2. NGFW vÀikeettevÔtetele. LahtivÔtmine ja seadistamine

2. NGFW vÀikeettevÔtetele. LahtivÔtmine ja seadistamine

JĂ€tkame artiklite sarja uue SMB CheckPoint mudelivaliku kohta, meenutame, et esimeses osas oleme kirjeldanud uute mudelite omadusi ja vĂ”imalusi, juhtimis- ja haldamismeetodeid. TĂ€na vaatleme suurema mudeli seeriast: CheckPoint 1590 NGFW. Esitame lĂŒhikese ĂŒlevaate sellest osast:

  1. Seadme lahti pakkimine (komponentide kirjeldus, fĂŒĂŒsiline ja vĂ”rguĂŒhendus).
  2. Seadme esialgne aktiveerimine.
  3. Esialgne konfigureerimine.
  4. Töökindluse hindamine.

Seadme lahti pakkimine

Seadmest tutvumine algab seadme vĂ€lja vĂ”tmisest karbist, komponentide lahti vĂ”tmisest ja detailide paigaldamisest, klĂ”psake spoileril, kus on lĂŒhidalt tutvustatud protsessi

NGFW 1590 tarnimine
2. NGFW vÀikeettevÔtetele. LahtivÔtmine ja seadistamine

LĂŒhidalt komponentidest:

  • NGFW 1590;
  • Toiteadapter;
  • 2 Wifi-antennid (2.4 GHz ja 5 GHz);
  • 2 LTE-antennid;
  • BroĆĄĂŒĂŒrid dokumentatsiooniga (lĂŒhike juhend esialgseks ĂŒhendamiseks, litsentsileping jne.)

Mis puutub vĂ”rguportidesse ja liidestesse, siis siin on kĂ”ik kaasaegsed vĂ”imalused liikluse edastamiseks ja suhtlemiseks, eraldi on vĂ€lja toodud DMZ-ala port, USB 3.0 arvuti sĂŒnkroniseerimiseks.

2. NGFW vÀikeettevÔtetele. LahtivÔtmine ja seadistamine

Mudel 1590 on saanud uuendatud disaini, kaasaegsed valikud traadita ĂŒhendamiseks ja mĂ€lu laiendamiseks: 2 pesa Micro/Nano SIMi jaoks LTE reĆŸiimis. (sellest vĂ”imalusest plaanime ĂŒksikasjalikult kirjutada ĂŒhes jĂ€rgnevates artiklites, mis on pĂŒhendatud traadita ĂŒhendustele); SD-kaardi pesa.

1590 NGFW vÔimaluste ja teiste uute mudelite kohta saate lugeda 1. osa SMB CheckPoint lahenduste artiklite sarjast. Alustame seadme esialgse aktiveerimisega.

Esialgne aktiveerimine

Meie pidevad lugejad peaksid juba olema kursis, et 1500 seeria SMB mudelitel on uus operatsioonisĂŒsteem 80.20 Embedded, mis sisaldab uuendatud liidest ja tĂ€iustatud vĂ”imalusi.

Et alustada seadme aktiveerimist, on vajalik:

  1. Tagada toide vÀrava jaoks.
  2. Ühendada vĂ”rgujuhe teie arvutist LAN-1 vĂ€ravas.
  3. Valikuliselt saab seadmele kohe internetiĂŒhenduse tagamiseks ĂŒhendada liidese WAN-porti.
  4. Liigutage Gaia Embedded portaali: https://192.168.1.1:4434/

Kui eelnevalt nimetatud sammud on tehtud, peate Gaia portaali lehele minnes kinnitama, et avate lehe usaldamata sertifikaadiga, pÀrast mida kÀivitub portaali seadistuste wizard:

2. NGFW vÀikeettevÔtetele. LahtivÔtmine ja seadistamine

Teid tervitab leht, kus on nÀidatud teie seadme mudel, peate minema jÀrgmisse sektsiooni:

2. NGFW vÀikeettevÔtetele. LahtivÔtmine ja seadistamine

KĂŒsimus on konto loomises, et autentida, samuti on vĂ”imalus tĂ€psustada kĂ”rged paroolinĂ”uded administraatorile ja mĂ€rkida riik, kus plaanite vĂ€rava kasutada.

2. NGFW vÀikeettevÔtetele. LahtivÔtmine ja seadistamine

JÀrgmine aken kÀsitleb kuupÀeva ja kellaaja seadistusi, on vÔimalik seada need kÀsitsi vÔi kasutada ettevÔtte NTP-serverit.

2. NGFW vÀikeettevÔtetele. LahtivÔtmine ja seadistamine

JÀrgmine samm on seadme nime mÀÀramine ja ettevÔtte domeeni mÀÀramine vÀrava teenuste korrektseks toimimiseks Internetis.

2. NGFW vÀikeettevÔtetele. LahtivÔtmine ja seadistamine

JÀrgmine samm kÀsitleb NGFW halduse liigi valimist, siin on oluline mÀrkida:

  1. Kohalik haldus. See on saadaval variant lokaalseks haldamiseks Gaia Portaali veebilehe kaudu.
  2. Tsentraalse halduse. See halduse liik hĂ”lmab sĂŒnkroniseerimist pĂŒhendatud CheckPoint haldusserveriga, sĂŒnkroniseerimist Smart1-Cloud'i vĂ”i SMP (SMB haldusteenus) abil.

KĂ€esolevas artiklis keskendume Kohaliku halduse meetodile, saate valida vajaliku meetodi. PĂŒhendatud haldusserveriga sĂŒnkroniseerimise protsessi tundmaĂ”ppimiseks pakume link CheckPoint Getting Started koolitusprogrammist, mille on koostanud TS Solution.

2. NGFW vÀikeettevÔtetele. LahtivÔtmine ja seadistamine

SeejĂ€rel kuvatakse aken, kus mÀÀratakse vĂ€rava liideste tööreĆŸiim:

  • Switch reĆŸiim tĂ€hendab, et alamvĂ”rk on kergesti ligipÀÀsetav ĂŒhelt liidese juurest teise.
  • Disable Switch reĆŸiim deaktiveerib Switch reĆŸiimi, iga port marsruutib liiklust nagu eraldi vĂ”rgu fragment.

Samuti on soovitatav mÀÀrata DHCP aadresside ala, mida kasutatakse vĂ€rava kohalike liidestega ĂŒhendamisel.

2. NGFW vÀikeettevÔtetele. LahtivÔtmine ja seadistamine

JĂ€rgmine samm on vĂ€rava seadistamine juhtmevaba reĆŸiimi tööks, plaanime seda aspekti pĂ”hjalikumalt kĂ€sitleda ĂŒhes artiklis, seetĂ”ttu oleme seadistused edasi lĂŒkanud. Te vĂ”ite luua uue juhtmevaba pÀÀsupunkti, mÀÀrata parooli ja valida juhtmevaba kanali tööreĆŸiimi (2.4 GHz vĂ”i 5 GHz).

2. NGFW vÀikeettevÔtetele. LahtivÔtmine ja seadistamine

JĂ€rgmine samm pakub vĂ€lja juurdepÀÀsu konfiguratsiooni ettevĂ”tte administraatoritele. Vaikimisi on juurdepÀÀsuĂ”igused lubatud, kui ĂŒhendus toimub jĂ€rgmistelt:

  1. EttevÔtte sisemine alamvÔrk
  2. UsaldusvÀÀrne traadita vÔrk
  3. VPN tunnel

Valik juurdepÀÀsuks vĂ€ravale Interneti kaudu on vaikimisi keelatud, see toob kaasa suuri riske ja selle lubamiseks peab olema mĂ”juv pĂ”hjus, vastasel juhul soovitame jĂ€tta nagu meie nĂ€ites. Samuti on vĂ”imalus mÀÀrata, millised IP-aadressid saavad ĂŒhendust vĂ€ravaga.

2. NGFW vÀikeettevÔtetele. LahtivÔtmine ja seadistamine

JÀrgmine aken kÀsitleb litsentside aktiveerimist, seadme esialgse algatamise ajal esitatakse teile 30-pÀevane prooviperiood. Aktiveerimiseks on saadaval kaks meetodit:

  1. Kui on olemas Interneti-ĂŒhendus, aktiveeritakse litsents automaatselt.
  2. Kui aktiveerite litsentsi offline, tuleb teha jÀrgmist: laadige litsents alla UserCenterist, registreerige oma seade spetsiaalses portaalis. Edasi mÔlemas juhus, peate kÀsitsi importima alla laaditud litsentsi.

2. NGFW vÀikeettevÔtetele. LahtivÔtmine ja seadistamine

LÔpuks pakub seadistuste wizard viimases aknas valikute lubamiseks blade'id, mÀrkides, et blade QOS lubatakse ainult pÀrast esialgset algatamist. LÔpetuseks peaksite saama lÔpetamise akna, mis summeerib teie seade.

Esialgne seadistus

Esmalt soovitame kontrollida litsentside seisundit, sellest sĂ”ltub edasine seadistamine. Liikuge vahekaardile “KODU” → “Litsents”:

2. NGFW vÀikeettevÔtetele. LahtivÔtmine ja seadistamine

Kui litsentsid on aktiveeritud, soovitame kohe vĂ€rskendada uusimale versioonile, selleks liikuge vahekaardile “SEADE” → “SĂŒsteemi toimingud”:

2. NGFW vÀikeettevÔtetele. LahtivÔtmine ja seadistamine

SĂŒsteemi vĂ€rskendused asuvad Firmware Upgrade punktis. Meie puhul on installitud uusim ja viimane versioon.

JĂ€rgmine soovin lĂŒhidalt selgitada sĂŒsteemi blade'ide vĂ”imalusi ja seadistusi. Loogiliselt vĂ”ib jagada juurdepÀÀsu poliitikateks (Firewall, Rakenduse kontroll, URL filtreerimine) ja Ohu ennetamine (IPS, ViirusetĂ”rje, Anti-Bot, Ohu simuleerimine).

Liigume vahekaardile JuurdepÀÀsu poliitika → Blade Control:

2. NGFW vÀikeettevÔtetele. LahtivÔtmine ja seadistamine

Vaikimisi kasutatakse STANDARD reĆŸiimi, mis lubab: vĂ€ljaminev liiklus Internetti, liiklus kohalikus vĂ”rgus, kuid blokib sissetuleva liikluse Internetist.

Mis osas bлДĐčĐŽĐŸĐČ APPLICATIONS & URL FILTERING, siis on vaikimisi seadistatud kĂ”rge riskitasemega veebisaitide blokeerimine, samuti failivahetusprogrammide (Torrent, File Storage jne) blokeerimine. Samuti on vĂ”imalik kĂ€sitsi blokkeerida veebisaite kategooriate alusel.

Tuletame meelde valikut kasutajate liikluse jaoks 'Limit bandwidth consuming applications', mis vÔimaldab piirata vÀljamineva/sisse tuleva liikluse kiirus grupi rakenduste jaoks.

Edasi avame jaotise Policy, kus vaikimisi reeglid on automaatselt genereeritud vastavalt eelnevalt kirjeldatud seadistustele.

Jaotis NAT töötab vaikimisi reĆŸiimis Global Hide Nat Automatic, st kĂ”ik sisemised hostid saavad Internetti pÀÀseda avaliku IP-aadressiga. On vĂ”imalus seadistada NAT reeglid kĂ€sitsi, et avaldada teie veebirakendusi vĂ”i teenuseid.

2. NGFW vÀikeettevÔtetele. LahtivÔtmine ja seadistamine

Edasi jaotis, mis kÀsitleb kasutajate autentimist vÔrgus, pakub kahte vÔimalust: Active Directory Queries (integreerimine teie AD-ga), Browser-Based-Authentication (kasutaja sisestab domeeni mandaadid portaalis).

2. NGFW vÀikeettevÔtetele. LahtivÔtmine ja seadistamine

Eraldi tasub rÀÀkida SSL-inspektsioonist, kuna HTTPS-liiklus osakaal globaalses vĂ”rgus kasvab aktiivselt. Vaatame, milliseid vĂ”imalusi pakub CheckPoint SMB-lahenduste jaoks, selleks liikuda jaotisse SSL-Inspection → Policy:

2. NGFW vÀikeettevÔtetele. LahtivÔtmine ja seadistamine

Seadetes on vÔimalik auditeerida HTTPS-liiklust, tuleb impordida sertifikaat ja installida see usaldusvÀÀrsete sertifikaatide keskusse lÔppkasutaja masinates.

Mugav valik on BYPASS reĆŸiim eelnevalt mÀÀratud kategooriate jaoks, mis sÀÀstab oluliselt aega inspektsiooni sisselĂŒlitamisel.

PÀrast reeglite seadistamist Firewall/Application tasemel peaks liikuma turvapoliitikate hÀÀlestamise juurde (Threat Prevention), selleks siseneme vastavasse jaotisse:

2. NGFW vÀikeettevÔtetele. LahtivÔtmine ja seadistamine

Avatud lehel nĂ€eme aktiveeritud bлДĐčde, allkirjade ja andmebaaside uuenduste olekuid. Samuti pakutakse valida profiil vĂ”rgu perimeetri kaitseks, kuvatakse vastavad seadistused.

Erinev jaotis 'IPS Protections' vÔimaldab konfigureerida tegevust kindla turvaallkirja suhtes.

2. NGFW vÀikeettevÔtetele. LahtivÔtmine ja seadistamine

Hiljuti kirjutasime oma blogis globaalsetest haavatavustest Windows Serveri jaoks — SigRed. Kontrollime selle olemasolu Gaia Embedded 80.20-s, viies sisse pĂ€ringu 'CVE-2020-1350'

2. NGFW vÀikeettevÔtetele. LahtivÔtmine ja seadistamine

Antud signatuuri kohta on avastatud kirje, millele saab rakendada ĂŒht tegevust. (vaikimisi Prevent kriitilise ohu taseme jaoks). Vastavalt SMB lahendusega ei jÀÀte ilma vĂ€rskendustest ja toest, see on tĂ€isvÀÀrtuslik NGFW lahendus filiaalide jaoks kuni 200 inimesele CheckPointilt.

Töötavuse hindamine

Artikli lĂ”petuseks tahaksin mĂ€rkida, et pĂ€rast algse seadistamise ja konfigureerimise etappe on olemas tööriistad probleemide tĂ”rkeotsimiseks SMB lahendustes. Saate minna sektsiooni “HOME” → “Tools”. Saadaval olevad valikud:

  • sĂŒsteemiressursside jĂ€lgimine;
  • suunamisdiagramm;
  • CheckPointi pilveteenuste kĂ€ttesaadavuse kontrollimine;
  • CPinfo genereerimine;

Samuti on saadaval sisseehitatud vÔrgu kÀsud: Ping, Traceroute, Traffic Capture.

2. NGFW vÀikeettevÔtetele. LahtivÔtmine ja seadistamine

Nii oleme tĂ€na vaadanud ja uurinud NGFW 1590 esmast ĂŒhendamist ja seadistamist, sarnaseid toiminguid teete kogu 1500 SMB Checkpoint seeria puhul. Saadavad valikud nĂ€itasid meile kĂ”rget varieeruvust seadeteks, toetades kaasaegseid liiklust kaitsemeetodeid vĂ”rgu perimeetril.

Praeguseks on CheckPointi lahendused vÀikeste kontorite ja filiaalide kaitseks (kuni 200 inimest) varustatud laia valiku vahenditega ning kasutavad kÔige uuemaid tehnoloogiaid (pilvepÔhine haldamine, SIM-kaartide tugi, mÀlumahu laiendamine SD-kaartide abil jne). JÀtkake meiega ja lugedes TS Solution artikleid, plaanime jÀtkuvalt vÀlja anda osasid NGFW CheckPoint SMB perest, kohtumiseni!

Suur kogumik materjale Check Pointi kohta TS Solutionilt. JĂ€lgige uuendusi (Telegram, Facebook, VK, TS Solution Blog, Yandex.Zen).

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster