4. NGFW vÀikestele ettevÔtetele. VPN

4. NGFW vÀikestele ettevÔtetele. VPN

JĂ€tkame meie artiklite seeriat NGFW vĂ€ikesele Ă€ritegevusele, meenutades, et vaatleme uut 1500 seeria mudelite valikut. 1. osa seeriast mainisin ĂŒhte kasulikku vĂ”imalust SMB seadme ostmisel - seadmete tarnimine koos sisseehitatud Mobile Access litsentsidega (alates 100 kuni 200 kasutajat, olenevalt mudelist). KĂ€esolevas artiklis kĂ€sitleme 1500 seeria seadmete VPN-i seadistamist, mis tulevad koos eelinstallitud Gaia 80.20 Embedded'iga. Siin on lĂŒhike kokkuvĂ”te:

  1. VPN-i vÔimalused SMB-le.
  2. Kaugtöötamise korraldamine vĂ€ikesele bĂŒroole.
  3. Saadaval olevad kliendid ĂŒhendamiseks.

1. VPN-i vÔimalused SMB-le

TÀna kÀesoleva materjali ettevalmistamiseks on kasutatud ametlikku administratori juhendit versioonile R80.20.05 (artikli avaldamise ajal - aktuaalne). Vastavalt sellele toetab Gaia 80.20 Embedded VPN-i osas:

  1. Site-To-Site. VPN-tunnelite loomine teie kontorite vahel, kus kasutajad saavad töötada nagu ĂŒhes 'kohalikus' vĂ”rgus.

    4. NGFW vÀikestele ettevÔtetele. VPN

  2. Kaugtöö. Ühendus teie kontori ressurssidele kasutajate lĂ”ppseadmest (PC, mobiiltelefon jne). Lisaks on olemas SSL Network Extender, mis vĂ”imaldab eraldi rakenduste avaldamist ja nende kĂ€ivitamist Java Appleti kaudu, ĂŒhendudes SSL-iga. MĂ€rkus: Ă€rge segage Mobile Access Portaaliga (tugi Gaia Embedded'is puudub).

    4. NGFW vÀikestele ettevÔtetele. VPN

Lisaks Soovitan tungivalt TS Solutioni autori koolitust - Check Point Remote Access VPN see avab Check Pointi tehnoloogiaid VPN-i osas, kĂ€sitleb litsentseerimise kĂŒsimusi ning sisaldab ĂŒksikasjalikke juhiseid seadistamiseks.

2. Kaugtöö vĂ€ikesele bĂŒroole

Alustame kaugtöö ĂŒhenduse korraldamist teie bĂŒrooga:

  1. Kuna kasutajad peavad tunneli loomiseks Gateway'ga looma VPN-tunneli, peab teil olema avalik IP-aadress. Kui olete juba lĂ€binud esialgse seadistuse (2 artikkel seeriast), siis tavaliselt on - External Link juba aktiivne. Teavet saab saada, minnes Gaia Portaalile: Device → Network → Internet

    4. NGFW vÀikestele ettevÔtetele. VPN

    Kui teie ettevĂ”te kasutab dĂŒnaamilist avalikku IP-aadressi, saate mÀÀrata dĂŒnaamilise DNS-i. Liiguge Seade → DDNS & SeadmepĂ”hine juurdepÀÀs

    4. NGFW vÀikestele ettevÔtetele. VPN

    Praegu toetavad kahte teenusepakkujat: DynDns ja no-ip.com. Funktsiooni aktiveerimiseks tuleb sisestada oma mandaadi andmed (kasutajanimi, parool).

  2. SeejĂ€rel loome kasutajakonto, mis on vajalik seadistuste testimiseks: VPN → Kaugtöö → Kaugtöö kasutajad

    4. NGFW vÀikestele ettevÔtetele. VPN

    Grupis (nĂ€iteks: remoteaccess) loome kasutaja, jĂ€rgides mĂ€rkmepildi juhiseid. Konto seadistamine on standardne, mÀÀrame kasutajanime ja parooli, lisaks lĂŒlitame sisse Remote Access permissions valiku.

    4. NGFW vÀikestele ettevÔtetele. VPN

    Kui olete seadeid edukalt rakendanud, peaks olema nÀhtavad kaks objekti: lokaalne kasutaja ja lokaalne kasutajate grupp.

    4. NGFW vÀikestele ettevÔtetele. VPN

  3. JĂ€rgmiseks sammuks liigume VPN → Remote Access → Blade Control. Veenduge, et teie bleyid oleks sisselĂŒlitatud ja kaugkasutajatelt lubatud liiklus.

    4. NGFW vÀikestele ettevÔtetele. VPN

  4. *Ülaltoodud on kĂ”ige vĂ€iksem sammude kogum Remote Access seadistamiseks. Enne ĂŒhenduse testimist uurime siiski tĂ€iendavaid seadeid, minnes vahekaardile VPN → Remote Access → Advanced

    4. NGFW vÀikestele ettevÔtetele. VPN

    Praeguste seadete pĂ”hjal nĂ€eme, et kaugkasutajad saavad ĂŒhenduse loomisel IP-aadressi vĂ”rgust 172.16.11.0/24, tĂ€nu Office Mode valikule. Seda on piisavalt 200 konkurentsielitsentsi kasutamiseks (mainitud on 1590 NGFW Check Pointi jaoks).

    Valik „Route Internet traffic from connected clients through this gateway“ on valikuline ja vastutab kogu kaugkasutaja liikluse marsruutimise eest lĂ€bi vĂ€rava (sealhulgas ka Interneti-ĂŒhendused). See vĂ”imaldab kasutaja liiklust kontrollida ja kaitsta nende tööjaama erinevate ohtude ja kahjulike programmide eest.

  5. *Kaugjuhtimise juurdepÀÀsupoliitikate haldamine

    PĂ€rast Remote Accessi seadistamist loodi automaatne juurdepÀÀsureegel tulemĂŒĂŒril, et seda vaadata, tuleb minna vahekaardile: Access Policy → Firewall → Policy

    4. NGFW vÀikestele ettevÔtetele. VPN

    Antud juhul saavad kaugkasutajad, kes kuuluvad eelnevalt loodud gruppi, juurdepÀÀsu kĂ”ikidele ettevĂ”tte sisemistele ressurssidele, mĂ€rkides Ă€ra, et reegel asub ĂŒldosas “Incoming, Internal and VPN traffic”. VPN-kasutajate liikluse lubamiseks Internetti tuleb luua eraldi reegel ĂŒldosas “Outgoing access to the Internet”.

  6. LÔpuks peame veenduma, et kasutaja suudab edukalt luua VPN-tunneli meie NGFW vÀravani ja pÀÀseda ettevÔtte sisemistele ressurssidele. Selleks on vajalik installida VPN-klient testitavale hostile, abiks on link allalaadimiseks. PÀrast installimist tuleb lÀbi viia standardne protseduur uue saidi lisamiseks (tuleb mÀrkida teie vÀrava avalik IP-aadress). Mugavuse huvides on protsess esitatud GIF-vormingus.

    4. NGFW vÀikestele ettevÔtetele. VPN

    Kui ĂŒhendus on juba loodud, kontrollime saadud IP-aadressi serverimasinast kasutades kĂ€sklust CMD-s: ipconfig

    4. NGFW vÀikestele ettevÔtetele. VPN

    Oleme veendunud, et virtuaalne vĂ”rkaadapter sai IP-aadressi meie NGFW Office Mode'ist, paketid saadetakse edukalt. LĂ”petamiseks vĂ”ime minna Gaia Portaalile: VPN → KaugjuurdepÀÀs → Ühendatud kaugkasutajad

    4. NGFW vÀikestele ettevÔtetele. VPN

    Kasutaja “ntuser” kuvatakse kui ĂŒhendatud, kontrollime sĂŒndmuste logimist, minnes Logid & JĂ€lgimine → Turvalogid

    4. NGFW vÀikestele ettevÔtetele. VPN

    Ühenduse logimine toimub, allikana on IP-aadress: 172.16.10.1 — see on aadress, mille meie kasutaja sai Office Mode'i kaudu.

    3. Toetatud kliendid KaugjuurdepÀÀsuks

    PĂ€rast seda, kui oleme vaadanud kaugĂŒhenduse loomise protseduuri teie bĂŒroosse, kasutades NGFW Check Point SMB-seeriat, sooviksime rÀÀkida toetatud klientidest erinevatele seadmetele:

    Toetatud operatsioonisĂŒsteemide ja seadmete mitmekesisus vĂ”imaldab teil tĂ€ielikult kasutada teie NGFW komplektiga kaasatavat litsentsi. Eraldi seadme seadistamiseks on mugav valik “Kuidas ĂŒhendada”

    4. NGFW vÀikestele ettevÔtetele. VPN

    Selles genereeritakse automaatselt sammud vastavalt teie seadistustele, mis vÔimaldab administraatoritel muretseda uusi kliente.

    KokkuvĂ”te: KokkuvĂ”ttes arutasime kĂ€esolevas artiklis VPN-i vĂ”imalusi NGFW Check Point SMB seerias. JĂ€rgnesid sammud kaugjuurdepÀÀsu seadistamiseks, kui kasutajad ĂŒhenduvad kontoriga, ning seejĂ€rel tutvustasime jĂ€lgimisvahendeid. Artikli lĂ”petuseks rÀÀkisime saadaval olevatest klientidest ja ĂŒhendamisvĂ”imalustest kaugjuurdepÀÀsul. SeelĂ€bi suudab teie filiaaltaguse bĂŒroo tagada töötajate töö katkematu turvalisuse VPN-tehnoloogiate kaudu erinevate vĂ€liste ohtude ja tegurite tĂ”ttu.

    Suur kogumik materjale Check Pointi kohta TS Solutionilt. JĂ€lgige uuendusi (Telegram, Facebook, VK, TS Solution Blog, Yandex.Zen).

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster