Межсетевой экран

ID статьи: 1627
Последнее обновление: 19 июн, 2026
Product: DCFW
Version: 8.x
Technology: Firewall

С помощью правил межсетевого экрана администратор может разрешить или запретить любой тип транзитного сетевого трафика, проходящего через UserGate DCFW. В качестве условий правила могут выступать зоны и IP-адреса источника/назначения, пользователи, группы, сервисы.

События срабатывания правил межсетевого экрана отображаются в журнале трафика (Журналы и отчёты ➜ Журнал трафика) при включении опции Журналирование в параметрах правил.

ПримечаниеПравила применяются поочередно сверху вниз в том порядке, в котором они указаны в списке. Срабатывает только первое правило, в котором выполняются все указанные условия. Это значит, что более специфические правила должны быть выше в списке, чем более общие правила. Вы можете менять порядок правил в списке, перетаскивая их мышью или используя кнопки «Выше», «Ниже», «Наверх» и «Вниз» на панели инструментов.

ПримечаниеФлажок «Инвертировать» меняет действие условия на противоположное, что соответствует логическому «НЕ» (отрицание).

ПримечаниеЕсли не создано ни одного правила, любой транзитный трафик через UserGate DCFW запрещен.

В параметрах разрешающих правил межсетевого экрана могут быть добавлены профили СОВ и/или профили приложений (L7), содержащие определенные наборы сигнатур. После того, как трафик попадает в первое разрешающее правило межсетевого экрана, поток данных начинает анализироваться сигнатурами профилей СОВ и/или L7. При срабатывании сигнатур к трафику применяется действие, настроенное в правиле, и производится соответствующая запись в журналах (в Журнале трафика – для приложений и в Журнале СОВ – для СОВ), если в профилях была включена опция Журналирование

Для срабатывания правила необходимо, чтобы совпали все условия, указанные в параметрах правила.

Чтобы создать правило межсетевого экрана:

Перейдите в раздел Настройки ➜ Политики сети ➜ Межсетевой экран, нажмите Добавить и укажите необходимые параметры.

Параметр

Описание

Включено

Включение или отключение правила

Название

Название правила

Описание

Произвольное описание правила

Действие

Действие правила:

  • Запретить — блокировать трафик;

  • Разрешить — разрешить трафик

Профиль приложений

Профиль приложений, созданный заранее в разделе Настройки ➜ Библиотеки ➜ Профили приложений

Профиль приложений включает в себя набор сигнатур приложений, предназначенный для использования в правилах межсетевого экрана для анализа трафика на 7 уровне модели OSI.

Подробнее о создании и настройке профилей приложений — в разделе «Профили приложений»

Важно!Профиль приложений является дополнительным параметром для активации механизма анализа трафика на 7 уровне модели OSI. Может применяться только в правилах межсетевого экрана с разрешением прохождения трафика. 

Профиль СОВ

Профиль СОВ, созданный заранее в разделе Настройки ➜ Библиотеки ➜ Профили СОВ.

Профиль СОВ включает в себя набор сигнатур, предназначенный для обнаружения вторжений и защиты определенных сервисов. 

Подробнее о создании и настройке профилей СОВ — в разделе «Профили СОВ»

Важно!Профиль СОВ является дополнительным параметром для активации правила СОВ. Может применяться только в правилах межсетевого экрана с разрешением прохождения трафика. 

Отбросить и

Параметр доступен для правил, блокирующих трафик (выбрано действие Запретить). Параметр может принимать одно из следующих значений:

  • Не выбран.

  • Посылать ICMP host unreachable — блокировка трафика с отправкой ICMP-сообщения.

  • Посылать TCP reset — блокировка трафика с отправкой сообщения о разрыве TCP-соединения.

    Важно! При выборе действия «Посылать TCP reset» необходимо указать сервис (вкладка «Сервис»), использующий протокол TCP.
  • Посылать TCP reset в обе стороны — блокировка трафика с отправкой сообщения о разрыве TCP-соединения клиенту и серверу

Журналирование

Запись в журнал информации о трафике при срабатывании правила. Возможные варианты:

  • Журналировать начало сессии — в журнал трафика будет записываться только информация о начале сессии (первый пакет). Это рекомендуемый вариант журналирования.

  • Журналировать каждый пакет — в журнал трафика будет записываться информация о каждом передаваемом сетевом пакете. Для этого режима рекомендуется включать лимит журналирования для предотвращения высокой загрузки устройства.

  • Нет — в этом случае информация не будет записываться

Применить правило к

Указать, к каким пакетам будет применяться правило:

  • Все пакеты.

  • Только фрагментированные пакеты.

  • Только нефрагментированные пакеты

Вставить

Указать расположение правила в списке

Источник

Зона, списки IP-адресов, списки гео IP-адресов, списки URL источника трафика.

Список URL должен включать только имена доменов.

Важно!Строки с символом '*' в таких списках не работают (игнорируются).

Каждые 5 минут DCFW производит разрешение доменных имен в IP-адреса и хранит полученный результат во внутреннем кэше на время жизни DNS-записи. По истечении времени жизни DCFW автоматически обновляет значение IP-адреса.

Обработка трафика происходит по следующей логике:

  • условия объединяются по «ИЛИ», если указаны несколько списков IP-адресов и/или доменов;

  • условия объединяются по «И», если указаны GeoIP и списки IP-адресов и/или доменов

Пользователи

Список пользователей или групп, для которых применяется данное правило. Могут быть использованы пользователи типа Any, Unknown, Known. Для применения правил к конкретным пользователям или к пользователям типа Known необходимо настроить идентификацию пользователей. Подробнее об идентификации пользователей — в разделе «Пользователи и устройства»

Назначение

Зона, списки IP-адресов, списки гео IP-адресов, списки URL назначения трафика.

Список URL должен включать только имена доменов.

Важно!Строки с символом '*' в таких списках не работают (игнорируются).

Каждые 5 минут DCFW производит разрешение доменных имен в IP-адреса и хранит полученный результат во внутреннем кэше на время жизни DNS-записи. По истечении времени жизни DCFW автоматически обновляет значение IP-адреса.

Обработка трафика происходит по следующей логике:

  • условия объединяются по «ИЛИ», если указаны несколько списков IP-адресов и/или доменов;

  • условия объединяются по «И», если указаны GeoIP и списки IP-адресов и/или доменов

Сервис

Тип сервиса, например, HTTP или HTTPS.

ПримечаниеЕсли в одном правиле межсетевого экрана одновременно указаны сервис с шаблоном Any (например, Any TCP) и сервисы с детализированными портами (например, TCP src 22), при обработке трафика будут учитываться только детализированные сервисы. Остальные порты, охватываемые сервисом Any, в рамках этого правила не обрабатываются.

Время

Интервалы времени, когда правило активно

Использование

Статистика срабатывания данного правила: общее количество срабатываний, время первого и последнего срабатываний, а также таблица срабатываний по приложениям.

Чтобы сбросить счётчик срабатываний, необходимо выделить правила в списке и нажать Сбросить счётчики

История

Время создания и последнего изменения правила, а также записи журнала событий, относящиеся к данному правилу: добавление, обновление правила, изменение позиции правила в списке и т. п.

Эта статья была:   Полезна | Не полезна
ID статьи: 1627
Последнее обновление: 19 июн, 2026
Ревизия: 9
Просмотры: 10070
Комментарии: 0
Теги