4. NGFW per le piccole imprese. VPN

4. NGFW per le piccole imprese. VPN

Continuiamo il nostro ciclo di articoli su NGFW per le piccole imprese. Ricordo che stiamo considerando la nuova gamma di modelli della serie 1500. In parte 1 del ciclo ho menzionato una delle opzioni più utili nell'acquisto di un dispositivo SMB: la fornitura di gateway con licenze integrate per Mobile Access (da 100 a 200 utenti a seconda del modello). In questo articolo esamineremo la configurazione della VPN per i gateway della serie 1500, dotati di Gaia 80.20 Embedded preinstallato. Ecco un breve riassunto:

  1. Funzionalità VPN per SMB.
  2. Organizzazione dell'accesso remoto per un piccolo ufficio.
  3. Client disponibili per connessione.

1. Funzionalità VPN per SMB

Per preparare il materiale di oggi, è stata utilizzata la guida ufficiale dell'amministratore versione R80.20.05 (al momento della pubblicazione dell'articolo — attuale). Di conseguenza, nella sezione VPN con Gaia 80.20 Embedded ci sono supporti per:

  1. Site-To-Site. Creazione di tunnel VPN tra i vostri uffici, dove gli utenti possono lavorare come se fossero sulla stessa rete "locale".

    4. NGFW per le piccole imprese. VPN

  2. Remote Access. Accesso remoto alle risorse del vostro ufficio tramite dispositivi degli utenti (PC, telefoni mobili, ecc.). Inoltre, è disponibile SSL Network Extender, che consente di pubblicare applicazioni specifiche e di eseguirle tramite Java Applet, connesse tramite SSL. Nota: non confondere con il Mobile Access Portal (il supporto su Gaia Embedded è assente).

    4. NGFW per le piccole imprese. VPN

Inoltre Consiglio vivamente il corso ufficiale TS Solution — Check Point Remote Access VPN che esplora le tecnologie di Check Point in materia di VPN, affronta questioni di licenza e contiene istruzioni dettagliate per la configurazione.

2. Accesso remoto per un piccolo ufficio

Noi inizieremo a organizzare la connessione remota al vostro ufficio:

  1. Affinché gli utenti possano costruire un tunnel VPN con il gateway, è necessario avere un indirizzo IP pubblico. Se avete già completato la configurazione iniziale (2 articolo del ciclo), in genere — il Link Esterno è già attivo. È possibile ottenere informazioni accedendo al Gaia Portal: Device → Network → Internet

    4. NGFW per le piccole imprese. VPN

    Nel caso in cui la vostra azienda utilizzi un indirizzo IP pubblico dinamico, potete configurare il DNS dinamico. Andate su Device DDNS & Device Access

    4. NGFW per le piccole imprese. VPN

    Attualmente sono supportati due provider: DynDns e no-ip.com. Per attivare l'opzione, è necessario inserire le proprie credenziali (nome utente, password).

  2. Poi creeremo un'account utente, utile per testare le impostazioni: VPN → Remote Access → Remote Access Users

    4. NGFW per le piccole imprese. VPN

    Nel gruppo (ad esempio: remoteaccess) creiamo un utente, seguendo le istruzioni dello screenshot. La configurazione dell'account è standard, impostiamo il login e la password, attiviamo inoltre l'opzione Permessi di Accesso Remoto.

    4. NGFW per le piccole imprese. VPN

    Se hai applicato correttamente le impostazioni, dovrebbero apparire due oggetti: utente locale, gruppo locale di utenti.

    4. NGFW per le piccole imprese. VPN

  3. Il prossimo passo è andare a VPN → Accesso Remoto → Controllo Blade. Assicurati che il blade sia attivato e che il traffico dagli utenti remoti sia consentito.

    4. NGFW per le piccole imprese. VPN

  4. *Sopra è stata fornita la raccolta minima di passaggi per configurare l'Accesso Remoto. Ma prima di testare la connessione, esaminiamo ulteriori impostazioni, andando alla scheda VPN → Accesso Remoto → Avanzate

    4. NGFW per le piccole imprese. VPN

    In base alle impostazioni attuali, vediamo che gli utenti remoti, durante la connessione, riceveranno un indirizzo IP dalla rete 172.16.11.0/24, grazie all'opzione Modalità Ufficio. Questo è più che sufficiente per supportare 200 licenze concorrenti (indicata per 1590 NGFW Check Point).

    Opzione «Reindirizza il traffico Internet dai client connessi attraverso questo gateway» è facoltativa e si occupa di instradare tutto il traffico dall'utente remoto attraverso il gateway (inclusi i collegamenti a Internet). Questo consente di ispezionare il traffico dell'utente e proteggere la propria workstation da varie minacce e malware.

  5. *Gestione delle politiche di accesso per l'Accesso Remoto

    Dopo aver configurato l'Accesso Remoto, è stata creata una regola di accesso automatica a livello di Firewall, per visualizzarla bisogna andare alla scheda: Politica di Accesso → Firewall → Politica

    4. NGFW per le piccole imprese. VPN

    In questo caso, gli utenti remoti che appartengono al gruppo creato in precedenza potranno accedere a tutte le risorse interne dell'azienda; nota che la regola si trova nella sezione generale “Entrante, Interno e traffico VPN”. Per consentire il traffico degli utenti VPN verso Internet, sarà necessario creare una regola separata nella sezione generale “Accesso in uscita a Internet”.

  6. Infine, dobbiamo assicurarci che l'utente possa creare con successo un tunnel VPN al nostro gateway NGFW e accedere alle risorse interne dell'azienda. Per farlo, è necessario installare il client VPN sull'host da testare, in allegato trovi link per il download. Dopo l'installazione sarà necessario seguire la procedura standard per aggiungere un nuovo sito (si indica l'indirizzo IP pubblico del tuo gateway). Per comodità, il processo è presentato sotto forma di GIF

    4. NGFW per le piccole imprese. VPN

    Quando la connessione è già stabilita, verifichiamo l'indirizzo IP ricevuto sulla macchina host utilizzando il comando in CMD: ipconfig

    4. NGFW per le piccole imprese. VPN

    Abbiamo confermato che l'adattatore di rete virtuale ha ricevuto un indirizzo IP dalla modalità Office del nostro NGFW, i pacchetti vengono inviati con successo. Per completare possiamo passare al Gaia Portal: VPN → Accesso remoto → Utenti remoti connessi

    4. NGFW per le piccole imprese. VPN

    L'utente "ntuser" risulta connesso, controlliamo il registratore eventi, andando su Log & Monitoring → Log di sicurezza

    4. NGFW per le piccole imprese. VPN

    La registrazione della connessione avviene con l'indirizzo IP come sorgente: 172.16.10.1 — questo è l'indirizzo ricevuto dal nostro utente attraverso la modalità Office.

    3. Client supportati per Accesso remoto

    Dopo aver esaminato la procedura di configurazione della connessione remota al tuo ufficio, utilizzando il NGFW Check Point della famiglia SMB, vorremmo parlare del supporto per i client su diversi dispositivi:

    La varietà di sistemi operativi e dispositivi supportati ti consentirà di sfruttare appieno la tua licenza fornita con il NGFW. Per configurare un dispositivo specifico è disponibile un'opzione comoda "Come connettersi"

    4. NGFW per le piccole imprese. VPN

    In essa vengono automaticamente generati i passaggi in base alle tue impostazioni, consentendo agli amministratori di installare senza problemi nuovi client.

    Conclusione: In conclusione di questo articolo, abbiamo esaminato le possibilità di VPN per il NGFW Check Point della famiglia SMB. Successivamente abbiamo descritto i passaggi per configurare l'Accesso remoto, nel caso in cui gli utenti si connettano all'ufficio, e abbiamo esaminato gli strumenti di monitoraggio. Infine, abbiamo parlato dei client disponibili e delle opzioni di connessione per l'Accesso remoto. In questo modo, il tuo ufficio filiale sarà in grado di garantire continuità e sicurezza nel lavoro dei dipendenti grazie alle tecnologie VPN, nonostante le diverse minacce e fattori esterni.

    Una vasta raccolta di materiali su Check Point da TS Solution. Seguite gli aggiornamenti (Telegram, Facebook, VK, Blog di TS Solution, Yandex.Zen).

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster