Politiques de sécurité sur USG FLEX/ATP/VPN - Trucs et astuces utiles

Vous avez d’autres questions ? Envoyer une demande

Puisque nous avons expliqué dans cet article comment créer des politiques de sécurité/règles de pare-feu génériques, nous souhaitons utiliser cet article ici pour vous fournir des informations utiles et des conseils et astuces concernant la configuration de la stratégie de pare-feu parfaite pour vous protéger, vous et vos clients !

1. De haut en bas !

Les politiques de sécurité, ou les politiques en général sur notre portefeuille de passerelles de sécurité, s'exécutent de manière cyclique, ce qui signifie que la première règle est appliquée, suivie de la seconde, etc.

Cela permet un aperçu simple et logique des politiques de sécurité une fois que vous voyez le tableau des politiques.

mceclip0.png

Tout en bas, vous pouvez voir une règle par défaut, qui par défaut nie pratiquement tout. Cela signifie donc que tout le trafic est bloqué, à moins qu'une exception ne soit définie au-dessus de cette règle par défaut. Par défaut, nous avons déjà beaucoup de règles préconfigurées pour assurer une communication fluide depuis les réseaux internes, tout en offrant toujours un bon ensemble de protection.

 

2. Tri et filtrage des tableaux

Vous êtes submergé par le grand nombre de règles de politique que vous avez configurées et vous recherchez une règle très spécifique ? Pas de soucis, avec les catégories de filtres, vous pouvez facilement trouver la règle que vous recherchez (ou découvrir que la règle est manquante) en un coup d'œil. Pour cela, appuyez sur "Afficher le filtre" tout en haut du menu de contrôle des politiques - cela réduira le menu de filtre :

mceclip1.png

mceclip3.png

Dans le menu des filtres, vous pouvez maintenant rechercher des règles qui correspondent aux paramètres que vous avez définis ci-dessus. Dans l'exemple ci-dessus, nous voulons savoir si nous avons des règles qui définissent l'accès WAN à notre appareil (le ZyWall) sur Port 443. Puisque nous avons ajouté 443 au groupe d'objets de service "Default_Allow_WAN_to_ZyWall", nous pouvons voir toutes les règles qui suivre ces paramètres. En y regardant de plus près, nous pouvons voir que nous avons en fait autorisé 443 du WAN - il nous appartient maintenant de décider si cela est souhaité ou considéré comme un problème de sécurité, que nous voulons résoudre. Mais cet exemple montre la puissance du filtrage rapide.

 

3. Simplifiez-vous la vie, utilisez Zones !

Normalement, les listes de contrôle d'accès, ou les règles de pare-feu, ou dans notre cas, les politiques de sécurité, sont définies via les adresses IP source et de destination, en combinaison avec d'autres facteurs tels que les ports, etc.

Mais imaginez que vous ayez cinq réseaux avec des sous-réseaux dispersés et que vous souhaitiez autoriser l'accès entre eux. Avec une configuration de pare-feu générique et rigide, il vous resterait à créer 5 règles pour le premier réseau, 4 restantes pour le sous-réseau suivant, 3 pour le troisième sous-réseau, 2 pour le quatrième sous-réseau et une autre règle pour le cinquième sous-réseau pour couvrir chaque configuration possible. Cela vous laisserait avec 15 règles de pare-feu à créer ! L'ajout d'un autre sous-réseau signifierait encore plus de problèmes... pas très faisable, non ?
Avec nos appliances pare-feu, pas de problème ! Notre pare-feu a ce qu'on appelle des zones - ce sont des références d'objets, dans lesquelles vous pouvez ajouter des interfaces. En ajoutant par exemple des VLAN10 et VLAN20 fraîchement créés dans leur propre zone, vous pouvez appliquer les mêmes règles de pare-feu aux deux réseaux.

Cela peut être fait en créant une nouvelle zone et en faisant glisser sur les réseaux que vous souhaitez être dans la zone via

Configuration > Object > Zone

mceclip4.png

Après cela, vous pouvez affecter la zone aux règles de pare-feu :

mceclip5.png

Ainsi, dans cet exemple, nous autorisons les deux VLAN à s'autoriser eux-mêmes, l'autre VLAN, tout autre LAN, l'appareil lui-même, Internet selon deux règles simples. Pratique, n'est-ce pas ?

 

4. La puissance de la sécurité - ajout de fonctionnalités UTM

La vraie magie de nos appliances de pare-feu ne réside cependant pas dans la configuration normale du pare-feu, mais dans les profils UTM. Cependant, de nombreuses fonctionnalités UTM suivent également un flux de programmation orienté objet. Ainsi, tout comme les objets d'adresse, de service et de zone, ils sont essentiellement créés à un seul endroit, en attendant d'être intégrés dans une règle de pare-feu :

mceclip6.png

Vous trouverez plus d'informations sur ce sujet dans les articles de la base de connaissances spécifiquement adaptés à ces services, tels que (parmi beaucoup d'autres) :

Création d'un profil de filtre de contenu de base sur l'USG
Profils App Patrol - Configuration de base

CLAUSE DE NON-RESPONSABILITÉ:

Cher client, sachez que nous utilisons la traduction automatique pour fournir des articles dans votre langue locale. Tous les textes peuvent ne pas être traduits avec précision. S'il y a des questions ou des divergences sur l'exactitude des informations dans la version traduite, veuillez consulter l'article original ici : Version originale

Articles dans cette section

Cet article vous a-t-il été utile ?
Utilisateurs qui ont trouvé cela utile : 2 sur 7
Partager

Commentaires

0 commentaire

Vous devez vous connecter pour laisser un commentaire.