
We continue our series of articles about NGFW for small businesses; let me remind you that we are looking at the new 1500 series model range. In the cycle, I mentioned one of the most useful options when purchasing an SMB device — the supply of gateways with built-in Mobile Access licenses (from 100 to 200 users depending on the model). In this article, we will look at setting up VPN for the 1500 series gateways that come with pre-installed Gaia 80.20 Embedded. Here’s a brief overview:
- VPN capabilities for SMB.
- Setting up Remote Access for a small office.
- Available clients for connection.
1. VPN capabilities for SMB
To prepare today’s material, the official of version R80.20.05 (current as of the article's release) was used. Accordingly, in terms of VPN for Gaia 80.20 Embedded, support includes:
- Site-To-Site. Creating VPN tunnels between your offices, where users can operate as if within a single "local" network.

- Remote Access. Remote connection to your office resources using end-user devices (PCs, mobile phones, etc.). Additionally, there is an SSL Network Extender that allows publishing individual applications and running them using a Java Applet through SSL. Opmerking: Do not confuse with the Mobile Access Portal (support on Gaia Embedded is absent).
Aanvullend I highly recommend the author's course TS Solution — it reveals Check Point technologies regarding VPN, discusses licensing issues, and contains very detailed instructions on setup.
2. Remote Access for a small office
We will start setting up remote access to your office:
- For users to build a VPN tunnel with the gateway, you need to have a public IP address. If you have already completed the initial setup ( from the cycle), typically, the External Link is already active. You can find this information by going to the Gaia Portal: Device → Network → Internet

In case your company uses a dynamic public IP address, you can set up Dynamic DNS. Go to Device → DDNS & Device Access

Currently, there is support from two providers: DynDns and no-ip.com. To activate the option, you need to enter your credentials (username, password).
- Next, we will create a user account, which will be useful for testing configurations: VPN → Remote Access → Remote Access Users

In de groep (bijvoorbeeld: remoteaccess) maken we een gebruiker aan volgens de instructies op de screenshot. De accountconfiguratie is standaard, stel een inlognaam en wachtwoord in, en schakel bovendien de optie Remote Access permissions in.

Als je de instellingen succesvol hebt toegepast, zouden er twee objecten zichtbaar moeten zijn: een lokale gebruiker, een lokale gebruikersgroep.

- De volgende stap is naar VPN → Remote Access → Blade Control. Zorg ervoor dat de blade is ingeschakeld en het verkeer van externe gebruikers is toegestaan.

- *Bovenstaand is de minimale set stappen om Remote Access in te stellen. Maar voordat we de verbinding testen, laten we de geavanceerde instellingen bekijken door naar het tabblad VPN → Remote Access → Advanced

Gebaseerd op de huidige instellingen zien we dat externe gebruikers bij verbinding een IP-adres uit het netwerk 172.16.11.0/24 zullen ontvangen, dankzij de optie Office Mode. Dit is ruim voldoende voor het gebruik van 200 concurrerende licenties (aangegeven voor 1590 NGFW Check Point).
Optie «Route Internet traffic from connected clients through this gateway» is optioneel en verantwoordelijk voor de route van al het verkeer van externe gebruikers via de gateway (inclusief internetverbindingen). Dit maakt het mogelijk om het verkeer van de gebruiker te inspecteren en zijn werkstation te beschermen tegen verschillende bedreigingen en malware.
- *Werken met toegangspolicies voor Remote Access
Nadat we Remote Access hebben ingesteld, is er een automatisch toegangspolicy aangemaakt op het niveau van de Firewall. Om deze te bekijken, moet je naar het tabblad gaan: Access Policy → Firewall → Policy

In dit geval kunnen externe gebruikers die behoren tot de eerder gemaakte groep toegang krijgen tot alle interne bedrijfsresources. Ik merk op dat de regel zich in de algemene sectie bevindt “Incoming, Internal and VPN traffic”. Om verkeer van VPN-gebruikers naar het internet toe te staan, moet er een aparte regel in de algemene sectie worden gemaakt “Outgoing access to the Internet”.
Ten slotte moeten we ervoor zorgen dat de gebruiker met succes een VPN-tunnel kan opzetten naar onze NGFW-gateway en toegang kan krijgen tot interne bedrijfsresources. Hiervoor moet je een VPN-client op de te testen host installeren, hierbij bijgevoegd om te downloaden. Na de installatie moet je de standaardprocedure voor het toevoegen van een nieuwe site volgen (het openbare IP-adres van je gateway wordt opgegeven). Voor de duidelijkheid is het proces weergegeven in GIF-vorm.

Wanneer de verbinding is tot stand gebracht, controleren we het verkregen IP-adres op de hostmachine met behulp van de opdracht in CMD: ipconfig
We hebben bevestigd dat de virtuele netwerkadapter een IP-adres heeft ontvangen uit de Office Mode van onze NGFW, pakketten worden succesvol verzonden. Om te voltooien kunnen we naar de Gaia Portal gaan: VPN → Remote Access → Verbonden externe gebruikers

De gebruiker “ntuser” wordt weergegeven als verbonden, laten we de gebeurtenislogging controleren door naar Logs & Monitoring → Beveiligingslogs

De verbinding wordt gelogd, als bron fungeert het IP-adres: 172.16.10.1 — dit is het adres dat onze gebruiker heeft verkregen via de Office Mode.
3. Ondersteunde klanten voor Remote Access
Nadat we de procedure voor het instellen van een externe verbinding naar uw kantoor met NGFW Check Point in de SMB-familie hebben besproken, willen we het hebben over de ondersteuning van klanten voor verschillende apparaten:
- Mobiele client ( / )
- L2TP Native Client (Check Point meldt ondersteuning voor de native VPN-app van Microsoft).
De verscheidenheid aan ondersteunde besturingssystemen en apparaten stelt u in staat om uw licentie, die bij de NGFW is inbegrepen, volledig te benutten. Om een apart apparaat in te stellen is er een handige optie “Hoe te verbinden”

Hierin worden automatisch de stappen gegenereerd volgens uw instellingen, waardoor beheerders zonder problemen nieuwe clients kunnen installeren.
Uitvoer: Samenvattend hebben we in dit artikel de mogelijkheden van VPN voor de NGFW Check Point SMB-familie besproken. Vervolgens hebben we de stappen voor het instellen van Remote Access beschreven voor het geval externe gebruikers verbinding maken met het kantoor, en daarna de monitoringtools bestudeerd. Aan het einde van het artikel hebben we gesproken over beschikbare clients en verbindingsmogelijkheden bij Remote Access. Op deze manier kan uw filiaal zorgen voor continuïteit en veiligheid van het werk van medewerkers met behulp van VPN-technologieën, ondanks verschillende externe bedreigingen en factoren.
. Blijf op de hoogte (, , , , ).
Bron: habr.com














