
Jätkame artiklite seeriat SMB CheckPoint uue mudelivaliku kohta. Meenutame, et oleme juba kirjeldanud. meie uute mudelite omadusi ja võimalusi, haldamise ja administratsioonimeetodeid. Täna vaatame kõrgema mudeli kasutuselevõtu stsenaariumi: CheckPoint 1590 NGFW. Esitame ka lühikokkuvõtte selle osa jaoks:
- Seadme lahtipakkimine (komponentide kirjeldus, füüsiline ja võrguühendus).
- Seadme esialgne käivitamine.
- Esialgne seadistamine.
- Töökindluse hindamine.
Seadme lahtipakkimine.
Seadme tutvustamine algab seadme karbist välja võtmisest, komponentide kokku panemisest ja detailide paigaldamisest. Klõpsake spoileril, kus on lühidalt esitatud protsess.
NGFW 1590 tarnimine.

Lühidalt komponentidest:
- NGFW 1590;
- Toiteadapter;
- 2 Wifi-antennid (2.4 GHz ja 5 GHz);
- 2 LTE-antennid;
- Brošüürid dokumentatsiooniga (lühike juhend esialgseks ühendamiseks, litsentsileping jne).
Mis puutub võrgupordidesse ja liidestesse, siis siin on kõik tänapäevased võimalused liikluse edastamiseks ja suhtlemiseks, eraldi on välja toodud DMZ-tsooni port, USB 3.0 arvuti sünkroniseerimiseks.

Versioon 1590 sai uue disaini, uuenduslikud traadita ühenduse ja mälulaienemise võimalused: 2 pesa Micro/Nano SIM, mis toetavad LTE režiimi. (sellest võimalusest plaanime kirjutada põhjalikult ühes meie järgnevates artiklites, mis on pühendatud traadita ühendustele); SD-kaardi pesa.
1590 NGFW võimaluste ja muude uute mudelite kohta saab lugeda CheckPoint SMB lahenduste artiklite sarjas. Alustame seadme esialgse seadistamisega.
Esialgne seadistamine
Meie pidevad lugejad peaksid juba olema kursis, et 1500-seeria SMB mudelites kasutatakse uut operatsioonisüsteemi 80.20 Embedded, mis sisaldab uuendatud liidest ja täiustatud võimalusi.
Seadme seadistamise alustamiseks on vajalik:
- Tagada toide värava jaoks.
- Ühendage võrgukaabel oma arvutist LAN-1 pessa väravas.
- Soovi korral saate seadmele kohe ka internetiühenduse tagada, ühendades liidese WAN-porti.
- Liikuge portaalile Gaia Embedded:
Kui eelnevalt nimetatud sammud on täidetud, siis pärast Gaia portaali lehele minekut peate kinnitama usaldamatute sertifikaatide avamise, pärast mida käivitub portaali seadistamise juhend:

Teid tervitab leht, kus on toodud teie seadme mudel, peate minema järgmisse jaotisse:

Meile pakutakse võimalust luua autoriseerimiseks konto, seal on võimalus seadistada kõrged parooli nõuded administraatori jaoks ning märkida riik, kus kavatseme väravat kasutada.

Järgmine aken puudutab kuupäeva ja kellaaja seadistusi, on võimalus need käsitsi määrata või kasutada ettevõtte NTP-serverit.

Järgmine samm eeldab seadmele nime määramist ja ettevõtte domeeni täpset töö korraldamiseks internetiteenuste jaoks.

Järgmine samm puudutab NGFW haldusviisi valimist, siin tuleb märkida:
- Kohalik haldus. See on saadaval variant, et hallata väravat Gaia Portaali veebilehe kaudu.
- Keskne haldus. See haldustüüp hõlmab sünkroniseerimist spetsiaalse CheckPoint haldusserveriga, sünkroniseerimist Smart1-Cloudi või SMP (SMB haldusteenus) pilvega.
Selles artiklis käsitleme kohaliku halduse haldamise meetodit, mille võite valida. Kasulikku teavet spetsiaalse haldusserveriga sünkroonimise protsessi kohta pakub TS Solutioni koostatud CheckPoint Getting Started õpikäsiraamat.

Järgmisena kuvatakse aken, kus määratakse portaali töörežiim:
- Switch-režiim võimaldab üksiku liidese all oleva alamvõrgu juurdepääsu teise liidese alamvõrgule.
- Disable Switch-režiim hetkel keelab Switch-režiimi, iga port suunab liiklust nagu eraldi võrgufragment.
Samuti on võimalik määrata DHCP aadresside vahemik, mida kasutatakse ühenduse loomisel kohalike liidestega.

Järgmine samm on seadistada ruuteri töö režiim juhtmevabas režiimis. Kavatseme sel teemal süvendatud arutelu ühes tsükli artiklis, seetõttu lükkasime seadistuste konfigureerimise edasi. Samuti saate luua uue juhtmevaba pääsupunkti, määrata parooli juurdepääsuks ja määrata juhtmevaba kanalirežiimi (2.4 GHz või 5 GHz).

Järgmisena pakutakse välja samm, kuidas seadistada juurdepääsu väravale ettevõtte administraatoritele. Vaikimisi on juurdepääsuõigused lubatud, kui ühendus on pärit:
- Ettevõtte sisemine alamvõrk
- Usaldusväärne traadita võrk
- VPN tunnel
Valik väravale ühendamiseks Interneti kaudu on vaikimisi keelatud, kuna see toob kaasa suured riskid ja selle lubamine peab olema põhjendatud; vastasel juhul on soovitatav jätta see meie näite kohaselt. Samuti on võimalus täpsustada, millised IP-aadressid saavad väravale ühendust luua.

Järgmine aken käsitleb litsentside aktiveerimist; seadme esmasel initsialiseerimisel on teil 30-päevane prooviperiood. Saadaval on kaks litsentsi aktiveerimise meetodit:
- Kui on olemas ühendus Internetiga, aktiveeritakse litsents automaatselt.
- Kui aktiveerite litsentsi töötuks, tuleb teha järgmist: laadige litsents UserCenterist alla, registreerige oma seade spetsiaalses . Edasi peate mõlemas juhul manuaalselt importima alla laaditud litsentsi.

Lõpuks pakub seadistuste viisard viimane aken valikute tegemiseks, mille hulka kuuluvad aktiveeritavad benderid, märkides, et bender QOS aktiveeritakse alles pärast esialgset seadistamist. Tulemuseks peab olema lõpetamise aken, mis kokku võtab teie seaded.
Esialgne seadistus
Esmalt soovitame kontrollida litsentside olekut, sellest sõltub järgnev seadistus. Liikuge vahekaardile “HOME” → “License”:

Kui litsentsid on aktiveeritud, soovitame kohe uuendada viimasele versioonile, selleks minge vahekaardile “DEVICE” → “System Operations”:

Süsteemi uuendused asuvad punkti Firmware Upgrade all. Meie juhul on installitud uusim ja viimane firmware versioon.
Edasi pakun lühikese ülevaate süsteemi benderite võimalustest ja seadistustest. Loogiliselt saab jagada juurdepääsu taseme poliitikateks (Firewall, Rakenduse Kontroll, URLi Filtreerimine) ja Ohutõrjeks (IPS, Viiruse Tõrje, Anti-Bot, Ohuhäirimine).
Liikuge vahekaardile Access Policy → Blade Control:

Vaikimisi on kasutusel STANDARD režiim, mis lubab: väljaminevat liiklust Internetti, lokaalvõrgus liiklevat liiklust, kuid blokeerib sissetuleva liikluse Internetist.
APPLICATIONS & URL FILTERING blade'ide on vaikimisi keelatud kõrge ohtlikkusega saitide, failivahetuse rakenduste (Torrent, File Storage jne) blokeerimine. Samuti on võimalik käsitsi blokeerida veebisaitide kategooriaid.
Märkimisväärne on valik kasutajate liikluse jaoks "Limit bandwidth consuming applications", mis võimaldab piirata siseneva/väljuva liikluse kiirus rühmadele rakendustele.
Seejärel avame alajaotuse Policy, kus vaikimisi reeglid on automaatselt genereeritud vastavalt varem kirjeldatud seadistustele.
Alajaotus NAT töötab vaikimisi Global Hide Nat Automatic režiimis, st kõik sisehostid saavad internetiühenduse avaliku IP-aadressi kaudu. On võimalik määrata NAT reegleid käsitsi, et avaldada oma veebirakendusi või teenuseid.

Seejärel vaatleme kasutajate autentimise jaotust, kus pakutakse kahte võimalust: Active Directory Queries (integreerimine teie AD-ga), Browser-Based-Authentication (kasutaja sisestab domeeni sisselogimisandmed portaalis).

Tasakaalustamiseks räägitakse SSL-i kontrollimisest, kuna üldine HTTPS-i liiklus globaalses võrgus kasvab aktiivselt. Vaatame, milliseid võimalusi CheckPoint pakub SMB lahenduste jaoks, selleks tuleb minna sektsiooni SSL-Inspection → Policy:

Seadetes on võimalus kontrollida HTTPS-i liiklust, vajalik on sertifikaadi importimine ja selle paigaldamine lõppkasutajate masinate usaldusväärsete sertifikaatide keskusesse.
Mugavaks valikuks peame BYPASS-režiimi eelvalitud kategooriate jaoks, see säästab oluliselt aega kontrollimise aktiveerimisel.
Pärast reeglite seadistamist tulemüüris / rakendustes tuleks liikuda turvapoliitikate (Threat Prevention) häälestamise juurde, selleks siseneme vastavasse sektsiooni:

Avaud lehel näeme sisse lülitatud blade'e, allkirjade ja andmebaaside värskenduste olekuid. Samuti pakutakse meile valikut võrgu piiri kaitse profiili jaoks, näidatakse vastavaid seadistusi.
Erinev sektsioon 'IPS Protections' võimaldab konfigureerida tegevust kindla turvasegmendi suhtes.

Hiljuti kirjutasime oma blogis Windows Serveri jaoks — SigRed. Kontrollime selle olemasolu Gaia Embedded 80.20, esitades päringu „CVE-2020-1350”

Sellele signatuurile on leitud kirje, millele saab rakendada ühte tegevust. (vaikimisi Prevent kriitilise ohu taseme jaoks). Seetõttu, omades SMB lahendust, ei jää te värskendustes ja toe osas puudulikuks, nagu CheckPointi täiendav NGFW lahendus harukontoritele kuni 200 töötajale.
Töökorrasoleku hindamine
Artiklit lõpetades tahaksin märkida, et pärast esmase seadistamise ja SMB lahenduse seadistamise lõpetamist on olemas probleemide tõrke tööriistad. Saate minna jaossa „KODU” → „Tööriistad”. Saadaval on järgmised valikud:
- süsteemiressursside jälgimine;
- suunamisdiagramm;
- CheckPointi pilveteenuste kättesaadavuse kontrollimine;
- CPinfo genereerimine;
Samuti on saadaval sisseehitatud võrgu käsklused: Ping, Traceroute, Traffic Capture.

Seega, täna vaatasime ja õppisime NGFW 1590 esialgset ühendamist ja seadistamist, sarnaseid toiminguid teete ka kogu 1500 seeria SMB CheckPointi tootevalikus. Saadavad valikud näitasid meile kõrget variatiivsust seadistustes ning toetust kaasaegsetele kaitsemeetoditele võrgu perimeetril.
Tänaseks on CheckPointi lahendused väikeste kontorite ja filiaalide (kuni 200 inimest) kaitseks varustatud laia valiku tööriistadega ning kasutavad uusimaid tehnoloogiaid (pilvehaldus, SIM-kaartide tugi, mälu laiendamine SD-kaartide kaudu jne). Jätkake uusimate teadete jälgimist ja lugemist TS Solution'i artiklitest, plaanime veelgi rohkem osade väljaandeid SMB CheckPoint NGFW perest. Kohtumiseni!
. Jälgige värskendusi (, , , , ).
Allikas: habr.com
