4. NGFW fĂŒr kleine Unternehmen. VPN

4. NGFW fĂŒr kleine Unternehmen. VPN

Wir setzen unseren Artikelzyklus ĂŒber NGFW fĂŒr kleine Unternehmen fort. Ich erinnere daran, dass wir die neue Modellreihe 1500 Serie betrachten. In Teil 1 diesem Zyklus erwĂ€hnte ich eine der nĂŒtzlichsten Optionen beim Kauf eines SMB-GerĂ€ts – die Bereitstellung von Gateways mit integrierten Lizenzen fĂŒr Mobile Access (von 100 bis 200 Benutzer, je nach Modell). In diesem Artikel werden wir die VPN-Konfiguration fĂŒr die 1500er Serie Gateways betrachten, die mit dem vorinstallierten Gaia 80.20 Embedded geliefert werden. Hier ist eine kurze Zusammenfassung:

  1. VPN-Funktionen fĂŒr SMB.
  2. Remote Access fĂŒr kleine BĂŒros einrichten.
  3. VerfĂŒgbare Clients fĂŒr die Verbindung.

1. VPN-Funktionen fĂŒr SMB

Um das heutige Material vorzubereiten, wurde das offizielle Administratorenhandbuch der Version R80.20.05 (zum Zeitpunkt der Veröffentlichung des Artikels aktuell) verwendet. Folglich unterstĂŒtzt der Teil VPN bei Gaia 80.20 Embedded:

  1. Site-to-Site. Erstellung von VPN-Tunneln zwischen Ihren BĂŒros, in denen die Benutzer wie in einem einzigen 'lokalen' Netzwerk arbeiten können.

    4. NGFW fĂŒr kleine Unternehmen. VPN

  2. Remote Access. Fernzugriff auf die Ressourcen Ihres BĂŒros ĂŒber Benutzer-EndgerĂ€te (PCs, Mobiltelefone usw.). ZusĂ€tzlich gibt es den SSL Network Extender, der es ermöglicht, bestimmte Anwendungen zu veröffentlichen und diese ĂŒber ein Java-Applet zu starten, indem man sich ĂŒber SSL verbindet. Hinweis: nicht zu verwechseln mit dem Mobile Access Portal (UnterstĂŒtzung auf Gaia Embedded nicht vorhanden).

    4. NGFW fĂŒr kleine Unternehmen. VPN

ZusĂ€tzlich Ich empfehle dringend den Autorenkurs TS Solution – Check Point Remote Access VPN er vermittelt die Technologien von Check Point im Bereich VPN, behandelt Lizenzierungsfragen und enthĂ€lt ausfĂŒhrliche Anleitungen zur Konfiguration.

2. Remote Access fĂŒr kleine BĂŒros

Wir werden mit der Einrichtung des Remote Zugriffs auf Ihr BĂŒro beginnen:

  1. Damit Benutzer einen VPN-Tunnel mit dem Gateway herstellen können, benötigen Sie eine öffentliche IP-Adresse. Wenn Sie die Erstkonfiguration bereits durchlaufen haben (2 Artikel aus dem Zyklus), ist der External Link in der Regel bereits aktiviert. Informationen können auf dem Gaia Portal eingeholt werden: GerĂ€t → Netzwerk → Internet

    4. NGFW fĂŒr kleine Unternehmen. VPN

    Falls Ihr Unternehmen eine dynamische öffentliche IP-Adresse verwendet, können Sie Dynamic DNS einrichten. Gehen Sie zu GerĂ€t → DDNS & GerĂ€tezugriff

    4. NGFW fĂŒr kleine Unternehmen. VPN

    Aktuell wird die UnterstĂŒtzung von zwei Anbietern angeboten: DynDns und no-ip.com. Um die Option zu aktivieren, mĂŒssen Sie Ihre Zugangsdaten (Benutzername, Passwort) eingeben.

  2. Erstellen wir nun ein Benutzerkonto, das fĂŒr die Testkonfiguration nĂŒtzlich sein wird: VPN → Remote Access → Remote Access Users

    4. NGFW fĂŒr kleine Unternehmen. VPN

    In der Gruppe (am Beispiel: remoteaccess) erstellen wir einen Benutzer, indem wir den Anweisungen im Screenshot folgen. Die Kontoeinrichtung ist standardmĂ€ĂŸig, wir setzen einen Benutzernamen und ein Passwort und aktivieren zusĂ€tzlich die Option Remote Access permissions.

    4. NGFW fĂŒr kleine Unternehmen. VPN

    Wenn Sie die Einstellungen erfolgreich angewendet haben, sollten zwei Objekte erscheinen: ein lokaler Benutzer und eine lokale Benutzergruppe.

    4. NGFW fĂŒr kleine Unternehmen. VPN

  3. Als nĂ€chster Schritt gehen wir zu VPN → Remote Access → Blade Control. Stellen Sie sicher, dass Ihr Blade aktiviert ist und der Verkehr von entfernten Benutzern erlaubt ist.

    4. NGFW fĂŒr kleine Unternehmen. VPN

  4. *Oben wurde die minimale Menge an Schritten aufgefĂŒhrt, um Remote Access einzurichten. Bevor wir jedoch die Verbindung testen, lassen Sie uns die zusĂ€tzlichen Einstellungen untersuchen, indem wir zur Registerkarte wechseln VPN → Remote Access → Advanced

    4. NGFW fĂŒr kleine Unternehmen. VPN

    Basierend auf den aktuellen Einstellungen sehen wir, dass entfernte Benutzer beim Verbindungsaufbau eine IP-Adresse aus dem Netzwerk 172.16.11.0/24 erhalten, dank der Option Office Mode. Dies reicht großzĂŒgig aus, um 200 gleichzeitige Lizenzen zu nutzen (angegeben fĂŒr 1590 NGFW Check Point).

    Option „Leiten Sie den Internetverkehr von verbundenen Clients ĂŒber dieses Gateway“ ist optional und verantwortlich fĂŒr die Weiterleitung des gesamten Verkehrs von entfernten Benutzern ĂŒber das Gateway (einschließlich Internetverbindungen). Dadurch kann der Benutzerverkehr inspiziert und seine Arbeitsstation vor verschiedenen Bedrohungen und Malware geschĂŒtzt werden.

  5. *Arbeiten mit Zugriffspolitiken fĂŒr Remote Access

    Nachdem wir Remote Access eingerichtet haben, wurde eine automatische Zugriffspolitik auf Firewall-Ebene erstellt. Um diese einzusehen, wechseln Sie zur Registerkarte: Access Policy → Firewall → Policy

    4. NGFW fĂŒr kleine Unternehmen. VPN

    In diesem Fall können die entfernten Benutzer, die zur zuvor erstellten Gruppe gehören, auf alle internen Ressourcen des Unternehmens zugreifen. Ich möchte beachten, dass die Regel im allgemeinen Abschnitt liegt „Eingehender, interner und VPN-Verkehr“. Um den Verkehr von VPN-Benutzern ins Internet zu erlauben, muss eine separate Regel im allgemeinen Abschnitt „Ausgehender Zugriff auf das Internet”.

  6. Schließlich mĂŒssen wir sicherstellen, dass der Benutzer erfolgreich einen VPN-Tunnel zu unserem NGFW-Gateway erstellen kann und Zugriff auf die internen Ressourcen des Unternehmens erhĂ€lt. Dazu muss der VPN-Client auf dem Test-Host installiert werden, zur Hilfe liegt bereit Link zum Download. Nach der Installation muss das Standardverfahren zur HinzufĂŒgung eines neuen Standorts durchgefĂŒhrt werden (der öffentliche IP-Adresse Ihres Gateways wird angegeben). Zur Vereinfachung ist der Prozess als GIF dargestellt.

    4. NGFW fĂŒr kleine Unternehmen. VPN

    Sobald die Verbindung hergestellt ist, ĂŒberprĂŒfen wir die erhaltene IP-Adresse auf dem Host-Rechner mit dem Befehl in CMD: ipconfig

    4. NGFW fĂŒr kleine Unternehmen. VPN

    Wir haben festgestellt, dass der virtuelle Netzwerkadapter eine IP-Adresse im Office Mode unserer NGFW erhalten hat und die Pakete erfolgreich gesendet werden. Um abzuschließen, können wir zum Gaia Portal wechseln: VPN → Remotezugang → Verbundene externe Benutzer

    4. NGFW fĂŒr kleine Unternehmen. VPN

    Der Benutzer „ntuser“ wird als verbunden angezeigt, wir ĂŒberprĂŒfen die Ereignisprotokollierung, indem wir zu Protokolle & Überwachung → Sicherheitsprotokolle

    4. NGFW fĂŒr kleine Unternehmen. VPN

    Die Verbindungsprotokollierung erfolgt, wobei die Quelle die IP-Adresse ist: 172.16.10.1 — dies ist die Adresse, die unser Benutzer ĂŒber den Office Mode erhalten hat.

    3. UnterstĂŒtzte Clients fĂŒr den Remotezugang

    Nachdem wir das Verfahren zur Einrichtung eines Remotezugangs zu Ihrem BĂŒro mit der NGFW Check Point SMB-Serie betrachtet haben, möchten wir die unterstĂŒtzten Clients fĂŒr verschiedene GerĂ€te auflisten:

    Die Vielfalt der unterstĂŒtzten Betriebssysteme und GerĂ€te ermöglicht es Ihnen, Ihre Lizenz, die mit der NGFW geliefert wird, vollstĂ€ndig zu nutzen. Um ein einzelnes GerĂ€t einzurichten, gibt es die praktische Option „Wie man sich verbindet“

    4. NGFW fĂŒr kleine Unternehmen. VPN

    Dort werden automatisch Schritte basierend auf Ihren Einstellungen erstellt, was es Administratoren erleichtert, neue Clients zu installieren.

    Ausgabe: Zusammenfassend haben wir in diesem Artikel die VPN-Funktionen fĂŒr die NGFW Check Point SMB-Serie betrachtet. Anschließend wurden die Schritte zur Einrichtung des Remotezugangs beschrieben, falls Benutzer aus der Ferne auf das BĂŒro zugreifen, und die Überwachungsmöglichkeiten untersucht. Abschließend haben wir ĂŒber die verfĂŒgbaren Clients und Optionen fĂŒr den Zugang beim Remotezugang gesprochen. So kann Ihr FilialbĂŒro die KontinuitĂ€t und Sicherheit der Arbeit der Mitarbeiter durch VPN-Technologien gewĂ€hrleisten, trotz verschiedener externer Bedrohungen und Faktoren.

    Große Sammlung von Materialien zu Check Point von TS Solution. Bleiben Sie auf dem Laufenden (Telegram, Facebook, VK, TS Solution Blog, Yandex.Zen).

Quelle: habr.com

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster