4. NGFW vÀikeettevÔtetele. VPN

4. NGFW vÀikeettevÔtetele. VPN

JĂ€tkame meie NGFW artiklitsĂŒkli uurimist vĂ€ikeettevĂ”tetele, tuletan meelde, et vaatleme 1500 seeria uue mudelipere seadmeid. 1 osas TsĂŒkli jooksul mainisin ma ĂŒhte kĂ”ige kasulikumat vĂ”imalust SMB seadme ostmisel — sisse ehitatud Mobile Access litsentsidega vĂ€ravate tarnimine (alates 100 kuni 200 kasutajat sĂ”ltuvalt mudelist). Selles artiklis vaatleme 1500 seeria vĂ€ravate VPN-i seadistamist, mis tulevad koos eelinstalleeritud Gaia 80.20 Embeddediga. Siin on lĂŒhikokkuvĂ”te:

  1. VPN-i vÔimalused SMB-le.
  2. Kaugsideme korraldamine vĂ€ikesele bĂŒroole.
  3. Soodsamad kliendid ĂŒhendamiseks.

1. VPN-i vÔimalused SMB-le

TĂ€nase materjali ettevalmistamiseks kasutati ametlikku administraatori juhendit versioonile R80.20.05 (artikli avaldamise ajal — ajakohane). Vastavalt sellele toetab Gaia 80.20 Embedded VPN-i osas:

  1. Site-To-Site. VPN-tunnelite loomine teie kontorite vahel, kus kasutajad saavad töötada nagu ĂŒhes “kohalikus” vĂ”rkes.

    4. NGFW vÀikeettevÔtetele. VPN

  2. Remote Access. KaugjuurdepÀÀs oma kontori ressurssidele kasutajate lÔppseadmestike (arvutid, mobiiltelefonid jne) kaudu. Lisaks on olemas SSL Network Extender, mis vÔimaldab avaldada eraldi rakendusi ja kÀivitada neid Java Applet'i kaudu SSL-i kaudu. MÀrkus: Àrge segage Mobile Access Portaliga (tugi Gaia Embeddedis puudub).

    4. NGFW vÀikeettevÔtetele. VPN

Lisaks soovitan tungivalt autori kursust TS Solution — Check Point Remote Access VPN see avab Check Pointi tehnoloogiaid VPN-i osas, kĂ€sitleb litsentsimise kĂŒsimusi ja sisaldab ĂŒksikasjalikke juhiseid seadistamiseks.

2. Remote Access vÀikesele kontorile

Me alustame kaugjuurdepÀÀsu korraldamist teie kontorisse:

  1. Kasutajad peavad VPN-tunneli loomiseks vĂ€rava juurde olema avalik IP-aadress. Kui olete juba lĂ€binud esialgse seadistuse (2 artiklit selle tsĂŒklist), siis on reeglina — External Link juba aktiivne. Teavet saab teada minna Gaia portaalile: Seade → VĂ”rk → Internet

    4. NGFW vÀikeettevÔtetele. VPN

    Kui teie ettevĂ”te kasutab dĂŒnaamilist avalikku IP-aadressi, saate rakendada Dynamic DNS-i. Liikuge aadressile Seade → DDNS & Device Access

    4. NGFW vÀikeettevÔtetele. VPN

    Praegu on toetatud kaks teenusepakkujat: DynDns ja no-ip.com. Funktsiooni aktiveerimiseks tuleb sisestada oma kasutajatunnused (sisselogimisnimi, parool).

  2. JĂ€rgmiseks loome kasutajakonto, mida vajame seadistuste testimiseks: VPN → KaugjuurdepÀÀs → KaugjuurdepÀÀsu kasutajad

    4. NGFW vÀikeettevÔtetele. VPN

    RĂŒhmas (nĂ€iteks: remoteaccess) loome kasutaja, jĂ€rgides ekraanipildil olevaid juhiseid. Konto seadistamine on standardne, sisestage sisselogimisnimi ja parool, ning lubage tĂ€iendavalt KaugjuurdepÀÀsu Ă”igused.

    4. NGFW vÀikeettevÔtetele. VPN

    Kui olete seadistused edukalt rakendanud, peaksid ilmuma kaks objekti: kohalik kasutaja, kohalik kasutajate grupp.

    4. NGFW vÀikeettevÔtetele. VPN

  3. JĂ€rgmiseks sammuks liigume VPN → KaugjuurdepÀÀs → Blade Control. Veenduge, et teil on lubatud blade ja kaugkasutajate liiklus.

    4. NGFW vÀikeettevÔtetele. VPN

  4. *Ülaltoodud on minimaalne sammude komplekt Remote Access'i seadistamiseks. Kuid enne, kui testime ĂŒhendust, uurime lisaseadeid, minnes vahekaardile VPN → KaugjuurdepÀÀs → TĂ€iustatud

    4. NGFW vÀikeettevÔtetele. VPN

    KĂ€esolevate seadete pĂ”hjal nĂ€eme, et eemalolevad kasutajad saavad ĂŒhenduse loomisel IP-aadressi vahemikust 172.16.11.0/24, tĂ€nu Office Mode'ile. Seda piisab 200 konkurentsi litsentsi kasutamiseks (mĂ€rgitud 1590 NGFW Check Point jaoks).

    Valik „Suuna Interneti liiklus ĂŒhendatud klientidelt sellel vĂ€raval“ on valikuline ja vastutab kogu eemaloleva kasutaja liikluse suunamise eest lĂ€bi vĂ€rava (kaasa arvatud ĂŒhendused Internetiga). See vĂ”imaldab kasutaja liiklust kontrollida ja kaitsta tema tööjaama erinevate ohtude ja pahavara eest.

  5. *LigipÀÀsupoliitikate haldamine Remote Access'i jaoks

    PĂ€rast Remote Access'i seadistamist loodi tulemĂŒĂŒris automaatne juurdepÀÀsureegel, et seda vaadata, tuleb minna vahelehele: Access Policy → Firewall → Policy

    4. NGFW vÀikeettevÔtetele. VPN

    Selles juhul saavad eemalolevad kasutajad, kes kuuluvad varem loodud gruppi, ligipÀÀsu kĂ”igile ettevĂ”tte sisemistele ressurssidele. TĂ€histan, et reegel asub ĂŒldosas “Saabuv, sisemine ja VPN-i liiklus”. Et lubada VPN-kasutajate liiklust Internetti, tuleb luua eraldi reegel ĂŒldosas.VĂ€ljuv juurdepÀÀs Internetile”.

  6. LÔpuks peame veenduma, et kasutaja suudab edukalt luua VPN-tunneli meie NGFW ukse juurde ja pÀÀseda ettevÔtte sisemistele ressurssidele. Selleks on vaja installida VPN-klient testitavale hostile, allalaadimiseks on lisatud link faili. PÀrast installimist tuleb lÀbi viia standardne protseduur uue saidi lisamiseks (mÀrgitakse teie ukse avalik IP-aadress). Mugavuse huvides on protsess esitatud GIF-vormingus

    4. NGFW vÀikeettevÔtetele. VPN

    Kui ĂŒhendus on juba loodud, kontrollime saadud IP-aadressi hostimasinas CMD-i kĂ€su abil: Selleks, et nĂ€iteks teada saada oma arvuti IP-aadress (Windowsi operatsioonisĂŒsteemi alusel), tippige terminalis kĂ€sk

    4. NGFW vÀikeettevÔtetele. VPN

    Oleme veendunud, et virtuaalne vĂ”rguadapter on saanud IP-aadressi meie NGFW Office Mode'ist, paketid edastatakse edukalt. LĂ”petamiseks saame minna Gaia Portaalile: VPN → KaugjuurdepÀÀs → Ühendatud Kaugkasutajad

    4. NGFW vÀikeettevÔtetele. VPN

    Kasutaja “ntuser” kuvatakse kui ĂŒhendatud, kontrollime sĂŒndmuste logimist, minnes Logid & JĂ€lgimine → Turvalogid

    4. NGFW vÀikeettevÔtetele. VPN

    Ühenduse logimine toimub, allikana on IP-aadress: 172.16.10.1 — see on aadress, mille meie kasutaja sai Office Mode'i reĆŸiimi kaudu.

    3. Toetatud kliendid KaugjuurdepÀÀsuks

    PĂ€rast seda, kui oleme vaadanud kaugĂŒhenduse seadistamise protseduuri teie kontorisse, kasutades NGFW Check Point SMB seeriat, tahaksin kirjutada klienditoest erinevatele seadmetele:

    Toetatud operatsioonisĂŒsteemide ja seadmete mitmekesisus vĂ”imaldab teil oma litsentsi, mis tuleb koos NGFW-ga, tĂ€ielikult Ă€ra kasutada. Eraldi seadme seadistamiseks on mugav valik „Kuidas ĂŒhenduda“

    4. NGFW vÀikeettevÔtetele. VPN

    Selles genereeritakse automaatselt sammud vastavalt teie seadistustele, mis vÔimaldab administraatoritel uusi kliente probleemideta installida.

    VĂ€ljund: KokkuvĂ”tteks, oleme kĂ€sitlenud VPN vĂ”imalusi Check Point SMB seeria NGFW-de jaoks. JĂ€rgnevas kirjeldame Remote Accessi seadistamise samme, kui kasutajad ĂŒhenduvad kontoriga kaugĂŒhenduse kaudu, ning seejĂ€rel uurime jĂ€lgimisvahendeid. Artikli lĂ”petuseks arutame saadaolevaid kliente ja ĂŒhendusvĂ”imalusi Remote Accessi puhul. Seega saab teie filiaal tagada töötajate töös jĂ€rjepidevuse ja turvalisuse VPN-tehnoloogiate abil, hoolimata erinevatest vĂ€listest ohtudest ja teguritest.

    Suur valik materjale Check Pointi kohta TS Solutionilt. JÀlgige vÀrskendusi (Telegram, Facebook, VK, TS Solution Blog, Yandex.Dzen).

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster