Ponieważ w tym artykule wyjaśniliśmy, jak tworzyć ogólne zasady bezpieczeństwa/reguły zapory, chcemy skorzystać z tego artykułu, aby zapewnić przydatne informacje oraz porady i wskazówki dotyczące konfigurowania idealnej strategii zapory ogniowej, aby chronić siebie i swoich klientów!
1. Od góry do dołu!
Polityki bezpieczeństwa lub ogólnie polityki w naszym portfolio bramek bezpieczeństwa działają w sposób cykliczny, co oznacza, że stosowana jest pierwsza reguła, a następnie druga itd.
Pozwala to na łatwy i logiczny wgląd w zasady bezpieczeństwa po wyświetleniu tabeli zasad.
Na samym dole widać domyślną regułę, która domyślnie odrzuca w zasadzie wszystko. Oznacza to, że cały ruch jest blokowany, o ile nie zdefiniowano wyjątku powyżej tej domyślnej reguły. Domyślnie mamy wiele wstępnie skonfigurowanych reguł, aby zapewnić płynną komunikację z sieciami wewnętrznymi, ale wciąż oferując dobry zestaw ochrony.
2. Sortowanie i filtrowanie tabel
Jesteś przytłoczony ilością skonfigurowanych zasad i szukasz bardzo konkretnej reguły? Nie martw się, dzięki kategoriom filtrów możesz łatwo znaleźć regułę, której szukasz (lub dowiedzieć się, że brakuje reguły) za jednym spojrzeniem. W tym celu naciśnij „Pokaż filtr” na samej górze menu kontroli zasad – spowoduje to zwinięcie menu filtrów:
W menu filtrów możesz teraz wyszukiwać reguły, które pasują do parametrów, które zdefiniowałeś powyżej. W powyższym przykładzie chcemy sprawdzić, czy mamy jakieś reguły, które definiują dostęp WAN do naszego urządzenia (ZyWall) na Port 443. Ponieważ dodaliśmy 443 do grupy obiektów usługi „Default_Allow_WAN_to_ZyWall”, możemy zobaczyć wszystkie reguły, które postępuj zgodnie z tymi parametrami. Przyglądając się głębiej, widzimy, że faktycznie zezwoliliśmy 443 z sieci WAN – teraz od nas zależy, czy jest to pożądane, czy też uważane za problem bezpieczeństwa, który chcemy rozwiązać. Ale ten przykład pokazuje moc szybkiego filtrowania.
3. Ułatw sobie życie, korzystaj ze Stref!
Zwykle listy kontroli dostępu lub reguły zapory lub w naszym przypadku polityki bezpieczeństwa są definiowane za pomocą adresu źródłowego i docelowego IP w połączeniu z innymi czynnikami, takimi jak porty itp.
Ale wyobraź sobie, że masz pięć sieci z rozproszonymi podsieciami i chcesz zezwolić na dostęp między nimi wszystkimi. Z ogólną, sztywną konfiguracją zapory ogniowej pozostałbyś z utworzeniem 5 reguł dla pierwszej sieci, 4 pozostałych dla następnej podsieci, 3 dla trzeciej podsieci, 2 dla czwartej podsieci i kolejnej reguły dla piątej podsieci, która obejmowałaby każdą pojedynczą możliwa konfiguracja. Pozostawiłoby to 15 reguł zapory do stworzenia! Dodanie kolejnej podsieci oznaczałoby nawet większe kłopoty... mało wykonalne, prawda?
Z naszymi urządzeniami firewall to żaden problem! Nasz firewall posiada tzw. Strefy - są to referencje do obiektów, w których można dodawać interfejsy. Dodając na przykład świeżo utworzone sieci VLAN10 i VLAN20 do ich własnej strefy, można zastosować te same reguły zapory sieciowej do obu sieci.
Można to zrobić, tworząc nową strefę i przeciągając po sieciach, które chcesz znaleźć w strefie za pomocą
Configuration > Object > Zone
Następnie możesz przypisać strefę do reguł zapory:
Tak więc w tym przykładzie pozwalamy obu sieciom VLAN, aby zezwolić zarówno sobie, drugiej sieci VLAN, dowolnej innej sieci LAN, samemu urządzeniu, internetowi za pomocą dwóch prostych zasad. Wygodne, prawda?
4. Potęga bezpieczeństwa – dodawanie funkcji UTM
Prawdziwa magia naszych urządzeń zapory ogniowej nie leży jednak w normalnej konfiguracji zapory, ale w profilach UTM. Wiele funkcji UTM jest jednak również zgodnych z przepływem programowania obiektowego, więc podobnie jak obiekty adresu, usługi i strefy, są one zasadniczo tworzone w jednym miejscu, czekając na osadzenie w regule zapory sieciowej:
Więcej na ten temat można znaleźć w artykułach bazy wiedzy specjalnie dostosowanych do tych usług, takich jak (między innymi):
Tworzenie podstawowego profilu filtra treści w USG
Profile App Patrol — konfiguracja podstawowa
ZASTRZEŻENIE:
Szanowny Kliencie, pamiętaj, że używamy tłumaczenia maszynowego, aby dostarczać artykuły w Twoim lokalnym języku. Nie wszystkie teksty mogą być przetłumaczone dokładnie. W przypadku pytań lub rozbieżności co do dokładności informacji w przetłumaczonej wersji zapoznaj się z oryginalnym artykułem tutaj: Wersja oryginalna

Komentarze
Komentarze: 0Zaloguj się, aby dodać komentarz.