
Lähenev operatsioonisüsteemi väljalase Gaia R80.40. Mitmed nädalad tagasi , mille kaudu on võimalik saada juurdepääs distributsiooni testimiseks. Nagu tavaliselt, avaldame teavet selle kohta, mis on uut, ja toome välja momente, mis on meie arvates kõige huvitavamad. Eelnevalt võin öelda, et uuendused on tõeliselt tähtsad. Seega on mõistlik valmistuda kiireks värskendamise protseduuriks. Varem oleme juba selle kohta, kuidas seda teha (lisainformatsiooni saamiseks võib ). Liigume teema juurde...
Uued võimalused
Vaatame siin ametlikult kuulutatud uuendusi. Teave on saadud veebisaidilt (Check Point ametlik kogukond). Teie loal ei tõlgi ma seda teksti, kuna Huberi publik lubab seda. Selle asemel jätan oma märkused järgmises peatükis.
1. IoT turvalisus. Uued funktsioonid, mis käsitlevad asjade internetti
- Koguge IoT seadmete ja liikluse atribuute sertifitseeritud IoT avastusseadmetest (hetkel toetab Medigate, CyberMDX, Cynerio, Claroty, Indegy, SAM ja Armis).
- Konfigureerige uus IoT pühendatud poliitika kiht poliitika halduses.
- Konfigureerige ja hallake turvareegleid, mis põhinevad IoT seadmete omadustel.
2. TLS InspektsioonHTTP/2:
- HTTP/2 on uuendus HTTP protokollile. Uuendus toob kaasa paranemised kiirus, efektiivsus ja turvalisus ning tulemuseks on parem kasutajakogemus.
- Check Pointi turvageateway toetab nüüd HTTP/2 ja toob kaasa parema kiirus ja efektiivsus, saades samal ajal täieliku turvalisuse, koos kõigi ohu vältimise ja juurdepääsukontrolli teradega, samuti uusi kaitsemeetmeid HTTP/2 protokolli jaoks.
- Tugi on mõlema, selge ja SSL-i krüpteeritud liikluse jaoks ning on täielikult integreeritud HTTPS/TLS
- inspektsioonivõimetesse.
TLS Inspektsiooni kiht. Uuendused seoses HTTPS inspektsiooniga:
- Uus poliitika kiht SmartConsole'is, mis on pühendatud TLS inspektsioonile.
- Erinevaid TLS inspektsiooni kihte saab kasutada erinevates poliitikapakettides.
- TLS inspektsiooni kihi jagamine mitme poliitikapaketi vahel.
- API TLS toimingute jaoks.
3. Ohu ennetamine
- Üldine tõhususe parandamine ohu ennetamise protsessides ja uuendustes.
- Automaatne värskendamine Ohu väljavõtte mootorile.
- Dünaamilisi, domeeni ja uuendatavaid objekte saab nüüd kasutada ohu ennetamise ja TLS inspektsiooni poliitikates. Uuendatavad objektid on võrguelemendid, mis esindavad välisteenust või tuntud dünaamilist IP-aadresside loendit, näiteks — Office365 / Google / Azure / AWS IP-aadressid ja Geo objektid.
- Viirusetõrje kasutab nüüd SHA-1 ja SHA-256 ohu näidustusi, et blokeerida faile nende hashide alusel. Importige uued näidustused SmartConsole'i ohu näidustuste vaates või kohandatud intelligentsi söötme CLI kaudu.
- Viirusetõrje ja SandBlast'i ohu emulatsioon toetavad nüüd e-kirjaliiklusel üle POP3 protokolli inspektsiooni, samuti paranenud e-kirjaliikluse inspektsiooni IMAP protokolli kaudu.
- Viirusetõrje ja SandBlast'i ohu emulatsioon kasutavad nüüd hiljuti tutvustatud SSH inspektsiooni funktsiooni, et inspektida faile, mis on edastatud SCP ja SFTP protokollide kaudu.
- Anti-Virus ja SandBlast Threat Emulation pakuvad nüüd täiustatud tuge SMBv3 inspekteerimiseks (3.0, 3.0.2, 3.1.1), mis hõlmab mitme kanali ühenduste inspekteerimist. Check Point on nüüd ainus tarnija, kes toetab failiedastuse inspekteerimist läbi mitme kanali (omaaene funktsioon, mis on vaikimisi sisse lülitatud kõikides Windows keskkondades). See võimaldab klientidel säilitada turvalisuse, kasutades seda jõudlust parandavat funktsiooni.
4. Identiteedi teadvustamine
- Toetab Captive Portaali integratsiooni SAML 2.0 ja kolmanda osapoole identiteediteenuse pakkujatega.
- Toetab Identiteedi vahendajat identiteedinformatsiooni skaleeritavaks ja täpsustatud jagamiseks PDP-de vahel ning ka domeenideüleseks jagamiseks.
- Parendused Terminali serverite agentidele parema skaleeritavuse ja ühilduvuse tagamiseks.
5. IPsec VPN
- Konfigureeri erinevad VPNi krüptimisalad turvavärava jaoks, mis kuulub mitmesse VPNi kogukonda. See pakub:
- Parandatud privaatsus — Sisemised võrgud ei avaldu IKE protokolli läbirääkimiste käigus.
- Parandatud turvalisus ja täpsustus — Määra, millised võrgud on määratud kergelt ligipääsetavaks konkreetses VPNi kogukonnas.
- Parandatud ühilduvus — Lihtsustatud marsruutide põhine VPNi määratlemine (soovitav, kui töötada tühja VPNi krüptimisala puhul).
- Loo ja töötle suures mahus VPN-i (LSV) keskkonda LSV profiilide abil.
6. URL-i filtreerimine
- Parandatud skaleeritavus ja vastupidavus.
- Laiendatud tõrkeotsingu võimalused.
7. NAT
- Täpsem NAT-portide jaotuse mehhanism — turvaväravates, kus on 6 või enam CoreXL tulemüüri näidet, kasutavad kõik näidikud ühte NAT-portide bassein, mis optimeerib portide kasutust ja ümberkasutust.
- NAT-portide kasutuse jälgimine CPView-s ja SNMP kaudu.
8. Hääl üle IP (VoIP)Mitmed CoreXL tulemüri näidikud käsitlevad SIP protokolli jõudluse parandamiseks.
9. Kaugjuurdepääsu VPNKasuta masinapeeglit, et eristada ettevõtte ja mitte-ettevõtte varasid ning seada poliitika, mis kehtestab ainult ettevõtte varade kasutamise. Täitmine võib olla enne sisselogimist (ainult seadme autentimine) või pärast sisselogimist (seadme ja kasutaja autentimine).
10. Mobiilne juurdepääsu portaaliagentTäiendatud lõpp-punkti turvalisus nõudmisel Mobiilse juurdepääsu portaaliagendis, et toetada kõiki suuri veebibrausereid. Lisainformatsiooni saamiseks vaata sk113410.
11. CoreXL ja Multi-Queue
- Toetab CoreXL SND-de ja tulemüüri näidikute automaatset jaotamist, mis ei nõua turvavärava taaskäivitamist.
- Parandatud kohe välja mõeldud kogemus — turvavärav muudab automaatselt CoreXL SND-de ja tulemüüri näidikute arvu ning Multi-Queue konfigureerimist sõltuvalt praegsest liikluskoormusest.
12. Klasterdamine
- Toetab Unicast režiimis Clustri Kontrolli Protokolli, mis kaotab vajaduse CCP järele.
Edastamine või Multicast režiimid:
- Kluster Kontrolli Protokolli krüptimine on nüüd vaikimisi lubatud.
- Uus ClusterXL režiim - Aktiivne/Aktiivne, mis toetab klusterliikmeid, mis asuvad erinevates geograafiates, eri alamvõrkudes ja erinevate IP-aadressidega.
- Toetab ClusterXL klusterliikmeid, mis töötavad erinevate tarkvaraversioonidega.
- Kaotatud vajadus MAC Magic konfigureerimise järele, kui mitu klastrit on ühendatud samasse alamvõrku.
13. VSX
- Toetab VSX uuendust CPUSE kaudu Gaia Portaalis.
- Toetab VSLS-i aktiivset ülesehitust.
- Toetab CPView statistilisi aruandeid igas virtuaalses süsteemis.
14. Nulli puudutamineLihtne Plug & Play seadistamisprotsess seadme paigaldamiseks — kõrvaldades vajaduse tehniliste teadmiste järele ja ühendamise seadme esialgseks konfigureerimiseks.
15. Gaia REST APIGaia REST API pakub uut viisi teabe lugemiseks ja saatmiseks serveritesse, mis käitavad Gaia operatsioonisüsteemi. Vaata sk143612.
16. Täiendavad marsruutimisvõimalused
- OSPF ja BGP parendused võimaldavad OSPF naabrite lähtestamist ja taaskäivitamist iga CoreXL tulemüüri näidiku jaoks ilma marsruuditud deemonit taaskäivitamata.
- Marsruudi värskendamise täiustamine BGP marsruudistamise ebaühtluste paremaks haldamiseks.
17. Uued tuumavõimalused
- Uuendatud Linuxi tuum.
- Uus partitsioneerimissüsteem (gpt):
- Toetab rohkem kui 2TB füüsilisi/loogilisi kettaid
- Kiirem failisüsteem (xfs)
- Toetab suuremat süsteemi salvestusmälu (kuni 48TB testitud)
- I/O seotud jõudluse täiustused
- Multi-Queue:
- Täielik Gaia Clishi tugi Multi-Queue käskudele
- Automaatne «vaikimisi sisse» konfiguratsioon
- SMB v2/3 mounti tugi Mobile Access blade'is
- Lisatud NFSv4 (client) tugi (NFS v4.2 on vaikimisi NFS versioon)
- Uute süsteemi tööriistade tugi silumiseks, jälgimiseks ja süsteemi konfigureerimiseks
18. CloudGuard Controller
- Tõhususe täiustused ühenduste jaoks väliste andmekeskustega.
- Integratsioon VMware NSX-T-ga.
- Toetab täiendavaid API käske andmekeskuse serveri objektide loomise ja redigeerimise jaoks.
19. Multi-Domain Server
- Varunda ja taastada üksik Domeeni Halduse Server Multi-Domain Serveris.
- Migreeri Domeeni Halduse Server ühest Multi-Domain Serverist teise Multi-Domain Turbehalduse juurde.
- Migreeri Turbehalduse Server, et saada Domeeni Halduse Serveriks Multi-Domain Serveris.
- Migreeri Domeeni Halduse Server Turbehalduse Serveriks.
- Tagasi pöörata Domeeni Multi-Domain Serveris või Turbehalduse Server eelnevale revideerimisele edasiseks redigeerimiseks.
20. SmartTasks ja API
- Uus Halduse API autentimisviis, mis kasutab automaatselt genereeritud API võtit.
- Uued Halduse API käsud klastrite objektide loomiseks.
- Jumbo Hotfixi Kogumiku ja Hotfixide kesksed väljad SmartConsole'i või API kaudu võimaldavad installida või uuendada mitmeid Turbe Gateway'e ja Klastreid korraga.
- SmartTasks — Konfigureeri automaatsed skriptid või HTTPS päringud, mida käivitavad administraatori ülesanded, nagu sessiooni avaldamine või poliitika installimine.
21. PaigaldamineJumbo Hotfixi Kogumiku ja Hotfixide kesksed väljad SmartConsole'i või API kaudu võimaldavad installida või uuendada mitmeid Turbe Gateway'e ja Klastreid korraga.
22. SmartEventJaga SmartView vaateid ja aruandeid teiste administraatoritega.
23. Logi EksportijaEksportige logid, filtreeritud vastavalt väljade väärtustele.
24. Endpoint Turvalisus
- Toetab BitLockeri krüpteerimist Täieliku Ketta Krüpteerimise jaoks.
- Toetab välist Sertifikaadi Autoriteedi sertifikaate Endpoint Turvalisuse kliendi autentimiseks ja suhtlemiseks Endpoint Turvahalduse Serveriga.
- Autentimine ja suhtlemine Endpoint Turvalisuse Halduse Serveriga.
- Toetab Endpoint Turvalisuse Kliendi pakkide dünaamilist suurust, lähtudes valitud funktsioonidest juurutamiseks.
- Poliitika võib nüüd kontrollida kasutajatele saadetud teadete taset.
- Toetab Püsivat VDI keskkonda Endpoint Poliitika Halduse raames.
- Mida me kõige rohkem hindame (klientide ülesannete põhjal)
Nagu näete, on palju uuendusi. Kuid meie, kui
süsteemi integrator Lõpuks on saadaval täieõiguslik toetus IoT seadmetele. On juba üsna keeruline leida ettevõtet, millel pole selliseid seadmeid.
- TLS-i kontroll on nüüd eraldi kihis (Layer). See on palju mugavam kui praegu (versioonis 80.30). Ei ole enam vaja käivitada vana Legasy Dashboardi. Pluss, nüüd saab HTTPS-i kontrollimise poliitikas kasutada Updatable objekte, nagu Office365, Google, Azure, AWS jne. See on väga mugav, kui on vaja seadistada erandeid. Kuid TLS 1.3 tuge siiski ei ole. Väidetavalt «saavutavad» selle järgmise hotfixiga.
- Olulised muudatused Anti-Virus ja SandBlast jaoks. Nüüd saab kontrollida selliseid protokolle nagu SCP, SFTP ja SMBv3 (üldiselt ei oska keegi muud ülitugevat protokolli kontrollida).
- Значительные изменения для Anti-Virus и SandBlast. Теперь можно проверять такие протоколы как SCP, SFTP и SMBv3 (кстати, данный мультиканальный протокол больше никто проверять не умеет).
- Väga palju täiustusi, mis puudutavad Site-to-Site VPN-i. Nüüd on võimalik seadistada mitu VPN domeeni väravas, mis kuulub mitmesse VPN kogukonda. See on väga mugav ja palju turvalisem. Lisaks on Check Point lõpuks meeles pidanud Route Based VPN-i ja veidi parandanud selle stabiilsust/ühilduvust.
- Ilmus väga nõutud funktsioon kaugtöötajatele. Nüüd on võimalik autentida mitte ainult kasutajat, vaid ka seadet, millega ta ühendub. Näiteks tahame lubada VPN-i ühendusi ainult ettevõtte seadmetest. See tehakse muidugi sertifikaatide abil. Samuti on nüüd võimalik automaatselt montaažida (SMB v2/3) faili jagamisi kaugkasutajatele VPN kliendi kaudu.
- Töötava klastriga on palju muudatusi. Kuid ilmselt üks huvitavamaid on võimalus, et klastris võivad väravad olla erinevate Gaia versioonidega. See on mugav planeeritud uuenduste puhul.
- Parandatud on Zero Touch võimalusi. Kasulik asi neile, kes tihti paigaldavad "väikesi" väravaid (näiteks sularahaautomaatide jaoks).
- Logide jaoks toetatakse nüüd salvestusruumi kuni 48TB.
- Võite jagada oma SmartEvent juhtpaneele teiste juhtidega.
- Log Exporter võimaldab nüüd eelmaskida saadetavaid sõnumeid, lähtudes vajalikest väljadest. St. teie SIEM süsteemidesse jõuavad ainult vajalikud logid ja sündmused.
Upgrade
Võib-olla mõtlevad paljud juba uuendamisele. Ei tasu kiirustada. Esiteks peab versioon 80.40 minema üldisesse kättesaadavusse. Kuid isegi pärast seda ei tasu kohe uuendada. Parim on oodata vähemalt esimest kuuma parandust.
Võib-olla istuvad paljud endiselt vanematel versioonidel. Võin öelda, et vähemalt tuleks uuendada 80.30-le. See on juba stabiilne ja tõestatud süsteem!
Saate ka liituda meie kanalitega (, , , ), kus saate jälgida Check Pointi ja teiste turvatooteid käsitlevate uute sisu ilmumist.
Ainult registreeritud kasutajad saavad küsitluses osaleda. , palun.
Millist Gaia versiooni kasutate?
- R77.10
- R77.30
- R80.10
- R80.20
- R80.30
- Muu
Hääletas 13 kasutajat. 6 kasutajat pidasid ennast tagasi.
Allikas: habr.com
