SMB-Lösungen von Check Point. Neue Modelle fĂŒr kleine Unternehmen und Niederlassungen.

Relativ kĂŒrzlich (im Jahr 2016) prĂ€sentierte das Unternehmen Check Point seine neuen GerĂ€te (sowohl Gateways als auch Management-Server). Das Hauptmerkmal im Vergleich zur vorherigen Reihe ist die erheblich gesteigerte Leistung.

SMB-Lösungen von Check Point. Neue Modelle fĂŒr kleine Unternehmen und Niederlassungen.

In diesem Artikel konzentrieren wir uns ausschließlich auf die Einstiegsmodelle. Wir werden die Vorteile der neuen GerĂ€te sowie mögliche Fallstricke, die nicht immer erwĂ€hnt werden, beschreiben. Außerdem teilen wir unsere persönlichen EindrĂŒcke von deren Nutzung.

Das Modellportfolio von Check Point

Wie aus dem Bild zu erkennen ist, unterteilt Check Point seine GerĂ€te in drei große Kategorien:

Dabei ist eine der Hauptmerkmale die sogenannte SPU — Security Power Units. Dies ist eine proprietĂ€re MessgrĂ¶ĂŸe von Check Point, die die tatsĂ€chliche Leistung des GerĂ€ts charakterisiert. Zum Vergleich nehmen wir die traditionelle Methode zur Messung der Firewall-Leistung (Mbit/s) und die “neue” Methode von Check Point (SPU).

Traditionelle Methode — Firewall-Durchsatz

  • Die Messungen erfolgen unter Laborbedingungen mit einem “kĂŒnstlichen” Datenverkehr.
  • Die Leistung wird ausschließlich fĂŒr die Firewall-Funktion bewertet, ohne zusĂ€tzliche Module wie IPS, Application Control usw.
  • Tests werden in der Regel mit einer einzigen Firewall-Regel durchgefĂŒhrt.

Die Methode von Check Point – Security Power

  • Messungen basieren auf echtem Benutzertraffic.
  • Die Leistung des gesamten Funktionsumfangs wird bewertet (Firewall, IPS, Application Control, URL-Filterung usw.).
  • Es wird mit einer typischen Richtlinie getestet, die zahlreiche Regeln umfasst.

Check Point Appliance Sizing Tool

Bei der Auswahl des geeigneten Modells von Check Point sollte man sich auf den Parameter Security Power Unitverlassen. Dieser wird in jedem Datenblatt des GerĂ€ts angegeben. Eine selbststĂ€ndige Berechnung des passenden SPU fĂŒr Ihr Netzwerk ist nicht möglich. Dies kann nur mit Hilfe eines Partners erfolgen, der Zugang zum Tool hat. Check Point Appliance Sizing Tool:

SMB-Lösungen von Check Point. Neue Modelle fĂŒr kleine Unternehmen und Niederlassungen.

Um die optimale Lösung zu finden, mĂŒssen folgende Parameter berĂŒcksichtigt werden:

  • Bandbreite des Internetkanals;
  • Gesamtbandbreite des Gateways (kann von der Internetbandbreite abweichen, wenn Sie beispielsweise Ihr lokales Netzwerk mithilfe von Check Point segmentiert haben);
  • Anzahl der Benutzer im Netzwerk;
  • Erforderliche Funktionen (Firewall, Antiviren, Anti-Bot, Application Control, URL-Filterung, IPS, Bedrohungsimulation usw.).

Es gibt auch feinere Einstellungen, die festlegen, auf welchen Datenverkehr diese Blades angewendet werden sollen:

SMB-Lösungen von Check Point. Neue Modelle fĂŒr kleine Unternehmen und Niederlassungen.

Nach Angabe aller Merkmale kann ein Bericht mit einer Beschreibung geeigneter GerÀte erstellt werden:

SMB-Lösungen von Check Point. Neue Modelle fĂŒr kleine Unternehmen und Niederlassungen.

Hier sehen Sie das erforderliche SPU (72 in unserem Fall) und das empfohlene (144). Zudem finden Sie die Modelle mit Informationen zu ihrer Auslastung und dem „Reserven“ fĂŒr Datenverkehr und Blades. Bei der Auswahl eines Modells wird stets empfohlen, ein GerĂ€t aus dem grĂŒnen Bereich (d. h. eine Auslastung von bis zu 50 Prozent) zu wĂ€hlen:

SMB-Lösungen von Check Point. Neue Modelle fĂŒr kleine Unternehmen und Niederlassungen.

Das gewĂ€hrleistet, dass es bei Spitzenbelastungen oder bei einer geplanten Erhöhung der Internetbandbreite zu keinen Problemen kommt. Bei der GerĂ€tauswahl sollten Sie immer den Partner bitten, einen solchen Bericht zur VerfĂŒgung zu stellen. Ein Beispiel kann heruntergeladen werden. hier.

Alt vs Neu

Nachdem wir uns mit dem Hauptparameter befasst haben, der die Leistung der GerĂ€te beschreibt, können wir die neuen Modelle fĂŒr kleine und mittlere Unternehmen genauer betrachten. Wie bereits erwĂ€hnt, bietet Check Point einen gesamten Bereich an — Small and Medium Enterprise (Modelle 3200, 3100, 1490, 1470, 1450, 1430, 1200R). Diese GerĂ€te können als Upgrade der alten Serie aus dem Jahr 2012 (2200, 1180, 1140, 1120) betrachtet werden. Um die wesentlichen Unterschiede zu verstehen, betrachten wir das Bild unten:

SMB-Lösungen von Check Point. Neue Modelle fĂŒr kleine Unternehmen und Niederlassungen.
(Preise sind in GPL angegeben, zzgl. MwSt. und technischer UnterstĂŒtzung)

Die Leistung (SPU) der 2016er Serie hat sich erheblich verbessert, wĂ€hrend die Preise etwa auf dem gleichen Niveau geblieben sind (außer bei Modell 3200). In der neuen Reihe ist auch ein Modell hinzugekommen, 3100, jedoch gibt es dafĂŒr bisher keine Genehmigung, und die Einfuhr nach Russland ist verboten! Denken Sie daran!

Wenn man die Kosten pro SPU betrachtet, ist das Modell 1450 das am besten ausgewogene. Unten werden wir die neuen Serien von Check Point nÀher betrachten.

Implementierungsschemata fĂŒr SMB-GerĂ€te

SMB-Lösungen von Check Point. Neue Modelle fĂŒr kleine Unternehmen und Niederlassungen.

Wie aus der Abbildung hervorgeht, gibt es fĂŒr SMB-GerĂ€te zwei Hauptimplementierungsszenarien:

  1. Im Modus des Hauptgateways. In diesem Fall wird Check Point als PerimetergerÀt installiert und lokal verwaltet.
  2. Gateway fĂŒr Filialen. In diesem Fall wird das FilialgerĂ€t zentral (ĂŒber den Management-Server) aus der Hauptzentrale gesteuert.

FĂŒr die Serien 3000 und 1400 gibt es einige Besonderheiten in jedem der Modi. Wir werden diese unten betrachten.

SMB Serie 3000

Aktuell gibt es zwei Modelle - 3200 und 3100. Wie bereits erwĂ€hnt, kann der 3100 vorerst nicht ins Land eingefĂŒhrt werden. Was den 3200 betrifft, so ist er eine hervorragende Alternative zur alten Serie 2200. An Bord des GerĂ€ts lĂ€uft eine vollstĂ€ndige Version von Gaia (sowohl R77.30 als auch R80.10). Wenn das GerĂ€t als Hauptgateway in einem kleinen Unternehmen eingesetzt wird, kann man mit folgender Leistung rechnen:

  1. Internetanbindung — 50 Mbit;
  2. Gesamte Bandbreite — 300 Mbit;
  3. Anzahl der Benutzer — 200.

SMB-Lösungen von Check Point. Neue Modelle fĂŒr kleine Unternehmen und Niederlassungen.

Wie Sie sehen, betrĂ€gt die Auslastung des GerĂ€ts in diesem Fall 47%, und dies bei lokalem Management, d.h. Standalone Konfiguration (mehr zu Standalone und Distributed hier). Aus persönlicher Erfahrung kann ich sagen, dass bei lokalem Management eine Auslastung von ĂŒber 50% nicht empfohlen wird, da es zu Management-Problemen (z.B. Verzögerungen) kommen kann.
Sollte das GerÀt jedoch als Zweigstelle betrachtet werden (d.h. mit separatem zentralisiertem Management), werden die Leistungswerte deutlich höher sein. Dann kann man bereits in die gelbe Zone beim Sizing eintreten (d.h. mit einer Auslastung von 50% bis 70%). Das Datenblatt des GerÀts kann eingesehen werden: hier.

SMB Serie 1400

Diese Serie umfasst mehrere GerĂ€te: 1490, 1470, 1450, 1430 (logische ErsatzgerĂ€te fĂŒr die veralteten 1120, 1140 und 1180).

SMB-Lösungen von Check Point. Neue Modelle fĂŒr kleine Unternehmen und Niederlassungen.

Obwohl es sich um die Einstiegsm Modelle von Check Point handelt, verfĂŒgen sie ĂŒber alle erforderlichen Funktionen:

  • SMB-GerĂ€te können in einem HA-Cluster (Aktiv/Standby) zusammengeschaltet werden;
  • praktisch alle Software-Blades sind verfĂŒgbar (wie auf den „großen“ GerĂ€ten);
  • Sie können sowohl lokal als auch zentral verwaltet werden (mit einem traditionellen Management-Server);
  • Es gibt Varianten mit WiFi, ADSL und PoE;
  • 3G-Modems können angeschlossen werden;
  • Es sind Montagesets fĂŒr die Rack-Montage erhĂ€ltlich.

Es gibt jedoch einige EinschrÀnkungen/Eigenheiten, die zu beachten sind:

  • Auf dem GerĂ€t lĂ€uft eine eingeschrĂ€nkte Version von Gaia, und Gaia 77.20 Embedded. Diese EinschrĂ€nkung ist auf die Architektur der GerĂ€te zurĂŒckzufĂŒhren (es werden ARM-Prozessoren verwendet). Bei lokaler Verwaltung (Standalone) können Sie die gewohnte SmartConsole nicht verwenden. Stattdessen gibt es eine WeboberflĂ€che. Dies können Sie in diesem Video ĐŸĐ·ĐœĐ°ĐșĐŸĐŒĐžŃ‚ŃŒŃŃ:

    Video abspielen

    Im Beispiel wird die 700er-Serie behandelt, die jedoch grundsÀtzlich nicht in Russland verkauft wird.
  • Die Funktion Threat Extraction funktioniert nicht. Nur Threat Emulation. Was das genau ist, können Sie sich ansehen, hier
  • Ein Cluster kann nicht im Load Sharing-Modus eingerichtet werden. Das heißt, es ist nicht möglich, zwei „gĂŒnstige“ GerĂ€te zu kaufen und die Last zwischen ihnen im Cluster zu verteilen.
  • Bei lokalem Management gibt es erhebliche EinschrĂ€nkungen in Bezug auf HTTPS-Inspektionen.
  • Das Scannen von Archiven durch die Antivirensoftware funktioniert nicht.
  • Die DLP-Funktion fehlt.

Die letzten Punkte sind wohl die wichtigsten EinschrĂ€nkungen, ĂŒber die oft geschwiegen wird. FĂŒr eine umfassende HTTPS-Inspektion mĂŒssen Sie einen traditionellen dedizierten Management-Server verwenden. In diesem Fall verwalten Sie das GerĂ€t wie ein Gateway mit einer vollstĂ€ndigen (nahezu vollstĂ€ndigen) Version von Gaia.

Weitere EinschrÀnkungen von Gaia Embedded können Sie einsehen hier. Bitte machen Sie sich vor der Kaufentscheidung damit vertraut.

Nehmen wir als Beispiel ein kleines BĂŒro mit den folgenden Parametern:

  • Internetanbindung — 50 Mbit;
  • Gesamte Bandbreite — 200 Mbit;
  • Anzahl der Nutzer — 200;
  • Lokales Management (Web-OberflĂ€che).

SMB-Lösungen von Check Point. Neue Modelle fĂŒr kleine Unternehmen und Niederlassungen.

Wie aus der Dimensionierung ersichtlich ist, bewĂ€ltigt das Modell 1490 diese Aufgabe mit einer Auslastung von 46 % (ohne die grĂŒne Zone zu ĂŒberschreiten). Bei dediziertem Management kann auch das Modell 1470 diese Aufgabe bewĂ€ltigen.
Das Datenblatt fĂŒr GerĂ€te der Serie 1400 kann eingesehen werden hier.

Modell 1200R

SMB-Lösungen von Check Point. Neue Modelle fĂŒr kleine Unternehmen und Niederlassungen.

Dieses Modell kann nicht wirklich als SMB bezeichnet werden. Es handelt sich bereits um eine industrietaugliche Lösung, die möglicherweise einen eigenen Artikel verdient. Im Moment werden wir dieses Modell nicht im Detail betrachten.

Webinar

Weitere Informationen zu SMB-GerÀten finden Sie in unserem vorherigen Webinar:

Video abspielen

Fazit

Meiner Meinung nach sind die neuen SMB-Modelle recht gelungen. Die Leistung der GerĂ€te wurde erheblich gesteigert, wĂ€hrend der Preis Ă€hnlich geblieben ist. Ob die GerĂ€te teuer oder gĂŒnstig sind, darĂŒber möchte ich nicht spekulieren, da dies fĂŒr verschiedene Unternehmen stark variieren kann.

Modell 3200 Ich wĂŒrde kleinen Unternehmen empfehlen, die an maximalem Schutz zu einem angemessenen Preis interessiert sind. Außerdem ist dies eine gute Wahl fĂŒr diejenigen, die bereits mit der Vollversion von Gaia vertraut sind. Hier ist auch die Version R80.10 verfĂŒgbar. Sobald die Benachrichtigung ĂŒber 3100 eingeht, wird der Preis noch etwas sinken. FĂŒr Filialen ist dies die ideale Lösung.

GerĂ€te der Serie 1400 sind eine gute Kompromisslösung und bieten das beste Preis-Leistungs-VerhĂ€ltnis (insbesondere im Hinblick auf den Preis pro 1 SPU). Diese GerĂ€te eignen sich hervorragend fĂŒr Standorte mit einem begrenzten Budget. Mit zentralisiertem Management können die GerĂ€te wie herkömmliche Gateways mit der vollwertigen Version von Gaia verwaltet werden. Aber ich möchte nochmals darauf hinweisen, dass man nicht vergessen sollte, EinschrĂ€nkungen, die unbedingt bekannt sein sollten.

P.S. Ich möchte Alexey Matveev (Firma RRC) fĂŒr seine UnterstĂŒtzung bei der Vorbereitung des Materials danken.

Quelle: habr.com

Erwerben Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server đŸ”„ Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster