2. NGFW mažoms įmonėms. Išpakavimas ir sąranka

2. NGFW mažoms įmonėms. Išpakavimas ir sąranka

Tęsiame straipsnių ciklą apie darbą su nauju SMB CheckPoint modelių asortimentu, priminsime, kad š pirmoji dalis aprašėme naujų modelių ypatybes ir galimybes, valdymo ir administravimo metodus. Šiandien apžvelgsime senesnio serijos modelio diegimo scenarijų: CheckPoint 1590 NGFW. Štai šios dalies santrauka:

  1. Išpakavimo įranga (komponentų aprašymas, fizinės ir tinklo jungtys).
  2. Pradinis įrenginio inicijavimas.
  3. Pradiniai nustatymai.
  4. Atlikimo vertinimas.

Įrangos išpakavimas

Susipažinimas su įranga prasideda nuo įrangos išėmimo iš dėžutės, komponentų išmontavimo ir dalių montavimo; spustelėkite spoilerį, kuriame trumpai pristatomas procesas

NGFW 1590 pristatymas
2. NGFW mažoms įmonėms. Išpakavimas ir sąranka

Trumpai apie komponentus:

  • NGFW 1590;
  • Maitinimo adapteris;
  • 2 Wifi antenos (2.4 Hz ir 5 Hz);
  • 2 LTE antenos;
  • Bukletai su dokumentais (trumpas pradinio prisijungimo vadovas, licencijos sutartis ir kt.)

Kalbant apie tinklo prievadus ir sąsajas, yra visos modernios srauto perdavimo ir sąveikos galimybės, atskiras prievadas DMZ zonai, USB 3.0 sinchronizavimui su kompiuteriu.

2. NGFW mažoms įmonėms. Išpakavimas ir sąranka

1590 versija gavo atnaujintą dizainą, modernias belaidžio ryšio ir atminties išplėtimo galimybes: 2 lizdus darbui su Micro/Nano SIM LTE režimu. (apie šią parinktį planuojame išsamiai parašyti viename iš kitų belaidžiams ryšiams skirtos serijos straipsnių); SD kortelės lizdas.

Daugiau apie 1590 NGFW ir kitų naujų modelių galimybes galite perskaityti 1 dalys iš straipsnių apie CheckPoint SMB sprendimus serijos. Mes pereisime prie pradinio įrenginio inicijavimo.

Pirminis inicijavimas

Mūsų nuolatiniai skaitytojai jau turėtų žinoti, kad 1500 serijos SMB linija naudoja naują 80.20 Embedded OS, kuri apima atnaujintą sąsają ir patobulintas galimybes.

Norėdami pradėti inicijuoti įrenginį, turite:

  1. Suteikite maitinimą vartams.
  2. Prijunkite tinklo kabelį nuo kompiuterio prie šliuzo LAN -1.
  3. Pasirinktinai galite iš karto suteikti įrenginiui prieigą prie interneto, prijungę sąsają prie WAN prievado.
  4. Eikite į „Gaia Embedded“ portalą: https://192.168.1.1:4434/

Jei atlikote anksčiau nurodytus veiksmus, tada, nuėję į „Gaia“ portalo puslapį, turėsite patvirtinti puslapio atidarymą naudodami nepatikimą sertifikatą, po kurio bus paleistas portalo nustatymų vedlys:

2. NGFW mažoms įmonėms. Išpakavimas ir sąranka

Jus pasitiks puslapis, kuriame bus nurodytas jūsų įrenginio modelis, turite pereiti į kitą skyrių:

2. NGFW mažoms įmonėms. Išpakavimas ir sąranka

Mūsų bus paprašyta susikurti paskyrą autorizacijai, galima nurodyti aukštus slaptažodžio reikalavimus administratoriui, nurodysime šalį, kurioje naudosimės vartais.

2. NGFW mažoms įmonėms. Išpakavimas ir sąranka

Kitas langas susijęs su datos ir laiko nustatymais; galite juos nustatyti rankiniu būdu arba naudoti įmonės NTP serverį.

2. NGFW mažoms įmonėms. Išpakavimas ir sąranka

Kitas veiksmas apima įrenginio pavadinimo nustatymą ir įmonės domeno nurodymą, kad šliuzo paslaugos tinkamai veiktų internete.

2. NGFW mažoms įmonėms. Išpakavimas ir sąranka

Kitas žingsnis yra susijęs su NGFW valdymo tipo pasirinkimu, čia reikia pažymėti:

  1. Vietinis valdymas. Tai yra galimybė valdyti šliuzą vietoje, naudojant Gaia portalo tinklalapį.
  2. Centrinis valdymas. Šis valdymo tipas apima sinchronizavimą su tam skirtu „CheckPoint Management“ serveriu, sinchronizavimą su „Smart1-Cloud“ debesimi arba su SMP (vadybos paslauga SMB).

Šiame straipsnyje mes sutelksime dėmesį į vietinio valdymo metodą, galite nurodyti būtiną metodą. Siūlome susipažinti su sinchronizavimo su specialiu valdymo serveriu procesu nuoroda iš „TS Solution“ parengtos „CheckPoint Getting Started“ mokymų serijos.

2. NGFW mažoms įmonėms. Išpakavimas ir sąranka

Toliau bus pateiktas langas, apibrėžiantis sąsajų veikimo režimą vartuose:

  • Perjungimo režimas reiškia potinklio prieinamumą iš vienos sąsajos į kitos sąsajos potinklį.
  • Režimas Disable Switch atitinkamai išjungia Switch režimą; kiekvienas prievadas nukreipia srautą kaip atskiras tinklo fragmentas.

Taip pat siūloma nurodyti DHCP adresų telkinį, kuris bus naudojamas jungiantis prie vietinių šliuzo sąsajų.

2. NGFW mažoms įmonėms. Išpakavimas ir sąranka

Kitas žingsnis – sukonfigūruoti šliuzą dirbti belaidžiu režimu, šį aspektą planuojame plačiau aptarti viename serijos straipsnyje, todėl nustatymų konfigūravimą atidėjome. Galite sukurti naują belaidžio ryšio prieigos tašką, nustatyti prisijungimo prie jo slaptažodį ir nustatyti belaidžio kanalo veikimo režimą (2.4 Hz arba 5 Hz).

2. NGFW mažoms įmonėms. Išpakavimas ir sąranka

Kitas žingsnis bus įmonės administratorių prieigos prie šliuzo konfigūravimas. Pagal numatytuosius nustatymus prieigos teisės leidžiamos, jei ryšys ateina iš:

  1. Vidinis įmonės potinklis
  2. Patikimas belaidis tinklas
  3. VPN tunelis

Galimybė prisijungti prie šliuzo per internetą pagal nutylėjimą yra išjungta, tai kelia didelę riziką ir turi būti pagrįstas įtraukimas, kitu atveju rekomenduojama palikti kaip mūsų pavyzdyje Taip pat galima nurodyti, kurie IP adresai bus leidžiami prisijungti prie vartų.

2. NGFW mažoms įmonėms. Išpakavimas ir sąranka

Kitas langas yra susijęs su licencijų aktyvavimu; pirmą kartą inicijavus įrenginį, jums bus pateiktas 30 dienų bandomasis laikotarpis. Galimi du aktyvinimo būdai:

  1. Jei yra interneto ryšys, licencija suaktyvinama automatiškai.
  2. Jei suaktyvinsite licenciją neprisijungę, turite atlikti šiuos veiksmus: atsisiųskite licenciją iš „UserCenter“, užregistruokite įrenginį specialioje portalas. Tada abiem atvejais turėsite importuoti rankiniu būdu atsisiųstą licenciją.

2. NGFW mažoms įmonėms. Išpakavimas ir sąranka

Galiausiai paskutinis nustatymų vedlio langas paragins pasirinkti įjungiamus peilius; atkreipkite dėmesį, kad QOS blade įjungiamas tik po pradinės iniciacijos. Turėtumėte turėti užbaigimo langą, kuriame apibendrinami jūsų nustatymai.

Pradiniai nustatymai

Pirmiausia rekomenduojame patikrinti licencijų būseną, nuo to priklausys tolesnė konfigūracija. Eikite į skirtuką „PRAMIAI“ → „Licencija“:

2. NGFW mažoms įmonėms. Išpakavimas ir sąranka

Jei licencijos suaktyvintos, rekomenduojame nedelsiant atnaujinti naujausią programinę-aparatinę įrangą; norėdami tai padaryti, eikite į „PRIETAISAS“ → „Sistemos operacijos“ skirtuką:

2. NGFW mažoms įmonėms. Išpakavimas ir sąranka

Sistemos naujinimai pateikiami elemente Firmware Upgrade. Mūsų atveju įdiegta dabartinė ir naujausia programinės įrangos versija.

Toliau siūlau trumpai pakalbėti apie sistemos ašmenų galimybes ir nustatymus. Logiškai mąstant, jas galima suskirstyti į prieigos (ugniasienės, programų valdymo, URL filtravimo) ir grėsmių prevencijos (IPS, antivirusinė, anti-bot, grėsmių emuliacija) lygio strategijas.

Eikime į Prieigos politika → „Blade Control“ skirtuką:

2. NGFW mažoms įmonėms. Išpakavimas ir sąranka

Pagal numatytuosius nustatymus naudojamas STANDARTINIS režimas, jis leidžia išeinantį srautą į internetą, srautą vietiniame tinkle, tačiau tuo pačiu blokuoja įeinantį srautą iš interneto.

Kalbant apie APPLICATIONS & URL FILTERING ašmenis, pagal numatytuosius nustatymus jie yra nustatyti taip, kad blokuotų svetaines su dideliu pavojaus lygiu, blokuotų mainų programas (Torrent, File Storage ir kt.). Taip pat galite neautomatiškai blokuoti svetainių kategorijas.

Patikrinkime vartotojų srauto parinktį „Apriboti pralaidumą vartojančias programas“ su galimybe apriboti programų grupių išeinančio / gaunamo srauto greitį.

Tada atidarykite Politikos poskyrį; pagal numatytuosius nustatymus taisyklės generuojamos automatiškai pagal anksčiau aprašytus nustatymus.

NAT poskyris pagal numatytuosius nustatymus veikia Global Hide Nat Automatic, t. y. visi vidiniai pagrindiniai kompiuteriai turės prieigą prie interneto per viešąjį IP adresą. Galima rankiniu būdu nustatyti NAT taisykles, skirtas skelbti žiniatinklio programas ar paslaugas.

2. NGFW mažoms įmonėms. Išpakavimas ir sąranka

Toliau skyriuje, kuriame kalbama apie vartotojo autentifikavimą tinkle, siūlomos dvi parinktys: „Active Directory“ užklausos (integracija su jūsų AD), naršyklės pagrįstas autentifikavimas (vartotojas portale įveda domeno kredencialus).

2. NGFW mažoms įmonėms. Išpakavimas ir sąranka

Atskirai verta paminėti SSL patikrinimą, viso HTTPS srauto dalis pasauliniame tinkle aktyviai auga. Pažiūrėkime, kokias funkcijas CheckPoint siūlo SMB sprendimams. Norėdami tai padaryti, eikite į skiltį SSL tikrinimas → Politika:

2. NGFW mažoms įmonėms. Išpakavimas ir sąranka

Nustatymuose galite patikrinti HTTPS srautą; turėsite importuoti sertifikatą ir įdiegti jį į patikimą sertifikatų centrą galutinio vartotojo įrenginiuose.

Manome, kad iš anksto nustatytų kategorijų BYPASS režimas yra patogus pasirinkimas; tai leidžia žymiai sutaupyti laiko įgalinant patikrinimą.

Sukonfigūravę taisykles ugniasienės / programos lygiu, turėtumėte pereiti prie saugos politikos (grėsmių prevencijos) derinimo, kad tai padarytumėte, eikite į atitinkamą skyrių:

2. NGFW mažoms įmonėms. Išpakavimas ir sąranka

Atidarytame puslapyje matome įgalintų ašmenų, parašo ir duomenų bazės atnaujinimo būsenas. Taip pat mūsų prašoma pasirinkti tinklo perimetro apsaugos profilį ir rodomi atitinkami nustatymai.

Atskiras skyrius „IPS apsauga“ leidžia konfigūruoti veiksmą konkrečiam saugos parašui.

2. NGFW mažoms įmonėms. Išpakavimas ir sąranka

Ne taip seniai rašėme savo tinklaraštyje apie pasaulinį pažeidžiamumą Windows Server - SigRed. Įvesdami užklausą „CVE-80.20-2020“ patikrinkime, ar jis yra „Gaia Embedded 1350“

2. NGFW mažoms įmonėms. Išpakavimas ir sąranka

Aptiktas šio parašo įrašas, kuriam galima pritaikyti vieną iš veiksmų. (pagal numatytuosius nustatymus Prevent pavojaus lygis yra Kritinis). Atitinkamai, turėdami SMB sprendimą, neliksite nuošalyje dėl atnaujinimų ir palaikymo – tai pilnas NGFW sprendimas, skirtas CheckPoint filialams iki 200 žmonių.

Atlikimo vertinimas

Baigdamas straipsnį norėčiau atkreipti dėmesį į įrankius, skirtus problemoms pašalinti po pirminio SMB sprendimo inicijavimo ir konfigūravimo. Galite pereiti į skyrių „PRAMIAI“ → „Įrankiai“. Galimi variantai:

  • stebėjimo sistemos ištekliai;
  • maršruto lentelė;
  • CheckPoint debesijos paslaugų prieinamumo tikrinimas;
  • CPinfo generavimas;

Taip pat galimos integruotos tinklo komandos: Ping, Traceroute, Traffic Capture.

2. NGFW mažoms įmonėms. Išpakavimas ir sąranka

Taigi, šiandien peržiūrėjome ir ištyrėme pradinį NGFW 1590 prijungimą ir konfigūraciją, panašius veiksmus atliksite visai 1500 SMB Checkpoint serijai. Galimos parinktys parodė didelį nustatymų kintamumą, palaikymą šiuolaikiniams srauto apsaugos tinklo perimetro metodams.

Šiandien „CheckPoint“ sprendimai, skirti apsaugoti nedidelius biurus ir filialus (iki 200 žmonių), turi platų įrankių spektrą ir naudoja naujausias technologijas (debesų valdymas, SIM kortelių palaikymas, atminties išplėtimas naudojant SD korteles ir kt.). Būkite informuoti ir skaitykite straipsnius iš TS Solution, planuojame tolesnius SMB šeimos NGFW CheckPoint dalių leidimus, iki pasimatymo!

Didelis medžiagų pasirinkimas Check Point iš TS Solution. Sekite naujienas (Telegram, Facebook, VK, TS sprendimų tinklaraštis, „Yandex Zen“).

Šaltinis: www.habr.com

Добавить комментарий