Keenetic межсетевой экран не работает

Для тех, кто выбирает межсетевой экран

Введение

Давным-давно прошли времена, когда единственным средством защиты периметра сети мог быть роутер из старого компьютера с какой-нибудь бесплатной UNIX-like операционной системой, например, FreeBSD и штатным файерволом.

Сегодня системным администраторам доступны как многочисленные специализированные дистрибутивы для установки на сервер, так и готовые программно-аппаратные комплексы.

Развитие спроса и предложения привело к усилению специализации.

Если раньше организация доступа в Сеть и обеспечение безопасности было делом избранных гуру, то сейчас количество точек с выходом в Интернет растёт день ото дня, и любой школьник может подключить шлюз, роутер, точку доступа и начать раздавать трафик внутри сети.

Изменились и угрозы в сети. Сейчас основную опасность представляют не хакеры «старой школы», а массовые заражения новыми типами вирусов и троянских программ. В подготовке атак злоумышленники могут использовать сторонние ресурсы, например, заранее созданные ботнеты (зомби-сети) для рассылки спама, организации DDOS-атак и так далее.

Но это ещё не всё. С развитием сети всё большую роль играет не только уровень безопасности на отправителе и получателе, но как передаётся информация: в каком виде, по какому маршруту и т. д.

Если оставить эти вопросы без ответа, придётся отвечать на другие вопросы, например: «Куда делись деньги со счёта?», «Как ОНИ про это узнали?» и «Когда в конце концов хоть что-то заработает?!».

Сейчас нужно точно знать, что и от чего мы защищаем и какой инструмент лучше выбрать.

Что предлагает Zyxel: разделение по специфике

Можно выделить два основных направления, которые требуют защиты:

  1. Доступ к сторонним ресурсам и доступ сторонних пользователей к корпоративным (например, к web-сайту). Эти решения можно разделить с привлечением облачных ресурсов в шлюзах Zyxel серии ZyWALL ATP и полностью закрытые серии USG.
  2. Связь между собой отдельных узлов, например, филиалов с центром или физических лиц с работодателем. Это обычно выполняется при помощи виртуальных приватных каналов связи VPN и тут подходит Zyxel серии ZyWALL VPN.

Таблица 1. Классификация шлюзов Zyxel серий ZyWALL VPN, USG и ZyWALL ATP.

Примечание. Существует ещё семейство шлюзов Zyxel, которое мы не рассматриваем в рамках данной главы. Это устройства с возможностью внешнего облачного управления Zyxel Nebula. Но так как «невозможно объять необъятное», то сейчас сконцентрируемся на классическом варианте устройств с локальным управлением.

Надо отметить, что несмотря на различия, есть и некоторые общие черты. Среди каждого из направлений можно выделить решения как для крупного бизнеса, так и для небольших организаций. Это накладывает некоторые конструктивные особенности.

Рисунок 1. Шлюз для корпоративного применения USG2200-VPN.

Например, некоторые модели для небольшого бизнеса имеют встроенные WiFi модули для использования их в качестве точек доступа беспроводной сети.

Рисунок 2. Шлюз для защиты сетей в небольших организациях USG60W.

Так как функции всех трёх направлений частично перекрывают друг друга, мы будем говорить о рекомендованной сфере применения.

Разумеется, если вы попытаетесь построить VPN соединение на USG шлюзе, или использовать VPN для защиты сети, то ничего страшного не произойдёт, но это будет не слишком эффективно.

Поэтому прежде, чем перейдём к особенностям для каждого направления, будет полезно изучить их общие черты.

Кто предупреждён, тот вооружён
В качестве единого хостинга для оперативной информации используется портал OneSecurity.com. На этом специальном ресурсе размещаются оперативные бюллетени и рекомендации относительно актуальных угроз безопасности. OneSecurity предлагает свежую информацию и рекомендации для повышения уровня сетевой защиты. Это помогает компаниям и ИТ-специалистам обеспечить безопасную работу сети, несмотря на растущее число угроз.

