4. NGFW para pequeñas empresas. VPN

4. NGFW para pequeñas empresas. VPN

Continuamos nuestro ciclo de artículos sobre NGFW para pequeñas empresas, recordando que estamos revisando la nueva serie de modelos 1500. En la primera parte este ciclo mencioné una de las opciones más útiles al comprar un dispositivo SMB: el suministro de puertas de enlace con licencias integradas de Mobile Access (de 100 a 200 usuarios dependiendo del modelo). En este artículo revisaremos la configuración de VPN para las puertas de enlace de la serie 1500, que vienen con Gaia 80.20 Embedded preinstalado. Aquí tienes un resumen:

  1. Características de VPN para SMB.
  2. Organización de Remote Access para una pequeña oficina.
  3. Clientes disponibles para conexión.

1. Características de VPN para SMB

Para preparar el material de hoy, se utilizó la guía oficial del administrador versión R80.20.05 (en el momento de la publicación del artículo, vigente). Por lo tanto, en la parte de VPN en Gaia 80.20 Embedded hay soporte para:

  1. Site-To-Site. Creación de túneles VPN entre tus oficinas, donde los usuarios podrán trabajar como en una red "local".

    4. NGFW para pequeñas empresas. VPN

  2. Remote Access. Conexión remota a los recursos de tu oficina utilizando dispositivos finales de los usuarios (PC, teléfonos móviles, etc.). Además, existe el SSL Network Extender, que permite publicar aplicaciones individuales y ejecutarlas mediante un applet de Java, conectándose a través de SSL. Nota: No confundir con Mobile Access Portal (soporte no disponible en Gaia Embedded).

    4. NGFW para pequeñas empresas. VPN

Adicionalmente Recomiendo encarecidamente el curso autorizado de TS Solution — Check Point Remote Access VPN que revela las tecnologías de Check Point en el ámbito de VPN, aborda cuestiones de licenciamiento y contiene instrucciones detalladas sobre la configuración.

2. Remote Access para pequeñas oficinas

Ahora comenzaremos a organizar la conexión remota a tu oficina:

  1. Para que los usuarios puedan crear un túnel VPN con la puerta de enlace, necesitas tener una dirección IP pública. Si ya completaste la configuración inicial (artículo 2 de la serie), generalmente el External Link ya está activo. Puedes verificar la información accediendo al Gaia Portal: Dispositivo → Red → Internet

    4. NGFW para pequeñas empresas. VPN

    En caso de que tu empresa use una dirección IP pública dinámica, puedes configurar un Dynamic DNS. Ve a Dispositivo → DDNS & Device Access

    4. NGFW para pequeñas empresas. VPN

    Actualmente hay soporte de dos proveedores: DynDns y no-ip.com. Para activar la opción, necesitas ingresar tus credenciales (nombre de usuario, contraseña).

  2. A continuación, crearemos una cuenta de usuario, que será útil para probar la configuración: VPN → Remote Access → Remote Access Users

    4. NGFW para pequeñas empresas. VPN

    En el grupo (por ejemplo: remoteaccess) crearemos un usuario, siguiendo las instrucciones de la captura de pantalla. La configuración de la cuenta es estándar, configuramos el inicio de sesión y la contraseña, además activamos la opción de permisos de acceso remoto.

    4. NGFW para pequeñas empresas. VPN

    Si ha aplicado correctamente la configuración, deberían aparecer dos objetos: un usuario local y un grupo local de usuarios.

    4. NGFW para pequeñas empresas. VPN

  3. El siguiente paso es ir a VPN → Remote Access → Blade Control. Asegúrese de que su blade esté activado y que se permita el tráfico de usuarios remotos.

    4. NGFW para pequeñas empresas. VPN

  4. *Arriba se presentó el conjunto mínimo de pasos para configurar Accesso Remoto. Pero antes de probar la conexión, veamos configuraciones adicionales, accediendo a la pestaña VPN → Remote Access → Advanced.

