2. NGFW за малък бизнес. Разопаковане и настройка

2. NGFW за малък бизнес. Разопаковане и настройка

Продължаваме серията статии за работа с новия модел на SMB CheckPoint, да напомним, че в първата част описахме характеристиките и възможностите на новите модели, начините на управление и администриране. Днес ще разгледаме сценария за разполагане на по-високия модел от серията: CheckPoint 1590 NGFW. Прилагаме кратко резюме на тази част:

  1. Разопаковане на оборудването (описание на компонентите, физическо и мрежово свързване).
  2. Първоначална инициализация на устройството.
  3. Първоначална настройка.
  4. Оценка на работоспособността.

Разопаковане на оборудването

Запознаването с оборудването започва с извличането му от кутията, разглобяването на компонентите и инсталирането на детайлите. Натиснете спойлера, където е кратко представен процесът

Доставката на NGFW 1590
2. NGFW за малък бизнес. Разопаковане и настройка

Кратко за компонентите:

  • NGFW 1590;
  • Адаптер за захранване;
  • 2 Wifi антени (2.4 GHz и 5 GHz);
  • 2 LTE антени;
  • Брошури с документация (кратко ръководство за първоначално свързване, лицензионно споразумение и др.)

Що се отнася до мрежовите портове и интерфейси, тук има всички съвременни възможности за предаване на трафик и взаимодействие, отделно е определен порт за DMZ зона, USB 3.0 за синхронизация с PC.

2. NGFW за малък бизнес. Разопаковане и настройка

Версия 1590 получи обновен дизайн, съвременни възможности за безжична свързаност и разширение на паметта: 2 слота за работа с Micro/Nano SIM в режим LTE. (за тази опция планираме да напишем подробно в една от следващите ни статии от цикъла, посветен на безжичните свързвания); слот за SD карта.

Подробно за възможностите на 1590 NGFW и за другите нови модели можете да прочетете в 1 част цикъла статии за решенията на SMB CheckPoint. Ние ще започнем с първоначалната инициализация на устройството.

Първоначална инициализация

Редовните ни читатели трябва вече да знаят, че в серията 1500 на SMB се използва новата ОС 80.20 Embedded, която включва обновен интерфейс и подобрени възможности.

За да започнете инициализацията на устройството, е необходимо:

  1. Да осигурите захранване за шлюза.
  2. Да свържете мрежовия кабел от вашия PC в LAN -1 на шлюза.
  3. По избор, можете веднага да осигурите на устройството интернет достъп, като свържете интерфейса в порта WAN.
  4. Да преминете на портала Gaia Embedded: https://192.168.1.1:4434/

Ако сте изпълнили предишно споменатите стъпки, след преминаване на страницата на портала Gaia, ще трябва да потвърдите откритията на страницата с недостоверен сертификат, след което ще стартира майсторът за настройки на портала:

2. NGFW за малък бизнес. Разопаковане и настройка

Ще бъдете приветствани с страница, указваща модела на вашето устройство, необходимо е да преминете към следващия раздел:

2. NGFW за малък бизнес. Разопаковане и настройка

Ще ни предложат да създадем акаунт за удостоверяване, има възможност да зададете високи изисквания към паролата за администратора, посочваме страната, в която ще използваме шлюза.

2. NGFW за малък бизнес. Разопаковане и настройка

Следващият прозорец е относно настройките на датата и часа, има възможност да зададете ръчно или да използвате NTP-сървър на компанията.

2. NGFW за малък бизнес. Разопаковане и настройка

Следващата стъпка включва задаване на име за устройството и посочване на домейн на компанията за правилното функциониране на услугите на шлюза в интернет.

2. NGFW за малък бизнес. Разопаковане и настройка

Следващата стъпка се отнася до избора на вид управление на NGFW, тук трябва да се отбележи:

  1. Local Management. Тази налична опция за локално управление на шлюза чрез уеб страницата Gaia Portal.
  2. Central Management. Този тип управление включва синхронизация с отделен Management сървър CheckPoint, синхронизация с облака Smart1-Cloud или с SMP (сервис за управление за SMB).

