Application control Flashcards
Qual è lo scopo dell’application control su Fortigate?
L’application control su Fortigate rileva e agisce sul traffico delle applicazioni, comprese quelle che utilizzano protocolli sicuri come SSL o SSH, utilizzando gli inspection profiles. Utilizza l’IPS engine che confronta il traffico con pattern di applicazioni conosciuti.
Qual è la sfida principale nell’identificare e bloccare le applicazioni P2P?
Le applicazioni P2P sono difficili da rilevare e bloccare a causa dell’uso di randomizzazione delle porte e del cambiamento dei pattern di encryption. Inoltre, spesso coinvolgono più client e server, rendendo difficile mappare il flusso del traffico.
Come viene configurato l’application control in un profilo NGFW Profile-Based?
In un profilo NGFW Profile-Based, l’application control viene configurato tramite application control profiles. Questi profili filtrano le applicazioni in base a categorie, application override e filter override (Categorizza le applicazioni non secondo la category es. behaviour, protocol, risk…). Inoltre, è possibile applicare enforcement sui protocolli, obbligando quelli noti a utilizzare le porte standard.
Qual è la differenza nell’implementazione dell’application control tra NGFW Profile-Based e Policy-Based?
In NGFW Profile-Based, l’application control è configurato tramite profili. Invece, in Policy-Based, l’application control è configurato direttamente sulla policy e richiede l’utilizzo di un SSL/SSH inspection profile e del central SNAT.
Come funziona l’application control con NGFW mode policy-based
Tutte le applicazioni sono permesse fino all’identificazione, matcha solo policy L3, crea un entry con il may_dirty flag nella session table, il traffico viene forwardato all’IPS
Quando l’IPS rileva l’applicazione aggiunge il flag dirty o app_valid
A questo punto viene rivalutato il flusso con le informazioni fino a L7 per rimatchare il traffico in modo che se l’IPS l’ha identificato come non valido non viene permesso
Come si suddivide l’application control shaping?
Shared shaper
Per-IP shaper