Управление межсетевыми экранами UserGate
Централизованное управление МЭ UserGate можно разделить на 4 этапа: 1. Создание управляемой области. Смотрите раздел Создание управляемых областей. 2. Создание шаблона или несколько шаблонов, каждый из которых опишет свою часть настроек МЭ. Смотрите раздел Шаблоны устройств для более детальной информации. 3. Объединение необходимых шаблонов в группу шаблонов в требуемом порядке, чтобы получить корректную результирующую настройку управляемых устройств. Смотрите раздел Группы шаблонов для более детальной информации. 4. Добавление управляемого устройства (МЭ) и применение к нему группы шаблонов. Смотрите раздел Добавление устройств UserGate под управление UGMC для более детальной информации. UGMC позволяет создавать и управлять кластерами конфигурации и отказоустойчивости. Подробно тонкости управления кластерами описаны в разделе Кластеризация UserGate NGFW с помощью UGMC. При необходимости настройки, заданные в шаблонах, можно изменять, чтобы эти изменения применялись ко всем МЭ, к которым применимы данные шаблоны. Важно!В релизе ПО 7.2.0 произведена унификация требований к наименованию объектов в UGМС и NGFW. Теперь все наименования объектов чувствительны к регистру. Для избежания конфликтов объектов в UGМС, при обновлении UGMC наименования всех созданных ранее объектов будут приведены в нижний регистр. После обновления можно изменить наименования на желаемые.
Шаблоны устройствШаблон — это базовый блок, с помощью которого можно настроить все параметры работы межсетевого экрана — сетевые настройки, правила межсетевого экрана, контентной фильтрации, системы обнаружения вторжений и других. Для создания шаблона необходимо в разделе NGFW ➜ Шаблоны нажать на кнопку Добавить и дать шаблону имя и опциональное описание: После создания шаблона можно производить настройку его параметров. Для этого необходимо перейти в раздел верхнего меню NGFW-конфигурация и в выпадающем меню Выберите шаблон выбрать необходимый шаблон: Настройки параметров шаблона отображаются в виде дерева, полностью аналогично, как они представлены в UserGate NGFW. При настройке параметров следует придерживаться следующих правил: 1. Если значение настройки не определено в шаблоне, то ничего передаваться в NGFW не будет. В данном случае в NGFW будет использована либо настройка по умолчанию, либо настройка, которую указал локальный администратор NGFW. 2. Если настройка параметра выполнена в шаблоне, то эта настройка переопределит значение этой же настройки, назначенной локальным администратором. После получения настроек с UGMC настройки следующих разделов могут быть изменены локально на NGFW: ПримечаниеНастройка будет переопределена после изменения данной настройки в шаблоне NGFW администратором области на UGMC.
3. Правила политик не переопределяют правила, созданные локальным администратором, а добавляются к ним в виде пре- и пост- правил. Подробно о применении правил смотрите раздел данного руководства Шаблоны и группы шаблонов. 4. При настройке сетевых интерфейсов первый физический интерфейс, доступный для конфигурирования — это port1. Интерфейс port0 нельзя настроить с помощью средств UGMC, он всегда настраивается локальным администратором и необходим для обеспечения первичной связи управляемых устройств с UGMC. 5. При настройке сетевых интерфейсов возможно создать интерфейс и оставить его конфигурирование локальному администратору. Для этого необходимо поставить флажок Настраивается на устройстве в настройках сетевого интерфейса. ПримечаниеПосле создания интерфейса в шаблоне на UGMC, он создается на управляемом NGFW. При удалении такого интерфейса в шаблоне UGMC, он на NGFW автоматически не удалится. Администратору NGFW будет необходимо удалить его на самом устройстве.
6. В некоторых настройках и правилах политик доступна опция применения данного правила или настройки только к конкретному устройству. Для этого необходимо выбрать управляемое устройство в свойствах правила/настройки в закладке Управляемые устройства. Хотя это и предоставляет определенную гибкость, следует избегать чрезмерного использования данной опции, поскольку это приводит к сложности понимания применения настроек к группам Межсетевых Экранов UserGate. 7. Библиотеки, например, такие как IP-адреса, списки URL, типы контента и другие, по умолчанию не содержат никакого контента в UGMC в отличие от библиотек, создаваемых по умолчанию на устройствах NGFW. Для использования библиотек в политиках UGMC, необходимо предварительно добавить элементы в эти библиотеки. Элементы библиотек не участвуют в синхронизации: если список был создан, но не используется в политиках, то данный список не появится в разделе библиотек NGFW. ПримечаниеПосле обновления MC и/или импорта настроек в MC для корректной работы проприетарных сигнатур СОВ/приложений рекомендуется запустить скачивание обновлений библиотек этих сигнатур в режиме администратора MC в разделе Настройка ➜ Центр обновлений ➜ Обновление библиотек. Обычно этот процесс происходит автоматически в течении нескольких минут после обновления версии (если нет проблем с сетью, лицензией и тд.). В случае, если с узла нет доступа к ресурсу с библиотеками, необходимо установить офлайн-обновление библиотек в разделе Настройка ➜ Центр обновлений ➜ Обновления ПО Офлайн-обновление.
8. Рекомендуется создавать отдельные шаблоны для разных групп настроек, это позволит избежать конфликтов настроек при объединении шаблонов в группы шаблонов и упростит понимание результирующей настройки, которая будет применена к управляемым устройствам. Например, шаблон сетевых настроек, шаблон правил межсетевого экрана, шаблон правил контентной фильтрации, шаблон библиотек и т.д. 9. При создании настроек функций, которые не являются кластерными (например, настройки UserID агента) в свойствах функции имеется возможность указать имя узла, для которого эти настройки будут применены (поле Имя узла): Дублирование сигнатур в профилях СОВПри создании в шаблоне NGFW профиля СОВ в списке совпавших сигнатур иногда можно увидеть несколько копий одной и той же проприетарной сигнатуры. В столбце Шаблон у таких сигнатур может находится как название шаблона, так и фраза "Все шаблоны". Такой сценарий возможен, когда в шаблонах переопределяются настройки проприетарных сигнатур (например, действие) в общем списке сигнатур СОВ в библиотеке элементов. Если в профиле СОВ создать фильтр, разрешающий все сигнатуры, то в списке совпавших сигнатур профиля можно увидеть сигнатуры с одинаковыми id, которые различаются действием и названием шаблона. Таким образом помечается, к какому из шаблонов относится данная копия сигнатуры. Сигнатура с пометкой "Все шаблоны" относится к шаблонам, в которых не производилось переопределение настроек этой сигнатуры. Группы шаблоновГруппы шаблонов объединяют несколько шаблонов в единую конфигурацию, которая применяется к управляемому устройству. Результирующие настройки, применяемые к устройству, формируются в результате слияния всех настроек шаблонов, входящих в группу шаблонов, с учетом расположения шаблонов внутри группы. Подробнее о результирующих настройках смотрите главу руководства Шаблоны и группы шаблонов. Для создания группы шаблонов необходимо в разделе NGFW ➜ Группы шаблонов нажать на кнопку Добавить, дать группе имя и опциональное описание и добавить в него созданные ранее шаблоны: После добавления шаблонов их можно расположить в требуемом порядке, используя кнопки Выше, Ниже, Наверх, Вниз, создав таким образом необходимую результирующую конфигурацию. Добавление устройств UserGate под управление UGMCГруппа шаблонов всегда применяется к одному или нескольким управляемым устройствам UserGate NGFW. Процедура добавления управляемого устройства в UGMC состоит из следующих шагов:
При создании объекта управляемого устройства необходимо указать следующие параметры:
Для осуществления связи NGFW с UGMC во время первоначальной настройки NGFW необходимо выполнить следующие шаги:
Для осуществления связи уже настроенного NGFW с UGMC необходимо выполнить следующие шаги:
После того, как NGFW успешно добавлен в UGMC администратор управляемого устройства может:
Кластеризация UserGate NGFW с помощью UGMCШаблоны устройств позволяют объединить несколько устройств UserGate в кластер конфигурации с едиными настройками на всех узлах кластера и создать на базе узлов кластера конфигурации один или несколько кластеров отказоустойчивости. Кластер конфигурацииСоздание кластера конфигурации, управляемого из UGMC, практически идентично созданию отдельно стоящего кластера. Отличие лишь в том, что первый узел кластера должен быть подключен под управление UGMC до создания кластера конфигурации. Каждому узлу кластера конфигурации, подключаемому в UGMC, назначается идентификатор узла — уникальный идентификатор вида node_1, node_2, node_3 и так далее. Для создания кластера конфигурации необходимо выполнить следующие шаги:
Настройка добавленного узла, включая настройки интерфейсов, зон, политик фильтрации, может производиться либо локально, либо через политики шаблонов UGMC. Если эти настройки уже были выполнены в шаблонах UGMC на момент подключения второго узла, то они будут применены к добавленному узлу сразу же после его добавления в кластер. Добавление третьего и последующих узлов в кластер конфигурации выполняется аналогично. Кластер отказоустойчивостиДо 4-х узлов кластера конфигурации могут быть объединены в кластер отказоустойчивости, поддерживающий работу в режиме Актив-Актив или Актив-Пассив. Возможно собрать несколько кластеров отказоустойчивости. Для создания кластера отказоустойчивости с помощью UGMC необходимо выполнение следующих условий:
Для создания кластера отказоустойчивости необходимо выполнить следующие шаги:
Параметры отказоустойчивого кластера:
Управление обновлениями управляемых устройствUGMC позволяет создать централизованную политику обновления программного обеспечения UserGate (UGOS) и обновляемыми библиотеками, предоставляемыми по подписке (база категорий URL-фильтрации, СОВ, списки IP-адресов, URL, типов контента и другие). Для управления обновлениями с помощью UGMC необходимо выполнить следующие действия:
Обновление ПОКомпания UserGate периодически выпускает обновления программного обеспечения UserGate NGFW. Эти обновления выкладываются в репозитарий UserGate, откуда они уже доступны для скачивания NGFW. Если NGFW подключен к управлению через UGMC, то он проверяет наличие обновлений на сервере UGMC, который сам будет являться репозитарием. Репозитарий UserGate при этом будет использован сервером UGMC для получения новых обновлений. В некоторых случаях служба поддержки UserGate может рекомендовать к установке определенным клиентам специфические обновления, недоступные для скачивания из репозитария. Такие обновления следует добавлять в UGMC с помощью импорта обновления из файла. Порядок установки обновлений, следующий:
Обновление в репозитарии UGMC имеет следующие свойства:
Обновление библиотекБиблиотеки — это обновляемые базы ресурсов, предоставляемых по подписке клиентам UserGate (база категорий URL-фильтрации, сигнатуры СОВ, списки IP-адресов, URL, MIME-типов, морфологические базы и другие). Эти обновления выкладываются в репозитарий UserGate, откуда они уже доступны для скачивания UserGate NGFW. Если NGFW подключен к управлению через UGMC, то он проверяет наличие обновлений на сервере UGMC, который сам будет являться репозитарием. Репозитарий UserGate при этом будет использован сервером UGMC для получения новых обновлений. По умолчанию UGMC проверяет и скачивает обновления библиотек автоматически. В случаях, когда UGMC не имеет доступа до репозитария UserGate, имеется возможность импортировать обновление вручную из файла, полученного в личном кабинете клиента UserGate (https://my.usergate.com). Библиотеки, находящиеся в репозитарии UGMC доступны всем управляемым устройствам UserGate. Управляемые устройства скачивают и устанавливают доступные обновления автоматически в соответствии с расписанием проверки обновлений. Обновление библиотек в репозитарии UGMC имеет следующие свойства:
Аварийное отключение NGFW от MCПри необходимости NGFW может быть отключен от MC, с которым он был интегрирован, с помощью команды аварийного отключения. Команда выполняется на NGFW в интерфейсе командной строки (CLI) в режиме конфигурации (подробнее читайте в статье Режим конфигурации руководства администратора NGFW):
В зависимости от выбранного аргумента импортированные из MC объекты сохраняются локально или удаляются:
В UserGate MC реализована гибкая система управления конфигурациями устройств благодаря иерархической системе администрирования (подробнее читайте в разделе Администраторы) и использованию метода шаблонов (подробнее читайте в разделе Управление межсетевыми экранами UserGate). Управление устройствами осуществляется в пределах управляемой области. Управляемая область может иметь в своем составе множество филиалов (городов), в которых установлены подконтрольные устройства. Корневой администратор области имеет все права на управление областью. Он может создавать шаблоны настроек управляемых устройств, объединять шаблоны в группы и назначать эти группы на управляемые устройства. Корневой администратор управляемой области может создавать учетные записи дополнительных администраторов области или, иначе говоря, региональных администраторов, делегируя им права на администрирование только отдельных выделенных устройств в филиалах. Группы шаблонов могут включать в себя шаблоны, которые настраивает как сам администратор области, так и региональные администраторы. Порядок шаблонов в группе имеет значение и определяет приоритет политик или используемых в них объектов. Порядок применения правил на управляемом устройстве следующий:
Это позволяет вставить правила в любое место в списке правил управляемого устройства. Порядок применения объектов, которые не являются правилами — берётся первый найденный подходящий объект при проходе по списку шаблонов из группы. Благодаря такому подходу реализуется иерархическая система администрирования — администратор области управляет политиками на уровне организации, а региональные администраторы управляют политиками в своих филиалах. Администратор области создает шаблон общих политик для всех филиалов, который он может добавлять в группы шаблонов для региональных устройств. Таким образом решается задача управления политиками информационной безопасности на уровне организации. В свою очередь, региональные администраторы через свои шаблоны решают локальные задачи своих филиалов. Рассмотрим два примера работы с шаблонами в пределах управляемой области. Пример 1. Группирование шаблоновПример группирования шаблонов для филиалов в управляемой области. В UserGate MC создана управляемая область AAA c корневым администратором области Admin/AAA. Администратор области создает двух региональных администраторов для управления узлами NGFW в городах B и С (subAdminB/AAA и subAdminC/AAA соответственно). Администратор области создает шаблоны для управления региональными узлами и предоставляет права на редактирование части шаблонов региональным администраторам:
Администратор области создает группы шаблонов, в которые он может добавить любые шаблоны, созданные и настраиваемые в любом регионе своей области. В этом примере администратор области создает для каждого города свою группу шаблонов, куда он добавляет общий шаблон с базовыми политиками конфигурации сети и шаблоны с локальнями настройками политик, редактируемые региональными алминистраторами:
Администратор области назначает группы шаблонов на конкретные управляемые устройства. Пример 2. Схема с главной политикойВ такой схеме есть одна центральная политика, но её конкретная финальная форма будет разной для разных регионов. Как и в Примере 1 в управляемой области ААА есть два города B и C, в каждом из которых установлены свои NGFW, они оба подключены к MC. Созданы два региональных администратора для управления узлами NGFW в городах B и С (subAdminB/AAA и subAdminC/AAA соответственно). Администратор области имеет шаблон общей политики, который ограничивает доступ группы с IP-адресами Test к сайтам с видеоконтентом. Для каждого города есть свои шаблоны, в которых региональные администраторы определяют список своих локальных адресов для группы Test:
Настройка шаблоновАдминистратор области в шаблоне А3 создает правило фильтрации видеоконтента, в котором на вкладке Источник указывает группу IP-адресов Test, но сами адреса в этом шаблоне не задаются. Списки IP адресов, к которым будет применено правило общей политики, будут создаваться в группе адресов Test региональными администраторами в своих шаблонах. Администратор области делегирует региональным администраторам права для настройки библиотек элементов в шаблонах B3 и C3. Для этого в веб-консоли администратора области необходимо перейти в раздел Центр управления ➜ Администраторы ➜ Профили администраторов и в профилях региональных администраторов предоставить права на чтение и запись для раздела Библиотеки элементов. Региональному администратору города B необходимо делегировать права в шаблоне B3: Региональному администратору города С необходимо делегировать права в шаблоне С3: Региональные администраторы создают в своих шаблонах группу IP-адресов Test. Для этого каждый региональный администратор должен войти в веб-консоль администратора со своим логином (subAdminB/AAA и subAdminC/AAA соответственно), перейти в раздел настройки шаблона (шаблон В3 и шаблон C3 соответственно) и создать группу IP-адресов Test со своими актуальными адресами: Региональный администратор города B редактирует шаблон B3: Региональный администратор города C редактирует шаблон C3: Администратор области объединяет шаблоны в группы:
Администратор области назначает группы шаблонов на конкретные управляемые устройства. Проверка работы схемыУ каждого регионального устройства есть собственные политики со своими собственными правилами фильтрации видео-контента. NGFW B: NGFW C: Таким образом, в данном примере используется централизованное управление политикой доступа к сайтам с видеоконтентом для двух городов, но при этом учитываются региональные особенности (разные подсети) каждого филиала. Администратор области отвечает за создание и управление общим шаблоном политики, а региональные администраторы отвечают за настройку и управление своими устройствами с учетом региональных особенностей. |