Обзор платформы UserGate
Мы продолжаем цикл статей, посвященных тематике комплексной ИТ- интеграции.
И сегодня мы хотим поговорить об одной из отечественных разработок, которую мы как интеграторы можем предложить нашим заказчикам для решения задачи обеспечения безопасности периметра сети. Особенно это актуально в условиях секционной политики и требований импортозамещения.
Введение санкций стало вызовом, в том числе, для инженеров, которые получили сертификацию, огромную базу знаний по решениям иностранных вендоров, но в какой-то момент были вынуждены оперативно перестроиться на «новую волну», фактически многое начав заново.
На новый уровень пришлось выйти и отечественным разработчикам, чтобы в кратчайшие сроки предложить достойную альтернативу лидерам IT-решений. Сейчас уже можно сказать, что получается у них довольно неплохо. Перейдем к конкретному примеру, а именно -межсетевому экрануUserGate. Кратко рассмотрим, какие задачи он позволяетт нам решать, и какой в него заложен потенциал для развития.
Итак, давайте поговорим о том, что же предлагает UserGate из функционала, и в каких сферах может быть применен.
Рисунок 1 – Функционал межсетевых экранов UserGate
Рисунок 2 – Сферы применения межсетевых экранов UserGate
Разработчики очень много времени внимания уделили созданию собственной платформы, которая не опирается на использование чужого исходного кода и сторонних модулей. UserGate работает на базе специально созданной и постоянно поддерживаемой и развивающейся операционной системы UG OS.
По сути, UserGate представляет собой универсальный интернет-шлюз класса Unified Threat Management (единая защита от угроз), объединяющий функционал межсетевого экрана, маршрутизатора, шлюзового антивируса, системы обнаружения и предотвращения вторжений (СОВ), VPN-сервера, системы контентной фильтрации, модуля мониторинга и статистики и многое другое. Продукт позволяет управлять сетью компании, оптимизировать используемый ею трафик и эффективно предотвращать интернет-угрозы.
Рассмотрим подробнее, что может предложить UserGate в плане функционала безопасности сети и защиты от сетевых угроз.
Межсетевое экранирование
Встроенный в UserGate межсетевой экран нового поколения (NGFW — Next Generation Firewall) фильтрует трафик, проходящий через определенные протоколы (например, TCP, UDP, IP), тем самым обеспечивая защиту сети от хакерских атак и разнообразных типов вторжений, основанных на использовании данных протоколов.
Обнаружение и предотвращение вторжений
Система обнаружения и предотвращения вторжений (СОВ) позволяет распознавать вредоносную активность внутри сети. Основной задачей системы является обнаружение, протоколирование и предотвращение угроз в режиме реального времени, а также предоставление отчетов. Администратор может создавать различные СОВ-профили (наборы сигнатур, релевантных для защиты определенных сервисов) и задавать правила СОВ, определяющие действия для выбранного типа трафика, который будет проверяться модулем СОВ в соответствии с назначенными профилями.
Антивирусная проверка трафика
Потоковый антивирус UserGate позволяет обеспечить антивирусную проверку трафика без ущерба для производительности и быстродействия сети. По заявлению вендора модуль использует обширную базу сигнатур, которая постоянно обновляется. В качестве дополнительной защиты можно подключить модуль эвристического анализа.
Проверка почтового трафика
UserGate способен обрабатывать транзитный почтовый трафик (SMTP(S), POP3(S)), анализируя его источник, а также содержание письма и вложений, что гарантирует надежную защиту от спама, вирусов, pharming- и phishing- атак. UserGate также предоставляет возможность гибкой настройки фильтрации почтового трафика по группам пользователей.
Работа с внешними системами безопасности
Имеется возможность передавать HTTP/HTTPS и почтовый трафик (SMTP, POP3) на внешние серверы ICAP, например, для антивирусной проверки или для анализа передаваемых пользователями данных DLP-системами. Администратор может указать, какой трафик требуется передавать на ICAP, а также настроить работу с фермами серверов.
Управление АСУ ТП
В новой версии платформы появилась возможность настройки автоматизированной системы управления технологическим производством (АСУ ТП) и управления ей. Администратор может контролировать трафик, настроив правила обнаружения, блокировки и журналирования событий. Это позволяет автоматизировать основные операции технологического процесса, сохраняя при этом возможность контроля и вмешательства человека при необходимости.
Настройка политик безопасности при помощи сценариев
UserGate позволяет существенно сократить время между обнаружением атаки и реакцией на нее благодаря автоматизации безопасности при помощи механизма сценариев (SOAR — Security Orchestration, Automation and Response). Эта концепция находится на пике популярности и позволяет администратору создавать сценарии (запускаемые по плану или при обнаружении атаки), где прописываются автоматические действия в ответ на те или иные события. Такой подход обеспечивает гибкую настройку политик безопасности, сокращает участие человека благодаря автоматизации повторяющихся задач, а также дает возможность приоритезировать сценарии для скорейшей реакции на критичные угрозы.
А теперь посмотрим, какие технологии предлагает UserGate для обеспечения решения задач отказоустойчивости и надёжности.
Поддержка кластеризации и отказоустойчивости
UserGate поддерживает 2 типа кластеров: кластер конфигурации, позволяющий задать единые настройки узлам в рамках кластера, и кластер отказоустойчивости, призванный обеспечить бесперебойную работу сети. Кластер отказоустойчивости может работать в двух режимах: Актив-Актив и Актив-Пассив. Оба поддерживают синхронизацию пользовательских сессий, что обеспечивает прозрачное для пользователей переключение трафика с одного узла на другие.
FTP поверх HTTP
Модуль FTP поверх HTTP позволяет обращаться к содержимому FTP-сервера из браузера пользователя.
Поддержка нескольких провайдеров
При подключении системы к нескольким провайдерам UserGate позволяет настроить для каждого из них свой шлюз для обеспечения доступа к интернету. Администратор также может скорректировать балансировку трафика между провайдерами, указав вес каждого шлюза, или указать один из шлюзов как основной с переключением на других провайдеров в случае недоступности основного шлюза.
Управление пропускной способностью
Правила управления пропускной способностью служат для ограничения канала для определенных пользователей, хостов, сервисов или приложений. Кроме всего прочего, в продуктах UserGate реализован довольно широкий функционал маршрутизации трафика и публикации локальных ресурсов.
UserGate позволяет использовать как статическую, так и динамическую маршрутизацию. Динамическая маршрутизация осуществляется по протоколам OSPF и BGP, что делает возможным применение UserGate в сложной маршрутизируемой сети предприятия. Администратор может создавать в системе правила NAT (для предоставления пользователям доступа в интернет), а также правила безопасной публикации внутренних ресурсов в интернет с использованием reverse-прокси для HTTP/HTTPS и DNAT для других протоколов.
В принципе, ничего инновационного, но для того, чтобы инженеры заказчика чувствовали себя относительно спокойно, этих технологий вполне достаточно.
Управление трафиком и контроль доступа в интернет
Если есть доступ в интернет, есть и задача контроля трафика. Еще не так давно большинство корпоративных клиентов было заинтересовано прежде всего в минимизации расходов на доступ в интернет (особенно это касалось небольших фирм) и безопасности (эту задачу давно с успехом решает всевозможное антивирусное ПО). Сегодня все больше внимания уделяется тому, как сотрудники используют Сеть и как сделать так, чтобы их действия не угрожали безопасности бизнес критичных сервисов.
Применение модуля интернет-фильтрации обеспечивает административный контроль за использованием интернета и блокировку посещения потенциально опасных ресурсов, а также, когда это необходимо, сайтов, не связанных с работой. Для анализа безопасности ресурсов, запрашиваемых пользователями, используются репутационные сервисы, MIME-типы контента (фото, видео, тексты и др.), специальные морфологические словари, предоставляемые UserGate, а также черные и белые списки URL. С помощью Useragent администратор может запретить или разрешить работу с определенным типом браузеров. UserGate предоставляет возможность создавать собственные черные и белые списки, словари, MIME-типы, морфологические словари и Useragent, применяя их к пользователям и группам пользователей. Даже безопасные сайты могут содержать нежелательные изображения на баннерах, содержимое которых не зависит от владельца ресурса. UserGate решает эту проблему, блокируя баннеры, защищая пользователей от негативного контента. У UserGate, есть, на наш, очень интересная функция инжектирования кода на web-страницы. Она позволяет вставить необходимый код во все web-страницы, которые просматривает пользователь. Далее администратор может получать различные метрики на каждый элемент страницы и при необходимости скрывать различные элементы от показа на web-страницах.
С помощью технологии MITM (Man In The Middle) есть возможность фильтровать не только обычный, но и зашифрованный трафик (протоколы HTTPS, SMTPS, POP3S), подписывая доверенным корневым сертификатом при шифровании после анализа. Система позволяет настроить выборочную проверку трафика, например, не расшифровывать ресурсы категории «Финансы».
UserGate помогает принудительно активировать функцию безопасного поиска для систем Google, Yandex, Yahoo, Bing, Rambler, Ask и портала YouTube. С помощью такой защиты возможно добиться высокой эффективности, например, при фильтрации откликов на запросы по графическому или видеоконтенту. Также можно заблокировать поисковые системы, в которых не реализована функция безопасного поиска. Кроме того, у администраторов есть инструментарий для блокировки игр и приложений в наиболее популярных социальных сетях, при том, что доступ к самим социальным сетям может быть разрешен.
Платформа поддерживает различные механизмы авторизации пользователей: Captive-портал, Kerberos, NTLM, при этом учетные записи могут поступать из различных источников — LDAP, Active directory, FreeIPA, TACACS+, Radius, SAML IDP. Авторизация SAML IDP, Kerberos или NTLM позволяет прозрачно (без запроса имени пользователя и его пароля) подключить пользователей домена Active Directory. Администратор может настроить правила безопасности, ширину канала, правила межсетевого экранирования, контентной фильтрации и контроля приложений для отдельных пользователей, групп пользователей, а также всех известных или неизвестных пользователей. Дополнительно к этому продукт поддерживает применение правил безопасности к пользователям терминальных служб с помощью специальных агентов (Terminal Services Agents), а также применение агента авторизации для Windows-платформ. Для обеспечения большей безопасности учетных записей существует возможность использовать мультифакторную аутентификацию с помощью токенов TOTP (Time-based One Time Password Algorithm), SMS или электронной почты. Функционал предоставление временного доступа у сети может пригодиться для гостевого WiFi с подтверждением через email или sms. При этом администраторы могут создавать отдельные настройки безопасности для каждого временного клиента.
Заключение
В этой статье мы постарались кратко рассказать о том функционале, который реализован на платформе межсетевых экранов UserGate. Пока за скобками остались и технологии организации виртуальных сетей для геораспределной сети, и безопасный доступ пользователей к ресурсам компании и т.д.
Все эти темы, вплоть до примеров конфигураций различных технологий, запланированы в следующих статьях, посвященных платформе UserGate.
Новинки компании UserGate в информационной безопасности
Компания UserGate хорошо известна как производитель отечественных программно-аппаратных комплексов по межсетевому экранированию. И совсем недавно она провела большую конференцию. Я побывал на этом мероприятии и хочу рассказать обо всех новинках как в программном обеспечении, так и в аппаратной части устройств, которые были представлены на нем.
А теперь обо всем по порядку.
Экосистема UserGate SUMMA
Компания UserGate представляет новое видение защиты информации: использование комплексного решения – так называемой, экосистемы SUMMA.
Своим названием решение обязано СУММе всех компонентов, которые сейчас есть у UserGate и которые выйдут в скором времени. Решение будет включать в себя продукты для защиты стандартных сетей (NGFW), ЦОД (DCFW), АСУ ТП (ICS). Будет содержать продукты для защиты веб-сервисов (WAF), удаленных пользователей (Client). А также приложения для анализа (SIEM) и управления (MC) всей системой продуктов UserGate.
Кроме того, в компании UserGate помимо уже существующих отечественных разработок в программном обеспечении, добавились собственные аппаратные разработки. Теперь платформы серии X и C будут поставляться в отечественном корпусе, и скоро к этому списку добавится платформа серии D. Но об этом чуть попозже.

UserGate NGFW 6
Решение UserGate NGFW (Next Generation Firewall) является ключевым элементом в экосистеме UserGate SUMMA. В связи с этим, межсетевой экран шестого поколения получил множество обновлений и дополнительных функций.
Что нового появилось в UserGate NGFW 6:
1. Поддержка UserGate Management Center. Management Center — это центральная консоль управления парком оборудования UserGate. К его преимуществам можно отнести:
a. Возможность управления не только межсетевыми экранами, но и всеми решениями UserGate, находящимися в системе.
b. Возможность управления устройствами, которые находится в разных организациях, например «дочках» основной компании.
c. Появились группы шаблонов, которые позволяют производить удобную настройку парка оборудования с одного устройства.
d. Возможность управлять обновлениями всех устройств UserGate.
2. Добавились новые сетевые функции:
a. Поддержка VRF — реализация нескольких виртуальных маршрутизаторов на базе одного физического. Каждый виртуальный маршрутизатор может иметь свою таблицу маршрутизации.
b. Multicast маршрутизация — многоадресная рассылка от одного отправителя ко многим получателям, например для IPTV.
c. Поддержка протокола маршрутизации RIP.
3. Поддержка работы с Cisco VPN при подключении к маршрутизаторам Cisco.
4. Добавление нового собственного более производительного движка — СОВ (производительность увеличена до 10 раз). Доработка профиля SSL. Добавление ГОСТ TLS. Добавление функции инспектирования каналов SSH.
5. Добавление новых протоколов для работы с АСУ ТП. Возможность обработки зеркального трафика.
6. Повышена производительность отдельных компонентов:
a. Сетевых функций.
b. Идентификации пользователей.
c. Интернет фильтрации.
d. Защиты от угроз.
7. Поддержка SSL Broker, что позволяет отдавать расшифрованный SSL трафик на сторонний сервис.

UserGate FG
Также, компанией UserGate анонсирован выход нового продукта — межсетевого экрана для ЦОД (DCFW).
- Государственные, отраслевые и коммерческие ЦОДы.
- Операторы связи, нуждающиеся в:
a. Построении новых каналов связи.
b. Развитии инфраструктуры для 5G сетей.
c. Обработке повышающегося объема данных.
Разработкам предшествовало изучение рынка. Как выяснилось, максимальная производительность у подобных решений доходит до 80 Gb/s при использовании межсетевого экрана уровня L4. Причем, реальная производительность этих систем зачастую менее 300 тыс пакетов в секунду. В итоге, получается дорогое и малопроизводительное решение для датацентров.
Если посмотреть на зарубежные решения, то среди них можно найти и более производительные модели. Но следует иметь ввиду, что, начиная с 2024 года, у всех зарубежных решений будут большие сложности с сертификацией в России. А значит, размещение их на своей сети будет связано с определёнными трудностями.
В связи со всеми вышеизложенными моментами, компания UserGate решила вывести на рынок свой продукт для уровня ЦОД — межсетевой экран с аппаратным ускорением UserGate FG.
- Аппаратная обработка трафика на ПЛИС. Это отдельный процессор с заранее загруженными в него правилами межсетевого экрана, фильтрации и т.д.
- Производительность более 80Gb/s на пакетах в 64 байта – это трафик, который наиболее приближен к пакетам реальных приложений.
- Обработка до 120 миллионов пакетов в секунду (по сравнению с 300 тыс у конкурентов).
- Это решение уровня «Wire speed» – скорость межсетевого экрана равняется скорости сетевого интерфейса.
- Полностью собственная разработка.
- Включение данного решения в реестр Минпромторга.
- 10 портов SFP+ со скоростью подключения 10 Gb/s на каждом.
- 1 порт QSFP28 со скоростью подключения 100 Gb/s для аплинка.
- 2 порта Base-T (медных) со скоростью подключения 1 Gb/s для объединения данного решения в кластер из нескольких железк. Кластер поддерживает как режим работы active-passive (для повышения отказоустойчивости), так и режим active-active (для повышения производительности).
- 1 порт Base-T со скоростью подключения 1 Gb/S для для удаленного управления (IPMI).
- Встроенный SSD объемом от 128GB.
- Оперативная память объемом от 64GB.
- 2 блока питания с функцией горячей замены.

Даже учитывая достаточно большую производительность первой версии решения на данный момент, компания UserGate видит перспективы его развития. В следующей версии к UserGate FG планируется добавить движок системы обнаружения и предотвращения вторжения (IPS), а также систему контроля приложений на уровне L7. Что, в итоге, позволит получить полноценный NGFW, производительность которого будет превышать 80Gb/s.
UserGate АСУ ТП
Сращивание IT и АСУ ТП сетей несет в себе такие плюсы, как ускорение бизнес-процессов, оптимизация планирования, упрощение взаимодействия с контрагентами и т.д. Но также, данный процесс имеет и отрицательную сторону. Сращивание ставит под угрозу такую сеть, и открывает дополнительные возможности для злоумышленников.

Обычно, АСУ ТП сети проектируются на много лет, поэтому они имеют свойство технически устаревать до вывода из эксплуатации оборудования, что ведет за собой снижение надежности и защищенности такой сети. Основным критерием для сети АСУ ТП является непрерывность работы, иногда даже в ущерб конфиденциальности какой-либо информации.
UserGate может реализовать отказоустойчивый кластер, что в совокупности с тегированным трафиком для сегментации сети дает возможность организовать надежную сеть АСУ ТП, отделенную логически (не физически) от обычной корпоративной сети.
Еще одной особенностью является возможность прозрачного внедрения решения UserGate в разрыв сети, с обеспечением всего необходимого функционала: файрвол, детектирование сотен приложений и протоколов уровня L7, покомандный разбор и применение политики на уровне каждой команды. Возможность обработки зеркального трафика позволяет проводитьанализ безопасности, не вторгаясь в технологический процесс.
Также, сети АСУ ТП зачастую имеют повышенные требования к условиям работы оборудования. Сюда входят высокие температуры, повышенная влажность, электромагнитное взаимодействие и т.д. Специально для этих целей компания UserGate разработала продукт UserGate X1, который рассчитан на работу в самых суровых условиях: при температурах от -40C до +70C и относительной влажности от 5% до 95%. Модель имеет компактный размер, вес около 1 кг и настенное крепление или крепление на DIN-рейку. Все это делает возможным ее применение для защиты промышленных, транспортных и других объектов, расположенных на открытом воздухе.
Ниже представлены фотографии межсетевых экранов серий X и C, которые являются собственной разработкой компании UserGate, выполненной с учетом собранных отзывов и пожеланий заказчиков.

UserGate Client
UserGate Client является пока что концептом программного обеспечения для конечных устройств. В своей основе он имеет технологию EDR, которая отвечает за расширенное обнаружение и предотвращение атак.
- Позволит видеть инфраструктуру целиком, понимать что происходит на каждом устройстве и выделять важные события.
- Позволит определять сложные угрозы на устройствах.
- Позволит получать расширенную информацию об устройстве в системе.
- Позволит автоматизировать процессы безопасности.

На картинке выделены примеры мест использования решения UserGate Client. Это конечные устройства в различных частях сети, будь то основной офис, филиалы, удаленные пользователи, рабочее место АСУ ТП и т.д.
Решение UserGate Client используется вместе с решениями Management Center и Log Analyzer, для упрощения отслеживания инцидентов и администрирования.
- Межсетевого экрана.
- Дополнительного уровня аутентификации.
- VPN клиента для организации безопасного удаленного доступа.
UserGate LogAn
- Реагирование на события.
- Правила аналитики для упрощения работы с логами
- Настройка автоматического реагирования на определенные инциденты. К ним относится отправка EMAIL писем, SMS сообщений, блокировка хоста/адреса и т.д.
- Инструмент для разбора инцидентов (тикетов) с множеством различных функций.
- Получение логов с любого сетевого устройства по протоколу SNMP.
- Правила для формирования различных отчетов.
- Подключение к Windows машинам по технологии WMI.
- Подключение всей линейки оборудования UserGate.
- Темная тема в интерфейсе управления (по просьбе пользователей).
Если описать коротко, то UserGate LogAn — это унифицированная платформа с помощью которой происходит сбор, аналитика, срабатывание, разбор инцидента и формирование правил для дальнейшей работы с подобными инцидентами.

В результате, все нововведения превращают UserGate LogAn в полноценную SIEM-систему с функциями IRP. А совокупность UserGate LogAn и Management Center дает возможность реализовать концепцию SOAR (реакция на инциденты и проактивная защита).
UGaaS (UserGate as a Service)
UserGate предоставила возможность всем заказчикам, невзирая на их размер, получить качественный сервис по защите их инфраструктуры. Речь, конечно же, о подписочной модели UserGate as a Service (как услуга).
- Малый и средний бизнес (SMB).
- Отраслевые ГК (РосАтом, РосТех, РЖД и т.д.).
- Распределенные Государственные структуры
- Сетевые провайдеры.
UserGate готовы предлагать виртуальные устройства для обеспечения услуг информационной безопасности (MSSP). Этот сервис может быть реализован как на аппаратной платформе UserGate, так и на сторонней платформе, подходящей по характеристикам или в выделенной среде виртуализации. В качестве примера, виртуального шлюза безопасности с 32 ядрами будет достаточно для обслуживания организации с 6-8 тысячами виртуальных пользователей.
- Пакет «Контентная фильтрация». Он подойдет для операторов и сервис-провайдеров, которые заинтересованы в ограничении доступа своих пользователей к паразитным категориям контента или вредоносного трафика.
- Пакет «Классический межсетевой экран». Включает в себя как функции пакета контентной фильтрации, так и систему обнаружения вторжения и функцию приоритезации трафика.
- Полный пакет «Шлюз безопасности». Ко всему вышеперечисленному добавляется сбор статистики, центр управления системой и техническая поддержка всех сервисов UserGate.

- Схема «Мультиаренда». Разворачивается шлюз безопасности от UserGate, который занимается очисткой всего трафика в канале. Подойдет для частных пользователей и небольших корпоративных заказчиков.
- Схема «Выделенное виртуальное устройство». Подписчику выделяется отдельное устройство для самостоятельного управления или управления профессиональным сервис-провайдером. Подойдет для тех, кто не может использовать облачные ресурсы и вынужден внедрить систему в локальную сеть.
- Схема «Срвис-провайдер». Подойдет для провайдеров с локальным или облачным пулом заказчиков. В данной схеме для каждого заказчика разворачивает свой домен устройств UserGate.
Все продукты компании UserGate доступны для приобретения по подписке (как сервис), за тисключением аппаратных средств. Также, компания UserGate заверяет, что готова для каждого проекта подходить к формированию цены продукта как сервиса в индивидуальном порядке.
Заключение
Хотелось бы отметить, что новинок, представленных в этом году компанией UserGate, оказалось рекордное количество. Добавили и производительности в ПО, и продукты для решения новых задач, и даже свои аппаратные разработки.
Думаю, можно заранее сказать, какие представленные продукты компании UserGate точно будут пользоваться популярностью среди заказчиков — это UserGate DCFW (FG) и UserGate Client.
Межсетевой экран для датацентров позволит большому потоку трафика «очищаться» по первичным правилам, тем самым снимая лишнюю нагрузку с каналов связи, и устранять большую часть вредоносного контента, что является очень востребованным в рамках обработки большого объема данных.
Клиентское ПО для защиты информации пользуется большой популярностью и спросом среди заказчиков. Сразу заявлю, что продукт UserGate Client не сможет, да и наверно не захочет, претендовать на стандартные розничные продажи. Это решение, которое хорошо дополнит имеющуюся инфраструктуру с оборудованием UserGate, но не будет актуально при использовании в одиночку.
Еще хочу отметить решение, под которое наш рынок еще не до конца сформирован — UGaaS (UserGate as a Service). Нашему рынку еще предстоит пройти «преображение» в течении нескольких лет, для популяризации «решений как услуги». После чего мы действительно сможем наблюдать повышенный спрос на такой продукт.
Организация безопасного доступа к интернету с помощью UserGate Proxy & Firewall 6.0
Организация совместного доступа к интернету пользователей локальной сети — одна из наиболее распространенных задач, с которыми приходится сталкиваться системным администраторам. Тем не менее до сих пор она вызывает много затруднений и вопросов. Например — как обеспечить максимальную безопасность и полную управляемость?
- Разработчик: Entensys Corporation
- Сайт: www.usergate.ru
- Системные требования: Pentium 1 ГГц, 1 Гб ОЗУ
- ОС: Windows XP/2000/2003/7/8/2008/2008R2/2012
Введение
Сегодня мы подробно рассмотрим как организовать совместный доступ к интернету сотрудников некой гипотетической компании. Предположим, что их количество будет лежать в пределах 50–100 человек, а в локальной сети развернуты все обычные для таких информационных систем сервисы: домен Windows, собственный почтовый сервер, FTP-сервер.
Для обеспечения совместного доступа мы будем использовать решение под названием UserGate Proxy & Firewall. У него есть несколько особенностей. Во-первых, это чисто российская разработка, в отличие от многих локализованных продуктов. Во-вторых, она имеет более чем десятилетнюю историю. Но самое главное — это постоянное развитие продукта.
Первые версии этого решения представляли собой относительно простые прокси-серверы, которые могли только обеспечивать совместное использование одного подключения к интернету и вести статистику его использования. Наибольшее распространение среди них получил билд 2.8, который до сих пор еще можно встретить в небольших конторах. Последнюю же, шестую версию сами разработчики уже не называют прокси-сервером. По их словам, это полноценное UTM-решение, которое охватывает целый спектр задач, связанных с безопасностью и контролем действий пользователей. Давай посмотрим, так ли это.

Настройка сетевых интерфейсов
Другие статьи в выпуске: 
Хакер #171. 3D-принтеры
Развертывание UserGate Proxy & Firewall
В ходе установки интерес представляют два этапа (остальные шаги стандартны для инсталляции любого ПО). Первый из них — это выбор компонентов. Помимо базовых файлов, нам предлагается установить еще четыре серверных компонента — это VPN, два антивируса (Panda и «Антивирус Касперского») и обозреватель кеша.
Модуль VPN-сервера устанавливается по необходимости, то есть когда в компании планируется использование удаленного доступа сотрудников или для объединения нескольких удаленных сетей. Антивирусы имеет смысл инсталлировать только в том случае, если у компании приобретены соответствующие лицензии. Их наличие позволит сканировать интернет-трафик, локализовать и блокировать вредоносное ПО непосредственно на шлюзе. Обозреватель кеша обеспечит просмотр закешированных прокси-сервером веб-страниц.
Запрет нежелательных сайтов
Решение поддерживает технологию Entensys URL Filtering. По сути, это облачная база данных, содержащая более 500 миллионов сайтов на разных языках, разбитых более чем по 70 категориям. Основное ее отличие — постоянный мониторинг, в ходе которого веб-проекты постоянно контролируются и при смене контента переносятся в другую категорию. Это позволяет с высокой долей точности запретить все нежелательные сайты, просто выбрав определенные рубрики.
Применение Entensys URL Filtering увеличивает безопасность работы в интернете, а также способствует повышению эффективности труда сотрудников (за счет запрета социальных сетей, развлекательных сайтов и прочего). Однако ее использование требует наличие платной подписки, которую необходимо продлевать каждый год.
Помимо этого, в состав дистрибутива входит еще два компонента. Первый из них — «Консоль администратора». Это отдельное приложение, предназначенное, как это видно из названия, для управления сервером UserGate Proxy & Firewall. Главная его особенность — возможность удаленного подключения. Таким образом, администраторам или ответственным за использование интернета лицам не нужен прямой доступ к интернет-шлюзу.
Второй дополнительный компонент — веб-статистика. По сути, она представляет собой веб-сервер, который позволяет отображать подробную статистику использования глобальной сети сотрудниками компании. С одной стороны, это, вне всякого сомнения, полезный и удобный компонент. Ведь он позволяет получать данные без установки дополнительного ПО, в том числе и через интернет. Но с другой — он занимает лишние системные ресурсы интернет-шлюза. А поэтому его лучше устанавливать только в том случае, когда он действительно нужен.
Второй этап, на который стоит обратить внимание в ходе инсталляции UserGate Proxy & Firewall, — выбор базы данных. В предыдущих версиях UGPF мог функционировать только с файлами MDB, что сказывалось на производительности системы в целом. Теперь же есть выбор между двумя СУБД — Firebird и MySQL. Причем первая входит в состав дистрибутива, так что при ее выборе никаких дополнительных манипуляций производить не нужно. Если же ты пожелаешь использовать MySQL, то предварительно ее нужно установить и настроить. После завершения установки серверных компонентов необходимо подготовить рабочие места администраторов и других ответственных сотрудников, которые могут управлять доступом пользователей. Сделать это очень просто. Достаточно из того же самого дистрибутива установить на их рабочие компьютеры консоль администрирования.
Встроенный VPN-сервер
В версии 6.0 появился компонент VPN-сервер. С его помощью можно организовать защищенный удаленный доступ сотрудников компании к локальной сети или объединить удаленные сети отдельных филиалов организации в единое информационное пространство. Данный VPN-сервер обладает всеми необходимыми функциональными возможностями для создания туннелей «сервер — сервер» и «клиент — сервер» и маршрутизации между подсетями.

Настройка DNS
Базовая настройка
Вся настройка UserGate Proxy & Firewall ведется с помощью консоли управления. По умолчанию после установки в ней уже создано подключение к локальному серверу. Однако если ты используешь ее удаленно, то соединение придется создать вручную, указав IP-адрес или имя хоста интернет-шлюза, сетевой порт (по умолчанию 2345) и параметры авторизации.
После подключения к серверу в первую очередь необходимо настроить сетевые интерфейсы. Сделать это можно на вкладке «Интерфейсы» раздела «Сервер UserGate». Сетевой карте, которая «смотрит» в локальную сеть, выставляем тип LAN, а всем остальным подключениям — WAN. «Временным» подключениям, таким как PPPoE, VPN, автоматически присваивается тип PPP.
Если у компании есть два или более подключения к глобальной сети, причем одно из них основное, а остальные резервные, то можно настроить автоматическое резервирование. Сделать это довольно просто. Достаточно добавить нужные интерфейсы в список резервных, указать один или несколько контрольных ресурсов и время их проверки. Принцип работы этой системы таков. UserGate автоматически с указанным интервалом проверяет доступность контрольных сайтов. Как только они перестают отвечать, продукт самостоятельно, без вмешательства администратора, переключается на резервный канал. При этом проверка доступности контрольных ресурсов по основному интерфейсу продолжается. И как только она оказывается успешной, автоматически выполняется переключение обратно. Единственное, на что нужно обратить внимание при настройке, — это выбор контрольных ресурсов. Лучше взять несколько крупных сайтов, стабильная работа которых практически гарантирована.
Контроль сетевых приложений
В UserGate Proxy & Firewall реализована такая интересная возможность, как контроль сетевых приложений. Ее цель — запретить доступ к интернету любого несанкционированного ПО. В рамках настройки контроля создаются правила, которые разрешают или блокируют сетевую работу различных программ (с учетом версии или без него). В них можно указывать конкретные IP-адреса и порты назначения, что позволяет гибко настраивать доступ ПО, разрешив ему выполнять только определенные действия в интернете.
Контроль приложений позволяет выработать четкую корпоративную политику по использованию программ, частично предотвратить распространение вредоносного ПО.
После этого можно переходить непосредственно к настройке прокси-серверов. Всего в рассматриваемом решении их реализовано семь штук: для протоколов HTTP (включая HTTPs), FTP, SOCKS, POP3, SMTP, SIP и H323. Это практически все, что может понадобиться для работы сотрудников компании в интернете. По умолчанию включен только HTTP-прокси, все остальные можно активировать при необходимости.

Настройка синхронизации с Active Directory
Прокси-серверы в UserGate Proxy & Firewall могут работать в двух режимах — обычном и прозрачном. В первом случае речь идет о традиционном прокси. Сервер получает запросы от пользователей и переправляет их внешним серверам, а полученные ответы передает клиентам. Это традиционное решение, однако в нем есть свои неудобства. В частности, необходимо настраивать каждую программу, которая используется для работы в интернете (интернет-браузер, почтовый клиент, ICQ и прочее), на каждом компьютере в локальной сети. Это, конечно, большая работа. Тем более периодически, по мере установки нового программного обеспечения, она будет повторяться.
При выборе прозрачного режима используется специальный NAT-драйвер, входящий в комплект поставки рассматриваемого решения. Он прослушивает соответствующие порты (80-й для HTTP, 21-й для FTP и так далее), детектирует поступающие на них запросы и передает их прокси-серверу, откуда они отправляются дальше. Такое решение более удачно в том плане, что настройка программного обеспечения на клиентских машинах уже не нужна. Единственное, что требуется, — в качестве основного шлюза в сетевом подключении всех рабочих станций указать IP-адрес интернет-шлюза.
Следующий шаг — настройка пересылки DNS-запросов. Сделать это можно двумя способами. Самый простой из них — включить так называемый DNS-форвардинг. При его использовании поступающие на интернет-шлюз от клиентов DNS-запросы перенаправляются на указанные серверы (можно использовать как DNS-сервер из параметров сетевого подключения, так и любые произвольные DNS-серверы).

Публикация локального FTP-сервера в интернете
Второй вариант — создание NAT-правила, которое будет принимать запросы по 53-му (стандартный для DNS) порту и переправлять их во внешнюю сеть. Однако в этом случае придется либо на всех компьютерах вручную прописывать DNS-серверы в настройках сетевых подключений, либо настроить отправку DNS-запросов через интернет-шлюз с сервера контроллера домена.
Управление пользователями
После завершения базовой настройки можно переходить к работе с пользователями. Начать нужно с создания групп, в которые впоследствии будут объединяться аккаунты. Для чего это нужно? Во-первых, для последующей интеграции с Active Directory. А во-вторых, группам можно присваивать правила (о них мы поговорим позднее), таким образом управляя доступом сразу большого количества пользователей.
Следующим шагом будет внесение в систему пользователей. Сделать это можно тремя разными способами. Первый из них, ручное создание каждого аккаунта, мы по понятным причинам даже не рассматриваем. Этот вариант подходит лишь для малых сетей с небольшим количеством пользователей. Второй способ — сканирование корпоративной сети ARP-запросами, в ходе которого система сама определяет список возможных аккаунтов. Однако мы выбираем третий, наиболее оптимальный с точки зрения простоты и удобства администрирования вариант — интеграцию с Active Directory. Выполняется она на основе созданных ранее групп. Сначала нужно заполнить общие параметры интеграции: указать домен, адрес его контроллера, логин и пароль пользователя с необходимыми правами доступа к нему, а также интервал синхронизации. После этого каждой созданной в UserGate группе нужно присвоить одну или несколько групп из Active Directory. Собственно говоря, настройка на этом и заканчивается. После сохранения всех параметров синхронизация будет выполняться в автоматическом режиме.
Создаваемые в ходе авторизации пользователи по умолчанию будут использовать NTLM-авторизацию, то есть авторизацию по доменному логину. Это очень удобный вариант, поскольку правила и система учета трафика будут работать независимо от того, за каким компьютером в данный момент сидит пользователь.
Правда, для использования этого метода авторизации необходимо дополнительное программное обеспечение — специальный клиент. Эта программа работает на уровне Winsock и передает на интернет-шлюз параметры авторизации пользователей. Ее дистрибутив входит в комплект поставки UserGate Proxy & Firewall. Быстро установить клиент на все рабочие станции можно с помощью групповых политик Windows.
К слову сказать, NTLM-авторизация далеко не единственный метод авторизации сотрудников компании для работы в интернете. Например, если в организации практикуется жесткая привязка работников к рабочим станциям, то можно использовать для идентификации пользователей IP-адрес, MAC-адрес или их сочетание. С помощью этих же методов можно организовать доступ к глобальной сети различных серверов.
Контроль пользователей
Одно из значительных преимуществ UGPF составляют широкие возможности для контроля пользователей. Они реализуются с помощью системы правил управления трафиком. Принцип ее работы очень прост. Администратор (или другое ответственное лицо) создает набор правил, каждое из которых представляет собой одно или несколько условий срабатывания и выполняемое при этом действие. Эти правила присваиваются отдельным пользователям или целым их группам и позволяют в автоматическом режиме контролировать их работу в интернете. Всего реализовано четыре возможных действия. Первое из них — закрыть соединение. Оно позволяет, например, запретить загрузку определенных файлов, предотвратить посещение нежелательных сайтов и прочее. Второе действие — изменить тариф. Оно используется в системе тарификации, которая интегрирована в рассматриваемый продукт (мы ее не рассматриваем, поскольку для корпоративных сетей она не особо актуальна). Следующее действие позволяет отключить подсчет трафика, получаемого в рамках данного соединения. В этом случае передаваемая информация не учитывается при подведении суточного, недельного и месячного потребления. Ну и наконец, последнее действие — ограничение скорости до указанного значения. Его очень удобно использовать для предотвращения «забивания» канала при загрузке больших файлов и решении других подобных задач.
Условий в правилах управления трафиком гораздо больше — около десяти. Некоторые из них относительно просты, например максимальный размер файла. Такое правило будет срабатывать при попытке пользователей загрузить файл больше указанного размера. Другие условия привязаны ко времени. В частности, среди них можно отметить расписание (срабатывание по времени и дням недели) и праздники (срабатывает в указанные дни).
Однако наибольший интерес представляют условия, связанные с сайтами и контентом. В частности, с их помощью можно блокировать или устанавливать другие действия на определенные виды контента (например, видео, аудио, исполняемые файлы, текст, картинки и прочее), конкретные веб-проекты или целые их категории (для этого используется технология Entensys URL Filtering, см. врезку).
Примечательно, что одно правило может содержать сразу же несколько условий. При этом администратор может указывать, в каком случае оно будет выполняться — при соблюдении всех условий или любого одного из них. Это позволяет создать очень гибкую политику использования интернета сотрудниками компании, учитывающую большое количество всевозможных нюансов.
Настройка межсетевого экрана
Неотъемлемая часть драйвера NAT UserGate — межсетевой экран, с его помощью решаются различные задачи, связанные с обработкой сетевого трафика. Для настройки используются специальные правила, которые могут быть одного из трех типов: трансляции сетевого адреса, маршрутизации и файрвола. Правил в системе может быть произвольное количество. При этом применяются они в том порядке, в каком перечислены в общем списке. Поэтому если поступающий трафик подходит под несколько правил, он будет обработан тем из них, которое расположено выше других.
Каждое правило характеризуется тремя основными параметрами. Первый — источник трафика. Это может быть один или несколько определенных хостов, WAN- или LAN-интерфейс интернет-шлюза. Второй параметр — назначение информации. Здесь может быть указан LAN- или WAN-интерфейс или dial-up соединение. Последняя основная характеристика правила — это один или несколько сервисов, на которые оно распространяется. Под сервисом в UserGate Proxy & Firewall понимается пара из семейства протоколов (TCP, UDP, ICMP, произвольный протокол) и сетевого порта (или диапазона сетевых портов). По умолчанию в системе уже есть внушительный набор предустановленных сервисов, начиная с общераспространенных (HTTP, HTTPs, DNS, ICQ) и заканчивая специфическими (WebMoney, RAdmin, различные онлайн-игры и так далее). Однако при необходимости администратор может создавать и свои сервисы, например описывающие работу с онлайн-банком.

Создание правила с использованием Entensys URL Filtering
Также у каждого правила есть действие, которое оно выполняет с подходящим под условия трафиком. Их всего два: разрешить или запретить. В первом случае трафик беспрепятственно проходит по указанному маршруту, а во втором блокируется.
Правила трансляции сетевого адреса используют технологию NAT. С их помощью можно настроить доступ в интернет рабочих станций с локальными адресами. Для этого необходимо создать правило, указав в качестве источника LAN-интерфейс, а в качестве приемника — WAN-интерфейс. Правила маршрутизации применяются в том случае, если рассматриваемое решение будет использоваться в качестве роутера между двумя локальными сетями (в нем реализована такая возможность). В этом случае маршрутизацию можно настроить для двунаправленной прозрачной передачи трафика.
Правила файрвола используются для обработки трафика, который поступает не на прокси-сервер, а непосредственно на интернет-шлюз. Сразу после установки в системе есть одно такое правило, которое разрешает все сетевые пакеты. В принципе, если создаваемый интернет-шлюз не будет использоваться как рабочая станция, то действие правила можно сменить с «Разрешить» на «Запретить». В этом случае на компьютере будет блокирована любая сетевая активность, кроме транзитных NAT-пакетов, передающихся из локальной сети в интернет и обратно.
Правила файрвола позволяют публиковать в глобальной сети любые локальные сервисы: веб-серверы, FTP-серверы, почтовые серверы и прочее. При этом у удаленных пользователей появляется возможность подключения к ним через интернет. Как пример можно рассмотреть публикацию корпоративного FTP-сервера. Для этого админ должен создать правило, в котором в качестве источника выбрать пункт «Любой», в качестве назначения указать нужный WAN-интерфейс, а в качестве сервиса — FTP. После этого выбрать действие «Разрешить», включить трансляцию трафика и в поле «Адрес назначения» указать IP-адрес локального FTP-сервера и его сетевой порт.
После такой настройки все поступающие на сетевые карты интернет-шлюза соединения по 21-му порту будут автоматически перенаправляться на FTP-сервер. Кстати, в процессе настройки можно выбрать не только «родной», но и любой другой сервис (или создать свой собственный). В этом случае внешние пользователи должны будут обращаться не на 21-й, а на иной порт. Такой подход очень удобен в тех случаях, когда в информационной системе есть два или более однотипных сервиса. Например, можно организовать доступ извне к корпоративному порталу по стандартному для HTTP порту 80, а доступ к веб-статистике UserGate — по порту 81.
Аналогичным образом настраивается внешний доступ к внутреннему почтовому серверу.
Важная отличительная черта реализованного межсетевого экрана — система предотвращения вторжений. Она работает полностью в автоматическом режиме, выявляя на основе сигнатур и эвристических методов попытки несанкционированного воздействия и нивелируя их через блокировку потоков нежелательного трафика или сброс опасных соединений.
Подводим итоги
В этом обзоре мы достаточно подробно рассмотрели организацию совместного доступа сотрудников компании к интернету. В современных условиях это не самый простой процесс, поскольку нужно учитывать большое количество различных нюансов. Причем важны как технические, так и организационные аспекты, особенно контроль действий пользователей.