2. NGFW vÀikeettevÔtetele. Avamine ja seadistamine

2. NGFW vÀikeettevÔtetele. Avamine ja seadistamine

JĂ€tkame artiklite seeriat SMB CheckPoint uue mudelivaliku kohta. Meenutame, et oleme juba kirjeldanud. esimeses osas meie uute mudelite omadusi ja vĂ”imalusi, haldamise ja administratsioonimeetodeid. TĂ€na vaatame kĂ”rgema mudeli kasutuselevĂ”tu stsenaariumi: CheckPoint 1590 NGFW. Esitame ka lĂŒhikokkuvĂ”tte selle osa jaoks:

  1. Seadme lahtipakkimine (komponentide kirjeldus, fĂŒĂŒsiline ja vĂ”rguĂŒhendus).
  2. Seadme esialgne kÀivitamine.
  3. Esialgne seadistamine.
  4. Töökindluse hindamine.

Seadme lahtipakkimine.

Seadme tutvustamine algab seadme karbist vĂ€lja vĂ”tmisest, komponentide kokku panemisest ja detailide paigaldamisest. KlĂ”psake spoileril, kus on lĂŒhidalt esitatud protsess.

NGFW 1590 tarnimine.
2. NGFW vÀikeettevÔtetele. Avamine ja seadistamine

LĂŒhidalt komponentidest:

  • NGFW 1590;
  • Toiteadapter;
  • 2 Wifi-antennid (2.4 GHz ja 5 GHz);
  • 2 LTE-antennid;
  • BroĆĄĂŒĂŒrid dokumentatsiooniga (lĂŒhike juhend esialgseks ĂŒhendamiseks, litsentsileping jne).

Mis puutub vĂ”rgupordidesse ja liidestesse, siis siin on kĂ”ik tĂ€napĂ€evased vĂ”imalused liikluse edastamiseks ja suhtlemiseks, eraldi on vĂ€lja toodud DMZ-tsooni port, USB 3.0 arvuti sĂŒnkroniseerimiseks.

2. NGFW vÀikeettevÔtetele. Avamine ja seadistamine

Versioon 1590 sai uue disaini, uuenduslikud traadita ĂŒhenduse ja mĂ€lulaienemise vĂ”imalused: 2 pesa Micro/Nano SIM, mis toetavad LTE reĆŸiimi. (sellest vĂ”imalusest plaanime kirjutada pĂ”hjalikult ĂŒhes meie jĂ€rgnevates artiklites, mis on pĂŒhendatud traadita ĂŒhendustele); SD-kaardi pesa.

1590 NGFW vÔimaluste ja muude uute mudelite kohta saab lugeda 1 osas CheckPoint SMB lahenduste artiklite sarjas. Alustame seadme esialgse seadistamisega.

Esialgne seadistamine

Meie pidevad lugejad peaksid juba olema kursis, et 1500-seeria SMB mudelites kasutatakse uut operatsioonisĂŒsteemi 80.20 Embedded, mis sisaldab uuendatud liidest ja tĂ€iustatud vĂ”imalusi.

Seadme seadistamise alustamiseks on vajalik:

  1. Tagada toide vÀrava jaoks.
  2. Ühendage vĂ”rgukaabel oma arvutist LAN-1 pessa vĂ€ravas.
  3. Soovi korral saate seadmele kohe ka internetiĂŒhenduse tagada, ĂŒhendades liidese WAN-porti.
  4. Liikuge portaalile Gaia Embedded: https://192.168.1.1:4434/

Kui eelnevalt nimetatud sammud on tÀidetud, siis pÀrast Gaia portaali lehele minekut peate kinnitama usaldamatute sertifikaatide avamise, pÀrast mida kÀivitub portaali seadistamise juhend:

2. NGFW vÀikeettevÔtetele. Avamine ja seadistamine

Teid tervitab leht, kus on toodud teie seadme mudel, peate minema jÀrgmisse jaotisse:

2. NGFW vÀikeettevÔtetele. Avamine ja seadistamine

Meile pakutakse vÔimalust luua autoriseerimiseks konto, seal on vÔimalus seadistada kÔrged parooli nÔuded administraatori jaoks ning mÀrkida riik, kus kavatseme vÀravat kasutada.

2. NGFW vÀikeettevÔtetele. Avamine ja seadistamine

JÀrgmine aken puudutab kuupÀeva ja kellaaja seadistusi, on vÔimalus need kÀsitsi mÀÀrata vÔi kasutada ettevÔtte NTP-serverit.

2. NGFW vÀikeettevÔtetele. Avamine ja seadistamine

JÀrgmine samm eeldab seadmele nime mÀÀramist ja ettevÔtte domeeni tÀpset töö korraldamiseks internetiteenuste jaoks.

2. NGFW vÀikeettevÔtetele. Avamine ja seadistamine

JÀrgmine samm puudutab NGFW haldusviisi valimist, siin tuleb mÀrkida:

  1. Kohalik haldus. See on saadaval variant, et hallata vÀravat Gaia Portaali veebilehe kaudu.
  2. Keskne haldus. See haldustĂŒĂŒp hĂ”lmab sĂŒnkroniseerimist spetsiaalse CheckPoint haldusserveriga, sĂŒnkroniseerimist Smart1-Cloudi vĂ”i SMP (SMB haldusteenus) pilvega.

Selles artiklis kĂ€sitleme kohaliku halduse haldamise meetodit, mille vĂ”ite valida. Kasulikku teavet spetsiaalse haldusserveriga sĂŒnkroonimise protsessi kohta pakub link TS Solutioni koostatud CheckPoint Getting Started Ă”pikĂ€siraamat.

2. NGFW vÀikeettevÔtetele. Avamine ja seadistamine

JĂ€rgmisena kuvatakse aken, kus mÀÀratakse portaali tööreĆŸiim:

  • Switch-reĆŸiim vĂ”imaldab ĂŒksiku liidese all oleva alamvĂ”rgu juurdepÀÀsu teise liidese alamvĂ”rgule.
  • Disable Switch-reĆŸiim hetkel keelab Switch-reĆŸiimi, iga port suunab liiklust nagu eraldi vĂ”rgufragment.

Samuti on vĂ”imalik mÀÀrata DHCP aadresside vahemik, mida kasutatakse ĂŒhenduse loomisel kohalike liidestega.

2. NGFW vÀikeettevÔtetele. Avamine ja seadistamine

JĂ€rgmine samm on seadistada ruuteri töö reĆŸiim juhtmevabas reĆŸiimis. Kavatseme sel teemal sĂŒvendatud arutelu ĂŒhes tsĂŒkli artiklis, seetĂ”ttu lĂŒkkasime seadistuste konfigureerimise edasi. Samuti saate luua uue juhtmevaba pÀÀsupunkti, mÀÀrata parooli juurdepÀÀsuks ja mÀÀrata juhtmevaba kanalireĆŸiimi (2.4 GHz vĂ”i 5 GHz).

2. NGFW vÀikeettevÔtetele. Avamine ja seadistamine

JĂ€rgmisena pakutakse vĂ€lja samm, kuidas seadistada juurdepÀÀsu vĂ€ravale ettevĂ”tte administraatoritele. Vaikimisi on juurdepÀÀsuĂ”igused lubatud, kui ĂŒhendus on pĂ€rit:

  1. EttevÔtte sisemine alamvÔrk
  2. UsaldusvÀÀrne traadita vÔrk
  3. VPN tunnel

Valik vĂ€ravale ĂŒhendamiseks Interneti kaudu on vaikimisi keelatud, kuna see toob kaasa suured riskid ja selle lubamine peab olema pĂ”hjendatud; vastasel juhul on soovitatav jĂ€tta see meie nĂ€ite kohaselt. Samuti on vĂ”imalus tĂ€psustada, millised IP-aadressid saavad vĂ€ravale ĂŒhendust luua.

2. NGFW vÀikeettevÔtetele. Avamine ja seadistamine

JÀrgmine aken kÀsitleb litsentside aktiveerimist; seadme esmasel initsialiseerimisel on teil 30-pÀevane prooviperiood. Saadaval on kaks litsentsi aktiveerimise meetodit:

  1. Kui on olemas ĂŒhendus Internetiga, aktiveeritakse litsents automaatselt.
  2. Kui aktiveerite litsentsi töötuks, tuleb teha jÀrgmist: laadige litsents UserCenterist alla, registreerige oma seade spetsiaalses portaalis. Edasi peate mÔlemas juhul manuaalselt importima alla laaditud litsentsi.

2. NGFW vÀikeettevÔtetele. Avamine ja seadistamine

LÔpuks pakub seadistuste viisard viimane aken valikute tegemiseks, mille hulka kuuluvad aktiveeritavad benderid, mÀrkides, et bender QOS aktiveeritakse alles pÀrast esialgset seadistamist. Tulemuseks peab olema lÔpetamise aken, mis kokku vÔtab teie seaded.

Esialgne seadistus

Esmalt soovitame kontrollida litsentside olekut, sellest sĂ”ltub jĂ€rgnev seadistus. Liikuge vahekaardile “HOME” → “License”:

2. NGFW vÀikeettevÔtetele. Avamine ja seadistamine

Kui litsentsid on aktiveeritud, soovitame kohe uuendada viimasele versioonile, selleks minge vahekaardile “DEVICE” → “System Operations”:

2. NGFW vÀikeettevÔtetele. Avamine ja seadistamine

SĂŒsteemi uuendused asuvad punkti Firmware Upgrade all. Meie juhul on installitud uusim ja viimane firmware versioon.

Edasi pakun lĂŒhikese ĂŒlevaate sĂŒsteemi benderite vĂ”imalustest ja seadistustest. Loogiliselt saab jagada juurdepÀÀsu taseme poliitikateks (Firewall, Rakenduse Kontroll, URLi Filtreerimine) ja OhutĂ”rjeks (IPS, Viiruse TĂ”rje, Anti-Bot, OhuhĂ€irimine).

Liikuge vahekaardile Access Policy → Blade Control:

2. NGFW vÀikeettevÔtetele. Avamine ja seadistamine

Vaikimisi on kasutusel STANDARD reĆŸiim, mis lubab: vĂ€ljaminevat liiklust Internetti, lokaalvĂ”rgus liiklevat liiklust, kuid blokeerib sissetuleva liikluse Internetist.

APPLICATIONS & URL FILTERING blade'ide on vaikimisi keelatud kÔrge ohtlikkusega saitide, failivahetuse rakenduste (Torrent, File Storage jne) blokeerimine. Samuti on vÔimalik kÀsitsi blokeerida veebisaitide kategooriaid.

MĂ€rkimisvÀÀrne on valik kasutajate liikluse jaoks "Limit bandwidth consuming applications", mis vĂ”imaldab piirata siseneva/vĂ€ljuva liikluse kiirus rĂŒhmadele rakendustele.

SeejÀrel avame alajaotuse Policy, kus vaikimisi reeglid on automaatselt genereeritud vastavalt varem kirjeldatud seadistustele.

Alajaotus NAT töötab vaikimisi Global Hide Nat Automatic reĆŸiimis, st kĂ”ik sisehostid saavad internetiĂŒhenduse avaliku IP-aadressi kaudu. On vĂ”imalik mÀÀrata NAT reegleid kĂ€sitsi, et avaldada oma veebirakendusi vĂ”i teenuseid.

2. NGFW vÀikeettevÔtetele. Avamine ja seadistamine

SeejÀrel vaatleme kasutajate autentimise jaotust, kus pakutakse kahte vÔimalust: Active Directory Queries (integreerimine teie AD-ga), Browser-Based-Authentication (kasutaja sisestab domeeni sisselogimisandmed portaalis).

2. NGFW vÀikeettevÔtetele. Avamine ja seadistamine

Tasakaalustamiseks rÀÀgitakse SSL-i kontrollimisest, kuna ĂŒldine HTTPS-i liiklus globaalses vĂ”rgus kasvab aktiivselt. Vaatame, milliseid vĂ”imalusi CheckPoint pakub SMB lahenduste jaoks, selleks tuleb minna sektsiooni SSL-Inspection → Policy:

2. NGFW vÀikeettevÔtetele. Avamine ja seadistamine

Seadetes on vÔimalus kontrollida HTTPS-i liiklust, vajalik on sertifikaadi importimine ja selle paigaldamine lÔppkasutajate masinate usaldusvÀÀrsete sertifikaatide keskusesse.

Mugavaks valikuks peame BYPASS-reĆŸiimi eelvalitud kategooriate jaoks, see sÀÀstab oluliselt aega kontrollimise aktiveerimisel.

PĂ€rast reeglite seadistamist tulemĂŒĂŒris / rakendustes tuleks liikuda turvapoliitikate (Threat Prevention) hÀÀlestamise juurde, selleks siseneme vastavasse sektsiooni:

2. NGFW vÀikeettevÔtetele. Avamine ja seadistamine

Avaud lehel nĂ€eme sisse lĂŒlitatud blade'e, allkirjade ja andmebaaside vĂ€rskenduste olekuid. Samuti pakutakse meile valikut vĂ”rgu piiri kaitse profiili jaoks, nĂ€idatakse vastavaid seadistusi.

Erinev sektsioon 'IPS Protections' vÔimaldab konfigureerida tegevust kindla turvasegmendi suhtes.

2. NGFW vÀikeettevÔtetele. Avamine ja seadistamine

Hiljuti kirjutasime oma blogis globaalsest haavatavusest Windows Serveri jaoks — SigRed. Kontrollime selle olemasolu Gaia Embedded 80.20, esitades pĂ€ringu „CVE-2020-1350”

2. NGFW vÀikeettevÔtetele. Avamine ja seadistamine

Sellele signatuurile on leitud kirje, millele saab rakendada ĂŒhte tegevust. (vaikimisi Prevent kriitilise ohu taseme jaoks). SeetĂ”ttu, omades SMB lahendust, ei jÀÀ te vĂ€rskendustes ja toe osas puudulikuks, nagu CheckPointi tĂ€iendav NGFW lahendus harukontoritele kuni 200 töötajale.

Töökorrasoleku hindamine

Artiklit lĂ”petades tahaksin mĂ€rkida, et pĂ€rast esmase seadistamise ja SMB lahenduse seadistamise lĂ”petamist on olemas probleemide tĂ”rke tööriistad. Saate minna jaossa „KODU” → „Tööriistad”. Saadaval on jĂ€rgmised valikud:

  • sĂŒsteemiressursside jĂ€lgimine;
  • suunamisdiagramm;
  • CheckPointi pilveteenuste kĂ€ttesaadavuse kontrollimine;
  • CPinfo genereerimine;

Samuti on saadaval sisseehitatud vÔrgu kÀsklused: Ping, Traceroute, Traffic Capture.

2. NGFW vÀikeettevÔtetele. Avamine ja seadistamine

Seega, tĂ€na vaatasime ja Ă”ppisime NGFW 1590 esialgset ĂŒhendamist ja seadistamist, sarnaseid toiminguid teete ka kogu 1500 seeria SMB CheckPointi tootevalikus. Saadavad valikud nĂ€itasid meile kĂ”rget variatiivsust seadistustes ning toetust kaasaegsetele kaitsemeetoditele vĂ”rgu perimeetril.

TÀnaseks on CheckPointi lahendused vÀikeste kontorite ja filiaalide (kuni 200 inimest) kaitseks varustatud laia valiku tööriistadega ning kasutavad uusimaid tehnoloogiaid (pilvehaldus, SIM-kaartide tugi, mÀlu laiendamine SD-kaartide kaudu jne). JÀtkake uusimate teadete jÀlgimist ja lugemist TS Solution'i artiklitest, plaanime veelgi rohkem osade vÀljaandeid SMB CheckPoint NGFW perest. Kohtumiseni!

Suur valik materjale Check Pointi kohta TS Solutionilt. JÀlgige vÀrskendusi (Telegram, Facebook, VK, TS Solution Blog, Yandex.Dzen).

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster