
Wir setzen unseren Artikelzyklus ĂŒber NGFW fĂŒr kleine Unternehmen fort. Ich erinnere daran, dass wir die neue Modellreihe 1500 Serie betrachten. In diesem Zyklus erwĂ€hnte ich eine der nĂŒtzlichsten Optionen beim Kauf eines SMB-GerĂ€ts â die Bereitstellung von Gateways mit integrierten Lizenzen fĂŒr Mobile Access (von 100 bis 200 Benutzer, je nach Modell). In diesem Artikel werden wir die VPN-Konfiguration fĂŒr die 1500er Serie Gateways betrachten, die mit dem vorinstallierten Gaia 80.20 Embedded geliefert werden. Hier ist eine kurze Zusammenfassung:
- VPN-Funktionen fĂŒr SMB.
- Remote Access fĂŒr kleine BĂŒros einrichten.
- VerfĂŒgbare Clients fĂŒr die Verbindung.
1. VPN-Funktionen fĂŒr SMB
Um das heutige Material vorzubereiten, wurde das offizielle der Version R80.20.05 (zum Zeitpunkt der Veröffentlichung des Artikels aktuell) verwendet. Folglich unterstĂŒtzt der Teil VPN bei Gaia 80.20 Embedded:
- Site-to-Site. Erstellung von VPN-Tunneln zwischen Ihren BĂŒros, in denen die Benutzer wie in einem einzigen 'lokalen' Netzwerk arbeiten können.

- Remote Access. Fernzugriff auf die Ressourcen Ihres BĂŒros ĂŒber Benutzer-EndgerĂ€te (PCs, Mobiltelefone usw.). ZusĂ€tzlich gibt es den SSL Network Extender, der es ermöglicht, bestimmte Anwendungen zu veröffentlichen und diese ĂŒber ein Java-Applet zu starten, indem man sich ĂŒber SSL verbindet. Hinweis: nicht zu verwechseln mit dem Mobile Access Portal (UnterstĂŒtzung auf Gaia Embedded nicht vorhanden).
ZusĂ€tzlich Ich empfehle dringend den Autorenkurs TS Solution â er vermittelt die Technologien von Check Point im Bereich VPN, behandelt Lizenzierungsfragen und enthĂ€lt ausfĂŒhrliche Anleitungen zur Konfiguration.
2. Remote Access fĂŒr kleine BĂŒros
Wir werden mit der Einrichtung des Remote Zugriffs auf Ihr BĂŒro beginnen:
- Damit Benutzer einen VPN-Tunnel mit dem Gateway herstellen können, benötigen Sie eine öffentliche IP-Adresse. Wenn Sie die Erstkonfiguration bereits durchlaufen haben ( aus dem Zyklus), ist der External Link in der Regel bereits aktiviert. Informationen können auf dem Gaia Portal eingeholt werden: GerĂ€t â Netzwerk â Internet

Falls Ihr Unternehmen eine dynamische öffentliche IP-Adresse verwendet, können Sie Dynamic DNS einrichten. Gehen Sie zu GerĂ€t â DDNS & GerĂ€tezugriff

Aktuell wird die UnterstĂŒtzung von zwei Anbietern angeboten: DynDns und no-ip.com. Um die Option zu aktivieren, mĂŒssen Sie Ihre Zugangsdaten (Benutzername, Passwort) eingeben.
- Erstellen wir nun ein Benutzerkonto, das fĂŒr die Testkonfiguration nĂŒtzlich sein wird: VPN â Remote Access â Remote Access Users

In der Gruppe (am Beispiel: remoteaccess) erstellen wir einen Benutzer, indem wir den Anweisungen im Screenshot folgen. Die Kontoeinrichtung ist standardmĂ€Ăig, wir setzen einen Benutzernamen und ein Passwort und aktivieren zusĂ€tzlich die Option Remote Access permissions.

Wenn Sie die Einstellungen erfolgreich angewendet haben, sollten zwei Objekte erscheinen: ein lokaler Benutzer und eine lokale Benutzergruppe.

- Als nĂ€chster Schritt gehen wir zu VPN â Remote Access â Blade Control. Stellen Sie sicher, dass Ihr Blade aktiviert ist und der Verkehr von entfernten Benutzern erlaubt ist.

- *Oben wurde die minimale Menge an Schritten aufgefĂŒhrt, um Remote Access einzurichten. Bevor wir jedoch die Verbindung testen, lassen Sie uns die zusĂ€tzlichen Einstellungen untersuchen, indem wir zur Registerkarte wechseln VPN â Remote Access â Advanced

Basierend auf den aktuellen Einstellungen sehen wir, dass entfernte Benutzer beim Verbindungsaufbau eine IP-Adresse aus dem Netzwerk 172.16.11.0/24 erhalten, dank der Option Office Mode. Dies reicht groĂzĂŒgig aus, um 200 gleichzeitige Lizenzen zu nutzen (angegeben fĂŒr 1590 NGFW Check Point).
Option âLeiten Sie den Internetverkehr von verbundenen Clients ĂŒber dieses Gatewayâ ist optional und verantwortlich fĂŒr die Weiterleitung des gesamten Verkehrs von entfernten Benutzern ĂŒber das Gateway (einschlieĂlich Internetverbindungen). Dadurch kann der Benutzerverkehr inspiziert und seine Arbeitsstation vor verschiedenen Bedrohungen und Malware geschĂŒtzt werden.
- *Arbeiten mit Zugriffspolitiken fĂŒr Remote Access
Nachdem wir Remote Access eingerichtet haben, wurde eine automatische Zugriffspolitik auf Firewall-Ebene erstellt. Um diese einzusehen, wechseln Sie zur Registerkarte: Access Policy â Firewall â Policy

In diesem Fall können die entfernten Benutzer, die zur zuvor erstellten Gruppe gehören, auf alle internen Ressourcen des Unternehmens zugreifen. Ich möchte beachten, dass die Regel im allgemeinen Abschnitt liegt âEingehender, interner und VPN-Verkehrâ. Um den Verkehr von VPN-Benutzern ins Internet zu erlauben, muss eine separate Regel im allgemeinen Abschnitt âAusgehender Zugriff auf das Internetâ.
SchlieĂlich mĂŒssen wir sicherstellen, dass der Benutzer erfolgreich einen VPN-Tunnel zu unserem NGFW-Gateway erstellen kann und Zugriff auf die internen Ressourcen des Unternehmens erhĂ€lt. Dazu muss der VPN-Client auf dem Test-Host installiert werden, zur Hilfe liegt bereit zum Download. Nach der Installation muss das Standardverfahren zur HinzufĂŒgung eines neuen Standorts durchgefĂŒhrt werden (der öffentliche IP-Adresse Ihres Gateways wird angegeben). Zur Vereinfachung ist der Prozess als GIF dargestellt.

Sobald die Verbindung hergestellt ist, ĂŒberprĂŒfen wir die erhaltene IP-Adresse auf dem Host-Rechner mit dem Befehl in CMD: ipconfig
Wir haben festgestellt, dass der virtuelle Netzwerkadapter eine IP-Adresse im Office Mode unserer NGFW erhalten hat und die Pakete erfolgreich gesendet werden. Um abzuschlieĂen, können wir zum Gaia Portal wechseln: VPN â Remotezugang â Verbundene externe Benutzer

Der Benutzer ântuserâ wird als verbunden angezeigt, wir ĂŒberprĂŒfen die Ereignisprotokollierung, indem wir zu Protokolle & Ăberwachung â Sicherheitsprotokolle

Die Verbindungsprotokollierung erfolgt, wobei die Quelle die IP-Adresse ist: 172.16.10.1 â dies ist die Adresse, die unser Benutzer ĂŒber den Office Mode erhalten hat.
3. UnterstĂŒtzte Clients fĂŒr den Remotezugang
Nachdem wir das Verfahren zur Einrichtung eines Remotezugangs zu Ihrem BĂŒro mit der NGFW Check Point SMB-Serie betrachtet haben, möchten wir die unterstĂŒtzten Clients fĂŒr verschiedene GerĂ€te auflisten:
- Mobiler Client ( / )
- L2TP-Nativclient ( Check Point gibt die UnterstĂŒtzung der nativen VPN-App von Microsoft an).
Die Vielfalt der unterstĂŒtzten Betriebssysteme und GerĂ€te ermöglicht es Ihnen, Ihre Lizenz, die mit der NGFW geliefert wird, vollstĂ€ndig zu nutzen. Um ein einzelnes GerĂ€t einzurichten, gibt es die praktische Option âWie man sich verbindetâ

Dort werden automatisch Schritte basierend auf Ihren Einstellungen erstellt, was es Administratoren erleichtert, neue Clients zu installieren.
Ausgabe: Zusammenfassend haben wir in diesem Artikel die VPN-Funktionen fĂŒr die NGFW Check Point SMB-Serie betrachtet. AnschlieĂend wurden die Schritte zur Einrichtung des Remotezugangs beschrieben, falls Benutzer aus der Ferne auf das BĂŒro zugreifen, und die Ăberwachungsmöglichkeiten untersucht. AbschlieĂend haben wir ĂŒber die verfĂŒgbaren Clients und Optionen fĂŒr den Zugang beim Remotezugang gesprochen. So kann Ihr FilialbĂŒro die KontinuitĂ€t und Sicherheit der Arbeit der Mitarbeiter durch VPN-Technologien gewĂ€hrleisten, trotz verschiedener externer Bedrohungen und Faktoren.
. Bleiben Sie auf dem Laufenden (, , , , ).
Quelle: habr.com














