방화벽 정책 모범 사례
보안 네트워크는 비즈니스에 필수적입니다. 네트워크를 안전하게 보호하려면 네트워크 관리자는 해당 비즈니스 내의 모든 네트워크 리소스와 해당 리소스에 필요한 보안 수준을 설명하는 보안 정책을 만들어야 합니다. 이 정책은 보안 규칙을 컨텍스트(소스 영역 및 대상 영역) 내의 전송 트래픽에 적용하며 각 정책은 이름으로 고유하게 식별됩니다. 트래픽은 소스 및 대상 영역, 소스 및 대상 주소, 트래픽이 프로토콜 헤더에 전달하는 서비스(애플리케이션)와 데이터 플레인의 정책 데이터베이스를 일치시켜 분류됩니다.
네트워크에서 트래픽 규칙을 적용하기 위한 보안 정책을 구성하는 것은 비교적 쉬울 수 있지만 신중한 고려가 필요합니다. 시스템 메모리를 더 잘 사용하고 정책 구성을 최적화하기 위해 효과적인 방화벽 정책을 정의할 때 사용할 수 있는 몇 가지 모범 사례가 있습니다.
-
최소 권한 정책 사용—일치 기준 및 트래픽 허용 측면에서 방화벽 규칙을 가능한 한 엄격하게 만듭니다. 조직 정책에서 허용하는 트래픽만 허용하고 다른 모든 트래픽은 거부합니다. 이는 수신 및 송신 트래픽 모두에 해당되며, 이는 인터넷에서 내부 리소스로의 트래픽과 내부 리소스에서 인터넷으로의 트래픽을 의미합니다. 최소 권한 보안 정책은 공격접점을 최소화하여 다른 제어를 보다 효과적으로 만드는 데 도움이 됩니다.
-
논리적으로 세그먼트화—영역 기반 방화벽을 사용하면 서로 다른 인터페이스를 서로 다른 영역에 배치할 수 있습니다. 이를 통해 방화벽이 제어를 시행할 수 있는 방식(영역 간 및 영역 내 정책)으로 리소스를 배치할 수 있도록 네트워크를 설계할 수 있습니다.
-
특정 방화벽 규칙을 먼저 배치: 트래픽이 규칙 기반의 맨 위에서 시작하여 첫 번째 일치와 함께 아래로 내려가기 때문에 가장 명시적인 방화벽 규칙을 규칙 기반 의 맨 위에 배치합니다.
-
가능한 경우 주소 집합 사용—주소 집합은 방화벽 정책의 관리를 단순화합니다. 이를 통해 대규모 개체 집합을 그룹화하여 보안 정책에서 단일 개체로 처리할 수 있습니다. 주소 집합에 대해 참조할 수 있는 규칙이 많을수록 대부분의 조직에는 그룹화할 수 있는 논리적 개체가 있기 때문에 변경하기가 더 쉽습니다
소스 및 대상 주소에 단일 접두사를 사용합니다. 예를 들어 /32 주소를 사용하고 각 주소를 별도로 추가하는 대신 필요한 대부분의 IP 주소를 포함하는 큰 서브넷을 사용합니다. IPv6 주소는 더 많은 메모리를 사용하기 때문에 더 적은 수의 IPv6 주소를 사용합니다.
-
가능한 경우 서비스 세트 사용—서비스 세트는 방화벽 정책의 관리를 단순화합니다. 이를 통해 대규모 개체 집합을 그룹화하여 보안 정책에서 단일 개체로 처리할 수 있습니다. 가능하면 서비스 "모든"을 사용하십시오. 정책에서 개별 서비스를 정의할 때마다 추가 메모리를 사용할 수 있습니다.
-
정책 구성에서 더 적은 영역 쌍 사용—각 원본 및 대상 영역은 약 16,048바이트의 메모리를 사용합니다. 가능하면 글로벌 정책을 사용하는 것이 좋습니다. 글로벌 정책은 영역 사양의 제한 없이 트래픽에 대한 작업을 수행할 수 있는 유연성을 제공합니다.
-
명시적 삭제 규칙 사용 - 원치 않는 트래픽이 보안 정책을 통해 유출되지 않도록 하려면 글로벌 정책과 함께 각 보안 영역 컨텍스트(예: 소스 영역에서 대상 영역로)의 하단에 any-any-any 삭제 규칙을 배치합니다. 이는 방화벽 규칙을 정의하지 말아야 한다는 의미가 아니라 단순히 분류되지 않은 트래픽을 캡처하기 위한 포괄적인 메커니즘을 제공합니다.
-
로깅 사용—모든 방화벽 정책에 로그온하는 것이 좋습니다. 로깅은 문제 해결 및 진단에 도움이 되는 모든 네트워크 활동에 대한 감사 추적을 제공합니다. 문제를 해결할 때가 아니라면 세션 초기화 로그온 옵션 대신 세션 닫기 로그 옵션을 사용하는 것이 가장 좋습니다. 세션 닫기 로그에는 세션에 대한 훨씬 더 많은 정보가 포함됩니다. 이 정보는 진단 목적에 유용합니다.
-
NTP(Use Network Time Protocol) - NTP는 인터넷에서 라우터 및 기타 하드웨어 디바이스의 클럭을 동기화하는 데 널리 사용되는 프로토콜입니다. 디바이스 클럭 중 하나라도 잘못되면 로그 및 문제 해결 정보가 올바르지 않을 수 있을 뿐만 아니라 스케줄러와 같은 보안 정책 개체에도 의도하지 않은 결과가 발생할 수 있습니다.
-
메모리 사용률 확인—정책을 컴파일하기 전후에 메모리 사용량을 확인합니다.