Главная Учебники - Разные Программный комплекс С-Терра Шлюз. Версия 4.1. Руководство администратора Web-based интерфейс управления
поиск по сайту правообладателям
|
|
|
содержание .. 1 2 ..
Программный комплекс С-Терра Шлюз. Версия 4.1
Руководство администратора
Web-based интерфейс управления:
инструкция по установке и использованию
РЛКЕ.00009-01 90 03
16.09.2014
Web-based GUI интерфейс
Содержание
Web-based интерфейс управления: инструкция по установке и
использованию
4
Инсталляция
4
Деинсталляция
5
Начальная конфигурация шлюза для удаленного управления
6
Старт графического интерфейса управления
6
Главная форма
9
Меню
9
Панель инструментов
11
Браузер
11
Overview
12
Interfaces
14
Редактирование параметров физического интерфейса
16
Rules
24
Логика размещения правил в Access Rules и IPSec Rules
25
Access Rules
26
IPSec Rules
37
Inspect Rules
41
Port-Maps
46
Timeouts & Thresholds
51
Schedules
54
Routing
58
Создание маршрута
59
Редактирование строки таблицы Static Routing
61
Удаление строки таблицы Static Routing
61
Очистка таблицы Static Routing
61
System Properties
62
Device
63
SNMP
64
Syslog
67
User Accounts
70
VPN
73
Создание нового соединения VPN
75
Удаление VPN Connection
76
IPSec
77
2
IPSec Policies
77
Dynamic Crypto Map Sets
93
Transform Sets
97
IPSec Rules
100
IKE
101
IKE Policies
102
Pre-Shared Keys
105
Identities
108
IKECFG Pools
113
Создание пула адресов
114
Редактирование пула адресов
115
Удаление пула адресов
115
Hosts
116
Создание новой записи для хоста
116
Редактирование данных хоста
117
Удаление хоста
117
Global Settings
118
Редактирование глобальных параметров VPN
119
Quality of Service
122
Class Maps
122
Policy Maps
128
Окно Ping
132
Окно SA Manager
133
Доставка конфигурации на шлюз безопасности
135
Просмотр конфигурации
137
Проверка конфигурации
138
Завершение работы Продукта
141
3
Web-based интерфейс управления: инструкция
по установке и использованию
Настроить шлюз безопасности S-Terra Gate можно удаленно, используя Web-based
графический интерфейс управления (GUI). Графический интерфейс является опциональной
частью Продукта S-Terra Gate и выделен в отдельный пакет. Инсталляция GUI производится
отдельно.
Для получения опционального пакета sterragategui_4.1-xxxxx_all.deb обратитесь в службу
поддержки по адресу support@s-terra.com.
Инсталляция
Разместите опциональный пакет Web-based GUI в каталоге /opt и установите его командой:
dpkg -i sterragategui_4.1-xxxxx_all.deb
Во время инсталляции выполняется настройка Apache:
DocumentRoot /opt/VPNagent/cspmc
<Directory /opt/VPNagent/cspmc>
Options Indexes FollowSymLinks MultiViews
AllowOverride None
Order allow,deny
Allow from all
</Directory>
4
Деинсталляция
Для деинсталляции GUI выполните команду:
dpkg -P sterragategui
При деинсталляции:
Из файла конфигурации Web-server Apache /etc/httpd/conf/httpd.conf
удаляется инструкция включения файла /opt/VPNagent/etc/httpd-add.conf.
Удаляется файл /opt/VPNagent/etc/httpd-add.conf.
Останавливается Web-server Apache.
Выключается автоматический запуск Web-server Apache при перезагрузке.
5
Начальная конфигурация шлюза для удаленного
управления
После инициализации S-Terra Gate и инсталляции GUI рекомендуется загрузить начальную
конфигурацию, которая позволит в дальнейшем создать защищенный канал для удаленной
настройки политики безопасности. Создание начальной конфигурации описано в документе
«Настройка шлюза», раздел «Общие настройки шлюза», подраздел «Построение VPN
туннеля между шлюзом S-Terra Gate 4.1 и рабочим местом администратора для удаленной
настройки шлюза».
Старт графического интерфейса управления
Для старта графического интерфейса Продукта S-Terra Gate запустите интернет-браузер. В
котором установлен S-Terra Gate.
После этого происходит проверка наличия на компьютере установленного Продукта Java SE
7. Если этот Продукт не установлен или установлена версия ниже, то появляется окно с
предложением инсталлировать последнюю версию. После инсталляции Java и перезагрузки
системы в окне браузера (Рисунок 1) появится заставка S-Terra Gate GUI 4.1:
Рисунок 1
6
Примечание: повторный запуск Продукта из окна браузера, в котором уже появился
графический интерфейс S-Terra Gate, осуществлять нельзя. Нужно закрыть окно браузера
и открыть его снова.
Нажмите на ссылку Launch S-Terra Gate, чтобы запустить GUI, либо через несколько секунд
будет запуск по умолчанию. Появится окно (Рисунок 2), в котором надо разрешить запуск S-
Terra Gate GUI.
Рисунок 2
Откроется окно ввода имени пользователя и пароля (Рисунок 3). При инициализации
Продукта S-Terra Gate создается специальный пользователь с именем "cscons" и паролем
"csp". Этот пароль рекомендовалось изменить после окончания инициализации.
В окне S-Terra Gate Login нужно ввести имя пользователя "cscons" и его новый пароль:
7
Рисунок 3
После ввода имени пользователя и пароля, и нажатия кнопки
OK
будет открыто окно
(Рисунок 4), сообщающее о том, что Продукт S-Terra Gate загружает конфигурацию со шлюза
безопасности:
Рисунок 4
При нажатии кнопки
Cancel
загрузка конфигурации прерывается и выводится запрос на
закрытие приложения. В случае утвердительного ответа приложение будет закрыто, при
отрицательном ответе - загрузка конфигурации продолжится.
8
Главная форма
После успешной загрузки конфигурации открывается окно главной формы (Рисунок 5) на
разделе Overview (Обзор). Рассмотрим элементы главной формы, описание раздела Overview
будет дано ниже.
Рисунок 5
Главная форма содержит следующие элементы:
Меню.
Панель инструментов.
Браузер.
Меню
Раздел File
Backup Running Config to PC… - сохраняет на диск резервную копию действующей на
шлюзе конфигурации. Открывает стандартный Save As диалог с предустановленным
фильтром *.txt, после указания имени файла сохраняет в нем cisco-like
конфигурацию.
9
Backup Current Config to PC… - сохраняет на диск резервную копию текущей
(отображаемой в GUI) конфигурации. Открывает стандартный Save As диалог с
предустановленным фильтром *.txt, после указания имени файла сохраняет в нем
cisco-like конфигурацию.
Restore Current Config from PC… - восстанавливает (загружает) в GUI ранее
сохраненную конфигурацию, созданную в GUI. Открывает стандартный диалог открытия
файла с предустановленным фильтром *.txt и после выбора имени файла загружает
cisco-like конфигурацию. При загрузке конфигурации из файла проверка содержащихся
в ней команд не проводится, поэтому не рекомендуется загружать файлы,
отредактированные вручную.
Reload Running Config - запускает процедуру повторной загрузки действующей
конфигурации со шлюза безопасности в GUI. Если никаких изменений в действующей
конфигурации не производилось, то загрузка производится без предупреждений. Если
было сделано хотя бы одно изменение, то будет открыто окно с предупреждением о
необходимости сохранить сделанные изменения.
Deliver to Router - открывает окно Deliver Configuration to Router для доставки
конфигурации из GUI на шлюз безопасности.
Don’t test config at delivering - проверка конфигурации перед ее доставкой на шлюз
безопасности. Проверка производится в том случае, если флажок снят. По умолчанию
тестирование запрещено.
Exit - завершает сеанс работы с приложением. Если никаких изменений не
производилось, то сеанс работы завершается без предупреждений. Если были
произведены какие-либо изменения, то открывается окно с предупреждением, что все
сделанные и не доставленные изменения в конфигурации будут утеряны.
Раздел View
Нижеследующие пункты меню открывают соответствующие разделы графического
интерфейса:
Overview
Interfaces
Rules
Routing
System
VPN
Quality of Service.
Эти пункты меню продублированы на панели инструментов слева от браузера.
Посмотреть конфигурацию можно с помощью следующих команд:
Running Config… - открывает окно Show Running Configuration с текстом действующей
на шлюзе безопасности конфигурации.
Current Config… - открывает окно с текстом текущей (отображаемой в GUI)
конфигурации.
Раздел Tools
Ping - открывает окно Ping, из которого можно послать ping на заданный адрес.
10
SA Manager - открывает окно SA Manager, в котором отображается статус
существующих на шлюзе безопасности SA (Security Association).
Adjust Timeout - открывает окно "Adjust Timeout", в котором устанавливается таймаут -
время ожидания ответа при доставке конфигурации на агента. Отсутствие отклика в
течение этого времени нужно рассматривать как неудачную доставку.
Раздел Help
Help Topics - открывает файл помощи. Для появления окон помощи в браузере нужно
выполнить следующую настройку - снять блокировку на всплывающие окна. Например,
в Internet Explorer, это осуществляется следующим образом - Tools - Internet Options«-
вкладка Privacy - снять флажок Block pop-ups.
About S-Terra Gate - открывает окно с названием Продукта, версии Продукта, номера
сборки, копирайт и логотипа компании.
Панель инструментов
В панели инструментов расположены кнопки, которые дублируют соответствующие команды
меню View и открывают одноименные разделы графического интерфейса.
Браузер
В браузере обычно располагаются таблицы. Поведение таблиц в главной форме:
Двойной клик на строке таблицы вызывает окно редактирования параметров этой
строки, если подобная операция предусмотрена. Если же выделенная строка не
подлежит редактированию, то никаких действий по двойному клику не производится.
Клик на заголовке столбца осуществляет сортировку строк. При сортировке строк
учитываются только значения в этом столбце. Сортировка имеет три этапа:
Первый клик производит прямую сортировку (A-Z).
Второй клик производит обратную сортировку.
Третий клик возвращает строки в положение, предшествующее сортировке.
Выделять можно только одну строку, выделение нескольких строк в таблице не
поддерживается.
Операция drag&drop (перетащить и оставить) в таблицах не поддерживается.
Описанное поведение относится не только к таблицам главной формы, но и ко всем таблицам
во вспомогательных окнах графического интерфейса.
Поведение деревьев в главной форме:
поддерживаются операции по сворачиванию и раскрытию узлов дерева;
поддерживается память на состояние дерева (свернутые и раскрытые узлы) в рамках
одной сессии редактирования;
после загрузки конфигурации все узлы деревьев раскрыты;
выделение нескольких узлов не поддерживается;
в дереве не поддерживается drag&drop.
11
Overview
Старт Продукта завершается открытием главной формы на разделе Overview (Обзор)
(Рисунок 6).
В этом разделе можно посмотреть версию установленного Продукта S-Terra Gate,
зарегистрированные физические интерфейсы, их IP-адреса и созданные VPN соединения.
Рисунок 6
Браузер раздела Overview состоит из трех таблиц:
System Overview - таблица со следующими параметрами Gate:
Model Type - тип программного обеспечения (Gate 100/Gate 100B/Gate 1000/Gate
3000/Gate 7000).
Product Version - версия программного обеспечения S-Terra Gate.
Interfaces - таблица с параметрами зарегистрированных физических интерфейсов.
Состав столбцов таблицы:
Status - статус интерфейса: Up - интерфейс включен, Down - выключен.
Interface - имя интерфейса.
IP Address/Mask - IP-адрес и маска интерфейса.
VPN Connections - таблица со списком созданных VPN соединений. Состав столбцов
таблицы такой же, как и в разделе VPN:
12
Interface - имя сетевого интерфейса.
IPSec Policy - имя политики IPsec.
Seq No - порядковый номер криптографической карты в данной политике IPsec.
Дальнейшие параметры относятся к конкретной криптографической карте.
Peers - список партнеров, описанных в криптографической карте.
Transform Sets - список наборов преобразований, установленных для
криптографической карты.
IPSec Rule - номер или имя правила IPsec, привязанного к криптографической карте.
PFS - опция, включение которой усиливает защиту ключей.
IKECFG pool - имя пула адресов, используемого криптографической картой.
RRI - показывает включен или выключен (On/Off) механизм RRI (Reverse Route
Injection) для соединений, создаваемых с помощью данной криптографической
карты.
Identities - имя списка идентификаторов.
13
Interfaces
Раздел Interfaces (Рисунок 7) предназначен для редактирования параметров сетевых
интерфейсов. Физические интерфейсы не создаются, а считываются из конфигурации
устройства. В разделе Interfaces отображаются все сетевые интерфейсы, на которые
установлен драйвер Продукта. В этом разделе можно назначить или поменять IP-адрес и
маску интерфейса, установить MTU, можно привязать к интерфейсу правила фильтрации
трафика, задать для интерфейса политику безопасности и качество сервиса. Эти правила и
политики могут быть заранее созданы в соответствующих разделах, а также имеется
возможность создать их при редактировании параметров интерфейса.
Коротко рассмотрим назначение некоторых параметров, связанных с интерфейсом:
Правила доступа (Access Rules) предназначены для пакетной фильтрации входящего и
исходящего трафика.
Политики IPsec (IPSec Policy) задают параметры построения защищенного соединения.
Правила проверки (Inspect Rules) предназначены для контекстной фильтрации
входящего и исходящего трафика.
Политики (Policy Maps) задают необходимый сервис обслуживания входящего и
исходящего сетевого трафика, основанного на классификации трафика и его
маркировке.
Рисунок 7
14
Состав элементов браузера раздела Interfaces:
Interfaces - таблица с параметрами зарегистрированных физических интерфейсов.
Состав столбцов таблицы:
Status - статус интерфейса: Up - интерфейс включен, Down - выключен.
Interface - имя интерфейса.
IP Address/Mask - IP-адрес и маска интерфейса.
Кнопки управления:
Edit
- кнопка вызова окна редактирования выделенного интерфейса. Если в таблице
не выделена ни одна строка - кнопка Edit блокируется.
Таблица Interfaces состоит из столбцов:
Status - статус интерфейса: Up - интерфейс включен, Down - выключен.
Interface - имя интерфейса.
IP Address/Mask - IP-адрес и маска подсети физического интерфейса. В случае,
когда адрес отсутствует, в столбце отображается значение "no ip address".
Нижняя таблица содержит параметры выделенного в верхней таблице интерфейса и
состоит из двух столбцов:
Item Name. Этот столбец содержит параметры интерфейсов:
IP Address/Subnet Mask - IP-адрес/Маска подсети выделенного интерфейса.
IP Address/Subnet Mask (Secondary) - в зависимости от количества IP-адресов на
интерфейсе этот параметр может либо отсутствовать (когда у интерфейса только
один IP-адрес), либо строк с этим параметром может быть несколько.
Inbound Access Rule - правило доступа для входящего трафика, привязанное к
данному интерфейсу.
Outbound Access Rule - правило доступа для исходящего трафика.
IPSec Policy - политика IPsec, связанная с данным интерфейсом.
Inbound Inspect Rule - правило проверки для входящего трафика, привязанное к
данному интерфейсу.
Outbound Inspect Rule - правило проверки для исходящего трафика, привязанное
к данному интерфейсу.
Inbound Policy Map - политика, задающая сервис обслуживания для входящего
трафика.
Outbound Policy Map - политика, задающая сервис обслуживания для исходящего
трафика.
MTU - максимальный размер пакета, передаваемый без фрагментации через
интерфейс.
DF Bit - устанавливает DF-бит внешнего IP-заголовка пакета.
Item Value - столбец со значениями описанных выше параметров интерфейса. Если
не задан адрес, то показывается значение no ip address. Если правила не
установлены, то столбец будет содержать значение <none>. Для MTU и DF Bit
изначально показываются значения, установленные по умолчанию.
15
Редактирование параметров физического
интерфейса
Чтобы отредактировать параметры физического интерфейса, в разделе Interfaces (Рисунок 7)
выберите интерфейс и нажмите кнопку
Edit
. Появится окно Edit Interface Properties (Рисунок
8).
Рисунок 8
16
Состав элементов окна редактирования:
Interface - имя редактируемого интерфейса.
Shutdown - флажок, управляющий состоянием интерфейса. Установленный флажок
соответствует выключенному состоянию.
Если состояние интерфейса «включен», но при этом у него нет ни одного назначенного
адреса, то при нажатии кнопки
OK
будет выдан запрос ”Interface will be shut down,
because there is no any addresses assigned. Do you wish to continue?”. В случае
утвердительного ответа интерфейс будет выключен, и изменения будут приняты.
Группа Addresses предназначена для управления IP-адресами, назначенными на
интерфейс:
IP address - IP-адрес.
Mask - маска.
Secondary IP addresses - список вторичных адресов назначенных на интерфейс.
Add
- при нажатии на кнопку появляется окно Add secondary address (Рисунок 9), в
котором можно назначить вторичные адреса на интерфейс.
Edit
- кнопка предназначена для редактирования выделенного вторичного адреса
интерфейса.
Delete
- кнопка предназначена для удаления выделенного вторичного адреса с
интерфейса.
Move Up
- управляет порядком вторичных адресов на интерфейсе, сдвигает
выделенный адрес на одну позицию вверх.
Move Down
- управляет порядком вторичных адресов на интерфейсе, сдвигает
выделенный адрес на одну позицию вниз.
Группа Access Rule - позволяет задать или выбрать правило доступа для входящего и
исходящего трафика для выбранного интерфейса. В поле Inbound указывается правило
для входящего трафика, в поле Outbound - для исходящего трафика. Поле выбора
правила доступа содержит выпадающий список значений:
<none> - к интерфейсу правило доступа не привязано.
Use Rule Pane for selection - при выборе этого предложения будет открыто окно
выбора правила доступа Rule Pane (Рисунок 10). Выбранное правило доступа будет
отображаться в поле выбора Access Rule для заданного направления трафика.
Create new - открывает диалог создания правила доступа Add a Rule, подробно
описанный в разделе Rules «Создание нового правила доступа» (Рисунок 16). В
открывшемся окне, кнопка Associate будет отсутствовать, в отличие от окна,
изображенного на Рисунок 16, так как уже подразумевается связь правила доступа с
текущим интерфейсом. После создания правила и нажатия кнопки
OK
, имя или
номер правила будут отображаться в поле выбора Access Rule для заданного
направления трафика, а правило доступа заносится в список Access Rules (Рисунок
15).
Группа VPN - позволяет создать или выбрать политику IPsec для данного интерфейса.
Политика IPsec задает параметры построения VPN туннеля между данным
интерфейсом и интерфейсом с IP-адресом партнера. Поле выбора политики IPsec
содержит выпадающий список значений:
<none> - политика IPsec не выбрана.
Use IPSec Policy Pane for selection - при выборе этого значения будет открыто IPSec
Policy Pane (Рисунок 11). Выбранная политика IPsec отобразится в поле выбора
IPSec Policy.
Create new - открывает диалог Add IPSec Policy (Рисунок 61) создания новой IPsec
Policy. Создание новой политики IPsec описано в разделе «Создание IPsec Policy».
Созданная политика IPsec заносится в список IPSec Policy.
17
Группа Inspect Rule - позволяет задать или выбрать правило проверки для входящего и
исходящего трафика на выбранном интерфейсе. В поле Inbound указывается правило
для входящего трафика, в поле Outbound - для исходящего трафика. Поле выбора
правила проверки содержит выпадающий список значений:
<none> - к интерфейсу правило доступа не привязано.
Use Inspect Rule Pane for selection - при выборе этого предложения будет открыто
окно выбора правила проверки Inspect Rule Pane (Рисунок 12). Выбранное правило
проверки заносится в поле выбора Inspect Rules для заданного направления
трафика.
Create new - открывает диалог создания правила проверки Add Inspect Rule,
подробно описанный в разделе «Inspect Rules. Создание правила проверки»
(Рисунок 28). После создания правила и нажатия кнопки
OK
, имя правила будут
отображаться в поле выбора правила проверки для заданного направления трафика,
а также добавится в список Inspect Rules в разделе Inspect Rules.
Группа QoS - позволяет выбрать политику (Policy Map), задающую необходимый сервис
обслуживания сетевого трафика на выбранном интерфейсе, основанный на
классификации трафика и его маркировке. В поле Inbound указывается политика для
входящего трафика, в поле Outbound - для исходящего трафика. Поле выбора Policy
Map содержит выпадающий список значений:
<none> - к интерфейсу политика (Policy Map) не привязана.
Use Policy Map Pane for selection - при выборе этого предложения будет открыто
окно выбора Policy Map Pane (Рисунок 13). Выбранная Policy Map отобразится в поле
выбора для заданного направления трафика.
Create new - открывает диалог создания политики, задающей сервис обслуживания
Add Policy Map, подробно описанный в разделе «Quality of Service. Policy
Maps.Создание Policy Map» (Рисунок 99). После создания Policy Map и нажатия
кнопки
OK
, новая Policy Map будет отображаться в поле выбора Policy Map для
заданного направления трафика, а также добавится в список Policy Map в разделе
QoS.
Группа General:
MTU - максимальный размер пакета, передаваемого без фрагментации через
интерфейс. Допустимые значения находятся в диапазоне 68-65535.
DF Bit - устанавливает DF-бит внешнего IP-заголовка пакета. Список возможных
значений:
Global - берется значение, установленное в разделе VPN - Global Settings.
Copy - DF-бит внешнего IP-заголовка устанавливается в то же значение, какое
было у оригинального пакета.
Clear - DF-бит внешнего IP-заголовка будет очищен и пакет может быть
фрагментирован после IPsec инкапсуляции.
Set - DF-бит внешнего IP-заголовка будет установлен, фрагментация пакета
запрещена.
Добавление вторичных адресов на интерфейс
В окне Add secondary address (Рисунок 9) происходит добавление новой пары IP-адрес/маска
в список Secondary IP addresses. Добавление осуществляется в конец списка. При попытке
добавления уже назначенного на этот интерфейс адреса, будет выдано предупреждение
«This IP address/Mask pair alredy assigned to this interface» и адрес не будет добавлен.
18
Рисунок 9
Окно выбора правила доступа
Окно выбора правила доступа Rule Pane (Рисунок 10) имеет следующие элементы:
Rule Category - поле с выпадающим списком категорий правил - Access Rules и IPSec
Rules. Правило может быть выбрано из любой категории и как стандартное, так и
расширенное правило.
Кнопки управления:
Add
- вызывает окно Add a Rule, в котором можно создать новое правило.
Edit
- вызывает окно Edit a Rule, в котором можно отредактировать уже
существующее правило.
Delete
- удаляет правило.
Таблица со списком всех созданных правил доступа:
Name/Number - имя или номер правила доступа.
Used by - имя интерфейса, к которому привязано правило, или имя
криптографической карты, которая ссылается на это правило. Статическая
криптографическая карта идентифицируется по совокупности имени IPsec Policy и
Sequence Number, а динамическая криптокарта - по имени набора динамических
криптокарт (Dynamic Crypto Map Set) и Sequence Number. Для отображения
интерфейса используется только имя интерфейса, а для статической криптокарты -
префикс crypto map, имя IPsec Policy и Sequence Number, для динамической
криптокарты - префикс dynamic crypto map, имя Dynamic Crypto Map Set и Sequence
Number. В качестве разделителя используется запятая.
Type - тип правила.
Уточняющая таблица со списком записей выделенного правила. Состав таблицы
описан в разделе Access Rules.
При выделении правила в верхней таблице и нажатии кнопки
Select
- правило будет
выбрано.
19
Рисунок 10
Окно выбора политики IPsec
В окне IPSec Policy Pane производится выбор политики IPsec (Рисунок 11).
Кнопки управления:
Add
- вызывает окно Add IPSec Policy, в котором можно создать новую политику IPsec.
Edit
- вызывает окно Edit IPSec Policy, в котором можно отредактировать уже
существующую политику IPsec.
Delete
- удаляет политикy IPsec.
Верхняя таблица содержит все созданные политики IPsec и имеет два столбца:
Name - имя политики IPsec.
Interfaces - имена интерфейсов и криптографических карт, связанных с данной
политикой IPsec.
Таблицы Crypto Maps и Dynamic Crypto Map Sets отображают детали криптографических карт,
входящих в выделенную политику IPsec.
При выделении политики IPsec в верхней таблице и нажатии кнопки
Select
- политика будет
выбрана.
20
Рисунок 11
Окно выбора правила проверки
Окно Inspect Rule Pane (Рисунок 12) содержит следующие элементы:
Кнопки управления:
Add
- вызывает окно Add Inspect Rule, в котором можно создать новое правило
проверки.
Edit
- вызывает окно Edit Inspect Rule, в котором можно отредактировать уже
существующее правило проверки.
Delete
- удаляет правило проверки.
Верхняя таблица содержит список всех созданных правил проверки. Состав столбцов
таблицы:
Name - имя правила проверки.
Inbound - имя интерфейса, на котором правило проверки применяется к входящему
трафику.
Outbound - имя интерфейса, на котором правило проверки применяется к исходящему
трафику.
В нижней таблице детализируется содержание выделенного правила проверки.
21
При выделении правила в верхней таблице и нажатии кнопки
Select
- правило будет
выбрано.
Рисунок 12
Окно выбора Policy Map
В окне Policy Map Pane (Рисунок 13) выбирается политика, определяющая сервис
обслуживания сетевого трафика.
Кнопки управления:
Add
- вызывает окно Add Policy Map, в котором можно создать новую политику работы
с классами трафика.
Edit
- вызывает окно Edit Policy Map, в котором можно отредактировать уже
существующую политику работы с классами трафика.
Delete
- удаляет политикy Policy Map.
В верхней таблице окна Policy Map Pane содержатся созданные Policy Maps. Таблица состоит
из трех столбцов:
Name - имя Policy Map.
Input - имя интерфейса, на котором данная Policy Map будет применяться к входящему
трафику.
Output - имя интерфейса, на котором данная Policy Map будет применяться к
исходящему трафику.
Нижняя таблица отображает классы с заданными параметрами, относящиеся к выбранной в
верхней таблице Policy Map.
Выбор осуществляется выделением Policy Map в верхнем окне и нажатием кнопки
Select
22
Рисунок 13
23
Rules
В разделе Rules создаются и редактируются правила доступа, правила проверки и правила
IPsec. Для расширенных правил доступа можно задать расписание.
Правила доступа и правила проверки привязываются к сетевым интерфейсам. Эти правила
используются для пакетной фильтрации и контекстной фильтрации трафика соответственно.
Правила IPsec привязываются к криптографическим картам и применяются для защиты
трафика.
Рисунок 14
Корневой элемент Rules имеет четыре раздела:
Access Rules - в этом разделе размещаются стандартные и расширенные правила
доступа, которые предназначены для связи с интерфейсами для осуществления
пакетной фильтрации трафика.
IPSec Rules - в этом разделе размещаются только расширенные правила IPsec,
которые предназначены для связи с криптографическими картами (Crypto Maps -
криптографические карты) для защиты трафика.
Inspect Rules - в этом разделе находятся правила проверки трафика для протокола TCP
и протоколов прикладного уровня. В этом случае шлюз безопасности выполняет
функции межсетевого экрана, используя средства CBAC (управление доступом на
основе контекста).
Schedules - в этом разделе задается расписание для расширенных правил доступа.
24
При установке селектора на корневом элементе таблица детализации справа отображает
статистику по каждому разделу. Таблица состоит из двух столбцов:
Category - содержит названия правил и расписание.
No - показывает количество правил в каждом разделе и количество созданных
расписаний.
Логика размещения правил в Access Rules и IPSec
Rules
В политике, которая загружается в S-Terra Gate, правила Access Rule и IPsec Rule
описываются абсолютно одинаковыми структурами. Создавая новое правило, пользователь
обычно предполагает, будет оно привязано к интерфейсу или к криптографической карте.
Поэтому, новое правило он сразу создает в соответствующем разделе:
в разделе Access Rules отображаются правила, которые привязываются к интерфейсам;
в разделе IPSec Rules отображаются правила, которые привязываются к
криптографической карте.
Использование одного и того же правила, для связи и с интерфейсом и с криптографической
картой - экзотическая ситуация, но, тем не менее, это не запрещено. Существует
ограничение:
Standard Rule (Стандартное правило) - не может быть привязано к криптографической
карте, следовательно, Standard Rule может отображаться только в Access Rules, и
новое Standard Rule может быть создано только в разделе Access Rules.
Если правило привязано и к интерфейсу и к криптографической карте, то оно отображается в
двух разделах. Заметим сразу, что это одно и то же правило, т.е. после редактирования его
параметров в одном из разделов, произойдут те же изменения, если открыть правило в
другом разделе.
При импорте текущей конфигурации правила распределяются по разделам по следующему
алгоритму:
Все Standard Rules отображаются в разделе Access Rules.
Если правило привязано к криптографической карте, оно обязательно отображается в
IPSec Rules.
Если правило привязано к интерфейсу, оно обязательно отображается в Access Rules.
Если правило не привязано ни к интерфейсу, ни к криптографической карте, оно
отображается в Access Rules. Из последнего следует, что если создать правила в
разделе IPSec Rules, не привязать их к криптографической карте, и загрузить политику в
S-Terra Gate, то после импорта политики все эти правила окажутся в Access Rules. Но
после привязки этих правил к криптографической карте и последующей загрузки-
импорта, правила окажутся в разделе IPSec Rules, как изначально и планировалось.
Если правило, которое отображается в разделе Access Rules, привязывается к
криптографической карте, или правило, которое отображается в IPSec Rules, привязывается к
интерфейсу, то такое правило отображается в двух разделах.
Если правило было создано в разделе Access Rules либо попало в этот раздел после
импорта, оно отображается в этом разделе до следующего импорта конфигурации, либо до
удаления этого правила. Если такое правило было привязано к криптографической карте, и
стало отображаться в двух разделах, а в дальнейшем было отвязано от всех
криптографических карт, то оно в итоге будет отображаться только в Access Rules.
Если правило было создано в разделе IPSec Rules или попало в этот раздел после импорта,
оно отображается в этом разделе до следующего импорта конфигурации, либо до удаления
25
этого правила. Если такое правило было привязано к интерфейсам и стало отображаться в
двух разделах, а в дальнейшем было отвязано от всех интерфейсов, то оно в итоге будет
отображаться только в IPSec Rules.
Еще одна особенность - отображение Action (действие). Для одного и того же правила,
отображающегося в двух разделах, будет следующее соответствие. Если в разделе Access
Rules для некоторой записи задано действие Permit, то в разделе IPSec Rules для этой записи
будет задано действие Protect the traffic, если же в Access Rules задано Deny, то в IPSec Rules
будет Do not protect.
Access Rules
Правила доступа предназначены для фильтрации пакетов. Пакеты можно фильтровать либо
только по адресу отправителя, либо по адресу отправителя пакета, адресу получателя
пакета, типу протокола, порту отправителя и порту получателя.
Правило доступа — это упорядоченный набор записей, каждая из которых разрешает или
запрещает прохождение пакета через интерфейс в зависимости от информации,
содержащейся в пакете. Записи правила доступа применяются к каждому пакету
последовательно, начиная с первого, до тех пор, пока не будет найдена запись, параметры
которой будут совпадать с параметрами заголовка пакета. И к пакету будет применяться то
действие, которое предписано в этой записи. (В этом случае говорят, что пакет подпадает под
правило.) При нахождении такой записи следующие записи в правиле уже не проверяются.
Если такой записи не найдено - пакет уничтожается.
Рисунок 15
26
Состав элементов браузера раздела Access Rules:
Кнопки управления:
Add
- кнопка вызова окна для создания нового правила доступа.
Edit
- кнопка вызова окна для редактирования выделенного правила доступа.
Delete
- кнопка удаления выделенного правила доступа.
В верхней таблице размещаются правила доступа. В ней можно выделять только одну
строку. Состав столбцов таблицы:
Name/Number - имя или номер правила доступа.
Used by - имена интерфейсов и политик IPsec, к которым привязано правило
доступа.
Type - тип правила доступа (standard/extended - стандартное/расширенное).
В нижней таблице детализируется содержание выделенного правила доступа. В
зависимости от типа выделенного правила доступа состав столбцов таблицы будет
разным. Для правила доступа типа Extended состав столбцов таблицы будет
следующий:
столбец без названия, в котором содержится иконка, соответствующая типу
выбранного действия ("галочка" - Permit (Пропускать), "крестик" - Deny (Не
пропускать)).
Action - действие, которое будет применяться к пакету (Permit/Deny) в случае
подпадания его под правило.
Source - IP-адрес/маска отправителя пакета. Возможно значение any.
Destination - IP-адрес/маска получателя пакета. Возможно значение any.
Service - сетевой сервис.
TCP Flags - условие фильтрации по TCP-флагам (для TCP-протокола).
Log - протоколирование сообщений о пакетах, удовлетворяющих условиям данного
правила доступа (on/off - протоколирование включено/выключено).
Информация в столбце Service выводится в соответствии со следующей логикой:
Если в качестве сетевого сервиса установлен протокол IP или протоколы семейства IP,
то в столбце Service должно отображаться только имя протокола.
Пример:
Permit - 192.0.2.2 - any - ip
Если в рамках протоколов TCP или UDP установлены порты, отличные от Any, то
структура строки формируется следующим образом:
<Protocol Name>, src: <Port Name | Port Number>, dst: <Port Name | Port Number>.
Если в качестве значения порта введено численное значение, которому соответствует
имя порта в списке предопределенных портов, то численное значение будет заменено
на имя порта. Замена производится после нажатия кнопки ОК в окне редактирования.
При открытии следующей сессии редактирования, в соответствующем поле окна будет
отображаться не численное значение, а соответствующее ему имя.
Если у источника или получателя значение порта установлено равным Any, то такой
блок данных не показывается.
Пример, в котором у порта получателя установлено значение Any:
Permit - 192.0.2.2 - any - udp, src: 124
Пример, в котором значение Any установлено у источника:
Permit - 192.0.2.2 - any - udp, dst: ntp
Если в качестве значений портов используются диапазоны, то они отображаются в
скобках с дефисом в качестве разделителя.
27
Пример:
Permit - 192.0.2.2 - any - udp, src: (123-345)
При выводе значений диапазонов используются только численные значения даже в
случаях, когда численному значению можно поставить в соответствие имя из списка
предопределенных портов.
Состав столбцов таблицы для правила доступа типа Standard:
столбец без названия с иконками возможных действий;
Action - действие, которое будет применяться к пакету;
Source - имя или IP-адрес отправителя пакета. Возможно значение any.
Создание нового правила доступа
Создание нового правила доступа осуществляется в окне Add a Rule (Рисунок 16), которое
вызывается кнопкой
Add
в разделе Access Rules.
Рисунок 16
Окно содержит следующие элементы:
Name/Number - поле ввода имени или номера правила, которые должны удовлетворять
следующим условиям:
номера для стандартных правил должны лежать в диапазонах от 1 до 99 и от 1300
до 1999;
номера для расширенных правил должны лежать в диапазонах от 100 до 199 и от
2000 до 2699;
имя или номер создаваемого (редактируемого) правила должны быть уникальными;
28
в имени должны использоваться только латинские буквы, цифры и символы:
!”#$%&’()*+,-./;:<=>@[\]^_`{|}~? и не допускаются пробелы;
название правила обязательно должно начинаться с буквы.
Type - тип правила - Standard или Extended.
Стандартные правила используются тогда, когда нужно фильтровать пакеты только по
адресу отправителя пакета.
Расширенные правила используются для более гибкой фильтрации пакетов - по адресу
отправителя пакета, адресу получателя пакета, по типу протокола, порту отправителя
пакета и порту получателя. Для TCP-протокола возможна также фильтрация по TCP-
флагам.
Выбор типа правила определяет окно, которое будет открыто по нажатию кнопки
Add
для создания записи. После того как в Rule Entry (список записей в правиле) будет
помещена первая запись, элемент Type блокируется. Если список записей очистить, то
элемент Type будет разблокирован. Логика основана на том, что правило не может
содержать разнородных записей.
Rule Entry - список записей в данном правиле. Записи в списке нужно расположить в
порядке убывания приоритета.
Interface Association - группа, в которой производится связывание создаваемого
правила с сетевым интерфейсом. Группа состоит из блокированного поля ввода и
кнопки Associate.
Кнопки управления:
Add
- кнопка вызова окна для создания новой записи в правиле.
Clone
- кнопка вызова окна для создания новой записи на базе существующей
выделенной записи.
Edit
- кнопка вызова окна для редактирования выделенной записи.
Delete
- кнопка удаления выделенной записи.
Move Up
- кнопка перемещения выделенной записи правила на одну позицию вверх
для увеличения приоритета.
Move Down
- кнопка перемещения выделенной записи на одну позицию вниз для
снижения приоритета.
Associate
- кнопка, вызывающая окно для связывания правила с интерфейсом.
OK
- кнопка закрытия окна с сохранением сделанных изменений.
Cancel
- кнопка закрытия окна без сохранения сделанных изменений.
Разрешается создавать «пустые» правила, которые имеют только номер/имя и тип правила,
но не содержат записей.
Создание записи в стандартном правиле
Запись для стандартного правила создается в окне Add a Standard Rule Entry (Рисунок 17),
которое вызывается кнопкой
Add
в окне Add a Rule при выборе типа правила Standard
(Рисунок 16).
29
Рисунок 17
Окно Add a Standard Rule Entry содержит следующие элементы:
Action - действие, которое будет применяться к пакету, если он подпадает под правило.
Содержит выпадающий список с двумя возможными действиями - Permit (пропускать
пакет) и Deny (не пропускать пакет). По умолчанию установлено значение Permit.
Source Host/Network -этой группе указывается IP-адрес или диапазон IP-адресов
отправителя пакетов.
Type - тип отправителя:
Any IP Address - любой IP-адрес. Значение по умолчанию.
A Host - хост.
A Network - подсеть.
IP Address - IP-адрес отправителя пакетов.
Wildcard Mask используется в правилах доступа и правилах IPsec для того, чтобы
определить соответствует ли пакет какой-либо записи в правиле.
Wildcard Mask - это шаблон маски, который указывает какая часть IP-адреса пакета
должна совпадать с IP-адресом в записи правила. Wildcard Mask содержит 32 бита,
такое же количество бит и в IP-адресе.
Если в шаблоне маски какой-либо бит равен 0, то тот же самый бит в IP-адресе
пакета должен точно совпадать по значению с тем же битом в IP-адресе записи
правила.
Если в шаблоне маски какой-либо бит равен 1, то соответствующий бит в IP-
адресе пакета проверять не нужно, он может принимать значение либо 0, либо 1,
т.е. он является несущественным битом.
Например, если Wildcard Mask равна 0.0.0.0, то все значения битов в IP-адресе
пакета должны точно совпадать с соответствующими битами в IP-адресе записи
правила. При Wilcard Mask равной 0.0.255.255 значения первых 16 битов в IP-
адресе пакета должны точно совпадать со значениями этих же битов в IP-адресе
записи правила.
Важно, чтобы в Wildcard Mask в двоичном представлении не чередовались 0 и 1.
Например, можно использовать шаблон 0.0.31.255, который можно записать в
двоичном представлении как 00000000.00000000.00011111.11111111 и нельзя
использовать шаблон 0.0.255.0 (00000000.00000000.11111111.00000000).
Шаблон маски можно задать с помощью выбора одного из предустановленных
значений из выпадающего списка или вводом с клавиатуры, или использовать
поле спинбокса. В поле спинбокса будет выставляться не битовая маска, а
инвертированная битовая маска.
Выпадающий список содержит пять предустановленных значений:
30
0.0.0.0, 0.0.0.255, 0.0.255.255, 0.255.255.255, 255.255.255.255.
Установка значения шаблона маски, которое равно 255.255.255.255 для любого
IP Address, будет интерпретироваться, как установка значения Type равного Any
IP Address. При установке такого значения и закрытии окна редактирования
кнопкой ОК строка созданной записи в окне Add a Rule (Рисунок 16) будет вместо
адреса и маски содержать значение any. При вызове окна редактирования этой
строки выпадающий список Type будет выставлен в положение Any IP Address, а
поля IP Address и Wildcard Mask - заблокированы.
В зависимости от установленного значения Type элементы группы Source Host/Network
будут менять свое поведение:
если установлено значение A Network, то будут доступны и обязательны к
заполнению все поля группы
при установке значения A Host блокируется элемент Wildcard Mask
при установке значения Any IP Address будут блокированы элементы IP Address и
Wildcard Mask.
Log matches against this entry - установка флажка включает протоколирование
сообщения о пакетах, удовлетворяющих условиям данного правила доступа.
Создание записи в расширенном правиле доступа
Для создания записи в расширенном правиле используется окно Add an Extended Rule Entry
(Рисунок 18), которое вызывается кнопкой
Add
в окне Add a Rule при выборе типа правила
Extended (Рисунок 16).
Рисунок 18
31
Окно Add an Extended Rule Entry содержит следующие элементы:
Группа Action - позволяет выбрать действие, которое будет применяться к пакету,
подпадающему под данную запись правила: пропускать или не пропускать пакет.
Группа Select a schedule - задает расписание для расширенных правил доступа.
Группа Source Host/Network - в этой группе указывается IP-адрес или диапазон IP-
адресов отправителя пакетов.
Группа Destination Host/Network - в этой группе указывается IP-адрес или диапазон IP-
адресов получателя пакетов.
Поведение элементов в группах Source Host/Network и Destination Host/Network аналогично
поведению подобных элементов, описанных в разделе "Создание записи в стандартном
правиле".
Группа IP содержит как общие, так и специфические части, в зависимости от
выбранного IP-протокола.
Protocol - протокол выбирается из списка предопределенных протоколов.
При выборе протокола TCP из списка предопределенных протоколов, в окне Add
an Extended Rule Entry появится два новых поля - Source Port TCP (range) и
Destination Port TCP (range), а также группа Established (Рисунок 19):
При выборе протокола UDP из списка предопределенных протоколов, в окне Add
an Extended Rule Entry появятся две новые группы Source Port UDP(range) и
Destination Port UDP(range), аналогичные описанным ниже группам для TCP
протокола.
Рисунок 19
32
Группа Source Port TCP (range) - в ней указывается порт или диапазон портов
отправителя пакета.
Группа Destination Port TCP (range) - в ней указывается порт или диапазон портов
получателя пакета.
При установке флажка (range) происходит переключение в режим ввода диапазонов
портов. При этом появляется дополнительное поле ввода.
Указать порт можно либо вручную, либо выбрать из предопределенного списка. При
вводе вручную возможен ввод как цифровых значений от 0 до 65535, так и названий
портов. Если задается одиночный порт, то после выбора значения вместо номера
порта будет подставлено его имя.
Если задается диапазон портов, то после выбора значения вместо имени порта
будет подставлено его численное значение. Если первое значение при вводе
диапазона портов больше второго, то после нажатия кнопки OK эти значения
поменяются местами.
Группа Established - задает дополнительные условия фильтрации для TCP-
соединений.
Флажок Established позволяет выделить установленные соединения. Установка или
сброс флажка Established выставляет или снимает фильтрацию по флагам ack и rst.
- кнопка вызывает окно TCP Flags Editor (Рисунок 20), в котором можно указать
условие сравнения TCP-флагов в заголовке пакете и правиле.
Выставленный флажок Established эквивалентен условию match-any и
установленным TCP-флагам ack и rst.
Диалог правки TCP флагов работает в двух режимах формата ввода - старом и
новом. Старый формат ввода включается для расширенных правил с численным
идентификатором. При старом формате невозможно задание TCP флага со знаком
«-» и значения match all (Рисунок 21).
Переключатель match-any означает, что должно выполняться одно из указанных
далее условий по TCP-флагам, match-all означает, что должны выполняться все
заданные условия по TCP-флагам.
Группа TCP Flags Editor - задает дополнительные условия фильтрации для TCP-
соединений.
Переключатели:
«+» - означает, что флаг должен быть установлен,
«-» - флаг сброшен,
«any» - любое состояние флага (флаг не проверяется).
Рисунок 20
33
Рисунок 21
Состояние match any +ack, +rst (established) и выставленный флаг +syn является
подозрительным с точки зрения безопасности при установленном состоянии Action -
Permit, делая отправителя уязвимым к syn-атакам и подвергая его опасности
несанкционированного доступа. Совпадение всех этих условий приведёт к появлению
сообщения:
The combination of established and syn TCP flags makes rule
destination vulnerable to syn flooding attacks or undesirable success
Log matches against this entry - установка флажка включает протоколирование
сообщений о пакетах, удовлетворяющих условиям данного правила доступа.
Редактирование записи в правиле
Редактирование записи производится в окне Edit a Standard/Extended Rule Entry, которое
вызывается с помощью кнопки
Edit
в окне Add a Rule или Edit a Rule. Редактируется
выделенная строка. Окно редактирования совпадает с окном Add a Standard Rule Entry или
Add an Extended Rule Entry. Окно будет заполнено параметрами выделенной записи (теми,
которые были установлены при создании записи или последнем сеансе редактирования).
Клонирование записи в правиле
Нажатие кнопки
Clone
в окне Add a Rule или Edit a Rule открывает окно создания новой
записи в правиле на основе существующей записи. Клонируется выделенная строка. В
зависимости от типа правила будет открыто либо окно Add a Standard Rule Entry, либо окно
Add an Extended Rule Entry. В открытом окне поля будут заполнены параметрами записи,
которая была выбрана для клонирования.
Удаление записи в правиле
Удаление выделенной записи производится кнопкой
Delete
в окне Add a Rule/Edit a Rule.
Нажатие этой кнопки вызывает окно с предупреждением о необходимости подтвердить
удаление записи. После получения подтверждения запись удаляется.
34
Привязка правила к интерфейсу
При нажатии кнопки
Associate
в окне Add a Rule появляется окно Associate with an Interface
(Рисунок 22):
Рисунок 22
Ассоциация правила с интерфейсом означает, что правило начинает работать как
фильтрующее для выбранного направления трафика на интерфейсе.
Это окно содержит следующие элементы:
Select an Interface - поле для выбора интерфейса, к которому будет привязываться
данное правило. Содержит выпадающий список интерфейсов.
<none> - значение по умолчанию. При выборе этого значения правило не будет
привязано к интерфейсу.
Переключатели Inbound и Outbound позволяют выбрать направление трафика на
интерфейсе, к которому будет применяться правило доступа.
Если выбранный интерфейс уже имеет связанное с ним правило, то при нажатии кнопки
ОК
будет открыто окно с предупреждением, что выбранный интерфейс уже связан с правилом
(номер/имя правила) и вопросом, желает ли пользователь изменить у этого интерфейса
связанное правило:
The rule <old rule name> already associated to the interface <selected
interface name>. Are you sure you want to dissolve this association?
При утвердительном ответе на этот вопрос связь выбранного интерфейса и привязанного
правила разрывается, к интерфейсу привязывается создаваемое правило. При
отрицательном ответе - процедура создания правила продолжается. При выборе значения
none правило будет создано без привязки к интерфейсу.
Редактирование правила доступа
Кнопка
Edit
в разделе Access Rules вызывает окно редактирования выделенного правила Edit
a Rule (Рисунок 23), которое по составу элементов совпадает с окном создания нового
правила Add a Rule за исключением кнопки
Associate
. Редактирование правила имеет
следующие особенности:
запрещено редактирование поля Name/Number;
запрещено редактирование поля Type;
запрещено редактирование поля Interface Association (блокирован список интерфейсов).
Редактирование правила производится теми же управляющими кнопками, что и при создании
нового правила доступа.
35
Рисунок 23
Удаление правила доступа
Удаление выделенного в разделе Access Rules правила, производится с помощью кнопки
Delete
. Если выделенное правило не привязано ни к интерфейсу, ни к криптографической
карте, то будет открыто окно с требованием подтверждения удаления.
Если выделенное правило привязано к интерфейсу, то будет выдано сообщение о
необходимости сначала устранить привязку к интерфейсу:
Cannot delete this rule since it is being used by [Interface Name]. To
delete this rule, firs remove its association with [Interface Name].
Если удаляемое правило привязано к криптографической карте, то выдается сообщение о
необходимости устранить данную привязку к криптографической карте:
Cannot delete this rule since it is being used by crypto map [Map
Name]. To delete this rule, firs remove its association with crypto map
[Map Name].
36
IPSec Rules
В разделе IPSec Rules (Рисунок 24) можно просматривать, создавать, редактировать и
удалять правила IPsec.
Правило IPsec задает исходящий трафик, который следует или не следует защищать
средствами IPsec. Для входящего трафика используется то же самое правило IPsec для
выявления трафика для расшифрования, при этом адреса отправителя и получателя в
правиле просматриваются в обратном порядке.
Правило IPsec привязывается к криптографической карте в политике IPsec. Эта привязка
осуществляется в разделе VPN, подразделе IPSec Policies.
Главная форма в этом разделе имеет тот же вид, что и в Access Rules, но с одним отличием -
этот раздел содержит только расширенные правила.
Рисунок 24
37
Создание нового правила IPsec
Кнопка
Add
в разделе IPSec Rules вызывает окно Add a Rule (Рисунок 25), которое совпадает
с окном создания нового правила доступа. Отличие только в том, что поля Type и Interface
Association будут блокированы. Поле Type блокировано на значении Extended.
Рисунок 25
Создание записи в правиле IPsec
Кнопка
Add
в окне Add a Rule открывает окно Add an Extended Rule Entry (Рисунок 26),
аналогичное окну в правиле доступа и описанное в разделе «Создание записи в расширенном
правиле доступа». Если правило IPsec связано с криптокартой, то группа Schedule будет
недоступна.
Группа Action - выбрать действие, которое будет применяться к трафику,
подпадающему под данную запись правила:
Protect - защищать трафик на основе политики, заданной криптографической картой.
Значение по умолчанию.
Do not protect - не защищать трафик, пакет будет пропущен шлюзом без IPsec
обработки.
Если имеется правило доступа, привязанное к интерфейсу, то для пропускания пакета
необходимо, чтобы он подпадал под действие записи этого правила с Action = Permit.
Группа Source Host/Network - в этой группе указывается IP-адрес или диапазон IP-
адресов, защищаемых данным шлюзом безопасности.
Группа Destination Host/Network - в этой группе указывается IP-адрес или диапазон IP-
адресов, защищаемых партнером данного шлюза по IPsec-соединению.
При нажатии кнопки
ОК
, в окне Add a Rule появится запись.
38
Рисунок 26
Редактирование записи в правиле IPsec
Редактирование выделенной записи правила IPsec производится в окне Edit an Extended Rule
Entry, которое вызывается кнопкой
Edit
в окне Edit a Rule. Редактируется выделенная строка.
Это окно аналогично окну Add an Extended Rule Entry.
Клонирование записи в правиле IPsec
Нажатие кнопки
Clone
в окне создания/редактирования правила Add a Rule/Edit a Rule
открывает окно Add an Extended Rule Entry, в котором все поля заполнены параметрами
записи, которая была выбрана для клонирования.
Удаление записи в правиле IPsec
Удаление выделенной записи производится кнопкой
Delete
в окне Add a Rule/Edit a Rule.
Нажатие этой кнопки вызывает окно с предупреждением о необходимости подтвердить
удаление записи. После получения подтверждения запись удаляется.
39
Редактирование правила IPsec
Редактирование выделенного в разделе IPSec Rules правила IPsec, осуществляется в окне
Edit a Rule, которое вызывается кнопкой
Edit
. Редактирование правила IPsec ничем не
отличается от описанного выше редактирования правила в Access Rules (см.
«Редактирование правила доступа»).
Удаление правила IPseс
Удаление выделенного в разделе IPSec Rules правила, производится с помощью кнопки
Delete
. Разрешается удаление только не связанных с интерфейсами или криптографическими
картами правил. Если попытаться удалить правило, связанное с криптографической картой,
то будет выдано сообщение о необходимости сначала устранить связь с криптографической
картой:
Cannot delete this rule since it is being used by crypto map {map
name}. To delete this rule, first remove its association with crypto
map {map name}
Если будет предпринята попытка удалить правило, связанное с интерфейсом, то будет
выдано сообщение о необходимости сначала устранить связь с интерфейсом:
Cannot delete this rule since it is being used by {Interface name}.To
delete this rule, first remove its association with {Interface name}
Удаление несвязанного правила предваряется сообщением с требованием подтверждения
удаления:
Are you sure you want to delete the selected rule (rule name/number)?
Click Yes to confirm, No to quit
40
Inspect Rules
В разделе Inspect Rules (Рисунок 27) можно создать, отредактировать и удалить правила
проверки. Правила проверки определяют, какие протоколы прикладного уровня, а также TCP
будут проверяться средствами CBAC (Context-Based Access Control - управление доступом на
основе контекста). В этом случае шлюз безопасности выполняет функции межсетевого
экрана, используя средства CBAC.
В подразделе Port-Maps можно перенаправить трафик стандартных протоколов, а также
сервисов, заданных пользователем, на любой TCP-порт.
В подразделе Timeouts & Thresholds возможно задать глобальные параметры управления
состоянием сеанса в системе CBAC.
Рисунок 27
Главная форма раздела Inspect Rules содержит следующие элементы:
Кнопки управления:
Add
- кнопка вызова окна для создания нового Inspect Rule.
Edit
- кнопка вызова окна для редактирования выделенного Inspect Rule.
Delete
- кнопка удаления выделенного Inspect Rule.
В верхней таблице размещаются правила проверки. Состав столбцов таблицы:
Name - имя правила проверки.
Inbound - имя интерфейса, на котором правило проверки применяется к входящему
трафику.
41
Outbound - имя интерфейса, на котором правило проверки применяется к
исходящему трафику.
В нижней таблице детализируется содержание выделенного Inspect Rule:
Protocol - имя притокола или имя пользовательского сервиса.
Timeout - время, в течение которого допускается существование неактивного сеанса
tcp (дополняется словом <default>, если используется настройка по умолчанию).
Alert - задает выдачу тревожных сообщений. Значение on означает, что сообщения
выдаются, off - сообщения не выдаются (дополняется словом <default>, если
используется настройка по умолчанию).
Audit-trail - задает ведение журнала аудита. Значение on означает, что журнал
ведется, off - журнал не ведется (дополняется словом <default>, если используется
настройка по умолчанию).
Создание правила проверки
Создание нового правила проверки осуществляется в окне Add Inspect Rule (Рисунок 28),
которое вызывается кнопкой
Add
в окне Inspect Rules (Рисунок 27).
Рисунок 28
Окно Add Inspect Rule содержит:
Name - поле ввода имени правила проверки. Имя должно быть уникальным, длиной не
более 19 символов и должно начинаться с буквы. В имени используются только
латинские буквы, цифры и символы: !"#$%&'()*+,-./;:<=>@[\]^_`{|}~, пробелы
не допускаются.
Три вкладки:
Protocols.
Inbound Interfaces.
Outbound Interfaces.
42
Вкладка Protocols
Во вкладке Protocols (Рисунок 28) можно выбрать протокол для текущего правила проверки.
Вкладка содержит два поля:
Available Protocols - это список, содержащий TCP-протокол и протоколы (сервисы)
прикладного уровня, системные или пользовательские. Вид записи в списках - это имя
протокола и настройки (Alert, Audit, Timeout). Если используются настройки по
умолчанию, то они не показываются. При перемещении протокола из списка Available
Protocols в список Selected Protocols, он удаляется из списка Available Protocols.
Selected Protocols - список выбранных протоколов с настройками, к которым будет
применяться правило проверки. Если используются настройки по умолчанию, то они не
показываются. Протокол TCP всегда находится внизу списка выбранных протоколов и
не может быть перемещен. Протокол UDP не используется. Этот список не должен быть
пустым.
Кнопки управления:
- кнопка перемещения выделенного протокола в списке Available Protocols в
список Selected Protocols.
- кнопка перемещения протокола из списка Selected Protocols в список
Available Protocols.
- кнопка перемещения выделенной строки в списке Selected Protocols на одну
позицию вверх для увеличения приоритета. Если выделенной строкой является первая,
то кнопка будет блокирована.
- кнопка перемещения выделенной строки в списке Selected Protocols на одну
позицию вниз для снижения приоритета. Если выделенной строкой является последняя,
то кнопка будет блокирована.
Add
- кнопка вызова диалога создания пользовательского сервиса Add Port Map
(Рисунок 33). Это окно описано в разделе «Назначение портов сервису, определенному
пользователем». При подтверждении создания в списке Selected Protocols появляется
новая запись с настройками по умолчанию.
Edit
- кнопка вызова диалога изменения настроек сервиса - Edit Protocol (Рисунок 29).
Редактирование параметров сервиса
В окне Edit Protocol можно изменить следующие настройки сервиса:
Alert - выдача тревожных сообщений (уровня alert). Переключатель с тремя
положениями:
on - тревожные сообщения выдаются,
off - тревожные сообщения не выдаются,
default - настройка Alert берется из раздела глобальных настроек Timeout &
Thresholds.
Audit - ведение журнала аудита. Переключатель:
on - задает ведение журнала аудита,
off - журнал аудита не ведется,
default - настройка Audit берется из раздела Timeout & Thresholds.
43
Timeout - время (в секундах), в течение которого допускается существование
неактивного сеанса tcp. Можно ввести нужное значение в поле ввода или установить
флажок default, тогда значение будет взято из настройки в разделе Timeout &
Thresholds. Заданная величина должна быть в интервале от 1 до 2147483.
Рисунок 29
Вкладки Inbound Interfaces и Outbound Interfaces
Во вкладке Inbound Interfaces выбираются интерфейсы, на которых правило проверки будет
применяться к входящему трафику. Во вкладке Outbound Interfaces выбираются интерфейсы,
на которых правило проверки будет применяться к исходящему трафику.
Рисунок 30
Available Interfaces - поле со списком доступных интерфейсов. При перемещении
интерфейса в список Selected Interfaces он удаляется из Available Interfaces.
Selected Interfaces - список выбранных интерфейсов. Список не должен быть пустым.
Можно выбрать один или несколько интерфейсов.
44
Редактирование правила проверки
Редактирование правила проверки осуществляется в окне Edit Inspect Rule (Рисунок 31),
которое вызывается кнопкой
Edit
в окне Inspect Rules. Состав элементов окна аналогичен
описанному выше окну создания нового правила проверки, за исключением поля Name,
которое недоступно для редактирования..
Рисунок 31
Удаление правила проверки
Удалить правило проверки можно в разделе Inspect Rules (Рисунок 27). Для этого надо
выделить правило проверки в верхней таблице и нажать кнопку
Delete
45
Port-Maps
В разделе Port-Maps (Рисунок 32) выполняется ассоциации протоколов (сервисов)
прикладного уровня с номерами TCP-портов. Можно перенаправить трафик стандартных
сервисов, а также сервисов, заданных пользователем, на любой TCP-порт. Здесь же можно
задать правило доступа для выбранного сервиса.
Изначально в разделе представлены системно-заданные соответствия - имя системного
сервиса и стандартный номер порта.
Рисунок 32
Состав элементов окна:
В верхней таблице показываются сервисы и связанные с ними правила проверки.
Состав столбцов таблицы:
Name - имя стандартного сервиса или сервиса, заданного пользователем.
Inspect Rules - правило проверки для данного сервиса.
Type - тип сервиса (пользовательский или системный).
В нижней таблице описывается выделенный сервис:
В первой колонке (без названия) показывается иконка: «галочка» или «крестик»
(включено/отключено):
Иконка «галочка» для стандартных протоколов (ldap, gofer и т.д.) показывает, что
включено системно-заданное соответствие (имя протокола и стандартный номер
порта).
46
Для пользовательских сервисов «галочка» выставляется во всех случаях, за
исключением, когда к сервису привязано drop-all правило.
Иконка «крестик» для стандартных протоколов показывает, что отключено
системно-заданное соответствие.
Для пользовательских сервисов «крестик» выставляется, когда к сервису
привязано drop-all правило.
Ports - список портов или диапазон портов, ассоциируемых с выбранным сервисом.
Access Rule - показывает правило доступа, ограничивающее данный сервис.
Description - описание сервиса.
Три кнопки управления:
Add
- кнопка вызова окна для создания новой ассоциации сервиса, определенного
пользователем с номером порта (Рисунок 33).
Edit
- кнопка вызова окна для редактирования существующей ассоциации сервиса
(системного или пользовательского) и порта.
Delete
- кнопка удаления выделенной ассоциации сервиса и порта.
Назначение портов сервису, определенному
пользователем
Ассоциация сервиса, определенного пользователем, с номерами TCP-портов осуществляется
в окне Add Port-Map (Рисунок 33), которое вызывается кнопкой
Add
в разделе Port-Maps. В
окне Add Port-Map можно добавить новую запись, назначающую порты заданному сервису, а
также указать правило доступа для заданного сервиса на заданном порту. Можно
отредактировать или удалить уже существующую запись.
Рисунок 33
47
Описание элементов окна:
Name - поле ввода имени сервиса пользователя. Имя должно быть уникальным и
содержать не более 19 символов. Имя должно начинаться с префикса “user-“.
Таблица User Entries. Состав столбцов таблицы:
Ports - список портов или диапазонов.
Access Rule - правило доступа, ограничивающее сервис на назначенном порту.
Description - описание.
Кнопки управления:
Add
- кнопка вызова окна для добавления записи к заданному сервису (Рисунок 34).
Edit
- кнопка вызова окна, для редактирования записи сервиса.
Delete
- кнопка удаления выделенного записи.
В окно Add Port-Map должна быть добавлена хотя бы одна запись.
Добавление записи
Окно Add Port-Map Entry вызывается нажатием кнопки
Add
в окне Add Port-Map (Рисунок 34).
Рисунок 34
Port/Port range - поле ввода портов или диапазона портов. Можно задать не более 5
портов или 1 диапазон. Порты разделяются запятыми, а границы диапазона
указываются через тире. Недопустима пустая строка портов. Недопустимо никакое
пересечение портов, диапазонов портов: ни внутри одного и того же сервиса, ни с
записями другого сервиса, если они ссылаются на одно и тоже правило.
Если добавляемая запись пересекается с записями другого сервиса, то выдается
сообщение: Unable to add port-map entry. It conflicts with the entry
for <PortMap Name>
Если добавляемая запись пересекается с записью внутри редактируемого сервиса -
будет предложено заменить старую запись новой:
Unable to add port-map entry. It conflicts with the entry <Список
портов> <Описание>
Would you like to replace conflict entry witn new one?
Description - поле ввода описания сервиса.
Access Rule - поле выбора правила доступа. Правило должно быть стандартным и
нумерованым. Возможные значения:
<none> - правило не выбрано.
48
Use Rule Pane for selection - при выборе этого значения будет открыто окно Rule
Pane (Рисунок 10) для выбора правила. Поле Rule Category окна Rule Pane будет
блокировано.
Create new - открывает диалог создания правила доступа Add a Rule (Рисунок 16). В
этом окне поля Type и Associate with an Interface будут блокированы. Создаваемое
правило доступа должно быть стандартным и нумерованным.
Редактирование назначений портов для пользовательских
сервисов
Редактирование назначений портов для пользовательских сервисов осуществляется в окне
Edit Port-Map, которое вызывается кнопкой
Edit
в разделе Port-Maps при выборе
пользовательского сервиса. Состав элементов окна аналогичен описанному выше окну Add
Port-Map (Рисунок 33), за исключением - поле Name недоступно для редактирования.
Редактирование назначений портов для системных
сервисов
Окно Edit Port-Map (Рисунок 35) вызывается при выборе в разделе Port-Maps системного
сервиса и нажатии кнопки
Edit
. В окне Edit Port-Map можно перенаправить трафик системного
сервиса на другой порт, отличный от стандартного, добавить новый порт к общеизвестному
порту, а также назначить правило доступа для данного сервиса на назначенном порту.
Рисунок 35
Описание элементов окна:
Name -имя сервиса. Поле заблокировано.
Группа Enable System Entry, в которой можно включить/отключить системно-заданное
соответствие:
49
Enable System Entry - выставленный флаг включает системно-заданное
соответствие, сброшенный - отключает.
Description - описание. Поле заблокировано.
Ports - номер порта. Поле заблокировано.
Таблица User Entries. Состав столбцов таблицы:
Ports - список портов или диапазонов.
Access Rule - показывает правило доступа, ограничивающее сервис на назначенном
порту.
Description - описание.
Кнопки управления:
Add
- кнопка вызова окна для добавления записи с назначениями портов к сервису
(Рисунок 34).
Edit
- кнопка вызова окна для редактирования записи сервиса.
Delete
- кнопка удаления выделенной записи.
Если запись, созданная пользователем, пересекается с системной, то выдается сообщение:
User-defined port-map entry port(s) <Перечисление портов> conflicts
with system entry. Would you like to disable system entry?
При положительном ответе системная запись отключается.
Удаление ассоциации сервиса с номером порта
Удаление ассоциации сервиса с номером порта выполняется в разделе Port Maps.
Выделенная запись удаляется при нажатии кнопки
Delete
Если удаляемый сервис был связан с правилом проверки, и эта запись в правиле проверки
является последней, и удаление этой port-map влечёт за собой удаление правила проверки с
последующим разрывом inbound/outbound связей, или сервис содержит последнюю ссылку на
правило доступа, задаваемое непосредственно в объявлении port-map с консоли, то в
запрошенном подтверждении на удаление будет выведена соответствующая информация:
The removing of the selected port-map result in consequential deleting of
Inspect Rules: <Список>
Access Rules: <Список>
and breaking of inbound/outbound inspect interface(s) linkage: <Список>
Would you like to confirm deleting?
При согласии будут удалены соотвующие правила, правила проверки и разорваны связи с
интерфейсами. В остальных случаях будет запрошено стандартное подтверждение удаления.
При удалении системного сервиса будет выдано предупреждение (Рисунок 36).
Рисунок 36
50
Timeouts & Thresholds
В разделе Timeoust & Thresholds (Рисунок 37) изначально представлены глобальные
параметры управления состоянием сеанса в системе CBAC (управление доступом на основе
контекста), заданные по умолчанию.
Рисунок 37
Состав элементов браузера раздела Timeouts & Thresholds:
Кнопки управления:
Edit
- кнопка вызова окна редактирования установленных параметров.
Таблица Timeouts & Thresholds состоит из столбцов Variable и Value.
Variable содержит следующие параметры:
TCP connection timeout (sec) - указывает интервал времени, по истечение
которого программное обеспечение закроет сеанс TCP, если он не успеет
завершить процесс установки и перейти в установленное состояние.
TCP FIN-wait timeout (sec) - указывает интервал времени, в течение которого
допускается существование сеанса TCP после того как S-Terra Gate
зарегистрирует получение пакета с флагом FIN.
TCP idle timeout (sec) - указывает максимальный интервал времени, в течение
которого допускается существование неактивного сеанса TCP.
One Minute Session Threshold:
51
Low - частота появления полуоткрытых сеансов, по достижении которой S-
Terra Gate прекращает их удаление.
High - частота появления полуоткрытых сеансов, по достижении которой S-
Terra Gate начинает их удаление.
Maximum incomplete Session Threshold:
Low - задает количество одновременно существующих полуоткрытых
сеансов, при достижении которого S-Terra Gate прекращает их удаление.
High - задает количество одновременно существующих полуоткрытых
сеансов, при достижении которого S-Terra Gate начинает их удалять.
Enable alert globally - задает выдачу тревожных сообщений (уровня alert).
Enable audit globally - задает ведение журнала аудита. В журнале ведутся записи
о времени сессии, адресах хостов источника и получателя, номерах портов,
продолжительности существования соединения и количестве переданных байтов.
Value содержит значения указанных параметров либо ON/Off - включение или
выключение настроек.
Редактирование параметров
Редактирование глобальных параметров производится в окне Global Timeout and Threshold
settings (Рисунок 38), которое вызывается кнопкой
Edit
Рисунок 38
52
Состав элементов окна:
Группа Global Timeout Values - позволяет указать временные параметры TCP сеанса:
TCP connection timeout (sec) - значение от 1 до 2147483, по умолчанию 30 секунд.
TCP fin-wait timeout (sec) - значение от 1 до 2147483, по умолчанию 5 секунд.
TCP idle timeout (sec) - значение от 1 до 2147483, по умолчанию 3600 секунд.
Группа SYN Flooding Attack Thresholds - позволяет задать минимальное и
максимальное значение частоты появления полуоткрытых сеансов и количества
существующих полуоткрытых сеансов, при достижении которых прекращается или
запускается процесс по их удалению. Необычно большое число полуоткрытых сеансов
может указывать на SYN Flooding DoS attack (одна из атак блокирования сервиса).
One Minute Session Threshold (частота появления полуоткрытых сеансов):
Low - значение от 1 до 2147483647, по умолчанию 400 полуоткрытых сеансов в
минуту.
High - значение от 1 до 2147483647, по умолчанию 500 полуоткрытых сеансов в
минуту.
Значение Low не должно превышать значение High. Сообщение об ошибке: Invalid One
minute session threshold. Low value exceeds High.
Maximum incomplete session threshold (число одновременно существующих
полуоткрытых сеансов):
Low - значение от 1 до 2147483647, по умолчанию 400.
High - значение от 1 до 2147483647, по умолчанию 500.
Значение Low не должно превышать значение High. Сообщение об ошибке: Invalid
Maximum incomplete session threshold range. Low value exceeds High
Группа Other - позволяет задать ведение журнала аудита и выдачу тревожных
сообщений:
Enable audit globally - установка флага задает ведение журнала аудита. По
умолчанию журнал аудита не ведется.
Enable alert globally - установка флага задает выдачу тревожных сообщений (уровня
alert). По умолчанию сообщения выдаются.
53
Schedules
В разделе Schedules (Рисунок 39) можно создать новое, отредактировать или удалить
существующее расписание, которое привязывается к расширенному правилу доступа. Связь
расписания с правилом доступа устанавливается в разделе Access Rules, при создании или
редактировании расширенного правила доступа (Рисунок 18). Расписание содержит
интервалы времени активности правил доступа. Диапазон времени, в течение которого будет
действовать правило доступа, может быть абсолютным и периодическим. В расписании
может присутствовать только один абсолютный интервал.
Не допускается использование расписания в правилах, используемых при построении IPsec
соединений.
Рисунок 39
Главная форма раздела Schedules содержит следующие элементы:
В верхней таблице показывается имя расписания и связанное с ним правило доступа,
работающее по этому расписанию. Состав столбцов таблицы:
Name - имя расписания.
Used by - имя правила доступа, связанное с этим расписанием.
В нижней таблице показываются параметры интервалов времени, заданных в
расписании. Состав столбцов таблицы:
Type - тип интервала, может быть периодический или абсолютный.
Start - начало интервала времени.
End - окончание интервала времени.
54
Кнопки управления:
Add
- кнопка вызова окна для создания нового расписания.
Edit
- кнопка вызова окна для редактирования выделенного расписания.
Delete
- кнопка удаления выделенного расписания.
Создание расписания
Создание расписания производится в окне Add a schedule (Рисунок 40), которое вызывается
кнопкой
Add
в разделе Schedules.
Рисунок 40
Окно содержит элементы:
Name - имя расписания.
Intervals - группа, содержащая список интервалов в расписании.
Кнопки управления:
Add
- кнопка вызова окна для создания новой записи в расписании.
Edit
- кнопка вызова окна для редактирования выделенной записи.
Delete
- кнопка удаления выделенной записи.
Clone
- кнопка вызова окна для создания новой записи на базе существующей
выделенной записи.
Добавление нового интервала в расписание
Окно Add an interval вызывается кнопкой
Add
в окне Add a schedule. Вид окна зависит от типа
интервала, выбранного с помощью переключателей Absolute interval (Рисунок 41) или Periodic
interval (Рисунок 42). Если в расписании уже есть абсолютный интервал, то переключатель
Absolute interval неактивен. По умолчанию установлен периодический интервал.
55
Абсолютный интервал
Окно содержит две группы Interval start и Interval end, которые становятся активными при
установке соответствующего флажка. По умолчанию флажки сброшены, а элементы группы
отображают текущую дату и время.
Рисунок 41
Периодический интервал
Окно содержит две группы элементов from и to, в которых задается начало и окончание
периода времени:
Поле ввода со спиннером для ввода времени. Значение по-умолчанию - текущее
время.
Набор флажков для задания дней недели начала и окончание периода. По умолчанию
ни один флажок не установлен. Для предотвращения некорректных сочетаний, по мере
выставления флажков некоторая часть флажков становится неактивными по
следующим правилам:
При выборе дня недели в любой группе отключаются флажки daily, weekdays и
weeked.
При выборе одного из флажков: daily, weekdays или weeked отключаются все
остальные флажки.
При выборе в группе from более одного дня, в группе to отключаются все флажки.
Даже если флажок был установлен ранее, то он будет проигнорирован.
При выборе дня недели в группе to, все остальные флажки в этой группе
отключаются.
56
Рисунок 42
Редактирование расписания
Редактирование расписания производится в окне Edit a schedule, которое вызывается кнопкой
Edit
в разделе Schedules. Окно аналогично окну Add a schedule (Рисунок 40), описанному
выше.
57
Routing
Главная форма раздела Routing (Рисунок 43) содержит таблицу маршрутизации. Каждая
запись в этой таблице связывает адрес сети назначения пакета с адресом следующего
маршрутизатора или именем выходного интерфейса шлюза безопасности, на который нужно
передать пакет для продвижения его по сети. В этом окне можно просмотреть существующие
маршруты, создать новые, редактировать и удалять существующие.
При выдаче IP-адресов из IKECFG пула мобильным пользователям в таблицу роутинга
необходимо внести запись.
Если из IKECFG пула с диапазоном 10.10.10.240 - 10.10.10.247, который соответствует
подсети 10.10.10.240/29, выделены адреса, то в таблицу роутинга вносится запись:
Prefix - 10.10.10.240
Prefix Mask - 29 - битовая маска.
IP Address - IP-адрес внешнего роутера, например 10.2.2.1, который стоит перед шлюзом
безопасности, защищающим подсеть 10.10.10.0/24.
Рисунок 43
Главная форма раздела Routing содержит следующие элементы:
Кнопки управления:
Add
- кнопка вызова окна для создания нового маршрута.
58
Edit
- кнопка вызова окна для редактирования выделенного маршрута. Если в
таблице не выделено ни одной строки, то кнопка блокируется.
Delete
- кнопка удаления выделенного маршрута. Если в таблице не выделено ни
одной строки, то кнопка блокируется.
Delete All
- кнопка удаления всех маршрутов в таблице Static Routing. Если таблица
не содержит ни одной строки, то эта кнопка блокируется.
Таблица Static Routing состоит из столбцов:
Prefix - IP-адрес подсети получателя пакета.
Prefix Mask - маска подсети получателя пакета.
Interface or IP Address - IP-адрес следующего маршрутизатора либо имя выходного
интерфейса шлюза безопасности, на который нужно передать пакет для
продвижения его к получателю пакета.
Distance - метрика маршрута.
Permanent - обозначение постоянного маршрута. Параметр реально не используется
и присутствует для совместимости с продуктами управления Cisco.
Создание маршрута
Создание маршрута производится в окне Add Static Route (Рисунок 44), которое вызывается
кнопкой
Add
в разделе Routing.
Рисунок 44
Это окно содержит следующие элементы:
Группа Destination Network (Сеть получателя пакета):
Prefix - IP-адрес сети получателя пакета. При открытии окна это поле не заполнено.
При закрытии окна младшие биты адреса обнуляются по маске.
59
Prefix Mask -маска подсети получателя пакета. Содержит выпадающий список
установки сетевой маски и спинбокс установки битовой маски. При первом открытии
окна эти элементы не содержат значений (пустые поля). После того, как было
установлено какое-либо значение, вернуться в состояние незаполненных элементов
нельзя.
Выпадающий список содержит пять предустановленных значений:
0.0.0.0
255.0.0.0
255.255.0.0
255.255.255.0
255.255.255.255
В поле редактирования показывается значение, отличающееся от
предустановленных и выставленное с помощью спинбокса.
Спинбокс позволяет устанавливать значения в диапазоне от 0 до 32.
Make this entry as the default route -при установке этого флажка введенный маршрут
будет использоваться по умолчанию. При этом поля Prefix и Prefix Mask
блокируются, но значения в них сохраняются. По нажатию кнопки ОК в этом окне в
таблице Static Routing для маршрута, который будет использоваться по умолчанию, в
полях Prefix и Prefix Mask устанавливаются значения 0.0.0.0 и 0.0.0.0. После снятия
флажка, поля Prefix и Prefix Mask с сохраненными в них значениями разблокируются.
Маршрут по умолчанию - маршрут, по которому будет отправлен пакет, если IP-
адрес назначения, указанный в заголовке пакета, не совпадает ни с одним адресом
назначения в таблице маршрутизации.
Если пользователь хочет задавать маршрут по умолчанию из GUI, то
надо отключить системные настройки маршрута по умолчанию. В
противном случае может возникнуть конфликт, и роутинг не будет
работать правильно (в поставляемых программно-аппаратных
комплексах S-Terra Gate настройки маршрута по умолчанию
отсутствуют). Для этого необходимо в файле /etc/config удалить
значение во втором столбце строки c ключевым словом
DEFAULTROUTER, если строка существует. Перезагрузить систему.
Группа Forwarding (Next Hop) (следующий маршрутизатор). Здесь выставляется IP-
адрес следующего маршрутизатора либо имя выходного интерфейса шлюза
безопасности, на который нужно передать пакет для продвижения его по сети к
получателю:
Interface - режим, активирующий список зарегистрированных сетевых интерфейсов.
При его установке блокируется поле ввода IP Address. Список показывает первое
значение. Этот режим установлен по умолчанию.
IP Address - режим, активирующий поле ввода IP-адреса следующего
маршрутизатора. При его установке блокируется список зарегистрированных
интерфейсов.
Группа Optional
Distance metric for this route - поле ввода метрики маршрута. В качестве метрики
маршрута пользователь может установить любой показатель: длину маршрута,
число промежуточных маршрутизаторов, надежность, задержку, затраты на передачу
и др. Разрешены значения из диапазона 1 - 255. По умолчанию установлено
значение 1.
60
Редактирование строки таблицы Static Routing
Редактирование выделенного маршрута в таблице Static Routing производится в окне Edit
Static Route, которое вызывается кнопкой
Edit
. Это окно полностью совпадает с окном
создания нового маршрута и отличается только названием.
Удаление строки таблицы Static Routing
Удаление выделенного маршрута в таблице производится с помощью кнопки
Delete
. Нажатие
этой кнопки открывает стандартное окно, требующее подтверждения удаления строки. После
получения подтверждения выделенная строка будет удалена из таблицы.
Очистка таблицы Static Routing
Очистка таблицы Static Routing (удаление всех строк таблицы) производится с помощью
кнопки
Delete All
. Нажатие на эту кнопку вызывает стандартное окно с требованием
подтверждения удаления всех маршрутов. После получения подтверждения все маршруты
будут удалены.
61
System Properties
Раздел System Properties (Рисунок 45) состоит из четырех подразделов:
Device - этот раздел показывает имя хоста и доменное имя хоста, на котором
установлен S-Terra Gate. Позволяет устанавливать пароль доступа к
привилегированному режиму специализированной консоли, который используется при
работе с интерфейсом командной строки.
SNMP - содержит настройки SNMP-агента в составе S-Terra Gate и настройки
получателей SNMP-трапов.
Syslog - содержит настройки для отправки сообщений о протоколируемых событиях. В
этом окне можно посмотреть и произвести настройки вывода на syslog сервер.
User Accounts - содержит имена и пароли пользователей с разными уровнями
привилегий.
Кнопка управления:
Edit
- вызывает окно редактирования в каждом подразделе.
Рисунок 45
62
Device
Подраздел Device содержит таблицу свойств хоста, на котором установлен S-Terra Gate
(Рисунок 45):
Item Name содержит параметры:
Host Name - имя хоста, на котором установлен S-Terra Gate, и который мы
настраиваем.
Domain Name - доменное имя для хоста, на котором установлен настраиваемый
S-Terra Gate. Используется при работе на Preshared Key, когда в конфигурации
присутствует команда crypto isakmp identity hostname. В этом случае шлюз
безопасности при установлении IKE SA посылает партнеру в качестве
идентификационной информации строку <HostName>.<Domain Name>. Установка
Domain Name не влияет на настройки операционной системы, в которой работает
шлюз безопасности. При посылке DNS-запросов неполные DNS-имена хостов не
будут дополняться данной строкой. При SNMP-опросе шлюза безопасности для
параметра sysName будет выдаваться значение, соответствующее HostName.
Enable Secret Password - пароль доступа к привилегированному режиму
специализированной консоли, может использоваться только в интерфейсе
командной строки.
Item Value содержит значения этих параметров:
звездочки напротив пункта Enable Secret Password показывают, что пароль доступа в
привилегированный режим является не пустым.
Редактирование параметров Device
Вызов окна редактирования параметров хоста (Рисунок 46) производится нажатием кнопки
Edit
или двойным щелчком на любой строчке.
Окно редактирования параметров состоит из следующих элементов:
Вкладка Device:
Host Name - поле ввода имени хоста. Имя состоит из одного или нескольких слов,
разделенных точкой. Каждое слово обязательно должно начинаться с буквы
латинского алфавита и может состоять из букв латинского алфавита (как строчных,
так и прописных), цифр и знака "-" (дефис).
Domain Name - поле ввода доменного имени. Имя состоит из одного или нескольких
слов, разделенных точкой. Каждое слово обязательно должно начинаться с буквы
латинского алфавита и может состоять из букв латинского алфавита (как строчных,
так и прописных), цифр и знака "-" (дефис).
Рисунок 46
63
Вкладка Password (Рисунок 47):
Change password - флажок, отвечающий за блокировку двух полей вкладки. При
открытии окна этот флажок всегда снят.
Enter New Password - поле ввода нового пароля доступа к привилегированному
режиму консоли.
Re-Enter Password - поле повторного ввода нового пароля доступа.
Рисунок 47
SNMP
В подразделе SNMP можно просматривать и редактировать настройки SNMP-агента для
получения запросов от SNMP-менеджера и выдачи ему статистики из базы данных MIB,
которую поддерживает SNMP-агент. Здесь же задаются и получатели SNMP-трапов, которым
отсылаются сообщения о происходящих событиях на шлюзе безопасности (Рисунок 48).
Главная форма этого раздела содержит два подраздела - SNMP Polling и SNMP Traps.
В подразделе SNMP Polling задаются настройки SNMP-агента для выдачи статистики по
запросу SNMP-менеджера.
В подразделе Traps Receivers задается список получателей SNMP трапов, в которых SNMP-
агент сообщает менеджеру о произошедших событиях.
64
Рисунок 48
Таблица подраздела SNMP Polling включает элементы:
Item Name содержит следующие параметры:
SNMP Polling - включение/выключение настроек SNMP-агента.
SNMP RO Community String - текстовая строка, играющая роль пароля при
аутентификации сообщений SNMP. Эта же строка должна быть задана на стороне
SNMP-менеджера. Этот параметр обязателен, если SNMP Polling включен.
SNMP Server Location - текстовая строка, в которой указывается физическое
размещение SNMP-агента (например, "room1"). Может содержать пустую строку.
SNMP Server Contact - текстовая строка, в которой указываются данные контактного
лица, ответственного за работу SNMP-агента (например, e-mail). Может содержать
пустую строку.
Item Value содержит значения этих параметров:
SNMP Polling - имеет два значения - Enabled/Disabled - включение/выключение
настроек SNMP-агента. При значении Disabled остальные параметры не появляются.
Кнопка
Edit
- вызывает окно редактирования параметров SNMP.
Таблица подраздела Traps Receivers содержит список получателей SNMP-трапов и их
настройки:
Enable SNMP Traps - установка этого флажка включает данный подраздел и позволяет
вводить получателей SNMP трапов.
65
IP Address : UDP Port - IP-адрес получателя SNMP-трапов; UDP-порт, на который
SNMP-менеджеру будут высылаться трап-сообщения. У всех получателей адреса
должны быть различны.
Community String - строка, играющая роль идентификатора отправителя трап-
сообщения.
SNMP Version - версия SNMP, в которой формируются трап-сообщения.
SNMP Trap Interface - выпадающий список интерфейсов шлюза безопасности, на
который будут передаваться трап-сообщения для отсылки получателям. Параметр
необязательный.
Кнопки управления:
Add
- вызывает окно для ввода настроек получателя SNMP-трапов.
Edit
- вызывает окно редактирования настроек выделенного в таблице получателя.
Delete
- удаление выделенной строки.
Необходимо отметить, что параметры SNMP Traps сохраняются при загрузке-редактировании
даже в том случае, если SNMP Traps отключен.
Редактирование параметров SNMP Polling
Окно редактирования Edit SNMP Polling (Рисунок 49) параметров SNMP вызывается нажатием
кнопки
Edit
в подразделе SNMP Polling.
Состав элементов окна:
Enable SNMP Polling - установка этого флажка позволяет настраивать SNMP-агента.
Community String - поле ввода текстовой строки. Допускаются латинские буквы, цифры,
знаки !"#$%&'()*+,-./;:>=<@[\]^_`{|}~?. Первым символом обязательно должна
быть буква. Нельзя использовать пробелы. Поле обязательно для заполнения.
SNMP Server Location - поле ввода текстовой строки. Допускаются латинские буквы,
цифры, знаки !”#$%&’()*+,-./;:>=<@[\]^_`{|}~? и пробелы.
SNMP Server Contact - поле ввода текстовой строки. Допускаются латинские буквы,
цифры, знаки !”#$%&’()*+,-./;:>=<@[\]^_`{|}~? и пробелы.
Рисунок 49
При снятии флажка Enable SNMP все поля окна будут заблокированы, но значения в них не
будут удалены (повторная установка флажка позволит использовать эти значения). Если
после этого в окне нажать кнопку
ОК
, то будет открыто стандартное окно с требованием
подтверждения выполняемой операции.
66
Настройки получателей SNMP трапов
Выставление флажка Enable SNMP Traps позволяет создавать, редактировать и удалять
получателей SNMP-трапов.
Создание и редактирование настроек получателя. Все поля в окне Add/Edit Trap Receiver
являются обязательными для заполнения:
IP Address - IP-адрес получателей SNMP-трапов. У всех получателей IP-адреса должны
быть различны.
UDP Port - диапазон допустимых портов 1 - 65535. Значение по умолчанию - 162.
Community String - допускаются латинские буквы, цифры, знаки !"#$%&'()*+,-
./;:>=<@[\]^_`{|}~?. Первым символом обязательно должна быть буква. Нельзя
использовать пробелы. Запрещено в качестве community использовать слова - version,
traps, informs, а также любые их формы - типа Version, vErsion и т. п. У всех
получателей SNMP-трапов Community должны быть различны.
SNMP Version - поддерживаются две версии, по умолчанию используется версия
SNMPv1.
Рисунок 50
Syslog
Главная форма подраздела Syslog (Рисунок 51) содержит настройки Syslog-клиента для
отправки сообщений о протоколируемых событиях на Syslog-сервер.
Этот подраздел содержит таблицу со столбцами:
Item Name содержит следующие параметры:
Syslog - включение/выключение настроек Syslog.
Syslog Server - IP-адрес компьютера, на который будут отсылаться лог-сообщения.
Facility - показывает источник выдаваемых сообщений.
Severity - показывает уровень важности протоколируемых событий.
Item Value содержит значения этих параметров:
Syslog - имеет два значения - Enabled/Disabled - включение/выключение настроек
Syslog, отличных от прописанных в файле syslog.ini.
Кнопка
Edit
- вызывает окно редактирования настроек логирования.
67
Рисунок 51
Редактирование параметров Syslog
Редактирование настроек логирования производится в окне Syslog Properties, которое
вызывается кнопкой
Edit
в подразделе Syslog.
Рисунок 52
Состав элементов окна редактирования:
Enable Syslog - установка этого флажка позволяет делать настройки Syslog. При снятии
флажка блокируются элементы окна, при этом запоминаются введенные в эти поля
значения на время редактирования.
68
Syslog Server - поле ввода IP-адреса хоста, на который будут отсылаться сообщения о
протоколируемых событиях. Задать можно только одного получателя лог-сообщений.
По умолчанию - значение 127.0.0.1.
Facility - выпадающий список источников сообщений:
auth - система безопасности и авторизации
cron - системные часы
daemon - прочие процессы
kern - сообщения ядра
local0
local1
local2
local3
local4
local5
local6
local7 - значение по умолчанию
lpr - подсистема печати
mail - почтовая система
news - подсистема сетевых сообщений
sys9
sys10
sys11
sys12
sys13
sys14
syslog - вырабатываются самим syslog
user - пользовательские программы
uucp - подсистема UUCP
Severity - выпадающий список со значениями важности сообщений:
emergencies - аварийные сообщения при выходе из строя системы
alerts - предупредительные сообщения для срочного вмешательства
critical - сообщения о критических событиях
errors - сообщения об ошибках
warnings - предупреждения
notifications - важные замечания, уведомления
informational - информационные сообщения, значение по умолчанию
debugging - отладочные сообщения.
69
User Accounts
В подразделе User Accounts (Рисунок 53) можно создавать пользователей, изменять имена и
пароли пользователей, удалять пользователей, назначать уровни привилегий.
Этот подраздел содержит таблицу со столбцами:
User Name - имя пользователя.
Password - пароль пользователя, отображаемая строка всегда содержит 6 звездочек,
независимо от количества символов в пароле.
Privilege Level - уровень привилегий.
Пользователю может быть назначен уровень привилегий из диапазона 0 - 15. Этот
диапазон разделен на два класса: в первом - пятнадцатый уровень, а во втором - с 0
по 14 уровни. Пользователи с уровнем привилегий от 0 до 14 имеют одинаковые права.
Пользователь с пятнадцатым уровнем привилегий имеет право доступа к графическому
интерфейсу S-Terra Gate - могут настраивать шлюз безопасности. Пользователей с
пятнадцатым уровнем может быть несколько.
Пользователи с уровнем привилегий с 0 по 14 имеют право доступа только к
пользовательскому режиму специализированной консоли в интерфейсе командной
строки и не имеют права настраивать шлюз безопасности в GUI.
Кнопки управления:
Add
- вызывает окно для ввода нового пользователя.
Edit
- вызов окна редактирования данных выделенного в таблице пользователя.
Delete
- удаление выделенного пользователя.
Рисунок 53
70
Создание пользователя
Создание пользователя производится в окне Add User Account (Рисунок 54), вызываемое по
нажатию кнопки
Add
в подразделе User Accounts.
Рисунок 54
Состав элементов окна:
User Name - имя пользователя. Имя должно начинаться с буквы латинского алфавита.
Далее могут идти буквы латинского алфавита, цифры, _ (подчеркивание) и -
(дефис). Имя должно быть уникальным и не превышать 8 символов. Поле обязательно
для заполнения.
New Password - пароль пользователя. Допускаются латинские буквы, цифры и
спецсимволы. Нельзя использовать пробелы и нелатинские символы.
Re-Enter Password - повторный ввод пароля.
Privilege Level - число от 0 до 15. Значение по умолчанию - 0.
Cоздание пользователя в GUI и назначение ему пароля, в текущей конфигурации
отображается в виде команды:
username {name} [privilege level] secret 0 {pwd}
При загрузке конфигурации на шлюз пароль передается в открытом виде и только после
загрузки вычисляется функция хэширования пароля и в действующей конфигурации пароль
хранится как результат функции хэширования. Действующая конфигурация показывает уже
другую команду:
username {name} [privilege level] secret 5 {pwd_encrypted}.
Редактирование данных о пользователе
Для внесенения изменений в данные пользователя, в подразделе User Accounts надо
выделить пользователя и нажать кнопку
Edit
. Появится окно Edit User Account.
Рисунок 55
71
содержание .. 1 2 ..
///////////////////////////////////////
|
|