4. NGFW fĂŒr kleine Unternehmen. VPN

4. NGFW fĂŒr kleine Unternehmen. VPN

Wir setzen unseren Artikelzyklus ĂŒber NGFW fĂŒr kleine Unternehmen fort und erinnern daran, dass wir die neue Modellreihe der 1500-Serie betrachten. In Teil 1 des Zyklus erwĂ€hnte ich eine der nĂŒtzlichsten Optionen beim Kauf eines SMB-GerĂ€ts — die Lieferung von Gateways mit integrierten Lizenzen fĂŒr Mobile Access (fĂŒr 100 bis 200 Benutzer, je nach Modell). In diesem Artikel werden wir die VPN-Einrichtung fĂŒr die Gateways der 1500-Serie betrachten, die mit dem vorinstallierten Gaia 80.20 Embedded geliefert werden. Hier ist eine kurze Zusammenfassung:

  1. VPN-Funktionen fĂŒr SMB.
  2. Einrichtung von Remote Access fĂŒr kleine BĂŒros.
  3. VerfĂŒgbare Clients fĂŒr die Verbindung.

1. VPN-Funktionen fĂŒr SMB

Um das heutige Material vorzubereiten, wurde das offizielle Administratorhandbuch der Version R80.20.05 (zum Zeitpunkt der Veröffentlichung des Artikels — aktuell) verwendet. Entsprechend gibt es im Teil VPN bei Gaia 80.20 Embedded UnterstĂŒtzung fĂŒr:

  1. Site-To-Site. Erstellung von VPN-Tunneln zwischen Ihren BĂŒros, in denen Benutzer so arbeiten können, als befĂ€nden sie sich im selben "lokalen" Netzwerk.

    4. NGFW fĂŒr kleine Unternehmen. VPN

  2. Remote Access. Remoter Zugriff auf die Ressourcen Ihres BĂŒros ĂŒber BenutzerendgerĂ€te (PCs, Mobiltelefone usw.). ZusĂ€tzlich gibt es den SSL Network Extender, der es ermöglicht, einzelne Anwendungen zu veröffentlichen und sie ĂŒber ein Java-Applet zu starten, indem man sich ĂŒber SSL verbindet. Hinweis: nicht zu verwechseln mit dem Mobile Access Portal (UnterstĂŒtzung auf Gaia Embedded fehlt).

    4. NGFW fĂŒr kleine Unternehmen. VPN

ZusĂ€tzlich Ich empfehle dringend den Autorenkurs TS Solution — Check Point Remote Access VPN er behandelt die Technologien von Check Point bezĂŒglich VPN, behandelt Lizenzierungsfragen und enthĂ€lt ausfĂŒhrliche Anleitungen zur Konfiguration.

2. Remote Access fĂŒr kleine BĂŒros

Nun werden wir mit der Organisation des Remote-Zugriffs auf Ihr BĂŒro beginnen:

  1. Damit die Benutzer ein VPN-Tunnel mit dem Gateway herstellen können, benötigen Sie eine öffentliche IP-Adresse. Wenn Sie die Ersteinrichtung bereits abgeschlossen haben (Artikel 2 aus der Reihe), ist in der Regel der External Link bereits aktiv. Die Informationen sind im Gaia Portal zu finden: GerĂ€t → Netzwerk → Internet

    4. NGFW fĂŒr kleine Unternehmen. VPN

    Falls Ihr Unternehmen eine dynamische öffentliche IP-Adresse verwendet, können Sie Dynamic DNS festlegen. Gehen Sie zu GerĂ€t → DDNS & GerĂ€tzugriff

    4. NGFW fĂŒr kleine Unternehmen. VPN

    Derzeit werden zwei Anbieter unterstĂŒtzt: DynDns und no-ip.com. Um die Funktion zu aktivieren, mĂŒssen Sie Ihre Anmeldedaten (Benutzername, Passwort) eingeben.

  2. Lassen Sie uns nun ein Benutzerkonto erstellen, das fĂŒr die Testkonfiguration nĂŒtzlich sein wird: VPN → Remote Access → Remote Access Users

    4. NGFW fĂŒr kleine Unternehmen. VPN

    In der Gruppe (hier: remoteaccess) erstellen wir einen Benutzer, indem wir den Anweisungen im Screenshot folgen. Die Einrichtung des Kontos ist standardmĂ€ĂŸig, wir legen den Benutzernamen und das Passwort fest und aktivieren zusĂ€tzlich die Option fĂŒr Remote Access Berechtigungen.

    4. NGFW fĂŒr kleine Unternehmen. VPN

    Wenn Sie die Einstellungen erfolgreich angewendet haben, sollten zwei Objekte angezeigt werden: ein lokaler Benutzer und eine lokale Benutzergruppe.

    4. NGFW fĂŒr kleine Unternehmen. VPN

  3. Der nĂ€chste Schritt besteht darin, zu VPN → Remote Access → Blade Control. Stellen Sie sicher, dass Ihr Blade aktiviert ist und der Datenverkehr von entfernten Benutzern erlaubt ist.

    4. NGFW fĂŒr kleine Unternehmen. VPN

  4. *Oben waren die Mindestschritte zur Einrichtung des Remote Access aufgefĂŒhrt. Bevor wir die Verbindung testen, lassen Sie uns jedoch zusĂ€tzliche Einstellungen ĂŒberprĂŒfen, indem wir zum Tab wechseln VPN → Remote Access → Advanced

    4. NGFW fĂŒr kleine Unternehmen. VPN

    Basierend auf den aktuellen Einstellungen sehen wir, dass entfernte Benutzer beim Verbindungsaufbau eine IP-Adresse aus dem Netzwerk 172.16.11.0/24 erhalten, dank der Option Office Mode. Dies reicht aus, um 200 gleichzeitige Lizenzen zu unterstĂŒtzen (angegeben fĂŒr 1590 NGFW Check Point).

    Option „Internetverkehr von verbundenen Clients ĂŒber dieses Gateway leiten“ ist optional und verantwortlich fĂŒr die Weiterleitung des gesamten Verkehrs von entfernten Benutzern ĂŒber das Gateway (einschließlich Internetverbindungen). Dies ermöglicht die Inspektion des Benutzerverkehrs und schĂŒtzt deren Arbeitsstation vor verschiedenen Bedrohungen und Malware.

  5. *Arbeiten mit Zugriffsrichtlinien fĂŒr Remote Access

    Nachdem wir Remote Access konfiguriert haben, wurde eine automatische Zugriffsregel auf Firewall-Ebene erstellt. Um diese anzuzeigen, gehen Sie zum Tab: Access Policy → Firewall → Policy

    4. NGFW fĂŒr kleine Unternehmen. VPN

    In diesem Fall können entfernte Benutzer, die einer zuvor erstellten Gruppe angehören, auf alle internen Ressourcen des Unternehmens zugreifen. Ich möchte darauf hinweisen, dass sich die Regel im allgemeinen Abschnitt befindet „Eingehender, interner und VPN-Verkehr“. Um den Verkehr von VPN-Benutzern ins Internet zuzulassen, muss eine separate Regel im allgemeinen Abschnitt erstellt werden.Ausgehender Zugriff auf das Internet”.

  6. ZunĂ€chst mĂŒssen wir sicherstellen, dass der Benutzer erfolgreich ein VPN-Tunnel zu unserem NGFW-Gateway erstellen und auf die internen Ressourcen des Unternehmens zugreifen kann. Dazu ist es erforderlich, den VPN-Client auf dem zu testenden Host zu installieren, eine Hilfestellung hierfĂŒr finden Sie Link zum Download. Nach der Installation ist es notwendig, das Standardverfahren zur HinzufĂŒgung einer neuen Site durchzufĂŒhren (geben Sie die öffentliche IP-Adresse Ihres Gateways an). Zum besseren VerstĂ€ndnis wird der Prozess in Form eines GIF-Animaions dargestellt.

    4. NGFW fĂŒr kleine Unternehmen. VPN

    Sobald die Verbindung hergestellt ist, ĂŒberprĂŒfen wir die erhaltene IP-Adresse auf dem Host mit dem Befehl im CMD: ipconfig

    4. NGFW fĂŒr kleine Unternehmen. VPN

    Wir haben festgestellt, dass der virtuelle Netzwerkadapter eine IP-Adresse aus dem Office Mode unseres NGFW erhalten hat und die Pakete erfolgreich gesendet werden. Um abzuschließen, können wir zum Gaia Portal wechseln: VPN → Remote Access → Verbundene Remote-Benutzer

    4. NGFW fĂŒr kleine Unternehmen. VPN

    Der Benutzer “ntuser” wird als verbunden angezeigt. Lassen Sie uns die Ereignisprotokollierung ĂŒberprĂŒfen, indem wir zu Logs & Monitoring → Sicherheitsprotokolle

    4. NGFW fĂŒr kleine Unternehmen. VPN

    Die Verbindung wird protokolliert, als Quelle fungiert die IP-Adresse: 172.16.10.1 — dies ist die Adresse, die unser Benutzer im Office Mode erhalten hat.

    3. UnterstĂŒtzte Clients fĂŒr den Remote-Zugriff

    Nachdem wir den Prozess zur Einrichtung einer Remote-Verbindung in Ihr BĂŒro mit der NGFW der Check Point SMB-Familie betrachtet haben, möchte ich nun ĂŒber den Support fĂŒr verschiedene GerĂ€te schreiben:

    Die Vielfalt unterstĂŒtzter Betriebssysteme und GerĂ€te ermöglicht es Ihnen, Ihre Lizenz, die mit der NGFW geliefert wird, voll auszuschöpfen. Um ein einzelnes GerĂ€t einzurichten, gibt es eine praktische Option „Wie verbinde ich mich?“

    4. NGFW fĂŒr kleine Unternehmen. VPN

    Darin werden die Schritte automatisch gemĂ€ĂŸ Ihren Einstellungen erstellt, sodass Administratoren problemlos neue Clients installieren können.

    Fazit: Zusammenfassend haben wir die VPN-Funktionen fĂŒr die NGFW Check Point SMB-Serie untersucht. Anschließend haben wir die Schritte zur Einrichtung des Remote Access beschrieben, um Benutzern eine Verbindung zu ihrem BĂŒro zu ermöglichen, und uns dann mit Monitoring-Tools beschĂ€ftigt. Am Ende des Artikels haben wir die verfĂŒgbaren Clients und Verbindungsmöglichkeiten fĂŒr Remote Access besprochen. So kann Ihr ZweigbĂŒro KontinuitĂ€t und Sicherheit der Arbeit der Mitarbeiter durch VPN-Technologien gewĂ€hrleisten, trotz verschiedener externer Bedrohungen und Faktoren.

    Eine große Sammlung von Materialien zu Check Point von TS Solution. Bleiben Sie auf dem Laufenden (Telegram, Facebook, VK, TS Solution Blog, Yandex.Zen).

Quelle: habr.com

ZuverlĂ€ssiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen đŸ”„ ZuverlĂ€ssiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster