
LĂ€henev operatsioonisĂŒsteemi vĂ€ljalase Gaia R80.40. Mitmed nĂ€dalad tagasi , mille kaudu on vĂ”imalik saada juurdepÀÀs distributsiooni testimiseks. Nagu tavaliselt, avaldame teavet selle kohta, mis on uut, ja toome vĂ€lja momente, mis on meie arvates kĂ”ige huvitavamad. Eelnevalt vĂ”in öelda, et uuendused on tĂ”eliselt tĂ€htsad. Seega on mĂ”istlik valmistuda kiireks vĂ€rskendamise protseduuriks. Varem oleme juba selle kohta, kuidas seda teha (lisainformatsiooni saamiseks vĂ”ib ). Liigume teema juurde...
Uued vÔimalused
Vaatame siin ametlikult kuulutatud uuendusi. Teave on saadud veebisaidilt ïŒCheck Point ametlik kogukondïŒ. Teie loal ei tĂ”lgi ma seda teksti, kuna Huberi publik lubab seda. Selle asemel jĂ€tan oma mĂ€rkused jĂ€rgmises peatĂŒkis.
1. IoT turvalisus. Uued funktsioonid, mis kÀsitlevad asjade internetti
- Koguge IoT seadmete ja liikluse atribuute sertifitseeritud IoT avastusseadmetest (hetkel toetab Medigate, CyberMDX, Cynerio, Claroty, Indegy, SAM ja Armis).
- Konfigureerige uus IoT pĂŒhendatud poliitika kiht poliitika halduses.
- Konfigureerige ja hallake turvareegleid, mis pÔhinevad IoT seadmete omadustel.
2. TLS InspektsioonHTTP/2:
- HTTP/2 on uuendus HTTP protokollile. Uuendus toob kaasa paranemised kiirus, efektiivsus ja turvalisus ning tulemuseks on parem kasutajakogemus.
- Check Pointi turvageateway toetab nĂŒĂŒd HTTP/2 ja toob kaasa parema kiirus ja efektiivsus, saades samal ajal tĂ€ieliku turvalisuse, koos kĂ”igi ohu vĂ€ltimise ja juurdepÀÀsukontrolli teradega, samuti uusi kaitsemeetmeid HTTP/2 protokolli jaoks.
- Tugi on mĂ”lema, selge ja SSL-i krĂŒpteeritud liikluse jaoks ning on tĂ€ielikult integreeritud HTTPS/TLS
- inspektsioonivÔimetesse.
TLS Inspektsiooni kiht. Uuendused seoses HTTPS inspektsiooniga:
- Uus poliitika kiht SmartConsole'is, mis on pĂŒhendatud TLS inspektsioonile.
- Erinevaid TLS inspektsiooni kihte saab kasutada erinevates poliitikapakettides.
- TLS inspektsiooni kihi jagamine mitme poliitikapaketi vahel.
- API TLS toimingute jaoks.
3. Ohu ennetamine
- Ăldine tĂ”hususe parandamine ohu ennetamise protsessides ja uuendustes.
- Automaatne vÀrskendamine Ohu vÀljavÔtte mootorile.
- DĂŒnaamilisi, domeeni ja uuendatavaid objekte saab nĂŒĂŒd kasutada ohu ennetamise ja TLS inspektsiooni poliitikates. Uuendatavad objektid on vĂ”rguelemendid, mis esindavad vĂ€listeenust vĂ”i tuntud dĂŒnaamilist IP-aadresside loendit, nĂ€iteks â Office365 / Google / Azure / AWS IP-aadressid ja Geo objektid.
- ViirusetĂ”rje kasutab nĂŒĂŒd SHA-1 ja SHA-256 ohu nĂ€idustusi, et blokeerida faile nende hashide alusel. Importige uued nĂ€idustused SmartConsole'i ohu nĂ€idustuste vaates vĂ”i kohandatud intelligentsi söötme CLI kaudu.
- ViirusetĂ”rje ja SandBlast'i ohu emulatsioon toetavad nĂŒĂŒd e-kirjaliiklusel ĂŒle POP3 protokolli inspektsiooni, samuti paranenud e-kirjaliikluse inspektsiooni IMAP protokolli kaudu.
- ViirusetĂ”rje ja SandBlast'i ohu emulatsioon kasutavad nĂŒĂŒd hiljuti tutvustatud SSH inspektsiooni funktsiooni, et inspektida faile, mis on edastatud SCP ja SFTP protokollide kaudu.
- Anti-Virus ja SandBlast Threat Emulation pakuvad nĂŒĂŒd tĂ€iustatud tuge SMBv3 inspekteerimiseks (3.0, 3.0.2, 3.1.1), mis hĂ”lmab mitme kanali ĂŒhenduste inspekteerimist. Check Point on nĂŒĂŒd ainus tarnija, kes toetab failiedastuse inspekteerimist lĂ€bi mitme kanali (omaaene funktsioon, mis on vaikimisi sisse lĂŒlitatud kĂ”ikides Windows keskkondades). See vĂ”imaldab klientidel sĂ€ilitada turvalisuse, kasutades seda jĂ”udlust parandavat funktsiooni.
4. Identiteedi teadvustamine
- Toetab Captive Portaali integratsiooni SAML 2.0 ja kolmanda osapoole identiteediteenuse pakkujatega.
- Toetab Identiteedi vahendajat identiteedinformatsiooni skaleeritavaks ja tĂ€psustatud jagamiseks PDP-de vahel ning ka domeenideĂŒleseks jagamiseks.
- Parendused Terminali serverite agentidele parema skaleeritavuse ja ĂŒhilduvuse tagamiseks.
5. IPsec VPN
- Konfigureeri erinevad VPNi krĂŒptimisalad turvavĂ€rava jaoks, mis kuulub mitmesse VPNi kogukonda. See pakub:
- Parandatud privaatsus â Sisemised vĂ”rgud ei avaldu IKE protokolli lĂ€birÀÀkimiste kĂ€igus.
- Parandatud turvalisus ja tĂ€psustus â MÀÀra, millised vĂ”rgud on mÀÀratud kergelt ligipÀÀsetavaks konkreetses VPNi kogukonnas.
- Parandatud ĂŒhilduvus â Lihtsustatud marsruutide pĂ”hine VPNi mÀÀratlemine (soovitav, kui töötada tĂŒhja VPNi krĂŒptimisala puhul).
- Loo ja töötle suures mahus VPN-i (LSV) keskkonda LSV profiilide abil.
6. URL-i filtreerimine
- Parandatud skaleeritavus ja vastupidavus.
- Laiendatud tÔrkeotsingu vÔimalused.
7. NAT
- TĂ€psem NAT-portide jaotuse mehhanism â turvavĂ€ravates, kus on 6 vĂ”i enam CoreXL tulemĂŒĂŒri nĂ€idet, kasutavad kĂ”ik nĂ€idikud ĂŒhte NAT-portide bassein, mis optimeerib portide kasutust ja ĂŒmberkasutust.
- NAT-portide kasutuse jÀlgimine CPView-s ja SNMP kaudu.
8. HÀÀl ĂŒle IP (VoIP)Mitmed CoreXL tulemĂŒri nĂ€idikud kĂ€sitlevad SIP protokolli jĂ”udluse parandamiseks.
9. KaugjuurdepÀÀsu VPNKasuta masinapeeglit, et eristada ettevÔtte ja mitte-ettevÔtte varasid ning seada poliitika, mis kehtestab ainult ettevÔtte varade kasutamise. TÀitmine vÔib olla enne sisselogimist (ainult seadme autentimine) vÔi pÀrast sisselogimist (seadme ja kasutaja autentimine).
10. Mobiilne juurdepÀÀsu portaaliagentTÀiendatud lÔpp-punkti turvalisus nÔudmisel Mobiilse juurdepÀÀsu portaaliagendis, et toetada kÔiki suuri veebibrausereid. Lisainformatsiooni saamiseks vaata sk113410.
11. CoreXL ja Multi-Queue
- Toetab CoreXL SND-de ja tulemĂŒĂŒri nĂ€idikute automaatset jaotamist, mis ei nĂ”ua turvavĂ€rava taaskĂ€ivitamist.
- Parandatud kohe vĂ€lja mĂ”eldud kogemus â turvavĂ€rav muudab automaatselt CoreXL SND-de ja tulemĂŒĂŒri nĂ€idikute arvu ning Multi-Queue konfigureerimist sĂ”ltuvalt praegsest liikluskoormusest.
12. Klasterdamine
- Toetab Unicast reĆŸiimis Clustri Kontrolli Protokolli, mis kaotab vajaduse CCP jĂ€rele.
Edastamine vĂ”i Multicast reĆŸiimid:
- Kluster Kontrolli Protokolli krĂŒptimine on nĂŒĂŒd vaikimisi lubatud.
- Uus ClusterXL reĆŸiim - Aktiivne/Aktiivne, mis toetab klusterliikmeid, mis asuvad erinevates geograafiates, eri alamvĂ”rkudes ja erinevate IP-aadressidega.
- Toetab ClusterXL klusterliikmeid, mis töötavad erinevate tarkvaraversioonidega.
- Kaotatud vajadus MAC Magic konfigureerimise jĂ€rele, kui mitu klastrit on ĂŒhendatud samasse alamvĂ”rku.
13. VSX
- Toetab VSX uuendust CPUSE kaudu Gaia Portaalis.
- Toetab VSLS-i aktiivset ĂŒlesehitust.
- Toetab CPView statistilisi aruandeid igas virtuaalses sĂŒsteemis.
14. Nulli puudutamineLihtne Plug & Play seadistamisprotsess seadme paigaldamiseks â kĂ”rvaldades vajaduse tehniliste teadmiste jĂ€rele ja ĂŒhendamise seadme esialgseks konfigureerimiseks.
15. Gaia REST APIGaia REST API pakub uut viisi teabe lugemiseks ja saatmiseks serveritesse, mis kĂ€itavad Gaia operatsioonisĂŒsteemi. Vaata sk143612.
16. TÀiendavad marsruutimisvÔimalused
- OSPF ja BGP parendused vĂ”imaldavad OSPF naabrite lĂ€htestamist ja taaskĂ€ivitamist iga CoreXL tulemĂŒĂŒri nĂ€idiku jaoks ilma marsruuditud deemonit taaskĂ€ivitamata.
- Marsruudi vĂ€rskendamise tĂ€iustamine BGP marsruudistamise ebaĂŒhtluste paremaks haldamiseks.
17. Uued tuumavÔimalused
- Uuendatud Linuxi tuum.
- Uus partitsioneerimissĂŒsteem (gpt):
- Toetab rohkem kui 2TB fĂŒĂŒsilisi/loogilisi kettaid
- Kiirem failisĂŒsteem (xfs)
- Toetab suuremat sĂŒsteemi salvestusmĂ€lu (kuni 48TB testitud)
- I/O seotud jÔudluse tÀiustused
- Multi-Queue:
- TÀielik Gaia Clishi tugi Multi-Queue kÀskudele
- Automaatne «vaikimisi sisse» konfiguratsioon
- SMB v2/3 mounti tugi Mobile Access blade'is
- Lisatud NFSv4 (client) tugi (NFS v4.2 on vaikimisi NFS versioon)
- Uute sĂŒsteemi tööriistade tugi silumiseks, jĂ€lgimiseks ja sĂŒsteemi konfigureerimiseks
18. CloudGuard Controller
- TĂ”hususe tĂ€iustused ĂŒhenduste jaoks vĂ€liste andmekeskustega.
- Integratsioon VMware NSX-T-ga.
- Toetab tÀiendavaid API kÀske andmekeskuse serveri objektide loomise ja redigeerimise jaoks.
19. Multi-Domain Server
- Varunda ja taastada ĂŒksik Domeeni Halduse Server Multi-Domain Serveris.
- Migreeri Domeeni Halduse Server ĂŒhest Multi-Domain Serverist teise Multi-Domain Turbehalduse juurde.
- Migreeri Turbehalduse Server, et saada Domeeni Halduse Serveriks Multi-Domain Serveris.
- Migreeri Domeeni Halduse Server Turbehalduse Serveriks.
- Tagasi pöörata Domeeni Multi-Domain Serveris vÔi Turbehalduse Server eelnevale revideerimisele edasiseks redigeerimiseks.
20. SmartTasks ja API
- Uus Halduse API autentimisviis, mis kasutab automaatselt genereeritud API vÔtit.
- Uued Halduse API kÀsud klastrite objektide loomiseks.
- Jumbo Hotfixi Kogumiku ja Hotfixide kesksed vÀljad SmartConsole'i vÔi API kaudu vÔimaldavad installida vÔi uuendada mitmeid Turbe Gateway'e ja Klastreid korraga.
- SmartTasks â Konfigureeri automaatsed skriptid vĂ”i HTTPS pĂ€ringud, mida kĂ€ivitavad administraatori ĂŒlesanded, nagu sessiooni avaldamine vĂ”i poliitika installimine.
21. PaigaldamineJumbo Hotfixi Kogumiku ja Hotfixide kesksed vÀljad SmartConsole'i vÔi API kaudu vÔimaldavad installida vÔi uuendada mitmeid Turbe Gateway'e ja Klastreid korraga.
22. SmartEventJaga SmartView vaateid ja aruandeid teiste administraatoritega.
23. Logi EksportijaEksportige logid, filtreeritud vastavalt vÀljade vÀÀrtustele.
24. Endpoint Turvalisus
- Toetab BitLockeri krĂŒpteerimist TĂ€ieliku Ketta KrĂŒpteerimise jaoks.
- Toetab vÀlist Sertifikaadi Autoriteedi sertifikaate Endpoint Turvalisuse kliendi autentimiseks ja suhtlemiseks Endpoint Turvahalduse Serveriga.
- Autentimine ja suhtlemine Endpoint Turvalisuse Halduse Serveriga.
- Toetab Endpoint Turvalisuse Kliendi pakkide dĂŒnaamilist suurust, lĂ€htudes valitud funktsioonidest juurutamiseks.
- Poliitika vĂ”ib nĂŒĂŒd kontrollida kasutajatele saadetud teadete taset.
- Toetab PĂŒsivat VDI keskkonda Endpoint Poliitika Halduse raames.
- Mida me kĂ”ige rohkem hindame (klientide ĂŒlesannete pĂ”hjal)
Nagu nÀete, on palju uuendusi. Kuid meie, kui
sĂŒsteemi integrator LĂ”puks on saadaval tĂ€ieĂ”iguslik toetus IoT seadmetele. On juba ĂŒsna keeruline leida ettevĂ”tet, millel pole selliseid seadmeid.
- TLS-i kontroll on nĂŒĂŒd eraldi kihis (Layer). See on palju mugavam kui praegu (versioonis 80.30). Ei ole enam vaja kĂ€ivitada vana Legasy Dashboardi. Pluss, nĂŒĂŒd saab HTTPS-i kontrollimise poliitikas kasutada Updatable objekte, nagu Office365, Google, Azure, AWS jne. See on vĂ€ga mugav, kui on vaja seadistada erandeid. Kuid TLS 1.3 tuge siiski ei ole. VĂ€idetavalt «saavutavad» selle jĂ€rgmise hotfixiga.
- Olulised muudatused Anti-Virus ja SandBlast jaoks. NĂŒĂŒd saab kontrollida selliseid protokolle nagu SCP, SFTP ja SMBv3 (ĂŒldiselt ei oska keegi muud ĂŒlitugevat protokolli kontrollida).
- Olulised muudatused Anti-Virus ja SandBlast jaoks. NĂŒĂŒd on vĂ”imalik kontrollida protokolle nagu SCP, SFTP ja SMBv3 (muide, seda mitme kanali protokolli ei oska keegi teine kontrollida).
- VĂ€ga palju tĂ€iustusi, mis puudutavad Site-to-Site VPN-i. NĂŒĂŒd on vĂ”imalik seadistada mitu VPN domeeni vĂ€ravas, mis kuulub mitmesse VPN kogukonda. See on vĂ€ga mugav ja palju turvalisem. Lisaks on Check Point lĂ”puks meeles pidanud Route Based VPN-i ja veidi parandanud selle stabiilsust/ĂŒhilduvust.
- Ilmus vĂ€ga nĂ”utud funktsioon kaugtöötajatele. NĂŒĂŒd on vĂ”imalik autentida mitte ainult kasutajat, vaid ka seadet, millega ta ĂŒhendub. NĂ€iteks tahame lubada VPN-i ĂŒhendusi ainult ettevĂ”tte seadmetest. See tehakse muidugi sertifikaatide abil. Samuti on nĂŒĂŒd vĂ”imalik automaatselt montaaĆŸida (SMB v2/3) faili jagamisi kaugkasutajatele VPN kliendi kaudu.
- Töötava klastriga on palju muudatusi. Kuid ilmselt ĂŒks huvitavamaid on vĂ”imalus, et klastris vĂ”ivad vĂ€ravad olla erinevate Gaia versioonidega. See on mugav planeeritud uuenduste puhul.
- Parandatud on Zero Touch vÔimalusi. Kasulik asi neile, kes tihti paigaldavad "vÀikesi" vÀravaid (nÀiteks sularahaautomaatide jaoks).
- Logide jaoks toetatakse nĂŒĂŒd salvestusruumi kuni 48TB.
- VÔite jagada oma SmartEvent juhtpaneele teiste juhtidega.
- Log Exporter vĂ”imaldab nĂŒĂŒd eelmaskida saadetavaid sĂ”numeid, lĂ€htudes vajalikest vĂ€ljadest. St. teie SIEM sĂŒsteemidesse jĂ”uavad ainult vajalikud logid ja sĂŒndmused.
Upgrade
VĂ”ib-olla mĂ”tlevad paljud juba uuendamisele. Ei tasu kiirustada. Esiteks peab versioon 80.40 minema ĂŒldisesse kĂ€ttesaadavusse. Kuid isegi pĂ€rast seda ei tasu kohe uuendada. Parim on oodata vĂ€hemalt esimest kuuma parandust.
VĂ”ib-olla istuvad paljud endiselt vanematel versioonidel. VĂ”in öelda, et vĂ€hemalt tuleks uuendada 80.30-le. See on juba stabiilne ja tĂ”estatud sĂŒsteem!
Saate ka liituda meie kanalitega (, , , ), kus saate jÀlgida Check Pointi ja teiste turvatooteid kÀsitlevate uute sisu ilmumist.
Ainult registreeritud kasutajad saavad kĂŒsitluses osaleda. , palun.
Millist Gaia versiooni kasutate?
- R77.10
- R77.30
- R80.10
- R80.20
- R80.30
- Muu
HÀÀletas 13 kasutajat. 6 kasutajat pidasid ennast tagasi.
Allikas: habr.com
