
Une nouvelle version du systĂšme d'exploitation arrive. Gaia R80.40Il y a quelques semaines, , permettant d'accĂ©der aux tests de la distribution. Comme d'habitude, nous publions des informations sur les nouveautĂ©s et mettrons en avant les aspects qui nous semblent les plus intĂ©ressants. Pour anticiper, je peux dire que les innovations sont vraiment significatives. Il est donc bon de se prĂ©parer Ă la prochaine mise Ă jour. PrĂ©cĂ©demment, nous avons dĂ©jĂ expliquant comment procĂ©der (pour plus d'informations, vous pouvez ). Passons au sujetâŠ
Quoi de Neuf
Examinons ici les nouveautés officiellement annoncées. Les informations proviennent du site (communauté officielle Check Point). Avec votre permission, je ne traduirai pas ce texte, car l'audience de Habr peut le permettre. à la place, je laisserai mes commentaires dans le chapitre suivant.
1. Sécurité IoT. Nouvelles fonctionnalités relatives à l'Internet des objets
- Collectez les appareils IoT et les attributs de trafic provenant de moteurs de découverte IoT certifiés (soutient actuellement Medigate, CyberMDX, Cynerio, Claroty, Indegy, SAM et Armis).
- Configurez une nouvelle couche de politique dédiée aux IoT dans la gestion des politiques.
- Configurez et gérez des rÚgles de sécurité basées sur les attributs des appareils IoT.
2. Inspection TLSHTTP/2 :
- HTTP/2 est une mise à jour du protocole HTTP. Cette mise à jour améliore la vitesse, l'efficacité et la sécurité, offrant une meilleure expérience utilisateur.
- La passerelle de sécurité Check Point prend désormais en charge HTTP/2, bénéficiant d'une meilleure vitesse et efficacité tout en assurant une sécurité complÚte, avec toutes les protections contre les menaces et les contrÎles d'accÚs, ainsi que de nouvelles protections pour le protocole HTTP/2.
- La prise en charge concerne à la fois le trafic clair et le trafic SSL chiffré, et est entiÚrement intégrée aux capacités d'inspection HTTPS/TLS.
- Couche d'inspection TLS
. Nouveautés concernant l'inspection HTTPS :Une nouvelle couche de politique dans SmartConsole dédiée à l'inspection TLS.
- DiffĂ©rentes couches d'inspection TLS peuvent ĂȘtre utilisĂ©es dans diffĂ©rents paquets de politiques.
- Partage d'une couche d'inspection TLS entre plusieurs paquets de politiques.
- API pour les opérations TLS.
- 3. Prévention des Menaces
Amélioration globale de l'efficacité des processus de prévention des menaces et des mises à jour.
- Mises Ă jour automatiques du moteur d'extraction des menaces.
- Les objets dynamiques, de domaine et mis Ă jour peuvent dĂ©sormais ĂȘtre utilisĂ©s dans les politiques de prĂ©vention des menaces et d'inspection TLS. Les objets mis Ă jour sont des objets rĂ©seau reprĂ©sentant un service externe ou une liste dynamique d'adresses IP connue, par exemple â adresses IP d'Office365 / Google / Azure / AWS et objets gĂ©ographiques.
- L'Anti-Virus utilise désormais les indications de menace SHA-1 et SHA-256 pour bloquer des fichiers sur la base de leurs hachages. Importez les nouvelles indications depuis la vue des Indicateurs de Menace de SmartConsole ou le CLI du Flux d'Intelligence Personnalisé.
- L'Anti-Virus et la Simulation de Menace SandBlast prennent désormais en charge l'inspection du trafic e-mail via le protocole POP3, ainsi qu'une inspection améliorée du trafic e-mail via le protocole IMAP.
- L'Anti-Virus et la Simulation de Menace SandBlast utilisent désormais la fonctionnalité d'inspection SSH récemment introduite pour inspecter les fichiers transférés via les protocoles SCP et SFTP.
- La fonctionnalité d'inspection SSH nouvellement introduite est désormais utilisée par Anti-Virus et SandBlast Threat Emulation pour inspecter les fichiers transférés via les protocoles SCP et SFTP.
- Anti-Virus et SandBlast Threat Emulation offrent désormais un support amélioré pour l'inspection de SMBv3 (3.0, 3.0.2, 3.1.1), y compris l'inspection des connexions multi-canaux. Check Point est maintenant le seul fournisseur à prendre en charge l'inspection d'un transfert de fichier à travers plusieurs canaux (une fonctionnalité activée par défaut dans tous les environnements Windows). Cela permet aux clients de rester en sécurité tout en travaillant avec cette fonctionnalité améliorant les performances.
4. Sensibilisation à l'identité
- Support pour l'intégration de Captive Portal avec SAML 2.0 et des fournisseurs d'identité tiers.
- Support pour Identity Broker pour un partage d'informations d'identité évolutif et granulaire entre les PDP, ainsi qu'un partage inter-domaines.
- Améliorations de l'agent des serveurs de terminal pour une meilleure évolutivité et compatibilité.
5. VPN IPsec
- Configurer différents domaines de cryptage VPN sur une passerelle de sécurité qui est membre de plusieurs communautés VPN. Cela fournit :
- ConfidentialitĂ© amĂ©liorĂ©e â Les rĂ©seaux internes ne sont pas divulguĂ©s dans les nĂ©gociations du protocole IKE.
- SĂ©curitĂ© et granularitĂ© amĂ©liorĂ©es â SpĂ©cifiez quels rĂ©seaux sont accessibles dans une communautĂ© VPN spĂ©cifiĂ©e.
- InteropĂ©rabilitĂ© amĂ©liorĂ©e â DĂ©finitions VPN basĂ©es sur les routes simplifiĂ©es (recommandĂ©es lorsque vous travaillez avec un domaine de cryptage VPN vide).
- Créer et travailler sans effort avec un environnement VPN à grande échelle (LSV) à l'aide de profils LSV.
6. Filtrage d'URL
- ĂvolutivitĂ© et rĂ©silience amĂ©liorĂ©es.
- Capacités de dépannage étendues.
7. NAT
- MĂ©canisme d'allocation de ports NAT amĂ©liorĂ© â sur les passerelles de sĂ©curitĂ© avec 6 ou plusieurs instances de pare-feu CoreXL, toutes les instances utilisent le mĂȘme pool de ports NAT, ce qui optimise l'utilisation et la rĂ©utilisation des ports.
- Suivi de l'utilisation des ports NAT dans CPView et via SNMP.
8. Voix sur IP (VoIP)Plusieurs instances de pare-feu CoreXL gÚrent le protocole SIP pour améliorer les performances.
9. VPN d'accĂšs Ă distanceUtilisez un certificat machine pour distinguer entre les actifs corporatifs et non-corporatifs et pour Ă©tablir une politique imposant l'utilisation uniquement des actifs d'entreprise. L'application peut ĂȘtre avant la connexion (authentification seulement de l'appareil) ou aprĂšs la connexion (authentification de l'appareil et de l'utilisateur).
10. Agent du portail d'accÚs mobileSécurité des points de terminaison améliorée à la demande au sein de l'agent du portail d'accÚs mobile pour prendre en charge tous les principaux navigateurs web. Pour plus d'informations, voir sk113410.
11. CoreXL et Multi-Queue
- Support pour l'allocation automatique des SND CoreXL et des instances de pare-feu qui ne nécessitent pas un redémarrage de la passerelle de sécurité.
- ExpĂ©rience hors du box amĂ©liorĂ©e â La passerelle de sĂ©curitĂ© change automatiquement le nombre de SND CoreXL et d'instances de pare-feu ainsi que la configuration Multi-Queue en fonction de la charge de trafic actuelle.
12. Clustering
- Support pour le protocole de contrÎle de cluster en mode Unicast qui élimine le besoin de CCP.
Modes Broadcast ou Multicast :
- Le chiffrement du protocole de contrÎle du cluster est désormais activé par défaut.
- Nouveau mode ClusterXL - Actif/Actif, qui prend en charge les membres du cluster situés dans des emplacements géographiques différents, sur différents sous-réseaux et avec des adresses IP différentes.
- Support pour les membres de cluster ClusterXL qui exécutent différentes versions logicielles.
- Ălimination du besoin de configuration MAC Magic lorsque plusieurs clusters sont connectĂ©s au mĂȘme sous-rĂ©seau.
13. VSX
- Support pour la mise Ă niveau VSX avec CPUSE dans le portail Gaia.
- Support pour le mode Actif en mode VSLS.
- Support pour les rapports statistiques CPView pour chaque systĂšme virtuel.
14. Zero TouchUn processus de configuration simple Plug & Play pour installer un appareil â Ă©liminant le besoin d'expertise technique et de devoir se connecter Ă l'appareil pour la configuration initiale.
15. API REST GaiaL'API REST Gaia fournit un nouveau moyen de lire et d'envoyer des informations vers des serveurs exécutant le systÚme d'exploitation Gaia. Voir sk143612.
16. Routage avancé
- Améliorations à OSPF et BGP permettant de réinitialiser et de redémarrer les voisins OSPF pour chaque instance de pare-feu CoreXL sans redémarrer le démon routé.
- Amélioration de l'actualisation des routes pour un meilleur traitement des incohérences de routage BGP.
17. Nouvelles capacités du noyau
- Noyau Linux mis Ă jour
- Nouveau systĂšme de partitionnement (gpt) :
- Prise en charge de plus de 2 To de disques physiques/ logiques
- SystĂšme de fichiers plus rapide (xfs)
- Prise en charge de systÚmes de stockage plus grands (testé jusqu'à 48 To)
- Améliorations des performances liées aux E/S
- Multi-Queue :
- Prise en charge complĂšte de Gaia Clish pour les commandes Multi-Queue
- Configuration « activée par défaut » automatique
- Prise en charge de montage SMB v2/v3 dans la lame d'accĂšs mobile
- Ajout de la prise en charge NFSv4 (client) (la version NFS 4.2 est la version NFS par défaut utilisée)
- Prise en charge de nouveaux outils systÚme pour le débogage, la surveillance et la configuration du systÚme
18. CloudGuard Controller
- Améliorations des performances pour les connexions aux centres de données externes.
- Intégration avec VMware NSX-T.
- Prise en charge de commandes API supplémentaires pour créer et éditer des objets serveur de centre de données.
19. Serveur Multi-Domain
- Sauvegarder et restaurer un serveur de gestion de domaine individuel sur un serveur Multi-Domain.
- Migrer un serveur de gestion de domaine d'un serveur Multi-Domain à un autre systÚme de gestion de sécurité Multi-Domain.
- Migrer un serveur de gestion de la sécurité pour devenir un serveur de gestion de domaine sur un serveur Multi-Domain.
- Migrer un serveur de gestion de domaine pour devenir un serveur de gestion de la sécurité.
- Revenir à un domaine sur un serveur Multi-Domain, ou à un serveur de gestion de la sécurité à une révision précédente pour un nouvel édit.
20. SmartTasks et API
- Nouvelle méthode d'authentification API de gestion utilisant une clé API auto-générée.
- Nouveaux commandes API de gestion pour créer des objets de cluster.
- Déploiement central de Jumbo Hotfix Accumulator et correctifs depuis SmartConsole ou avec une API permet d'installer ou de mettre à niveau plusieurs passerelles de sécurité et clusters en parallÚle.
- SmartTasks â Configurer des scripts automatiques ou des requĂȘtes HTTPS dĂ©clenchĂ©es par des tĂąches administratives, telles que la publication d'une session ou l'installation d'une politique.
21. DéploiementDéploiement central de Jumbo Hotfix Accumulator et correctifs depuis SmartConsole ou avec une API permet d'installer ou de mettre à niveau plusieurs passerelles de sécurité et clusters en parallÚle.
22. SmartEventPartager des vues et des rapports SmartView avec d'autres administrateurs.
23. Exportateur de journauxExporter des journaux filtrés selon des valeurs de champ.
24. Sécurité des points de terminaison
- Prise en charge du chiffrement BitLocker pour le chiffrement de disque complet.
- Prise en charge des certificats d'autorité de certification externes pour le client de sécurité des points de terminaison
- authentification et communication avec le serveur de gestion de sécurité des points de terminaison.
- Prise en charge d'une taille dynamique des packages du client de sécurité des points de terminaison en fonction des
- fonctionnalités sélectionnées pour le déploiement.
- La politique peut désormais contrÎler le niveau de notifications pour les utilisateurs finaux.
- Prise en charge de l'environnement VDI persistant dans la gestion des politiques de points de terminaison.
Ce que nous avons le plus aimé (sur la base des tùches des clients)
Comme vous pouvez le voir, il y a beaucoup de nouveautés. Mais pour nous, en tant que , il y a quelques points trÚs intéressants (qui intéressent également nos clients). Notre Top 10 :
- Enfin, un support complet des appareils IoT est désormais disponible. Il est déjà assez difficile de trouver une entreprise qui n'ait pas de tels appareils.
- L'inspection TLS est dĂ©sormais placĂ©e dans une couche distincte. C'est beaucoup plus pratique que maintenant (en 80.30). Il n'est plus nĂ©cessaire de lancer l'ancien tableau de bord Legacy. De plus, dans la politique d'inspection HTTPS, il est possible d'utiliser des objets actualisables, comme les services Office365, Google, Azure, AWS, etc. C'est trĂšs pratique lorsque des exceptions doivent ĂȘtre configurĂ©es. Cependant, il n'y a toujours pas de prise en charge de TLS 1.3. Apparemment, cela sera « rattrapĂ© » dans le prochain correctif.
- Changements significatifs pour Anti-Virus et SandBlast. Désormais, il est possible de vérifier des protocoles tels que SCP, SFTP et SMBv3 (d'ailleurs, ce protocole multi-canaux n'est vérifié par personne d'autre).
- De nombreuses améliorations concernent le VPN Site-à -Site. Il est désormais possible de configurer plusieurs domaines VPN sur une passerelle qui appartient à plusieurs communautés VPN. C'est trÚs pratique et beaucoup plus sûr. De plus, Check Point a enfin pensé au VPN basé sur les routes et a légÚrement amélioré sa stabilité/compatibilité.
- Une fonction trÚs demandée pour les utilisateurs distants est désormais disponible. Il est possible d'authentifier non seulement l'utilisateur, mais aussi le dispositif à partir duquel il se connecte. Par exemple, nous voulons autoriser la connexion via VPN uniquement depuis des dispositifs d'entreprise. Cela se fait bien sûr à l'aide de certificats. Il est également possible de monter automatiquement (SMB v2/3) des partages de fichiers pour les utilisateurs distants utilisant le client VPN.
- Il y a eu de nombreux changements dans le fonctionnement du cluster. Mais l'une des plus intĂ©ressantes est la possibilitĂ© de faire fonctionner un cluster oĂč les passerelles ont diffĂ©rentes versions de Gaia. C'est pratique lors d'une mise Ă jour planifiĂ©e.
- Les fonctionnalités de Zero Touch ont été améliorées. C'est un outil utile pour ceux qui installent souvent des petites passerelles (par exemple pour des distributeurs automatiques).
- Un stockage allant jusqu'à 48 To est désormais pris en charge pour les journaux.
- Vous pouvez désormais partager vos tableaux de bord SmartEvent avec d'autres administrateurs.
- Log Exporter permet désormais de pré-filtrer les messages envoyés selon les champs nécessaires. Cela signifie que seules les journaux et événements requis passeront à vos systÚmes SIEM.
Mise Ă jour
Beaucoup d'entre vous envisagent probablement une mise Ă jour. Il n'est pas nĂ©cessaire de se prĂ©cipiter. Dans un premier temps, la version 80.40 doit passer en disponibilitĂ© gĂ©nĂ©rale. Mais mĂȘme aprĂšs cela, il n'est pas conseillĂ© de mettre Ă jour immĂ©diatement. Il vaut mieux attendre au moins le premier correctif.
Il est probable que beaucoup d'entre vous utilisent encore des versions plus anciennes. Je peux dire qu'il est dĂ©jĂ possible (et mĂȘme recommandĂ©) de passer Ă 80.30. C'est un systĂšme dĂ©jĂ stable et Ă©prouvĂ© !
Vous pouvez Ă©galement vous abonner Ă nos pages (, , , ), oĂč vous pouvez suivre l'apparition de nouveaux matĂ©riaux sur Check Point et d'autres produits de sĂ©curitĂ©.
Seuls les utilisateurs enregistrés peuvent participer au sondage. , s'il vous plaßt.
Quelle version de Gaia utilisez-vous ?
- R77.10
- R77.30
- R80.10
- R80.20
- R80.30
- Autre
13 utilisateurs ont voté. 6 utilisateurs se sont abstenu.
Source : habr.com
