#2609: Работа с приложениями L7 на NGFW 7

Отредактирована: 193 дня назад

Симптомы

Имеется задача - заблокировать определенные приложения. При этом в версии 7 можно использовать профили приложений только в разрешающих правилах. Как можно реализовать данную задачу?

Решение

Проблема решается через профиль приложений. Профиль приложений позволяет создавать динамический набор сигнатур приложений, предназначенный для анализа трафика на 7 уровне модели OSI.

Правила межсетевого экрана обрабатываются сверху вниз и сессия попадает в первое правило, которое удовлетворяет всем условиям в нем (адреса/зоны источника/назначения, пользователи и так далее). После попадания под разрешающее правило с профилем приложений, трафик начинает анализироваться с помощью сигнатур профиля. При этом анализируются как прямые, так и обратные пакеты согласно условий в фильтре, независимо от того, откуда устанавливается соединение. При срабатывании сигнатур профиля будет выполнено действие, настроенное в фильтрах профиля и произведена соответствующая запись в Журнале трафика, если была включена опция журналирования. Если ни одна из сигнатур не была найдена, то к трафику будет применено действие, настроенное в профиле для неидентифицированного трафика.

Если срабатывает сигнатура с действием Блокировать IP, то тогда блокируется IP-адрес источника или назначения (в зависимости от настройки) на определенное в настройках время. Заблокированные сигнатурами IP-адреса отображаются на странице Диагностика и мониторинг в разделе Заблокированные СОВ/L7 IP-адреса (подробнее читайте в разделе Заблокированные СОВ/L7 IP-адреса).

Перейдите в Настройки - Профили приложений - создать:

1. В поле Название указать название создаваемого профиля.

2. В поле Описание опционально указать назначение профиля.

3. В области Фильтры добавляются фильтры для выбора необходимых сигнатур из библиотеки и настраиваются действия, которые необходимо выполнить над приложениями, отфильтрованными сигнатурами.

4. В области Настройки сигнатуры неопределенных приложений определяются действия с трафиком, который не был определен сигнатурами данного профиля.

5. На вкладке Совпавшие сигнатуры отображается превью сигнатур приложений, отобранных всеми фильтрами профиля, и настроенные действия, которые необходимо выполнить над приложениями, отфильтрованными этими сигнатурами.

При добавлении фильтров настройте действие "пропускать" для тех приложений, которые вы указываете. Для всех остальных приложений - отбрасывать. Затем создайте правило МСЭ с действием разрешить. Поле "Профиль приложений" станет видимым и там уже укажете ваш ранее созданный профиль приложений.

Более подробно вы можете ознакомиться в следующей главе документации: https://docs.usergate.com/profili-prilozhenij_852.html

Примечание

На 7 версии неопределённый трафик с действием Пропустить будет безусловно разрешаться, не переходя дальше в обработку цепочки нижестоящих правил МСЭ (DIS-857)