Table of Contents
מבוא ל-Hardware Firewalls for Business Networks
חומת אש חומרה היא יישום אבטחה רשת ייעודי שבחן ומשתלט על התנועה כפי שהיא נכנסת ויוצאת לרשת המשרדית שלך.בניגוד לגדר תוכנה שפועלת במחשבים בודדים, חומת אש חומרה יושבת בין חיבור האינטרנט שלך (לעתים קרובות מודם שלך) לבין הרשת המקומית שלך (ה נתבים שלך, מתגים והמכשירים שלך) פועלת כשומר הסף, ואכיפת מערך של כללי אבטחה כדי לאפשר או לחסום תנועה בהתבסס על גורמים כגון כתובות IP, פרוטוקולים מוכרים כראוי, ואיומים אוטומטיים.
מדריך זה עובר אותך דרך תהליך ההתקנה כולו, מתוך הבנה של התפקיד של חומת האש באמצעות תצורה ופרק-התקנות הטוב ביותר.עד הסוף, יהיה לך חד-מחץ מאובטח, קשיח שמחזיקים נגד קוד זדוני, כופר, גישה בלתי מורשית, ועוד איומים נפוצים אחרים בתחום הסייבר המכוונות כיום עסקים.
מדוע המשרד זקוק ל-Harry Firewall
רשתות משרדיות רבות מסתמכות אך ורק על תכונות חומת האש שנבנו לתוך נתב האינטרנט שלהם או מודם. בעוד שחומות האש המשולבות הללו מציעות הגנה בסיסית, הן לעיתים קרובות חסרות את הביצועים, התצורה, וגילוי איומים מתקדם ש חומת אש של חומרת עמידה מספקת. חומת אש ייעודית מבדיקות תנועה מהמסלול שלך, ומשחררת אותו להתמקד ב- routing.הוא גם מספק שליטה גרפית על מדיניות תנועה, יכולות VPN נפרדות, ולעתים קרובות כולל סינון ומניעה.
עבור עסקים העוסקים בנתונים רגישים של לקוחות, רשומות פיננסיות, או מידע קנייני, חומת אש חומרה היא לעתים קרובות דרישה עמידה (למשל, PCI DSS, HIPAA, GDPR) היא יוצרת גבול אבטחה ברור ומספקת את הכניסה והדיווח כי רואיטורים מצפים.גם אם עמידה אינה דאגה, עלות ההפרה – זמן, אובדן נתונים, נזקי מוניטין – הרבה יותר עולה על ההשקעה באפליקציית אש נאותה.
כדי ללמוד עוד על היתרונות של חומרה מול חומת אש תוכנה, מתייחס משאבים כגון:0CISA הדרכה על חומת אש 1. ו-FLT:2NIST מסגרת אבטחת סייבר מסגרת 3 עבור עסקים קטנים.
בחירת חומת האש הארדיזה הנכונה עבור המשרד שלך
לפני שתתחיל להתקין, עליך לבחור מכשיר מתאים.חשב את הגורמים הבאים:
- (FLT:0) מספר המשתמשים והמכשירים: FLT:1rea Firewalls יש מגבלות על לוח זמנים. יחידה שדרגה 50 משתמשים תתמודד עם 200 מכשירים.בחר מודל התומך לפחות 150% מהשימוש הנוכחי שלך.
- (FLT:0) מהירות חיבור האינטרנט: 1 (FLT) אם יש לך חיבור סיבים ג'יגהביט, חומת האש שלך חייבת להיות מסוגלת לבדוק את התנועה במהירות זו.
- (FLT:0) תכונות חקירה: 1FLT 1 האם אתה צריך VPN לאתר-to-site? Deep Pack? Application Control? contentסינון? Anti-malware and Intrusion Prevention? Make a list ofחייב-apps Before Shopping.
- (FLT:0) מורכבות מניהול: 1FLT) כמה חומות אש דורשות מומחיות קו פקודה (כמו pfSense, OPNsense) אחרים מציעים ממשקי אינטרנט מבוססי ענן (כמו Ubiquiti UniFi, Meraki, FortiGate) בחרו אחד שמתאים לרמת המיומנות שלך או זה של ספק השירות המנוהל שלך.
- (FLT:0)Budget:FLT:1 מצפה לבלות בכל מקום מ 200 $ ליחידת משרדים קטנה המסוגלת לאלף דולרים עבור מכשירים ברמת הארגון.זכור תקציב עבור דמי מנוי שנתי עבור עדכוני מודיעין איומים (מקור בפיירוולים מסחריים).
רשימת ה-Installation Checklist
הכנה נכונה מונעת שגיאות תצורה ושעות השבת.שלמו את הפעולות הבאות לפני שפתחתם את תיבת האש:
- (FLT:0)Map your network:veFLT:1 צייר דיאגרמה פיזית ולוגית המציגה את מודם, נתב נוכחי, מתגים, שרתים, ומכשירים מרכזיים.זהה היכן יוכנס חומת האש (בדרך כלל בין מודם ו נתב).
- ציוד FLT:0Gather:FLT:1 אתה תצטרך את הסמכת האש, לפחות שני כבלי Ethernet (אחד עבור WAN, אחד עבור LAN), מחשב או מחשב נייד עבור תצורה ראשונית, וכבל קונסולה אם חומת האש משתמשת נמל סידורי עבור התקנה ראשונה (מקור על כמה מודלים של מפעל).
- (FLT:0) הגדרות נוכחיות:FLT:1ig לתוך נתב הקיים שלך ולשים לב לתצורה IP ציבורית (סטטית או DHCP), שרתי DNS, טווח DHCP, כל פורטה של כללים, הגדרות VPN, ו- QoS מדיניות.You'll נודדים אלה אל חומת האש או להתאים אותם במהלך ההתקנה.
- (FLT:0) חזרה לתצורה של נתב קיים: FLT:1 רוב הנתבים יש תכונה גיבוי / אקספורט.
- (FLT:0)Obtain Executive Certificate:FLT:1 יש שם ברירת מחדל / סיסמה עבור חומת האש (בדרך כלל מודפס על המכשיר או ידני) ועל המכוון שלך.
- (FLT:0)Plan for downtime:FLT:103) תזמן את ההתקנה בשעות ה- off-שעה או סוף שבוע כדי למזער את ההפרעה.
שלב-בי-שלב-תהליך ההתקנה
1 Power Down All Network מכשירים
כבוי ו unpling שלך מודם, נתב נוכחי, כל מתגים, ואת המחשב אתה תשתמש עבור תצורה.זה מונע קצרי חשמל ומבטיח סדר הפעלה נקי.תתייג את כל הכבלים לפני ניתוק אותם כדי למנוע בלבול מאוחר יותר.
חיבור פיזיקלי ל- Firewall
(ב) שימוש בכבל Ethernet, לחבר את כבל ה-FirefLT של חומת האש:0.WAN/Internet PortFelo 1 (לעתים קרובות מסומן או קוד צבע) ישירות למצב שלך, ולאחר מכן לחבר כבל Ethernet שני מה-FLT של חומת האש:2LAN PortLT 3 ל-uplink Port of your הנראות (או ישירות להחלפת המסלול; 5) כולל את ה-Mosquar/FREFREFRED; 2.
אם הרשת שלך משתמשת ב- Modem- Pathr combo (gateway), ייתכן שתצטרך לשים את המכשיר הזה ל-"מצב ברידג'" כך שה-Fire מקבל את ה- IP הציבורי.לייעץ את המדריך של מודם-נתב עבור הוראות מצב הגשר.
Power On מכשירים בסדר הנכון
ראשית, תקע ותסתובבו על מודם.חכה עד שכל האורות המאינדיקטורים יייצבו (בדרך כלל 1-2 דקות) הבא, כוח על מכשיר האשם של רוב חומת האש החומרה אין מתג חשמל; פשוט תקע אותם בצו יתחיל אותם.חכה למערכת האש של חומת האש LED להראות מוכן (זה עשוי לקחת 2-5 דקות סוף סוף סוף, כוח על נתב שלך וכל הזמנה זו שלחול מבטיחה כי מתגים זה יזהו את זה יזה יזה יזה יזה נכון לזהות את הקישורים שלו.
גישה לממשק הניהולי של חומת האש
(הופנה מהדף אחד מנמלי LAN של חומת האש (או מתג המחובר כעת ל-Firewall) הגדר את מתאם הרשת של המחשב שלך לשימוש ב- DHCP (הגדר צריך להקצות כתובת IP ב-Unet ברירת המחדל שלו, בדרך כלל 192.168.1.x או 10.0.x). פתח דפדפן אינטרנט ולנווט לכתובת ברירת המחדל של חומת האש, אשר מודפסת על המכשיר או על ידי 19.2.
אם ממשק האינטרנט אינו עומס, ייתכן שיהיה עליך להשתמש כבל קונסולה (USB-to-serialor מסוף כמו PuTTY. זה אופייני למותגים כמו pfSense או כמה דגמים של סיסקו.
הגדרות אבטחה חיוניות
לאחר שנרשם, לשנות את הסיסמה של מנהל ברירת המחדל באופן מיידי - זהו הצעד הקריטי ביותר.לאחר מכן להמשיך עם פריטים הבאים לתצורה על מנת:
- (FLT:0)Set the WAN Interface type:FearLT:1) בדרך כלל DHCP (אם ISP שלך מקצה IP דינמי) או IP סטטי (אם יש לך כתובת ציבורית קבועה) להיכנס לכתובת IP, מסכת תת-נט, שער, ושרי DNS כפי שנקבע על ידי ISP שלך או ציין מן הנתב הישן שלך.
- (FLT:0) ממשק LAN:FLT:1eur הגדרת טווח IP פרטי עבור הרשת הפנימית שלך (למשל, 192.168.10.1/24) שרת DHCP המאפשר באופן אוטומטי להקצות IP למכשירים ברשת זו. Define את היקף DHCP, זמן שכירות, שרתי DNS (אפשר להשתמש 8.8.8.8 או פתרון DNS מקומי).
- (FLT:0) לחוקי חומת אש בשפע: החל במדיניות של ברירת מחדל עבור תנועה ריבונית.אפשר רק חיבורים הכרחיים (למשל, VPN, שרת אינטרנט אם יש לך אחד) עבור תנועה ממוקדת, אתה יכול ברירת מחדל-אפשר ולאחר מכן להגביל יישומים ספציפיים, או שירותים ללא מרשם לבן הדרושים.
- (ב) ⁇ :0) ⁇ : ⁇ (ה) 1 (הההעברה) או השתמש בצופה הפנימי של חומת האש כדי ללכוד קשרים מורשים/מקודמים.
- (FLT:0) פתח VPNIR: 1FLT אם אתה צריך גישה מרחוק לעובדים, להגדיר שרת VPN על חומת האש (למשל, OpenVPN, IPsec) ליצור חשבונות משתמשים ולהגדיר אימות חזק.
- תכונות הגנת האיומים: FLT:1est חומות האש המודרניות כוללות זיהוי חדירה / אישור (IDS / IPS), סריקת אנטי וירוס, או סינון בוטנט.
להבנה עמוקה יותר של יצירת שלטון, מתייחסת למשאבים כמו:0SANS למודעות אבטחה מדריכים של ההרחבה 1 אשר מכסה את שלטון חומת האש הטובה ביותר.
6.הצילו את הקונפדרציה ואת מבחן החיבוריות
החל את התצורה - רוב החומות דורשות צעד הצלה / עומס.לאחר הפעלת חומת האש מחדש, לבדוק את הפעולות הבאות:
- (FLT:0) גישה לאינטרנט: ⁇ FLT:1 מהמחשב לקוח, פתח דפדפן ו לטעון אתר אינטרנט.אם הוא נכשל, לבדוק את הסטטוס WAN (הוא מקבל IP?) ולוודא הגדרות DNS.
- (ב) ⁇ :0) קישוריות בין-לאומית: 1FLT:1 ,התקן אחר על LAN כדי להבטיח את DHCP ו- מעבר עובדים.
- (FLT:0) אכיפת חוק: FLT:1 מנסה לגשת לשירות חסום (למשל, להתחבר לנמל שלא נתת) ולוודא את יומני חומת האש להראות את האירוע ההכחשה.
- (ב) ,0) קישוריות: ⁇ FLT:1 אם נקבע, לבדוק חיבור VPN מרחוק מחוץ לרשת.
אם משהו שבור, בדוק את קבצי הלוגים של חומת האש ולבחון את התצורה שלך.מלכודות נפוצות כוללות הגדרות WAN לא מוגדרות (Wrong VLAN או ממשק), DNS לא עבר, או DHCP המתנגש עם IP סטטי על נתבך (אם שמרת על נתב הישן).
חדור את חומת האש עם הרשת הקיימת שלך
לאחר תצורה בסיסית, ייתכן שיהיה עליך להעביר שירותים מן נתב הישן שלך אל חומת האש.לדוגמה, העברת כללים עבור מדפסת, מצלמות אבטחה, או שרת דואר צריך להיות משוחזר על חומת האש.בנוסף להבטיח שרת DHCP של חומת האש הוא היחיד פעיל ברשת - DHCP על המסלול הישן שלך כדי למנוע התנגשות IP.אם אתה משתמש מתג מנוהל, להגדיר אותו כדי לאפשר VLAN שלך, אם אתה תומך ב-Firere שלך, לספק את ה-Firererere שלך, כדי למנוע את ה-Fire שלך, כדי למנוע קונפליקטים.
נקודת אינטגרציה חשובה נוספת היא Active Directory או LDAP אם המשרד שלך משתמש באימות משתמשים מרכזי. חומת אש ארגונית רבים יכולים לאמת משתמשים נגד שירותי ניהול, המאפשרים לכל משתמש חוקי חומת אש.
פוסט-Installation Best Practices
- (FLT:0) עדכוני קושחה regular:FLT:1 בדוק את אתר האינטרנט של המוכר חודשי עבור חתומי אבטחה.רוב חומת האש יש תכונה אוטומטית עדכון - ניתן יהיה.
- (FLT:0) סקירת כללי חומת אש: FLT:1 ככל שהעסק שלך גדל, דפוסי התנועה שלך משתנים מעת לעת כללים ביקורתיים עבור ערכים לא מנוצלים או נטולי תשלום.
- (FLT:0) מוטוריטור: FLT:1hav Set Up to a Central syslog server or a SIEM (סעיף מידע וניהול אירועים) , Review ⁇ מדי שבוע עבור ניסיונות לקשר חשודים או התקפות כוח רוטט.
- (FLT:0) אזהרות מבטיחות: 1FLT 1 אימייל או הודעות SMS לאירועים קריטיים כמו כניסות ניהוליות כושלות, הפרות חוק או ממשק יורד.
- (FLT:0) חינוך ומדיניות: FLT:1 חומת אש לבדה לא יכולה לעצור את כל האיומים.רכבת עובדיה לזהות phishing, להשתמש בסיסמאות חזקות, ולהימנע מחיבור מכשירים לא מורשים לרשת.
- תוכנית שיקום של FLT:0 (Disaster Recovery Plan:FLT:103) שמור גיבוי של תצורת חומת האש במיקום מאובטח מחוץ לאתר.
בעיות של ההתקנה המשותפת
גם בתכנון קפדני, בעיות יכולות להתעורר.למטה הן בעיות תכופות ופתרונותיהן:
- (FLT:0) No Internet after Firewall Install:FLT:1du-check כי מודם שלך מספק IP ציבורי לממשק WAN של חומת האש.אם חומת האש מציגה IP פרטי (למשל, 10.0.x), מודם שלך עשוי לא להיות במצב גשר.
- (FLT:0) לא ניתן לגשת לממשק אינטרנט של חומת האש: FIRLT:1 וודא שה- IP של המחשב שלך הוא באותה תת-נט כמו ממשק LAN של חומת האש. אם שינית את ה- LAN במהלך התצורה ולאחר מכן ניתוק, ייתכן שתיתקל בכבל קונסולה כדי להחזיר את השינוי.
- (FLT:0) מהירויות אינטרנט איטיות: לבדוק אם בדיקת תנועה (IPS, אנטי וירוס) מופעלת אך חומרת חומת האש מופעלת. נסה להשבית תכונות מתקדמות באופן זמני כדי לראות אם מהירות משתפרת.בנוסף לאמת כי סוגי הכבלים נכונים (Cat5e או Cat6 עבור ג'יגהביט).
- חיבורי FLT:0.000 VPN נכשלים:FLT:1 וודאו את נמל ה- VPN של חומת האש (לעתים קרובות UDP 500 או 1194) מועבר אם יש נתב נוסף במעלה הזרם.
- (FLT:0)DHCP Disputes: FLT:1 יותר מאשר שרת DHCP אחד באותה רשת גורם לכאוס.דיסק דה-אפשר על נתב הישן שלך מיד.על חומת האש, להגדיר את היקף DHCP למגוון שאינו כולל IP סטטיים שהוקצו לשרתים או מדפסת.
עבור פתרון בעיות מתקדם, להתייעץ עם פורומים קהילתיים של הספק או בסיס ידע.יצרנים רבים של חומת אש מספקים מדריכים מפורטים לפתרון בעיות, כגון FLT:0pfSense של פתרון תיעוד של ההרחבה:1.
ביטחון מעבר לגדר
חומת אש חומרה היא אבן הפינה של הגנת הרשת, אבל זה צריך להיות חלק מאסטרטגיה אבטחה שכבתית.
- (FLT:0) הגנה סופית: FLT:1 Install Antivirus, Anti-malware, ו- Endpoint Detection and response (EDR) על כל העבודות והשרתים.
- (ב) §0) סודיות Wi-Fi: 10.10.10.10.10.10.10.10.10.10.10.10.10.10.10.10.10.10.10.10.10. השתמש בהצפנה WPA3, רשתות אורחים נפרדות ו-WPS בלתי ניתנות להפרדה.
- (ב) ,0) , סריקה של פגיעות רציפות: 1FLT: 1 שימוש בכלים כמו נסנוס או שירותים מ-MSP שלך כדי לזהות חולשות ברשת שלך.
- (FLT:0) שחזור ושיקום אסון: FLT:1IR לשמור על גיבויים לא מקוון או בלתי-מאומתים של נתונים קריטיים.
- (ב) אימוני מודעות סודיות:0) 1 (FLT:1, גורם האדם הוא לעתים קרובות החוליה החלשה ביותר.לערוך הכשרה רגילה וסימול תרגילים.
מסקנה
התקנת חומת אש חומרה במשרדך היא צעד ממשי לקראת אבטחת הרשת שלך מפני איומים ברשת המודרנית.על ידי מעקב אחר הגישה המובנית המפורטת במדריך זה - תכנון, בחירת החומרה הנכונה, ההתקנה הגופנית, התצורה והתחזוקה המתמשכת - אתה קובע הגנה חד-צדדית חזקה שמגינה על הנתונים שלך, הלקוחות שלך, ואת המוניטין העסקי שלך.
זכור כי אבטחה היא לא פרויקט חד פעמי, אלא תהליך מתמשך. שמור על הקושחה שלך מעודכן, סקירות יומני, לחנך את הצוות שלך, ולהתאים את הכללים שלך כמו הרשת שלך מתפתח.עם חומת אש חומרה מובטחת היטב במקום, אתה תהיה לישון טוב יותר בידיעה רשת המשרד שלך נשמר על ידי שלחנל מבוסס מטרה.