Check Point. Mis see on, millega seda süüakse või lühidalt põhiasjadest

Check Point. Mis see on, millega seda süüakse või lühidalt põhiasjadest
Tere, kallid Habr'i lugejad! See on meie ettevõtte ametlik blogi TS Solution. Me oleme süsteemne integreerija, keskendudes peamiselt IT-infrastruktuuri turbelahendustele (Check Point, Fortinet) ja masinandmete analüüsi süsteemidele (Splunk). Alustame oma blogi väikese sissejuhatusega Check Point tehnoloogiasse.

Oleme kaua mõelnud, kas kirjutada see artikkel, kuna selles pole midagi uut, mida Internetist ei leiaks. Siiski kuuleme klientide ja partneritega töötades sageli samu küsimusi, mistõttu otsustasime kirjutada sissejuhatuse Check Point tehnoloogia maailma ja avada nende lahenduste arhitektuuri olemust. Ja kõik see ühes "väikeses" postituses, nii-öelda kiire ekskursioon. Püüame mitte laskuda turundussõdade suhtes, kuna me ei ole tootja, vaid lihtsalt süsteemne integreerija (kuigi me armastame Check Pointi) ja vaatame lihtsalt peamisi punkte, ilma et võrdleksime neid teiste tootjatega (nagu Palo Alto, Cisco, Fortinet jne). Artikkel osutus üsna mahukaks, aga see kõrvaldab suurema osa küsimustest, mis tekivad Check Pointiga tutvumisel. Kui see teid huvitab, siis olete oodatud edasi lugema…

UTM/NGFW

Alustades juttu Check Pointist, tuleks kõigepealt selgitada, mis on UTM, NGFW ja kuidas need erinevad. Teeme seda üsna lakooniliselt, et postitus ei osutuks liiga pikaks (võimalik, et tulevikus käsitleme seda küsimust veidi põhjalikumalt)

UTM — Ühtne Ohuhaldus

Lühidalt öeldes on UTM olemus mitme kaitsevahendi koondamine ühte lahendusse. St kõik ühes kastis või teatud all-inclusive. Mida mõistetakse "mitme kaitsevahendi" all? Kõige levinum variant on: tulemüür, IPS, proxy (URL filtreerimine), voogedastav viirusetõrje, rämpsposti tõrje, VPN jne. Kõik see koondatakse ühe UTM lahenduse raames, mis lihtsustab integreerimist, seadistamist, haldamist ja jälgimist, mis omakorda parandab võrgu üldist turvalisust. Kui UTM lahendused alles ilmusid, vaadati neid peamiselt väikestele ettevõtetele, kuna UTM ei suutnud toime tulla suurema liikluse mahuga. See oli tingitud kahest põhjusest:

  1. Pakettide töötlemise meetod. Ühed esimesed UTM lahendused töötlesid pakette järjestikku, iga "mooduli" kaudu. Näide: esmalt töödeldakse pakett tulemüüriga, seejärel IPS, seejärel kontrollib seda Antiviirus ja nii edasi. Loomulikult tekitas selline mehhanism tõsiseid viivitusi liikluses ja kasutas tugevalt süsteemi ressursse (protsessor, mälu).
  2. Nõrk "rauda". Nagu eelnevalt mainitud, võttis järkjärguline pakettide töötlemine tugevalt ära ressursse ja tol ajal (1995-2005) lihtsalt ei suutnud "rauda" suure liiklusega hakkama saada.

Kuid progress ei seisa paigal. Sellest ajast alates on riistvarajõudlus oluliselt tõusnud ning pakettide töötlemine on muutunud (tuleb tunnistada, et kaugeltki mitte kõikide tootjate juures) ja on võimaldanud praktiliselt samal ajal analüüsida mitmesugustes moodulites (MÄ, IPS, AntiVirus jne). Kaasaegsed UTM lahendused suudavad "seedida" kümneid ja isegi sadu gigabitte süvaanalüüsi režiimis, mis võimaldab neid kasutada suurte äride või isegi andmekeskuste segmendis.

Allpool on esitatud tuntud Gartneri maagiline kvadrant UTM lahendustele augustis 2016:

Check Point. Mis see on, millega seda süüakse või lühidalt põhiasjadest

Ma ei hakka seda pilti liiga palju kommenteerima, lihtsalt ütlen, et paremas ülanurgas on liidrid.

NGFW — järgmise põlvkonna tulemüür

Nimi räägib enda eest — järgmise põlvkonna tulemüür. See kontseptsioon ilmus palju hiljem kui UTM. NGFW peamine idee on pakettide süvaanalüüs (DPI) sisseehitatud IPS-i abil ja juurdepääsu piiramine rakendustasandil (Application Control). Sellisel juhul on IPS vajalik, et pakettide voos tuvastada teatud rakendus, mis võimaldab selle lubamist või keelamist. Näide: Saame lubada Skype'i töötamise, kuid keelata failide edastamise. Saame keelata Torrent'i või RDP kasutamise. Samuti toetatakse veebirakendusi: Saame lubada ligipääsu VK.com, kuid keelata mängud, sõnumite saatmise või videote vaatamise. Põhimõtteliselt sõltub NGFW kvaliteet rakenduste arvust, mida ta suudab tuvastada. Paljud usuvad, et NGFW mõiste ilmumine oli lihtsalt turundustrikk, millest alates alustas oma järsku kasvu ettevõte Palo Alto.

Gartneri maagiline kvadrant NGFW-le mai 2016:

Check Point. Mis see on, millega seda süüakse või lühidalt põhiasjadest

UTM vs NGFW

Küsimus, mis on parem, on väga levinud. Ükski vastus ei saa olla üheselt õige, eriti kuna peaaegu kõik kaasaegsed UTM lahendused sisaldavad NGFW funktsionaalsust ja enamik NGFW-sid sisaldab UTM-ile omaseid funktsioone (antiviirus, VPN, anti-bot jne). Nagu ikka, peitub kurat detailides, seetõttu peate esmalt välja selgitama, mida täpselt vajate, ja määrama eelarve. Nende otsuste põhjal saab valida mitu varianti. Kõike tuleb kindlasti testida, usaldamata turundusmaterjale.

Meie omalt poolt püüame mitme artikli raames rääkida Check Pointist, kuidas seda proovida ja millist funktsionaalsust saab katsetada (peaaegu kogu funktsionaalsus).

Kolm Check Pointi elementi

Check Pointi kasutamisel kohtate kindlasti kolme selle toote komponenti:

Check Point. Mis see on, millega seda süüakse või lühidalt põhiasjadest

  1. Security Gateway (SG) — sisuliselt turvagateway, mis tavaliselt paigaldatakse võrgu perimeetrile ja täidab tulemüüri, voogedastava antiviiruse, anti-boti, IPS jne funktsioone.
  2. Security Management Server (SMS) — gateway'ide haldussüsteem. Peaaegu kõik seaded gateway's (SG) tehakse selle serveri abil. SMS võib samuti toimida Log-serverina ja töödelda logisid oma sisseehitatud analüüsi- ja sündmuste seostamise süsteemi — Smart Event (nagu SIEM Check Pointi jaoks) abil, kuid sellest räägime natuke hiljem. SMS-i kasutatakse mitme gateway’i keskse haldamise jaoks (gateway’ide arv sõltub SMS mudelist või litsentsist), kuid te peate seda kasutama isegi siis, kui teil on vaid üks gateway. Siinkohal tuleks märkida, et Check Point oli üks esimesi, kes hakkas rakendama sellist tsentraliseeritud haldussüsteemi, mis on juba aastaid järjest tunnustatud Gartneri aruannetes kui “kuldne standard”. On isegi nali: “Kui Cisco'il oleks normaalne haldussüsteem, ei oleks Check Point kunagi ilmunud”.
  3. Smart Console — kliendi konsool serveri haldamiseks (SMS) ühendamiseks. See paigaldatakse tavaliselt administraatori arvutisse. Kõik muudatused haldussüsteemis tehakse selle konsooli kaudu ja pärast seda saab seadeid rakendada turvagateway’dele (Install Policy).

    Check Point. Mis see on, millega seda süüakse või lühidalt põhiasjadest

Check Pointi operatsioonisüsteem

Räägides Check Pointi operatsioonisüsteemist, võib kohe meelde tuletada kolme: IPSO, SPLAT ja GAIA.

  1. IPSO — Ipsilon Networks'i operatsioonisüsteem, mis kuulus ettevõttele Nokia. 2009. aastal ostis Check Point selle äri. Arenemist ei toimu enam.
  2. SPLAT — Check Pointi oma areng, mis põhineb RedHati tuumadel. Arenemist ei toimu enam.
  3. Gaia — Check Pointi aktuaalne operatsioonisüsteem, mis ilmus IPSO ja SPLAT'i ühendamise tulemusena, hõlmates kõik parimad omadused. Ilmus 2012. aastal ja jätkab aktiivset arendamist.

Kui rääkida Gaia'st, siis praeguseks on kõige laialdasemalt kasutatav versioon R77.30. Suhteliselt hiljuti ilmus versioon R80, mis erineb oluliselt eelmisest (nii funktsionaalsuse kui haldamise poolest). Tärkame nende erinevuste üle eraldi postitust. Veel üks oluline punkt - praeguseks omab FSTEK-i sertifikaati ainult versioon R77.10 ning versioon R77.30 on sertifitseerimisel.

Täitmisvõimalused (Check Point Appliance, Virtuaalmasin, OpenServer)

Siin ei ole midagi üllatavat, nagu paljudel teistelgi tootjatel, on Check Point'il mitu tootevarianti:

  1. Appliance — tarkvara-ja riistvaraseade, st oma "rauda". Mudelid on väga mitmekesised, mis erinevad jõudluse, funktsionaalsuse ja täitmise poolest (on variante tööstuslike võrkude jaoks).

    Check Point. Mis see on, millega seda süüakse või lühidalt põhiasjadest

  2. Virtuaalmasin — Check Pointi virtuaalmasin Gaia operatsioonisüsteemiga. Toetatakse hüpervisoreid ESXi, Hyper-V, KVM. Litsentseeritakse protsessori tuumade arvu järgi.
  3. OpenServer — Gaia installatsioon otse serverisse põhitegevusena (nn "Bare metal"). Toetatakse ainult teatud "rauda". On soovitusi selle riistvara kohta, mida tuleb järgida, vastasel juhul võivad tekkida juhtmeprobleemid ja tehniline tugi võib keelduda teenindamast.

Rakendamise variandid (Jakatud või Iseseisev)

Veidi üle arutasime, mis on värav (SG) ja juhtimiserver (SMS). Nüüd arutame nende rakendamise variante. On kaks peamist viisi:

  1. Iseseisev (SG+SMS) — variant, kui nii värav kui ka juhtimiserver paigaldatakse ühe seadme (või virtuaalmasina) raames.

    Check Point. Mis see on, millega seda süüakse või lühidalt põhiasjadest

    Selline variant sobib siis, kui teil on ainult üks värav, mis on nõrgalt koormatud kasutajate liiklusega. See variant on kõige ökonoomsem, kuna ei ole vaja osta haldusserverit (SMS). Siiski, kui väravale on suur koormus, võite saada "kahevahelise" haldussüsteemi. Seetõttu on kõige parem enne Standalone lahenduse valimist konsulteerida või isegi testida seda varianti.

  2. Jaotatud — haldusserver on paigaldatud eraldi väravast.

    Check Point. Mis see on, millega seda süüakse või lühidalt põhiasjadest

    Optimaalne variant mugavuse ja jõudluse osas. Kasutatakse siis, kui on vaja hallata korraga mitut väravat, näiteks keskset ja filiaalide väravat. Sel juhul on vajalik haldusserveri (SMS) ostmine, mis võib samuti olla nii appliance (füüsiline seade) kui ka virtuaalne masin.

Nagu ma eespool mainisin, on Check Pointil oma SIEM-süsteem — Smart Event. Saate seda kasutada ainult jaotatud paigaldamise korral.

Töörežiimid (Sild, Maršreeritud)
Turvavärav (SG) suudab töötada kahes peamises režiimis:

  • Maršreeritud — kõige levinum variant. Sel juhul kasutatakse väravat L3 seadmena ja suunatakse liiklus enda kaudu, st Check Point on vaikimisi värav kaitstud võrgu jaoks.
  • Sild — läbipaistev režiim. Sel juhul on värav paigaldatud nagu tavaline "sild" ja laske liiklusel läbida teisel tasemel (OSI). Seda varianti rakendatakse tavaliselt siis, kui pole võimalik (või pole soovi) olemasolevat infrastruktuuri muuta. Peaaegu ei pea te muutma võrgu topoloogiat ja ei pea muretsema IP-aadresside muutmise pärast.

Tahaksin märkida, et sildrežiimis on funktsionaalsuse osas teatud piirangud, seetõttu soovitame me integraatorina kõigil oma klientidel kasutada just maršreeritud režiimi, kui see on võimalik.

Tarkvarablokid (Check Point Software Blades)

Oleme jõudnud peaaegu kõige olulisema teema juurde Check Pointis, mis tekitab klientides kõige rohkem küsimusi. Mis need "tarkvarablokid" siis on? Blokid viitavad teatud Check Pointi funktsioonidele.

Check Point. Mis see on, millega seda süüakse või lühidalt põhiasjadest

Need funktsioonid võivad sõltuvalt vajadustest sisse ja välja lülituda. Samas on blokke, mis aktiveeritakse üksnes väravas (Network Security) ja ainult haldusserveris (Management). Allpool olevatel piltidel on toodud näited mõlema juhtumi jaoks:

1) Võrguturbe jaoks (värava funktsioon)

Check Point. Mis see on, millega seda süüakse või lühidalt põhiasjadest

Käsitleme lühidalt, kuna iga blade väärib eraldi artiklit.

  • Tulewall — tulemüürifunktsioon;
  • IPSec VPN — privaatsete virtuaalsete võrkude loomine;
  • Mobile Access — kaugjuurdepääs mobiilseadmetest;
  • IPS — tungimise ennetamise süsteem;
  • Anti-Bot — kaitse botnetide eest;
  • AntiVirus — voogantiviirus;
  • AntiSpam & Email Security — ettevõtte e-posti kaitse;
  • Identity Awareness — integratsioon Active Directory teenusega;
  • Monitoring — peaaegu kõigi värava parameetrite jälgimine (koormus, läbilaskevõime, VPN staatuse jne.)
  • Application Control — rakenduste taseme tulemüür (NGFW funktsioon);
  • URL Filtering — veebiturve (+proksi funktsioon);
  • Data Loss Prevention — teabe leke kaitse (DLP);
  • Threat Emulation — liivakasti tehnoloogia (SandBox);
  • Threat Extraction — failide puhastamise tehnoloogia;
  • QoS — liikluse prioriseerimine.

Mõne artikli jooksul vaatame detailsemalt Threat Emulation ja Threat Extraction blade'e, olen kindel, et see on huvitav.

2) Halduse jaoks (haldusserveri funktsioon)

Check Point. Mis see on, millega seda süüakse või lühidalt põhiasjadest

  • Network Policy Management — keskselt poliitikate haldamine;
  • Endpoint Policy Management — keskselt Check Point agentide haldamine (jah, Check Point toodab lahendusi mitte ainult võrgu kaitseks, vaid ka tööjaamade (PC) ja nutitelefonide kaitseks);
  • Logging & Status — keskselt logide kogumine ja töötlemine;
  • Management Portal — turvahalduse haldamine brauserist;
  • Workflow — poliitikate muutmise kontroll, muudatuste audit jne;
  • User Directory — integratsioon LDAP-iga;
  • Provisioning — väravate haldamise automatiseerimine;
  • Smart Reporter — aruandlusüsteem;
  • Smart Event — sündmuste analüüs ja korrelatsioon (SIEM);
  • Compliance — seadistuste automaatne kontroll ja soovituste väljastamine.

Me ei hakka praegu litsentsimise küsimusi detailselt käsitlema, et mitte artiklit üle paisutada ja lugejat segadusse ajada. Tõenäoliselt viime selle eraldi postitusse.

Blade'ide arhitektuur võimaldab kasutada ainult tõeliselt vajalikke funktsioone, mis mõjutab lahenduse eelarvet ja seadme üldist jõudlust. Loomulikult, mida rohkem blade'e te aktiveerite, seda vähem liiklust saate 'edastada'. Just seetõttu on iga Check Point mudeli juures järgmine jõudlusdiagramm (näiteks on võetud mudeli 5400 omadused):

Check Point. Mis see on, millega seda süüakse või lühidalt põhiasjadest

Nagu näete, on siin toodud kaks testikategooriat: sünteetilise liikluse testid ja reaalsed — segatud. Üldiselt on Check Point lihtsalt sunnitud avaldama sünteetilisi teste, kuna mõned tootjad kasutavad selliseid teste normatiivsetena, uurimata oma lahenduste jõudlust reaalses liikluses (või varjatakse selliseid andmeid nende rahuldamatuse tõttu).

Igas testitüübis on märkida mitu varianti:

  1. test ainult tulemüürile;
  2. test tulemüür + IPS;
  3. test tulemüür + IPS + NGFW (rakenduse kontroll);
  4. test tulemüür + rakenduse kontroll + URL filtratsioon + IPS + viirusetõrje + Anti-Bot + SandBlast (liivakast);

Olge nende parameetrite osas ettevaatlikud, kui valite oma lahendust, või pöörduge abi saamiseks nõustamise poole..

Arvan, et selle sissejuhatava artikli lõpetamiseks on piisav, mis käsitleb Check Pointi tehnoloogiaid. Edasi vaatame, kuidas Check Pointi testida ja kuidas võidelda tänapäevaste teabejulgeoleku ohtudega (viirused, phishing, krüptoraha ründajad, zero-day).

P.S. Oluline punkt. Hoolimata välismaistest (Iisraeli) juurtest on lahendusel Vene Föderatsiooni ametlik sertifikaat, mis automaatselt legaliseerib nende olemasolu riigiasutustes (kommentaar by Denyemall.).

Ainult registreeritud kasutajad saavad küsitluses osaleda. Logige sisse, palun.

Milliseid UTM/NGFW vahendeid kasutate teie?

  • Check Point

  • Cisco Firepower.

  • Fortinet

  • Palo Alto

  • Sophos.

  • Dell SonicWALL.

  • Huawei

  • WatchGuard.

  • Juniper.

  • UserGate

  • Traffic inspector.

  • Rubicon.

  • Ideco.

  • OpenSource lahendus.

  • Teine

Hääletas 134 kasutajat. Kasutas 78 kasutajat.

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster