
Hallo, Freunde! Endlich sind wir beim letzten, abschlieĂenden Unterricht des Check Point Getting Started. Heute werden wir ĂŒber ein sehr wichtiges Thema sprechen â Lizenzierung. Ich möchte Sie darauf hinweisen, dass dieser Unterricht kein umfassendes Handbuch zur Auswahl von Hardware oder Lizenzen ist. Es ist nur eine kurze Zusammenfassung der wichtigsten Punkte, die jeder Check Point-Administrator wissen sollte. Wenn Sie wirklich unsicher sind, welche Lizenz oder welches GerĂ€t Sie wĂ€hlen sollen, ist es besser, sich an Fachleute zu wenden, d.h. an uns :). Es gibt viele Fallstricke, die in einem Kurs schwer zu erklĂ€ren sind, und es ist auch nicht möglich, sie sofort zu merken.
Der Unterricht wird vollstĂ€ndig theoretisch sein, also können Sie Ihre Testserver ausschalten und entspannen. Am Ende des Artikels finden Sie ein Video, in dem ich alles ausfĂŒhrlicher erklĂ€re.
Lizenzierung des Gateways
Lassen Sie uns mit der Beschreibung der Lizenzierungsmerkmale von Sicherheits-Gateways beginnen. Dies betrifft sowohl physische Appliances als auch virtuelle Maschinen. Nehmen wir an, Sie haben sich entschieden, ein Gateway zu kaufen. Es ist unmöglich, einfach nur einen physikalischen Server oder eine virtuelle Maschine ohne 'Abonnements' zu kaufen! Es gibt jedoch drei Abonnementvarianten:

Und jetzt das erste interessante Merkmal! Sie können ein GerĂ€t oder eine virtuelle Maschine nur mit den Abonnements NGTP oder NGTX erwerben. Bei der VerlĂ€ngerung Ihres Abonnements können Sie jedoch das Paket NGFW wĂ€hlen, falls Sie keine Blades AV, AB, URL, AS, TE und TX benötigen. Das ist der Punkt. Die Abonnements können fĂŒr ein, zwei oder drei Jahre erworben werden.
Ich kann Ihre erste Frage vorhersagen! âWas passiert, wenn das Abonnement nicht verlĂ€ngert wird?â Ich habe die Blades, die IMMER funktionieren und KEINE VerlĂ€ngerungen benötigen, in grĂŒn hervorgehoben. So genannte perpetual Blades. Die anderen Blades, die eine stĂ€ndige Aktualisierung erfordern, hören einfach auf zu funktionieren. Nur bei IPS bleiben einige SchlĂŒsselsignaturen aktiv (aber es sind sehr wenige). Das gilt sowohl fĂŒr physische als auch fĂŒr virtuelle Maschinen, d.h. vSec.
Ich habe drei Blades als separate Punkte hervorgehoben, die in kein Paket integriert sind: DLP, MAB und Capsule.
Denken Sie auch daran, dass Sie, wenn Sie eine Clusterlösung kaufen, als zweites GerĂ€t ein Modell mit dem Suffix HA (d.h. High Availability) wĂ€hlen sollten. Auf dem Bild finden Sie ein Beispiel fĂŒr das Gateway 5400. Das war's zu den Gateways. Jetzt zur Management-Server.
Lizenzierung des Verwaltungsservers
Wie bereits in den ersten Lektionen erwĂ€hnt, gibt es zwei Szenarien fĂŒr die EinfĂŒhrung von Check Point: Standalone (wenn Gateway und Management auf einem GerĂ€t sind) und Distributed (wenn der Management-Server auf ein separates GerĂ€t ausgelagert wird). Doch die Möglichkeiten enden damit nicht. Lassen Sie uns drei typische Szenarien fĂŒr die Bereitstellung von Management-Servern betrachten:

- Kauf eines dedizierten NGSM. Die beliebteste Option. Sie wĂ€hlen entweder die Hardware Smart-1 oder die virtuelle Maschine. Die Wahl hĂ€ngt natĂŒrlich davon ab, wie viele Gateways Sie verwalten möchten, 5, 10, 25 usw. Nachdem Sie dieses GerĂ€t bereitgestellt haben, können Sie vier SchlĂŒssel-Blades des Management-Servers nutzen: NPM (d.h. Policy-Management), Logging and Status (d.h. Protokollierung), Smart Event (SIEM von Check Point, das uns alle Berichte liefert) und Compliance (d.h. die Bewertung der QualitĂ€t der Einstellungen, entweder in Bezug auf regulatorische Anforderungen wie PCI DSS oder einfach Best Practices). Es ist zu erkennen, dass die Blades NPM und LS permanente Blades sind, d.h. sie funktionieren auch ohne VerlĂ€ngerung der Abonnements, wĂ€hrend die Blades Smart Event und Compliance nur im ersten Jahr im Paket enthalten sind! Danach mĂŒssen sie fĂŒr zusĂ€tzliche Kosten verlĂ€ngert werden. Das ist ein wichtiger Punkt, vergessen Sie das nicht. Und auch wenn man ohne das Compliance-Blade noch leben kann, braucht jeder unbedingt das Smart Event.
- Kauf eines dedizierten Event-Management-Servers ZUSĂTZLICH zum bereits vorhandenen zu einem Server Management von NGSM. Warum ist das nötig? Das liegt daran, dass die Protokollierungsfunktionen und insbesondere Smart Event eine betrĂ€chtliche Menge an Systemressourcen verbrauchen. Und wenn es viele Logs gibt, kann das zu Verzögerungen im Server Management fĂŒhren. Daher wird oft praktiziert, diese FunktionalitĂ€t auf ein separates GerĂ€t, die Hardware Smart-1 oder erneut eine virtuelle Maschine, auszulagern. GroĂe Integrationen mit einer Vielzahl von Logs erfordern praktisch immer einen dedizierten Server fĂŒr Smart Event. Er kann auch Logs empfangen. So erfĂŒllt Ihr Management-Server nur die Management-Funktionen. Dies erhöht erheblich die StabilitĂ€t und ReaktionsfĂ€higkeit des Systems. Wie zu bemerken ist, erhalten Sie beim Kauf eines dedizierten Smart Event-Servers diese beiden Blades zur stĂ€ndigen Nutzung, sogar ohne VerlĂ€ngerung. Im Zeitraum von 3-4 Jahren wird das wirtschaftlich sogar vorteilhafter sein, als jedes Jahr VerlĂ€ngerungen fĂŒr Smart Event fĂŒr einen normalen NGSM-Server zu kaufen.
- Dedizierter Log-Management-Server, der als ErgĂ€nzung zu den NGSM- und Smart Event-Servern dient. Der Sinn ist, denke ich, klar. Bei SEHR groĂen Log-Mengen können wir die Logging-Funktion auf einen separaten Server auslagern. Ein dedizierter Log-Server hat ebenfalls eine permanente Lizenz und erfordert keine VerlĂ€ngerung.
Videounterricht
Hier finden Sie weitere Informationen zur Lizenzverwaltung und technischen UnterstĂŒtzung von Check Point:

Quelle: habr.com
