ГЛАДИАТОРЫ
ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ
Напишите намinfo@glabit.ru
→
Решения
→
Настройка межсетевого экрана для бизнеса

Настройка межсетевого экрана для бизнеса

Межсетевой экран защищает корпоративную сеть от несанкционированного доступа, контролирует входящий и исходящий трафик и ограничивает взаимодействие между сегментами инфраструктуры. Но эффективность защиты зависит не только от самого решения, а прежде всего от того, насколько правильно выполнена настройка межсетевого экрана.

«Гладиаторы информационной безопасности» выполняют установку, подключение и настройку firewall под реальную архитектуру компании: от небольшой офисной сети до распределенной инфраструктуры с филиалами, ЦОД, VPN и несколькими зонами безопасности.
  • Настройка под вашу сеть и бизнес-процессы
  • Миграция правил без лишних простоев
  • Внедрение, тестирование и сопровождение

Что входит в услугу

Настройка firewall начинается с анализа инфраструктуры и требований к безопасности. Недостаточно просто подключить устройство и включить стандартные политики: правила должны учитывать реальные информационные системы, пользователей, сервисы и направления трафика.

В услугу могут входить:

  • обследование текущей сетевой инфраструктуры;
  • анализ существующих правил доступа;
  • подбор модели и конфигурации межсетевого экрана;
  • установка аппаратного или виртуального решения;
  • подключение межсетевого экрана к сетевой инфраструктуре;
  • настройка маршрутизации и сетевых интерфейсов;
  • создание зон безопасности;
  • настройка правил фильтрации;
  • настройка NAT;
  • конфигурация Site-to-Site и Remote Access VPN;
  • интеграция с Active Directory и LDAP;
  • настройка IPS/IDS, Application Control и URL-фильтрации;
  • настройка журналирования;
  • интеграция с SIEM и другими средствами ИБ;
  • организация отказоустойчивости;
  • перенос политик со старого firewall;
  • тестирование после внедрения;
  • подготовка документации;
  • обучение администраторов;
  • дальнейшее сопровождение.

Вы получаете:

Рабочую политику доступа.
Правила строятся под реальную инфраструктуру, а не остаются в конфигурации «по умолчанию».

Контроль сетевых взаимодействий.
Определяем, каким пользователям, узлам и сервисам разрешено взаимодействовать между собой.

Снижение количества избыточных разрешений.
Анализируем существующие правила и устраняем устаревшие или слишком широкие доступы.

Проверенную конфигурацию.
После настройки тестируем доступность бизнес-сервисов и корректность работы защитных механизмов.

Документированную систему.
Фиксируем архитектуру, правила, настройки и особенности эксплуатации.

Как работает межсетевой экран

Межсетевой экран размещается между сетевыми сегментами и принимает решение о том, разрешить или заблокировать конкретное соединение.

В базовом варианте firewall анализирует:

  • IP-адрес отправителя;
  • IP-адрес получателя;
  • порт;
  • сетевой протокол;
  • направление соединения;
  • состояние сетевой сессии.

Современные корпоративные решения могут дополнительно учитывать пользователя, приложение, категорию веб-ресурса и содержимое трафика.

Принцип работы можно представить следующим образом:

пользователь или система → межсетевой экран → проверка политики → разрешение или блокировка → целевой ресурс

Если соединение соответствует разрешающему правилу, трафик проходит дальше. Если политика запрещает взаимодействие, соединение блокируется и событие может быть записано в журнал или передано в систему мониторинга.

Качество защиты напрямую зависит от логики правил. Слишком жесткая политика мешает работе бизнеса, а слишком широкая фактически перестает выполнять защитную функцию.

Возможности межсетевого экрана

Современные корпоративные межсетевые экраны решают значительно больше задач, чем простая фильтрация портов.

Фильтрация сетевого трафика

Можно разрешать или блокировать соединения между отдельными хостами, подсетями, VLAN и сетевыми зонами.

Stateful Inspection

Межсетевой экран отслеживает состояние соединений и учитывает контекст уже установленных сессий.

NAT

Позволяет преобразовывать внутренние и внешние IP-адреса, публиковать сервисы и организовывать доступ в интернет.

Сегментация сети

Межсетевой экран можно использовать для ограничения взаимодействия между:
  • пользовательскими и серверными сегментами;
  • подразделениями;
  • филиалами;
  • тестовыми и промышленными средами;
  • корпоративной и гостевой сетью.

VPN

Решение может обеспечивать защищенное соединение между площадками и удаленный доступ сотрудников.

Контроль приложений

В NGFW возможно распознавание приложений независимо от используемого порта и применение к ним отдельных политик.

IPS/IDS

В зависимости от решения межсетевой экран может выявлять и блокировать попытки эксплуатации известных уязвимостей и другие сетевые атаки.

URL-фильтрация

Можно ограничивать доступ к отдельным сайтам и категориям ресурсов.

SSL/TLS Inspection

Позволяет анализировать зашифрованный трафик, если такой сценарий предусмотрен архитектурой и политиками компании.

Централизованное управление

В распределенной инфраструктуре несколько устройств могут управляться из единой консоли.

Журналирование и интеграция с SIEM

События доступа, блокировки и срабатывания защитных механизмов можно передавать в SIEM или SOC для дальнейшего анализа.
Поможем с подбором решения
Какую задачу вы хотите решить?
Какие проблемы хотите решить?
Какие задачи актуальны?
Какие данные вы обрабатываете?
Что хотите защитить?
Что вас больше всего беспокоит?
Контакты
Оставьте свои контактные данные, мы свяжемся с Вами вближайшее время для бесплатной консультации:

Когда и кому нужна настройка межсетевого экрана

Услуга нужна не только при покупке нового оборудования.

При внедрении нового firewall

Если компания планирует купить новое решение, важно заранее определить требования к производительности, интерфейсам, VPN, отказоустойчивости и необходимым функциям безопасности.

При замене старого оборудования

Миграция на новый межсетевой экран требует переноса правил, NAT, VPN, маршрутов и других настроек без нарушения работы сервисов.

При открытии нового офиса или филиала

Необходимо настроить защищенное взаимодействие между площадками и централизованно управлять политиками доступа.

При изменении инфраструктуры

Новые серверы, VLAN, облачные сервисы, ЦОД или бизнес-приложения требуют пересмотра сетевых политик.

При большом количестве устаревших правил

Со временем конфигурация firewall может накапливать:
  • дублирующиеся правила;
  • временные разрешения;
  • неиспользуемые объекты;
  • слишком широкие доступы.
В таком случае требуется аудит и оптимизация.

При сегментации корпоративной сети

Установка межсетевого экрана на предприятии может понадобиться не только на внешнем периметре, но и между внутренними сегментами, чтобы ограничить распространение атаки внутри инфраструктуры.

При подготовке к аудиту или выполнению требований ИБ

Настройки межсетевого экранирования могут пересматриваться в рамках проектов по защите персональных данных, КИИ, государственных и других регулируемых информационных систем.
Надежный и ответственный интегратор
  • Если вы работаете с нами, то мы уверены, что решение вам подходит, можем даже отговорить от покупки, если это не соответствует целям и задачам
Мы экспертно подходим к задачам обеспечения безопасности
  • Это не самая простая ниша, есть много продуктов, нюансов, тонкостей интеграции, поэтому с нами вы можете положиться на наш опыт и возможности с полной уверенностью!
Мы знаем боль компаний изнутри, так как сами используем те же самые подходы и проблемы роста
  • Мы понимаем, как строить защиту, что нужно защищать, а на какую боль можно не обращать внимание. Мы свои.
Мы экономим нервы и время (силы / ресурсы)
даем решение для проблемы под ключ, вам не требуется тратить время на подбор, изучение, внедрение - мы это сделаем за вас. Сэкономим 3 месяца вашей жизни!

Решения, которые мы внедряем

«Гладиаторы информационной безопасности» работают с российскими и зарубежными решениями и подбирают продукт под задачи, инфраструктуру и регуляторные требования заказчика.

Решение

Производитель

Для каких задач подходит

UserGate NGFW

UserGate (РФ)

Защита сетевого периметра, контроль приложений, IPS, VPN, фильтрация и централизованное управление

Континент

Код Безопасности (РФ)

Межсетевое экранирование, VPN, защита инфраструктур, попадающих под особое регулирование

Ideco NGFW

Ideco (РФ)

Корпоративные сети, интернет-шлюз, VPN, контроль пользователей и приложений

Solar NGFW

ГК «Солар» (РФ)

Защита корпоративного периметра и сетевой инфраструктуры

FortiGate

Fortinet (США)

Производительные корпоративные сети, филиальная инфраструктура, VPN и расширенные механизмы безопасности

Check Point

Check Point (Израиль)

Комплексная защита периметра и распределенной инфраструктуры, где нужно сохранить функциональность иностранного решения, но при этом достаточно минимального (по ФСТЭК) уровня доверия

Palo Alto Networks NGFW

Palo Alto Networks (США)

Глубокий контроль приложений, пользователей и сетевых угроз

С-Терра

С-Терра СиЭсПи (РФ)

Защищенное сетевое взаимодействие и использование в инфраструктурах с требованиями к российским средствам защиты (“настроил и забыл” - оно работает)

КриптоПро

КриптоПро (РФ)

шифрование трафика и доп.функции, связанные с шифрованием - ЭЦП, аутентификация и пр.


Подбор не ограничивается этим списком. Если у компании уже используется конкретный вендор, можем выполнить настройку, миграцию или развитие существующей системы.
Наши кейсы

Этапы внедрения

1. Обследуем инфраструктуру

Изучаем топологию сети, VLAN, маршрутизацию, существующие firewall, каналы связи, приложения и требования к доступу.

2. Определяем требования

Фиксируем:
  • какие сегменты необходимо защищать;
  • какой трафик разрешать;
  • какие соединения ограничивать;
  • нужен ли VPN;
  • требуется ли HA;
  • какие системы необходимо интегрировать.

3. Подбираем решение

Если межсетевой экран еще не выбран, сравниваем несколько вариантов по производительности, функциональности, лицензированию и стоимости эксплуатации.

4. Проектируем схему подключения

Определяем место устройства в сети, режим работы, интерфейсы, маршрутизацию, зоны безопасности и схему резервирования.

5. Выполняем установку

Разворачиваем физический или виртуальный firewall, настраиваем интерфейсы и базовые сетевые параметры.

6. Настраиваем политики

Создаем правила доступа, NAT, VPN, ограничения между сегментами и дополнительные защитные политики.

7. Выполняем интеграции

При необходимости подключаем AD/LDAP, IAM, SIEM, SOAR, IRP и другие корпоративные системы.

8. Тестируем

Проверяем:
  • доступность бизнес-сервисов;
  • прохождение разрешенного трафика;
  • блокировку запрещенных соединений;
  • VPN;
  • отказоустойчивость;
  • журналирование.

9. Переводим в эксплуатацию

После проверки передаем систему заказчику, документацию и рекомендации по дальнейшему администрированию.

Преимущества работы с нами

Не настраиваем firewall «по шаблону»

Учитываем архитектуру сети, бизнес-сервисы и реальные сценарии доступа.

Работаем с разными производителями

Подбираем решение под задачу, а не строим проект вокруг одного вендора.

Можем начать с аудита существующей конфигурации

Если оборудование уже установлено, не обязательно менять его. Сначала проверим, насколько эффективно оно настроено.

Минимизируем простой при миграции

Планируем перенос правил и переключение трафика так, чтобы критичные сервисы продолжали работать.

Настраиваем не только периметр

Помогаем использовать firewall для сегментации внутренних сетей, филиалов и ЦОД.

Сопровождаем после запуска

Помогаем корректировать политики, подключать новые сервисы, обновлять ПО и масштабировать решение.
Услуга аудита безопасности IT инфраструктуры является одной из самых сложных, поскольку бывает разных видов, а также учитывает много параметров.
Мы перезвоним, чтобы уточнить параметры, а также поможем организовать демонстрацию (тестирование) решений для автоматизации поиска уязвимостей.

Часто задаваемые вопросы

Установка — это развертывание физического или виртуального устройства и его подключение к сети. Настройка включает создание сетевых зон, маршрутов, правил доступа, NAT, VPN, политик безопасности и интеграций.

Да. Мы можем провести аудит существующей конфигурации, найти избыточные и устаревшие правила, оптимизировать политику и настроить дополнительные функции. Даж если внедренное решение уже было настроено, наш аудит - это хорошая независимая оценка “еще одной пары глаз”.

Да. При миграции анализируем существующую конфигурацию и переносим необходимые правила на новую платформу. Одновременно можно удалить дублирующиеся и неактуальные политики.

Срок зависит от масштаба инфраструктуры, количества правил, филиалов, VPN-соединений и интеграций. Настройка небольшого решения и миграция сложной корпоративной системы требуют разного объема работ. Это может быть от 1-2 дней до нескольких месяцев (при сложном распределенном проекте, где каждые полчаса простоя критичны для бизнеса).

Да. Для критичных участков инфраструктуры можем развернуть два и более узла с механизмами автоматического переключения.

Не обязательно. Сначала можно провести аудит производительности и конфигурации. Если устройство соответствует нагрузке и требованиям безопасности, часто достаточно оптимизировать настройки.

Да. Но оптимальный вариант — определить требования до закупки. Так можно избежать ситуации, когда выбранное оборудование не выдерживает нагрузку или не поддерживает необходимые функции.

На цену влияют масштаб сети, количество устройств и сегментов, объем существующих правил, VPN, интеграции, кластеризация и сложность миграции.

Настроим межсетевой экран под вашу инфраструктуру

«Гладиаторы информационной безопасности» выполняют подбор, подключение межсетевого экрана, настройку политик, миграцию со старых решений и дальнейшее сопровождение.

Оставьте заявку — изучим инфраструктуру, определим необходимый состав работ и предложим конфигурацию firewall под задачи вашего бизнеса.
Нажимая на кнопку, вы даете согласие на обработку персональных данных и соглашаетесь c политикой конфиденциальности

Вендоры, с которыми работаем

Отзывы