Континент 4 Getting Started 2.0. Установка и инициализация

В рамках данной статьи мы установим и настроим:

  • Узел безопасности с функцией Центра управления сетью или же УБ с ЦУС;

  • Менеджер конфигурации (она же программа для управления);

  • Система мониторинга;

  • Подчиненный Узел безопасности или же подчиненный УБ

Все используемые виртуальные машины в данной статье вы можете увидеть ниже в представленной структурной схеме:

75c1fa9c5929f1cb98b6745a5969c398.webp

ЦЕНТР УПРАВЛЕНИЯ СЕТЬЮ

Начнем с настроек виртуальной машины для Континент 4 NGFW:

  1. Указываем путь к ISO образу;

  2. В качестве гостевой ОС указываем «CentOS 4/5 or later»;

  3. CPU — 4;

  4. RAM — 10 Гб;

  5. HDD — 100 Гб (Thin Provision).

  6. Сетевые интерфейсы — 3 шт. (с подсетями)

Пример настроек для ВМ в VMware vSphere представлен на скриншоте ниже.

81dd91df2eb1dad31b8d44b6368c1eb7.webpb9863836c606500221e808dca8c927c9.png

Запускаем виртуальную машину, выбираем язык установки и нажимаем «Установить Континент …».

Тип платформы: «Настраиваемая».

Идентификатор: произвольный (для аппаратных платформ: см. корпусную наклейку или в паспорте шлюза).

Начнется установка ContinentOS (которая завершится перезагрузкой).

14e478479786814109c0c6974237eb23.webp35bd3221cd4ce8a79df115807ed6005d.png9aa7650c649e51ac991f8a4451cf6d5c.webp51a27140e9dc04e47e0c05b678d15ddb.png

После перезагрузки произойдет штатная загрузка в главное меню Континент 4.1.7.

Главное меню представляет из себя интерфейс из псевдографики, в котором можете ограничено взаимодействовать с ОС (посмотреть сведения об устройстве, журналы и др).

da7f0327d7c6aa6f41fd0f5d4253568a.png

Главное локальное меню Континент 4 NGFW

На текущем этапе нам необходимо выполнить инициализацию устройства.

В главном меню выбираем «Инициализация» — «Узел безопасности с центром управлению сетью».

980630439d1d0f2bf5d8606a0d8f695d.png

Варианты исполнения Континент 4 NGFW

Запустится процесс инициализации сетевого устройства. В случае успеха будет выведено сообщение об успешной инициализации.

После этого необходимо настроить:

  • Системное время. Необходимо для журналирования. «Настройки» — «Системное время»;

  • Выпустить сертификаты. Необходимо выпустить корневой сертификат и сертификат управления ЦУС.

253e804f2a186e26f9bee0155673b159.png4a7ba3f7d05514995f0dd1d33ed49eb8.png

Для создания корневого сертификата выберите в главном меню «Сертификаты», перейдите в раздел «Сертификаты УЦ», нажмите F2 и заполните данные для сертификата.

2ee7de705588f7ddf8b766aa820114e7.png

Окно для заполнения данных для корневого сертификата

Для создания сертификата управления ЦУС выберете в главном меню «Сертификаты», перейдите в раздел «Сертификаты управления» и нажмите F2.

Основные данные будут заполнены на основании корневого сертификата. Заполните оставшиеся поля и выберете ранее созданный корневой сертификат для подписи.

c9ebae8099eda6194b0eba730da9a7b1.png

Окно для заполнения данных для корневого сертификата

После создания сертификатов необходимо настроить ЦУС:

  • В главном меню нажимаем «Настройка ЦУС»;

  • Выбираем ранее созданный сертификат управления;

  • Задаем пароль для учетной записи admin (не потеряйте его!);

  • Выбираем интерфейс управления. Для управления ЦУС на нашей схеме используется интерфейс te-2−0. Задаем адрес интерфейса: 192.168.1.254/24. Поле «Шлюз» оставляем пустым. К этому адресу будет выполняться подключение для управления сетью Континент;

  • Применяем указанные настройки и ожидаем окончания инициализации устройства. В случае успешной настройки будет выведено соответствующее оповещение. При нажатии на Enter выводится окно запроса входа в устройство

9dc3df3f81a66bc3ad464aac2f666953.png5b9b03b70883c8027bdabf59312c5a60.png17b8d6f119ee42f505731dc34e6408ea.png46c6c4c855ca06a773b166e15f21a9a9.pngca4d903670af43aae6446306cc6b6281.png

Теперь можем авторизироваться и просмотреть сведения об устройстве.

98ef7e3c48bf4baaa1a8af629fd5ab59.png

Раздел «Сведения» в локальном меню

Бесплатный тикет от официального партнера «Код Безопасности» в рамках знакомства с технической поддержкой CP Support

МЕНЕДЖЕР КОНФИГУРАЦИИ

После установки и инициализации ЦУС необходимо установить Менеджер конфигурации (программа для управления).

Крайне важно, чтобы версия Менеджера конфигурации (МК) совпадала с версией ПО на УБ с ЦУС (вплоть до билда! ).

0de8a3d3931cb78853eb76e00e08967c.png

Состав поставки дистрибутива Континент 4.1.7.1395

Перед установкой обратите внимание, что для корректной работы Менеджера конфигурации требуется наличие криптопровайдера Security Code CSP.

Если же у вас в системе уже есть сторонний криптопровайдер, то возможна их некорректная совместная работа (в таком случае вы можете обратиться к инженерам TS Solution для поиска решения)

8335f8410a8f8fee907d0c2c5e9115e0.png

Дальнейшая установка не отличается от любых других программ. По окончанию установки будет предложено перезагрузить компьютер. Выполните перезагрузку.

После перезагрузки запустите Менеджер конфигурации. При первом запуске программы будет инициализирован Биологический датчик случайных чисел (ДСЧ).

Следуя инструкциям инициализируйте его.

Установим соединение с ЦУС, указав следующие параметры:

  • «Тип входа» — «С использованием пароля»;

  • «Сервер» — IP-адрес интерфейса управления ЦУС — 192.168.1.1;

  • «Учетная запись» — admin, «Пароль» — Ваш пароль.

1e2df5c13629533d92218802eac47bfd.png6a9cf25a0073346ea838562be845d77b.png

При первичном подключении будет выводится сообщение о неизвестном сертификате ЦУС.

Выберите кнопку «Доверять» для подключения к Узлу безопасности с Центром управления сетью.

eaf04dddfb450e288ff842f5c45b1da4.png

Выполнится подключение к ЦУС.

Так выглядит окно управления сетью Континент 4 NGFW:

a2ebc6c36f81d190d3c37ae04603cfde.png

Менеджер конфигурации Континент 4 NGFW. Раздел «Структура»

В навигационном меню есть следующие вкладки:

  • Контроль доступа. Настройка межсетевого экранирования;

  • Виртуальные частные сети. Настройка VPN;

  • Система обнаружения вторжений. Настройка функций компонента детектора атак;

  • Структура. Содержит список узлов безопасности. Здесь производится настройка УБ и активация его компонентов;

  • Администрирование. Содержит настройки администраторов комплекса, выпуск сертификатов, обновление комплекса, лицензии и резервные копии

Необходимо произвести следующие настройки:

  1. Добавить действующую лицензию на узел безопасности;

  2. Выполнить сетевые настройки;

  3. Настроить систему мониторинга

Для добавления лицензии переходим по пути: «Администрирование» — «Лицензии».

По умолчанию к шлюзу привязана демолицензия с ограниченным набором компонентов и сроком 14 дней. Загрузим действующие лицензии в репозиторий.

530a0161a9e163f82da396d321e2c10f.png

Далее необходимо привязать на УБ с ЦУС новую демолицензию из состава поставки и отвязать базовую.

77e2c38964e62f33452358535fdf6960.png

Раздел «Лицензии»

Сохраним изменения, нажав на кнопку «Сохранить» в левом верхнем углу.

Выполним настройку сетевых параметров. «Структура» — ПКМ по УБ — «Свойства». Также сменим название узла на NCC (ЦУС).

a040120af685dad307148cd08cb8e2a9.png05e99fd9657d91b4ed99c2445d83cbc8.png

Общие настройки Узла безопасности

Внутренний интерфейс управления у нас уже был задан при инициализации ЦУС.Теперь необходимо указать внешний интерфейс, интерфейс подключения к DMZ, DNS-сервера, часовой пояс и задать маршрут по умолчанию в соответствии с макетом.

Во вкладке интерфейсы можно:

  • Указать тип назначения интерфейса: внешний, внутренний, мониторинг, порт коммутатора;

  • Задать IP-адреса;

  • Добавить VLAN и loopback интерфейсы;

  • Создать Bridge-интерфейс, агрегацию

02041732c7275e53f3b710d816c6b1d4.png

Вкладка «Интерфейсы» свойств Узла безопасности

Для настройки маршрутизации перейдем в «Статические маршруты».

Зададим статический маршрут:

891e792f3012a2a07f98f906c4914220.png

Вкладка «Статические маршруты» свойств Узла безопасности

На вкладке DNS укажите 3 сервера:

  • 172.16.20.100 — MS AD, являющийся локальным DNS сервером;

  • 77.88.8.1 — Публичный DNS-сервер Яндекса;

  • 77.88.8.8 — Публичный DNS-сервер Яндекса

ee0de179966be739c3d828006a6f6bbf.png

Вкладка «DNS» свойств Узла безопасности

Укажем часовой пояс для системы мониторинга. По умолчанию время отображается в часовом поясе UTC 00:00.

829ca130d899c1a8d977fab3b2a323e4.png

Вкладка «Дата и время» свойств Узла безопасности

Сохраним настройки и установим политику на ЦУС. Значок дискеты в левом — Сохранение политики, а значок документа с плюсом — Установка политики.

При установке политики также указываем тот узел, на который она будет применяться:

fa6e9ea2d4cc76a2b98ec988ee2c52a7.png12fc9374180ac7be5b18c0bcddbfb101.png

За результатами установки политики можно проследить в разделе «Задачи».

Путь к нему следующий: «Администрирование — Задачи».

Здесь будет отображаться статус по выполняемой задаче: успешно, успешно с замечаниями или ошибка.

87eb14251fe6d02ce0972581151f2cee.png

Раздел «Задачи» в Континент 4 NGFW

СИСТЕМА МОНИТОРИНГА

Завершающая процедура подготовки рабочего места администратора — настройка подключения к подсистеме мониторинга по протоколу https.

Защищенное соединение при подключении к системе мониторинга реализуется при помощи алгоритма шифрования RSA (2048). Для этого потребуется выпустить корневой RSA сертификат и сертификат системы мониторинга.

Переходим в раздел «Администрирование» — «Сертификаты» — «Корневые центры сертификации». Создаем корневой сертификат. В качестве алгоритма подписи указываем RSA.

eb1de4ebc9b01c2792c4491ea6c9c45e.png

Окно ввода параметров корневого RSA сертификата

Для сертификата системы мониторинга путь следующий: «Сертификаты» — «Персональные сертификаты»

  • Название: FQDN запись, которая используется для подключения по https;

  • Тип сертификата: web-мониторинг;

  • Корневой сертификат: созданный ранее корневой RSA сертификат

3284a847517f256d12776421fcf938ee.png

Окно ввода параметров сертификата Системы мониторинга

После создания сертификатов привяжем их к ЦУС.

Для этого переходим: «Структура» — ПКМ по УБ — «Свойства» — «Сертификаты»

8a88c618e5f0c16627a8994009198a6e.png

Вкладка «Сертификаты» свойств Узла безопасности

Сохраним настройки и установим политику на узел безопасности.

Для доступа к системе мониторинга указывается FQDN персонального сертификата мониторинга. В нашем случае это https://mon-aes.

Для доступа к системе мониторинга необходимо соответствующим образом настроить DNS сервер или дополнить файл hosts. Так как до DNS сервера еще нет разрешающих правил, то впишем DNS-запись в файл hosts.

ade4965f6280922d6d0954f896cd0d75.png

Обратите внимание, что не все браузеры подключаются к системе мониторинга. Связано это с алгоритмами шифрования, которые отключаются на уровне операционной системы.

Для подключения к Системе мониторинга рекомендуем использовать браузер Mozilla Firefox.

54b1cd11ffda444999c69d87543d58a8.png

Авторизуемся под учетной записью admin:

ed17db60a4fd2f724cbc2db26e443692.png

Главное меню «Системы мониторинга» Континент 4.1.7.1395 вы можете изучить на скриншоте ниже:

d8b2b0c6fadf1a863a646c17fc5abd4c.png

Главное меню Системы мониторинга Континент 4 NGFW

ПОДЧИНЕННЫЙ УЗЕЛ БЕЗОПАСНОСТИ

Этапы подключения подчиненного Узла Безопасности можно разбить на два:

  1. Работы в Менеджере конфигурации;

  2. Работы локально

Менеджер конфигурацииВ менеджере конфигурации необходимо выполнить следующую последовательность действий:

1) Необходимо создать файл-запроса для сертификата управления узлом безопасности. Для этого перейдем в раздел «Администрирование — Сертификаты — Персональные сертификаты» и выпустим файл запроса. Обязательно сохраняем его в корень флеш-накопителя.

Также будет запрошен пароль для контейнера сертификата. Важно его не забыть. Он еще потребуется нам при работе в локальном меню УБ.

24c9f8bc744124285032125b7ea7da1e.png28925569efd07700e7ed154b1809f81c.png9e851522a5016370033e794f38432698.pngd9893a581612b65d0ab3215d5943d71b.png

2) По созданному запросу сертификата выпускаем уже сам персональный сертификат управления:

  • Тип сертификата: Узел безопасности;

  • Данные о владельце и назначении: из файла запроса;

  • Корневой сертификат: созданный при создании ЦУС корневой сертификат ГОСТ

ac109f8be3bc2c2161740a85d7886edc.png

3) После создания запроса сертификата и сертификата управления Узла Безопасности необходимо создать сам Узел Безопасности. Для этого переходим в раздел «Структура» и на верхней панели инструментов выбираем «Узел безопасности».

Заполняем свойства:

  • Идентификатор: 10 001 или любой другой, который будет использоваться при установке (для аппаратных платформ с корпусной наклейки/паспорта устройства);

  • Название: произвольное. Используется только для удобства администратора;

  • Платформа: Неизвестная (для аппаратных платформ с корпусной наклейки/паспорта устройства);

  • В разделе «Сертификаты» добавляем сертификат управления для данной ноды и корневой сертификат (опциально: Доверенный КБ)

c255ee9b3186db8879373b62e9faed4c.png0c2af4767b927e4c1840c55091c7bd1d.pngb7d47acce615bc50443e4078c5aa1ef9.png

4) После создания Узла безопасности и редактирования его свойств сохраните политику. Обновятся статусы УБ. Экспортируйте конфигурацию узла в корень USB-накопителя, где уже находится файл запроса сертификата. Конфигурация сохраняется в формате *.json. Можете отсоединить USB-накопитель от компьютера с МК.

Передайте его администратору, который будет производить локальные настройки в УБ.

fd59543b28e69f26fe28f43af61bd6c4.png2feb7b5385f0ac031a30822224dab7b0.png97f2a76b987c9a2080c126340862b0a7.png

Локально

Локально на устройстве необходимо выполнить следующие действия:

1) Установите П О Континент 4 NGFW на Узел Безопасности.

ВАЖНО! Версия П О должна совпадать с версией ПО на ЦУС (вплоть до билда!).

Если версия ПО на ЦУС 4.1.7.1395, то и на УБ должна быть 4.1.7.1395.

При установке укажите тип платформы и идентификатор аналогичный свойствам Узла Безопасности в Менеджере конфигурации.

f32a7c63b5e4b874c0ec2c3ad8621c73.png90d357e53481b87d47d2898be70a0f3a.pngfd196e1cb163f5a8c1c1250d05ade21b.png

2) При инициализации выберете конфигурацию «Узел безопасности».

После инициализации выполните настройку времени на УБ (если требуется).

1da7e644e0a8540481a58100ade76057.pngb6cd7e1bbea60f1222d0288df973f879.png

3) Перед подключением к ЦУС необходимо загрузить файл запроса, созданный на шаге 1 в Менеджере конфигурации. Примонтируйте USB-накопитель с запросом сертификата и конфигурацией УБ.

Перейдите в раздел «Сертификаты — Сертификаты управления». Нажмите F5 и выберите файл запроса, созданный на шаге 1 в Менеджере конфигурации. Далее выберите контейнер закрытого ключа и введите пароль. После сообщения об успешном применении выйдите в Главное меню.

9cd10cfddafe90f1952f39ef61cfb6a2.png945d665fe32d7883478d7a951a5131a0.png244160f7df43685687f1f6e4d0066458.png

4) В главном меню выберите пункт «Подключиться к ЦУС».

Выберите файл конфигурации, экспортированный на шаге 4 в Менеджере конфигурации. Далее кликните на интерфейс, укажите адрес и маску.

Важно! Для аппаратных платформ интерфейсы задаются в МК на этапе 3 в Менеджере конфигурации.

dc7d0b7fac4850d5faf5ae88efdf6a09.png6cdc54afe37c1aff37613bedd827e5f2.png63c1b2a2bd007f63542fa28cebe73c2d.pngb0d81b81a6904bb7e6e986a13de6ad74.png

5) Дождитесь сообщения об успешной настройке. Максимальное время настройки системы — 10 минут (600 секунд).

4b0e3d71848cf20fa42773252a1104a4.png

После успешной настройки системы вернитесь в Менеджер конфигурации.

Убедитесь, что Узел Безопасности доступен, а версия конфигурации локальная. Подтвердите локальную версию конфигурации: «ПКМ на УБ — Подтвердите локальные изменения».

99dc47e122c29e3d1f79982fa3e68a67.png

Теперь можно добавить лицензию на УБ. После добавления лицензии сохраните и установите политику на все узлы (ЦУС и подчиненный УБ)

9e562bc491b3a04bec16251b486226d3.pngc5b3bfa3889a7ac6a7564f6a203a0fa9.pngb262661d23b611990c824c64d596e6bf.png

Подчиненный Узел Безопасности настроен и готов к работе.

ОБНОВЛЕНИЕ БИБЛИОТЕК

Для корректной работы всех модулей в дальнейших статьях обновим все имеющиеся библиотеки на Узлах Безопасности.

Существует два метода обновления библиотек:

  • Через файлы обновлений. Подходит для контуров без выхода в интернет;

  • Через сервер обновлений. Подходит для контуров с выходом в интернет. Требуется логин/пароль для доступа к серверу обновлений (запрашивается у ТП)

Мы выберем первый вариант: через файлы обновлений.

Для этого временно включите все компоненты на УБ, как указано на скриншоте ниже. Сохраните и установите политику.

3c1aeac4a15b028c0cf42ff137a3c06e.png

После установки перейдите в раздел «Администрирование — Обновления».

40690a9f42a3ed4984deed056ef3d6b9.png

Раздел «Обновления» Континент 4 NGFW

Импортируйте файлы обновлений из комплекта поставки дистрибутива в репозиторий обновлений:

67b88a929cffe0310a3d3e787f4496c6.png

В случае успеха в репозитории обновлении появятся обновления для различных библиотек:

8f60db3ed559511eae8bd98ffb5053da.webp

После импорта запустите планировщик обновлений (кнопка на панели инструментов). Поставьте форсированную установку с запасом 5−10 минут (на время установки политики).

1159c4d6da7cc24b7045d6113a9f4a69.png

Подождите 10−15 минут после начала обновлений. Библиотеки должны будут обновиться. Об этом будут свидетельствовать новые значения версий библиотек.

В разделе «Задачи» будут находиться успешно выполненные события по обновлениям.

f653140f5a8c8e5dede3e7a3b481141d.png

Отключите обновления в планировщике обновлений. Также отключите компоненты, которые на данный момент не используются.

ЗАКЛЮЧЕНИЕ

На этом вторая статья цикла статья подошла к концу.

В ней мы развернули узел безопасности с центром управлению сетью и подчиненный узел безопасности на виртуальные машины. Настроили АРМ администратора и систему мониторинга.

Напомним самые важные моменты этого материала и расскажем дополнительную полезную информацию:

  • Следите за версионностью. Если У Б с ЦУС версией 4.1.7.1395, то и МК, и подчиненные УБ должны быть с версией 4.1.7.1395!

  • На АРМ Администратора при установке Менеджера конфигурации ставится криптопровайдер «SecurityCode CSP». Работа со сторонними криптопровайдерами может вызывать системные ошибки!

  • Для доступа к Системе мониторинга рекомендуем использовать Mozilla Firefox! (использует собственный набор протоколов, независимый от системы)

В следующей статье мы с вами в подробностях рассмотрим компонент «Межсетевой экран» и настроим базовую политику доступа.

Видеоуроки по данному курсу вы можете найти тут

© Habrahabr.ru