Pretože sme v tomto článku vysvetlili, ako vytvoriť všeobecné zásady zabezpečenia/pravidlá brány firewall, chceme vám v tomto článku poskytnúť niekoľko užitočných informácií a tipov a trikov týkajúcich sa nastavenia perfektnej stratégie brány firewall, ktorá zaistí ochranu vás a vašich zákazníkov!
1. Zhora nadol!
Zásady zabezpečenia alebo zásady vo všeobecnosti v našom portfóliu bezpečnostných brán prebiehajú cyklicky, to znamená, že sa uplatňuje prvé pravidlo, po ktorom nasleduje druhé atď.
To umožní ľahký a logický prehľad o zásadách zabezpečenia, akonáhle uvidíte tabuľku politík.
Úplne dole môžete vidieť predvolené pravidlo, ktoré štandardne popiera v podstate všetko. To teda znamená, že je zablokovaná všetka prevádzka, pokiaľ nie je nad týmto predvoleným pravidlom definovaná výnimka. V predvolenom nastavení máme už vopred nakonfigurovaných veľa pravidiel, ktoré zaisťujú bezproblémovú komunikáciu z internelových sietí, ale stále ponúkajú dobrú sadu ochrany.
2. Triedenie a filtrovanie tabuliek
Ste ohromení veľkým počtom pravidiel, ktoré ste nastavili, a hľadáte veľmi konkrétne pravidlo? Žiadne obavy, v kategóriách filtrov môžete ľahko nájsť pravidlo, ktoré hľadáte (alebo zistíte, že pravidlo chýba) na prvý pohľad. Za týmto účelom stlačte „Zobraziť filter“ v hornej časti ponuky ovládania politík - ponuka filtra sa tým zbalí:
V ponuke filtra môžete teraz hľadať pravidlá, ktoré zodpovedajú vyššie definovaným parametrom. Vo vyššie uvedenom príklade chceme zistiť, či máme nejaké pravidlá, ktoré definujú prístup WAN k nášmu zariadeniu (ZyWall) na serveri Port 443. Keďže sme do skupiny objektov služby „Default_Allow_WAN_to_ZyWall“ pridali 443, wen vidí všetky pravidlá, ktoré postupujte podľa týchto parametrov. Keď sa pozrieme hlbšie, vidíme, že sme v skutočnosti povolili 443 z WAN - teraz je na nás, aby sme sa rozhodli, či je to žiaduce alebo sa to považuje za bezpečnostný problém, ktorý chceme vyriešiť. Tento príklad však ukazuje silu rýchleho filtrovania.
3. Uľahčite si život, používajte Zóny!
Zoznamy riadenia prístupu alebo pravidlá brány firewall alebo v našom prípade zásady zabezpečenia sú zvyčajne definované prostredníctvom zdrojovej a cieľovej adresy IP v kombinácii s inými faktormi, ako sú porty atď.
Predstavte si však, že máte päť sietí s rozptýlenými podsieťami a chcete medzi sebou navzájom povoliť prístup. Pri všeobecnom a náročnom nastavení brány firewall vám zostane vytvorenie 5 pravidiel pre prvú sieť, 4 zostávajúce pre ďalšiu podsieť, 3 pre tretiu podsieť, 2 pre štvrtú podsieť a ďalšie pravidlo pre piatu podsieť, ktoré pokryjú každú jednu možné nastavenie. Na vytvorenie by vám tak zostalo 15 pravidiel brány firewall! Pridanie ďalšej podsiete by dokonca znamenalo väčšie problémy ... nie veľmi uskutočniteľné, nie?
S našimi zariadeniami firewall žiadny problém! Náš firewall má takzvané zóny - sú to referencie na objekty, do ktorých môžete pridávať rozhrania. Pridaním napríklad čerstvo vytvorených VLAN10 a VLAN20 do vlastnej zóny môžete mať v oboch sieťach rovnaké pravidlá brány firewall.
To sa dá dosiahnuť vytvorením novej zóny a ťahaním cez siete, cez ktoré sa chcete v zóne nachádzať
Configuration > Object > Zone
Potom môžete zónu priradiť k pravidlám brány firewall:
V tomto prípade teda povoľujeme obom sieťam VLAN povoliť obom sebe, ďalším sieťam VLAN, ľubovoľným iným sieťam LAN, samotnému zariadeniu a internetu, dve jednoduché pravidlá. Pohodlné, nie?
4. Sila zabezpečenia - pridanie funkcií UTM
Skutočné kúzlo našich zariadení firewall nespočíva v bežnom nastavení brány firewall, ale v profiloch UTM. Mnoho funkcií UTM však sleduje aj objektovo orientovaný programovací tok, takže rovnako ako objekty adresy, služby a zóny sú v zásade vytvárané na jednom mieste a čakajú na vloženie do pravidla brány firewall:
Viac informácií o tejto téme nájdete v článkoch databázy znalostí, výslovne prispôsobených týmto službám, ako sú (okrem iných):
Vytvorenie základného profilu filtra obsahu v USG
Profily App Patrol - základné nastavenie
UPOZORNENIE:
Vážený zákazník, uvedomte si, že na poskytovanie článkov vo vašom miestnom jazyku používame strojový preklad. Nie všetok text môže byť preložený presne. Ak existujú otázky alebo nezrovnalosti v presnosti informácií v preloženej verzii, prečítajte si pôvodný článok tu: Pôvodná verzia

Príspevky
0 komentárovAk chcete napísať komentár, prihlásiť sa.