Politiche di sicurezza su USG FLEX/ATP/VPN - Trucchi e suggerimenti utili

Poiché in questo articolo abbiamo spiegato come creare criteri di sicurezza/regole firewall generici, vogliamo utilizzare questo articolo qui per fornirti alcune informazioni utili e suggerimenti e trucchi per configurare la strategia firewall perfetta per proteggere te e i tuoi clienti!

1. Dall'alto verso il basso!

Le politiche di sicurezza, o le politiche in generale sul nostro portafoglio di gateway di sicurezza, vengono eseguite in modo ciclico, il che significa che viene applicata la prima regola, seguita dalla seconda ecc.

Ciò consente una visione facile e logica delle politiche di sicurezza una volta visualizzata la tabella delle politiche.

mceclip0.png

In fondo, puoi vedere una regola predefinita, che per impostazione predefinita nega praticamente tutto. Quindi questo significa che tutto il traffico è bloccato, a meno che non venga definita un'eccezione al di sopra di questa regola predefinita. Per impostazione predefinita, abbiamo un sacco di regole già preconfigurate per garantire una comunicazione fluida dalle reti interne, ma offrendo comunque un buon set di protezione.

 

2. Ordinamento e filtraggio delle tabelle

Sopraffatto dall'enorme quantità di regole dei criteri che hai impostato e stai cercando una regola molto specifica? Nessun problema, grazie alle categorie di filtri puoi trovare facilmente la regola che stai cercando (o scoprire che la regola manca) a colpo d'occhio. Per questo, premi "Mostra filtro" nella parte superiore del menu di controllo dei criteri: questo comprimerà il menu del filtro:

mceclip1.png

mceclip3.png

Nel menu dei filtri, ora puoi cercare le regole che corrispondono ai parametri che hai definito sopra. Nell'esempio sopra, vogliamo scoprire se abbiamo delle regole che definiscono l'accesso WAN al nostro dispositivo (lo ZyWall) su Port 443. Poiché abbiamo aggiunto 443 al gruppo di oggetti del servizio "Default_Allow_WAN_to_ZyWall", possiamo vedere tutte le regole che seguire questi parametri. Dando uno sguardo più approfondito, possiamo vedere che abbiamo effettivamente consentito il 443 dalla WAN: ora sta a noi decidere se questo è desiderato o considerato un problema di sicurezza, che vogliamo risolvere. Ma questo esempio mostra la potenza del filtraggio rapido.

 

3. Rendi la tua vita più facile, usa le Zone!

Normalmente, gli elenchi di controllo degli accessi o le regole del firewall o, nel nostro caso, le politiche di sicurezza, vengono definiti tramite gli indirizzi IP di origine e destinazione, in combinazione con altri fattori come le porte, ecc.

Ma immagina di avere cinque reti con sottoreti sparse e di voler consentire l'accesso tra tutte le altre. Con una configurazione firewall generica e rigida, rimarrai con la creazione di 5 regole per la prima rete, 4 rimanenti per la sottorete successiva, 3 per la terza sottorete, 2 per la quarta sottorete e un'altra regola per la quinta sottorete per coprire ogni singola sottorete eventuale configurazione. Questo ti lascerebbe con 15 regole firewall da creare! Aggiungere un'altra sottorete significherebbe anche problemi più grandi... non molto fattibile, giusto?
Con i nostri dispositivi firewall, nessun problema! Il nostro firewall ha le cosiddette Zone: si tratta di riferimenti a oggetti, in cui è possibile aggiungere interfacce. Aggiungendo ad esempio VLAN10 e VLAN20 appena create nella propria zona, è possibile applicare le stesse regole del firewall a entrambe le reti.

Questo può essere fatto creando una nuova zona e trascinando sulle reti che si desidera trovarsi all'interno della zona tramite

Configuration > Object > Zone

mceclip4.png

Successivamente, puoi assegnare la Zona alle regole del firewall:

mceclip5.png

Quindi, in questo esempio, stiamo consentendo a entrambe le VLAN di consentire a entrambe se stesse, l'altra VLAN, qualsiasi altra LAN, il dispositivo stesso, Internet tramite due semplici regole. Comodo, no?

 

4. Il potere della sicurezza: aggiunta di funzionalità UTM

La vera magia dei nostri dispositivi firewall, tuttavia, non risiede nella normale configurazione del firewall, ma nei profili UTM. Molte delle funzionalità UTM, tuttavia, seguono anche un flusso di programmazione orientato agli oggetti, quindi, proprio come gli oggetti indirizzo, servizio e Zona, vengono fondamentalmente creati in un unico posto, in attesa di essere incorporati in una regola del firewall:

mceclip6.png

Ulteriori informazioni su questo argomento possono essere trovate negli articoli della knowledge base espressamente personalizzati per questi servizi, come (tra molti altri):

Creazione di un profilo di filtro dei contenuti di base sull'USG
App Patrol Profili - Configurazione di base

DISCLAIMER:

Gentile cliente, tieni presente che utilizziamo la traduzione automatica per fornire articoli nella tua lingua locale. Non tutto il testo può essere tradotto accuratamente. In caso di domande o discrepanze sull'accuratezza delle informazioni nella versione tradotta, rivedere l'articolo originale qui: Versione originale

Articoli in questa sezione

Questo articolo ti è stato utile?
Utenti che ritengono sia utile: 2 su 7
Condividi

Commenti

0 commenti

Accedi per aggiungere un commento.