
JĂ€tkame meie artiklite seeriat NGFW vĂ€ikesele Ă€ritegevusele, meenutades, et vaatleme uut 1500 seeria mudelite valikut. seeriast mainisin ĂŒhte kasulikku vĂ”imalust SMB seadme ostmisel - seadmete tarnimine koos sisseehitatud Mobile Access litsentsidega (alates 100 kuni 200 kasutajat, olenevalt mudelist). KĂ€esolevas artiklis kĂ€sitleme 1500 seeria seadmete VPN-i seadistamist, mis tulevad koos eelinstallitud Gaia 80.20 Embedded'iga. Siin on lĂŒhike kokkuvĂ”te:
- VPN-i vÔimalused SMB-le.
- Kaugtöötamise korraldamine vĂ€ikesele bĂŒroole.
- Saadaval olevad kliendid ĂŒhendamiseks.
1. VPN-i vÔimalused SMB-le
TÀna kÀesoleva materjali ettevalmistamiseks on kasutatud ametlikku versioonile R80.20.05 (artikli avaldamise ajal - aktuaalne). Vastavalt sellele toetab Gaia 80.20 Embedded VPN-i osas:
- Site-To-Site. VPN-tunnelite loomine teie kontorite vahel, kus kasutajad saavad töötada nagu ĂŒhes 'kohalikus' vĂ”rgus.

- Kaugtöö. Ăhendus teie kontori ressurssidele kasutajate lĂ”ppseadmest (PC, mobiiltelefon jne). Lisaks on olemas SSL Network Extender, mis vĂ”imaldab eraldi rakenduste avaldamist ja nende kĂ€ivitamist Java Appleti kaudu, ĂŒhendudes SSL-iga. MĂ€rkus: Ă€rge segage Mobile Access Portaaliga (tugi Gaia Embedded'is puudub).
Lisaks Soovitan tungivalt TS Solutioni autori koolitust - see avab Check Pointi tehnoloogiaid VPN-i osas, kĂ€sitleb litsentseerimise kĂŒsimusi ning sisaldab ĂŒksikasjalikke juhiseid seadistamiseks.
2. Kaugtöö vĂ€ikesele bĂŒroole
Alustame kaugtöö ĂŒhenduse korraldamist teie bĂŒrooga:
- Kuna kasutajad peavad tunneli loomiseks Gateway'ga looma VPN-tunneli, peab teil olema avalik IP-aadress. Kui olete juba lĂ€binud esialgse seadistuse ( seeriast), siis tavaliselt on - External Link juba aktiivne. Teavet saab saada, minnes Gaia Portaalile: Device â Network â Internet

Kui teie ettevĂ”te kasutab dĂŒnaamilist avalikku IP-aadressi, saate mÀÀrata dĂŒnaamilise DNS-i. Liiguge Seade â DDNS & SeadmepĂ”hine juurdepÀÀs

Praegu toetavad kahte teenusepakkujat: DynDns ja no-ip.com. Funktsiooni aktiveerimiseks tuleb sisestada oma mandaadi andmed (kasutajanimi, parool).
- SeejĂ€rel loome kasutajakonto, mis on vajalik seadistuste testimiseks: VPN â Kaugtöö â Kaugtöö kasutajad

Grupis (nĂ€iteks: remoteaccess) loome kasutaja, jĂ€rgides mĂ€rkmepildi juhiseid. Konto seadistamine on standardne, mÀÀrame kasutajanime ja parooli, lisaks lĂŒlitame sisse Remote Access permissions valiku.

Kui olete seadeid edukalt rakendanud, peaks olema nÀhtavad kaks objekti: lokaalne kasutaja ja lokaalne kasutajate grupp.

- JĂ€rgmiseks sammuks liigume VPN â Remote Access â Blade Control. Veenduge, et teie bleyid oleks sisselĂŒlitatud ja kaugkasutajatelt lubatud liiklus.

- *Ălaltoodud on kĂ”ige vĂ€iksem sammude kogum Remote Access seadistamiseks. Enne ĂŒhenduse testimist uurime siiski tĂ€iendavaid seadeid, minnes vahekaardile VPN â Remote Access â Advanced

Praeguste seadete pĂ”hjal nĂ€eme, et kaugkasutajad saavad ĂŒhenduse loomisel IP-aadressi vĂ”rgust 172.16.11.0/24, tĂ€nu Office Mode valikule. Seda on piisavalt 200 konkurentsielitsentsi kasutamiseks (mainitud on 1590 NGFW Check Pointi jaoks).
Valik âRoute Internet traffic from connected clients through this gatewayâ on valikuline ja vastutab kogu kaugkasutaja liikluse marsruutimise eest lĂ€bi vĂ€rava (sealhulgas ka Interneti-ĂŒhendused). See vĂ”imaldab kasutaja liiklust kontrollida ja kaitsta nende tööjaama erinevate ohtude ja kahjulike programmide eest.
- *Kaugjuhtimise juurdepÀÀsupoliitikate haldamine
PĂ€rast Remote Accessi seadistamist loodi automaatne juurdepÀÀsureegel tulemĂŒĂŒril, et seda vaadata, tuleb minna vahekaardile: Access Policy â Firewall â Policy

Antud juhul saavad kaugkasutajad, kes kuuluvad eelnevalt loodud gruppi, juurdepÀÀsu kĂ”ikidele ettevĂ”tte sisemistele ressurssidele, mĂ€rkides Ă€ra, et reegel asub ĂŒldosas âIncoming, Internal and VPN trafficâ. VPN-kasutajate liikluse lubamiseks Internetti tuleb luua eraldi reegel ĂŒldosas âOutgoing access to the Internetâ.
LÔpuks peame veenduma, et kasutaja suudab edukalt luua VPN-tunneli meie NGFW vÀravani ja pÀÀseda ettevÔtte sisemistele ressurssidele. Selleks on vajalik installida VPN-klient testitavale hostile, abiks on allalaadimiseks. PÀrast installimist tuleb lÀbi viia standardne protseduur uue saidi lisamiseks (tuleb mÀrkida teie vÀrava avalik IP-aadress). Mugavuse huvides on protsess esitatud GIF-vormingus.

Kui ĂŒhendus on juba loodud, kontrollime saadud IP-aadressi serverimasinast kasutades kĂ€sklust CMD-s: ipconfig
Oleme veendunud, et virtuaalne vĂ”rkaadapter sai IP-aadressi meie NGFW Office Mode'ist, paketid saadetakse edukalt. LĂ”petamiseks vĂ”ime minna Gaia Portaalile: VPN â KaugjuurdepÀÀs â Ăhendatud kaugkasutajad

Kasutaja ântuserâ kuvatakse kui ĂŒhendatud, kontrollime sĂŒndmuste logimist, minnes Logid & JĂ€lgimine â Turvalogid

Ăhenduse logimine toimub, allikana on IP-aadress: 172.16.10.1 â see on aadress, mille meie kasutaja sai Office Mode'i kaudu.
3. Toetatud kliendid KaugjuurdepÀÀsuks
PĂ€rast seda, kui oleme vaadanud kaugĂŒhenduse loomise protseduuri teie bĂŒroosse, kasutades NGFW Check Point SMB-seeriat, sooviksime rÀÀkida toetatud klientidest erinevatele seadmetele:
- Mobiiliklient ( / )
- L2TP Native Client (Check Point kinnitab Microsofti VPN-i kohandatud rakenduse toetust).
Toetatud operatsioonisĂŒsteemide ja seadmete mitmekesisus vĂ”imaldab teil tĂ€ielikult kasutada teie NGFW komplektiga kaasatavat litsentsi. Eraldi seadme seadistamiseks on mugav valik âKuidas ĂŒhendadaâ

Selles genereeritakse automaatselt sammud vastavalt teie seadistustele, mis vÔimaldab administraatoritel muretseda uusi kliente.
KokkuvĂ”te: KokkuvĂ”ttes arutasime kĂ€esolevas artiklis VPN-i vĂ”imalusi NGFW Check Point SMB seerias. JĂ€rgnesid sammud kaugjuurdepÀÀsu seadistamiseks, kui kasutajad ĂŒhenduvad kontoriga, ning seejĂ€rel tutvustasime jĂ€lgimisvahendeid. Artikli lĂ”petuseks rÀÀkisime saadaval olevatest klientidest ja ĂŒhendamisvĂ”imalustest kaugjuurdepÀÀsul. SeelĂ€bi suudab teie filiaaltaguse bĂŒroo tagada töötajate töö katkematu turvalisuse VPN-tehnoloogiate kaudu erinevate vĂ€liste ohtude ja tegurite tĂ”ttu.
. JĂ€lgige uuendusi (, , , , ).
Allikas: habr.com














