13. Guida rapida per iniziare R80.20. Licenze

13. Guida rapida per iniziare R80.20. Licenze

Salve, amici! E finalmente siamo arrivati all'ultimo, capitolo del corso Check Point Getting Started. Oggi parleremo di un argomento molto importante — Licensing. Mi affretto a avvisarvi che questa lezione non è una guida esaustiva per la scelta dell'hardware o delle licenze. È solo un breve riepilogo dei punti chiave che ogni amministratore Check Point deve conoscere. Se siete seriamente preoccupati per la scelta di una licenza o di un dispositivo, è meglio contattare dei professionisti, ossia noi :). Ci sono molte insidie di cui è difficile parlare nel contesto di questo corso, e quindi non sarà facile ricordarle tutte immediatamente.
La lezione sarà completamente teorica, quindi potete spegnere i vostri server di prova e rilassarvi. Alla fine dell'articolo troverete un video in cui spiego tutto in modo più dettagliato

Licensing del gateway

Iniziamo con la descrizione delle peculiarità di licensing dei gateway di sicurezza. Questo riguarda sia gli appliance hardware che le versioni virtuali. Supponiamo che abbiate deciso di acquistare un gateway. Non è possibile acquistare semplicemente l'hardware o la virtuale senza 'abbonamenti'! Ci sono tre opzioni di abbonamento:

13. Guida rapida per iniziare R80.20. Licenze

E ora la prima caratteristica interessante! Potete acquistare un dispositivo o una virtuale solo con abbonamenti NGTP o NGTX. Ma quando rinnoverete il vostro abbonamento, potrete scegliere il pacchetto NGFW, se non vi servono le blade AV, AB, URL, AS, TE e TX. Ecco questo punto. Gli abbonamenti possono essere acquistati per un anno, due o tre anni.

Posso anticipare la vostra prima domanda! “Cosa succede se non rinnovo l'abbonamento?”. Ho messo in evidenza in verde quelle blade che funzioneranno SEMPRE e SENZA rinnovi. Le cosiddette blade perpetue. Le altre blade, che richiedono aggiornamenti costanti, semplicemente smetteranno di funzionare. A meno che per IPS non rimangano attive alcune firme chiave (ma sono davvero poche). Questo vale sia per gli hardware che per le versioni virtuali, ossia vSec.

In un punto separato, ho messo in evidenza tre blade che non fanno parte di nessun pacchetto, cioè: DLP, MAB e Capsule.

Ricordate anche che se acquistate una soluzione cluster, come secondo dispositivo scegliete un modello con suffisso HA (cioè High Availability). Nella figura c'è un esempio per il gateway 5400. Questo riguardo ai gateway. Ora parliamo del server di gestione.

Licensing del server di gestione

Come già menzionato nelle prime lezioni, ci sono due scenari per l'implementazione di Check Point: Standalone (quando sia il gateway che la gestione sono su un unico dispositivo) e Distributed (quando il server di gestione è separato). Tuttavia, le opzioni non finiscono qui. Esaminiamo tre scenari tipici per l'implementazione del server di gestione:

13. Guida rapida per iniziare R80.20. Licenze

  1. Acquisto di un NGSM dedicato. La soluzione più popolare. Scegliete una macchina Smart-1 o una virtual machine. Naturalmente la scelta dipende dal numero di gateway che dovrete amministrare, 5, 10, 25, ecc. Una volta implementato questo dispositivo, potrete utilizzare 4 blade chiave del server di gestione: NPM (cioè gestione delle politiche), Logging and Status (cioè registrazione dei log), Smart Event (SIEM di Check Point, che fornisce tutta la reportistica) e Compliance (valutazione della qualità delle impostazioni, sia in conformità a qualche requisito normativo, come il PCI DSS, sia semplicemente come Best Practice). Qui si può vedere che i blade NPM e LS sono blade permanenti, cioè funzioneranno anche senza rinnovo delle sottoscrizioni, mentre i blade Smart Event e Compliance sono disponibili solo per il primo anno! Successivamente devono essere rinnovati a pagamento. Questo è un punto importante, non dimenticatelo. E se senza il blade Compliance si può anche vivere, il blade Smart Event è sicuramente necessario per tutti.
  2. Acquisto di un server di Event Management dedicato IN AGGIUNTA a quello già esistente server di gestione NGSM. Perché è necessario? Il fatto è che la funzionalità di registrazione e soprattutto Smart Event richiede abbondanti risorse di sistema. E se i log sono numerosi, ciò può causare “lag” nella gestione. server Per questo motivo, è comune trasferire queste funzionalità su un dispositivo separato, come una macchina Smart-1 o ancora una virtual machine. Grandi integrazioni con un gran numero di log richiedono praticamente sempre un server dedicato per Smart Event. Può ricevere log. In questo modo, il vostro server di gestione svolgerà solo funzioni di gestione. Questo aumenta notevolmente la stabilità e la reattività del sistema. Come si può notare, all'acquisto di un server Smart Event dedicato, si ricevono questi due blade in uso permanente, anche senza rinnovo. Nel giro di 3-4 anni, questo risulterà economicamente più vantaggioso rispetto all'acquisto di rinnovi Smart Event per un normale server NGSM ogni anno.
  3. Server di log management dedicato, che si aggiunge ai server NGSM e Smart Event. Il senso penso sia chiaro. Con un numero MOLTO elevato di log, possiamo spostare la funzione di registrazione su un server dedicato. Un server Log dedicato ha anche una licenza permanente e non richiede un rinnovo.

Video lezione

Qui troverete informazioni aggiuntive sulla gestione delle licenze e sul supporto tecnico di Check Point:

Guarda il video


Fonte: habr.com
Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster