
Здравейте, приятели! И най-накрая стигнахме до последния, завършващ урок на Check Point Getting Started. Днес ще говорим за много важна тема — Лицензиране. Бързам да предупредя, че този урок не е изчерпателно ръководство за избор на оборудване или лицензи. Това е само кратко изложение на ключовите моменти, които всеки администратор на Check Point трябва да знае. Ако наистина сте затруднени в избора на лиценз или устройство, по-добре се обърнете към професионалисти, т.е. към нас :). Има много капани, за които е доста трудно да се говори в рамките на курса, а и да се запомнят наведнъж също не е лесно.
Урокът ще бъде напълно теоретичен, така че можете да изключите своите тестови сървъри и да се отпуснете. В края на статията ще намерите видео урок, където разказвам всичко по-подробно.
Лицензиране на шлюза
Започваме с описанието на лицензионните особености на шлюзовете за сигурност. Това важи както за физическите устройства, така и за виртуалките. Да предположим, че решите да закупите шлюз. Невъзможно е просто да купите устройство или виртуалка без „абонаменти“! Има три варианта на абонаменти:

А сега първата интересна особеност! Можете да закупите устройство или виртуалка само с абонаменти NGTP или NGTX. А когато подновявате своя абонамент, можете да изберете пакет NGFW, в случай че не ви трябват блейдове AV, AB, URL, AS, TE и TX. Ето такъв момент. Самите абонаменти могат да бъдат закупени за срок от една, две или три години.
Мога да предскажа вашия първи въпрос! “Какво ще стане, ако не подновя абонамента?”. Специално выделих в зелено тези блейдове, които ще работят ВИНАГИ, и БЕЗ подновявания. Наречени са перпетуални блейдове. Останалите блейдове, които изискват постоянно обновление, просто ще спрат да работят. Дори при IPS ще останат да работят само ключовите сигнатури (но те са много малко). Това важи както за физическите, така и за виртуалните устройства, т.е. vSec.
Отделно съм посочил три блейда, които не влизат в нито един комплект: DLP, MAB и Capsule.
Също така имайте предвид, че ако купувате клаустерно решение, втората единица трябва да избере модел със суфикс HA (т.е. High Availability). На картинката има пример за шлюз 5400. Това беше относно шлюзовете. Сега управленският сървър.
Лицензиране на сървера за управление
Както вече споменахме в първите уроци, има два сценария за внедряване на Check Point: Standalone (когато и шлюзът, и управлението са на едно устройство) и Distributed (когато управлението се извежда на отделно устройство). Но опциите не свършват тук. Нека разгледаме три типични сценария за разгръщане на сървър за управление:

- Закупуване на специализиран NGSM. Най-популярният вариант. Избирате или устройство Smart-1, или виртуална машина. Разбира се, избирате в зависимост от броя на шлюзовете, които ще администрирате - 5, 10, 25 и т.н. След разгръщане на това устройство можете да използвате четирите основни компонента на сървъра за управление: NPM (т.е. управление на политики), Logging and Status (т.е. логване), Smart Event (SIEM от Check Point, който предоставя цялата отчётност) и Compliance (оценка на качеството на настройките, било то за съответствие с регулаторни изисквания като PCI DSS, или просто Best Practice). По този начин става ясна, че компонентите NPM и LS са постоянни, т.е. ще работят и без подновяване на абонамента, но компонентите Smart Event и Compliance са включени само за първата година! След това е необходимо да се подновят срещу допълнителни такси. Това е важен аспект, не забравяйте. И ако без компонента Compliance може да се живее, то Smart Event определено е необходим за всички.
- Закупуване на специализиран сървър за управление на събития В ДОПЪЛНЕНИЕ към вече съществуващото сървър управление на NGSM. Защо е необходимо? Функционалността на логването, особено Smart Event, изисква значителни системни ресурси. И ако логовете са доста много, това може да доведе до "забавяне" на сървър управлението. Затова често практикуват изнасянето на тази функционалност на отделно устройство, било то устройство Smart-1 или отново виртуална машина. Големи интеграции с много логове почти винаги изискват специализиран сървър за Smart Event. Той може да приема логове. Така вашият сървър за управление ще изпълнява само функции за управление. Това значително увеличава стабилността и отзивчивостта на системата. Както може да се забележи, при закупуване на специализиран сървър за Smart Event получавате тези два компонента за постоянно ползване, дори без подновяване. В горизонта от 3-4 години това ще бъде дори икономически по-изгодно от подновяването на Smart Event за обикновения NGSM сървър всяка година.
- Специализиран сървър за управление на логове, който допълва NGSM и Smart Event сървърите. Смисълът е ясен. При наистина голямо количество логове можем да преместим функцията за логване на отделен сървър. Специализираният Log сървър също така има постоянна лицензия и не изисква подновяване.
Видео урок
Тук ще намерите допълнителна информация за управлението на лицензиите и техническата поддръжка на Check Point:

Източник: habr.com
