Check Point Gaia R80.40. Quelles seront les nouveautés ?

Check Point Gaia R80.40. Quelles seront les nouveautés ?

Une nouvelle version du systÚme d'exploitation arrive. Gaia R80.40Il y a quelques semaines, le programme Early Access a été lancé,, permettant d'accéder aux tests de la distribution. Comme d'habitude, nous publions des informations sur les nouveautés et mettrons en avant les aspects qui nous semblent les plus intéressants. Pour anticiper, je peux dire que les innovations sont vraiment significatives. Il est donc bon de se préparer à la prochaine mise à jour. Précédemment, nous avons déjà publié un article expliquant comment procéder (pour plus d'informations, vous pouvez vous adresser ici). Passons au sujet


Quoi de Neuf

Examinons ici les nouveautĂ©s officiellement annoncĂ©es. Les informations proviennent du site Check Mates (communautĂ© officielle Check Point). Avec votre permission, je ne traduirai pas ce texte, car l'audience de Habr peut le permettre. À la place, je laisserai mes commentaires dans le chapitre suivant.

1. Sécurité IoT. Nouvelles fonctionnalités relatives à l'Internet des objets

  • Collectez les appareils IoT et les attributs de trafic provenant de moteurs de dĂ©couverte IoT certifiĂ©s (soutient actuellement Medigate, CyberMDX, Cynerio, Claroty, Indegy, SAM et Armis).
  • Configurez une nouvelle couche de politique dĂ©diĂ©e aux IoT dans la gestion des politiques.
  • Configurez et gĂ©rez des rĂšgles de sĂ©curitĂ© basĂ©es sur les attributs des appareils IoT.

2. Inspection TLSHTTP/2 :

  • HTTP/2 est une mise Ă  jour du protocole HTTP. Cette mise Ă  jour amĂ©liore la vitesse, l'efficacitĂ© et la sĂ©curitĂ©, offrant une meilleure expĂ©rience utilisateur.
  • La passerelle de sĂ©curitĂ© Check Point prend dĂ©sormais en charge HTTP/2, bĂ©nĂ©ficiant d'une meilleure vitesse et efficacitĂ© tout en assurant une sĂ©curitĂ© complĂšte, avec toutes les protections contre les menaces et les contrĂŽles d'accĂšs, ainsi que de nouvelles protections pour le protocole HTTP/2.
  • La prise en charge concerne Ă  la fois le trafic clair et le trafic SSL chiffrĂ©, et est entiĂšrement intĂ©grĂ©e aux capacitĂ©s d'inspection HTTPS/TLS.
  • Couche d'inspection TLS

. Nouveautés concernant l'inspection HTTPS :Une nouvelle couche de politique dans SmartConsole dédiée à l'inspection TLS.

  • DiffĂ©rentes couches d'inspection TLS peuvent ĂȘtre utilisĂ©es dans diffĂ©rents paquets de politiques.
  • Partage d'une couche d'inspection TLS entre plusieurs paquets de politiques.
  • API pour les opĂ©rations TLS.
  • 3. PrĂ©vention des Menaces

Amélioration globale de l'efficacité des processus de prévention des menaces et des mises à jour.

  • Mises Ă  jour automatiques du moteur d'extraction des menaces.
  • Les objets dynamiques, de domaine et mis Ă  jour peuvent dĂ©sormais ĂȘtre utilisĂ©s dans les politiques de prĂ©vention des menaces et d'inspection TLS. Les objets mis Ă  jour sont des objets rĂ©seau reprĂ©sentant un service externe ou une liste dynamique d'adresses IP connue, par exemple — adresses IP d'Office365 / Google / Azure / AWS et objets gĂ©ographiques.
  • L'Anti-Virus utilise dĂ©sormais les indications de menace SHA-1 et SHA-256 pour bloquer des fichiers sur la base de leurs hachages. Importez les nouvelles indications depuis la vue des Indicateurs de Menace de SmartConsole ou le CLI du Flux d'Intelligence PersonnalisĂ©.
  • L'Anti-Virus et la Simulation de Menace SandBlast prennent dĂ©sormais en charge l'inspection du trafic e-mail via le protocole POP3, ainsi qu'une inspection amĂ©liorĂ©e du trafic e-mail via le protocole IMAP.
  • L'Anti-Virus et la Simulation de Menace SandBlast utilisent dĂ©sormais la fonctionnalitĂ© d'inspection SSH rĂ©cemment introduite pour inspecter les fichiers transfĂ©rĂ©s via les protocoles SCP et SFTP.
  • La fonctionnalitĂ© d'inspection SSH nouvellement introduite est dĂ©sormais utilisĂ©e par Anti-Virus et SandBlast Threat Emulation pour inspecter les fichiers transfĂ©rĂ©s via les protocoles SCP et SFTP.
  • Anti-Virus et SandBlast Threat Emulation offrent dĂ©sormais un support amĂ©liorĂ© pour l'inspection de SMBv3 (3.0, 3.0.2, 3.1.1), y compris l'inspection des connexions multi-canaux. Check Point est maintenant le seul fournisseur Ă  prendre en charge l'inspection d'un transfert de fichier Ă  travers plusieurs canaux (une fonctionnalitĂ© activĂ©e par dĂ©faut dans tous les environnements Windows). Cela permet aux clients de rester en sĂ©curitĂ© tout en travaillant avec cette fonctionnalitĂ© amĂ©liorant les performances.

4. Sensibilisation à l'identité

  • Support pour l'intĂ©gration de Captive Portal avec SAML 2.0 et des fournisseurs d'identitĂ© tiers.
  • Support pour Identity Broker pour un partage d'informations d'identitĂ© Ă©volutif et granulaire entre les PDP, ainsi qu'un partage inter-domaines.
  • AmĂ©liorations de l'agent des serveurs de terminal pour une meilleure Ă©volutivitĂ© et compatibilitĂ©.

5. VPN IPsec

  • Configurer diffĂ©rents domaines de cryptage VPN sur une passerelle de sĂ©curitĂ© qui est membre de plusieurs communautĂ©s VPN. Cela fournit :
  • ConfidentialitĂ© amĂ©liorĂ©e — Les rĂ©seaux internes ne sont pas divulguĂ©s dans les nĂ©gociations du protocole IKE.
  • SĂ©curitĂ© et granularitĂ© amĂ©liorĂ©es — SpĂ©cifiez quels rĂ©seaux sont accessibles dans une communautĂ© VPN spĂ©cifiĂ©e.
  • InteropĂ©rabilitĂ© amĂ©liorĂ©e — DĂ©finitions VPN basĂ©es sur les routes simplifiĂ©es (recommandĂ©es lorsque vous travaillez avec un domaine de cryptage VPN vide).
  • CrĂ©er et travailler sans effort avec un environnement VPN Ă  grande Ă©chelle (LSV) Ă  l'aide de profils LSV.

6. Filtrage d'URL

  • ÉvolutivitĂ© et rĂ©silience amĂ©liorĂ©es.
  • CapacitĂ©s de dĂ©pannage Ă©tendues.

7. NAT

  • MĂ©canisme d'allocation de ports NAT amĂ©liorĂ© — sur les passerelles de sĂ©curitĂ© avec 6 ou plusieurs instances de pare-feu CoreXL, toutes les instances utilisent le mĂȘme pool de ports NAT, ce qui optimise l'utilisation et la rĂ©utilisation des ports.
  • Suivi de l'utilisation des ports NAT dans CPView et via SNMP.

8. Voix sur IP (VoIP)Plusieurs instances de pare-feu CoreXL gÚrent le protocole SIP pour améliorer les performances.

9. VPN d'accĂšs Ă  distanceUtilisez un certificat machine pour distinguer entre les actifs corporatifs et non-corporatifs et pour Ă©tablir une politique imposant l'utilisation uniquement des actifs d'entreprise. L'application peut ĂȘtre avant la connexion (authentification seulement de l'appareil) ou aprĂšs la connexion (authentification de l'appareil et de l'utilisateur).

10. Agent du portail d'accÚs mobileSécurité des points de terminaison améliorée à la demande au sein de l'agent du portail d'accÚs mobile pour prendre en charge tous les principaux navigateurs web. Pour plus d'informations, voir sk113410.

11. CoreXL et Multi-Queue

  • Support pour l'allocation automatique des SND CoreXL et des instances de pare-feu qui ne nĂ©cessitent pas un redĂ©marrage de la passerelle de sĂ©curitĂ©.
  • ExpĂ©rience hors du box amĂ©liorĂ©e — La passerelle de sĂ©curitĂ© change automatiquement le nombre de SND CoreXL et d'instances de pare-feu ainsi que la configuration Multi-Queue en fonction de la charge de trafic actuelle.

12. Clustering

  • Support pour le protocole de contrĂŽle de cluster en mode Unicast qui Ă©limine le besoin de CCP.

Modes Broadcast ou Multicast :

  • Le chiffrement du protocole de contrĂŽle du cluster est dĂ©sormais activĂ© par dĂ©faut.
  • Nouveau mode ClusterXL - Actif/Actif, qui prend en charge les membres du cluster situĂ©s dans des emplacements gĂ©ographiques diffĂ©rents, sur diffĂ©rents sous-rĂ©seaux et avec des adresses IP diffĂ©rentes.
  • Support pour les membres de cluster ClusterXL qui exĂ©cutent diffĂ©rentes versions logicielles.
  • Élimination du besoin de configuration MAC Magic lorsque plusieurs clusters sont connectĂ©s au mĂȘme sous-rĂ©seau.

13. VSX

  • Support pour la mise Ă  niveau VSX avec CPUSE dans le portail Gaia.
  • Support pour le mode Actif en mode VSLS.
  • Support pour les rapports statistiques CPView pour chaque systĂšme virtuel.

14. Zero TouchUn processus de configuration simple Plug & Play pour installer un appareil — Ă©liminant le besoin d'expertise technique et de devoir se connecter Ă  l'appareil pour la configuration initiale.

15. API REST GaiaL'API REST Gaia fournit un nouveau moyen de lire et d'envoyer des informations vers des serveurs exécutant le systÚme d'exploitation Gaia. Voir sk143612.

16. Routage avancé

  • AmĂ©liorations Ă  OSPF et BGP permettant de rĂ©initialiser et de redĂ©marrer les voisins OSPF pour chaque instance de pare-feu CoreXL sans redĂ©marrer le dĂ©mon routĂ©.
  • AmĂ©lioration de l'actualisation des routes pour un meilleur traitement des incohĂ©rences de routage BGP.

17. Nouvelles capacités du noyau

  • Noyau Linux mis Ă  jour
  • Nouveau systĂšme de partitionnement (gpt) :
  • Prise en charge de plus de 2 To de disques physiques/ logiques
  • SystĂšme de fichiers plus rapide (xfs)
  • Prise en charge de systĂšmes de stockage plus grands (testĂ© jusqu'Ă  48 To)
  • AmĂ©liorations des performances liĂ©es aux E/S
  • Multi-Queue :
  • Prise en charge complĂšte de Gaia Clish pour les commandes Multi-Queue
  • Configuration « activĂ©e par dĂ©faut » automatique
  • Prise en charge de montage SMB v2/v3 dans la lame d'accĂšs mobile
  • Ajout de la prise en charge NFSv4 (client) (la version NFS 4.2 est la version NFS par dĂ©faut utilisĂ©e)
  • Prise en charge de nouveaux outils systĂšme pour le dĂ©bogage, la surveillance et la configuration du systĂšme

18. CloudGuard Controller

  • AmĂ©liorations des performances pour les connexions aux centres de donnĂ©es externes.
  • IntĂ©gration avec VMware NSX-T.
  • Prise en charge de commandes API supplĂ©mentaires pour crĂ©er et Ă©diter des objets serveur de centre de donnĂ©es.

19. Serveur Multi-Domain

  • Sauvegarder et restaurer un serveur de gestion de domaine individuel sur un serveur Multi-Domain.
  • Migrer un serveur de gestion de domaine d'un serveur Multi-Domain Ă  un autre systĂšme de gestion de sĂ©curitĂ© Multi-Domain.
  • Migrer un serveur de gestion de la sĂ©curitĂ© pour devenir un serveur de gestion de domaine sur un serveur Multi-Domain.
  • Migrer un serveur de gestion de domaine pour devenir un serveur de gestion de la sĂ©curitĂ©.
  • Revenir Ă  un domaine sur un serveur Multi-Domain, ou Ă  un serveur de gestion de la sĂ©curitĂ© Ă  une rĂ©vision prĂ©cĂ©dente pour un nouvel Ă©dit.

20. SmartTasks et API

  • Nouvelle mĂ©thode d'authentification API de gestion utilisant une clĂ© API auto-gĂ©nĂ©rĂ©e.
  • Nouveaux commandes API de gestion pour crĂ©er des objets de cluster.
  • DĂ©ploiement central de Jumbo Hotfix Accumulator et correctifs depuis SmartConsole ou avec une API permet d'installer ou de mettre Ă  niveau plusieurs passerelles de sĂ©curitĂ© et clusters en parallĂšle.
  • SmartTasks — Configurer des scripts automatiques ou des requĂȘtes HTTPS dĂ©clenchĂ©es par des tĂąches administratives, telles que la publication d'une session ou l'installation d'une politique.

21. DéploiementDéploiement central de Jumbo Hotfix Accumulator et correctifs depuis SmartConsole ou avec une API permet d'installer ou de mettre à niveau plusieurs passerelles de sécurité et clusters en parallÚle.

22. SmartEventPartager des vues et des rapports SmartView avec d'autres administrateurs.

23. Exportateur de journauxExporter des journaux filtrés selon des valeurs de champ.

24. Sécurité des points de terminaison

  • Prise en charge du chiffrement BitLocker pour le chiffrement de disque complet.
  • Prise en charge des certificats d'autoritĂ© de certification externes pour le client de sĂ©curitĂ© des points de terminaison
  • authentification et communication avec le serveur de gestion de sĂ©curitĂ© des points de terminaison.
  • Prise en charge d'une taille dynamique des packages du client de sĂ©curitĂ© des points de terminaison en fonction des
  • fonctionnalitĂ©s sĂ©lectionnĂ©es pour le dĂ©ploiement.
  • La politique peut dĂ©sormais contrĂŽler le niveau de notifications pour les utilisateurs finaux.
  • Prise en charge de l'environnement VDI persistant dans la gestion des politiques de points de terminaison.

Ce que nous avons le plus aimé (sur la base des tùches des clients)

Comme vous pouvez le voir, il y a beaucoup de nouveautés. Mais pour nous, en tant que intégrateur systÚme, il y a quelques points trÚs intéressants (qui intéressent également nos clients). Notre Top 10 :

  1. Enfin, un support complet des appareils IoT est désormais disponible. Il est déjà assez difficile de trouver une entreprise qui n'ait pas de tels appareils.
  2. L'inspection TLS est dĂ©sormais placĂ©e dans une couche distincte. C'est beaucoup plus pratique que maintenant (en 80.30). Il n'est plus nĂ©cessaire de lancer l'ancien tableau de bord Legacy. De plus, dans la politique d'inspection HTTPS, il est possible d'utiliser des objets actualisables, comme les services Office365, Google, Azure, AWS, etc. C'est trĂšs pratique lorsque des exceptions doivent ĂȘtre configurĂ©es. Cependant, il n'y a toujours pas de prise en charge de TLS 1.3. Apparemment, cela sera « rattrapĂ© » dans le prochain correctif.
  3. Changements significatifs pour Anti-Virus et SandBlast. Désormais, il est possible de vérifier des protocoles tels que SCP, SFTP et SMBv3 (d'ailleurs, ce protocole multi-canaux n'est vérifié par personne d'autre).
  4. De nombreuses améliorations concernent le VPN Site-à-Site. Il est désormais possible de configurer plusieurs domaines VPN sur une passerelle qui appartient à plusieurs communautés VPN. C'est trÚs pratique et beaucoup plus sûr. De plus, Check Point a enfin pensé au VPN basé sur les routes et a légÚrement amélioré sa stabilité/compatibilité.
  5. Une fonction trÚs demandée pour les utilisateurs distants est désormais disponible. Il est possible d'authentifier non seulement l'utilisateur, mais aussi le dispositif à partir duquel il se connecte. Par exemple, nous voulons autoriser la connexion via VPN uniquement depuis des dispositifs d'entreprise. Cela se fait bien sûr à l'aide de certificats. Il est également possible de monter automatiquement (SMB v2/3) des partages de fichiers pour les utilisateurs distants utilisant le client VPN.
  6. Il y a eu de nombreux changements dans le fonctionnement du cluster. Mais l'une des plus intĂ©ressantes est la possibilitĂ© de faire fonctionner un cluster oĂč les passerelles ont diffĂ©rentes versions de Gaia. C'est pratique lors d'une mise Ă  jour planifiĂ©e.
  7. Les fonctionnalités de Zero Touch ont été améliorées. C'est un outil utile pour ceux qui installent souvent des petites passerelles (par exemple pour des distributeurs automatiques).
  8. Un stockage allant jusqu'à 48 To est désormais pris en charge pour les journaux.
  9. Vous pouvez désormais partager vos tableaux de bord SmartEvent avec d'autres administrateurs.
  10. Log Exporter permet désormais de pré-filtrer les messages envoyés selon les champs nécessaires. Cela signifie que seules les journaux et événements requis passeront à vos systÚmes SIEM.

Mise Ă  jour

Beaucoup d'entre vous envisagent probablement une mise Ă  jour. Il n'est pas nĂ©cessaire de se prĂ©cipiter. Dans un premier temps, la version 80.40 doit passer en disponibilitĂ© gĂ©nĂ©rale. Mais mĂȘme aprĂšs cela, il n'est pas conseillĂ© de mettre Ă  jour immĂ©diatement. Il vaut mieux attendre au moins le premier correctif.
Il est probable que beaucoup d'entre vous utilisent encore des versions plus anciennes. Je peux dire qu'il est dĂ©jĂ  possible (et mĂȘme recommandĂ©) de passer Ă  80.30. C'est un systĂšme dĂ©jĂ  stable et Ă©prouvĂ© !

Vous pouvez Ă©galement vous abonner Ă  nos pages (Telegram, Facebook, VK, Blog de solutions TS), oĂč vous pouvez suivre l'apparition de nouveaux matĂ©riaux sur Check Point et d'autres produits de sĂ©curitĂ©.

Seuls les utilisateurs enregistrés peuvent participer au sondage. Connectez-vous, s'il vous plaßt.

Quelle version de Gaia utilisez-vous ?

  • R77.10
  • R77.30
  • R80.10
  • R80.20
  • R80.30
  • Autre

13 utilisateurs ont voté. 6 utilisateurs se sont abstenu.

Source : habr.com

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster