
Wir setzen unseren Artikelzyklus ĂŒber NGFW fĂŒr kleine Unternehmen fort und erinnern daran, dass wir die neue Modellreihe der 1500-Serie betrachten. In des Zyklus erwĂ€hnte ich eine der nĂŒtzlichsten Optionen beim Kauf eines SMB-GerĂ€ts â die Lieferung von Gateways mit integrierten Lizenzen fĂŒr Mobile Access (fĂŒr 100 bis 200 Benutzer, je nach Modell). In diesem Artikel werden wir die VPN-Einrichtung fĂŒr die Gateways der 1500-Serie betrachten, die mit dem vorinstallierten Gaia 80.20 Embedded geliefert werden. Hier ist eine kurze Zusammenfassung:
- VPN-Funktionen fĂŒr SMB.
- Einrichtung von Remote Access fĂŒr kleine BĂŒros.
- VerfĂŒgbare Clients fĂŒr die Verbindung.
1. VPN-Funktionen fĂŒr SMB
Um das heutige Material vorzubereiten, wurde das offizielle der Version R80.20.05 (zum Zeitpunkt der Veröffentlichung des Artikels â aktuell) verwendet. Entsprechend gibt es im Teil VPN bei Gaia 80.20 Embedded UnterstĂŒtzung fĂŒr:
- Site-To-Site. Erstellung von VPN-Tunneln zwischen Ihren BĂŒros, in denen Benutzer so arbeiten können, als befĂ€nden sie sich im selben "lokalen" Netzwerk.

- Remote Access. Remoter Zugriff auf die Ressourcen Ihres BĂŒros ĂŒber BenutzerendgerĂ€te (PCs, Mobiltelefone usw.). ZusĂ€tzlich gibt es den SSL Network Extender, der es ermöglicht, einzelne Anwendungen zu veröffentlichen und sie ĂŒber ein Java-Applet zu starten, indem man sich ĂŒber SSL verbindet. Hinweis: nicht zu verwechseln mit dem Mobile Access Portal (UnterstĂŒtzung auf Gaia Embedded fehlt).
ZusĂ€tzlich Ich empfehle dringend den Autorenkurs TS Solution â er behandelt die Technologien von Check Point bezĂŒglich VPN, behandelt Lizenzierungsfragen und enthĂ€lt ausfĂŒhrliche Anleitungen zur Konfiguration.
2. Remote Access fĂŒr kleine BĂŒros
Nun werden wir mit der Organisation des Remote-Zugriffs auf Ihr BĂŒro beginnen:
- Damit die Benutzer ein VPN-Tunnel mit dem Gateway herstellen können, benötigen Sie eine öffentliche IP-Adresse. Wenn Sie die Ersteinrichtung bereits abgeschlossen haben ( aus der Reihe), ist in der Regel der External Link bereits aktiv. Die Informationen sind im Gaia Portal zu finden: GerĂ€t â Netzwerk â Internet

Falls Ihr Unternehmen eine dynamische öffentliche IP-Adresse verwendet, können Sie Dynamic DNS festlegen. Gehen Sie zu GerĂ€t â DDNS & GerĂ€tzugriff

Derzeit werden zwei Anbieter unterstĂŒtzt: DynDns und no-ip.com. Um die Funktion zu aktivieren, mĂŒssen Sie Ihre Anmeldedaten (Benutzername, Passwort) eingeben.
- Lassen Sie uns nun ein Benutzerkonto erstellen, das fĂŒr die Testkonfiguration nĂŒtzlich sein wird: VPN â Remote Access â Remote Access Users

In der Gruppe (hier: remoteaccess) erstellen wir einen Benutzer, indem wir den Anweisungen im Screenshot folgen. Die Einrichtung des Kontos ist standardmĂ€Ăig, wir legen den Benutzernamen und das Passwort fest und aktivieren zusĂ€tzlich die Option fĂŒr Remote Access Berechtigungen.

Wenn Sie die Einstellungen erfolgreich angewendet haben, sollten zwei Objekte angezeigt werden: ein lokaler Benutzer und eine lokale Benutzergruppe.

- Der nĂ€chste Schritt besteht darin, zu VPN â Remote Access â Blade Control. Stellen Sie sicher, dass Ihr Blade aktiviert ist und der Datenverkehr von entfernten Benutzern erlaubt ist.

- *Oben waren die Mindestschritte zur Einrichtung des Remote Access aufgefĂŒhrt. Bevor wir die Verbindung testen, lassen Sie uns jedoch zusĂ€tzliche Einstellungen ĂŒberprĂŒfen, indem wir zum Tab wechseln VPN â Remote Access â Advanced

Basierend auf den aktuellen Einstellungen sehen wir, dass entfernte Benutzer beim Verbindungsaufbau eine IP-Adresse aus dem Netzwerk 172.16.11.0/24 erhalten, dank der Option Office Mode. Dies reicht aus, um 200 gleichzeitige Lizenzen zu unterstĂŒtzen (angegeben fĂŒr 1590 NGFW Check Point).
Option âInternetverkehr von verbundenen Clients ĂŒber dieses Gateway leitenâ ist optional und verantwortlich fĂŒr die Weiterleitung des gesamten Verkehrs von entfernten Benutzern ĂŒber das Gateway (einschlieĂlich Internetverbindungen). Dies ermöglicht die Inspektion des Benutzerverkehrs und schĂŒtzt deren Arbeitsstation vor verschiedenen Bedrohungen und Malware.
- *Arbeiten mit Zugriffsrichtlinien fĂŒr Remote Access
Nachdem wir Remote Access konfiguriert haben, wurde eine automatische Zugriffsregel auf Firewall-Ebene erstellt. Um diese anzuzeigen, gehen Sie zum Tab: Access Policy â Firewall â Policy

In diesem Fall können entfernte Benutzer, die einer zuvor erstellten Gruppe angehören, auf alle internen Ressourcen des Unternehmens zugreifen. Ich möchte darauf hinweisen, dass sich die Regel im allgemeinen Abschnitt befindet âEingehender, interner und VPN-Verkehrâ. Um den Verkehr von VPN-Benutzern ins Internet zuzulassen, muss eine separate Regel im allgemeinen Abschnitt erstellt werden.Ausgehender Zugriff auf das Internetâ.
ZunĂ€chst mĂŒssen wir sicherstellen, dass der Benutzer erfolgreich ein VPN-Tunnel zu unserem NGFW-Gateway erstellen und auf die internen Ressourcen des Unternehmens zugreifen kann. Dazu ist es erforderlich, den VPN-Client auf dem zu testenden Host zu installieren, eine Hilfestellung hierfĂŒr finden Sie zum Download. Nach der Installation ist es notwendig, das Standardverfahren zur HinzufĂŒgung einer neuen Site durchzufĂŒhren (geben Sie die öffentliche IP-Adresse Ihres Gateways an). Zum besseren VerstĂ€ndnis wird der Prozess in Form eines GIF-Animaions dargestellt.

Sobald die Verbindung hergestellt ist, ĂŒberprĂŒfen wir die erhaltene IP-Adresse auf dem Host mit dem Befehl im CMD: ipconfig
Wir haben festgestellt, dass der virtuelle Netzwerkadapter eine IP-Adresse aus dem Office Mode unseres NGFW erhalten hat und die Pakete erfolgreich gesendet werden. Um abzuschlieĂen, können wir zum Gaia Portal wechseln: VPN â Remote Access â Verbundene Remote-Benutzer

Der Benutzer ântuserâ wird als verbunden angezeigt. Lassen Sie uns die Ereignisprotokollierung ĂŒberprĂŒfen, indem wir zu Logs & Monitoring â Sicherheitsprotokolle

Die Verbindung wird protokolliert, als Quelle fungiert die IP-Adresse: 172.16.10.1 â dies ist die Adresse, die unser Benutzer im Office Mode erhalten hat.
3. UnterstĂŒtzte Clients fĂŒr den Remote-Zugriff
Nachdem wir den Prozess zur Einrichtung einer Remote-Verbindung in Ihr BĂŒro mit der NGFW der Check Point SMB-Familie betrachtet haben, möchte ich nun ĂŒber den Support fĂŒr verschiedene GerĂ€te schreiben:
- Mobiler Client ( / )
- L2TP-Native-Client (Check Point gibt an, dass die native VPN-App von Microsoft unterstĂŒtzt wird).
Die Vielfalt unterstĂŒtzter Betriebssysteme und GerĂ€te ermöglicht es Ihnen, Ihre Lizenz, die mit der NGFW geliefert wird, voll auszuschöpfen. Um ein einzelnes GerĂ€t einzurichten, gibt es eine praktische Option âWie verbinde ich mich?â

Darin werden die Schritte automatisch gemÀà Ihren Einstellungen erstellt, sodass Administratoren problemlos neue Clients installieren können.
Fazit: Zusammenfassend haben wir die VPN-Funktionen fĂŒr die NGFW Check Point SMB-Serie untersucht. AnschlieĂend haben wir die Schritte zur Einrichtung des Remote Access beschrieben, um Benutzern eine Verbindung zu ihrem BĂŒro zu ermöglichen, und uns dann mit Monitoring-Tools beschĂ€ftigt. Am Ende des Artikels haben wir die verfĂŒgbaren Clients und Verbindungsmöglichkeiten fĂŒr Remote Access besprochen. So kann Ihr ZweigbĂŒro KontinuitĂ€t und Sicherheit der Arbeit der Mitarbeiter durch VPN-Technologien gewĂ€hrleisten, trotz verschiedener externer Bedrohungen und Faktoren.
. Bleiben Sie auf dem Laufenden (, , , , ).
Quelle: habr.com














