Политики за сигурност на USG FLEX/ATP/VPN - Полезни трикове и съвети

Имате още въпроси? Подаване на заявка

Тъй като в тази статия обяснихме как да създаваме общи политики за сигурност/правила на защитната стена, искаме да използваме тази статия тук, за да ви предоставим някои полезни прозрения и съвети и трикове относно настройването на перфектната стратегия на защитната стена, за да защитите вас и вашите клиенти!

1. От горе до долу!

Политиките за сигурност или политиките като цяло в нашето портфолио за сигурност се изпълняват циклично, което означава, че се прилага първото правило, следвано от второто и т.н.

Това позволява лесен и логичен поглед върху политиките за сигурност, след като видите таблицата с правила.

mceclip0.png

Най -долу можете да видите правило по подразбиране, което по подразбиране отрича основно всичко. Това означава, че целият трафик е блокиран, освен ако над това правило по подразбиране не е дефинирано изключение. По подразбиране имаме много правила, които вече са предварително конфигурирани, за да осигурят безпроблемна комуникация от вътрешните мрежи, но все пак предлагат добър набор от защита.

 

2. Сортиране и филтриране на таблици

Претоварени от огромното количество правила за политика, които сте задали, и търсите много конкретно правило? Без притеснения, изтрийте категориите филтри, с които можете лесно да намерите правилото, което търсите (или да установите, че правилото липсва) с един поглед. За целта натиснете „Показване на филтъра“ в най -горната част на менюто за контрол на правилата - това ще свие менюто на филтъра:

mceclip1.png

mceclip3.png

В менюто за филтриране вече можете да търсите правила, които съответстват на параметрите, които сте дефинирали по -горе. В горния пример искаме да разберем дали имаме някакви правила, които определят WAN достъпа до нашето устройство (ZyWall) на Port 443. Тъй като добавихме 443 към Групата на обектите на услугата „Default_Allow_WAN_to_ZyWall“, wen може да види всички правила, които следвайте тези параметри. Като разгледаме по -задълбочено, можем да видим, че всъщност сме разрешили 443 от WAN - сега ние трябва да решим дали това е желано или не се счита за проблем със сигурността, който искаме да разрешим. Но този пример показва силата на бързото филтриране.

 

3. Улеснете живота си, използвайте Зони!

Обикновено списъците за контрол на достъпа или правилата на защитната стена, или в нашия случай, политиките за сигурност, се дефинират чрез IP източника и адреса на дестинация, в комбинация с други фактори като портове и т.н.

Но представете си, че имате пет мрежи с разпръснати подмрежи и искате да разрешите достъпа между всички тях една към друга. С обща, твърда настройка на защитната стена ще бъдете оставени да създадете 5 правила за първата мрежа, 4 останали за следващата подмрежа, 3 за третата подмрежа, 2 за четвъртата подмрежа и друго правило за петата подмрежа, която да обхваща всяка една възможна настройка. Това ще ви остави с 15 правила за защитна стена за създаване! Добавянето на друга подмрежа би означавало дори по -големи проблеми ... не е много осъществимо, нали?
С нашите уреди за защитна стена, няма проблем! Нашата защитна стена има така наречените зони - това са препратки към обекти, в които можете да добавяте интерфейси. Като добавите например прясно създадени VLAN10 и VLAN20 в тяхната собствена зона, можете да приложите същите правила за защитната стена, приложени към двете мрежи.

Това може да стане чрез създаване на нова зона и плъзгане през мрежите, през които искате да сте в зоната

Configuration > Object > Zone

mceclip4.png

След това можете да присвоите на Zone правилата на защитната стена:

mceclip5.png

Така че в този пример, ние позволяваме и на двете VLAN да позволяват и двете себе си, другата VLAN, всяка друга LAN, самото устройство, интернет по две прости правила. Удобно, нали?

 

4. Силата на сигурността - добавяне на UTM функции

Истинската магия на нашите уреди за защитна стена обаче не се крие в нормалната настройка на защитната стена, а в UTM профилите. Много от функциите на UTM обаче също следват обектно-ориентиран поток на програмиране, така че точно както адресите, услугите и обектите на зоната, те са създадени основно на едно място, чакащи да бъдат вградени в правило за защитна стена:

mceclip6.png

Повече по тази тема може да се намери в статиите от базата знания, специално пригодени за тези услуги, като (сред много други):

Създаване на основен профил за филтър за съдържание на USG
App Patrol Профили - Основна настройка

ОПРОВЕРЖЕНИЕ:

Уважаеми клиенти, имайте предвид, че използваме машинен превод, за да предоставяме статии на вашия местен език. Не всички текстове могат да бъдат преведени точно. Ако има въпроси или несъответствия относно точността на информацията в преведената версия, моля, прегледайте оригиналната статия тук: Оригинална версия

Статии в този раздел

Беше ли полезна тази статия?
2 от 7 считат материала за полезен
Споделяне

Коментари

0 коментара

Влезте в услугата, за да оставите коментар.