Koska olemme selittäneet tässä artikkelissa, miten luodaan yleiset tietoturvakäytännöt/palomuurisäännöt, haluamme käyttää tätä artikkelia hyödyllisten oivallusten ja vihjeiden antamiseen täydellisen palomuuristrategian määrittämisestä sinun ja asiakkaidesi suojaamiseksi!
1. Ylhäältä alas!
Suojauskäytännöt tai yleensä suojausyhdyskäytävämme politiikat toimivat syklisesti, mikä tarkoittaa, että sovelletaan ensimmäistä sääntöä, jota seuraa toinen jne.
Tämä mahdollistaa helpon ja loogisen käsityksen suojauskäytännöistä, kun näet käytäntötaulukon.
Alhaalla näet oletussäännön, joka oletusarvoisesti kieltää periaatteessa kaiken. Tämä tarkoittaa siis sitä, että kaikki liikenne on estetty, ellei tämän oletussäännön yläpuolelle ole määritelty poikkeusta. Oletusarvoisesti meillä on paljon ennalta määritettyjä sääntöjä, joilla varmistetaan sujuva viestintä sisäverkoista, mutta jotka tarjoavat silti hyvän suojan.
2. Taulukon lajittelu ja suodatus
Oletko hämmästynyt asettamiesi käytäntösääntöjen suuresta määrästä ja etsitkö tiettyä sääntöä? Ei hätää, suodatinluokkien avulla löydät helposti etsimäsi säännön (tai huomaat, että sääntö puuttuu) yhdellä silmäyksellä. Tätä varten paina käytäntöjen ohjausvalikon yläosassa olevaa Näytä suodatin -painiketta - tämä supistaa suodatinvalikon:
Suodatinvalikosta voit nyt etsiä sääntöjä, jotka vastaavat edellä määrittämiäsi parametreja. Yllä olevassa esimerkissä haluamme selvittää, onko meillä sääntöjä, jotka määrittelevät WAN-pääsyn laitteeseemme (ZyWall) palvelussa Port 443. Koska lisäsimme 443-palveluobjektiryhmään "Default_Allow_WAN_to_ZyWall", wen näkee kaikki säännöt, jotka noudata näitä parametreja. Tarkasteltaessa syvemmälle voimme nähdä, että olemme todella sallineet 443: n WAN -verkosta - meidän on nyt päätettävä, halutaanko tämä vai pidetäänkö se turvallisuusongelmana, jonka haluamme ratkaista. Mutta tämä esimerkki osoittaa nopean suodatuksen tehon.
3. Tee elämästäsi helpompaa, käytä vyöhykkeitä!
Normaalisti kulunvalvonta -luettelot tai palomuurisäännöt tai meidän tapauksessamme tietoturvakäytännöt määritetään IP -lähde- ja kohdeosoitteiden kautta yhdessä muiden tekijöiden, kuten porttien jne. Kanssa.
Kuvittele kuitenkin, että sinulla on viisi verkkoa, joissa on hajallaan olevia aliverkkoja, ja haluat sallia kaikkien niiden välisen pääsyn toisiinsa. Yleisellä, jäykällä palomuuriasetuksella voit luoda viisi sääntöä ensimmäiselle verkolle, 4 jäljellä seuraavalle aliverkolle, 3 kolmannelle aliverkolle, 2 neljännelle aliverkolle ja toisen säännön viidennelle aliverkolle, joka kattaa kaikki yksittäiset mahdollinen asetus. Tällöin voit luoda 15 palomuurisääntöä! Toisen aliverkon lisääminen merkitsisi jopa suurempia ongelmia ... ei kovin toteutettavissa, eikö?
Palomuurilaitteidemme kanssa ei ole ongelma! Palomuurissamme on ns. Vyöhykkeitä - nämä ovat objektiviittauksia, joihin voit lisätä rajapintoja. Lisäämällä esimerkiksi juuri luodut VLAN10 ja VLAN20 omalle vyöhykkeelleen, voit käyttää samoja palomuurisääntöjä molemmissa verkoissa.
Tämä voidaan tehdä luomalla uusi vyöhyke ja vetämällä niiden verkkojen yli, joiden kautta haluat olla vyöhykkeen sisällä
Configuration > Object > Zone
Tämän jälkeen voit määrittää vyöhykkeen palomuurisääntöihin:
Joten tässä esimerkissä sallimme molempien VLAN -verkkojen sallia molempien itsensä, toisen VLANin, minkä tahansa muun lähiverkon, itse laitteen ja Internetin kahden yksinkertaisen säännön avulla. Kätevää, eikö?
4. Power of Security - UTM -ominaisuuksien lisääminen
Palomuurilaitteidemme todellinen taikuus ei kuitenkaan ole palomuuriasetuksissa, vaan UTM -profiileissa. Monet UTM-ominaisuudet noudattavat kuitenkin myös olio-ohjelmointivirtaa, joten aivan kuten osoite-, palvelu- ja vyöhykeobjektit, ne luodaan pohjimmiltaan yhdestä paikasta ja odottavat upottamista palomuurisääntöön:
Lisää tästä aiheesta löytyy tietokannan artikkeleista, jotka on räätälöity nimenomaan näihin palveluihin, kuten (monien muiden joukossa):
Perussisällösuodatinprofiilin luominen USG: ssä
App Patrol Profiilit - perusasetukset
VASTUUVAPAUSLAUSEKE:
Hyvä asiakas, huomaa, että käytämme konekäännöstä artikkeleiden tuottamiseen paikallisella kielelläsi. Kaikkia tekstejä ei välttämättä käännetä oikein. Jos käännetyn version tietojen oikeellisuudessa on kysymyksiä tai ristiriitoja, lue alkuperäinen artikkeli täältä: Alkuperäinen versio

Kommentit
0 kommenttiaKirjaudu sisään jättääksesi kommentin.