Security Policy - ключевой компонент NGFW.
В Security Policy определяются правила, разрешающие или запрещающие сетевой трафик
При создании правил Security Policy используются Objects:
Security Zone - это группа сетевых интерфейсов, объединенных под одним именем и далее используемая в Security Policy Rule
CP рекомендует использовать эти правила.
Explicit Rules - это правила, созданные Администратором.
Cleanup rule - это Default Explicit Rule.
Implied Rules - это невидимые в списке правила.
SMS создаёт два типа Implied Rules, которые позволяют работать Control Connections и Outgoing Packets.
Control Connections
Security Gateway создаёт группу Implied Rules, которые размещены First, Last and Before Last Explicit Rules.
Правила Control Connections определяются в настройках Global Properties - Accept Control Connections, их три типа:
Implied Rules определяются в настройках Global Properties, и не могут быть отредактированы.
Некоторые правила Implied Rules включены по умолчанию. Для настройки их позиции в rulebase смотрим настройки Global Properties - Accept Control Connections.
Таким образом, правила CP располагаются в следующем порядке:
Существуют настройки Global Properties.
Настройки на этом уровне применяются на все Gateways, управляемые данным SMS.
Например logging implied rules, Hit count, advanced VPN properties.
Некоторые настройки для Security Policies выполняются на уровне Global Properties.
Удобный способ для визуального разделения списка правил на именованные секции.
Созданная или измененная Policy сначала должна быть опубликована (Publish) на сервере SMS.
Publishing по сути обновляет политику или настройку на сервере SMS. Только после Publishing мы сможем сделать Install Policy непосредственно на Gateway.
Policy Package - это группа политик разных типов которые устанавливаются на одну и ту же Installation Target.
Policy Package может в себя включать один или несколько Policy Types:
- Access Control
- QoS
- Desktop Security
- Threat Prevention
- HTTPS Inspection
Перед созданием политики нам необходимо создать объекты, с которыми политика будет работать.
Заходим в Smart Console - Security Policies
Создаём хосты:
Создаём объекты сетей:
Создаём объекты Network Group:
Идём:
Smart Console - Security Policies
По умолчанию там будет только Cleanup rule
Implied Rules настроим следующим образом:
Main Menu - Global Properties
Выбираем Install
Для просмотра логов установки:
Logs&Monitor - Выбираем + для открытия новой вкладки - Install Policy log
В cli:
fw stat
Добавить комментарий