
JĂ€tkame meie NGFW artiklitsĂŒkli uurimist vĂ€ikeettevĂ”tetele, tuletan meelde, et vaatleme 1500 seeria uue mudelipere seadmeid. TsĂŒkli jooksul mainisin ma ĂŒhte kĂ”ige kasulikumat vĂ”imalust SMB seadme ostmisel â sisse ehitatud Mobile Access litsentsidega vĂ€ravate tarnimine (alates 100 kuni 200 kasutajat sĂ”ltuvalt mudelist). Selles artiklis vaatleme 1500 seeria vĂ€ravate VPN-i seadistamist, mis tulevad koos eelinstalleeritud Gaia 80.20 Embeddediga. Siin on lĂŒhikokkuvĂ”te:
- VPN-i vÔimalused SMB-le.
- Kaugsideme korraldamine vĂ€ikesele bĂŒroole.
- Soodsamad kliendid ĂŒhendamiseks.
1. VPN-i vÔimalused SMB-le
TĂ€nase materjali ettevalmistamiseks kasutati ametlikku versioonile R80.20.05 (artikli avaldamise ajal â ajakohane). Vastavalt sellele toetab Gaia 80.20 Embedded VPN-i osas:
- Site-To-Site. VPN-tunnelite loomine teie kontorite vahel, kus kasutajad saavad töötada nagu ĂŒhes âkohalikusâ vĂ”rkes.

- Remote Access. KaugjuurdepÀÀs oma kontori ressurssidele kasutajate lÔppseadmestike (arvutid, mobiiltelefonid jne) kaudu. Lisaks on olemas SSL Network Extender, mis vÔimaldab avaldada eraldi rakendusi ja kÀivitada neid Java Applet'i kaudu SSL-i kaudu. MÀrkus: Àrge segage Mobile Access Portaliga (tugi Gaia Embeddedis puudub).
Lisaks soovitan tungivalt autori kursust TS Solution â see avab Check Pointi tehnoloogiaid VPN-i osas, kĂ€sitleb litsentsimise kĂŒsimusi ja sisaldab ĂŒksikasjalikke juhiseid seadistamiseks.
2. Remote Access vÀikesele kontorile
Me alustame kaugjuurdepÀÀsu korraldamist teie kontorisse:
- Kasutajad peavad VPN-tunneli loomiseks vĂ€rava juurde olema avalik IP-aadress. Kui olete juba lĂ€binud esialgse seadistuse ( selle tsĂŒklist), siis on reeglina â External Link juba aktiivne. Teavet saab teada minna Gaia portaalile: Seade â VĂ”rk â Internet

Kui teie ettevĂ”te kasutab dĂŒnaamilist avalikku IP-aadressi, saate rakendada Dynamic DNS-i. Liikuge aadressile Seade â DDNS & Device Access

Praegu on toetatud kaks teenusepakkujat: DynDns ja no-ip.com. Funktsiooni aktiveerimiseks tuleb sisestada oma kasutajatunnused (sisselogimisnimi, parool).
- JĂ€rgmiseks loome kasutajakonto, mida vajame seadistuste testimiseks: VPN â KaugjuurdepÀÀs â KaugjuurdepÀÀsu kasutajad

RĂŒhmas (nĂ€iteks: remoteaccess) loome kasutaja, jĂ€rgides ekraanipildil olevaid juhiseid. Konto seadistamine on standardne, sisestage sisselogimisnimi ja parool, ning lubage tĂ€iendavalt KaugjuurdepÀÀsu Ă”igused.

Kui olete seadistused edukalt rakendanud, peaksid ilmuma kaks objekti: kohalik kasutaja, kohalik kasutajate grupp.

- JĂ€rgmiseks sammuks liigume VPN â KaugjuurdepÀÀs â Blade Control. Veenduge, et teil on lubatud blade ja kaugkasutajate liiklus.

- *Ălaltoodud on minimaalne sammude komplekt Remote Access'i seadistamiseks. Kuid enne, kui testime ĂŒhendust, uurime lisaseadeid, minnes vahekaardile VPN â KaugjuurdepÀÀs â TĂ€iustatud

KĂ€esolevate seadete pĂ”hjal nĂ€eme, et eemalolevad kasutajad saavad ĂŒhenduse loomisel IP-aadressi vahemikust 172.16.11.0/24, tĂ€nu Office Mode'ile. Seda piisab 200 konkurentsi litsentsi kasutamiseks (mĂ€rgitud 1590 NGFW Check Point jaoks).
Valik âSuuna Interneti liiklus ĂŒhendatud klientidelt sellel vĂ€ravalâ on valikuline ja vastutab kogu eemaloleva kasutaja liikluse suunamise eest lĂ€bi vĂ€rava (kaasa arvatud ĂŒhendused Internetiga). See vĂ”imaldab kasutaja liiklust kontrollida ja kaitsta tema tööjaama erinevate ohtude ja pahavara eest.
- *LigipÀÀsupoliitikate haldamine Remote Access'i jaoks
PĂ€rast Remote Access'i seadistamist loodi tulemĂŒĂŒris automaatne juurdepÀÀsureegel, et seda vaadata, tuleb minna vahelehele: Access Policy â Firewall â Policy

Selles juhul saavad eemalolevad kasutajad, kes kuuluvad varem loodud gruppi, ligipÀÀsu kĂ”igile ettevĂ”tte sisemistele ressurssidele. TĂ€histan, et reegel asub ĂŒldosas âSaabuv, sisemine ja VPN-i liiklusâ. Et lubada VPN-kasutajate liiklust Internetti, tuleb luua eraldi reegel ĂŒldosas.VĂ€ljuv juurdepÀÀs Internetileâ.
LÔpuks peame veenduma, et kasutaja suudab edukalt luua VPN-tunneli meie NGFW ukse juurde ja pÀÀseda ettevÔtte sisemistele ressurssidele. Selleks on vaja installida VPN-klient testitavale hostile, allalaadimiseks on lisatud faili. PÀrast installimist tuleb lÀbi viia standardne protseduur uue saidi lisamiseks (mÀrgitakse teie ukse avalik IP-aadress). Mugavuse huvides on protsess esitatud GIF-vormingus

Kui ĂŒhendus on juba loodud, kontrollime saadud IP-aadressi hostimasinas CMD-i kĂ€su abil: Selleks, et nĂ€iteks teada saada oma arvuti IP-aadress (Windowsi operatsioonisĂŒsteemi alusel), tippige terminalis kĂ€sk
Oleme veendunud, et virtuaalne vĂ”rguadapter on saanud IP-aadressi meie NGFW Office Mode'ist, paketid edastatakse edukalt. LĂ”petamiseks saame minna Gaia Portaalile: VPN â KaugjuurdepÀÀs â Ăhendatud Kaugkasutajad

Kasutaja ântuserâ kuvatakse kui ĂŒhendatud, kontrollime sĂŒndmuste logimist, minnes Logid & JĂ€lgimine â Turvalogid

Ăhenduse logimine toimub, allikana on IP-aadress: 172.16.10.1 â see on aadress, mille meie kasutaja sai Office Mode'i reĆŸiimi kaudu.
3. Toetatud kliendid KaugjuurdepÀÀsuks
PĂ€rast seda, kui oleme vaadanud kaugĂŒhenduse seadistamise protseduuri teie kontorisse, kasutades NGFW Check Point SMB seeriat, tahaksin kirjutada klienditoest erinevatele seadmetele:
- Mobiilne klient ( / )
- L2TP kohalik klient ( Check Point vÀidab, et toetab Microsofti VPN-i kohalikke rakendusi).
Toetatud operatsioonisĂŒsteemide ja seadmete mitmekesisus vĂ”imaldab teil oma litsentsi, mis tuleb koos NGFW-ga, tĂ€ielikult Ă€ra kasutada. Eraldi seadme seadistamiseks on mugav valik âKuidas ĂŒhendudaâ

Selles genereeritakse automaatselt sammud vastavalt teie seadistustele, mis vÔimaldab administraatoritel uusi kliente probleemideta installida.
VĂ€ljund: KokkuvĂ”tteks, oleme kĂ€sitlenud VPN vĂ”imalusi Check Point SMB seeria NGFW-de jaoks. JĂ€rgnevas kirjeldame Remote Accessi seadistamise samme, kui kasutajad ĂŒhenduvad kontoriga kaugĂŒhenduse kaudu, ning seejĂ€rel uurime jĂ€lgimisvahendeid. Artikli lĂ”petuseks arutame saadaolevaid kliente ja ĂŒhendusvĂ”imalusi Remote Accessi puhul. Seega saab teie filiaal tagada töötajate töös jĂ€rjepidevuse ja turvalisuse VPN-tehnoloogiate abil, hoolimata erinevatest vĂ€listest ohtudest ja teguritest.
. JÀlgige vÀrskendusi (, , , , ).
Allikas: habr.com














