Säkerhetspolicyer för USG FLEX/ATP/VPN - Bra tips och tips

Eftersom vi förklarade i den här artikeln hur man skapar generiska säkerhetspolicyer/brandväggsregler, vill vi använda den här artikeln här för att ge dig användbar insikt och tips och tricks om hur du skapar den perfekta brandväggsstrategin för att skydda dig och dina kunder!

1. Topp till botten!

Säkerhetspolicyer, eller principer i allmänhet i vår portfölj av säkerhetsgateway, körs cykliskt, vilket innebär att den första regeln tillämpas, följt av den andra etc.

Detta möjliggör en enkel och logisk inblick i säkerhetspolicyerna när du ser policytabellen.

mceclip0.png

Längst ner kan du se en standardregel, som som standard förnekar allt. Så detta betyder att all trafik blockeras, såvida inte ett undantag definieras ovanför denna standardregel. Som standard har vi massor av regler som redan är förkonfigurerade för att säkerställa smidig kommunikation från interna nätverk, men erbjuder fortfarande en bra uppsättning skydd.

 

2. Bordsortering och filtrering

Överväldigad av den stora mängden policyregler du ställt upp och söker efter en mycket specifik regel? Oroa dig inte, med filterkategorierna kan du enkelt hitta den regel du söker (eller ta reda på att regeln saknas) med en blick. För detta, tryck på "Visa filter" högst upp i policykontrollmenyn - detta kommer att komprimera filtermenyn:

mceclip1.png

mceclip3.png

I filtermenyn kan du nu söka efter regler som matchar parametrarna som du har definierat ovan. I exemplet ovan vill vi ta reda på om vi har några regler som definierar WAN-åtkomst till vår enhet (ZyWall) på Port 443. Eftersom vi lade till 443 i Service Object-gruppen "Default_Allow_WAN_to_ZyWall", kan vi se alla regler som följ dessa parametrar. Om vi tittar djupare kan vi se att vi faktiskt tillät 443 från WAN - det är nu upp till oss att avgöra om detta är önskvärt eller anses vara en säkerhetsfråga, som vi vill lösa. Men det här exemplet visar kraften i snabbfiltrering.

 

3. Gör ditt liv enklare, använd zoner!

Normalt definieras åtkomstkontrollistor eller brandväggsregler, eller i vårt fall, säkerhetspolicyer, via IP -källan och destinationsadresser, i kombination med andra faktorer som portar etc.

Men tänk dig att du har fem nätverk med spridda undernät, och du vill tillåta åtkomst mellan dem alla till varandra. Med en generisk, hård brandväggsinställning skulle du ha kvar fem regler för det första nätverket, 4 kvar för nästa delnät, 3 för det tredje delnätet, 2 för det fjärde delnätet och en annan regel för det femte delnätet för att täcka varje enskilt nätverk möjlig installation. Det skulle ge dig 15 brandväggsregler att skapa! Att lägga till ett annat undernät skulle till och med betyda större problem ... inte särskilt genomförbart, eller hur?
Med våra brandväggsapparater, inga problem! Vår brandvägg har så kallade zoner - det här är objektreferenser, där du kan lägga till gränssnitt. Genom att lägga till exempel nyskapade VLAN10 och VLAN20 i sin egen zon kan du få samma brandväggsregler tillämpade på båda nätverken.

Detta kan göras genom att skapa en ny zon och dra över de nätverk du vill vara inom zonen via

Configuration > Object > Zone

mceclip4.png

Efter det kan du tilldela zonen brandväggsregler:

mceclip5.png

Så i det här exemplet tillåter vi båda VLAN att tillåta både sig själva, det andra VLAN, vilket annat LAN som helst, själva enheten, internet genom två enkla regler. Bekvämt, eller hur?

 

4. Säkerhetens kraft - lägga till UTM -funktioner

Den verkliga magin i våra brandväggsapparater ligger dock inte inom den normala brandväggsinställningen, utan UTM -profilerna. Många av UTM-funktionerna följer emellertid också ett objektorienterat programmeringsflöde, så precis som adress-, tjänst- och zonobjekt skapas de i princip på ett ställe och väntar på att bli inbäddade i en brandväggsregel:

mceclip6.png

Mer om detta ämne finns i kunskapsbaserade artiklar som uttryckligen är skräddarsydda för dessa tjänster, till exempel (bland många andra):

Skapa en grundläggande innehållsfilterprofil på USG
App Patrol profiler - grundläggande installation

VARNING:

Kära kund, var medveten om att vi använder maskinöversättning för att tillhandahålla artiklar på ditt lokala språk. Alla texter kanske inte översätts korrekt. Om det finns frågor eller avvikelser om riktigheten av informationen i den översatta versionen, läs den ursprungliga artikeln här: Originalversion

Artiklar i detta avsnitt

Var denna artikel till hjälp?
2 av 7 tyckte detta var till hjälp
Dela

Kommentarer

0 kommentarer

logga in för att lämna en kommentar.