2. NGFW per piccole imprese. Unboxing e configurazione

2. NGFW per piccole imprese. Unboxing e configurazione

Continuiamo il ciclo di articoli sul nuovo modello della serie SMB CheckPoint, ricordiamo che in parte uno abbiamo descritto le caratteristiche e le funzionalità dei nuovi modelli, i metodi di gestione e amministrazione. Oggi analizzeremo lo scenario di implementazione del modello di punta della serie: CheckPoint 1590 NGFW. Alleghiamo un breve riepilogo di questa parte:

  1. Imballaggio dell'attrezzatura (descrizione dei componenti, collegamento fisico e di rete).
  2. Inizializzazione iniziale del dispositivo.
  3. Configurazione iniziale.
  4. Valutazione delle prestazioni.

Imballaggio dell'attrezzatura

La familiarizzazione con l'attrezzatura inizia con l'estrazione dell'apparecchiatura dalla scatola, il disassemblaggio dei componenti e l'installazione dei dettagli. Clicca sullo spoiler per una breve presentazione del processo.

Consegna del NGFW 1590
2. NGFW per piccole imprese. Unboxing e configurazione

Breve sulla componentistica:

  • NGFW 1590;
  • Adattatore di alimentazione;
  • 2 antenne WiFi (2.4 GHz e 5 GHz);
  • 2 antenne LTE;
  • Brochure con documentazione (guida rapida all'installazione iniziale, contratto di licenza, ecc.)

Per quanto riguarda le porte e le interfacce di rete, ci sono tutte le moderne opzioni per il trasferimento dei dati e le interazioni, con una porta dedicata per la zona DMZ e USB 3.0 per la sincronizzazione con il PC.

2. NGFW per piccole imprese. Unboxing e configurazione

La versione 1590 ha ricevuto un design aggiornato, opzioni moderne per la connettività wireless e l'espansione della memoria: 2 slot per l'utilizzo di Micro/Nano SIM in modalità LTE. (di questa opzione intendiamo parlare in dettaglio in uno dei prossimi articoli del nostro ciclo dedicato alle connessioni wireless); slot per schede SD.

Puoi leggere in dettaglio sulle funzionalità del 1590 NGFW e su altri nuovi modelli in parte 1 del ciclo di articoli sulle soluzioni SMB di CheckPoint. Procederemo ora all'inizializzazione iniziale del dispositivo.

Inizializzazione iniziale

I nostri lettori abituali dovrebbero già sapere che nella serie 1500 per SMB viene utilizzato un nuovo sistema operativo 80.20 Embedded, che include un'interfaccia aggiornata e funzionalità migliorate.

Per iniziare l'inizializzazione del dispositivo è necessario:

  1. Fornire alimentazione al gateway.
  2. Collegare il cavo di rete dal tuo PC a LAN-1 sul gateway.
  3. Facoltativamente, è possibile fornire al dispositivo l'accesso a Internet collegando l'interfaccia alla porta WAN.
  4. Accedi al portale Gaia Embedded: https://192.168.1.1:4434/

Se hai seguito i passaggi precedenti, una volta che accedi alla pagina del portale Gaia, dovrai confermare l'apertura della pagina con il certificato non attendibile, dopodiché si avvierà la procedura guidata per le impostazioni del portale:

2. NGFW per piccole imprese. Unboxing e configurazione

Ti accoglierà una pagina che indica il modello del tuo dispositivo; dovrai quindi procedere alla sezione successiva:

2. NGFW per piccole imprese. Unboxing e configurazione

Ti verrà chiesto di creare un account per l'autenticazione; hai la possibilità di specificare requisiti elevati per la password dell'amministratore, indicando il paese in cui utilizzerai il gateway.

2. NGFW per piccole imprese. Unboxing e configurazione

La finestra successiva riguarda le impostazioni di data e ora; puoi impostarle manualmente o utilizzare il server NTP dell'azienda.

2. NGFW per piccole imprese. Unboxing e configurazione

Il passo successivo prevede di assegnare un nome al dispositivo e specificare il dominio dell'azienda per il corretto funzionamento dei servizi del gateway su Internet.

2. NGFW per piccole imprese. Unboxing e configurazione

Il passo successivo riguarda la scelta del tipo di gestione NGFW; qui devi notare:

  1. Gestione locale. Questa opzione consente la gestione locale del gateway tramite la pagina web del Gaia Portal.
  2. Gestione centralizzata. Questo tipo di gestione include la sincronizzazione con un server di gestione dedicato CheckPoint, la sincronizzazione con il cloud Smart1-Cloud o con SMP (servizio di gestione per SMB).

In questo articolo ci concentreremo sul metodo di gestione Locale, dove puoi specificare il metodo necessario. Per comprendere il processo di sincronizzazione con un Management Server dedicato, ti proponiamo link un ciclo di formazione CheckPoint Getting Started, preparato da TS Solution.

2. NGFW per piccole imprese. Unboxing e configurazione

Successivamente apparirà una finestra che definisce la modalità di funzionamento delle interfacce sul gateway:

  • La modalità Switch implica l'accesso alla subnet da un'interfaccia alla subnet di un'altra interfaccia.
  • La modalità Disable Switch disattiva la modalità Switch; ciascuna porta instrada il traffico come se fosse un frammento di rete separato.

È inoltre possibile specificare un pool di indirizzi DHCP che verranno utilizzati per la connessione alle interfacce locali del gateway.

2. NGFW per piccole imprese. Unboxing e configurazione

Il passo successivo è configurare il funzionamento del gateway in modalità wireless; intendiamo trattare questo aspetto in dettaglio in un articolo del ciclo, quindi abbiamo rimandato la configurazione delle impostazioni. Puoi creare un nuovo punto di accesso wireless, impostare la password per la connessione e definire la modalità di funzionamento del canale wireless (2.4 GHz o 5 GHz).

2. NGFW per piccole imprese. Unboxing e configurazione

Il passo successivo riguarderà la configurazione dell'accesso al gateway per gli amministratori dell'azienda. Di default, i diritti di accesso sono consentiti se la connessione proviene da:

  1. La rete interna dell'azienda
  2. Rete wireless autorizzata
  3. Tunnel VPN

L'opzione per connettersi al gateway tramite Internet è disabilitata di default poiché comporta grandi rischi e deve essere giustificata per essere attivata; altrimenti si consiglia di mantenere le impostazioni come nel nostro esempio. È possibile anche specificare quali indirizzi IP saranno autorizzati a connettersi al gateway.

2. NGFW per piccole imprese. Unboxing e configurazione

La finestra successiva riguarda l'attivazione delle licenze; durante la prima configurazione del dispositivo, ti verrà offerto un periodo di prova di 30 giorni. Sono disponibili due modalità di attivazione:

  1. Se sei connesso a Internet, la licenza si attiverà automaticamente.
  2. Se attivi la licenza offline, dovrai seguire queste istruzioni: scaricare la licenza da UserCenter, registrare il tuo dispositivo su un apposito portale. Successivamente, per entrambi i casi, sarà necessario importare manualmente la licenza scaricata.

2. NGFW per piccole imprese. Unboxing e configurazione

Infine, l'ultima finestra della procedura guidata di configurazione ti chiede di selezionare i blade da attivare; tieni presente che il blade QOS viene attivato solo dopo la prima inizializzazione. Alla fine, dovresti ottenere una finestra di completamento che riassume le tue impostazioni.

Configurazione iniziale

Per prima cosa, ti consigliamo di controllare lo stato delle licenze, poiché da questo dipenderà la configurazione successiva. Vai alla scheda “HOME” → “License”:

2. NGFW per piccole imprese. Unboxing e configurazione

Se le licenze sono attivate, ti consigliamo di aggiornarti immediatamente all'ultima versione del firmware; per farlo, vai nella scheda “DEVICE” → “System Operations”:

2. NGFW per piccole imprese. Unboxing e configurazione

Gli aggiornamenti di sistema si trovano nella sezione Firmware Upgrade. Nel nostro caso, è installata l'ultima versione del firmware.

Successivamente, ti propongo una breve panoramica delle funzionalità e delle impostazioni dei blade del sistema. Possono essere logicamente suddivisi in politiche di livello Access (Firewall, Application Control, URL Filtering) e Threat Prevention (IPS, Antivirus, Anti-Bot, Threat Emulation).

Passiamo alla scheda Access Policy → Blade Control:

2. NGFW per piccole imprese. Unboxing e configurazione

Per impostazione predefinita, viene utilizzata la modalità STANDARD, che consente: il traffico in uscita verso Internet, il traffico all'interno della rete locale, ma blocca il traffico in ingresso da Internet.

Per quanto riguarda i blade APPLICATIONS & URL FILTERING, è attivato per impostazione predefinita il blocco dei siti con un alto livello di pericolo, nonché il blocco delle applicazioni di file sharing (Torrent, File Storage, ecc.). È inoltre possibile bloccare manualmente categorie di siti.

Si segnala l'opzione per il traffico personalizzato 'Limit bandwidth consuming applications', che consente di limitare la velocità del traffico in uscita/in entrata per i gruppi di applicazioni.

Successivamente, apriamo la sezione Policy; per impostazione predefinita, le regole sono state generate automaticamente in base alle impostazioni descritte in precedenza.

La sezione NAT, per impostazione predefinita, funziona con il Global Hide Nat Automatic, ovvero tutti gli host interni avranno accesso a Internet tramite un indirizzo IP pubblico. È possibile impostare manualmente le regole NAT per la pubblicazione delle vostre applicazioni web o servizi.

2. NGFW per piccole imprese. Unboxing e configurazione

Di seguito, la sezione che riguarda l'autenticazione degli utenti in rete; sono disponibili due opzioni: Active Directory Queries (integrazione con il vostro AD) e Browser-Based-Authentication (l'utente inserisce le credenziali di dominio nel portale).

2. NGFW per piccole imprese. Unboxing e configurazione

È importante soffermarsi sull'ispezione SSL, poiché la quota del traffico HTTPS nella rete globale è in costante crescita. Diamo un'occhiata alle opportunità che CheckPoint offre per le soluzioni SMB; per questo, dobbiamo andare alla sezione Ispezione SSL → Politica:

2. NGFW per piccole imprese. Unboxing e configurazione

Nelle impostazioni è possibile ispezionare il traffico HTTPS, è necessario importare un certificato e installarlo nel centro dei certificati attendibili sui dispositivi degli utenti finali.

Riteniamo che l'opzione BYPASS per le categorie preimpostate sia molto utile, poiché risparmia notevolmente tempo nell'attivazione dell'ispezione.

Dopo aver configurato le regole a livello di Firewall / Applicazione, è necessario passare all'ottimizzazione delle politiche di sicurezza (Prevenzione delle minacce); per farlo, accediamo alla sezione corrispondente:

2. NGFW per piccole imprese. Unboxing e configurazione

Nella pagina aperta vediamo le blade attivate, gli stati degli aggiornamenti delle firme e dei database. Ci viene anche chiesto di scegliere un profilo per la protezione del perimetro di rete, visualizzando le impostazioni corrispondenti.

Una sezione separata “IPS Protections” consente di configurare l'azione su una specifica firma di sicurezza.

2. NGFW per piccole imprese. Unboxing e configurazione

Non molto tempo fa, abbiamo scritto nel nostro blog su una vulnerabilità globale per Windows Server — SigRed. Verificheremo la sua disponibilità in Gaia Embedded 80.20, inserendo la richiesta “CVE-2020-1350”

2. NGFW per piccole imprese. Unboxing e configurazione

È stata trovata una voce per questo segnale a cui è possibile applicare una delle azioni. (per impostazione predefinita Prevent per il livello di pericolo — Critico). Di conseguenza, avendo una soluzione SMB, non sarete privi di aggiornamenti e supporto; si tratta di una soluzione NGFW completa per uffici filiali fino a 200 persone da CheckPoint.

Valutazione delle prestazioni

Concludendo l'articolo, ci tengo a sottolineare la disponibilità di strumenti per il troubleshooting dei problemi dopo l'inizializzazione e la configurazione iniziale della soluzione SMB. È possibile accedere alla sezione “HOME” → “Tools”. Opzioni possibili:

  • monitoraggio delle risorse di sistema;
  • tabella di routing;
  • verifica della disponibilità dei servizi cloud di CheckPoint;
  • generazione di CPinfo;

Sono inoltre disponibili comandi di rete integrati: Ping, Traceroute, Traffic Capture.

2. NGFW per piccole imprese. Unboxing e configurazione

Pertanto, oggi abbiamo esaminato e studiato la connessione iniziale e la configurazione dell'NGFW 1590; azioni simili saranno effettuate per l'intera gamma della serie 1500 SMB Checkpoint. Le opzioni disponibili ci hanno mostrato un'alta variabilità per le configurazioni, supportando metodi moderni di protezione del traffico al perimetro della rete.

Al giorno d'oggi, le soluzioni CheckPoint per la protezione di piccole uffici e filiali (fino a 200 persone) offrono un'ampia gamma di strumenti e utilizzano le più recenti tecnologie (gestione cloud, supporto per SIM card, espansione della memoria tramite schede SD, ecc.). Continuate a rimanere aggiornati e a leggere gli articoli di TS Solution, pianifichiamo ulteriori pubblicazioni sulla famiglia NGFW CheckPoint SMB, a presto!

. Rimanete sintonizzati per gli aggiornamenti (. Rimanete aggiornati (Telegram, Facebook, VK, Blog di TS Solution, Yandex.Zen).

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster