Перейти к основному содержимому

Расширенные политики

Модуль: FWAdditionalControl

Назначение

Страница Расширенные политики предназначена для создания правил фильтрации трафика на уровнях L1–L4 модели OSI.

В каждом правиле задаются критерии отбора по интерфейсам, MAC- и IP-адресам, протоколам, портам и другим параметрам, а также действие: Разрешить, Запретить или Продолжить.

Модуль позволяет подключать в качестве действия другие модули защиты, такие как политики DPI, политики от внешних СЗИ и политики мультипортовых протоколов.

Данные страницы

Вкладка Политики FORWARD предназначена для создания правил фильтрации транзитного трафика, проходящего через устройство Рубикон Nova (например, из локальной сети в интернет или между сегментами сети).

advanced_policies_1

Структура таблицы:

  1. Информация об ошибках (см. раздел);
  2. — уникальный номер правила (приоритет);
  3. Политика — название правила;
  4. SID — уникальный идентификатор правила;
  5. Описание — комментарий пользователя;
  6. L1 — индикатор активности параметров физического уровня модели OSI;
  7. L2 — индикатор активности параметров канального уровня модели OSI;
  8. L3 — индикатор активности параметров сетевого уровня модели OSI;
  9. L4 — индикатор активности параметров транспортного уровня модели OSI;
  10. Ограничение по времени — признак активности временного ограничения для правила;
  11. Количество срабатываний — счётчик срабатываний правила;
  12. Выкл./Вкл. — переключатель активации или деактивации правила;
  13. Действия — элементы управления записью.

Элементы управления

Перечень всех элементов управления смотрите в разделе.

Как отображаетсяДля чегоЧто открывает
toggle_on
Подтверждение внесённых изменений при редактировании политикисм. раздел
add_button
Добавление расширенной политики
Окно настроек

Окно "Добавление/Редактирование записи" advanced_policies_modal

add_butpencil_iconton
Редактирование выбранной политики
dublicate_icon
Дублирование политики с параметрами выбранной записи

Добавление, редактирование и дублирование расширенной политики

Для добавления, редактирования или дублирования расширенной политики выберите необходимую вкладку (Политики FORWARD или Политики INPUT) и используйте кнопку + Добавить либо соответствующие элементы в столбце Действия.

При дублировании открывается форма добавления новой политики с параметрами выбранной записи. Перед сохранением при необходимости измените параметры новой политики.

Общие параметры

Нажмите, чтобы посмотреть параметры
ПараметрОписаниеПримечание
Добавить политикуУказывается место добавления политикиВарианты выбора: В начало, В конец, Указать номер
Приоритет политикиНомер, определяющий порядок выполнения правила (правила с меньшим номером выполняются раньше)Если поле оставить пустым, политика добавится в конец списка
ОписаниеНеобязательный комментарий пользователя
☑ Журналирование по срабатыванию политикиВключает логирование для пакетов, соответствующих правилу
Ограничение количества записей в минутуЛимитирует количество лог-сообщенийПоле неактивно, пока не включено Журналирование по срабатыванию политики
☑ Счётчик срабатываний политикиВключает подсчёт срабатываний правила
☑ ВключитьАктивирует политику

Параметры пакета

Проверка уровня L1 OSI (физический)
ПараметрОписание
Инверсия входящих интерфейсовЕсли параметр включён (!=), политика применяется ко всем входящим интерфейсам, кроме выбранных
Входящие интерфейсыАктивен только при включённой инверсии входящих интерфейсов
Инверсия исходящих интерфейсовЕсли параметр включён, политика применяется ко всем исходящим интерфейсам, кроме выбранных
Исходящие интерфейсыАктивен только при включённой инверсии исходящих интерфейсов
Проверка уровня L2 OSI (канальный)
ПараметрОписание
Инверсия MAC-адресовЕсли параметр включён, политика применяется ко всем MAC-адресам, кроме выбранных
MAC-адреса / MAC-адресМожно добавить несколько MAC-адресов
Инверсия VLAN IDЕсли параметр включён, политика применяется ко всем VLAN ID, кроме выбранных
VLAN IDФормат: <число> или <число>-<число>. Значение от 0 до 4095
Инверсия длины пакетаЕсли параметр включён, политика применяется ко всем длинам пакетов, кроме выбранных
Длина пакета, байтПараметр Length в Ethernet-фрейме. Указание конкретной длины или диапазона длин для кадра
Проверка уровня L3 OSI (сетевой)
ПараметрОписание
Протокол L3Выпадающий список с вариантами версии протокола: IPv4, IPv6, Другой
Инверсия сетевых адресов источникаЕсли параметр включён, политика применяется ко всем сетям и IP-адресам источника, кроме выбранных
Сетевые адреса источника / Сетевой адресСписки IP-адресов, диапазонов или подсетей источника. Формат: <IP-адрес>, <IP-адрес>-<IP-адрес> или <IP/маска>
Инверсия сетевых адресов назначенияЕсли параметр включён, политика применяется ко всем сетям и IP-адресам назначения, кроме выбранных
Сетевые адреса назначения / Сетевой адресСписки IP-адресов, диапазонов или подсетей назначения. Формат: <IP-адрес>, <IP-адрес>-<IP-адрес> или <IP/маска>
Инверсия бита фрагментацииЕсли параметр включён, политика применяется ко всем битам фрагментации, кроме выбранных
Бит фрагментацииПроверка на наличие флага фрагментации. Варианты: Не выбрано, MF, DF
TTLПроверка значения Time-to-Live. Формат: <число> или <число>-<число>. Значение от 0 до 255
Проверка уровня L4 OSI (транспортный)
ПараметрОписание
Состояния соединенийПроверка по статусу TCP-соединения. Например: New, Established
Протокол L4Выбор протокола: TCP, UDP, ICMP
Инверсия портов источникаЕсли параметр включён, политика применяется ко всем портам источника, кроме выбранных
Порты источника / ПортСписки портов источника или их диапазонов. Формат: <число> или <число>-<число>. Значение от 1 до 65535
Инверсия портов назначенияЕсли параметр включён, политика применяется ко всем портам назначения, кроме выбранных
Порты назначения / ПортСписки портов назначения или их диапазонов
Инверсия флаговЕсли параметр включён, политика применяется ко всем флагам, кроме выбранных
ФлагиПроверка на наличие определённых флагов в TCP-заголовке
Типы ICMPТолько для протокола ICMP. Проверка по типу ICMP-сообщения. Например: echo-reply, echo-request

Политика фильтрации

Нажмите, чтобы посмотреть параметры
ГруппаПараметрПримечание
ДействиеДействие политикиВыбор действия, применяемого к трафику, соответствующему всем вышеуказанным параметрам: Запретить, Продолжить или Разрешить
Дополнительные параметрыТекстовое поле для ввода новых параметров через консоль
Расширение*РасширениеВыпадающий список политик. Обязательное поле
к сведению

Если выбрано действие Продолжить или Разрешить, становится доступен выбор другого модуля защиты, которому будет передан трафик (политики DPI, политики от внешних СЗИ или политики мультипортовых протоколов).

* Обязательное поле

Настройка времени работы

Нажмите, чтобы посмотреть параметры
ФлагПараметрПримечание
☑ Включение политики только в определённые датыДата включения политикиДату можно ввести в текстовое поле или выбрать в календаре
Дата выключения политики
☑ Включение политики только в определённые часыВремя включения политикиВремя можно ввести в текстовое поле или выбрать с помощью циферблата
Время выключения политики
☑ Включение политики только в определённые дниВключение политики по днямВыпадающий список дней недели для выбора одного или нескольких дней