Product: DCFW
Version: 8.x
Technology: Firewall
С помощью правил межсетевого экрана администратор может разрешить или запретить любой тип транзитного сетевого трафика, проходящего через UserGate DCFW. В качестве условий правила могут выступать зоны и IP-адреса источника/назначения, пользователи, группы, сервисы.
События срабатывания правил межсетевого экрана отображаются в журнале трафика (Журналы и отчёты ➜ Журнал трафика) при включении опции Журналирование в параметрах правил.
ПримечаниеПравила применяются поочередно сверху вниз в том порядке, в котором они указаны в списке. Срабатывает только первое правило, в котором выполняются все указанные условия. Это значит, что более специфические правила должны быть выше в списке, чем более общие правила. Вы можете менять порядок правил в списке, перетаскивая их мышью или используя кнопки «Выше», «Ниже», «Наверх» и «Вниз» на панели инструментов.
ПримечаниеФлажок «Инвертировать» меняет действие условия на противоположное, что соответствует логическому «НЕ» (отрицание).
ПримечаниеЕсли не создано ни одного правила, любой транзитный трафик через UserGate DCFW запрещен.
В параметрах разрешающих правил межсетевого экрана могут быть добавлены профили СОВ и/или профили приложений (L7), содержащие определенные наборы сигнатур. После того, как трафик попадает в первое разрешающее правило межсетевого экрана, поток данных начинает анализироваться сигнатурами профилей СОВ и/или L7. При срабатывании сигнатур к трафику применяется действие, настроенное в правиле, и производится соответствующая запись в журналах (в Журнале трафика – для приложений и в Журнале СОВ – для СОВ), если в профилях была включена опция Журналирование.
Для срабатывания правила необходимо, чтобы совпали все условия, указанные в параметрах правила.
Чтобы создать правило межсетевого экрана:
Перейдите в раздел Настройки ➜ Политики сети ➜ Межсетевой экран, нажмите Добавить и укажите необходимые параметры.
|
Параметр
|
Описание
|
|
Включено
|
Включение или отключение правила
|
|
Название
|
Название правила
|
|
Описание
|
Произвольное описание правила
|
|
Действие
|
Действие правила:
|
|
Профиль приложений
|
Профиль приложений, созданный заранее в разделе Настройки ➜ Библиотеки ➜ Профили приложений.
Профиль приложений включает в себя набор сигнатур приложений, предназначенный для использования в правилах межсетевого экрана для анализа трафика на 7 уровне модели OSI.
Подробнее о создании и настройке профилей приложений — в разделе «Профили приложений»
Важно!Профиль приложений является дополнительным параметром для активации механизма анализа трафика на 7 уровне модели OSI. Может применяться только в правилах межсетевого экрана с разрешением прохождения трафика.
|
|
Профиль СОВ
|
Профиль СОВ, созданный заранее в разделе Настройки ➜ Библиотеки ➜ Профили СОВ.
Профиль СОВ включает в себя набор сигнатур, предназначенный для обнаружения вторжений и защиты определенных сервисов.
Подробнее о создании и настройке профилей СОВ — в разделе «Профили СОВ»
Важно!Профиль СОВ является дополнительным параметром для активации правила СОВ. Может применяться только в правилах межсетевого экрана с разрешением прохождения трафика.
|
|
Отбросить и
|
Параметр доступен для правил, блокирующих трафик (выбрано действие Запретить). Параметр может принимать одно из следующих значений:
-
Не выбран.
-
Посылать ICMP host unreachable — блокировка трафика с отправкой ICMP-сообщения.
-
Посылать TCP reset — блокировка трафика с отправкой сообщения о разрыве TCP-соединения.
Важно! При выборе действия «Посылать TCP reset» необходимо указать сервис (вкладка «Сервис»), использующий протокол TCP.
-
Посылать TCP reset в обе стороны — блокировка трафика с отправкой сообщения о разрыве TCP-соединения клиенту и серверу
|
|
Журналирование
|
Запись в журнал информации о трафике при срабатывании правила. Возможные варианты:
-
Журналировать начало сессии — в журнал трафика будет записываться только информация о начале сессии (первый пакет). Это рекомендуемый вариант журналирования.
-
Журналировать каждый пакет — в журнал трафика будет записываться информация о каждом передаваемом сетевом пакете. Для этого режима рекомендуется включать лимит журналирования для предотвращения высокой загрузки устройства.
-
Нет — в этом случае информация не будет записываться
|
|
Применить правило к
|
Указать, к каким пакетам будет применяться правило:
|
|
Вставить
|
Указать расположение правила в списке
|
|
Источник
|
Зона, списки IP-адресов, списки гео IP-адресов, списки URL источника трафика.
Список URL должен включать только имена доменов.
Важно!Строки с символом '*' в таких списках не работают (игнорируются).
Каждые 5 минут DCFW производит разрешение доменных имен в IP-адреса и хранит полученный результат во внутреннем кэше на время жизни DNS-записи. По истечении времени жизни DCFW автоматически обновляет значение IP-адреса.
Обработка трафика происходит по следующей логике:
-
условия объединяются по «ИЛИ», если указаны несколько списков IP-адресов и/или доменов;
-
условия объединяются по «И», если указаны GeoIP и списки IP-адресов и/или доменов
|
|
Пользователи
|
Список пользователей или групп, для которых применяется данное правило. Могут быть использованы пользователи типа Any, Unknown, Known. Для применения правил к конкретным пользователям или к пользователям типа Known необходимо настроить идентификацию пользователей. Подробнее об идентификации пользователей — в разделе «Пользователи и устройства»
|
|
Назначение
|
Зона, списки IP-адресов, списки гео IP-адресов, списки URL назначения трафика.
Список URL должен включать только имена доменов.
Важно!Строки с символом '*' в таких списках не работают (игнорируются).
Каждые 5 минут DCFW производит разрешение доменных имен в IP-адреса и хранит полученный результат во внутреннем кэше на время жизни DNS-записи. По истечении времени жизни DCFW автоматически обновляет значение IP-адреса.
Обработка трафика происходит по следующей логике:
-
условия объединяются по «ИЛИ», если указаны несколько списков IP-адресов и/или доменов;
-
условия объединяются по «И», если указаны GeoIP и списки IP-адресов и/или доменов
|
|
Сервис
|
Тип сервиса, например, HTTP или HTTPS.
ПримечаниеЕсли в одном правиле межсетевого экрана одновременно указаны сервис с шаблоном Any (например, Any TCP) и сервисы с детализированными портами (например, TCP src 22), при обработке трафика будут учитываться только детализированные сервисы. Остальные порты, охватываемые сервисом Any, в рамках этого правила не обрабатываются.
|
|
Время
|
Интервалы времени, когда правило активно
|
|
Использование
|
Статистика срабатывания данного правила: общее количество срабатываний, время первого и последнего срабатываний, а также таблица срабатываний по приложениям.
Чтобы сбросить счётчик срабатываний, необходимо выделить правила в списке и нажать Сбросить счётчики
|
|
История
|
Время создания и последнего изменения правила, а также записи журнала событий, относящиеся к данному правилу: добавление, обновление правила, изменение позиции правила в списке и т. п.
|