Check Point. Какво е това, с какво се яде или накратко за най-важното

Check Point. Какво е това, с какво се яде или накратко за най-важното
Добре дошли, уважаеми читатели на хабра! Това е корпоративният блог на компанията TS Solution. Ние сме системен интегратор и основно се специализираме в решения за сигурност на ИТ инфраструктурата (Check Point, Fortinet) и системи за анализ на машинни данни (Splunk). Започваме блога си с кратко въведение в технологиите на Check Point.

Дълго се чудехме дали да напишем тази статия, тъй като в нея няма нищо ново, което да не може да се намери в интернет. Обаче, въпреки изобилието от информация, при работа с клиенти и партньори доста често чуваме едни и същи въпроси. Затова решихме да подготвим едно въведение в света на технологиите на Check Point и да разкрием същността на архитектурата на техните решения. И всичко това в рамките на един “малък” пост, така да се каже бърз преглед. Като ще се постараем да не навлизаме в маркетингови войни, тъй като ние не сме доставчик, а просто системен интегратор (въпреки че много обичаме Check Point) и просто ще разгледаме основните моменти без да ги сравняваме с други производители (като Palo Alto, Cisco, Fortinet и т.н.). Статията стана доста обширна, но затова пък изключва голяма част от въпросите на етапа на запознаване с Check Point. Ако това ви интересува, заповядайте под кат…

UTM/NGFW

Когато започваме разговор за Check Point, първото, с което трябва да започнем, е обяснението какво е UTM, NGFW и с какво се различават. Ще направим това доста лаконично, за да не стане постът твърде дълъг (възможно е в бъдеще да разгледаме този въпрос малко по-подробно)

UTM — Unified Threat Management

Ако да обобщим, сутьта на UTM — консолидиране на няколко средства за защита в едно решение. Т.е. всичко в една кутия или нещо като all inclusive. Какво се разбира под “няколко средства за защита”? Най-разпространеният вариант е: Защитна стена, IPS, Прокси (URL филтриране), потоков Antivirus, Anti-Spam, VPN и т.н. Всичко това се обединява в рамките на едно UTM решение, което е по-лесно от гледна точка на интеграция, настройка, администриране и мониторинг, а това от своя страна положително се отразява на общата защитеност на мрежата. Когато UTM решенията се появиха за първи път, те бяха разглеждани изключително за малки компании, тъй като UTM не се справяха с големи обемти трафик. Това се дължеше на две причини:

  1. Метод за обработка на пакети. Първите версии на UTM решения обработваха пакетите последователно, всеки “модул”. Пример: първо пакетът се обработва от защитната стена, след това IPS, после го проверява Антивирус и т.н. Естествено, такъв механизъм забавяше трафика и значително изразходваше ресурсите на системата (процесор, памет).
  2. Слабо “железо”. Както беше споменато по-горе, последователната обработка на пакети значително изразходваше ресурсите и “железото” от онези години (1995-2005) просто не успяваше да се справи с голям трафик.

Но напредъкът не спира. Оттогава значително се увеличиха хардуерните възможности, а обработката на пакети се промени (трябва да призная, че не при всички доставчици) и стана възможна практически едновременна анализиране в няколко модула (МЭ, IPS, Антивирус и т.н.). Съвременните UTM решения могат да “переварват” десетки и дори стотици гигабити в режим на дълбок анализ, което позволява да се използват в сегмента на големия бизнес или дори в дата центрове.

По-долу е представен известният магически квадрант на Гартнър за UTM решения от август 2016 г.:

Check Point. Какво е това, с какво се яде или накратко за най-важното

Няма да коментирам детайлно тази картинка, просто ще кажа, че в горния десен ъгъл се намират лидерите.

NGFW — Защитна стена от ново поколение

Името говори само за себе си — защитна стена от ново поколение. Този концепт се появи значително по-късно от UTM. Главната идея на NGFW — дълбок анализ на пакетите (DPI) с помощта на вградения IPS и контрол на достъпа на ниво приложения (Application Control). В този случай IPS всъщност е необходимо, за да открива определени приложения в потока от пакети, което позволява да ги разрешим или забраним. Пример: Можем да разрешим работа с Skype, но да забраним предаване на файлове. Можем да забраним употребата на Torrent или RDP. Поддържат се и уеб приложения: Можем да разрешим достъп до VK.com, но да забраним игри, съобщения или гледане на видео. По същество, качеството на NGFW зависи от броя на приложенията, които може да определи. Много хора считат, че появата на понятието NGFW беше просто маркетингов трик, в резултат на който компанията Palo Alto започна своето бурно развитие.

Магическият квадрант на Гартнър за NGFW от май 2016:

Check Point. Какво е това, с какво се яде или накратко за най-важното

UTM срещу NGFW

Много хора питат, кое е по-добре? Няма категоричен отговор на този въпрос, особено като се има предвид, че почти всички съвременни UTM решения включват функционалност на NGFW и повечето NGFW притежават функции, присъщи за UTM (антивирус, VPN, анти-бот и т.н.). Както винаги, „дяволът е в детайлите“, затова първо трябва да решите какво точно ви е нужно и да определите бюджета си. На базата на тези решения можете да изберете няколко варианта. Всичко трябва да се тества, без да се вярва на маркетинговите материали.

В нашите статии ще се опитаме да отговорим на въпросите за Check Point, как може да се пробва и какви функции може да се изпробват (практически всички).

Три компонента на Check Point

Когато работите с Check Point, непременно ще се сблъскате с трите компонента на този продукт:

Check Point. Какво е това, с какво се яде или накратко за най-важното

  1. Security Gateway (SG) — самият шлюз за сигурност, който обикновено се инсталира на периметъра на мрежата и изпълнява функциите на защитна стена, потоков антивирус, анти-бот, IPS и т.н.
  2. Security Management Server (SMS) — сървър за управление на шлюзовете. Почти всички настройки на шлюза (SG) се извършват чрез този сървър. SMS също така може да функционира като лог-сървър и да обработва записите с вградена система за анализ и корелация на събития - Smart Event (подобно на SIEM за Check Point), но за това ще говорим по-късно. SMS се използва за централизиран контрол на няколко шлюза (броят на шлюзовете зависи от модела на SMS или от лицензията), но е задължително да го използвате, дори ако имате само един шлюз. Следва да се отбележи, че Check Point бяха сред първите, които приложиха подобна централизирана система за управление, която вече много години е признавана за „златен стандарт“ в докладите на компания Gartner. Дори има шега: „Ако Cisco имаше нормална система за управление, Check Point никога нямаше да се появи“.
  3. Smart Console — клиентска конзола за свързване със сървъра за управление (SMS). Обикновено се инсталира на компютъра на администратора. Чрез тази конзола се извършват всички промени на сървъра за управление, а след това настройките могат да се приложат към защитните шлюзове (Install Policy).

    Check Point. Какво е това, с какво се яде или накратко за най-важното

Операционната система на Check Point

Когато говорим за операционната система на Check Point, можем да споменем три: IPSO, SPLAT и GAIA.

  1. IPSO — операционната система на Ipsilon Networks, която принадлежеше на Nokia. През 2009 година Check Point закупи този бизнес. Вече не се развива.
  2. SPLAT — собствена разработка на Check Point, базирана на ядрото на RedHat. Вече не се развива.
  3. Gaia — актуалната операционна система от Check Point, която се появи в резултат на сливането на IPSO и SPLAT, обединявайки най-доброто от двете. Появи се през 2012 година и продължава активно да се развива.

Като говорим за Gaia, трябва да споменем, че в момента най-разпространената версия е R77.30. Относително скоро се появи версия R80, която значително се различава от предходната (както по функционалност, така и по управление). На темата за разликите между тях ще посветим отделна публикация. Друг важен момент е, че до момента сертификатът от ФСТЭК има само версия R77.10 и в момента е в процес на сертификация версия R77.30.

Варианти на изпълнение (Check Point Appliance, Виртуална машина, OpenServer)

Тук няма нищо изненадващо, както и много вендори, Check Point предлага няколко варианта на продукта:

  1. Appliance — софтуерно-хардуерно устройство, т.е. собствено “желязо”. Има много модели, които се различават по производителност, функционалност и изпълнение (съществуват опции за промишлени мрежи).

    Check Point. Какво е това, с какво се яде или накратко за най-важното

  2. Виртуална машина — виртуална машина на Check Point с операционна система Gaia. Поддържат се хипервизори ESXi, Hyper-V, KVM. Лицензират се по брой ядра на процесора.
  3. OpenServer — инсталиране на Gaia директно на сървър като основна операционна система (така нареченото “Bare metal”). Поддържат се само определени “железа”. Има препоръки за това оборудване, които трябва да се спазват, в противен случай могат да възникнат проблеми с драйверите и техническата поддръжка може да откаже обслужване.

Варианти на внедряване (Разпределен или Самостоятелен)

Преди малко обсъдихме какво е шлюз (SG) и сървър за управление (SMS). Сега ще разгледаме вариантите на тяхното внедряване. Има два основни начина:

  1. Самостоятелен (SG+SMS) — вариант, при който и шлюзът, и сървърът за управление се инсталират в рамките на едно устройство (или виртуална машина).

    Check Point. Какво е това, с какво се яде или накратко за най-важното

    Този вариант е подходящ, когато имате само един шлюз, който е слабо натоварен от потребителски трафик. Този вариант е най-икономичен, тъй като не е необходимо да купувате сървър за управление (SMS). Обаче, при сериозно натоварване на шлюза, може да получите "забавяща" система за управление. Затова преди да изберете Standalone решение, е най-добре да се консултирате или дори да тествате този вариант.

  2. Разпределен — сървърът за управление се инсталира отделно от шлюза.

    Check Point. Какво е това, с какво се яде или накратко за най-важното

    Оптимален вариант по отношение на удобството и производителността. Използва се, когато е необходимо да се управляват едновременно няколко шлюза, например централен и филиални. В този случай е необходимо закупуване на сървър за управление (SMS), който също може да бъде под формата на устройство (appliance) или виртуална машина.

Както вече споменах, Check Point има собствена SIEM система — Smart Event. Ще можете да я използвате само в случай на Разпределена инсталация.

Режими на работа (Bridge, Routed)
Шлюзът за сигурност (SG) може да работи в два основни режима:

  • Routed — най-разпространеният вариант. В този случай шлюзът се използва като L3 устройство и маршрутизира трафика през себе си, т.е. Check Point е шлюз по подразбиране за защитената мрежа.
  • Bridge — прозрачен режим. В този случай шлюзът се инсталира като обикновен "мост" и пропуска трафика на второ ниво (OSI). Този вариант обикновено се прилага, когато няма възможност (или желание) да се променя съществуващата инфраструктура. Практически няма да е нужно да променяте топологията на мрежата и не е нужно да се замисляте за смяна на IP адресите.

Важно е да се отбележи, че в Bridge режим има определени ограничения по функционалност, затова като интегратор съветваме всички свои клиенти да използват именно Routed режим, разбира се, ако е възможно.

Програмни блейдове (Check Point Software Blades)

Стигнахме до една от най-важните теми на Check Point, която предизвиква най-много въпроси у клиентите. Какво са тези "програмни блейдове"? Под блейдовете се разбират определени функции на Check Point.

Check Point. Какво е това, с какво се яде или накратко за най-важното

Тези функции могат да се включват или изключват в зависимост от нуждите. Има блейдове, които се активират единствено на шлюза (Network Security) и само на сървъра за управление (Management). На изображенията по-долу са приведени примери за двата случая:

1) За Network Security (функционал шлюза)

Check Point. Какво е това, с какво се яде или накратко за най-важното

Накратко ще опишем, тъй като всяко блейд заслужава отделна статия.

  • Firewall — функционал на межсетевия екран;
  • IPSec VPN — изграждане на частни виртуални мрежи;
  • Mobile Access — отдалечен достъп от мобилни устройства;
  • IPS — система за предотвратяване на атаки;
  • Anti-Bot — защита от ботнет мрежи;
  • AntiVirus — потоков антивирус;
  • AntiSpam & Email Security — защита на корпоративната поща;
  • Identity Awareness — интеграция със службата Active Directory;
  • Monitoring — мониторинг на почти всички параметри на шлюза (натоварване, лента, статус на VPN и т.н.)
  • Application Control — межсетеви екран на ниво приложения (функционал NGFW);
  • URL Filtering — безопасност на Web (+функционал proxy);
  • Data Loss Prevention — защита от изтичане на информация (DLP);
  • Threat Emulation — технология на песочницата (SandBox);
  • Threat Extraction — технология за почистване на файлове;
  • QoS — приоритизиране на трафика.

Само след няколко статии ще разгледаме по-подробно блейдовете Threat Emulation и Threat Extraction, уверен съм, че ще бъде интересно.

2) За Management (функционал на сървъра за управление)

Check Point. Какво е това, с какво се яде или накратко за най-важното

  • Network Policy Management — централизирано управление на политиките;
  • Endpoint Policy Management — централизирано управление на агенти Check Point (да, Check Point предлага решения не само за мрежова защита, но и за защита на работни станции (ПК) и смартфони);
  • Logging & Status — централизирано събиране и обработка на логовете;
  • Management Portal — управление на сигурността от браузъра;
  • Workflow — контрол върху промените на политиките, одит на промените и т.н.;
  • User Directory — интеграция с LDAP;
  • Provisioning — автоматизация на управлението на шлюзите;
  • Smart Reporter — система за отчитане;
  • Smart Event — анализ и корелация на събития (SIEM);
  • Compliance — автоматична проверка на настройките и предоставяне на препоръки.

В момента няма да разглеждаме подробно въпросите за лицензиране, за да не разширяваме статията и да не объркваме читателя. Най-вероятно това ще бъде отделна статия.

Архитектурата на блейдовете позволява да се използват само наистина необходими функции, което се отразява на бюджета на решението и на общата производителност на устройството. Логично е, че колкото повече блейдове активирате, толкова по-малко трафик можете да „прогоните“. Поради това всяка модель Check Point е придружена от следната таблица с производителност (за пример бяха взети характеристиките на модел 5400):

Check Point. Какво е това, с какво се яде или накратко за най-важното

Както виждате, тук са представени две категории тестове: на синтетичен трафик и на реален — смесен. По принцип, Check Point е принуден да публикува синтетични тестове, тъй като някои вендори използват такива тестове за еталонни, без да изследват производителността на своите решения на реален трафик (или умишлено крият подобни данни поради тяхната неудовлетворителност).

Във всеки тип тест можете да забележите няколко варианта:

  1. тест само за Firewall;
  2. тест Firewall+IPS;
  3. тест Firewall+IPS+NGFW (Контрол на приложения);
  4. тест Firewall+Контрол на приложения+Филтриране на URL+IPS+Антивирус+Анти-Бот+SandBlast (пясъчник)

Внимателно следете тези параметри при избора на вашето решение, или се обърнете за консултация.

Мисля, че можем да завършим с тази въведителна статия, посветена на технологиите на Check Point. Следващите теми ще разгледат как можете да тествате Check Point и как да се справяте с съвременните заплахи за информационната сигурност (вируси, фишинг, криптиращи злонамерени програми, zero-day).

P.S. Важен момент. Въпреки чуждестранното (израелското) произход, решението разполага с сертификация в Русия от надзорни органи, което автоматично легализира тяхното присъствие в държавни учреждения (коментар от Denyemall).

Само регистрирани потребители могат да участват в анкетата. Влезте, моля.

А какви UTM/NGFW средства използвате вие?

  • Check Point

  • Cisco Firepower

  • Fortinet

  • Palo Alto

  • Sophos

  • Dell SonicWALL

  • Huawei

  • WatchGuard

  • Juniper

  • UserGate

  • Traffic inspector

  • Рубикон

  • Ideco

  • OpenSource решение

  • Други

Гласували са 134 потребители. 78 потребители са се въздържали.

Източник: habr.com

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster