Zásady zabezpečení na USG FLEX/ATP/VPN - užitečné triky a tipy

Máte další otázky? Odeslat požadavek

Jelikož jsme v tomto článku vysvětlili, jak vytvořit obecné zásady zabezpečení/pravidla brány firewall, chceme zde použít tento článek, abychom vám poskytli užitečné informace a tipy a triky týkající se nastavení dokonalé strategie brány firewall, která ochrání vás i vaše zákazníky!

1. Shora dolů!

Zásady zabezpečení nebo zásady obecně v našem portfoliu bezpečnostních bran běží cyklicky, což znamená, že platí první pravidlo, druhé následuje atd.

To umožňuje snadný a logický pohled na zásady zabezpečení, jakmile uvidíte tabulku zásad.

mceclip0.png

Úplně dole můžete vidět výchozí pravidlo, které ve výchozím nastavení popírá v podstatě vše. To tedy znamená, že veškerý provoz je blokován, pokud není nad tímto výchozím pravidlem definována výjimka. Ve výchozím nastavení máme již mnoho předkonfigurovaných pravidel, která zajišťují bezproblémovou komunikaci z interních sítí, ale stále nabízejí dobrou sadu ochrany.

 

2. Třídění a filtrování tabulek

Jste ohromeni množstvím pravidel, která jste nastavili, a hledáte velmi konkrétní pravidlo? Žádné starosti, v kategoriích filtrů můžete snadno najít hledané pravidlo (nebo zjistit, že pravidlo chybí) na první pohled. Za tímto účelem stiskněte "Zobrazit filtr" v horní části nabídky ovládání zásad - tím se sbalí nabídka filtru:

mceclip1.png

mceclip3.png

V nabídce filtru nyní můžete hledat pravidla, která odpovídají parametrům, které jste definovali výše. Ve výše uvedeném příkladu chceme zjistit, zda máme nějaká pravidla, která definují přístup WAN k našemu zařízení (ZyWall) na Port 443. Jelikož jsme do skupiny objektů služby přidali 443 „Default_Allow_WAN_to_ZyWall“, wen vidí všechna pravidla, která dodržujte tyto parametry. Když se podíváme hlouběji, vidíme, že jsme ve skutečnosti povolili 443 z WAN - nyní je na nás, abychom se rozhodli, zda je to žádoucí nebo zda se jedná o bezpečnostní problém, který chceme vyřešit. Tento příklad však ukazuje sílu rychlého filtrování.

 

3. Usnadněte si život, používejte Zóny!

Seznamy řízení přístupu nebo pravidla brány firewall nebo v našem případě zásady zabezpečení jsou obvykle definovány prostřednictvím zdrojové a cílové adresy IP v kombinaci s dalšími faktory, jako jsou porty atd.

Představte si však, že máte pět sítí s rozptýlenými podsítěmi a chcete umožnit vzájemný přístup mezi všemi. S obecným a tvrdým nastavením brány firewall by vám zbývalo vytvořit 5 pravidel pro první síť, 4 zbývající pro další podsíť, 3 pro třetí podsíť, 2 pro čtvrtou podsíť a další pravidlo pro pátou podsíť pro pokrytí každé jednotlivé možné nastavení. To vám ponechá 15 pravidel brány firewall k vytvoření! Přidání další podsítě by dokonce znamenalo větší potíže ... nepříliš proveditelné, že?
S našimi firewall zařízeními žádný problém! Náš firewall má takzvané Zóny - jedná se o odkazy na objekty, do kterých můžete přidávat rozhraní. Přidáním například nově vytvořených VLAN10 a VLAN20 do jejich vlastní zóny můžete mít na obě sítě stejná pravidla brány firewall.

To lze provést vytvořením nové zóny a přetažením přes sítě, přes které chcete být v zóně

Configuration > Object > Zone

mceclip4.png

Poté můžete zónu přiřadit pravidlům brány firewall:

mceclip5.png

V tomto příkladu tedy umožňujeme oběma VLAN povolit oběma sobě, druhé VLAN, jakékoli jiné LAN, samotnému zařízení, internetu dvěma jednoduchými pravidly. Pohodlné, že?

 

4. Síla zabezpečení - přidání funkcí UTM

Skutečné kouzlo našich zařízení firewallu však nespočívá v běžném nastavení brány firewall, ale v profilech UTM. Mnoho funkcí UTM však také sleduje objektově orientovaný programovací tok, takže stejně jako objekty adresy, služby a zóny jsou v zásadě vytvářeny na jednom místě a čekají na vložení do pravidla brány firewall:

mceclip6.png

Více na toto téma najdete v článcích znalostní báze, výslovně přizpůsobených těmto službám, jako jsou (mimo jiné):

Vytvoření základního profilu filtru obsahu na USG
Profily App Patrol - základní nastavení

ODMÍTNUTÍ:

Vážený zákazníku, uvědomte si, že k poskytování článků ve vašem místním jazyce používáme strojový překlad. Ne celý text může být přeložen přesně. Pokud existují otázky nebo nesrovnalosti ohledně přesnosti informací v přeložené verzi, přečtěte si původní článek zde: Původní verze

Články v tomto oddílu

Byl pro vás tento článek užitečný?
Počet uživatelů, kteří toto označili za užitečné: 2 z 7
Sdílet

Komentáře

0 komentářů

Prosím přihlaste se, abyste mohli napsat komentář.