4. NGFW pour les petites entreprises. VPN

4. NGFW pour les petites entreprises. VPN

Nous poursuivons notre série d'articles sur les NGFW pour les petites entreprises, et je rappelle que nous examinons la nouvelle gamme de modèles de la série 1500. Dans cet article, la première partie j'ai mentionné l'une des options les plus utiles lors de l'achat d'un appareil SMB - la fourniture de passerelles avec des licences Mobile Access intégrées (de 100 à 200 utilisateurs selon le modèle). Dans cet article, nous allons examiner la configuration du VPN pour les passerelles de la série 1500, livrées avec Gaia 80.20 Embedded préinstallé. Voici un aperçu :

  1. Fonctionnalités VPN pour les PME.
  2. Mise en place de l'accès à distance pour les petits bureaux.
  3. Clients disponibles pour connexion.

1. Fonctionnalités VPN pour les PME

Pour préparer le matériel d'aujourd'hui, le guide officiel a été utilisé. Guide de l'administrateur de la version R80.20.05 (au moment de la publication de l'article - actuel). Par conséquent, concernant le VPN avec Gaia 80.20 Embedded, le support inclut :

  1. Site-à-Site. Création de tunnels VPN entre vos bureaux, où les utilisateurs pourront travailler comme dans un même réseau 'local'.

    4. NGFW pour les petites entreprises. VPN

  2. Accès à distance. Connexion à distance aux ressources de votre bureau à l'aide des périphériques des utilisateurs (PC, téléphones mobiles, etc.). En outre, il existe un SSL Network Extender, qui permet de publier des applications spécifiques et de les exécuter via un applet Java, en se connectant via SSL. Remarque : ne pas confondre avec le Mobile Access Portal (pas de support sur Gaia Embedded).

    4. NGFW pour les petites entreprises. VPN

Supplémentaire Je recommande vivement le cours proposé par TS Solution - Check Point Remote Access VPN qui dévoile les technologies Check Point en matière de VPN, traite des questions de licence et contient des instructions détaillées pour la configuration.

2. Accès à distance pour les petits bureaux

Nous allons commencer à organiser la connexion à distance à votre bureau :

  1. Pour que les utilisateurs puissent établir un tunnel VPN avec la passerelle, vous devez disposer d'une adresse IP publique. Si vous avez déjà effectué la configuration initiale (2 articles de la série), alors en général - le lien externe est déjà actif. Vous pouvez obtenir ces informations en vous rendant sur le portail Gaia : Appareil → Réseau → Internet

    4. NGFW pour les petites entreprises. VPN

    Dans le cas où votre entreprise utilise une adresse IP publique dynamique, vous pouvez configurer le DNS dynamique. Allez dans Appareil → DDNS & Accès à l'appareil

    4. NGFW pour les petites entreprises. VPN

    Actuellement, le support est disponible de la part de deux fournisseurs : DynDns et no-ip.com. Pour activer l'option, il faut entrer vos identifiants (nom d'utilisateur, mot de passe).

  2. Ensuite, nous allons créer un compte utilisateur, qui sera utile pour tester les paramètres : VPN → Accès à distance → Utilisateurs d'accès à distance

    4. NGFW pour les petites entreprises. VPN

    Dans le groupe (par exemple : remoteaccess), nous allons créer un utilisateur en suivant les instructions de la capture d'écran. La configuration du compte est standard, indiquez un nom d'utilisateur et un mot de passe, et activez en plus l'option Remote Access permissions.

    4. NGFW pour les petites entreprises. VPN

    Si vous avez appliqué les paramètres avec succès, deux objets devraient apparaître : un utilisateur local et un groupe local d'utilisateurs.

    4. NGFW pour les petites entreprises. VPN

  3. L'étape suivante consiste à aller dans VPN → Remote Access → Blade Control. Assurez-vous que votre blade est activé et que le trafic des utilisateurs distants est autorisé.

    4. NGFW pour les petites entreprises. VPN

  4. *Ci-dessus, un ensemble minimal d'étapes a été présenté pour configurer Remote Access. Mais avant de tester la connexion, examinons les paramètres supplémentaires en nous rendant dans l'onglet VPN → Remote Access → Advanced

    4. NGFW pour les petites entreprises. VPN

    D'après les paramètres actuels, nous voyons que les utilisateurs distants recevront une adresse IP du réseau 172.16.11.0/24, grâce à l'option Office Mode. Cela est largement suffisant pour utiliser 200 licences concurrentes (indiqué pour 1590 NGFW Check Point).

    L'option « Acheminer le trafic Internet des clients connectés par cette passerelle » est facultatif et répond à l'acheminement de tout le trafic de l'utilisateur distant à travers la passerelle (y compris les connexions à Internet). Cela permet d'inspecter le trafic de l'utilisateur et de protéger son poste de travail contre différentes menaces et malwares.

  5. *Travailler avec les politiques d'accès pour Remote Access

    Après avoir configuré Remote Access, une règle d'accès automatique a été créée au niveau du pare-feu. Pour la consulter, il faut se rendre dans l'onglet : Access Policy → Firewall → Policy

    4. NGFW pour les petites entreprises. VPN

    Dans ce cas, les utilisateurs distants, faisant partie du groupe créé précédemment, pourront accéder à toutes les ressources internes de l'entreprise. Je précise que la règle se trouve dans la section générale “Incoming, Internal and VPN traffic”. Pour autoriser le trafic des utilisateurs VPN vers Internet, il sera nécessaire de créer une règle distincte dans la section générale “Outgoing access to the Internet”.

  6. Enfin, nous devons nous assurer que l'utilisateur peut créer avec succès un tunnel VPN vers notre passerelle NGFW et accéder aux ressources internes de l'entreprise. Pour cela, il est nécessaire d'installer le client VPN sur l'hôte à tester, un lien est joint lien pour le téléchargement. Après l'installation, il faudra suivre la procédure standard d'ajout d'un nouveau site (en indiquant l'adresse IP publique de votre passerelle). Pour faciliter la tâche, le processus est présenté sous forme de GIF.

    4. NGFW pour les petites entreprises. VPN

    Une fois la connexion établie, vérifions l'adresse IP obtenue sur la machine hôte à l'aide de la commande dans CMD : ipconfig

    4. NGFW pour les petites entreprises. VPN

    Nous avons confirmé que l'adaptateur réseau virtuel a reçu une adresse IP en mode bureau de notre NGFW, les paquets sont envoyés avec succès. Pour terminer, nous pouvons nous rendre sur le Gaia Portal : VPN → Accès à distance → Utilisateurs distants connectés

    4. NGFW pour les petites entreprises. VPN

    L'utilisateur “ntuser” apparaît comme connecté, vérifions l'enregistrement des événements en allant dans Journaux & Monitoring → Journaux de sécurité

    4. NGFW pour les petites entreprises. VPN

    L'enregistrement de la connexion a lieu, avec l'adresse IP suivante comme source : 172.16.10.1 — c'est l'adresse obtenue par notre utilisateur via le mode bureau.

    3. Clients pris en charge pour l'accès à distance

    Après avoir examiné la procédure de configuration d'une connexion à distance vers votre bureau, en utilisant le NGFW Check Point de la série SMB, il est important de parler du support des clients pour divers appareils :

    La diversité des systèmes d'exploitation et des appareils pris en charge vous permettra d'utiliser pleinement votre licence fournie avec le NGFW. Pour configurer un appareil spécifique, une option pratique est disponible : “Comment se connecter”

    4. NGFW pour les petites entreprises. VPN

    Cela génère automatiquement les étapes en fonction de vos paramètres, ce qui permettra aux administrateurs d'installer de nouveaux clients sans problème.

    Conclusion : En résumé de cet article, nous avons examiné les fonctionnalités des VPN pour le NGFW Check Point de la série SMB. Nous avons ensuite décrit les étapes de configuration de l'accès à distance, dans le cas de la connexion de télétravailleurs au bureau, puis étudié les outils de surveillance. Pour conclure cet article, nous avons abordé les clients disponibles et les options de connexion lors de l'accès à distance. Ainsi, votre bureau distant pourra assurer la continuité et la sécurité du travail des employés grâce aux technologies VPN, malgré diverses menaces et facteurs externes.

    Une vaste sélection de ressources sur Check Point par TS Solution. Suivez les mises à jour (Telegram, Facebook, VK, Blog de solutions TS, Yandex.Zen).

Source : habr.com

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster