4. NGFW väikeettevõtetele. VPN

4. NGFW väikeettevõtetele. VPN

Jätkame meie NGFW artiklitsükli uurimist väikeettevõtetele, tuletan meelde, et vaatleme 1500 seeria uue mudelipere seadmeid. 1 osas Tsükli jooksul mainisin ma ühte kõige kasulikumat võimalust SMB seadme ostmisel — sisse ehitatud Mobile Access litsentsidega väravate tarnimine (alates 100 kuni 200 kasutajat sõltuvalt mudelist). Selles artiklis vaatleme 1500 seeria väravate VPN-i seadistamist, mis tulevad koos eelinstalleeritud Gaia 80.20 Embeddediga. Siin on lühikokkuvõte:

  1. VPN-i võimalused SMB-le.
  2. Kaugsideme korraldamine väikesele büroole.
  3. Soodsamad kliendid ühendamiseks.

1. VPN-i võimalused SMB-le

Tänase materjali ettevalmistamiseks kasutati ametlikku administraatori juhendit versioonile R80.20.05 (artikli avaldamise ajal — ajakohane). Vastavalt sellele toetab Gaia 80.20 Embedded VPN-i osas:

  1. Site-To-Site. VPN-tunnelite loomine teie kontorite vahel, kus kasutajad saavad töötada nagu ühes “kohalikus” võrkes.

    4. NGFW väikeettevõtetele. VPN

  2. Remote Access. Kaugjuurdepääs oma kontori ressurssidele kasutajate lõppseadmestike (arvutid, mobiiltelefonid jne) kaudu. Lisaks on olemas SSL Network Extender, mis võimaldab avaldada eraldi rakendusi ja käivitada neid Java Applet'i kaudu SSL-i kaudu. Märkus: ärge segage Mobile Access Portaliga (tugi Gaia Embeddedis puudub).

    4. NGFW väikeettevõtetele. VPN

Lisaks soovitan tungivalt autori kursust TS Solution — Check Point Remote Access VPN see avab Check Pointi tehnoloogiaid VPN-i osas, käsitleb litsentsimise küsimusi ja sisaldab üksikasjalikke juhiseid seadistamiseks.

2. Remote Access väikesele kontorile

Me alustame kaugjuurdepääsu korraldamist teie kontorisse:

  1. Kasutajad peavad VPN-tunneli loomiseks värava juurde olema avalik IP-aadress. Kui olete juba läbinud esialgse seadistuse (2 artiklit selle tsüklist), siis on reeglina — External Link juba aktiivne. Teavet saab teada minna Gaia portaalile: Seade → Võrk → Internet

    4. NGFW väikeettevõtetele. VPN

    Kui teie ettevõte kasutab dünaamilist avalikku IP-aadressi, saate rakendada Dynamic DNS-i. Liikuge aadressile Seade DDNS & Device Access

    4. NGFW väikeettevõtetele. VPN

    Praegu on toetatud kaks teenusepakkujat: DynDns ja no-ip.com. Funktsiooni aktiveerimiseks tuleb sisestada oma kasutajatunnused (sisselogimisnimi, parool).

  2. Järgmiseks loome kasutajakonto, mida vajame seadistuste testimiseks: VPN → Kaugjuurdepääs → Kaugjuurdepääsu kasutajad

    4. NGFW väikeettevõtetele. VPN

    Rühmas (näiteks: remoteaccess) loome kasutaja, järgides ekraanipildil olevaid juhiseid. Konto seadistamine on standardne, sisestage sisselogimisnimi ja parool, ning lubage täiendavalt Kaugjuurdepääsu õigused.

    4. NGFW väikeettevõtetele. VPN

    Kui olete seadistused edukalt rakendanud, peaksid ilmuma kaks objekti: kohalik kasutaja, kohalik kasutajate grupp.

    4. NGFW väikeettevõtetele. VPN

  3. Järgmiseks sammuks liigume VPN → Kaugjuurdepääs → Blade Control. Veenduge, et teil on lubatud blade ja kaugkasutajate liiklus.

    4. NGFW väikeettevõtetele. VPN

  4. *Ülaltoodud on minimaalne sammude komplekt Remote Access'i seadistamiseks. Kuid enne, kui testime ühendust, uurime lisaseadeid, minnes vahekaardile VPN → Kaugjuurdepääs → Täiustatud

    4. NGFW väikeettevõtetele. VPN

    Käesolevate seadete põhjal näeme, et eemalolevad kasutajad saavad ühenduse loomisel IP-aadressi vahemikust 172.16.11.0/24, tänu Office Mode'ile. Seda piisab 200 konkurentsi litsentsi kasutamiseks (märgitud 1590 NGFW Check Point jaoks).

    Valik „Suuna Interneti liiklus ühendatud klientidelt sellel väraval“ on valikuline ja vastutab kogu eemaloleva kasutaja liikluse suunamise eest läbi värava (kaasa arvatud ühendused Internetiga). See võimaldab kasutaja liiklust kontrollida ja kaitsta tema tööjaama erinevate ohtude ja pahavara eest.

  5. *Ligipääsupoliitikate haldamine Remote Access'i jaoks

    Pärast Remote Access'i seadistamist loodi tulemüüris automaatne juurdepääsureegel, et seda vaadata, tuleb minna vahelehele: Access Policy → Firewall → Policy

    4. NGFW väikeettevõtetele. VPN

    Selles juhul saavad eemalolevad kasutajad, kes kuuluvad varem loodud gruppi, ligipääsu kõigile ettevõtte sisemistele ressurssidele. Tähistan, et reegel asub üldosas “Saabuv, sisemine ja VPN-i liiklus”. Et lubada VPN-kasutajate liiklust Internetti, tuleb luua eraldi reegel üldosas.Väljuv juurdepääs Internetile”.

  6. Lõpuks peame veenduma, et kasutaja suudab edukalt luua VPN-tunneli meie NGFW ukse juurde ja pääseda ettevõtte sisemistele ressurssidele. Selleks on vaja installida VPN-klient testitavale hostile, allalaadimiseks on lisatud link faili. Pärast installimist tuleb läbi viia standardne protseduur uue saidi lisamiseks (märgitakse teie ukse avalik IP-aadress). Mugavuse huvides on protsess esitatud GIF-vormingus

    4. NGFW väikeettevõtetele. VPN

    Kui ühendus on juba loodud, kontrollime saadud IP-aadressi hostimasinas CMD-i käsu abil: Selleks, et näiteks teada saada oma arvuti IP-aadress (Windowsi operatsioonisüsteemi alusel), tippige terminalis käsk

    4. NGFW väikeettevõtetele. VPN

    Oleme veendunud, et virtuaalne võrguadapter on saanud IP-aadressi meie NGFW Office Mode'ist, paketid edastatakse edukalt. Lõpetamiseks saame minna Gaia Portaalile: VPN → Kaugjuurdepääs → Ühendatud Kaugkasutajad

    4. NGFW väikeettevõtetele. VPN

    Kasutaja “ntuser” kuvatakse kui ühendatud, kontrollime sündmuste logimist, minnes Logid & Jälgimine → Turvalogid

    4. NGFW väikeettevõtetele. VPN

    Ühenduse logimine toimub, allikana on IP-aadress: 172.16.10.1 — see on aadress, mille meie kasutaja sai Office Mode'i režiimi kaudu.

    3. Toetatud kliendid Kaugjuurdepääsuks

    Pärast seda, kui oleme vaadanud kaugühenduse seadistamise protseduuri teie kontorisse, kasutades NGFW Check Point SMB seeriat, tahaksin kirjutada klienditoest erinevatele seadmetele:

    Toetatud operatsioonisüsteemide ja seadmete mitmekesisus võimaldab teil oma litsentsi, mis tuleb koos NGFW-ga, täielikult ära kasutada. Eraldi seadme seadistamiseks on mugav valik „Kuidas ühenduda“

    4. NGFW väikeettevõtetele. VPN

    Selles genereeritakse automaatselt sammud vastavalt teie seadistustele, mis võimaldab administraatoritel uusi kliente probleemideta installida.

    Väljund: Kokkuvõtteks, oleme käsitlenud VPN võimalusi Check Point SMB seeria NGFW-de jaoks. Järgnevas kirjeldame Remote Accessi seadistamise samme, kui kasutajad ühenduvad kontoriga kaugühenduse kaudu, ning seejärel uurime jälgimisvahendeid. Artikli lõpetuseks arutame saadaolevaid kliente ja ühendusvõimalusi Remote Accessi puhul. Seega saab teie filiaal tagada töötajate töös järjepidevuse ja turvalisuse VPN-tehnoloogiate abil, hoolimata erinevatest välistest ohtudest ja teguritest.

    Suur valik materjale Check Pointi kohta TS Solutionilt. Jälgige värskendusi (Telegram, Facebook, VK, TS Solution Blog, Yandex.Dzen).

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster