Şimdi yükleniyor

Fortigate Firewall IPS Yapılandırması

FortiGate-Intrusion Prevention-System

Siber tehditlerin her geçen gün daha karmaşık hale gelmesi, ağ güvenliği çözümlerinin yalnızca trafiği filtrelemesinin ötesine geçmesini zorunlu kılmaktadır. Bu noktada, FortiGate Firewall cihazlarında bulunan Intrusion Prevention System (IPS) özelliği, ağ trafiğini gerçek zamanlı olarak analiz ederek bilinen saldırıları ve güvenlik açıklarını hedef alan tehditleri tespit edip engelleyen kritik bir güvenlik katmanı sunmaktadır.

FortiGate IPS, FortiGuard Labs tarafından sürekli güncellenen imza veritabanını kullanarak zararlı aktiviteleri tespit eder ve kurumların siber saldırılara karşı proaktif bir savunma mekanizması oluşturmasına yardımcı olur. SQL Injection, Cross-Site Scripting (XSS), Buffer Overflow, Command Injection ve çeşitli exploit girişimleri gibi tehditler, FortiGate Intrusion Prevention System sayesinde ağ seviyesinde engellenebilmektedir. Aslında firewall üzerinde kısmen WAF çalıştırdığımızı düşünebiliriz.

Bu makalede, FortiGate IPS nedir, nasıl çalışır, IPS profilleri nasıl oluşturulur ve güvenlik politikalarına nasıl entegre edilir gibi konuları ele alacağız. Eğer FortiGate Firewall üzerinde IPS yapılandırması yapmak ve ağınızı gelişmiş tehditlere karşı korumak istiyorsanız bu makale sizlere faydalı olacaktır.

IPS Profili Oluşturma

Fortigate üzerinden Security Profiles > Intrusion Prevention > Create New alanında profilimizi oluşturmaya başlıyoruz. Burada profilimize isim verdikten sonra Block malicious URLs ve Botnet C&C seçeneklerini açıyoruz. Block malicious URLs seçeneği ile Fortiguard veri tabanında bulunan zararlı url’lere yapılan istekleri otomatik olarak engelleyecektir. Aynı şekilde Botnet seçeneği ile lokalde zararlı yazılım bulaşmış bir cihaz mevcut ise bu cihazın Botnet sunucuları ile olan trafikleri engellenecektir. Bu özellikler ile aslında LAN-to-WAN trafiğinin güvenliğini sağlıyoruz.

Botnet’in çalışma mantığı hakkında bilgi vermek gerekirse; bir istemci cihaz (PC, sunucu, IoT cihazı vb.) zararlı yazılım tarafından enfekte olmuşsa, genellikle dışarıdaki bir botnet sunucusuna bağlanarak komut alır veya veri gönderir.

IPS’in en önemli kısmı olan IPS Signatures and Filters üzerinden imzalarımızı düzenlemeden önce bazı önemli bilgiler aktarmak istiyorum.

  • Fortigate üzerinde 6000’e yakın imza bulunmaktadır. Her oluşturduğumuz IPS profili ve bu profili uyguladığımız kurallar aslında cihaz üzerinde önemli bir yük oluşturuyor. Profili uyguladıktan sonra cihaz üzerindeki CPU ve memory değerlerini takip etmenizi öneririm. Fortigate tarafından önerilen best practice mümkün olduğunca sunucular üzerindeki kullanılan servislere yönelik profilleri oluşturmaktır. Örnek vermek gerekirse linux sunucu üzerinde apache servisi çalışıyor. İmzaları genel olarak profile eklemek yerine servis ve sunucu bazlı olarak oluşturmalıyız.
  • Şifreli bir trafik bulunuyorsa (HTTPS, SMTPS gibi TLS trafikleri) IPS profilinin bir sertifika ile kullanılması faydalı olacaktır. TLS trafikleri şifreli olduğundan firewall’un trafikleri sertifika ile açıp okuması IPS profilinin düzgün çalışmasını sağlayacaktır.

Create New ile imza profilimizi oluşturuyoruz.

Açılan pencere cihaz üzerindeki imzaları görebilirsiniz. İmzaları menüde bulunan Name, Severity, Target, OS, Action ve CVE-ID bazında filtreleyebilirsiniz.

Yukarıda vermiş olduğum örnekteki linux sunucu üzerinde çalışan bir apache servisi için orta seviyeden kritik seviyeye kadar hit eden bütün imzaları içeren bir profil oluşturacağım. Bu özellikleri belirleyeceğimiz alan Filter alanıdır. Profili aşağıdaki şekilde oluşturabiliriz. Sunucu üzerinde hangi servislerin çalıştığından emin değilseniz sadece OS ve Severity seçeneklerini kullanabilirsiniz. Burada kullanım şekli tamamen size bağlıdır. Filter seçeneğine tıkladığınızda sağ menüden bir çok teknolojiyi görebilirsiniz.

Genel bir profil için aşağıdaki şekilde oluşturmanız güvenlik için yeterli olacaktır.

İmzalarımızı belirledikten sonra profil ekranından onaylayarak IPS profili oluşturma adımını tamamlıyoruz. Sonraki süreçte oluşturduğumuz bu profili firewall kuralı üzerinde kullanacağız.

Policy Üzerinde Kullanım

Oluşturduğumuz profili dışarıya açık olan bir servisin güvenliğini sağlamak amacıyla firewall kuralına ekliyoruz. Örnek olarak profili internete açık olan sibernotlar.com servisim için uygulayacağım. Firewall üzerinde kuralı kendinize göre aşağıdaki gibi düzenleyebilirsiniz.

Bu şekilde internet üzerinden gelen zararlı trafikleri firewall üzerinde engellemiş olduk. Daha önce de belirttiğim gibi IPS profilinin etkili olabilmesi için mevcut sertifikanızı firewall’a yükleyerek profille birlikte kullanmanız gerekmektedir.

Vakit ayırdığınız için teşekkürler.

Yorum gönder