13. Check Point Getting Started R80.20. Licences

13. Check Point Getting Started R80.20. Licences

Bonjour à tous ! Nous sommes enfin arrivés à la dernière leçon, la leçon finale sur Check Point Getting Started.Aujourd'hui, nous allons aborder un sujet très important — LicencementJe tiens à prévenir que cette leçon n'est pas un guide complet pour le choix du matériel ou des licences. Il ne s'agit que d'un résumé des points clés que tout administrateur Check Point doit connaître. Si vous êtes vraiment perplexe quant au choix d'une licence ou d'un équipement, il est préférable de consulter des professionnels, c'est-à-dire nous :). Il y a beaucoup de pièges qui sont difficiles à expliquer dans le cadre de ce cours et il est également difficile de tout retenir immédiatement.
Notre leçon sera entièrement théorique, donc vous pouvez éteindre vos serveurs de test et vous détendre. À la fin de l'article, vous trouverez un cours vidéo où je détaille davantage tout cela.

Licencement de la passerelle

Commençons par décrire les particularités de licence des passerelles de sécurité. Cela concerne à la fois les appliances physiques et les virtuels. Supposons que vous ayez décidé d'acheter une passerelle. Il est impossible d'acheter juste un matériel ou un virtuel sans « abonnements » ! Il existe toutefois trois options d'abonnement :

13. Check Point Getting Started R80.20. Licences

Et maintenant, voici une première caractéristique intéressante ! Vous pouvez acheter l'appareil ou le virtuel uniquement avec les abonnements NGTP ou NGTX. Lors du renouvellement de votre abonnement, vous pourrez déjà choisir le package NGFW, si vous n'avez pas besoin des blades AV, AB, URL, AS, TE et TX. Voilà un point à noter. Les abonnements peuvent être achetés pour une durée d'un, deux ou trois ans.

Je peux deviner votre première question ! “Que se passe-t-il si l'abonnement n'est pas renouvelé ?”. J'ai mis en évidence en vert les blades qui fonctionneront TOUJOURS et SANS renouvellement. Ce sont les blades perpétuels. Les autres blades, qui nécessitent une mise à jour constante, cesseront simplement de fonctionner. À l'exception d'IPS, où quelques signatures clés resteront actives (mais elles sont très peu nombreuses). Cela est valable pour les matériels comme pour les virtuels, c'est-à-dire vSec.

Je souligne séparément trois blades qui ne font partie d'aucun package : DLP, MAB et Capsule.

N'oubliez pas que si vous achetez une solution en cluster, choisissez un modèle avec le suffixe HA (c'est-à-dire Haute Disponibilité) comme deuxième appareil. L'image fournit un exemple pour la passerelle 5400. Cela concerne les passerelles. Maintenant, passons au serveur de gestion.

Licencement du serveur de gestion

Comme nous l'avons déjà mentionné dans les premiers cours, il existe deux scénarios de déploiement de Check Point : Autonome (où la passerelle et la gestion sont sur un seul appareil) et Distribué (où le serveur de gestion est sur un appareil séparé). Cependant, les options ne s'arrêtent pas là. Examinons trois scénarios typiques de déploiement du serveur de gestion :

13. Check Point Getting Started R80.20. Licences

  1. Achat d'un NGSM dédié. C'est l'option la plus populaire. Vous choisissez soit le matériel Smart-1, soit une version virtuelle. Bien sûr, vous choisissez en fonction du nombre de passerelles que vous allez administrer : 5, 10, 25, etc. Une fois ce dispositif déployé, vous pouvez utiliser quatre principaux blades du serveur de gestion : NPM (c'est-à-dire gestion des politiques), Logging and Status (c'est-à-dire journalisation), Smart Event (SIEM de Check Point, qui nous fournit tous les rapports) et Compliance (c'est l'évaluation de la qualité des configurations, soit en conformité avec certaines exigences réglementaires, comme PCI DSS, soit simplement selon les meilleures pratiques). Il est également visible que les blades NPM et LS sont des blades permanents, c'est-à-dire qu'ils fonctionneront même sans renouvellement de souscriptions, tandis que les blades Smart Event et Compliance ne sont inclus que pour la première année ! Ensuite, ils doivent être renouvelés à un coût supplémentaire. C'est un point important, n'oubliez pas. Et si vous pouvez vous passer du blade Compliance, le Smart Event est absolument nécessaire pour tout le monde.
  2. Achat d'un serveur de gestion d'événements dédié EN SUPPLÉMENT du serveur gestion NGSM existant. Pourquoi est-ce nécessaire ? En effet, la fonctionnalité de journalisation et surtout Smart Event consomme des ressources système considérables. Et si vous avez beaucoup de journaux, cela peut entraîner des "ralentissements" dans le serveur la gestion. C'est pourquoi il est souvent pratique de séparer cette fonctionnalité sur un appareil distinct, un matériel Smart-1 ou encore une machine virtuelle. De grandes intégrations avec un grand nombre de journaux nécessitent presque toujours un serveur dédié pour Smart Event. Celui-ci peut également recevoir les journaux. Ainsi, votre serveur de gestion n'exercera que des fonctions de gestion. Cela améliore considérablement la stabilité et la réactivité du système. Comme vous pouvez le constater, lors de l'achat d'un serveur Smart Event dédié, vous obtenez ces deux blades pour une utilisation permanente, même sans renouvellement. Sur une période de 3 à 4 ans, cela sera même économiquement plus avantageux que d'acheter le renouvellement de Smart Event pour un serveur NGSM standard chaque année.
  3. Serveur de gestion des logs dédié, qui vient en complément des serveurs NGSM et Smart Event. Je pense que l'idée est claire. En cas de très grande quantité de logs, nous pouvons déployer la fonction de journalisation sur un serveur séparé. Un serveur Log dédié dispose également d'une licence permanente et ne nécessite pas de renouvellement.

Leçon vidéo

Ici, vous trouverez des informations supplémentaires sur la gestion des licences et le support technique de Check Point :

Lire la vidéo


Source : habr.com
Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster