|
Управление конечными устройствами
Под конечными устройствами в UserGate Management Center (далее также — UserGate MC) понимаются устройства с операционной системой Windows, на которых установлен UserGate Client. В веб-консоли UserGate MC администраторы управляемой области могут централизованно управлять подключенными конечными устройствами, а также настраивать параметры этих устройств. Подробная информация о взаимодействии UserGate MC и конечных устройств приведена в разделе «Работа UserGate Client в связке с UserGate MC» Руководства администратора UserGate Client. Для подключения конечных устройств к UserGate MC необходимо выполнить следующее: 1) создать шаблоны конечных устройств; 2) настроить параметры шаблонов конечных устройств; 3) создать группу шаблонов конечных устройств; 4) настроить интеграцию конечных устройств с UserGate MC. Подробнее об объектах, используемых в управляемой области UserGate MC, таких как шаблоны, группы шаблонов и управляемые устройства, — в разделе «Шаблоны и группы шаблонов». После подключения конечных устройств вы также можете:
ПримечаниеРекомендуется создавать отдельные шаблоны для разных категорий параметров, например такие, как шаблон общих параметров или шаблон библиотек. Это упростит дальнейшую работу с шаблонами при их объединении в группы.
Чтобы создать шаблон конечных устройств: 1. В разделе Управление областью ➜ Конечные устройства ➜ Шаблоны нажмите Добавить. 2. Укажите название и при необходимости описание шаблона. 3. Нажмите Сохранить. Созданный шаблон отобразится в таблице Шаблоны. Теперь вы можете перейти к настройке его параметров. Параметры шаблона распространятся на все управляемые конечные устройства, к которым будет применен шаблон в составе группы. Вы можете настраивать параметры выбранного шаблона конечных устройств в следующих разделах:
При настройке параметров шаблона конечных устройств следует учитывать следующее:
Настройка общих параметровВажно!Для применения изменений на конечном устройстве при настройке любого из общих параметров в окне свойств этого параметра необходимо установить флажок «Синхронизировать».
Чтобы настроить общие параметры шаблона конечных устройств: 1. В разделе Конечные устройства-конфигурация для объекта Шаблон в выпадающем списке выберите шаблон, параметры которого необходимо настроить. 2. Выберите раздел Консоль администратора ➜ Настройки. 3. В блоке параметров Настройки инсталляции UserGate Client выполните следующие действия:
При этом UserGate MC будет получать только основную информацию о конечном устройстве: IP-адрес, имя, версию UserGate Client, версию Windows, текущее время на устройстве и время его последнего подключения к UserGate MC, а также данные об объеме используемой памяти и о загрузке центрального процессора конечного устройства. Важно!При отключенном сборе информации о конечном устройстве HIP-профили могут работать некорректно.
Вы можете запретить или разрешить пользователям конечного устройства самостоятельно отключать правила межсетевого экрана. Кроме того, вы можете установить доступное количество и продолжительность отключений, а также указать код для подтверждения отключения на конечном устройстве.
Вы можете запретить или разрешить пользователям конечного устройства самостоятельно удалять UserGate Client. Кроме того, вы можете указать код подтверждения удаления на конечном устройстве. 4. В блоке параметров Оповещения выполните следующие действия:
5. Если требуется отправлять данные конечных устройств в UserGate Log Analyzer или UserGate SIEM, в блоке параметров Настройки устройства LogAn/SIEM настройте интеграцию с внешним сервером журналирования. Подробная информация приведена в разделе «Журналирование данных конечных устройств». Настройка параметров VPN-профиляПримечаниеПодключение конечных устройств к VPN-серверу доступно на Windows 10 и выше. При разрыве соединения UserGate Client выполняет попытки восстановить его в течение 40 секунд. Если соединение не будет восстановлено, отобразится окно выбора VPN-сервера.
Чтобы настроить параметры VPN-профиля шаблона конечных устройств: 1. В разделе Конечные устройства-конфигурация для объекта Шаблон в выпадающем списке выберите шаблон, параметры которого необходимо настроить. 2. Выберите раздел Консоль администратора ➜ Настройка VPN. 3. Нажмите Добавить. 3. На вкладке Общие выполните следующее:
ПримечаниеЕсли доменному имени VPN-сервера соответствует несколько IP-адресов, UserGate Client использует первый адрес, от которого пришел ответ на запрос.
При выборе IPSec L2TP также необходимо выбрать режим работы протокола IKE для согласования алгоритмов шифрования и аутентификации и указать общий ключ шифрования. ПримечаниеНачиная с версии 7.5.0 поддержка IPSec L2TP прекращена.
Важно!При генерации клиентского сертификата необходимо указать идентификатор пользователя (CN).
4. На вкладке Фаза 1 укажите параметры первой фазы создания VPN-соединения:
5. На вкладке Фаза 2 укажите параметры второй фазы создания VPN-соединения:
ПримечаниеЕсли заданы оба параметра (время жизни ключа и максимальный размер данных), ключ шифрования будет изменен при достижении первого из лимитов.
ПримечаниеПри использовании протокола IKEv2 вы можете настроить многофакторную аутентификацию через одноразовые коды TOTP. Код вводится на конечном устройстве после выбора сертификата или ввода логина и пароля. Перед настройкой TOTP для пользователей доменного RADIUS-сервера необходимо разрешить на этом сервере использование протокола PAP.
6. Нажмите Сохранить. Настройка правил межсетевого экранаВажно!Если правила межсетевого экрана не настроены, фильтрация трафика на конечных устройствах не выполняется.
Чтобы настроить правила межсетевого экрана шаблона конечных устройств: 1. В разделе Конечные устройства-конфигурация для объекта Шаблон в выпадающем списке выберите шаблон, параметры которого необходимо настроить. 2. Выберите раздел Политики сети ➜ Межсетевой экран. 3. Нажмите Добавить. 4. На вкладке Общие выполните следующее:
5. На соответствующих вкладках укажите условия срабатывания правила. Важно!Не рекомендуется одновременно использовать в правиле условия фильтрации по IP-адресу и URL-адресу, по IP-адресу и URL-категории, а также по IP-адресу и типу контента. Такое правило будет срабатывать на разных уровнях модели OSI, что может привести к некорректной обработке трафика.
ПримечаниеДля добавления условий срабатывания по URL-адресам, URL-категориям и типам контента в правиле должны быть указаны сервисы.
ПримечаниеНа некоторых вкладках вы можете установить флажок «Инвертировать» (соответствует логическому отрицанию) — выбранные элементы будут исключены из условий срабатывания правила.
6. Нажмите Сохранить. Управление библиотекамиБиблиотеки содержат списки и группы таких элементов, как сервисы, IP-адреса, приложения, URL-адреса, URL-категории, типы контента и календари. Вы можете использовать эти списки и группы в правилах межсетевого экрана. Настройка библиотеки сервисовВ библиотеке Сервисы вы можете добавлять сервисы, содержащие списки сетевых протоколов и портов. Для сервисов конечных устройств доступен выбор протоколов TCP и UDP. Чтобы добавить сервис: 1. В разделе Конечные устройства-конфигурация для объекта Шаблон в выпадающем списке выберите шаблон, параметры которого необходимо настроить. 2. Выберите раздел Библиотеки ➜ Сервисы. 3. Нажмите Добавить. 4. В открывшемся окне выполните следующее:
5. Нажмите Сохранить. Настройка библиотеки групп сервисовВ библиотеке Группы сервисов вы можете объединять сервисы в группы. Это может понадобиться, например, если в нескольких правилах межсетевого экрана необходимо использовать одни и те же наборы сервисов. Чтобы добавить группу сервисов: 1. В разделе Конечные устройства-конфигурация для объекта Шаблон в выпадающем списке выберите шаблон, параметры которого необходимо настроить. 2. Выберите раздел Библиотеки ➜ Группы сервисов. 3. В таблице Группы сервисов нажмите Добавить. 4. Укажите название и при необходимости описание группы сервисов. 5. Нажмите Сохранить. 6. Выберите добавленную группу сервисов. 7. В таблице Элементы нажмите Добавить. 8. C помощью клавиши Ctrl или Shift выберите сервисы из списка и нажмите Добавить. 9. Нажмите Закрыть. Добавленные сервисы отобразятся в таблице Элементы для выбранной группы. Настройка библиотеки IP-адресовВ библиотеке IP-адреса вы можете добавлять локальные группы IP-адресов (хранятся на устройстве) и обновляемые группы IP-адресов (загружаются с внешнего сервера). Чтобы добавить локальную группу IP-адресов: 1. В разделе Конечные устройства-конфигурация для объекта Шаблон в выпадающем списке выберите шаблон, параметры которого необходимо настроить. 2. Выберите раздел Библиотеки ➜ IP-адреса. 3. В таблице Группы нажмите Добавить. 4. На вкладке Общие укажите параметры группы IP-адресов:
5. Нажмите Сохранить. 6. Выберите добавленную группу IP-адресов. 7. В таблице Адреса из выбранной группы нажмите Добавить ➜ Добавить элемент. 8. Укажите IP-адрес. ПримечаниеВ поле допускается вводить IP-адрес (например, 192.0.2.25), диапазоны IP-адресов (например, 192.0.2.1-192.0.2.25), а также адреса подсетей в формате CIDR (например, 192.0.2.0/24).
9. Нажмите Сохранить. 10. Для добавления других IP-адресов в группу повторите шаги 7–9 инструкции. Добавленные IP-адреса отобразятся в таблице Адреса из выбранной группы для выбранной группы. При необходимости вы можете добавить в локальную группу IP-адресов другие группы. Для этого в таблице Адреса из выбранной группы нажмите Добавить ➜ Добавить список. Настройка библиотеки групп приложенийВ библиотеке Группы приложений вы можете добавлять локальные группы приложений (хранятся на устройстве) и обновляемые группы приложений (загружаются с внешнего сервера). Чтобы добавить локальную группу приложений: 1. В разделе Конечные устройства-конфигурация для объекта Шаблон в выпадающем списке выберите шаблон, параметры которого необходимо настроить. 2. Выберите раздел Библиотеки ➜ Группы приложений. 3. В таблице Группы приложений нажмите Добавить. 4. На вкладке Общие укажите параметры группы приложений:
5. Нажмите Сохранить. 6. Выберите добавленную группу приложений. 7. В блоке параметров Приложения нажмите Добавить. 8. Укажите название приложения и хеш-сумму его исполняемого файла (по алгоритму SHA1). ПримечаниеВы можете определить хеш-сумму с помощью утилиты fciv.
9. Нажмите Сохранить. 10. Для добавления других приложений в группу повторите шаги 7–9 инструкции. Добавленные приложения отобразятся в таблице Приложения для выбранной группы. Настройка библиотеки URL-списковВ библиотеке Списки URL вы можете добавлять локальные URL-списки (хранятся на устройстве) и обновляемые URL-списки (загружаются с внешнего сервера). Чтобы добавить локальный URL-список: 1. В разделе Конечные устройства-конфигурация для объекта Шаблон в выпадающем списке выберите шаблон, параметры которого необходимо настроить. 2. Выберите раздел Библиотеки ➜ Списки URL. 3. В таблице Списки URL нажмите Добавить. 4. На вкладке Общие укажите параметры URL-списка:
5. Нажмите Сохранить. 6. Выберите добавленный URL-список. 7. В таблице URL нажмите Добавить. 8. Укажите URL-адрес или доменное имя. ПримечаниеПри указании URL-адреса или доменного имени вы можете использовать символы «*» (любое количество произвольных символов), «^» (начало строки), «$» (конец строки). Не допускается использование символов «?» и «#».
Например:
9. Нажмите Сохранить. 10. Для добавления других URL-адресов и доменных имен повторите шаги 7–9 инструкции. Добавленные URL-адреса и доменные имена отобразятся в таблице URL для выбранного списка. Настройка библиотеки URL-категорийВ библиотеке Категории URL вы можете объединять URL-категории в локальные группы URL-категорий (хранятся на устройстве) и обновляемые группы URL-категорий (загружаются с внешнего сервера). Это может понадобиться, например, если в нескольких правилах межсетевого экрана необходимо использовать одни и те же наборы URL-категорий. Чтобы добавить локальную группу URL-категорий: 1. В разделе Конечные устройства-конфигурация для объекта Шаблон в выпадающем списке выберите шаблон, параметры которого необходимо настроить. 2. Выберите раздел Библиотеки ➜ Категории URL. 3. В таблице Группы URL категорий нажмите Добавить. 4. На вкладке Общие укажите параметры группы URL-категорий:
5. Нажмите Сохранить. 6. Выберите добавленную группу URL-категорий. 7. В таблице Категории нажмите Добавить. 8. С помощью клавиши Ctrl или Shift выберите URL-категории из списка категорий UserGate URL filtering и нажмите Добавить. 9. Нажмите Закрыть. Добавленные URL-категории отобразятся в таблице Категории для выбранной группы. Настройка библиотеки типов контентаВ библиотеке Типы контента вы можете добавлять локальные группы типов контента (хранятся на устройстве) и обновляемые группы типов контента (загружаются с внешнего сервера). Это может понадобиться, например, если в нескольких правилах межсетевого экрана необходимо использовать одни и те же наборы типов контента. Чтобы добавить локальную группу типов контента: 1. В разделе Конечные устройства-конфигурация для объекта Шаблон в выпадающем списке выберите шаблон, параметры которого необходимо настроить. 2. Выберите раздел Библиотеки ➜ Типы контента. 3. В таблице Категории нажмите Добавить. 4. На вкладке Общие укажите параметры группы типов контента:
5. Нажмите Сохранить. 6. Выберите добавленную группу типов контента. 7. В таблице Типы контента нажмите Добавить. 8. Укажите тип контента в формате MIME. Например, для ZIP-архивов необходимо указать application/zip. ПримечаниеВы можете ознакомиться с реестром зарегистрированных MIME-типов на сайте www.iana.org.
9. Нажмите Сохранить. 10. Для добавления других типов контента повторите шаги 7–9 инструкции. Добавленные типы контента отобразятся в таблице Типы контента для выбранной группы. Настройка библиотеки календарейВ библиотеке Календари вы можете добавлять локальные группы календарей (хранятся на устройстве) и обновляемые группы календарей (загружаются с внешнего сервера). Это может понадобиться, например, если для нескольких правил межсетевого экрана необходимо использовать одно и то же расписание. Чтобы добавить локальную группу календарей: 1. В разделе Конечные устройства-конфигурация для объекта Шаблон в выпадающем списке выберите шаблон, параметры которого необходимо настроить. 2. Выберите раздел Библиотеки ➜ Календари. 3. В таблице Группы нажмите Добавить. 4. На вкладке Общие укажите параметры группы календарей:
5. Нажмите Сохранить. 6. Выберите добавленную группу календарей. 7. В таблице Элементы нажмите Добавить. 8. Укажите параметры календаря:
9. Нажмите Сохранить. 10. Для добавления других календарей повторите шаги 7–9 инструкции. Добавленные календари отобразятся в таблице Элементы для выбранной группы. Настройка обновляемых списков (групп) элементовСписки и группы некоторых элементов могут автоматически пополняться из файлов, размещенных на внешнем сервере. Вы можете настраивать такие списки (группы) для IP-адресов, приложений, URL-адресов, URL-категорий, типов контента и календарей. Для этого необходимо подготовить файл со списком элементов (создать его и разместить на внешнем сервере), а затем добавить обновляемый список (группу) в соответствующей библиотеке шаблона. Чтобы подготовить файл со списком элементов: 1. Создайте текстовый файл (например, list.txt) и добавьте в него список элементов. ПримечаниеЭлементы должны быть записаны в столбик без знаков препинания.
2. Поместите файл в архив (например, list.txt в list.zip). 3. Создайте текстовый файл (например, version.txt) и укажите в нем номер версии списка (например, 3). ПримечаниеЗначение номера версии необходимо инкрементировать при каждом обновлении списка.
4. Разместите архив со списком элементов и файл с номером версии списка (например, list.zip и version.txt) на внешнем сервере, чтобы они были доступны для скачивания. Чтобы добавить обновляемый список (группу) элементов: 1. В разделе Конечные устройства-конфигурация для объекта Шаблон в выпадающем списке выберите шаблон, параметры которого необходимо настроить. 2. В разделе Библиотеки выберите нужную библиотеку: IP-адреса, Группы приложений, Списки URL, Категории URL, Типы контента или Календари. 3. В таблице слева нажмите Добавить. 4. На вкладке Общие укажите параметры списка (группы):
ПримечаниеДля некоторых элементов доступны дополнительные параметры (например, уровень угрозы).
5. При необходимости на вкладке Настройка расписания автоматических обновлений настройте расписание получения обновлений от внешнего сервера. Вы можете выбрать одно из предустановленных значений или указать время вручную в cron-формате: <минуты: 0–59> <часы: 0–23> <дни месяца: 1–31> <месяцы: 1–12> <дни недели: 0–6, где 0 — воскресенье>. При ручном вводе также можно использовать следующие символы:
6. Нажмите Сохранить. После создания шаблонов конечных устройств эти шаблоны необходимо объединить в группы. Группа шаблонов позволяет создать конфигурацию параметров, которая будет применена к одному или нескольким управляемым устройствам. Эта конфигурация формируется в результате слияния параметров всех шаблонов, входящих в группу, с учетом их расположения. Чтобы создать группу шаблонов конечных устройств: 1. В разделе Управление областью ➜ Конечные устройства ➜ Группы шаблонов нажмите Добавить. 2. На вкладке Общие укажите название и при необходимости описание группы шаблонов. 3. На вкладке Шаблоны нажмите Добавить:
Порядок расположения шаблонов в списке соответствует порядку применения параметров шаблонов в конфигурации. При необходимости вы можете изменять порядок с помощью кнопок Наверх, Выше, Ниже, Вниз. Вы также можете создавать и добавлять новые шаблоны по ссылке Создать и добавить новый объект. 4. Нажмите Сохранить. Созданная группа шаблонов отобразится в таблице Группы шаблонов. Теперь вы можете перейти к настройке интеграции конечных устройств с UserGate MC. Для настройки интеграции в управляемой области создается логическое устройство с уникальным кодом. С помощью этого кода сервер UserGate MC идентифицирует подключаемое конечное устройство, привязывает его к логическому устройству и применяет конфигурацию параметров выбранной группы шаблонов. Конечные устройства, для которых настроена интеграция с UserGate MC, называются управляемыми устройствами. Каждое включенное логическое устройство с активной лицензией использует одну лицензию на управляемое устройство. Одно логическое устройство позволяет настроить интеграцию с UserGate MC одиночного конечного устройства. Если требуется подключить группу конечных устройств и распространить на них одинаковую конфигурацию параметров, вы можете создать общий код подключения. При использовании этого кода для каждого конечного устройства в UserGate MC автоматически создается логическое устройство и применяется одна и та же группа шаблонов. Это может понадобиться, например, для устройств, входящих в домен Microsoft Active Directory (далее также — домен AD). Данные между конечным устройством и UserGate MC передаются по защищенному каналу (порт TCP 4045). Для его создания при первом подключении устройство обменивается с сервером UserGate MC ключами шифрования (порт TCP 9712). Перед подключением конечного устройства администратору центра управления UserGate MC необходимо:
Вы можете просматривать информацию о подключении конечного устройства в веб-консоли UserGate MC в разделе Управление областью ➜ Конечные устройства ➜ Устройства. Для каждого устройства в управляемой области (логического устройства) отображаются статус и дата последнего подключения привязанного к нему конечного устройства, а также дополнительная информация, включая объем используемой памяти и время непрерывной работы. Настройка интеграции одиночного конечного устройстваДля настройки интеграции одиночного конечного устройства с UserGate MC необходимо: 1) создать устройство в управляемой области; 2) подключить конечное устройство к UserGate MC. Создание устройства в управляемой областиПримечаниеИнструкция ниже выполняется администратором управляемой области в веб-консоли UserGate MC.
Чтобы создать устройство в управляемой области: 1. В разделе Управление областью ➜ Конечные устройства ➜ Устройства нажмите Добавить. 2. В открывшемся окне проверьте, что устройство включено и использует лицензию (флажки Включено и Лицензирован соответственно). 3. Укажите название и при необходимости описание устройства. 4. Укажите группу шаблонов, параметры которой должны применяться к подключенному конечному устройству. 5. Укажите режим синхронизации параметров между группой шаблонов и подключенным конечным устройством. 4. Нажмите Сохранить. 5. Выберите созданное устройство в списке и получите код подключения конечного устройства по кнопке Показать уникальный код устройства. 6. Сохраните код подключения конечного устройства. В интерфейсе UserGate MC вы можете просматривать список созданных устройств. Подключение конечного устройства к UserGate MCПримечаниеИнструкция ниже выполняется в интерфейсе конечного устройства.
Чтобы подключить конечное устройство к UserGate MC: 1. Запустите установочный файл UserGate Client на конечном устройстве. Подробнее — в разделе «Установка UserGate Client» Руководства администратора UserGate Client. 2. В окне мастера настройки UserGate Client укажите доменное имя или IP-адрес UserGate MC (например, 192.0.2.4) и код подключения конечного устройства, сгенерированный в веб-консоли UserGate MC. 3. Нажмите Register. Подключение займет некоторое время. По окончании отобразится окно с подтверждением. При успешном подключении конфигурация параметров группы шаблонов будет применена к конечному устройству. Настройка интеграции группы конечных устройствДля настройки интеграции группы конечных устройств с UserGate MC необходимо: 1) создать код подключения конечных устройств; 2) подключить конечные устройства к UserGate MC. Создание кода подключения конечных устройствПримечаниеИнструкция ниже выполняется администратором управляемой области в веб-консоли UserGate MC.
Чтобы создать код подключения конечных устройств: 1. В разделе Управление областью ➜ Конечные устройства ➜ Коды для конечных устройств нажмите Добавить. 2. В открывшемся окне проверьте, что код активирован (флажок Включено). 3. Укажите название и при необходимости описание кода. 4. Укажите группу шаблонов, параметры которой должны применяться к подключенным с использованием кода устройствам. 5. Укажите режим синхронизации параметров между группой шаблонов и подключенными устройствами. В процессе синхронизации к управляемым устройствам применяется конфигурация параметров группы шаблонов. По умолчанию указан автоматический режим. В этом режиме параметры конечных устройств синхронизируются с конфигурацией параметров при каждом ее изменении. При необходимости синхронизацию можно отключить. Это может понадобиться, например, если нужно одновременно изменить параметры нескольких шаблонов группы. В этом случае вы можете применить сразу все внесенные изменения в таблице Устройства, выполнив синхронизацию вручную по кнопке Синхронизировать сейчас. 4. Нажмите Сохранить. 5. Выберите созданный код в списке и нажмите Уникальный код конечного устройства. 6. Сохраните код подключения конечных устройств. Подключение конечных устройств к UserGate MCЕсли конечные устройства не входят в домен AD, подключение к UserGate MC выполняется локально на каждом устройстве. Если конечные устройства находятся в домене AD, подключение к UserGate MC выполняется централизованно для всех конечных устройств домена с помощью редактора групповых политик. ПримечаниеИнструкция ниже выполняется в интерфейсе конечного устройства.
Чтобы подключить конечное устройство к UserGate MC: 1. Запустите установочный файл UserGate Client на конечном устройстве. Подробнее — в разделе «Установка UserGate Client» Руководства администратора UserGate Client. 2. В окне мастера настройки UserGate Client укажите IP-адрес или доменное имя UserGate MC (например, 192.0.2.4), а также код подключения конечных устройств, сгенерированный в веб-консоли UserGate MC. 3. Нажмите Register. Подключение займет некоторое время. По окончании отобразится окно с подтверждением. При успешном подключении конфигурация параметров группы шаблонов будет применена к конечному устройству. Для подключения конечных устройств через групповые политики: 1. Скачайте файл UserGateClient.adm. 2. В этом файле в полях ServerIP и DeviceCode соответственно укажите IP-адрес или доменное имя UserGate MC, а также код подключения конечных устройств. Например:
3. На контроллере домена добавьте в групповую политику конечных устройств установочный файл UserGate Client и измененный файл UserGateClient.adm. 4. Примените групповую политику. Установка UserGate Client, подключение к UserGate MC и применение конфигурации параметров будут выполнены автоматически при обновлении групповых политик на конечных устройствах или при перезагрузке этих устройств. Раздел Управление областью ➜ Конечные устройства ➜ Устройства содержит список устройств в управляемой области. В этом списке вы можете:
Кроме того, вы можете настраивать отображение устройств в списке с помощью следующих фильтров:
Вы также можете управлять синхронизацией параметров между группой шаблонов и конечными устройствами. В процессе синхронизации к управляемому устройству применяется конфигурация параметров группы шаблонов. Доступны ручной и автоматический режимы синхронизации. Вручную вы можете запускать синхронизацию сразу для всех управляемых устройств (по кнопке Действия ➜ Запустить полную синхронизацию) или только для выбранных (по кнопке Запросить синхронизацию). В автоматическом режиме параметры управляемого устройства синхронизируются с конфигурацией параметров группы шаблонов при каждом ее изменении. Кроме того, при автоматической синхронизации подключенное конечное устройство отправляет UserGate MC сведения о своем состоянии каждые 20 секунд, в результате чего обновляется время последней успешной синхронизации для устройства. При необходимости синхронизацию можно отключить. Это может понадобиться, например, если нужно одновременно изменить параметры нескольких шаблонов группы. В этом случае вы можете применить сразу все внесенные изменения в таблице Устройства, выполнив синхронизацию вручную по кнопке Синхронизировать сейчас. Просмотр параметров устройстваДля каждого устройства в списке отображаются следующие параметры.
Просмотр подробной информации о конечном устройствеВ разделе Управление областью ➜ Конечные устройства ➜ Устройства вы можете просматривать подробную информацию о конечных устройствах. Для этого в строке выбранного устройства в колонке Мониторинг нажмите Информация о конечном устройстве. Откроется окно со следующими вкладками.
Кроме того, на каждой вкладке отображаются дата и время получения данных, а также статус подключения конечного устройства:
ПримечаниеДля использования возможностей, описанных в этом разделе, необходима лицензия на модуль NAC. Подробнее — в разделе «Лицензирование UserGate MC».
Проверка конечных устройств на соответствие требованиям безопасности (комплаенсу) выполняется с помощью технологии Host Information Profile (HIP). Для этого создаются HIP-объекты и HIP-профили. HIP-объект содержит критерии, которым должно соответствовать конечное устройство (например, версия ОС, состояние антивируса, наличие обновлений). Критерии внутри HIP-объекта объединяются по условию «И» — устройство должно удовлетворять каждому из них. Из нескольких HIP-объектов формируется HIP-профиль. HIP-профили используются в правилах межсетевого экрана и позволяют управлять сетевым доступом конечного устройства. Так, например, можно разрешить доступ к сетевой зоне или приложению только устройствам с включенным межсетевым экраном и актуальными обновлениями. Для настройки проверки требований безопасности необходимо: 2) создать HIP-профиль, добавив в него HIP-объекты и выбрав условие проверки объектов в профиле; 3) указать HIP-профили в правилах межсетевого экрана конечного устройства. Создание HIP-объектаПримечаниеДля проверки некоторых критериев требуется лицензия на модуль Security Updates. Модуль необходим для скачивания обновлений библиотек, используемых при проверке комплаенса.
Чтобы создать HIP-объект: 1. В разделе Управление областью ➜ Конечные устройства ➜ HIP-объекты нажмите Добавить. 2. На вкладке Общие выполните следующее:
При выборе значения ANY версия ОС может быть любой. Для указания конкретной версии доступны операторы: = (версия совпадает с указанной) и != (версия не совпадает с указанной).
При выборе значения ANY версия UserGate Client может быть любой. Для указания конкретной версии доступны операторы сравнения (=, !=, <, >, <=, >=), а также операторы соответствия маске (~ и !~). 3. На вкладке Безопасность укажите состояние межсетевого экрана, антивируса, а также функций автоматического обновления (AutoUpdate) и шифрования дисков (BitLocker) на конечном устройстве:
Важно!При проверке BitLocker считается включенным, если шифрование активно хотя бы на одном из дисков конечного устройства.
4. На вкладке Продукты добавьте типы программного обеспечения конечного устройства:
5. На вкладке Процессы добавьте процессы конечного устройства. Список запущенных на конечном устройстве процессов доступен при просмотре подробной информации о конечном устройстве. 6. На вкладке Запущенные службы добавьте службы конечного устройства. Список запущенных на конечном устройстве служб доступен при просмотре подробной информации о конечном устройстве. 7. На вкладке Ключи реестра добавьте ключи реестра Windows конечного устройства. Список ключей реестра конечного устройства доступен при просмотре подробной информации о конечном устройстве. ПримечаниеВы можете добавлять ключи из разделов HKEY_LOCAL_MACHINE и HKEY_USERS.
При добавлении ключа реестра выполните следующее:
Путь должен начинаться с символа \ (например, \HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run).
Название не должно содержать символ \. Например, для пути \HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run названием параметра может быть SecurityHealth.
Подробнее о разделах реестра Windows — в документации Microsoft. 8. На вкладке Установленные обновления настройте проверку наличия обновлений Microsoft на конечном устройстве:
9. Нажмите Сохранить. Создание HIP-профиляЧтобы создать HIP-профиль: 1. В разделе Управление областью ➜ Конечные устройства ➜ HIP-профили нажмите Добавить. 2. На вкладке Общие укажите название и при необходимости описание профиля. 3. На вкладке HIP-объекты нажмите Добавить. 4. Выберите HIP-объект в списке по кнопке Добавить. При добавлении второго и последующих HIP-объектов вы можете выбрать условие применения каждого объекта в HIP-профиле:
Вы также можете создавать и добавлять новые HIP-объекты по ссылке Создать и добавить новый объект. 5. Нажмите Сохранить. Созданный HIP-профиль отобразится в таблице HIP-профили. Теперь вы можете использовать его в правилах межсетевого экрана. UserGate Management Center (UGMC) получает от подключенных конечных устройств информацию о событиях, например, данные о действиях пользователей, изменениях параметров устройств, а также о работе приложений, установленных на устройствах. Эта информация используются для анализа состояния конечных устройств и контроля их доступа к корпоративной сети. В веб-интерфейсе UGMC администраторы управляемой области могут настраивать отправку данных конечных устройств в другие продукты экосистемы UserGate SUMMA, такие как UserGate Log Analyzer и UserGate SIEM (начиная с версии 7.5.0). Данные будут передаваться в выбранный продукт транзитом через UGMC и записываться в виде журналов для хранения и дальнейшего анализа. Подробная информация о UserGate Log Analyzer и UserGate SIEM, а также инструкции по настройке и работе с ними приведены в Руководстве администратора Log Analyzer и Руководстве администратора UserGate SIEM соответственно. Настройка отправки данных конечных устройствВ веб-интерфейсе управляемой области UGMC вы можете настроить отправку данных конечных устройств в UserGate Log Analyzer или UserGate SIEM, используя шаблоны устройств. ПримечаниеПеред выполнением инструкции вам необходимо подключить UserGate Log Analyzer или UserGate SIEM к UGMC, см. разделы «Управление устройствами LogAn» и «Управление устройствами UserGate SIEM» соответственно. Для каждого подключения на сервере UGMC автоматически назначается порт из диапазона 22000–22711.
Чтобы настроить отправку данных конечных устройств: 1. В разделе Конечные устройства – конфигурация выберите шаблон устройства. 2. В разделе боковой панели UserGate ➜ Настройки в блоке Устройство LogAn/SIEM нажмите ссылку для выбора продукта, в который нужно отправлять данные. 3. В открывшемся окне настройте следующие параметры:
4. Нажмите Сохранить. Просмотр журналов конечных устройствВ веб-интерфейсе UserGate Log Analyzer или UserGate SIEM данные конечных устройств отображаются в разделе Журналы и отчёты ➜ Журналы ➜ Конечные устройства. Для просмотра доступны следующие журналы: ПримечаниеДля записи журналов на английском языке необходимо установить языковой пакет Английский (США). Кроме того, этот язык должен быть доступен для выбора в качестве языка интерфейса.
При просмотре каждого журнала вы можете:
Журнал событийЖурнал содержит данные о событиях, зарегистрированных на конечных устройствах.
Журнал правилЖурнал содержит информацию о срабатываниях правил межсетевого экрана конечных устройств, в которых включен параметр Журналирование.
Журнал приложенийЖурнал содержит информацию о приложениях, которые запускались на конечных устройствах.
Журнал устройствЖурнал содержит информацию об устройствах, которые подключались к конечным устройствам.
|