Siden vi forklarte i denne artikkelen hvordan du lager generiske sikkerhetspolicyer/brannmurregler, vil vi bruke denne artikkelen her til å gi deg nyttig innsikt og tips og triks om hvordan du konfigurerer den perfekte brannmurstrategien for å holde deg og kundene dine beskyttet!
1. Topp til bunn!
Sikkerhetspolicyer, eller retningslinjer generelt for vår sikkerhetsgateway -portefølje, kjøres på en syklisk måte, noe som betyr at den første regelen blir brukt, etterfulgt av den andre etc.
Dette gir en enkel og logisk innsikt i sikkerhetspolicyene når du ser policy -tabellen.
Helt nederst kan du se en standardregel, som som standard nekter alt. Så dette betyr at all trafikk er blokkert, med mindre et unntak er definert over denne standardregelen. Som standard har vi mange regler som allerede er forhåndskonfigurert for å sikre jevn kommunikasjon fra interne nettverk, men som fortsatt tilbyr et godt sett med beskyttelse.
2. Bordsortering og filtrering
Overveldet av den store mengden retningslinjer du setter opp, og søker etter en veldig spesifikk regel? Ingen bekymringer, med filterkategoriene kan du enkelt finne regelen du søker etter (eller finne ut at regelen mangler) med ett blikk. For dette, trykk på "Vis filter" helt øverst i policy -kontrollmenyen - dette vil skjule filtermenyen:
I filtermenyen kan du nå søke etter regler som samsvarer med parameterne du har definert ovenfor. I eksemplet ovenfor vil vi finne ut om vi har noen regler som definerer WAN-tilgang til enheten vår (ZyWall) på Port 443. Siden vi la 443 til Service Object-gruppen "Default_Allow_WAN_to_ZyWall", kan wen se alle regler som følg disse parameterne. Når vi tar et dypere blikk, kan vi se at vi faktisk tillot 443 fra WAN - det er nå opp til oss å avgjøre om dette er ønsket eller anses som et sikkerhetsproblem, som vi ønsker å løse. Men dette eksemplet viser kraften til rask filtrering.
3. Gjør livet ditt enklere, bruk soner!
Normalt defineres tilgangskontrollister eller brannmurregler, eller i vårt tilfelle, sikkerhetspolicyer, via IP -kilden og destinasjonsadressene, i kombinasjon med andre faktorer som porter etc.
Men tenk at du har fem nettverk med spredte delnett, og du vil tillate tilgang mellom dem alle til hverandre. Med et generelt, stivt brannmuroppsett vil du sitte igjen med å lage 5 regler for det første nettverket, 4 igjen for det neste delnettet, 3 for det tredje delnettet, 2 for det fjerde delnettet og en annen regel for det femte delnettet for å dekke hvert enkelt mulig oppsett. Det vil gi deg 15 brannmurregler å lage! Å legge til et annet subnett ville til og med bety større problemer ... ikke veldig gjennomførbart, ikke sant?
Med våre brannmurapparater, ikke noe problem! Brannmuren vår har såkalte soner - dette er objektreferanser, der du kan legge til grensesnitt. Ved å legge for eksempel nyopprettede VLAN10 og VLAN20 til sin egen sone, kan du få de samme brannmurreglene brukt på begge nettverkene.
Dette kan gjøres ved å opprette en ny sone og dra over nettverkene du vil være innenfor sonen via
Configuration > Object > Zone
Etter det kan du tilordne sonen til brannmurregler:
Så i dette eksemplet lar vi begge VLAN -ene tillate både seg selv, det andre VLAN, ethvert annet LAN, selve enheten, internett ved to enkle regler. Praktisk, ikke sant?
4. The Power of Security - legge til UTM -funksjoner
Den virkelige magien til våre brannmurapparater ligger imidlertid ikke innenfor det vanlige brannmuroppsettet, men UTM -profilene. Mange av UTM-funksjonene følger imidlertid også en objektorientert programmeringsflyt, så akkurat som adresse-, service- og soneobjekter blir de i utgangspunktet opprettet på ett sted og venter på å bli innebygd i en brannmurregel:
Mer om dette emnet finnes i kunnskapsbaserte artikler som er eksplisitt skreddersydd for disse tjenestene, for eksempel (blant mange andre):
Opprette en grunnleggende innholdsfilterprofil på USG
App Patrol profiler - grunnleggende oppsett
ANSVARSFRASKRIVELSE:
Kjære kunde, vær oppmerksom på at vi bruker maskinoversettelse for å levere artikler på ditt lokale språk. Det er ikke sikkert at all tekst blir oversatt nøyaktig. Hvis det er spørsmål eller avvik om nøyaktigheten av informasjonen i den oversatte versjonen, kan du lese den originale artikkelen her: Originalversjon

Kommentarer
0 kommentarerLogg på hvis du vil legge inn en kommentar.