i shabllonëve SecureXL
# fwaccel stat

Shikimi i ngarkesës sipas koreve
# fw ctl multik stat

Shikimi i numrit të sesioneve (lidheve).
# fw ctl pstat

*Shikimi i gjendjes së grupit
# cphaprob stat

Komanda klasike Linux TOP
Regjistrimi
Siç e dini, ka tre mĂ«nyra pĂ«r tĂ« punuar me logat e NGFW (ruajtja, pĂ«rpunimi): lokalisht, qendrorisht dhe nĂ« re. Dy opsionet e fundit kĂ«rkojnĂ« praninĂ« e njĂ« entiteti â Serveri i Menaxhimit.
Skemat e mundshme të menaxhimit të NGFW
Fajllat më të vlefshëm të logave
Mesazhet sistemore (kërkojnë më pak informacion se në Gaia-n e plotë)
# tail -f /var/log/messages2

Mesazhet e dhimbjes në punën e blade-ve (një skedar mjaft i dobishëm për kërkimin e problemeve)
# tail -f /var/log/log/sfwd.elg

Shikimi i mesazheve nga buferi në nivelin e bërthamës së sistemit.
# dmesg

Konfigurimi i blade-ve
Ky seksion nuk do të përmbajë udhëzime të plota për konfigurimin e NGFW Check Point, por përmban vetëm rekomandimet tona, të përzgjedhura në mënyrë përvojë.
Kontrolli i Aplikacioneve / Filtrimi i URL-ve
Rekomandohet të evitoni në rregulla kushtet ANY, ANY (Burimi, Destinacioni).
Në rast se jepni një burim URL të personalizuar, do të ishte më efektive të përdorni shprehi të rregullta si: (^|..)checkpoint.com
Evito përdorimin e tepruar të logimit sipas rregullave dhe shfaqjes së faqeve të bllokimit (UserCheck).
Sigurohuni qĂ« teknologjia tĂ« funksionojĂ« siç duhet âSecureXLâ. Shumica e trafikut duhet tĂ« kalojĂ« pĂ«rmes rrugĂ«s sĂ« pĂ«rshpejtuar / mesatare. Gjithashtu mos harroni tĂ« filtroheni rregullat sipas pĂ«rdorimeve mĂ« tĂ« zakonshme (fusha Hits ).
Inspektimi HTTPS
Nuk është sekret për askënd se 70-80% e trafikut të përdoruesve i takon lidhjeve HTTPS, përkatësisht, kjo kërkon burime nga procesori i kalimit tuaj. Përveç kësaj, Inspektimi HTTPS merr pjesë në funksionimin e IPS, Antivirus, Antibot.
Duke filluar nga versioni 80.40 ka punuar me rregullat HTTPS pa Legacy Dashboard, ja disa rregulla të rekomanduara:
Bypass për grupin e adresave dhe rrjetet (Destination).
Bypass për grupin e URL-ve.
Bypass për IP-të dhe rrjetet e brendshme me akses të privilegjuar (Source).
Inspekte për rrjetet e nevojshme, përdoruesit
Bypass për të gjitha të tjerat.
* Gjithmonë është më mirë të zgjidhni shërbimet HTTPS ose HTTPS Proxy manualisht, mos lini Any. Logoni ngjarjet sipas rregullave Inspektimi.
IPS
Blade IPS mund të shkaktojë një gabim kur instaloni politikën në NGFW tuaj, nëse përdoren shumë nënshkrime. Sipas Check Point, arkitektura e pajisjeve SMB nuk është e dizajnuar për të ekzekutuar profilin e plotë të rekomanduar të rregullimeve IPS.
Për të zgjidhur ose parandaluar problemin, kryeni hapat e mëposhtëm:
Klononi profilin Optimized me emrin âOptimized SMBâ (ose tjetĂ«r sipas dĂ«shirĂ«s tuaj).
Redaktoni profilin, shkoni te IPS â Pre R80.Settings dhe çaktivizoni Mbrojtjet e Serverit.

SipĂ«r dĂ«shirĂ«s tuaj, mund tĂ« çaktivizoni CVE-tĂ« mbi 2010, kĂ«to vulnerabilitete mund tĂ« zbulohen rrallĂ« nĂ« zyrat e vogla, por ndikon nĂ« performancĂ«. PĂ«r tĂ« çaktivizuar disa nga to, shkoni nĂ« Profileâ IPSâ Aktivizimi ShtesĂ« â ListĂ«n e Mbrojtjeve pĂ«r t'u çaktivizuar

Në përfundim
Në kuadër të ciklit të artikujve mbi gjeneratën e re NGFW të familjes SMB (1500) ne u përpoqëm të shpjegonim funksionalitetet kryesore të zgjidhjes, treguam me shembuj konkretë konfigurimin e komponenteve të rëndësishme të sigurisë. Do të jemi të lumtur të përgjigjemi në çdo pyetje në lidhje me produktin në komente. Qëndrojmë me ju, faleminderit për vëmendjen!
. Për të mos humbur publikimet e reja - ndiqni azhurnimet në rrjetet tona sociale (, , , , ).
Burimi: habr.com










