
Jätkame meie NGFW artiklitsükli uurimist väikeettevõtetele, tuletan meelde, et vaatleme 1500 seeria uue mudelipere seadmeid. Tsükli jooksul mainisin ma ühte kõige kasulikumat võimalust SMB seadme ostmisel — sisse ehitatud Mobile Access litsentsidega väravate tarnimine (alates 100 kuni 200 kasutajat sõltuvalt mudelist). Selles artiklis vaatleme 1500 seeria väravate VPN-i seadistamist, mis tulevad koos eelinstalleeritud Gaia 80.20 Embeddediga. Siin on lühikokkuvõte:
- VPN-i võimalused SMB-le.
- Kaugsideme korraldamine väikesele büroole.
- Soodsamad kliendid ühendamiseks.
1. VPN-i võimalused SMB-le
Tänase materjali ettevalmistamiseks kasutati ametlikku versioonile R80.20.05 (artikli avaldamise ajal — ajakohane). Vastavalt sellele toetab Gaia 80.20 Embedded VPN-i osas:
- Site-To-Site. VPN-tunnelite loomine teie kontorite vahel, kus kasutajad saavad töötada nagu ühes “kohalikus” võrkes.

- Remote Access. Kaugjuurdepääs oma kontori ressurssidele kasutajate lõppseadmestike (arvutid, mobiiltelefonid jne) kaudu. Lisaks on olemas SSL Network Extender, mis võimaldab avaldada eraldi rakendusi ja käivitada neid Java Applet'i kaudu SSL-i kaudu. Märkus: ärge segage Mobile Access Portaliga (tugi Gaia Embeddedis puudub).
Lisaks soovitan tungivalt autori kursust TS Solution — see avab Check Pointi tehnoloogiaid VPN-i osas, käsitleb litsentsimise küsimusi ja sisaldab üksikasjalikke juhiseid seadistamiseks.
2. Remote Access väikesele kontorile
Me alustame kaugjuurdepääsu korraldamist teie kontorisse:
- Kasutajad peavad VPN-tunneli loomiseks värava juurde olema avalik IP-aadress. Kui olete juba läbinud esialgse seadistuse ( selle tsüklist), siis on reeglina — External Link juba aktiivne. Teavet saab teada minna Gaia portaalile: Seade → Võrk → Internet

Kui teie ettevõte kasutab dünaamilist avalikku IP-aadressi, saate rakendada Dynamic DNS-i. Liikuge aadressile Seade → DDNS & Device Access

Praegu on toetatud kaks teenusepakkujat: DynDns ja no-ip.com. Funktsiooni aktiveerimiseks tuleb sisestada oma kasutajatunnused (sisselogimisnimi, parool).
- Järgmiseks loome kasutajakonto, mida vajame seadistuste testimiseks: VPN → Kaugjuurdepääs → Kaugjuurdepääsu kasutajad

Rühmas (näiteks: remoteaccess) loome kasutaja, järgides ekraanipildil olevaid juhiseid. Konto seadistamine on standardne, sisestage sisselogimisnimi ja parool, ning lubage täiendavalt Kaugjuurdepääsu õigused.

Kui olete seadistused edukalt rakendanud, peaksid ilmuma kaks objekti: kohalik kasutaja, kohalik kasutajate grupp.

- Järgmiseks sammuks liigume VPN → Kaugjuurdepääs → Blade Control. Veenduge, et teil on lubatud blade ja kaugkasutajate liiklus.

- *Ülaltoodud on minimaalne sammude komplekt Remote Access'i seadistamiseks. Kuid enne, kui testime ühendust, uurime lisaseadeid, minnes vahekaardile VPN → Kaugjuurdepääs → Täiustatud

Käesolevate seadete põhjal näeme, et eemalolevad kasutajad saavad ühenduse loomisel IP-aadressi vahemikust 172.16.11.0/24, tänu Office Mode'ile. Seda piisab 200 konkurentsi litsentsi kasutamiseks (märgitud 1590 NGFW Check Point jaoks).
Valik „Suuna Interneti liiklus ühendatud klientidelt sellel väraval“ on valikuline ja vastutab kogu eemaloleva kasutaja liikluse suunamise eest läbi värava (kaasa arvatud ühendused Internetiga). See võimaldab kasutaja liiklust kontrollida ja kaitsta tema tööjaama erinevate ohtude ja pahavara eest.
- *Ligipääsupoliitikate haldamine Remote Access'i jaoks
Pärast Remote Access'i seadistamist loodi tulemüüris automaatne juurdepääsureegel, et seda vaadata, tuleb minna vahelehele: Access Policy → Firewall → Policy

Selles juhul saavad eemalolevad kasutajad, kes kuuluvad varem loodud gruppi, ligipääsu kõigile ettevõtte sisemistele ressurssidele. Tähistan, et reegel asub üldosas “Saabuv, sisemine ja VPN-i liiklus”. Et lubada VPN-kasutajate liiklust Internetti, tuleb luua eraldi reegel üldosas.Väljuv juurdepääs Internetile”.
Lõpuks peame veenduma, et kasutaja suudab edukalt luua VPN-tunneli meie NGFW ukse juurde ja pääseda ettevõtte sisemistele ressurssidele. Selleks on vaja installida VPN-klient testitavale hostile, allalaadimiseks on lisatud faili. Pärast installimist tuleb läbi viia standardne protseduur uue saidi lisamiseks (märgitakse teie ukse avalik IP-aadress). Mugavuse huvides on protsess esitatud GIF-vormingus

Kui ühendus on juba loodud, kontrollime saadud IP-aadressi hostimasinas CMD-i käsu abil: Selleks, et näiteks teada saada oma arvuti IP-aadress (Windowsi operatsioonisüsteemi alusel), tippige terminalis käsk
Oleme veendunud, et virtuaalne võrguadapter on saanud IP-aadressi meie NGFW Office Mode'ist, paketid edastatakse edukalt. Lõpetamiseks saame minna Gaia Portaalile: VPN → Kaugjuurdepääs → Ühendatud Kaugkasutajad

Kasutaja “ntuser” kuvatakse kui ühendatud, kontrollime sündmuste logimist, minnes Logid & Jälgimine → Turvalogid

Ühenduse logimine toimub, allikana on IP-aadress: 172.16.10.1 — see on aadress, mille meie kasutaja sai Office Mode'i režiimi kaudu.
3. Toetatud kliendid Kaugjuurdepääsuks
Pärast seda, kui oleme vaadanud kaugühenduse seadistamise protseduuri teie kontorisse, kasutades NGFW Check Point SMB seeriat, tahaksin kirjutada klienditoest erinevatele seadmetele:
- Mobiilne klient ( / )
- L2TP kohalik klient ( Check Point väidab, et toetab Microsofti VPN-i kohalikke rakendusi).
Toetatud operatsioonisüsteemide ja seadmete mitmekesisus võimaldab teil oma litsentsi, mis tuleb koos NGFW-ga, täielikult ära kasutada. Eraldi seadme seadistamiseks on mugav valik „Kuidas ühenduda“

Selles genereeritakse automaatselt sammud vastavalt teie seadistustele, mis võimaldab administraatoritel uusi kliente probleemideta installida.
Väljund: Kokkuvõtteks, oleme käsitlenud VPN võimalusi Check Point SMB seeria NGFW-de jaoks. Järgnevas kirjeldame Remote Accessi seadistamise samme, kui kasutajad ühenduvad kontoriga kaugühenduse kaudu, ning seejärel uurime jälgimisvahendeid. Artikli lõpetuseks arutame saadaolevaid kliente ja ühendusvõimalusi Remote Accessi puhul. Seega saab teie filiaal tagada töötajate töös järjepidevuse ja turvalisuse VPN-tehnoloogiate abil, hoolimata erinevatest välistest ohtudest ja teguritest.
. Jälgige värskendusi (, , , , ).
Allikas: habr.com














