#2609: Работа с приложениями L7 на NGFW 7
Отредактирована: 193 дня назадСимптомы
Имеется задача - заблокировать определенные приложения. При этом в версии 7 можно использовать профили приложений только в разрешающих правилах. Как можно реализовать данную задачу?
Решение
Проблема решается через профиль приложений. Профиль приложений позволяет создавать динамический набор сигнатур приложений, предназначенный для анализа трафика на 7 уровне модели OSI.
Правила межсетевого экрана обрабатываются сверху вниз и сессия попадает в первое правило, которое удовлетворяет всем условиям в нем (адреса/зоны источника/назначения, пользователи и так далее). После попадания под разрешающее правило с профилем приложений, трафик начинает анализироваться с помощью сигнатур профиля. При этом анализируются как прямые, так и обратные пакеты согласно условий в фильтре, независимо от того, откуда устанавливается соединение. При срабатывании сигнатур профиля будет выполнено действие, настроенное в фильтрах профиля и произведена соответствующая запись в Журнале трафика, если была включена опция журналирования. Если ни одна из сигнатур не была найдена, то к трафику будет применено действие, настроенное в профиле для неидентифицированного трафика.
Если срабатывает сигнатура с действием Блокировать IP, то тогда блокируется IP-адрес источника или назначения (в зависимости от настройки) на определенное в настройках время. Заблокированные сигнатурами IP-адреса отображаются на странице Диагностика и мониторинг в разделе Заблокированные СОВ/L7 IP-адреса (подробнее читайте в разделе Заблокированные СОВ/L7 IP-адреса).
Перейдите в Настройки - Профили приложений - создать:
1. В поле Название указать название создаваемого профиля.
2. В поле Описание опционально указать назначение профиля.
3. В области Фильтры добавляются фильтры для выбора необходимых сигнатур из библиотеки и настраиваются действия, которые необходимо выполнить над приложениями, отфильтрованными сигнатурами.
4. В области Настройки сигнатуры неопределенных приложений определяются действия с трафиком, который не был определен сигнатурами данного профиля.
5. На вкладке Совпавшие сигнатуры отображается превью сигнатур приложений, отобранных всеми фильтрами профиля, и настроенные действия, которые необходимо выполнить над приложениями, отфильтрованными этими сигнатурами.
При добавлении фильтров настройте действие "пропускать" для тех приложений, которые вы указываете. Для всех остальных приложений - отбрасывать. Затем создайте правило МСЭ с действием разрешить. Поле "Профиль приложений" станет видимым и там уже укажете ваш ранее созданный профиль приложений.
Более подробно вы можете ознакомиться в следующей главе документации: https://docs.usergate.com/profili-prilozhenij_852.html
Примечание
На 7 версии неопределённый трафик с действием Пропустить будет безусловно разрешаться, не переходя дальше в обработку цепочки нижестоящих правил МСЭ (DIS-857)