Встроенный в приложение UserGate Client для Windows VPN-клиент использует следующие параметры для установления VPN-соединения:
Протокол для установления защищенного соединения: IPsec (IKEv2).
Аутентификация с помощью x.509-сертификатов или c помощью методов EAP, PEAP.
Функция DPD (Dead Peer Detection), работающая в режиме On idle (при отсутствии трафика) с интервалом 15 секунд и максимальным количеством неудачных попыток — 6. Проверка доступности соседнего узла активируется в случае отсутствия трафика в туннеле в течение двойного интервала времени (30 секунд). Если не получен ответ от сервера на запрос проверки, пакеты продолжают отсылаться до максимально разрешенного количества попыток с интервалом 5 секунд. Если ответ получен, происходит возврат к первоначальному интервалу. Если ответ не получен — соединение разрывается.
Группы Диффи — Хеллмана: группа 2 Prime 1024, группа 14 Prime 2048, группа 16 Prime 4096.
Алгоритмы аутентификации и шифрования (фазы 1 и 2): SHA1/AES128, SHA256/AES128, SHA384/AES128, SHA1/AES256, SHA256/AES256, SHA384/AES256, SHA1/3DES, SHA256/3DES, SHA384/3DES.
Максимальный размер данных, шифруемых одним ключом (фаза 2): не ограничен.
При работе в связке с UserGate Management Center параметры параметров VPN-подключений централизованно задаются администратором сети на UserGate MC и передаются на управляемое конечное устройство по его запросу.
Если конечное устройство не интегрировано с UserGate MC, введите параметры соединения в начальном окне графического интерфейса приложения UserGate Client:
адрес VPN-сервера (IP-адрес или FQDN);
параметры аутентификации (логин с паролем или сертификат).
Для установления VPN-соединения:
1. В строке состояния нажмите на значок UserGate Client.
2. В появившемся окне выберите VPN-сервер для подключения и нажмите Connect.
3. При необходимости введите имя пользователя и пароль, затем нажмите Next.
При успешном установлении соединения в окне приложения отобразится статус VPN Connected и данные установившегося соединения.
Если администратором VPN-сервера настроена функция раздельного туннелирования, маршруты, полученные от VPN-сервера, будут добавлены в таблицу маршрутизации конечного устройства при установлении соединения.
Чтобы разорвать VPN-соединение, нажмите Disconnect в окне приложения.
UserGate NGFW при работе в связке с конечными устройствами c установленным приложением UserGate Client может выполнять функции VPN-сервера, сервера контроля сетевого доступа и межсетевого экрана.
После установления VPN-соединения конечные устройства автоматически регистрируются на UserGate NGFW. Взаимодействие конечных устройств с UserGate NGFW производится по порту 4045 с использованием протокола HTTPS.
После регистрации на UserGate NGFW каждому новому конечному устройству присваивается уникальный идентификатор, который хранится в базе UserGate NGFW.
Конечное устройство периодически отправляет на UserGate NGFW данные телеметрии. UserGate NGFW на основе полученных данных выполняет проверку соответствия конечных устройств требованиям безопасности с помощью HIP-профилей. Информация о результате проверки передается далее для использования в правилах межсетевого экрана UserGate NGFW.
Тайм-аут активности конечных устройств составляет две минуты, то есть, если в течение двух минут на UserGate NGFW не поступает информация от конечного устройства, оно считается неактивным. По истечении трех периодов неактивности запись о конечном устройстве удаляется из базы UserGate NGFW. При повторном подключении конечное устройство будет заново зарегистрировано. Если конечное устройство будет подключено до истечения этого времени, его запись будет обновлена.
После подключения к другому VPN-серверу конечное устройство будет зарегистрировано на новом UserGate NGFW.
Проверка на соответствие требованиям безопасности (комплаенса) на UserGate NGFW происходит по следующей схеме.
Конечное устройство отправляет на UserGate NGFW данные телеметрии:
информацию о пользователях;
данные о системе (версия, издание, netbios-имя);
список запущенных процессов;
список запущенных служб;
список установленного программного обеспечения (название, вендор, версия);
ключи реестра, которые используются в HIP-объектах;
список обновлений системы;
элементы автозагрузки;
информацию о защищенности системы (антивирус, межсетевой экран, BitLocker и т. п.);
информацию о точках восстановления системы.
Полученные от конечного устройства данные расшифровываются и передаются для сравнения с HIP-профилями. Информация о результате проверки используется в правилах межсетевого экрана UserGate NGFW. Если конечное устройство соответствует всем условиям правила межсетевого экрана на UserGate NGFW, это правило становится активным для данного конечного устройства.
Для подключения конечного устройства к UserGate NGFW:
1. В выбранной зоне UserGate NGFW разрешите подключение конечных устройств. Для этого в параметрах зоны разрешите сервис «Подключение конечных устройств».
2. Укажите данные для установки защищенного соединения между конечным устройством и UserGate NGFW. Для этого в веб-консоли UserGate NGFW в разделе Настройки ➜ Консоль администратора ➜ Настройки укажите сертификат и профиль для установки защищенного соединения. При подключении конечное устройство будет проверять актуальность сертификата UserGate NGFW. В случае смены сертификата на UserGate NGFW при наличии уже подключенных конечных устройств необходимо распространить корневой сертификат удостоверяющего центра (Root CA); сертификат необходимо поместить в хранилище локального компьютера «Доверенные корневые центры сертификации».
3. Настройте UserGate NGFW в качестве VPN-сервера. Подробнее о настройке UserGate NGFW в качестве VPN-сервера для сценария удаленного подключения конечных устройств — в разделе «VPN для удаленного доступа клиентов (Remote access VPN)».
После установки VPN-соединения регистрация конечного устройства произойдет автоматически. Политики безопасности, настроенные на UserGate NGFW, также будут применены к конечным устройствам. Для проверки на соответствие требованиям безопасности (комплаенса) конечное устройство будет отправлять телеметрию на UserGate NGFW с периодичностью в 1 минуту.
Конечное устройство будет производить попытку регистрации каждый раз после подключения к новому VPN-серверу.
Интеграция конечных устройств с UserGate Management Center (UserGate MC) позволяет администратору централизованно управлять их конфигурацией и режимами работы.
Через платформу UserGate MC доступны следующие функции:
Управление параметрами UserGate Client на конечных устройствах.
Гибкая настройка политик безопасности через правила межсетевого экрана на конечном устройстве.
Проверка соответствия конечных устройств требованиям безопасности с помощью HIP-профилей.
Централизованное создание и распространение параметров VPN-подключений для UserGate Client.
Передача данных телеметрии и событий безопасности конечных устройств на устройства UserGate LogAn и UserGate SIEM для анализа и автоматического реагирования на угрозы безопасности.
Регистрация конечных устройств на UserGate MC происходит через порт 4045. В процессе регистрации применяется пин-код, созданный на UserGate MC. Конечному устройству присваивается уникальный идентификатор, который будет использован в дальнейшем для взаимодействия с платформой управления. Подробнее о добавлении конечных устройств под управление UserGate MC — в разделе «Добавление конечных устройств под управление UGMC».
После регистрации конечное устройство запрашивает параметры конфигурации у UserGate MC каждые 10 секунд. UserGate MC отправляет на конечное устройство:
параметры межсетевого экрана;
параметры VPN-подключений;
общие параметры шаблонов;
библиотеки элементов;
HIP-объекты и профили, если они используются в правилах межсетевого экрана.
Отправка конфигурации на конечное устройство происходит автоматически при ее изменении на управляющем UserGate MC.
Конечное устройство передает на UserGate MC следующие данные:
Телеметрию системы:
данные о загрузке центрального процессора;
сведения о накопителях;
время непрерывной работы;
другую статистику производительности.
Параметры для проверки соответствия HIP (подробнее — в разделе «Проверка HIP на UserGate MC»):
статус средств безопасности (состояние антивируса, межсетевого экрана, автоматических обновлений системы, BitLocker);
список активных процессов и служб;
перечень установленного программного обеспечения;
список установленных обновлений.
Данные о конфигурации отправляются конечным устройством только в случае наличия изменений.
При выполнении операций поиска в соответствующем разделе UserGate MC, конечное устройство отправляет на UserGate MC следующую дополнительную информацию:
временные метки — текущее время и время последней загрузки конечного устройства с указанием часового пояса;
сведения о подключенных USB-устройствах;
сведения об элементах автозагрузки;
данные о точках восстановления системы;
расширенные данные о производительности;
данные об обновлениях и ключах реестра.
UserGate Log Analyzer получает данные с конечных устройств не напрямую, а через UserGate Management Center (MC). Соединение между UserGate LogAn и UserGate MC защищено SSH-туннелем, по которому передается вся информация: телеметрия, журналы Windows и иные данные безопасности. Эти данные используются для последующего анализа и автоматического реагирования на угрозы.
Подробнее о централизованном управлении конечными устройствами с помощью UserGate MC — в разделе «Централизованное управление конечными устройствами».
В UserGate MC реализована возможность проверки конечного устройства на соответствие требованиям безопасности (комплаенса) с помощью HIP-профилей.
Технология HIP (Host Information Profile) предназначена для сбора и анализа данных о состоянии защиты конечных устройств. Она позволяет оценивать уровень соответствия устройств заданным требованиям безопасности и использовать эти данные для управления доступом к сетевым ресурсам.
С помощью HIP проверяется наличие и актуальность антивирусного ПО, состояние локального межсетевого экрана, версия операционной системы, установленные обновления и другие параметры безопасности. Администратор сети может настраивать HIP-объекты (например, требования к наличию антивируса или установленным обновлениям операционной системы). Эти объекты объединяются в HIP-профили, которые задают правила проверки устройств. Результаты проверки HIP могут использоваться как условие для предоставления доступа. Например, доступ в корпоративную сеть или к критически важным приложениям может быть разрешен только устройствам, соответствующим заданным HIP-профилям.
Проверка соответствия конечных устройств требованиям безопасности производится следующим образом:
Конечное устройство отправляет на UserGate MC следующие данные:
информацию о пользователях;
данные о системе (версия, издание, NetBIOS-имя);
список запущенных процессов;
список запущенных служб;
список установленного программного обеспечения (название, производитель ПО, версия);
ключи реестра;
список обновлений системы;
элементы автозагрузки;
информацию о защищенности системы (антивирус, межсетевой экран, BitLocker и т. п.);
информацию о точках восстановления системы.
Для проверки на соответствие требованиям безопасности используются только HIP-профили, указанные в правилах межсетевого экрана в качестве одного из условий фильтрации. В случае успешной проверки правило межсетевого экрана будет отправлено на конечное устройство с установленным клиентом.
UserGate Client для Windows поставляется в формате установочного MSI- или EXE-файла, позволяющего выполнить установку вручную или с использованием инструментов автоматизации.
Минимальные системные требования для установки приложения:
Операционная система: Windows 10 (64-bit) или Windows 11 (64-bit).
Оперативная память (ОЗУ): не менее 2 ГБ.
Процессор: тактовая частота от 2 ГГц.
Свободное дисковое пространство: минимум 200 МБ.
Для установки приложения в ручном режиме запустите установочный файл. Во время установки запустится мастер настройки клиента, который предложит задать параметры подключения к UserGate Management Center — IP-адрес и код конечного устройства, созданный в центре управления. При работе без UserGate Management Center нажмите Cancel и введите параметры подключения к VPN-серверу UserGate NGFW.
Установка приложения в автоматическом режиме осуществляется с помощью групповых политик Microsoft Active Directory. Для публикации приложения в Active Directory требуется MSI-файл с инсталлятором и административный шаблон UserGateClient.adm, который используется для указания IP-адреса UserGate Management Center и кода устройства пользователя, созданного в центре управления.
После завершения установки UserGate Client получает конфигурацию, назначенную ему в UserGate Management Center, и передает информацию об устройстве пользователя в центр управления.
Приложение UserGate Client для Windows имеет несколько вкладок для настройки параметров.
|
Вкладка |
Описание |
|---|---|
|
General |
Информация об устройстве пользователя (пользователь, имя компьютера, IP-адрес для выхода в Интернет, версия Windows) и VPN-подключении (статус подключения; VPN IP-адрес подключения конечного устройства; количество байтов, переданных и полученных с момента подключения по VPN; длительность соединения). Параметры для настройки:
|
|
Logs |
Настройка параметров журналирования.
|
|
Network |
Просмотр информации о сетевых параметрах и параметрах маршрутизации:
Чтобы скопировать информацию, нажмите Copy |
|
Policy |
Просмотр информации о безопасности устройства пользователя (статус межсетевого экрана, антивируса, центров обновления и безопасности Windows). Значение индикации:
|
|
Advanced |
Управление контентной фильтрацией (возможность самостоятельного отключения контентной фильтрации в соответствии с политиками, настроенными на сервере UserGate Management Center) |
Данные для подключения к UserGate Management Center (IP-адрес и код для подключения устройства пользователя) указываются в разделе: %PROGRAMFILES%\UserGate\UserGate Client\usergateclient\bin\endpoint_gui.
UserGate Client записывает события в журнал приложений Windows. Ведется запись следующих событий:
Запуск и остановка сервиса (события UG0101 Service started и UG0102 Service stopped).
Подключение к UserGate Management Center и потеря связи (события UG0201 MC connected и UG0202 MC connection lost).
Подключение по VPN и завершение сессии, в том числе ошибки подключения — недоступность сервера, неправильно указанные данные (события UG0301 VPN connected и UG0302 VPN disconnected).
Получение конфигурации от UserGate Management Center (событие UG0401 MC rules propagated).
Для корректного удаления приложения на компьютере пользователя перейдите в раздел Пуск ➜ Параметры ➜ Приложения ➜ Установленные приложения (Панель управления ➜ Программы ➜ Программы и компоненты в Windows 10), найдите в списке приложений UserGate Client и выберите Удалить.
После удаления приложения необходимо перезагрузить компьютер.
Приложение UserGate Client для Windows является компонентом экосистемы UserGate SUMMA. Приложение защищает устройства пользователей от угроз безопасности и предотвращает их использование в качестве источника атак на сетевую инфраструктуру.
UserGate Client для Windows поддерживает следующие функции:
Установление защищенного соединения с VPN-сервером UserGate NGFW по протоколу IPsec (IKEv2).
Аутентификация пользователей посредством x.509-сертификатов или с помощью методов EAP, PEAP.
Поддержка режима многофакторной аутентификации пользователей с использованием одноразовых кодов TOTP.
Поддержка функции раздельного туннелирования (split tunneling). Функция позволяет модифицировать таблицу маршрутизации компьютера пользователя при установлении VPN-соединения в соответствии с параметрами, заданными администратором на VPN-сервере.
Централизованное управление сетевыми параметрами, политиками безопасности и контентной фильтрации на устройстве пользователя через систему UserGate Management Center.
Проверка устройства пользователя на соответствие требованиям безопасности, реализованная на основе HIP-профилей.
Сбор телеметрической информации, журналов ОС, других данных о безопасности устройства пользователя и передача их в систему анализа событий UserGate SIEM, где эти данные могут быть использованы для автоматического реагирования на угрозы безопасности.
UserGate Client не является самостоятельным продуктом и предназначен для интеграции с UserGate Management Center (MC) или UserGate NGFW, а его функциональные возможности зависят от выбранного варианта интеграции и приобретенных лицензий.
|
Функция |
UserGate NGFW |
UserGate MC |
|
|---|---|---|---|
|
Подписка UserGate Client |
Базовая лицензия UserGate Client |
Базовая лицензия UserGate Client + подписка на модуль NAC |
|
|
VPN |
+ |
+ |
+ |
|
Настройка параметров VPN |
Диалоговое окно на конечном устройстве |
Централизованно на MC |
Централизованно на MC |
|
Пользователи |
Только VPN-пользователи |
Все |
Все |
|
Телеметрия состояния |
+ |
+ |
+ |
|
Телеметрия событий |
− |
+ |
+ |
|
Host Information Profile (HIP) |
+ |
− |
+ |
|
Настройка локального межсетевого экрана конечного устройства |
− |
+ |
+ |
|
Блокировка на локальном межсетевом экране конечного устройства |
− |
− |
+ |
При интеграции UserGate Client с UserGate NGFW доступны следующие функции клиента:
VPN-подключение — установление защищенного туннеля между конечным устройством с установленным UserGate Client и VPN-сервером UserGate. Настройка параметров VPN выполняется непосредственно в приложении UserGate Client на конечном устройстве.
Сбор телеметрии — передача на UserGate NGFW информации о состоянии конечного устройства.
Контроль доступа с использованием HIP-профилей — управление доступом конечных устройств к сетевым ресурсам с помощью правил межсетевого экрана UserGate NGFW, в которых HIP-профиль используется в качестве одного из условий применения правила.
Для интеграции с UserGate NGFW требуется приобрести подписку UserGate Client для UserGate NGFW. Подписка приобретается на срок от 1 года до 5 лет и определяет количество интегрируемых конечных устройств. Поставка лицензий осуществляется наборами: 10, 100 или 1000 устройств.
По истечении срока действия подписки:
правила межсетевого экрана на UserGate NGFW, использующие HIP-профили в качестве условий фильтрации, перестают действовать;
остается возможность установления VPN-подключений с VPN-серверами UserGate.
Для продолжения работы функции контроля доступа с использованием HIP-профилей необходимо продлить подписку.
Подробнее об интеграции UserGate Client с UserGate NGFW — в разделе «Работа UserGate Client в связке с UserGate NGFW».
Подробнее о лицензировании UserGate NGFW — в разделе «Лицензирование UserGate NGFW».
При интеграции UserGate Client с UserGate MC доступны следующие функции клиента:
Централизованное управление конечными устройствами (за исключением контроля соответствия требованиям безопасности через HIP-профили).
VPN-подключение — установление защищенного туннеля между конечным устройством с установленным UserGate Client и VPN-сервером UserGate. Параметры VPN-подключений централизованно настраиваются администратором на UserGate MC и автоматически передаются на управляемые конечные устройства.
Сбор телеметрии и событий безопасности с конечных устройств.
Проверка конечных устройств на соответствие требованиям безопасности с помощью HIP-профилей (контроль комплаенса).
Управление доступом в сеть по результатам проверки комплаенса непосредственно на уровне конечного устройства.
Для интеграции конечных устройств с UserGate Management Center предусмотрены следующие лицензии:
базовая лицензия UserGate Client;
подписка на модуль NAC.
Базовая лицензия UserGate Client является обязательной для интеграции конечных устройств с UserGate MC.
С базовой лицензией конечным устройствам доступны функции централизованного управления (за исключением контроля соответствия требованиям безопасности через HIP-профили), VPN-подключения и сбор телеметрии.
Лицензия приобретается наборами по 10, 100, 1000 или 10 000 устройств. Срок действия лицензии не ограничен.
Подписка на модуль NAC приобретается дополнительно к базовой лицензии. Поставляется на срок от 1 до 5 лет наборами по 10, 100, 1000 или 10 000 устройств.
Модуль NAC предоставляет доступ к функциям контроля комплаенса и управления доступом в сеть на уровне межсетевого экрана на конечном устройстве.
По истечении срока действия лицензии NAC контроль доступа на основе комплаенса прекращается. Правила межсетевого экрана, использующие HIP-профиль в качестве условия фильтрации, перестают работать. Для продолжения работы необходимо продлить подписку.
Подробнее об интеграции с UserGate MC — в разделе «Работа UserGate Client в связке с UserGate MC».
Подробнее о лицензировании UserGate MC — в разделе «Лицензирование UserGate MC».