Sikkerhetspolicyer for USG FLEX/ATP/VPN - Nyttige triks og tips

Siden vi forklarte i denne artikkelen hvordan du lager generiske sikkerhetspolicyer/brannmurregler, vil vi bruke denne artikkelen her til å gi deg nyttig innsikt og tips og triks om hvordan du konfigurerer den perfekte brannmurstrategien for å holde deg og kundene dine beskyttet!

1. Topp til bunn!

Sikkerhetspolicyer, eller retningslinjer generelt for vår sikkerhetsgateway -portefølje, kjøres på en syklisk måte, noe som betyr at den første regelen blir brukt, etterfulgt av den andre etc.

Dette gir en enkel og logisk innsikt i sikkerhetspolicyene når du ser policy -tabellen.

mceclip0.png

Helt nederst kan du se en standardregel, som som standard nekter alt. Så dette betyr at all trafikk er blokkert, med mindre et unntak er definert over denne standardregelen. Som standard har vi mange regler som allerede er forhåndskonfigurert for å sikre jevn kommunikasjon fra interne nettverk, men som fortsatt tilbyr et godt sett med beskyttelse.

 

2. Bordsortering og filtrering

Overveldet av den store mengden retningslinjer du setter opp, og søker etter en veldig spesifikk regel? Ingen bekymringer, med filterkategoriene kan du enkelt finne regelen du søker etter (eller finne ut at regelen mangler) med ett blikk. For dette, trykk på "Vis filter" helt øverst i policy -kontrollmenyen - dette vil skjule filtermenyen:

mceclip1.png

mceclip3.png

I filtermenyen kan du nå søke etter regler som samsvarer med parameterne du har definert ovenfor. I eksemplet ovenfor vil vi finne ut om vi har noen regler som definerer WAN-tilgang til enheten vår (ZyWall) på Port 443. Siden vi la 443 til Service Object-gruppen "Default_Allow_WAN_to_ZyWall", kan wen se alle regler som følg disse parameterne. Når vi tar et dypere blikk, kan vi se at vi faktisk tillot 443 fra WAN - det er nå opp til oss å avgjøre om dette er ønsket eller anses som et sikkerhetsproblem, som vi ønsker å løse. Men dette eksemplet viser kraften til rask filtrering.

 

3. Gjør livet ditt enklere, bruk soner!

Normalt defineres tilgangskontrollister eller brannmurregler, eller i vårt tilfelle, sikkerhetspolicyer, via IP -kilden og destinasjonsadressene, i kombinasjon med andre faktorer som porter etc.

Men tenk at du har fem nettverk med spredte delnett, og du vil tillate tilgang mellom dem alle til hverandre. Med et generelt, stivt brannmuroppsett vil du sitte igjen med å lage 5 regler for det første nettverket, 4 igjen for det neste delnettet, 3 for det tredje delnettet, 2 for det fjerde delnettet og en annen regel for det femte delnettet for å dekke hvert enkelt mulig oppsett. Det vil gi deg 15 brannmurregler å lage! Å legge til et annet subnett ville til og med bety større problemer ... ikke veldig gjennomførbart, ikke sant?
Med våre brannmurapparater, ikke noe problem! Brannmuren vår har såkalte soner - dette er objektreferanser, der du kan legge til grensesnitt. Ved å legge for eksempel nyopprettede VLAN10 og VLAN20 til sin egen sone, kan du få de samme brannmurreglene brukt på begge nettverkene.

Dette kan gjøres ved å opprette en ny sone og dra over nettverkene du vil være innenfor sonen via

Configuration > Object > Zone

mceclip4.png

Etter det kan du tilordne sonen til brannmurregler:

mceclip5.png

Så i dette eksemplet lar vi begge VLAN -ene tillate både seg selv, det andre VLAN, ethvert annet LAN, selve enheten, internett ved to enkle regler. Praktisk, ikke sant?

 

4. The Power of Security - legge til UTM -funksjoner

Den virkelige magien til våre brannmurapparater ligger imidlertid ikke innenfor det vanlige brannmuroppsettet, men UTM -profilene. Mange av UTM-funksjonene følger imidlertid også en objektorientert programmeringsflyt, så akkurat som adresse-, service- og soneobjekter blir de i utgangspunktet opprettet på ett sted og venter på å bli innebygd i en brannmurregel:

mceclip6.png

Mer om dette emnet finnes i kunnskapsbaserte artikler som er eksplisitt skreddersydd for disse tjenestene, for eksempel (blant mange andre):

Opprette en grunnleggende innholdsfilterprofil på USG
App Patrol profiler - grunnleggende oppsett

ANSVARSFRASKRIVELSE:

Kjære kunde, vær oppmerksom på at vi bruker maskinoversettelse for å levere artikler på ditt lokale språk. Det er ikke sikkert at all tekst blir oversatt nøyaktig. Hvis det er spørsmål eller avvik om nøyaktigheten av informasjonen i den oversatte versjonen, kan du lese den originale artikkelen her: Originalversjon

Artikler i denne seksjonen

Var denne artikkelen nyttig?
2 av 7 syntes dette var nyttig
Del

Kommentarer

0 kommentarer

Logg på hvis du vil legge inn en kommentar.