Тъй като в тази статия обяснихме как да създаваме общи политики за сигурност/правила на защитната стена, искаме да използваме тази статия тук, за да ви предоставим някои полезни прозрения и съвети и трикове относно настройването на перфектната стратегия на защитната стена, за да защитите вас и вашите клиенти!
1. От горе до долу!
Политиките за сигурност или политиките като цяло в нашето портфолио за сигурност се изпълняват циклично, което означава, че се прилага първото правило, следвано от второто и т.н.
Това позволява лесен и логичен поглед върху политиките за сигурност, след като видите таблицата с правила.

Най -долу можете да видите правило по подразбиране, което по подразбиране отрича основно всичко. Това означава, че целият трафик е блокиран, освен ако над това правило по подразбиране не е дефинирано изключение. По подразбиране имаме много правила, които вече са предварително конфигурирани, за да осигурят безпроблемна комуникация от вътрешните мрежи, но все пак предлагат добър набор от защита.
2. Сортиране и филтриране на таблици
Претоварени от огромното количество правила за политика, които сте задали, и търсите много конкретно правило? Без притеснения, изтрийте категориите филтри, с които можете лесно да намерите правилото, което търсите (или да установите, че правилото липсва) с един поглед. За целта натиснете „Показване на филтъра“ в най -горната част на менюто за контрол на правилата - това ще свие менюто на филтъра:


В менюто за филтриране вече можете да търсите правила, които съответстват на параметрите, които сте дефинирали по -горе. В горния пример искаме да разберем дали имаме някакви правила, които определят WAN достъпа до нашето устройство (ZyWall) на Port 443. Тъй като добавихме 443 към Групата на обектите на услугата „Default_Allow_WAN_to_ZyWall“, wen може да види всички правила, които следвайте тези параметри. Като разгледаме по -задълбочено, можем да видим, че всъщност сме разрешили 443 от WAN - сега ние трябва да решим дали това е желано или не се счита за проблем със сигурността, който искаме да разрешим. Но този пример показва силата на бързото филтриране.
3. Улеснете живота си, използвайте Зони!
Обикновено списъците за контрол на достъпа или правилата на защитната стена, или в нашия случай, политиките за сигурност, се дефинират чрез IP източника и адреса на дестинация, в комбинация с други фактори като портове и т.н.
Но представете си, че имате пет мрежи с разпръснати подмрежи и искате да разрешите достъпа между всички тях една към друга. С обща, твърда настройка на защитната стена ще бъдете оставени да създадете 5 правила за първата мрежа, 4 останали за следващата подмрежа, 3 за третата подмрежа, 2 за четвъртата подмрежа и друго правило за петата подмрежа, която да обхваща всяка една възможна настройка. Това ще ви остави с 15 правила за защитна стена за създаване! Добавянето на друга подмрежа би означавало дори по -големи проблеми ... не е много осъществимо, нали?
С нашите уреди за защитна стена, няма проблем! Нашата защитна стена има така наречените зони - това са препратки към обекти, в които можете да добавяте интерфейси. Като добавите например прясно създадени VLAN10 и VLAN20 в тяхната собствена зона, можете да приложите същите правила за защитната стена, приложени към двете мрежи.
Това може да стане чрез създаване на нова зона и плъзгане през мрежите, през които искате да сте в зоната
Configuration > Object > Zone

След това можете да присвоите на Zone правилата на защитната стена:

Така че в този пример, ние позволяваме и на двете VLAN да позволяват и двете себе си, другата VLAN, всяка друга LAN, самото устройство, интернет по две прости правила. Удобно, нали?
4. Силата на сигурността - добавяне на UTM функции
Истинската магия на нашите уреди за защитна стена обаче не се крие в нормалната настройка на защитната стена, а в UTM профилите. Много от функциите на UTM обаче също следват обектно-ориентиран поток на програмиране, така че точно както адресите, услугите и обектите на зоната, те са създадени основно на едно място, чакащи да бъдат вградени в правило за защитна стена:

Повече по тази тема може да се намери в статиите от базата знания, специално пригодени за тези услуги, като (сред много други):
Създаване на основен профил за филтър за съдържание на USG
App Patrol Профили - Основна настройка
ОПРОВЕРЖЕНИЕ:
Уважаеми клиенти, имайте предвид, че използваме машинен превод, за да предоставяме статии на вашия местен език. Не всички текстове могат да бъдат преведени точно. Ако има въпроси или несъответствия относно точността на информацията в преведената версия, моля, прегледайте оригиналната статия тук: Оригинална версия

Коментари
0 коментараВлезте в услугата, за да оставите коментар.