
JÀtkame artiklite seeriat uue SMB CheckPointi mudelivalikuga töötamise kohta, tuletame teile seda meelde kirjeldasime uute mudelite omadusi ja vÔimalusi, juhtimis- ja haldusmeetodeid. TÀna vaatame seeria vanema mudeli juurutamise stsenaariumi: CheckPoint 1590 NGFW. Siin on selle osa kokkuvÔte:
- Seadmete lahtipakkimine (komponentide kirjeldus, fĂŒĂŒsilised ja vĂ”rguĂŒhendused).
- Seadme esialgne lÀhtestamine.
- Esialgne seadistus.
- Tulemuslikkuse hindamine.
Lahtipakkimisseadmed
Seadmetega tutvumine algab varustuse karbist eemaldamise, komponentide lahtivĂ”tmise ja osade paigaldamisega; klĂ”psake spoileril, kus protsessi lĂŒhidalt tutvustatakse
NGFW 1590 kohaletoimetamine

LĂŒhidalt komponentidest:
- NGFW 1590;
- Toiteadapter;
- 2 WiFi antenni (2.4 Hz ja 5 Hz);
- 2 LTE antenni;
- Voldikud koos dokumentatsiooniga (esmaĂŒhenduse lĂŒhijuhend, litsentsileping jne)
VĂ”rguportide ja liideste osas on kĂ”ik kaasaegsed vĂ”imalused liikluse edastamiseks ja suhtlemiseks, eraldi port DMZ-tsooni jaoks, USB 3.0 arvutiga sĂŒnkroonimiseks.

Versioon 1590 sai uuendatud disaini, kaasaegsed vĂ”imalused traadita side ja mĂ€lu laiendamiseks: 2 pesa Micro/Nano SIM-iga töötamiseks LTE-reĆŸiimis. (sellest vĂ”imalusest kavatseme ĂŒksikasjalikult kirjutada ĂŒhes jĂ€rgmistest traadita ĂŒhendustele pĂŒhendatud artiklitest); SD-kaardi pesa.
1590 NGFW ja teiste uute mudelite vÔimaluste kohta saate lÀhemalt lugeda artiklite sarjast CheckPointi SMB lahenduste kohta. JÀtkame seadme esialgse initsialiseerimisega.
Esmane lÀhtestamine
Meie tavalised lugejad peaksid juba teadma, et 1500. seeria SMB liin kasutab uut 80.20 Embedded OS-i, mis sisaldab uuendatud liidest ja tÀiustatud vÔimalusi.
Seadme lÀhtestamise alustamiseks peate:
- Andke lĂŒĂŒsile toide.
- Ăhendage arvuti vĂ”rgukaabel lĂŒĂŒsi LAN-1-ga.
- Valikuliselt saate kohe anda seadmele Interneti-juurdepÀÀsu, ĂŒhendades liidese WAN-pordiga.
- Minge Gaia manustatud portaali:
Kui jÀrgisite eelnevalt kirjeldatud samme, peate pÀrast Gaia portaali lehele minekut kinnitama lehe avamist ebausaldusvÀÀrse sertifikaadiga, mille jÀrel kÀivitub portaali seadete viisard:

Teid tervitab leht, mis nÀitab teie seadme mudelit, peate minema jÀrgmisse jaotisesse:

Meil palutakse autoriseerimiseks konto luua, administraatorile on vĂ”imalik mÀÀrata kĂ”rged paroolinĂ”uded ning mĂ€rgime Ă€ra riigi, kus lĂŒĂŒsi kasutame.

JÀrgmine aken puudutab kuupÀeva ja kellaaja seadistusi, saate seda kÀsitsi mÀÀrata vÔi kasutada ettevÔtte NTP-serverit.

JĂ€rgmine samm hĂ”lmab seadmele nime mÀÀramist ja ettevĂ”tte domeeni mÀÀramist, et lĂŒĂŒsiteenused Internetis Ă”igesti töötaksid.

JĂ€rgmine samm puudutab NGFW juhtimistĂŒĂŒbi valikut, siin tuleb mĂ€rkida:
- Kohalik juhtimine. See on saadaval vĂ”imalus lĂŒĂŒsi kohalikuks haldamiseks Gaia portaali veebilehe kaudu.
- Keskjuhtimine. Seda tĂŒĂŒpi haldus hĂ”lmab sĂŒnkroonimist spetsiaalse CheckPointi haldusserveriga, sĂŒnkroonimist Smart1-Cloud pilvega vĂ”i SMP-ga (SMB haldusteenus).
Selles artiklis keskendume kohaliku halduse meetodile, saate mÀÀrata vajaliku meetodi. Spetsiaalse haldusserveriga sĂŒnkroonimise protsessiga tutvumiseks soovitame TS Solutioni poolt koostatud CheckPoint Getting Started koolitussarjast.

JĂ€rgmisena kuvatakse aken, mis mÀÀratleb lĂŒĂŒsi liideste tööreĆŸiimi:
- LĂŒlitusreĆŸiim tĂ€hendab alamvĂ”rgu kĂ€ttesaadavust ĂŒhest liidesest teise liidese alamvĂ”rku.
- ReĆŸiim Disable Switch keelab vastavalt lĂŒlitusreĆŸiimi; iga port suunab liiklust eraldi vĂ”rgufragmendina.
Samuti tehakse ettepanek mÀÀrata DHCP-aadresside kogum, mida kasutatakse lĂŒĂŒsi kohalike liidestega ĂŒhenduse loomisel.

JĂ€rgmine samm on lĂŒĂŒsi konfigureerimine töötama traadita reĆŸiimis; plaanime seda aspekti ĂŒksikasjalikumalt kĂ€sitleda ĂŒhes seeria artiklis, mistĂ”ttu lĂŒkkasime sĂ€tete seadistamise edasi. Saate luua uue traadita pÀÀsupunkti, mÀÀrata sellega ĂŒhenduse loomiseks parooli ja mÀÀrata traadita kanali tööreĆŸiimi (2.4 Hz vĂ”i 5 Hz).

JĂ€rgmine samm on konfigureerida ettevĂ”tte administraatorite juurdepÀÀs lĂŒĂŒsile. Vaikimisi on juurdepÀÀsuĂ”igused lubatud, kui ĂŒhendus pĂ€rineb:
- EttevÔtte sisemine alamvÔrk
- UsaldusvÀÀrne traadita vÔrk
- VPN tunnel
Interneti kaudu lĂŒĂŒsiga ĂŒhenduse loomise vĂ”imalus on vaikimisi keelatud, sellega kaasnevad suured riskid ja lisamine peab olema pĂ”hjendatud, vastasel juhul on soovitatav jĂ€tta see nagu meie nĂ€ites. Samuti on vĂ”imalik mÀÀrata, millised IP-aadressid on lubatud lĂŒĂŒsiga ĂŒhenduse loomiseks.

JÀrgmine aken puudutab litsentside aktiveerimist, seadme esmasel initsialiseerimisel antakse teile 30-pÀevane prooviperiood. Saadaval on kaks aktiveerimismeetodit:
- Interneti-ĂŒhenduse olemasolul aktiveeritakse litsents automaatselt.
- Kui aktiveerite litsentsi vĂ”rguĂŒhenduseta, peate tegema jĂ€rgmist: laadige litsents alla UserCenterist, registreerige oma seade spetsiaalsel . JĂ€rgmiseks peate mĂ”lemal juhul importima kĂ€sitsi allalaaditud litsentsi.

LĂ”puks palub seadistusviisardi viimane aken teil valida sisse lĂŒlitatavad labad; pange tĂ€hele, et QOS-i tera lĂŒlitatakse sisse alles pĂ€rast esialgset lĂ€htestamist. Peaksite ilmuma lĂ”petamisaken, mis vĂ”tab teie seaded kokku.
Esialgne seadistus
KĂ”igepealt soovitame kontrollida litsentside olekut, sellest sĂ”ltub edasine seadistamine. Minge vahekaardile "KODU" â "Litsents":

Kui litsentsid on aktiveeritud, soovitame viivitamatult vĂ€rskendada uusimale pĂŒsivarale; selleks minge vahekaardile "SEADME" â "SĂŒsteemitoimingud":

SĂŒsteemivĂ€rskendused asuvad ĂŒksuses PĂŒsivara uuendus. Meie puhul on installitud praegune ja uusim pĂŒsivara versioon.
JĂ€rgmisena teen ettepaneku rÀÀkida lĂŒhidalt sĂŒsteemilabade vĂ”imalustest ja seadistustest. Loogiliselt saab need jagada juurdepÀÀsu (tulemĂŒĂŒr, rakenduste juhtimine, URL-i filtreerimine) ja ohtude ennetamise (IPS, viirusetĂ”rje, robotitĂ”rje, ohuemuleerimine) taseme poliitikateks.
LĂ€heme vahekaardile JuurdepÀÀsupoliitika â Blade Control:

Vaikimisi kasutatakse reĆŸiimi STANDARD, see vĂ”imaldab vĂ€ljaminevat liiklust Internetti, liiklust kohaliku vĂ”rgu sees, kuid samal ajal blokeerib sissetuleva liikluse Internetist.
Mis puutub RAKENDUSTE & URL-I FILTERINGI teradesse, siis vaikimisi on need seatud kÔrge ohutasemega saite blokeerima, vahetusrakendusi (Torrent, failisalvestus jne). Lisaks saate saidikategooriaid kÀsitsi blokeerida.
Kontrollime kasutajaliikluse valikut âPiira ribalaiust tarbivaid rakendusiâ koos vĂ”imalusega piirata rakenduste rĂŒhmade vĂ€ljamineva/sissetuleva liikluse kiirust.
JĂ€rgmisena ava Poliitika alajaotis, vaikimisi genereeritakse reeglid automaatselt vastavalt eelnevalt kirjeldatud seadistustele.
NAT-i alamjaotis töötab vaikimisi reĆŸiimis Global Hide Nat Automatic, st kĂ”igil sisemistel hostidel on juurdepÀÀs Internetile avaliku IP-aadressi kaudu. Veebirakenduste vĂ”i -teenuste avaldamiseks on vĂ”imalik kĂ€sitsi seadistada NAT-reegleid.

JÀrgmisena pakub jaotis, mis kÀsitleb kasutaja autentimist vÔrgus, kahte vÔimalust: Active Directory pÀringud (integratsioon teie AD-ga), brauseripÔhine autentimine (kasutaja sisestab portaali domeeni mandaadid).

Eraldi tasub mainida SSL-i kontrolli, kogu HTTPS-i liikluse osakaal globaalses vĂ”rgus kasvab aktiivselt. Vaatame, milliseid funktsioone CheckPoint SMB lahenduste jaoks pakub. Selleks minge jaotisse SSL-inspektsioon â Poliitika:

Seadetes saate kontrollida HTTPS-i liiklust; peate sertifikaadi importima ja installima lÔppkasutajate masinate usaldusvÀÀrsesse sertifikaadikeskusesse.
Peame mugavaks valikuks etteantud kategooriate jaoks BYPASS-reĆŸiimi, mis sÀÀstab kontrolli lubamisel oluliselt aega.
PĂ€rast reeglite konfigureerimist tulemĂŒĂŒri / rakenduse tasemel peaksite jĂ€tkama turvapoliitikate hÀÀlestamist (ohu ennetamine), selleks minge vastavasse jaotisesse:

Avatud lehel nÀeme lubatud labade, signatuuri ja andmebaasi vÀrskenduse olekut. Samuti palutakse meil valida vÔrgu perimeetri kaitsmiseks profiil ja kuvatakse vastavad sÀtted.
Eraldi jaotis "IPS-kaitsed" vÔimaldab konfigureerida toimingu konkreetse turvaallkirja jaoks.

Mitte kaua aega tagasi kirjutasime oma blogis eest Windows Server â SigRed. Kontrollime selle olemasolu Gaia Embedded 80.20-s, sisestades pĂ€ringu "CVE-2020-1350"

Selle allkirja jaoks on tuvastatud kirje, millele saab rakendada ĂŒhte toimingutest. (vaikimisi on Prevent ohutaseme jaoks Kriitiline). Seega ei jÀÀ SMB lahenduse olemasolul uuenduste ja toe osas kĂ”rvale, see on NGFW terviklahendus CheckPointi kuni 200 inimesega harukontoritele.
Tulemuslikkuse hindamine
Artiklit lĂ”petuseks tahaksin mĂ€rkida probleemide tĂ”rkeotsingu tööriistade kĂ€ttesaadavust pĂ€rast SMB-lahenduse esialgset lĂ€htestamist ja konfigureerimist. VĂ”ite minna jaotisse "KODU" â "Tööriistad". VĂ”imalikud valikud:
- seiresĂŒsteemi ressursid;
- marsruutimistabel;
- CheckPointi pilveteenuste saadavuse kontrollimine;
- CPinfo genereerimine;
Saadaval on ka sisseehitatud vÔrgukÀsud: Ping, Traceroute, Traffic Capture.

Seega vaatasime tĂ€na ĂŒle ja uurisime NGFW 1590 esialgset ĂŒhendust ja konfiguratsiooni, teete sarnaseid toiminguid kogu 1500 SMB kontrollpunkti seeria jaoks. Saadaolevad valikud nĂ€itasid meile suurt varieeruvust seadete osas, toetasid kaasaegseid meetodeid liikluse kaitsmiseks vĂ”rgu perimeetril.
TÀnapÀeval on vÀikeste kontorite ja filiaalide (kuni 200 inimest) kaitsmiseks mÔeldud CheckPointi lahendused laia valikut tööriistu ja uusimaid tehnoloogiaid (pilvehaldus, SIM-kaardi tugi, mÀlu laiendamine SD-kaartide abil jne). Olge jÀtkuvalt kursis ja lugege TS Solutioni artikleid, plaanime SMB perekonna NGFW CheckPoint'i osade tÀiendavaid vÀljalaseid, kohtumiseni!
. JÀÀge lainel (, , , , ).
Allikas: www.habr.com