Для удобства доступ к данному порталу интегрирован в графический интерфейс продуктов серии USG и серии ZyWALL VPN. Поиск информации и ресурсов выполняется одним щелчком мыши в GUI-консоли этих продуктов. Благодаря такому подходу можно быстро и легко узнавать об актуальных угрозах методах их устранения. Материал преподносится в виде хорошо зарекомендовавшего себя формата FAQ (Часто Задаваемые Вопросы). Это позволяет своевременно предпринять все необходимые меры для защиты от выявленных угроз.

Контентная фильтрация
Контентная фильтрация (Content Filtering) применяется для блокировки доступа к опасным и несвязанным с основной работой Web-сайтам. В недавно выпущенной новой версии Content Filtering 2.0 реализованы усовершенствования функций защиты HTTPS Domain Filter, Browser SafeSearch и Geo IP Blocking для улучшения безопасности соединения с Web.

Быстрое и безопасное обновление
Эта функция также является общей для всех трёх направлений.
Чтобы облегчить поиск нужного обновления микрокода (Firmware) необходимой версии, используется новый сервис Cloud Helper, который предоставляет информацию о последних версиях прошивки.

Самый свежий вариант становится сразу же доступен после официального выпуска, что гарантирует его аутентичность и надежность.

Zyxel серии ZyWALL VPN

Рекомендуемая область использования — безопасное и надежное соединение VPN
Основное предназначение — туннелирование трафика с использованием стойкого алгоритма шифрования Secure Hash Algorithm 2 (SHA-2).

С помощью ZyWALL VPN 50/100/300 можно внедрить высокоскоростной защищенный обмен данными между локальными серверами, удаленными устройствами и развернутыми в облаке приложениями.

Рисунок 3. Шлюз для установления надёжный VPN соединений ZyWALL VPN300.

Отдельно стоит отметить поддержку функции dual-WAN failover and fallback. Благодаря наличию двух соединений WAN, из которых одно используется как основное, а второе резервное, в случае сбоя основного соединения Zyxel VPN Firewall автоматически переключается на резервное.

Читайте также:  Как настроить масштаб autocad

Также в ZyWALL VPN Series используется функция multi-WAN load balancing/failover и реализована полная поддержка USB-модемов сотовых сетей из списка совместимого оборудования, которые можно использовать для резервирования соединения WAN.
Для построения каналов с высокими требования надёжности в ZyWALL VPN Series предусмотрен режим работы в составе отказоустойчивого кластера (High-Availability, HA) в режиме Аctive-Passive.

ZyWALL VPN Series поддерживает функцию IPSec load balancing and failover, обеспечивающую дополнительную отказоустойчивость для переключения бизнес-критичных VPN при внедрении VTI Interface.

Поддерживаемые функции VPN и не только:

  • Соединение VPN с функцией IPSec VPN load balancing and failover между локациями.
  • Удаленный доступ с использованием SSL, IPSec и L2TP over IPSec VPN.
  • Размещенный в главном офисе VPN шлюз также может организовать соединение IPSec VPN с облаком Amazon VPC для безопасного доступа к различным облачным приложениям и расширения корпоративной сети за счет подключения к ней ресурсов облака. Это можно использовать как через графический интерфейс, так и через интерфейс командной строки (CLI)
  • Управление Hotspot Management (начиная с VPN100) — обеспечение доступа к Интернет, например, для посетителей кафе, ресторанов, постояльцев гостиниц и так далее. Можно предоставлять разные уровни сервиса, вести журнал событий в соответствии с требованиями законодательства.
  • Благодаря интеграции в ZyWALL VPN сервиса Facebook Wi-Fi маленькие магазины и рестораны могут не только предоставить своим посетителям выход в Интернет, но и улучшить свою популярность с помощью Facebook.
  • Интегрированный контроллер точек доступа обеспечивает централизованное управление для гибкого развертывания беспроводной сети. Функция AP Controller в ZyWALL VPN series позволяет централизованно управлять несколькими точками доступа с помощью одного интерфейса пользователя. Эта функция максимально упрощает развертывание и обслуживание сети WiFi компании.
  • Возможность организации соединений site-to-site IPSec VPN.
  • Отказоустойчивый кластер IPSec VPN HA (балансировка нагрузки и переключение при отказах) для обеспечения высокой доступности соединения VPN.
  • Организация безопасного доступа к внутренним ресурсам с помощью SSL, IPSec и L2TP over IPSec VPN.
  • Соединение USG/ZyWALL через канал IPSec VPN с Microsoft Azure для безопасного доступа к различным облачным приложениям.

Для более крупных организаций лучше подходят более мощные шлюзы, такие как USG110/210/310 которые имеют более мощную аппаратную часть, могут поддерживать большее число соединений и так далее.

Стоит отметить, что данное устройство работает по принципу «всё своё ношу с собой». Тут и VPN, и неплохой уровень защиты, и ограничение полосы пропускания.

Но если нужно сосредоточиться именно на функциях безопасности, то лучше использовать шлюзы Zyxel серии ZyWALL ATP с поддержкой в лице облачного сервиса Zyxel Cloud.

Zyxel серии ZyWall ATP

Рекомендованная область использования — усиленная защита от вредоносных программ и оптимизация приложений

Основной изюминкой этого семейства защищённых шлюзов можно назвать привлечение облачных ресурсов для поднятия уровня защиты.

Ресурсов одного, даже самого мощного шлюза бывает мало для анализа и диагностики множества поступающих угроз.

Поэтому привлечение дополнительных облачных ресурсов в рамках защищённого шифрованного доступа выглядит весьма оправданным шагом.

Внимание! Zyxel Cloud не участвует в обмене информации между защищаемым шлюзом и доступом извне. То есть трафик через него не проходит. Облачный ресурс используется в первую очередь для оперативного обмена информацией об уязвимостях, а также результатов дополнительной проверки подозрительных объектов, например, в рамках песочницы (Sandboxing).

В целом набор функций семейства Zyxel ZyWall ATP похож на ранее рассмотренный вариант Zyxel USG, но поддержка облачных механизмов значительно усиливает такие сервисы, как антивирусная защита, которым всегда не хватает ресурсов.

Рисунок 4. Шлюз с облачной поддержкой для защиты сети ATP200.

Ниже приводятся некоторые отличительные особенности, которые характерны только для шлюзов этой серии — Zyxel ZyWall ATP.

Машинное обучение облака Zyxel Cloud
Zyxel Cloud идентифицирует неизвестные файлы на всех межсетевых экранах ATP, собирает результаты в базе данных и ежедневно пересылает обновления на все шлюзы семейства ATP. Это позволяет собирать знания о новых угрозах и развивать систему методом машинного обучения. Таким образом облачная среда «учится» противостоять новым атакам.

Песочница — Sandboxing
Это облачная изолированная среда, куда помещаются подозрительные файлы для идентификации новых типов вредоносного кода, в том числе методом запуска. То, что не может выявить потоковый антивирус, проявляется в Sandbox.

Заключение

Разумеется, в рамках одной небольшой статьи нельзя описать весь широкий спектр возможностей, которые имеются в распоряжении современных защитных шлюзов Zyxel.
Для получения более подробной информации читайте наш блог на Хабра, материалы на сайте Zyxel, и, конечно, документацию к продуктам.

Источник

Проблема при добавлении правил в межсетевой экран

Спросил G V,
19 октября, 2018

Вопрос

G V

После очередного обновления прошивки не могу добавить правило в межсетевой экран. Система требует не принимает ip адрес. Странное в том что у меня уже есть аналогичное правило и система позволяет его открыть и посмотреть, и не выдает ошибок.

Оно же в конфиге:

permit icmp 192.168.1.100 255.255.255.255 172.16.1.0 255.255.255.240

Пытаюсь добавить аналогичное правило для другого внутреннего ip (.101). Скрин с ошибкой.

Подскажите, что я делаю не так или это ошибка в web интерфейсе.

Keenetic Giga II

Изменено 19 октября, 2018 пользователем G V
добавил версии прошивки и устройство

Читайте также:  Family link как настроить приложения доступные всегда

Источник

Keenetic межсетевой экран не работает

Интернет-центр Keenetic II служит прежде всего для надежного и удобного подключения вашего дома к Интернету, сети провайдера и его сервисам, например таким, как IP-телевидение. Он объединяет домашнюю компьютерную технику в сеть и предоставляет возможность одновременно выходить в Интернет с нескольких компьютеров или гаджетов, играть в онлайн-игры, участвовать в файлообменных сетях, подключать смартфоны, планшеты и ноутбуки по Wi-Fi, использовать телевизоры с функцией Smart TV. Для гостевых Wi-Fi-устройств можно включить отдельную беспроводную сеть с выходом в Интернет, но без доступа к информации в домашней сети. Встроенный межсетевой экран интернет-центра защищает все устройства домашней сети от атак из Интернета. Кроме того, Keenetic II оборудован многофункциональным 2-портовым хостом USB, благодаря которому можно организовать постоянное подключение к Интернету через USB-модем оператора мобильной связи 3G/4G, открыть сетевой доступ к USB-накопителю по FTP из Интернета или из домашней сети по DLNA, а также обеспечить общий доступ к USB-принтеру с нескольких сетевых устройств. Полностью автономный встроенный BitTorrent-клиент позволит круглосуточно участвовать в файлообменных сетях, избавив от этой нагрузки компьютер.

Если для вас важно иметь отказоустойчивый доступ в Интернет, вы можете организовать резервирование интернет-канала, подключившись одновременно к нескольким провайдерам. При возникновении сбоя в сети основного провайдера интернет-центр быстро переключится на работу с резервным каналом.

Доступ в Интернет и к сервисам провайдера по выделенной линии
Интернет-центр Keenetic II предназначен для доступа в Интернет по выделенной линии Ethernet через провайдеров, использующих любые типы подключения: VPN (PPTP и L2TP), PPPoE, 802.1X, VLAN 802.1Q, IPv4/IPv6. Фирменная технология ZyXEL Link Duo позволяет компьютерам домашней сети получить одновременно доступ и в Интернет, и к локальным сервисам провайдера по одной выделенной линии.
Процессор MIPS® 34KEc 700 МГц с сетевым аппаратным ускорителем и оптимизированная микропрограмма обеспечивают интернет-центру высокую нагрузочную способность для работы в файлообменных сетях, таких, как BitTorrent, позволяя скачивать файлы на скорости до 100 Мбит/с* при любом типе подключения.

Беспроводная сеть Wi‑Fi 802.11n 300 Мбит/с**
Интернет-центр позволяет организовать высокоскоростную беспроводную сеть для совместной работы в Интернете и домашней сети с ноутбуков, смартфонов и любых других устройств Wi‑Fi стандарта IEEE 802.11n. Две антенны с коэффициентом усиления 5 дБи обеспечивают широкую зону покрытия сети Wi-Fi и высокое качество беспроводной связи на скорости до 300 Мбит/с. Для гостевых устройств вы можете включить отдельную сеть Wi-Fi, предназначенную для выхода в Интернет без доступа к информации в домашней сети.
Подключение к беспроводной сети устройств, совместимых со стандартом WPS (Wi-Fi Protected Setup), например ноутбуков с операционной системой Microsoft Windows, можно осуществить одним нажатием кнопки на интернет-центре.

IP-телевидение без ограничений
Аппаратно реализованная технология TVport делает возможным прием каналов IPTV без потери качества даже при загрузке через интернет-центр торрентов или файлов на максимальной скорости. Для просмотра IP‑телевидения можно без дополнительных устройств и настроек интернет-центра подключить к нему один или несколько ресиверов IPTV, компьютер и работающие по Wi-Fi ноутбуки.

Многофункциональный хост USB
Вы можете подключить к интернет-центру USB-модем 3G/4G, USB‑накопитель, USB-принтер, и все пользователи вашей проводной и беспроводной домашней сети смогут получить доступ к подключенным устройствам. С USB‑накопителем можно использовать FTP‑сервер и BitTorrent-клиент, позволяющий находиться в файлообменной сети 24 часа в сутки, освободив от этой задачи компьютер.

Защита домашней сети и безопасная работа
Межсетевой экран с контролем соединений и защитой от атак обеспечивает двойную защиту домашней сети от угроз из Интернета. Он не требует настройки и предотвращает несанкционированный доступ к вашим компьютерам извне. Безопасность беспроводной сети гарантируется применением стандарта 802.11i с защитой WPA2. Возможность организации VPN‑соединений (PPTP, L2TP) позволяет безопасно подключиться к офисной сети и работать в любое удобное время на дому.

Больше возможностей для ваших интернет-проектов
С интернет‑центром Keenetic II вы сможете воплотить в жизнь самые смелые интернет‑проекты: открыть друзьям доступ к домашнему игровому, файловому или веб‑серверу, установить сетевую камеру для дистанционного видеонаблюдения или даже открыть свою интернет‑радиостанцию. Для дополнительного удобства в интернет‑центр встроен клиент служб DynDNS и NO-IP. Он позволит подключаться из Интернета ко встроенным приложениям интернет‑центра и открытым сервисам домашней сети, используя ваше собственное доменное имя, например my.homeip.net.
Возможность ручного или автоматического (по UPnP) проброса портов обеспечивает полноценное участие ваших компьютеров в файлообменных сетях, а игровых приставок — в онлайн-играх.

* 100 Мбит/с — максимальная практическая пропускная способность встроенного маршрутизатора, измеренная в лаборатории ZyXEL c применением BitTorrent-клиента, работающего на ПК в локальной сети. Действительная скорость работы файлообменных приложений зависит от их особенностей и настроек, типа услуги, предоставляемой интернет-провайдером, текущей загрузки сети провайдера, маршрута передачи данных, а также действий и характеристик третьих субъектов и объектов связи.

** 300 Мбит/с — максимальная скорость работы на физическом уровне по стандарту IEEE 802.11n при соединении с адаптерами, использующими два пространственных потока и канал 40 МГц для приема и передачи. Действительная скорость передачи данных в беспроводной сети зависит от особенностей и настроек клиентского оборудования, числа клиентов в сети, препятствий на пути прохождения сигнала, а так же наличия других беспроводных сетей и радиопомех в том же диапазоне.

Интернет-центр Keenetic Giga II служит прежде всего для надежного и удобного подключения вашего дома к Интернету, сети провайдера и его сервисам, например таким, как IP-телевидение. Он объединяет домашнюю компьютерную технику в сеть и предоставляет возможность одновременно выходить в Интернет с нескольких компьютеров или гаджетов, играть в онлайн-игры, участвовать в файлообменных сетях, подключать смартфоны, планшеты и ноутбуки по Wi-Fi, использовать телевизоры с функцией Smart TV. Для гостевых Wi-Fi-устройств можно включить отдельную беспроводную сеть с выходом в Интернет, но без доступа к информации в домашней сети. Встроенный межсетевой экран интернет-центра защищает все устройства домашней сети от атак из Интернета. Кроме того, Keenetic Giga II оборудован многофункциональным 2-портовым хостом USB, благодаря которому можно организовать постоянное подключение к Интернету через USB-модем оператора мобильной связи 3G/4G, открыть сетевой доступ к USB-накопителю по FTP из Интернета или из домашней сети по DLNA, а также обеспечить общий доступ к USB-принтеру с нескольких сетевых устройств. Полностью автономный встроенный BitTorrent-клиент позволит круглосуточно участвовать в файлообменных сетях, избавив от этой нагрузки компьютер.

Читайте также:  Как настроить напольные весы тефаль боди сигнал

Если для вас важно иметь отказоустойчивый доступ в Интернет, вы можете организовать резервирование интернет-канала, подключившись одновременно к нескольким провайдерам. При возникновении сбоя в сети основного провайдера интернет-центр быстро переключится на работу с резервным каналом.

Доступ в Интернет и к локальным сервисам провайдера по выделенной линии
Интернет-центр Keenetic Giga II предназначен для доступа в Интернет по выделенной линии Ethernet через провайдеров, использующих любые типы подключения: VPN (PPTP и L2TP), PPPoE, 802.1X, VLAN 802.1Q, IPv4/IPv6. Фирменная технология ZyXEL Link Duo позволяет компьютерам домашней сети получить одновременно доступ и в Интернет, и к локальным сервисам провайдера по одной выделенной линии.
Процессор MIPS® 34KEc 700 МГц с сетевым аппаратным ускорителем и оптимизированная микропрограмма обеспечивают интернет-центру высокую нагрузочную способность для работы в файлообменных сетях, таких, как BitTorrent, позволяя скачивать файлы на скорости до 1 Гбит/с*.

IP-телевидение без ограничений
Аппаратно реализованная технология TVport делает возможным прием каналов IPTV без потери качества даже при загрузке через интернет-центр торрентов или файлов на максимальной скорости. Для просмотра IP‑телевидения можно без дополнительных устройств и настроек интернет-центра подключить к нему один или несколько ресиверов IPTV, компьютер и работающие по Wi-Fi ноутбуки.
Беспроводная сеть Wi‑Fi 802.11n 300 Мбит/с**
Интернет-центр позволяет организовать высокоскоростную беспроводную сеть для совместной работы в Интернете и домашней сети с ноутбуков, смартфонов и любых других устройств Wi‑Fi стандарта IEEE 802.11n. Две антенны с коэффициентом усиления 5 дБи обеспечивают широкую зону покрытия сети Wi-Fi и высокое качество беспроводной связи на скорости до 300 Мбит/с. Для гостевых устройств вы можете включить отдельную сеть Wi-Fi, предназначенную для выхода в Интернет без доступа к информации в домашней сети.
Подключение к беспроводной сети устройств, совместимых со стандартом WPS (Wi-Fi Protected Setup), например ноутбуков с операционной системой Microsoft Windows, можно осуществить одним нажатием кнопки на интернет-центре.

Домашняя сеть Gigabit Ethernet
Интернет-центр Keenetic Giga II оборудован высокоскоростными сетевыми портами Gigabit Ethernet (1000 Мбит/с). Это позволяет существенно сократить время передачи данных между устройствами Gigabit Ethernet, например при процедурах резервного копирования на сетевое хранилище или передачи объемных видеофайлов и фотоальбомов.

Многофункциональный хост USB
Вы можете подключить к интернет-центру USB-модем 3G/4G, USB‑накопитель, USB-принтер, и все пользователи вашей проводной и беспроводной домашней сети смогут получить доступ к подключенным устройствам. С USB‑накопителем можно использовать FTP‑сервер и BitTorrent-клиент, позволяющий находиться в файлообменной сети 24 часа в сутки, освободив от этой задачи компьютер.

Защита домашней сети и безопасная работа
Межсетевой экран с контролем соединений и защитой от атак обеспечивает двойную защиту домашней сети от угроз из Интернета. Он не требует настройки и предотвращает несанкционированный доступ к вашим компьютерам извне. Безопасность беспроводной сети гарантируется применением стандарта 802.11i с защитой WPA2. Возможность организации VPN‑соединений (PPTP, L2TP) позволяет безопасно подключиться к офисной сети и работать дома в любое удобное время.

Интернет с вашим участием
С интернет‑центром Keenetic Giga II вы сможете воплотить в жизнь самые смелые интернет‑проекты: открыть друзьям доступ к домашнему игровому, файловому или веб‑серверу, установить сетевую камеру для дистанционного видеонаблюдения или даже открыть свою интернет‑радиостанцию. Для дополнительного удобства в интернет‑центр встроен клиент служб DynDNS и NO-IP. Он позволит подключаться из Интернета ко встроенным приложениям интернет‑центра и открытым сервисам домашней сети, используя ваше собственное доменное имя, например my.homeip.net.
Возможность ручного или автоматического (по UPnP) проброса портов обеспечивает полноценное участие ваших компьютеров в файлообменных сетях, а игровых приставок — в онлайн-играх.

* 1 Гбит/с — максимальная практическая пропускная способность встроенного маршрутизатора для IPoE, измеренная в лаборатории ZyXEL. Действительная скорость работы зависит от собенностей и настроек приложений, типа услуги, предоставляемой интернет-провайдером, текущей загрузки сети провайдера, маршрута передачи данных, а также действий и характеристик третьих субъектов и объектов связи.

** 300 Мбит/с — максимальная скорость работы на физическом уровне по стандарту IEEE 802.11n при соединении с адаптерами, использующими два пространственных потока и канал 40 МГц для приема и передачи. Действительная скорость передачи данных в беспроводной сети зависит от особенностей и настроек клиентского оборудования, числа клиентов в сети, препятствий на пути прохождения сигнала, а также наличия других беспроводных сетей и радиопомех в том же диапазоне.

Источник

Оцените статью