2. NGFW pour les petites entreprises. Déballage et configuration

2. NGFW pour les petites entreprises. Déballage et configuration

Nous poursuivons notre cycle d'articles sur les nouveaux modèles de la gamme SMB de CheckPoint, rappelons que nous de la première partie avons décrit les caractéristiques et fonctionnalités des nouveaux modèles, ainsi que les méthodes de gestion et d'administration. Aujourd'hui, nous allons examiner le scénario de déploiement du modèle supérieur de la série : CheckPoint 1590 NGFW. Voici un bref aperçu de cette partie :

  1. Déballage de l'équipement (description des composants, connexion physique et réseau).
  2. Initialisation primaire de l'appareil.
  3. Configuration initiale.
  4. Évaluation des performances.

Déballage de l'équipement

La découverte de l'équipement commence par le retrait de celui-ci de la boîte, le déballage des composants et l'installation des pièces. Cliquez sur le spoiler pour un aperçu rapide du processus.

Fourniture NGFW 1590
2. NGFW pour les petites entreprises. Déballage et configuration

Brève description des composants :

  • NGFW 1590;
  • Adaptateur secteur;
  • 2 antennes Wifi (2,4 GHz et 5 GHz);
  • 2 antennes LTE;
  • Brochures avec documentation (guide rapide pour la connexion initiale, contrat de licence, etc.)

En ce qui concerne les ports et interfaces réseau, toutes les fonctionnalités modernes pour le transfert de trafic et l'interaction sont présentes, avec un port spécialement prévu pour la zone DMZ, et un USB 3.0 pour la synchronisation avec un PC.

2. NGFW pour les petites entreprises. Déballage et configuration

La version 1590 a reçu un design modernisé, des options modernes pour la connectivité sans fil et l'extension de la mémoire : 2 emplacements pour fonctionner avec Micro/Nano SIM en mode LTE. (Nous prévoyons de détailler cette option dans l'un de nos prochains articles dédiés aux connexions sans fil) ; un emplacement pour carte SD.

Vous pouvez lire en détail sur les fonctionnalités du 1590 NGFW et d'autres nouveaux modèles dans la première partie de notre cycle d'articles sur les solutions SMB de CheckPoint. Nous allons maintenant procéder à l'initialisation primaire de l'appareil.

Initialisation primaire

Nos lecteurs réguliers doivent déjà être au courant que la gamme 1500 de SMB utilise un nouveau système d'exploitation 80.20 Embedded, qui comprend une interface mise à jour et des fonctionnalités améliorées.

Pour commencer l'initialisation de l'appareil, il est nécessaire de :

  1. Assurer l'alimentation pour la passerelle.
  2. Connecter le câble réseau depuis votre PC au LAN-1 de la passerelle.
  3. Facultativement, vous pouvez dès à présent fournir à l'appareil un accès Internet en connectant l'interface au port WAN.
  4. Accéder au portail Gaia Embedded : https://192.168.1.1:4434/

Si les étapes précédemment mentionnées ont été effectuées, lors de votre passage à la page du portail Gaia, vous devrez confirmer l'ouverture de la page avec un certificat non approuvé, après quoi l'assistant de configuration du portail se lancera :

2. NGFW pour les petites entreprises. Déballage et configuration

Vous serez accueilli par une page indiquant le modèle de votre appareil, vous devez passer à la section suivante :

2. NGFW pour les petites entreprises. Déballage et configuration

On vous proposera de créer un compte pour l'authentification, avec la possibilité d'imposer des exigences élevées pour le mot de passe de l'administrateur, en indiquant le pays où vous utiliserez le passerelle.

2. NGFW pour les petites entreprises. Déballage et configuration

La fenêtre suivante concerne les réglages de date et d'heure, avec la possibilité de définir manuellement ou d'utiliser le serveur NTP de l'entreprise.

2. NGFW pour les petites entreprises. Déballage et configuration

L'étape suivante consiste à donner un nom à l'appareil et à indiquer le domaine de l'entreprise pour assurer le bon fonctionnement des services de la passerelle sur Internet.

2. NGFW pour les petites entreprises. Déballage et configuration

L'étape suivante concerne le choix du type de gestion NGFW, il convient de noter :

  1. Gestion Locale. Cette option accessible pour la gestion locale de la passerelle via la page Web du portail Gaia.
  2. Gestion Centralisée. Ce type de gestion inclut la synchronisation avec un serveur de gestion dédié CheckPoint, la synchronisation avec le cloud Smart1-Cloud ou avec SMP (service de gestion pour SMB).

Dans cet article, nous nous attarderons sur la méthode de gestion Locale Management, vous pouvez choisir la méthode nécessaire. Pour découvrir le processus de synchronisation avec un serveur de gestion dédié, il est proposé lien dans le cycle de formation CheckPoint Getting Started, préparé par TS Solution.

2. NGFW pour les petites entreprises. Déballage et configuration

Ensuite, vous verrez une fenêtre définissant le mode de fonctionnement des interfaces sur la passerelle :

  • Le mode Switch permet l'accès à un sous-réseau d'une interface à un sous-réseau d'une autre interface.
  • Le mode Disable Switch, quant à lui, désactive le mode Switch, chaque port route le trafic comme pour un fragment de réseau distinct.

Il vous est également proposé de définir un pool d'adresses DHCP qui seront utilisées lors de la connexion aux interfaces locales de la passerelle.

2. NGFW pour les petites entreprises. Déballage et configuration

L'étape suivante est de configurer le fonctionnement de la passerelle en mode sans fil, nous envisagerons de traiter cet aspect plus en détail dans un des articles du cycle, nous avons donc reporté la configuration. Vous pouvez créer un nouveau point d'accès sans fil, définir un mot de passe pour vous y connecter et déterminer le mode de fonctionnement du canal sans fil (2,4 GHz ou 5 GHz).

2. NGFW pour les petites entreprises. Déballage et configuration

Ensuite, une étape sera proposée pour configurer l'accès au passerelle pour les administrateurs de l'entreprise. Par défaut, les droits d'accès sont autorisés si la connexion provient de :

  1. Le réseau interne de l'entreprise
  2. Le réseau sans fil de confiance
  3. Le tunnel VPN

L'option de connexion à la passerelle via Internet est désactivée par défaut, ce qui comporte de grands risques et devrait être justifié pour être activé. Sinon, il est recommandé de laisser comme dans notre exemple. Il est également possible de spécifier quels IP seront autorisés à se connecter à la passerelle.

2. NGFW pour les petites entreprises. Déballage et configuration

La fenêtre suivante concerne l'activation des licences. Lors de l'initialisation de l'appareil, un période d'essai de 30 jours vous sera proposé. Il existe deux méthodes disponibles pour l'activation :

  1. Si une connexion Internet est disponible, la licence s'active automatiquement.
  2. Si vous activez la licence hors ligne, vous devez faire ce qui suit : télécharger la licence depuis UserCenter, enregistrer votre appareil sur un portail. Ensuite, pour les deux cas, vous devrez importer manuellement la licence chargée.

2. NGFW pour les petites entreprises. Déballage et configuration

Enfin, la dernière fenêtre dans l'assistant de configuration propose de choisir les blades à activer. Notez que le blade QOS s'active uniquement après l'initialisation. À la fin, vous devez obtenir une fenêtre de finalisation qui résume vos paramètres.

Configuration initiale

Tout d'abord, nous recommandons de vérifier l'état des licences, cela dépendra de la configuration ultérieure. Allez à l'onglet “HOME” → “License” :

2. NGFW pour les petites entreprises. Déballage et configuration

Si les licences sont activées, nous recommandons de mettre à jour immédiatement avec le dernier firmware. Pour cela, allez à l'onglet “DEVICE” → “System Operations” :

2. NGFW pour les petites entreprises. Déballage et configuration

Les mises à jour du système se trouvent dans la section Mise à jour du firmware. Dans notre cas, la dernière version du firmware est installée.

Je vais brièvement parler des capacités et des paramètres des blades du système. Logiquement, on peut les diviser en politiques de niveau d'accès (Firewall, Contrôle d'application, Filtrage URL) et Prévention des menaces (IPS, Antivirus, Anti-Bot, Émulation de menaces).

Passons à l'onglet Politique d'accès → Contrôle des blades :

2. NGFW pour les petites entreprises. Déballage et configuration

Par défaut, le mode STANDARD est utilisé, il permet : le trafic sortant vers Internet, le trafic à l'intérieur du réseau local, mais bloque le trafic entrant d'Internet.

En ce qui concerne les blades APPLICATIONS & URL FILTERING, la blocage des sites à haut risque est par défaut activé, ainsi que le blocage des applications de partage (Torrent, File Storage, etc.). Il est également possible de bloquer manuellement des catégories de sites.

Notons l'option pour le trafic utilisateur “Limit bandwidth consuming applications” qui permet de limiter la vitesse du trafic sortant/entrant pour des groupes d'applications.

Ensuite, nous ouvrirons la sous-section Politique, où les règles sont générées automatiquement par défaut selon les paramètres décrits précédemment.

La sous-section NAT fonctionne par défaut en Global Hide Nat Automatic, c'est-à-dire que tous les hôtes internes auront accès à Internet via une adresse IP publique. Il est possible de définir manuellement des règles NAT pour publier vos applications web ou services.

2. NGFW pour les petites entreprises. Déballage et configuration

Passons maintenant à la section concernant l'authentification des utilisateurs sur le réseau, deux options sont proposées : Active Directory Queries (intégration avec votre AD), Browser-Based-Authentication (l'utilisateur saisit ses identifiants de domaine dans le portail).

2. NGFW pour les petites entreprises. Déballage et configuration

Il convient de mentionner l'inspection SSL, la part du trafic HTTPS global sur Internet augmente activement. Examinons les possibilités offertes par CheckPoint pour les solutions SMB, pour cela nous devons nous rendre dans la section SSL-Inspection → Politique :

2. NGFW pour les petites entreprises. Déballage et configuration

Dans les paramètres, il est possible d'inspecter le trafic HTTPS, il sera nécessaire d'importer le certificat et de l'installer dans le centre de certificats de confiance sur les machines des utilisateurs finaux.

Nous considérons le mode BYPASS pour les catégories prédéfinies comme une option pratique, cela économise considérablement du temps lors de l'activation de l'inspection.

Après avoir configuré les règles au niveau du pare-feu / application, nous devons passer à l'ajustement des politiques de sécurité (Threat Prevention), pour cela, nous accédons à la section correspondante :

2. NGFW pour les petites entreprises. Déballage et configuration

Sur la page ouverte, nous voyons les blades activés, les statuts des mises à jour des signatures et des bases. On nous propose également de choisir un profil pour la protection du périmètre du réseau, avec les paramètres appropriés affichés.

La section distincte “IPS Protections” permet de configurer l'action sur une signature de sécurité spécifique.

2. NGFW pour les petites entreprises. Déballage et configuration

Récemment, nous avons écrit dans notre blog sur une vulnérabilité mondiale pour Windows Server — SigRed. Vérifions sa présence dans Gaia Embedded 80.20 en saisissant la requête “CVE-2020-1350”

2. NGFW pour les petites entreprises. Déballage et configuration

Une entrée a été détectée pour ce signal, sur laquelle l'une des actions peut être appliquée. (par défaut, Prévenir pour le niveau de danger - Critique). Ainsi, avec une solution SMB, vous ne serez pas démuni en termes de mises à jour et de support, c'est une solution NGFW complète pour les bureaux de filiales jusqu'à 200 personnes de CheckPoint.

Évaluation de la fonctionnalité

En conclusion de cet article, je voudrais souligner la présence d'outils pour le dépannage des problèmes après l'initialisation et la configuration initiale de la solution SMB. Vous pouvez accéder à la section “ACCUEIL” → “Outils”. Options possibles :

  • surveillance des ressources système ;
  • table de routage ;
  • vérification de la disponibilité des services cloud CheckPoint ;
  • génération de CPinfo ;

Des commandes réseau intégrées sont également disponibles : Ping, Traceroute, Capture de trafic.

2. NGFW pour les petites entreprises. Déballage et configuration

Ainsi, aujourd'hui, nous avons examiné et étudié la connexion initiale et la configuration de l'NGFW 1590, les actions similaires que vous entreprendrez pour toute la série 1500 SMB de Checkpoint. Les options disponibles nous ont montré une grande variabilité pour les réglages, soutenant les méthodes modernes de protection du trafic à la périphérie du réseau.

Aujourd'hui, les solutions de CheckPoint pour la protection des petits bureaux et des filiales (jusqu'à 200 personnes) disposent d'un large éventail d'outils et utilisent les dernières technologies (gestion cloud, support de cartes SIM, extension de mémoire via des cartes SD, etc.). Continuez à vous tenir informé et à lire les articles de TS Solution, nous prévoyons de publier d'autres parties sur l'NGFW CheckPoint de la famille SMB, à bientôt !

Une vaste sélection de ressources sur Check Point par TS Solution. Suivez les mises à jour (Telegram, Facebook, VK, Blog de solutions TS, Yandex.Zen).

Source : habr.com

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster