Aangezien we in dit artikel hebben uitgelegd hoe u generieke beveiligingsbeleidsregels/firewallregels kunt maken, willen we dit artikel hier gebruiken om u nuttige inzichten en tips en trucs te geven met betrekking tot het opzetten van de perfecte firewallstrategie om u en uw klanten te beschermen!
1. Van boven naar beneden!
Beveiligingsbeleid, of beleid in het algemeen op ons beveiligingsgatewayportfolio, wordt cyclisch uitgevoerd, wat betekent dat de eerste regel wordt toegepast, gevolgd wordt door de tweede enz.
Dit zorgt voor een eenvoudig en logisch inzicht in het beveiligingsbeleid zodra u de beleidstabel ziet.
Helemaal onderaan zie je een standaardregel, die standaard eigenlijk alles ontkent. Dit betekent dus dat al het verkeer wordt geblokkeerd, tenzij er een uitzondering is gedefinieerd boven deze standaardregel. Standaard hebben we al veel regels voorgeconfigureerd om een vlotte communicatie van interne netwerken te garanderen, maar die nog steeds een goede bescherming bieden.
2. Tabel sorteren en filteren
Overweldigd door de enorme hoeveelheid beleidsregels die u instelt en op zoek naar een zeer specifieke regel? Geen zorgen, door de filtercategorieën vind je in één oogopslag gemakkelijk de regel die je zoekt (of ontdekt, dat de regel ontbreekt). Druk hiervoor op "Toon filter" helemaal bovenaan het beleidsbeheermenu - hierdoor wordt het filtermenu samengevouwen:
In het filtermenu kunt u nu zoeken naar regels die overeenkomen met de parameters die u hierboven hebt gedefinieerd. In het bovenstaande voorbeeld willen we weten of we regels hebben die WAN-toegang tot ons apparaat (de ZyWall) op Port 443 definiëren. Aangezien we 443 hebben toegevoegd aan de Service Object-Group "Default_Allow_WAN_to_ZyWall", kunnen we alle regels zien die volg deze parameters. Als we dieper kijken, kunnen we zien dat we 443 van het WAN daadwerkelijk hebben toegestaan - het is nu aan ons om te beslissen of dit gewenst is of als een beveiligingsprobleem wordt beschouwd, dat we willen oplossen. Maar dit voorbeeld toont de kracht van snel filteren.
3. Maak je leven gemakkelijker, gebruik Zones!
Normaal gesproken worden toegangscontrolelijsten of firewallregels, of in ons geval beveiligingsbeleid, gedefinieerd via de IP-bron- en bestemmingsadressen, in combinatie met andere factoren zoals poorten enz.
Maar stel je voor dat je vijf netwerken hebt met verspreide subnetten en dat je de toegang tussen al deze netwerken tot elkaar wilt toestaan. Met een generieke, stijve firewallconfiguratie zou u 5 regels moeten maken voor het eerste netwerk, 4 over voor het volgende subnet, 3 voor het derde subnet, 2 voor het vierde subnet en nog een regel voor het vijfde subnet om elk afzonderlijk subnet te dekken. mogelijke opstelling. Dat zou je overlaten met 15 firewallregels om te maken! Het toevoegen van een ander subnet zou zelfs grotere problemen betekenen... niet erg haalbaar, toch?
Met onze firewall appliances geen probleem! Onze firewall heeft zogenaamde Zones - dit zijn objectreferenties, waarin u interfaces kunt toevoegen. Door bijvoorbeeld vers aangemaakte VLAN10 en VLAN20 toe te voegen aan hun eigen zone, kunt u dezelfde firewallregels toepassen op beide netwerken.
Dit kan door een nieuwe zone aan te maken en over de netwerken te slepen die je binnen de zone wilt hebben via
Configuration > Object > Zone
Daarna kunt u de Zone toewijzen aan firewallregels:
Dus in dit voorbeeld laten we beide VLAN's zichzelf toelaten, het andere VLAN, elk ander LAN, het apparaat zelf, internet volgens twee eenvoudige regels. Handig, niet?
4. De kracht van beveiliging - UTM-functies toevoegen
De echte magie van onze firewall-appliances ligt echter niet in de normale firewallconfiguratie, maar in de UTM-profielen. Veel van de UTM-functies volgen echter ook een objectgeoriënteerde programmeerstroom, dus net als adres-, service- en Zone-objecten worden ze in principe op één plek gemaakt, wachtend om te worden ingebed in een firewallregel:
Meer over dit onderwerp is te vinden in de kennisbankartikelen die expliciet op deze diensten zijn afgestemd, zoals (onder vele andere):
Een basisinhoudsfilterprofiel maken op de USG
App Patrol Profielen - Basisinstellingen
VRIJWARING:
Geachte klant, houd er rekening mee dat we machinevertaling gebruiken om artikelen in uw lokale taal aan te bieden. Niet alle tekst is mogelijk nauwkeurig vertaald. Als er vragen of discrepanties zijn over de juistheid van de informatie in de vertaalde versie, lees dan het originele artikel hier: Originele versie

Opmerkingen
0 opmerkingenU moet u aanmelden om een opmerking te plaatsen.