    4. NGFW para pequeñas empresas. VPN

    Según la configuración actual, vemos que los usuarios remotos al conectarse recibirán una dirección IP de la red 172.16.11.0/24, gracias a la opción Office Mode. Esto es más que suficiente para utilizar 200 licencias concurrentes (indicado para 1590 NGFW Check Point).

    La opción «Route Internet traffic from connected clients through this gateway» es opcional y se encarga de enrutar todo el tráfico del usuario remoto a través del gateway (incluyendo las conexiones a Internet). Esto permite inspeccionar el tráfico del usuario y proteger su estación de trabajo de diversas amenazas y malware.

  5. *Trabajar con políticas de acceso para Remote Access.

    Después de que configuramos Remote Access, se creó una regla de acceso automática a nivel de Firewall. Para verlo, debe acceder a la pestaña: Access Policy → Firewall → Policy.

    4. NGFW para pequeñas empresas. VPN

    En este caso, los usuarios remotos que pertenecen al grupo creado anteriormente podrán acceder a todos los recursos internos de la empresa, cabe señalar que la regla se encuentra en la sección general “Incoming, Internal and VPN traffic”.Para permitir el tráfico de los usuarios VPN a Internet, será necesario crear una regla separada en la sección general “Outgoing access to the Internet.”.

  6. Finalmente, debemos asegurarnos de que el usuario pueda crear exitosamente un túnel VPN hacia nuestro gateway NGFW y acceder a los recursos internos de la empresa. Para ello, se debe instalar el cliente VPN en el host de prueba, se adjunta enlace para su descarga. Después de la instalación, se deberá seguir el procedimiento estándar para agregar un nuevo sitio (se indica la dirección IP pública de su gateway). Para mayor comodidad, el proceso se presenta en forma de GIF.

    4. NGFW para pequeñas empresas. VPN

    Una vez que se establece la conexión, verificaremos la dirección IP recibida en la máquina host utilizando el comando en CMD: ipconfig

    4. NGFW para pequeñas empresas. VPN

    Hemos confirmado que el adaptador de red virtual recibió la dirección IP del Modo Oficina de nuestro NGFW, los paquetes se envían con éxito. Para finalizar, podemos acceder al Gaia Portal: VPN → Acceso Remoto → Usuarios Remotos Conectados

    4. NGFW para pequeñas empresas. VPN

    El usuario “ntuser” aparece como conectado, verifiquemos el registro de eventos accediendo a Registros & Monitoreo → Registros de Seguridad

    4. NGFW para pequeñas empresas. VPN

    Se está registrando la conexión, con la dirección IP: 172.16.10.1 — esta es la dirección obtenida por nuestro usuario a través del modo Oficina.

    3. Clientes soportados para Acceso Remoto

    Después de repasar el procedimiento para configurar la conexión remota a su oficina utilizando el NGFW Check Point de la familia SMB, nos gustaría hablar sobre la compatibilidad de clientes para varios dispositivos:

    La variedad de sistemas operativos y dispositivos compatibles le permitirá utilizar su licencia que acompaña al NGFW en su totalidad. Para configurar un dispositivo específico, hay una opción conveniente “Cómo conectar”

    4. NGFW para pequeñas empresas. VPN

    En ella se generan automáticamente los pasos de acuerdo con sus configuraciones, lo que permitirá a los administradores instalar nuevos clientes sin problemas.

    Salida: En resumen de este artículo, hemos analizado las capacidades de VPN para el NGFW Check Point de la familia SMB. A continuación, describimos los pasos para configurar el Acceso Remoto, en caso de que los usuarios se conecten de forma remota a la oficina, y luego estudimos las herramientas de monitoreo. Al final del artículo, hablamos sobre los clientes disponibles y las opciones de conexión para el Acceso Remoto. Así, su oficina sucursal podrá garantizar la continuidad y seguridad del trabajo de los empleados mediante tecnologías VPN, a pesar de las diversas amenazas externas y factores.

    Una amplia selección de materiales sobre Check Point de TS Solution. Manténgase al tanto de las actualizaciones (Telegram, Facebook, VK, TS Solution Blog, Yandex.Zen).

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster