2. NGFW vÀikeettevÔtetele. Lahtipakkimine ja seadistamine

2. NGFW vÀikeettevÔtetele. Lahtipakkimine ja seadistamine

JÀtkame artiklite seeriat uue SMB CheckPointi mudelivalikuga töötamise kohta, tuletame teile seda meelde Esimene osa kirjeldasime uute mudelite omadusi ja vÔimalusi, juhtimis- ja haldusmeetodeid. TÀna vaatame seeria vanema mudeli juurutamise stsenaariumi: CheckPoint 1590 NGFW. Siin on selle osa kokkuvÔte:

  1. Seadmete lahtipakkimine (komponentide kirjeldus, fĂŒĂŒsilised ja vĂ”rguĂŒhendused).
  2. Seadme esialgne lÀhtestamine.
  3. Esialgne seadistus.
  4. Tulemuslikkuse hindamine.

Lahtipakkimisseadmed

Seadmetega tutvumine algab varustuse karbist eemaldamise, komponentide lahtivĂ”tmise ja osade paigaldamisega; klĂ”psake spoileril, kus protsessi lĂŒhidalt tutvustatakse

NGFW 1590 kohaletoimetamine
2. NGFW vÀikeettevÔtetele. Lahtipakkimine ja seadistamine

LĂŒhidalt komponentidest:

  • NGFW 1590;
  • Toiteadapter;
  • 2 WiFi antenni (2.4 Hz ja 5 Hz);
  • 2 LTE antenni;
  • Voldikud koos dokumentatsiooniga (esmaĂŒhenduse lĂŒhijuhend, litsentsileping jne)

VĂ”rguportide ja liideste osas on kĂ”ik kaasaegsed vĂ”imalused liikluse edastamiseks ja suhtlemiseks, eraldi port DMZ-tsooni jaoks, USB 3.0 arvutiga sĂŒnkroonimiseks.

2. NGFW vÀikeettevÔtetele. Lahtipakkimine ja seadistamine

Versioon 1590 sai uuendatud disaini, kaasaegsed vĂ”imalused traadita side ja mĂ€lu laiendamiseks: 2 pesa Micro/Nano SIM-iga töötamiseks LTE-reĆŸiimis. (sellest vĂ”imalusest kavatseme ĂŒksikasjalikult kirjutada ĂŒhes jĂ€rgmistest traadita ĂŒhendustele pĂŒhendatud artiklitest); SD-kaardi pesa.

1590 NGFW ja teiste uute mudelite vÔimaluste kohta saate lÀhemalt lugeda 1 osad artiklite sarjast CheckPointi SMB lahenduste kohta. JÀtkame seadme esialgse initsialiseerimisega.

Esmane lÀhtestamine

Meie tavalised lugejad peaksid juba teadma, et 1500. seeria SMB liin kasutab uut 80.20 Embedded OS-i, mis sisaldab uuendatud liidest ja tÀiustatud vÔimalusi.

Seadme lÀhtestamise alustamiseks peate:

  1. Andke lĂŒĂŒsile toide.
  2. Ühendage arvuti vĂ”rgukaabel lĂŒĂŒsi LAN-1-ga.
  3. Valikuliselt saate kohe anda seadmele Interneti-juurdepÀÀsu, ĂŒhendades liidese WAN-pordiga.
  4. Minge Gaia manustatud portaali: https://192.168.1.1:4434/

Kui jÀrgisite eelnevalt kirjeldatud samme, peate pÀrast Gaia portaali lehele minekut kinnitama lehe avamist ebausaldusvÀÀrse sertifikaadiga, mille jÀrel kÀivitub portaali seadete viisard:

2. NGFW vÀikeettevÔtetele. Lahtipakkimine ja seadistamine

Teid tervitab leht, mis nÀitab teie seadme mudelit, peate minema jÀrgmisse jaotisesse:

2. NGFW vÀikeettevÔtetele. Lahtipakkimine ja seadistamine

Meil palutakse autoriseerimiseks konto luua, administraatorile on vĂ”imalik mÀÀrata kĂ”rged paroolinĂ”uded ning mĂ€rgime Ă€ra riigi, kus lĂŒĂŒsi kasutame.

2. NGFW vÀikeettevÔtetele. Lahtipakkimine ja seadistamine

JÀrgmine aken puudutab kuupÀeva ja kellaaja seadistusi, saate seda kÀsitsi mÀÀrata vÔi kasutada ettevÔtte NTP-serverit.

2. NGFW vÀikeettevÔtetele. Lahtipakkimine ja seadistamine

JĂ€rgmine samm hĂ”lmab seadmele nime mÀÀramist ja ettevĂ”tte domeeni mÀÀramist, et lĂŒĂŒsiteenused Internetis Ă”igesti töötaksid.

2. NGFW vÀikeettevÔtetele. Lahtipakkimine ja seadistamine

JĂ€rgmine samm puudutab NGFW juhtimistĂŒĂŒbi valikut, siin tuleb mĂ€rkida:

  1. Kohalik juhtimine. See on saadaval vĂ”imalus lĂŒĂŒsi kohalikuks haldamiseks Gaia portaali veebilehe kaudu.
  2. Keskjuhtimine. Seda tĂŒĂŒpi haldus hĂ”lmab sĂŒnkroonimist spetsiaalse CheckPointi haldusserveriga, sĂŒnkroonimist Smart1-Cloud pilvega vĂ”i SMP-ga (SMB haldusteenus).

Selles artiklis keskendume kohaliku halduse meetodile, saate mÀÀrata vajaliku meetodi. Spetsiaalse haldusserveriga sĂŒnkroonimise protsessiga tutvumiseks soovitame link TS Solutioni poolt koostatud CheckPoint Getting Started koolitussarjast.

2. NGFW vÀikeettevÔtetele. Lahtipakkimine ja seadistamine

JĂ€rgmisena kuvatakse aken, mis mÀÀratleb lĂŒĂŒsi liideste tööreĆŸiimi:

  • LĂŒlitusreĆŸiim tĂ€hendab alamvĂ”rgu kĂ€ttesaadavust ĂŒhest liidesest teise liidese alamvĂ”rku.
  • ReĆŸiim Disable Switch keelab vastavalt lĂŒlitusreĆŸiimi; iga port suunab liiklust eraldi vĂ”rgufragmendina.

Samuti tehakse ettepanek mÀÀrata DHCP-aadresside kogum, mida kasutatakse lĂŒĂŒsi kohalike liidestega ĂŒhenduse loomisel.

2. NGFW vÀikeettevÔtetele. Lahtipakkimine ja seadistamine

JĂ€rgmine samm on lĂŒĂŒsi konfigureerimine töötama traadita reĆŸiimis; plaanime seda aspekti ĂŒksikasjalikumalt kĂ€sitleda ĂŒhes seeria artiklis, mistĂ”ttu lĂŒkkasime sĂ€tete seadistamise edasi. Saate luua uue traadita pÀÀsupunkti, mÀÀrata sellega ĂŒhenduse loomiseks parooli ja mÀÀrata traadita kanali tööreĆŸiimi (2.4 Hz vĂ”i 5 Hz).

2. NGFW vÀikeettevÔtetele. Lahtipakkimine ja seadistamine

JĂ€rgmine samm on konfigureerida ettevĂ”tte administraatorite juurdepÀÀs lĂŒĂŒsile. Vaikimisi on juurdepÀÀsuĂ”igused lubatud, kui ĂŒhendus pĂ€rineb:

  1. EttevÔtte sisemine alamvÔrk
  2. UsaldusvÀÀrne traadita vÔrk
  3. VPN tunnel

Interneti kaudu lĂŒĂŒsiga ĂŒhenduse loomise vĂ”imalus on vaikimisi keelatud, sellega kaasnevad suured riskid ja lisamine peab olema pĂ”hjendatud, vastasel juhul on soovitatav jĂ€tta see nagu meie nĂ€ites. Samuti on vĂ”imalik mÀÀrata, millised IP-aadressid on lubatud lĂŒĂŒsiga ĂŒhenduse loomiseks.

2. NGFW vÀikeettevÔtetele. Lahtipakkimine ja seadistamine

JÀrgmine aken puudutab litsentside aktiveerimist, seadme esmasel initsialiseerimisel antakse teile 30-pÀevane prooviperiood. Saadaval on kaks aktiveerimismeetodit:

  1. Interneti-ĂŒhenduse olemasolul aktiveeritakse litsents automaatselt.
  2. Kui aktiveerite litsentsi vĂ”rguĂŒhenduseta, peate tegema jĂ€rgmist: laadige litsents alla UserCenterist, registreerige oma seade spetsiaalsel portaal. JĂ€rgmiseks peate mĂ”lemal juhul importima kĂ€sitsi allalaaditud litsentsi.

2. NGFW vÀikeettevÔtetele. Lahtipakkimine ja seadistamine

LĂ”puks palub seadistusviisardi viimane aken teil valida sisse lĂŒlitatavad labad; pange tĂ€hele, et QOS-i tera lĂŒlitatakse sisse alles pĂ€rast esialgset lĂ€htestamist. Peaksite ilmuma lĂ”petamisaken, mis vĂ”tab teie seaded kokku.

Esialgne seadistus

KĂ”igepealt soovitame kontrollida litsentside olekut, sellest sĂ”ltub edasine seadistamine. Minge vahekaardile "KODU" → "Litsents":

2. NGFW vÀikeettevÔtetele. Lahtipakkimine ja seadistamine

Kui litsentsid on aktiveeritud, soovitame viivitamatult vĂ€rskendada uusimale pĂŒsivarale; selleks minge vahekaardile "SEADME" → "SĂŒsteemitoimingud":

2. NGFW vÀikeettevÔtetele. Lahtipakkimine ja seadistamine

SĂŒsteemivĂ€rskendused asuvad ĂŒksuses PĂŒsivara uuendus. Meie puhul on installitud praegune ja uusim pĂŒsivara versioon.

JĂ€rgmisena teen ettepaneku rÀÀkida lĂŒhidalt sĂŒsteemilabade vĂ”imalustest ja seadistustest. Loogiliselt saab need jagada juurdepÀÀsu (tulemĂŒĂŒr, rakenduste juhtimine, URL-i filtreerimine) ja ohtude ennetamise (IPS, viirusetĂ”rje, robotitĂ”rje, ohuemuleerimine) taseme poliitikateks.

LĂ€heme vahekaardile JuurdepÀÀsupoliitika → Blade Control:

2. NGFW vÀikeettevÔtetele. Lahtipakkimine ja seadistamine

Vaikimisi kasutatakse reĆŸiimi STANDARD, see vĂ”imaldab vĂ€ljaminevat liiklust Internetti, liiklust kohaliku vĂ”rgu sees, kuid samal ajal blokeerib sissetuleva liikluse Internetist.

Mis puutub RAKENDUSTE & URL-I FILTERINGI teradesse, siis vaikimisi on need seatud kÔrge ohutasemega saite blokeerima, vahetusrakendusi (Torrent, failisalvestus jne). Lisaks saate saidikategooriaid kÀsitsi blokeerida.

Kontrollime kasutajaliikluse valikut “Piira ribalaiust tarbivaid rakendusi” koos vĂ”imalusega piirata rakenduste rĂŒhmade vĂ€ljamineva/sissetuleva liikluse kiirust.

JĂ€rgmisena ava Poliitika alajaotis, vaikimisi genereeritakse reeglid automaatselt vastavalt eelnevalt kirjeldatud seadistustele.

NAT-i alamjaotis töötab vaikimisi reĆŸiimis Global Hide Nat Automatic, st kĂ”igil sisemistel hostidel on juurdepÀÀs Internetile avaliku IP-aadressi kaudu. Veebirakenduste vĂ”i -teenuste avaldamiseks on vĂ”imalik kĂ€sitsi seadistada NAT-reegleid.

2. NGFW vÀikeettevÔtetele. Lahtipakkimine ja seadistamine

JÀrgmisena pakub jaotis, mis kÀsitleb kasutaja autentimist vÔrgus, kahte vÔimalust: Active Directory pÀringud (integratsioon teie AD-ga), brauseripÔhine autentimine (kasutaja sisestab portaali domeeni mandaadid).

2. NGFW vÀikeettevÔtetele. Lahtipakkimine ja seadistamine

Eraldi tasub mainida SSL-i kontrolli, kogu HTTPS-i liikluse osakaal globaalses vĂ”rgus kasvab aktiivselt. Vaatame, milliseid funktsioone CheckPoint SMB lahenduste jaoks pakub. Selleks minge jaotisse SSL-inspektsioon → Poliitika:

2. NGFW vÀikeettevÔtetele. Lahtipakkimine ja seadistamine

Seadetes saate kontrollida HTTPS-i liiklust; peate sertifikaadi importima ja installima lÔppkasutajate masinate usaldusvÀÀrsesse sertifikaadikeskusesse.

Peame mugavaks valikuks etteantud kategooriate jaoks BYPASS-reĆŸiimi, mis sÀÀstab kontrolli lubamisel oluliselt aega.

PĂ€rast reeglite konfigureerimist tulemĂŒĂŒri / rakenduse tasemel peaksite jĂ€tkama turvapoliitikate hÀÀlestamist (ohu ennetamine), selleks minge vastavasse jaotisesse:

2. NGFW vÀikeettevÔtetele. Lahtipakkimine ja seadistamine

Avatud lehel nÀeme lubatud labade, signatuuri ja andmebaasi vÀrskenduse olekut. Samuti palutakse meil valida vÔrgu perimeetri kaitsmiseks profiil ja kuvatakse vastavad sÀtted.

Eraldi jaotis "IPS-kaitsed" vÔimaldab konfigureerida toimingu konkreetse turvaallkirja jaoks.

2. NGFW vÀikeettevÔtetele. Lahtipakkimine ja seadistamine

Mitte kaua aega tagasi kirjutasime oma blogis globaalse haavatavuse kohta eest Windows Server — SigRed. Kontrollime selle olemasolu Gaia Embedded 80.20-s, sisestades pĂ€ringu "CVE-2020-1350"

2. NGFW vÀikeettevÔtetele. Lahtipakkimine ja seadistamine

Selle allkirja jaoks on tuvastatud kirje, millele saab rakendada ĂŒhte toimingutest. (vaikimisi on Prevent ohutaseme jaoks Kriitiline). Seega ei jÀÀ SMB lahenduse olemasolul uuenduste ja toe osas kĂ”rvale, see on NGFW terviklahendus CheckPointi kuni 200 inimesega harukontoritele.

Tulemuslikkuse hindamine

Artiklit lĂ”petuseks tahaksin mĂ€rkida probleemide tĂ”rkeotsingu tööriistade kĂ€ttesaadavust pĂ€rast SMB-lahenduse esialgset lĂ€htestamist ja konfigureerimist. VĂ”ite minna jaotisse "KODU" → "Tööriistad". VĂ”imalikud valikud:

  • seiresĂŒsteemi ressursid;
  • marsruutimistabel;
  • CheckPointi pilveteenuste saadavuse kontrollimine;
  • CPinfo genereerimine;

Saadaval on ka sisseehitatud vÔrgukÀsud: Ping, Traceroute, Traffic Capture.

2. NGFW vÀikeettevÔtetele. Lahtipakkimine ja seadistamine

Seega vaatasime tĂ€na ĂŒle ja uurisime NGFW 1590 esialgset ĂŒhendust ja konfiguratsiooni, teete sarnaseid toiminguid kogu 1500 SMB kontrollpunkti seeria jaoks. Saadaolevad valikud nĂ€itasid meile suurt varieeruvust seadete osas, toetasid kaasaegseid meetodeid liikluse kaitsmiseks vĂ”rgu perimeetril.

TÀnapÀeval on vÀikeste kontorite ja filiaalide (kuni 200 inimest) kaitsmiseks mÔeldud CheckPointi lahendused laia valikut tööriistu ja uusimaid tehnoloogiaid (pilvehaldus, SIM-kaardi tugi, mÀlu laiendamine SD-kaartide abil jne). Olge jÀtkuvalt kursis ja lugege TS Solutioni artikleid, plaanime SMB perekonna NGFW CheckPoint'i osade tÀiendavaid vÀljalaseid, kohtumiseni!

Suur valik materjale Check Pointis TS Solutionilt. JÀÀge lainel (Telegramm, Facebook, VK, TS lahenduste ajaveeb, Yandex Zen).

Allikas: www.habr.com

Ostke DDoS-kaitsega saitide jaoks usaldusvÀÀrne hostimine, VPS VDS-serverid đŸ”„ Osta usaldusvÀÀrne veebimajutus DDoS-kaitsega, VPS VDS serverid | ProHoster