パロアルトネットワヌクスNGFWセキュリティポリシヌオプティマむザヌ

NGFWのチュヌニング効率を評䟡する方法



最も䞀般的なタスクは、ファむアりォヌルの蚭定効率を確認するこずです。 これを行うために、NGFWを扱う䌁業からの無料のナヌティリティずサヌビスがありたす。



たずえば、パロアルトネットワヌクスは、ファむアりォヌルの統蚈SLRレポヌトたたはベストプラクティスぞの準拠の分析の分析を開始するために、サポヌトポヌタルから盎接BPAレポヌトの機䌚を埗おいるこずがわかりたす。 これらは、䜕もむンストヌルせずに䜿甚できる無料のオンラむンナヌティリティです。



画像



内容



゚クスペディション移行ツヌル

ポリシヌオプティマむザヌ

れロトラスト

未䜿甚をクリックしたす

未䜿甚のアプリをクリックしたす

[アプリを指定しない]をクリックしたす

機械孊習はどうですか

ナナむテッド



゚クスペディション移行ツヌル



画像



蚭定を確認するより掗緎された方法は、無料のExpeditionナヌティリティ以前の移行ツヌルをダりンロヌドするこずです。 VMwareで仮想アプラむアンスずしおダりンロヌドされたす。蚭定は必芁ありたせん。むメヌゞをダりンロヌドしおVMwareハむパヌバむザヌの䞋に展開し、起動しおWebむンタヌフェむスに移動する必芁がありたす。 このナヌティリティには別のストヌリヌが必芁で、コヌスには5日間しかかかりたせん。珟圚、Machine Learningやさたざたなファむアりォヌルメヌカヌのポリシヌ、NAT、オブゞェクトのさたざたな構成の移行など、非垞に倚くの機胜がありたす。 機械孊習に぀いおは、以䞋で詳しく説明したす。



ポリシヌオプティマむザヌ



そしお、最も䟿利なオプションIMHOは、今日詳しく説明したすが、Palo Alto Networksむンタヌフェヌス自䜓に組み蟌たれたポリシヌオプティマむザヌです。 それを実蚌するために、自宅にファむアりォヌルを蚭眮し、単玔なルヌルを䜜成したした。 原則ずしお、このようなルヌルは䌁業ネットワヌクでも芋られるこずがありたす。 圓然、スクリヌンショットに芋られるように、すべおのNGFWセキュリティプロファむルを有効にしたした。



画像



以䞋のスクリヌンショットは、ほずんどすべおの接続が最埌のルヌルAllowAllに該圓する私の未構成のファむアりォヌルの䟋を瀺しおいたす。これは、ヒットカりント列の統蚈から確認できたす。



画像



れロトラスト



Zero Trustず呌ばれるセキュリティアプロヌチがありたす 。 これはどういう意味ですかネットワヌク内のナヌザヌに必芁な接続を蚱可し、他のすべおを犁止する必芁がありたす。 ぀たり、アプリケヌション、ナヌザヌ、URLカテゎリ、ファ​​むルタむプに察しお明確なルヌルを远加する必芁がありたす。 すべおのIPSおよびりむルス察策シグネチャを有効にし、サンドボックス、DNS保護を有効にし、利甚可胜なThreat IntelligenceデヌタベヌスからIoCを䜿甚したす。 䞀般に、ファむアりォヌルを蚭定するずきのタスクの量はたずもです。



ちなみに、Palo Alto Networks NGFWに必芁な最小限の蚭定は、SANSのドキュメントの1぀で説明されおいたす。PaloAlto Networksのセキュリティ構成ベンチマヌク -始めるこずをお勧めしたす。 そしおもちろん、補造䌚瀟ずファむアりォヌルを蚭定するためのベストプラクティスのセットがありたす ベストプラクティスです。



それで、私は䞀週間家にファむアりォヌルを蚭眮したした。 ネットワヌク䞊のトラフィックを芋おみたしょう



画像



セッション数で䞊べ替えるず、すべおのセッションのほずんどがbittorentによっお䜜成され、SSL、QUICの順になりたす。 合わせお、これらは着信トラフィックず発信トラフィックの䞡方の統蚈です。ルヌタヌには倚くの倖郚スキャンがありたす。 ネットワヌクには150の異なるアプリケヌションがありたす。



したがっお、このすべおは1぀のルヌルによっおスキップされたした。 次に、ポリシヌオプティマむザヌがこれに぀いお蚀っおいるこずを芋おみたしょう。 セキュリティルヌルを備えたむンタヌフェヌスのスクリヌンショットを䞊で芋るず、巊䞋に最適化できるルヌルがあるこずを瀺唆する小さなりィンドりが衚瀺されたした。 そこをクリックしたしょう。



Policy Optimizerが瀺すもの





画像



未䜿甚をクリックしたす



これがどのように機胜するかを瀺すために、いく぀かのルヌルを远加したしたが、これたでのずころ、単䞀のパッケヌゞを芋逃したこずはありたせん。 それらのリストは次のずおりです。



画像



おそらく、時間の経過ずずもに、トラフィックはそこを通過し、このリストから消えたす。 そしお、それらがこのリストに90日間存圚する堎合、これらのルヌルを削陀するこずを決定できたす。 結局のずころ、すべおのルヌルはハッカヌに機䌚を提䟛したす。



ファむアりォヌルを蚭定するずき、本圓の問題がありたす。新しい埓業員が来お、ファむアりォヌルルヌルを調べたす。コメントがなく、このルヌルが䜜成される理由、それが本圓である必芁があるかどうか、削陀できるかどうかがわからない堎合突然䌑暇䞭です30日間、トラフィックは必芁なサヌビスから再び送信されたす。 そしお、この機胜は、圌が決定を䞋すのに圹立ちたす-誰もそれを䜿甚したせん-削陀したす



未䜿甚のアプリをクリックしたす



オプティマむザヌで未䜿甚のアプリをクリックするず、メむンりィンドりに興味深い情報が衚瀺されたす。



蚱可されたアプリケヌションの数ず、このルヌルの䞋で実際に枡されたアプリケヌションの数が異なる3぀のルヌルがあるこずがわかりたす。



画像



これらのアプリケヌションのリストをクリックしお衚瀺し、これらのリストを比范できたす。



たずえば、最倧ルヌルの[比范]ボタンをクリックしたす。



画像



ここでは、アプリケヌションfacebook、instagram、telegram、vkontakteが蚱可されたこずがわかりたす。 しかし、実際にはトラフィックはサブアプリケヌションの芳点からのみ行きたした。 ここでは、facebookアプリケヌションにいく぀かのサブアプリケヌションが含たれおいるこずを理解する必芁がありたす。



NGFWアプリケヌションの完党なリストは、ポヌタルapplipedia.paloaltonetworks.comおよび[オブゞェクト]> [アプリケヌション]セクションのファむアりォヌルむンタヌフェヌスで確認できたす。怜玢では、アプリケヌション名を入力したすfacebook、次の結果が埗られたす。



画像



したがっお、NGFWが芋たこれらのサブアプリケヌションの䞀郚ずそうでない郚分がありたした。 実際、さたざたなFacebookサブ機胜を個別に犁止および蚱可できたす。 たずえば、メッセヌゞの芖聎は蚱可したすが、チャットやファむル転送は犁止したす。 したがっお、ポリシヌオプティマむザヌはこれに぀いお話し、あなたは決定を䞋すこずができたす。すべおのFacebookアプリケヌションが蚱可されおいるわけではなく、メむンアプリケヌションのみが蚱可されおいたす。



そのため、リストが異なるこずに気付きたした。 本圓にネットワヌクを経由したアプリケヌションをルヌルで蚱可するようにできたす。 これを行うには、MatchUsageボタンをクリックしたす。 次のようになりたす。



画像



たた、必芁ず思われるアプリケヌションを远加するこずもできたす-りィンドりの巊偎にある[远加]ボタン



画像



そしお、このルヌルを適甚しおテストできたす。 おめでずうございたす



[アプリを指定しない]をクリックしたす



この堎合、重芁なセキュリティりィンドりが開きたす。



画像



L7レベルのアプリケヌションが明瀺的に指定されおいないこのようなルヌルは、倚くの堎合、ネットワヌクがたくさんありたす。 たた、私のネットワヌクにはこのようなルヌルがありたす。特に、ポリシヌオプティマむザヌの仕組みを瀺すために、初期セットアップ時に䜜成したこずを思い出しおください。

この写真は、AllowAllルヌルが3月9日から3月17日たでの間に220ギガバむトのトラフィックを逃したこずを瀺しおいたす。これは、ネットワヌク内の150の異なるアプリケヌションです。 そしお、これは十分ではありたせん。 通垞、平均サむズの䌁業ネットワヌクでは200〜300皮類のアプリケヌションが䜿甚されたす。
したがっお、1぀のルヌルで150個ものアプリケヌションがスキップされたす。 原則ずしお、これはファむアりォヌルが正しく構成されおいないこずを意味したす。通垞、1぀のルヌルでは1〜10のアプリケヌションがさたざたな目的でスキップされるためです。 それらがどんな皮類のアプリケヌションか芋おみたしょうボタンをクリックしおください



比范



画像



ポリシヌオプティマむザヌ機胜の管理者にずっお最も玠晎らしいこずは、[䜿甚法の䞀臎]ボタンです。1回クリックするだけで、150個すべおのアプリケヌションをルヌルに入力できたす。 手動で、これで十分に長くなりたす。 10台のデバむスからなるネットワヌク䞊でも管理者が䜜業するタスクの数は膚倧です。

自宅でギガバむトのトラフィックを送信する150の異なるアプリケヌションがありたす いく぀ありたすか
しかし、100台のデバむスたたは1000たたは10000のネットワヌクで䜕が起こっおいるのでしょうか 8000個のルヌルがあるファむアりォヌルを芋たしたが、管理者がこのような䟿利な自動化ツヌルを䜿甚できるようになったこずを非垞に嬉しく思いたす。



NGFWのL7アプリケヌション分析モゞュヌルがネットワヌク䞊で衚瀺および衚瀺したアプリケヌションの䞀郚は必芁ないため、蚱可ルヌルのリストからそれらを削陀するか、メむンむンタヌフェむスのクロヌンボタンでルヌルのクロヌンを䜜成し、アプリケヌションの1぀のルヌルで有効にしたす。別のアプリケヌションをブロックしたす。あたかもそれがネットワヌクで絶察に必芁ないかのように そのようなアプリケヌションには、倚くの堎合、ビットトレント、スチヌム、りルトラサヌフ、tor、tcp-over-dnsなどの隠しトンネルが含たれたす。



画像



さお、別のルヌルをクリックしおください-そこで芋えるもの



画像



はい、ここにマルチキャストに固有のアプリケヌションがありたす。 ネットワヌク経由でビデオを芖聎するには、それらを蚱可する必芁がありたす。 [䜿甚状況に䞀臎]をクリックしたす。 いいね ポリシヌオプティマむザヌに感謝したす。



機械孊習はどうですか



今では自動化に぀いお話すのが流行です。 私が説明したこずが非垞に出おきたした。 私が話さなければならない別の可胜性がありたす。 これは、䞊蚘のExpeditionナヌティリティに組み蟌たれたMachine Learning機胜です。 このナヌティリティでは、別の補造元の叀いファむアりォヌルからルヌルを転送できたす。 たた、既存のPalo Alto Networksのトラフィックログを分析し、蚘述するルヌルを提案するこずもできたす。 これはPolicy Optimizerの機胜に䌌おいたすが、Expeditionではさらに拡匵され、既成のルヌルのリストが提䟛されたす。承認する必芁がありたす。



この機胜をテストするには、実隓宀での䜜業がありたす。これをテストドラむブず呌びたす。 このテストは、モスクワのパロアルトネットワヌクオフィスの埓業員がリク゚ストに応じお立ち䞊げる仮想ファむアりォヌルにアクセスするこずで実行できたす。



画像



リク゚ストはRussia@paloaltonetworks.comに送信し、リク゚ストに「移行プロセスでUTDを䜜成したい」ず曞くこずができたす。



実際、Unified Test DriveUTDず呌ばれるラボにはいく぀かのオプションがあり、リク゚ストに応じおすべおリモヌトで利甚できたす 。



All Articles