Politici de securitate pe USG FLEX / ATP / VPN - Trucuri și sfaturi utile

Aveți mai multe întrebări? Trimitere solicitare

Deoarece am explicat în acest articol cum să creați politici de securitate generice / reguli firewall, dorim să îl folosim aici pentru a vă oferi câteva informații utile și sfaturi și trucuri cu privire la configurarea strategiei firewall perfecte pentru a vă proteja pe dvs. și pe clienții dvs.!

1. De sus în jos!

Politicile de securitate sau politicile în general din portofoliul nostru de gateway de securitate rulează într-un mod ciclic, ceea ce înseamnă că se aplică prima regulă, urmată de a doua, etc.

Acest lucru permite o perspectivă ușoară și logică asupra politicilor de securitate după ce vedeți tabelul de politici.

mceclip0.png

În partea de jos, puteți vedea o regulă implicită, care în mod implicit neagă practic tot. Deci, aceasta înseamnă că tot traficul este blocat, cu excepția cazului în care o excepție este definită deasupra acestei reguli implicite. În mod implicit, avem o mulțime de reguli deja preconfigurate pentru a asigura o comunicare lină din rețelele interne, dar care oferă totuși un set bun de protecție.

 

2. Sortarea și filtrarea tabelelor

Copleșit de numărul mare de reguli de politică pe care le-ați configurat și căutați o regulă foarte specifică? Nu vă faceți griji, cu categoriile de filtre, puteți găsi cu ușurință regula pe care o căutați (sau aflați că regula lipsește) dintr-o privire. Pentru aceasta, apăsați „Afișați filtrul” în partea de sus a meniului de control al politicii - aceasta va restrânge meniul de filtrare:

mceclip1.png

mceclip3.png

În meniul de filtrare, puteți căuta acum reguli care să corespundă parametrilor definiți mai sus. În exemplul de mai sus, vrem să aflăm dacă avem reguli care definesc accesul WAN la dispozitivul nostru (ZyWall) pe Port 443. De când am adăugat 443 la grupul de obiecte de serviciu "Default_Allow_WAN_to_ZyWall", wen poate vedea toate regulile care urmați acești parametri. Aruncând o privire mai profundă, putem vedea că am permis de fapt 443 din WAN - este acum în sarcina noastră să decidem dacă acest lucru este dorit sau considerat o problemă de securitate, pe care vrem să o rezolvăm. Dar acest exemplu arată puterea filtrării rapide.

 

3. Faceți-vă viața mai ușoară, folosiți Zonele!

În mod normal, listele de control al accesului sau regulile firewall-ului sau, în cazul nostru, politicile de securitate, sunt definite prin intermediul adreselor sursă și destinație IP, în combinație cu alți factori, cum ar fi porturile etc.

Dar, imaginați-vă că aveți cinci rețele cu subrețele împrăștiate și doriți să permiteți accesul între ele unul la altul. Cu o configurare de firewall generică și rigidă, rămâneți cu crearea a 5 reguli pentru prima rețea, 4 rămânând pentru următoarea subrețea, 3 pentru a treia subrețea, 2 pentru a patra subrețea și o altă regulă pentru a cincea subrețea pentru a acoperi fiecare configurare posibilă. Asta te-ar lăsa cu 15 reguli firewall de creat! Adăugarea unei alte subrețele ar însemna chiar probleme mai mari ... nu foarte fezabil, nu?
Cu dispozitivele noastre firewall, nicio problemă! Paravanul nostru de protecție are așa-numitele zone - acestea sunt referințe la obiecte, în care puteți adăuga interfețe. Adăugând de exemplu VLAN10 și VLAN20 proaspăt create în propria zonă, puteți avea aceleași reguli de firewall aplicate ambelor rețele.

Acest lucru se poate face prin crearea unei zone noi și prin tragerea peste rețelele prin care doriți să fiți în zonă

Configuration > Object > Zone

mceclip4.png

După aceea, puteți atribui zona regulilor firewall:

mceclip5.png

Deci, în acest exemplu, permitem ambelor VLAN-uri să permită atât pe ele însele, cât și pe cealaltă VLAN, orice altă rețea LAN, dispozitivul în sine, internetul prin două reguli simple. Convenabil, nu-i așa?

 

4. Puterea securității - adăugarea caracteristicilor UTM

Adevărata magie a dispozitivelor noastre de firewall nu se află însă în configurația normală a firewall-ului, ci în profilurile UTM. Multe dintre caracteristicile UTM urmează totuși și un flux de programare orientat pe obiecte, așa că, la fel ca obiectele de adresă, serviciu și zonă, ele sunt create în principiu la un singur loc, așteptând să fie încorporate într-o regulă de firewall:

mceclip6.png

Mai multe despre acest subiect pot fi găsite în articolele din baza de cunoștințe adaptate în mod explicit pentru aceste servicii, cum ar fi (printre multe altele):

Crearea unui profil de bază de filtrare a conținutului pe USG
Profiluri App Patrol - Configurare de bază

DISCLAIMER:

Stimate client, vă rugăm să rețineți că folosim traducerea automată pentru a furniza articole în limba dvs. locală. Este posibil ca nu toate textele să fie traduse cu exactitate. Dacă există întrebări sau discrepanțe cu privire la acuratețea informațiilor din versiunea tradusă, vă rugăm să consultați articolul original aici: Versiunea originală

Articole în această secțiune

A fost util acest articol?
2 din 7 au considerat acest conținut util
Partajare

Comentarii

0 comentarii

Vă rugăm să vă autentificați pentru a lăsa un comentariu.