В рамките на тази статия ще се спрем на метода на управление Local Management, можете да зададете необходимия метод. За запознаване с процеса на синхронизация с отделен Management Server, предлагаме линк от обучителния цикъл CheckPoint Getting Started, подготвен от компанията TS Solution.

2. NGFW за малък бизнес. Разопаковане и настройка

След това ще бъде представен прозорец с определение на режима на работа на интерфейсите на шлюза:

  • Режим Switch предполага достъпност на подмрежата от един интерфейс до подмрежата на друг интерфейс.
  • Режим Disable Switch съответно изключва режима Switch, всеки порт маршрутизира трафика, като за отделен фрагмент на мрежата.

Също така се предлага да се зададе пул DHCP адреси, които ще се използват при свързването към локалните интерфейси на шлюза.

2. NGFW за малък бизнес. Разопаковане и настройка

Следващата стъпка е настройката на работата на шлюза в безжичен режим, планираме да разгледаме този аспект по-подробно в една от статиите от цикъла, затова отклонихме конфигурацията на настройките. Вие обаче можете да създадете нова безжична точка за достъп, да зададете парола за свързване към нея и да определите режима на работа на безжичния канал (2.4 GHz или 5 GHz).

2. NGFW за малък бизнес. Разопаковане и настройка

Следващата стъпка е да се настрои достъпа до шлюза за администраторите на компанията. По подразбиране правата за достъп са разрешени, ако връзката е от:

  1. Вътрешната мрежа на компанията
  2. Доверена безжична мрежа
  3. VPN тунел

Опцията за свързване със шлюза през интернет е по подразбиране деактивирана, тъй като представлява голям риск и трябва да бъде обоснована преди активиране, в противен случай се препоръчва да остане настроена както в нашия пример. Съществува и възможността да се посочат конкретните IP адреси, които ще бъдат разрешени за свързване с шлюза.

2. NGFW за малък бизнес. Разопаковане и настройка

Следващият прозорец е свързан с активирането на лицензите; при първоначалната инициализация на устройството ще бъде предоставен 30-дневен пробен период. Съществуват два налични метода за активиране:

  1. Ако имате интернет връзка, лицензът се активира автоматично.
  2. Ако активирате лиценза офлайн, трябва да предприемете следните стъпки: изтеглете лиценза от UserCenter, регистрирайте устройството си на специален портала. След това за двата случая ще трябва ръчно да импортирате изтегления лиценз.

2. NGFW за малък бизнес. Разопаковане и настройка

Накрая последният прозорец в асистента за настройка предлага да изберете активираните блейдове; отбелязваме, че блейдът QOS се активира само след първоначалната инициализация. В крайна сметка ще получите прозорец за завършване, който обобщава настройките ви.

Първоначална настройка

Първо, препоръчваме да проверите състоянието на лицензите, тъй като от него ще зависи по-нататъшната настройка. Отидете на таба 'HOME' → 'License':

2. NGFW за малък бизнес. Разопаковане и настройка

Ако лицензите са активирани, препоръчваме веднага да се актуализирате до последната версия на фърмуера, за целта отидете на таба 'DEVICE' → 'System Operations':

2. NGFW за малък бизнес. Разопаковане и настройка

Актуализациите на системата се намират в раздела Firmware Upgrade. В нашия случай е инсталирана актуална и последна версия на фърмуера.

След това предлагам да ви запозная накратко с възможностите и настройките на блейдовете на системата. Логически могат да бъдат разделени на политики на ниво Access (Firewall, Application Control, URL Filtering) и Threat Prevention (IPS, Antivirus, Anti-Bot, Threat Emulation).

Преминете към таба Access Policy → Blade Control:

2. NGFW за малък бизнес. Разопаковане и настройка

По подразбиране се използва режим STANDARD, който позволява: изходящ трафик към интернет, трафик вътре в локалната мрежа, но блокира входящия трафик от интернет.

Що се отнася до блейдов APPLICATIONS & URL FILTERING, по подразбиране е активирана блокировка на сайтове с висока степен на опасност и блокировка на приложения за обмен (Torrent, File Storage и т.н.). Освен това, можете ръчно да блокирате категории сайтове.

Забелязваме опцията за потребителски трафик “Limit bandwidth consuming applications” с възможност за ограничаване на скоростта на изходящия/входящия трафик за групи приложения.

Следващото подразделение Policy, по подразбиране правилата са генерирани автоматично съгласно предишно описаните настройки.

Подразделението NAT по подразбиране работи в Global Hide Nat Automatic, т.е. всички вътрешни хостове ще имат достъп до Интернет чрез публичен IP адрес. Има възможност ръчно да зададете правила NAT за публикуване на вашите уеб приложения или услуги.

2. NGFW за малък бизнес. Разопаковане и настройка

Следва разделът, който касае Аутентификация на потребители в мрежата, предлагат се два варианта: Active Directory Queries (интеграция с вашето AD), Browser-Based-Authentication (потребителят въвежда домейн идентификационни данни в портала).

2. NGFW за малък бизнес. Разопаковане и настройка

Отделно внимание заслужава SSL инспекцията, делът на общия HTTPS трафик в Глобалната мрежа активно расте. Нека разгледаме какви възможности предлага CheckPoint за решения SMB, за това трябва да преминем в раздела SSL-Inspection → Policy:

2. NGFW за малък бизнес. Разопаковане и настройка

В настройките има възможност да инспектирате HTTPS трафик, ще е необходимо да импортирате сертификат и да го инсталирате в центъра за доверени сертификати на крайните потребителски устройства.

Удобна опция считаме режима BYPASS за предварително установените категории, което значително спестява време при включване на инспекцията.

След настройка на правилата на ниво Firewall / Application, следва да преминем към настройка на политиките за сигурност (Threat Prevention), за това влизаме в съответния раздел:

2. NGFW за малък бизнес. Разопаковане и настройка

На отворената страница виждаме включените блейдове, статуса на актуализациите на сигнатури и бази. Също така ни се предлага да изберем профил за защита на периметъра на мрежата, показват се съответните настройки.

Отделен раздел “IPS Protections” позволява конфигуриране на действията при определена сигнатура за сигурност.

2. NGFW за малък бизнес. Разопаковане и настройка

Скоро в нашия блог писахме за глобалната уязвимост за Windows Server — SigRed. Проверяваме наличието и в Gaia Embedded 80.20, като въведем запитване “CVE-2020-1350”

2. NGFW за малък бизнес. Разопаковане и настройка

За тази сигнатура е открит запис, към който може да се приложи едно от действията. (по подразбиране Prevent за ниво на опасност — Critical). Следователно, притежавайки SMB решение, няма да останете без актуализации и поддръжка, това е пълноценно решение NGFW за клонови офиси до 200 човека от CheckPoint.

Оценка на работоспособността

Завършвайки статията, бихме искали да подчертаем наличието на инструменти за отстраняване на проблеми след първоначалната инициализация и конфигурация на SMB решението. Можете да преминете в раздел „HOME“ → „Tools“. Възможни опции:

  • мониторинг на системните ресурси;
  • таблица за маршрутизация;
  • проверка на достъпността на облачните услуги на CheckPoint;
  • генерация на CPinfo;

Също така са налични вградени мрежови команди: Ping, Traceroute, Traffic Capture.

2. NGFW за малък бизнес. Разопаковане и настройка

По този начин, днес разгледахме и изучихме първоначалното свързване и конфигуриране на NGFW 1590, подобни действия ще извършвате за целия набор от серия 1500 SMB CheckPoint. Наличните опции ни показаха висока вариативност за настройки, поддръжка на съвременни методи за защита на трафика на периметъра на мрежата.

Към днешна дата решенията на CheckPoint за защита на малки офиси и клонове (до 200 души) разполагат с широк набор от средства и използват най-новите технологии (облачна поддръжка, поддръжка на SIM карти, разширяване на паметта с помощта на SD карти и др.). Продължавайте да бъдете в час и да четете статии от TS Solution, планираме да публикуваме допълнителни части за NGFW решенията на CheckPoint от семейството SMB, до скоро!

Голяма подборка материали по Check Point от TS Solution. Следете за актуализации (Телеграм, Facebook, VK, TS Solution Blog, Яндекс.Дзен).

Източник: habr.com

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster