FortiNet Tulemüüride Automatiseerimine
Antud projekt Tallinna Fabric võrgus aitab lihtsustada tulemüüride seadistamist või seadme enrollimine võrku. Põhilised ülesanded nagu tulemüüri reeglite loomine (LAN-to-WAN) või (VLAN.255-to-WAN).
UTM reguleerimine ning profiilide muutmine (lisamine, eemaldamine). Veebifiltri veebilehtede blokeerimine või lubamine. Projekti täitmiseks tuleb leida vaba server, mille peale läheb Linuxi server. Linuxi serverile tuleb ette seadistada OpenSSH serveri koos unikaalse autentimisvõtmega.
Sama ansible serverit saab kasutada linuxi serverite turvamiseks ja infoturbe agentide (Microsoft Defender for Endpoint) paigaldamiseks (väljaarvatud tulemüürid). Tulemüüre tuleb eraldada agentide paigaldamisest.
Logi sisse Ubuntu serverisse ning paigalda ansible komponendid.
"sudo apt update"
"sudo apt install -y software-properties-common"
"sudo add-apt-repository --yes --update ppa:ansible/ansible"
"sudo apt update"
"sudo apt install ansible -y"
Peale paigaldamist peab ubuntu serverisse tekkima /etc/ansible kataloog, tähendab paigaldamine õnnestus.
Paigalda Fortinet ansible galaxy playbook'id:
"ansible-galaxy collection install fortinet.fortios"
Logi sisse Fortinet Fortigate tulemüüri ning navigeeru System > Administrators > Create New. Vali "Rest API Administrator", Trust Hosti tuleb lisada local IP-aadressi vahemik või kindel ansible serveri IP-aadress.
Fortinet jagab REST API võtme, mille tuleb sisestada Ansible serverisse kataloogi /etc/ansible/hosts
1.Fortinet IPS Custom reeglite automatiseerimine kasutades Ansible teenust
Antud pildilt on näha IPS signaturide lisamine, näiteks MALWARE-CNC, mille põhiline tuvastus on tagaukse ründevara tuvastamine ning blokeerimine sisevõrgus. Sissetungitõkestamise signature saab allalaadida snort.org ning valides reeglid. Snort pakkub kahte võimalust ET/community ning Registered. Registreeritud konto põhjal saab allalaadida palju tõhusamad ründevara tuvastus reeglid, näiteks Malware-CNC, Malware-Backdoors, OS-Linux jne.
CVE ja turvanõrkused saab allalaadida kasutades ET/community ning mõnedel signatuurid on just loodud, et tõkestada tuntud läbiminekuid ja ründevara tagauksed.
Antud idee põhimõtte on luua pythoni skriptiga Snort IPS rule ning convertida Fortinet IPS signatuuri ja lisada ansible serverisse, et saaks ajakohase kaitse peale litsentside aegumist. Peale litsentside aegumist on Fortineti tulemüüri mõttetu kaitse perimeetri võrgus. Selleks et kaitsta perimeetri võrku WAN LAN vahel, saab luua oma IPS reeglid, mis tõkestavad küberrünnakuid serverite vastu.
Ansible peamiseks ühenduseks fortinet ja ansible serveri vahel on httpapi. RESTAPI (httpapi) saab luua Fortinet System Administrator alt valides Create New > REST Admin.
Ansible konfiguratsioonis tuleb märkida ansible_connection: httpapi ning access_token. Parim praktika on lisada Fortineti poole genereeritud RESTAPI tokeni võtme Ansible krüpteeritud seifi.
UFW Linuxi tulemüüri reeglite automatiseerimine
Enne ansible skripti kirjutamist tuleb allalaadida community generals käsuga "ansible-galaxy collection install community.general". Seejärel loo fail nimega UFW-Firewall-Linux.yml ning lisa antud võrgupordid nagu 22/tcp ja 69/udp, sest tegemist on TFTP serveriga.
UFW tulemüüris lisa reegel "direction incoming", "policy deny", ning "direction outgoing", "policy allow".
Skript:
name: Set Default incoming policy to deny
community.general.ufw
direction: incoming
policy: deny
Seejärel loo inventory.ini ning lisa [firewall_servers] nimetaja ning alla server1 ja serveri ip address. Kui neid on mitu siis lisa alla server2-...., [firewall_servers:vars] ning alla lisa kasutaja nimi ning ansible ssh võtme asukoht.
Käivita käsk "ansible-playbook -i inventory.ini UFW-Firewall-Linux.yml". PLAY RECAP näitab automatiseerimise lõpp tulemust ning mitu muudatust on tehtud.
Linuxi serverite uuenduste teostamine
Uute serverite lisamine võrku tuleb kaardistada IP-aadress ning konto ja parool. Antud andmed tuleb sisestada ansible, näiteks IP-aadress, mida saab UniFi võrgulüüsist. Seejärel logi sisse ubuntu serverisse ning lisa OpenSSH võtme, mida ansible kasutab sisselogimiseks.
Ansible serveris olev inventory.ini tuleb krüpteerida kasutades vault käsku: "sudo ansible-vault create group_vars/all/vault.yml".
Käsk, et käivitada ansible-playbook koos krüpteeritud vault failiga: "ansible-playbook -i inventory.ini ubuntu-update.yml --ask-vault-pass".
Käsu käivitamise tulemus, playbook: "Update servers": "ubuntu-update.yml" + inventory.ini
Tulemuseks saame näha PLAY RECAP alt. Kõik kolm serverit on edukalt automatiseeritud. Seejärel on võimalik lisada uusi funktsiooni ning teha läbi serveri turvalisuse tõstmist, näiteks eemaldada ebavajalikud poliitikad ning paigaldada viirusetõrjet ja tulemüüri. Antud automatiseerimine võtib veenida pikkalt, seejärel loome uut kataloogi nimega "Hardening" ning tõstame inventory.ini ja playbookid uute kausta.
BitDefender Agendi paigaldamise automatiseerimine ansible playbook'ga
Ansible playbooki loomine
Bitdefenderi Agendi allalaadimine ja kopeerimine ansible serverisse
Kausta kataloogi loomine
ARM serverite agendi paigaldamine
Bitdefenderi agendi automatiseerimiseks on vaja kahte funktsiooni: Bitdefenderi agendi installer ja ansible-playbook. Alustuseks tuleb allalaadida bitdefenderi agendi ning kasutades scp käsku "scp fullKit ansible-peer@10.x.x.x:/home/ansible-peer" kopeerida ansible serverisse.
Navigeeru "/etc/ansible/Hardening" kataloogi ning loo uus kaust nimega "files". Sellesse kausta paigutame bitdefenderi installeri.
Tee lahti "inventory.ini" fail ning märgista ära kõik serverite ip-aadressid, mis ei sisalda protsessorit arm64 häshiga (#).
Vars: (alla tuleb lisada "bd_kit_file": ansible serveri lokaalse bitdefenderi installeri asukoht), ("bd_install_dir": remote serveri installeri asukoha kataloog, kuhu ansible lisab bitdefenderi agendi).
Tulemuste näidis ansible playbookist, mille käivitamine paigaldas server 2 ja server 3 bitdefenderi agendi ning kontrollis nende staatust. Linuxi serverid on nüüd nähtaval ka bitdefenderi gravityzone portaalis, kus saab ülevaade masinate staatusest.