Od wymagań, nie od modelu urządzenia
Przed zakupem trzeba ustalić liczbę użytkowników, łącza internetowe, VPN, dostęp zdalny, sieci gościnne, monitoring, serwery i usługi wystawione do Internetu. Dobór powinien uwzględniać nie tylko przepustowość portów, ale realną przepustowość przy włączonych IPS/IDS, filtrowaniu, inspekcji ruchu i VPN, a także liczbę równoczesnych sesji. Dopiero wtedy można dobrać urządzenie oraz licencje.
Pytania przed wyborem firewall
Warto ustalić, kto ma korzystać z VPN, które sieci trzeba oddzielić, czy firma publikuje usługi na zewnątrz i jakie funkcje bezpieczeństwa mają działać stale, a nie tylko w teorii.
Wydajność i funkcje bezpieczeństwa
Warto sprawdzić nie tylko przepustowość firewalla, ale także wydajność przy włączonych funkcjach bezpieczeństwa. Filtrowanie, IPS/IDS, kontrola aplikacji, VPN i inspekcja ruchu mogą znacząco obciążać urządzenie. Przed wyborem sprawdź obsługę VLAN, routingu, filtrowania DNS lub adresów, logowania, raportów i centralnego zarządzania. Liczą się też firmware, cykl życia producenta, wsparcie, licencje oraz możliwość wykonania i odtworzenia kopii konfiguracji.
VPN i praca zdalna
Firewall często obsługuje dostęp zdalny. W takim przypadku ważne są MFA dla administracji i VPN, ograniczenie uprawnień, grupy użytkowników, logi i jasne zasady dostępu. VPN nie powinien dawać wszystkim pełnego dostępu do całej sieci. Dostęp administracyjny powinien być oddzielony od zwykłego dostępu pracownika i możliwy tylko z określonych źródeł, jeśli architektura na to pozwala.
Segmentacja i reguły
Dobry firewall pomaga oddzielić sieci: pracowników, gości, monitoring, VoIP, serwery i urządzenia techniczne. Reguły powinny być opisane, ograniczone do potrzeb i regularnie przeglądane.
- lista sieci i VLAN
- usługi wymagające dostępu z zewnątrz
- użytkownicy VPN i grupy uprawnień
- wymagana przepustowość IPS/IDS, VPN i liczba sesji
- routing, filtrowanie, logi i sposób zarządzania
- wymagane licencje bezpieczeństwa
- plan kopii konfiguracji i aktualizacji
Najczęstsze błędy
Firewall bywa instalowany jako droższy router, bez segmentacji i bez przeglądu reguł. Wtedy firma płaci za sprzęt, ale nie korzysta z jego najważniejszych możliwości.
- jedna płaska sieć dla wszystkich urządzeń
- VPN bez MFA i bez ograniczeń
- reguły typu allow any zostawione na stałe
- reguły szersze niż potrzebne zamiast zasady najmniejszych uprawnień
- brak kopii konfiguracji
- brak aktualizacji firmware i licencji
Podsumowanie
Firewall powinien pasować do architektury sieci i sposobu pracy firmy. FARNETIX pomaga dobrać urządzenie, zaplanować VLAN, VPN, reguły bezpieczeństwa i dokumentację konfiguracji.