
Nous poursuivons notre série d'articles sur les NGFW pour les petites entreprises, et je rappelle que nous examinons la nouvelle gamme de modèles de la série 1500. Dans cet article, j'ai mentionné l'une des options les plus utiles lors de l'achat d'un appareil SMB - la fourniture de passerelles avec des licences Mobile Access intégrées (de 100 à 200 utilisateurs selon le modèle). Dans cet article, nous allons examiner la configuration du VPN pour les passerelles de la série 1500, livrées avec Gaia 80.20 Embedded préinstallé. Voici un aperçu :
- Fonctionnalités VPN pour les PME.
- Mise en place de l'accès à distance pour les petits bureaux.
- Clients disponibles pour connexion.
1. Fonctionnalités VPN pour les PME
Pour préparer le matériel d'aujourd'hui, le guide officiel a été utilisé. de la version R80.20.05 (au moment de la publication de l'article - actuel). Par conséquent, concernant le VPN avec Gaia 80.20 Embedded, le support inclut :
- Site-à-Site. Création de tunnels VPN entre vos bureaux, où les utilisateurs pourront travailler comme dans un même réseau 'local'.

- Accès à distance. Connexion à distance aux ressources de votre bureau à l'aide des périphériques des utilisateurs (PC, téléphones mobiles, etc.). En outre, il existe un SSL Network Extender, qui permet de publier des applications spécifiques et de les exécuter via un applet Java, en se connectant via SSL. Remarque : ne pas confondre avec le Mobile Access Portal (pas de support sur Gaia Embedded).
Supplémentaire Je recommande vivement le cours proposé par TS Solution - qui dévoile les technologies Check Point en matière de VPN, traite des questions de licence et contient des instructions détaillées pour la configuration.
2. Accès à distance pour les petits bureaux
Nous allons commencer à organiser la connexion à distance à votre bureau :
- Pour que les utilisateurs puissent établir un tunnel VPN avec la passerelle, vous devez disposer d'une adresse IP publique. Si vous avez déjà effectué la configuration initiale ( de la série), alors en général - le lien externe est déjà actif. Vous pouvez obtenir ces informations en vous rendant sur le portail Gaia : Appareil → Réseau → Internet

Dans le cas où votre entreprise utilise une adresse IP publique dynamique, vous pouvez configurer le DNS dynamique. Allez dans Appareil → DDNS & Accès à l'appareil

Actuellement, le support est disponible de la part de deux fournisseurs : DynDns et no-ip.com. Pour activer l'option, il faut entrer vos identifiants (nom d'utilisateur, mot de passe).
- Ensuite, nous allons créer un compte utilisateur, qui sera utile pour tester les paramètres : VPN → Accès à distance → Utilisateurs d'accès à distance

Dans le groupe (par exemple : remoteaccess), nous allons créer un utilisateur en suivant les instructions de la capture d'écran. La configuration du compte est standard, indiquez un nom d'utilisateur et un mot de passe, et activez en plus l'option Remote Access permissions.

Si vous avez appliqué les paramètres avec succès, deux objets devraient apparaître : un utilisateur local et un groupe local d'utilisateurs.

- L'étape suivante consiste à aller dans VPN → Remote Access → Blade Control. Assurez-vous que votre blade est activé et que le trafic des utilisateurs distants est autorisé.

- *Ci-dessus, un ensemble minimal d'étapes a été présenté pour configurer Remote Access. Mais avant de tester la connexion, examinons les paramètres supplémentaires en nous rendant dans l'onglet VPN → Remote Access → Advanced

D'après les paramètres actuels, nous voyons que les utilisateurs distants recevront une adresse IP du réseau 172.16.11.0/24, grâce à l'option Office Mode. Cela est largement suffisant pour utiliser 200 licences concurrentes (indiqué pour 1590 NGFW Check Point).
L'option « Acheminer le trafic Internet des clients connectés par cette passerelle » est facultatif et répond à l'acheminement de tout le trafic de l'utilisateur distant à travers la passerelle (y compris les connexions à Internet). Cela permet d'inspecter le trafic de l'utilisateur et de protéger son poste de travail contre différentes menaces et malwares.
- *Travailler avec les politiques d'accès pour Remote Access
Après avoir configuré Remote Access, une règle d'accès automatique a été créée au niveau du pare-feu. Pour la consulter, il faut se rendre dans l'onglet : Access Policy → Firewall → Policy

Dans ce cas, les utilisateurs distants, faisant partie du groupe créé précédemment, pourront accéder à toutes les ressources internes de l'entreprise. Je précise que la règle se trouve dans la section générale “Incoming, Internal and VPN traffic”. Pour autoriser le trafic des utilisateurs VPN vers Internet, il sera nécessaire de créer une règle distincte dans la section générale “Outgoing access to the Internet”.
Enfin, nous devons nous assurer que l'utilisateur peut créer avec succès un tunnel VPN vers notre passerelle NGFW et accéder aux ressources internes de l'entreprise. Pour cela, il est nécessaire d'installer le client VPN sur l'hôte à tester, un lien est joint pour le téléchargement. Après l'installation, il faudra suivre la procédure standard d'ajout d'un nouveau site (en indiquant l'adresse IP publique de votre passerelle). Pour faciliter la tâche, le processus est présenté sous forme de GIF.

Une fois la connexion établie, vérifions l'adresse IP obtenue sur la machine hôte à l'aide de la commande dans CMD : ipconfig
Nous avons confirmé que l'adaptateur réseau virtuel a reçu une adresse IP en mode bureau de notre NGFW, les paquets sont envoyés avec succès. Pour terminer, nous pouvons nous rendre sur le Gaia Portal : VPN → Accès à distance → Utilisateurs distants connectés

L'utilisateur “ntuser” apparaît comme connecté, vérifions l'enregistrement des événements en allant dans Journaux & Monitoring → Journaux de sécurité

L'enregistrement de la connexion a lieu, avec l'adresse IP suivante comme source : 172.16.10.1 — c'est l'adresse obtenue par notre utilisateur via le mode bureau.
3. Clients pris en charge pour l'accès à distance
Après avoir examiné la procédure de configuration d'une connexion à distance vers votre bureau, en utilisant le NGFW Check Point de la série SMB, il est important de parler du support des clients pour divers appareils :
- Client mobile ( / )
- Client natif L2TP (Check Point affirme que le logiciel natif VPN de Microsoft est pris en charge).
La diversité des systèmes d'exploitation et des appareils pris en charge vous permettra d'utiliser pleinement votre licence fournie avec le NGFW. Pour configurer un appareil spécifique, une option pratique est disponible : “Comment se connecter”

Cela génère automatiquement les étapes en fonction de vos paramètres, ce qui permettra aux administrateurs d'installer de nouveaux clients sans problème.
Conclusion : En résumé de cet article, nous avons examiné les fonctionnalités des VPN pour le NGFW Check Point de la série SMB. Nous avons ensuite décrit les étapes de configuration de l'accès à distance, dans le cas de la connexion de télétravailleurs au bureau, puis étudié les outils de surveillance. Pour conclure cet article, nous avons abordé les clients disponibles et les options de connexion lors de l'accès à distance. Ainsi, votre bureau distant pourra assurer la continuité et la sécurité du travail des employés grâce aux technologies VPN, malgré diverses menaces et facteurs externes.
. Suivez les mises à jour (, , , , ).
Source : habr.com














