13. Check Point Wprowadzenie R80.20. Licencjonowanie

13. Check Point Wprowadzenie R80.20. Licencjonowanie

Witam, przyjaciele! I w końcu dotarliśmy do ostatniej, końcowej lekcji Check Point Getting Started. Dziś porozmawiamy o bardzo ważnym temacie — Licencjonowanie. Muszę ostrzec, że ta lekcja nie jest wyczerpującym przewodnikiem po wyborze sprzętu lub licencji. To tylko krótkie podsumowanie kluczowych punktów, które każdy administrator Check Point powinien znać. Jeśli naprawdę masz wątpliwości co do wyboru licencji lub urządzenia, lepiej skontaktuj się z profesjonalistami, tzn. z nami :). Jest wiele pułapek, o których trudno opowiedzieć w ramach kursu, a zapamiętanie ich również nie jest łatwe.
Lekcja będzie w całości teoretyczna, więc możesz wyłączyć swoje wirtualne serwery i się zrelaksować. Na końcu artykułu znajdziesz film, w którym opowiadam wszystko bardziej szczegółowo

Licencjonowanie bramy

Zacznijmy od opisu cech licencyjnych bram zabezpieczeń. Dotyczy to zarówno fizycznych urządzeń, jak i wersji wirtualnych. Załóżmy, że chcesz kupić bramę. Kupno samego sprzętu lub wirtualnej wersji bez „subskrypcji” — jest niemożliwe! Istnieją trzy rodzaje subskrypcji:

13. Check Point Wprowadzenie R80.20. Licencjonowanie

A teraz pierwsza ciekawa cecha! Możesz kupić urządzenie lub wersję wirtualną tylko z subskrycją NGTP lub NGTX. Kiedy przyjdzie czas na odnowienie subskrypcji, będziesz mógł wybrać pakiet NGFW, jeśli nie potrzebujesz ostrzy AV, AB, URL, AS, TE i TX. Taki jest zasada. Subskrypcje można kupować na rok, dwa lub trzy lata.

Mogę przewidzieć twoje pierwsze pytanie! “Co się stanie, jeśli subskrypcji nie odnowisz?”. Specjalnie wyodrębniłem na zielono te ostrza, które będą działać ZAWSZE, i BEZ odnowień. Tak zwane perpetual blades. Pozostałe ostrza, które wymagają stałej aktualizacji, po prostu przestaną działać. No cóż, w przypadku IPS pozostaną działające sygnatury kluczowe (ale jest ich bardzo mało). Dotyczy to zarówno urządzeń fizycznych, jak i wirtualnych, tzn. vSec.

Oddzielnie wyróżniłem trzy ostrza, które nie wchodzą w żaden zestaw: DLP, MAB i Capsule.

Pamiętaj również, że jeśli kupujesz rozwiązanie klastrowe, wybierz model z sufiksem HA (czyli High Availability) jako drugie urządzenie. Na obrazku znajduje się przykład dla bramy 5400. To tyle jeśli chodzi o bramy. Teraz zarządzanie serwerem.

Licencjonowanie serwera zarządzania

Jak już mówiliśmy w pierwszych lekcjach, są dwa scenariusze wdrożenia Check Point: Standalone (gdy brama i zarządzanie są na jednym urządzeniu) oraz Distributed (gdy serwer zarządzania jest na osobnym urządzeniu). Jednak możliwości na tym się nie kończą. Przyjrzyjmy się trzem typowym scenariuszom rozwoju serwera zarządzania:

13. Check Point Wprowadzenie R80.20. Licencjonowanie

  1. Zakup dedykowanego NGSM. Najpopularniejsza opcja. Wybierasz albo sprzęt Smart-1, albo wirtualkę. Oczywiście dokonujesz wyboru na podstawie tego, ile bram zamierzasz administrować: 5, 10, 25 itd. Po zainstalowaniu tego urządzenia możesz korzystać z czterech kluczowych blade'ów serwera zarządzania: NPM (tj. zarządzanie politykami), Logging and Status (tj. logowanie), Smart Event (SIEM od Check Point, który zapewnia nam wszystkie raporty) oraz Compliance (to ocena jakości ustawień, zarówno według wymogów regulacyjnych, takich jak PCI DSS, jak i najlepszych praktyk). Warto zauważyć, że blade'y NPM i LS to blade'y stałe, tj. będą działać bez odnawiania subskrypcji, natomiast blade'y Smart Event i Compliance są przekazywane tylko na pierwszy rok! Później należy je odnawiać za dodatkową opłatą. To ważny punkt, nie zapominaj o tym. I jeśli bez blade'a Compliance można jeszcze jakoś żyć, to Smart Event jest niezbędny dla wszystkich.
  2. Zakup dedykowanego serwera Event Management W DODATKU do już istniejącego serwera zarządzania NGSM. Po co to potrzebne? Otóż, funkcjonalność logowania, a szczególnie Smart Event „odciąża” dość sporo zasobów systemowych. A jeśli logów jest dużo, może to prowadzić do „spowolnień” w serwerze zarządzaniu. Dlatego często praktykuje się przeniesienie tego funkcjonalności na osobne urządzenie, sprzęt Smart-1 lub znowu wirtualkę. Duże integracje z dużą ilością logów zazwyczaj wymagają dedykowanego serwera dla Smart Event. Może on również przyjmować logi. Dzięki temu twój serwer zarządzania będzie pełnił wyłącznie funkcje zarządzania. To znacznie zwiększa stabilność i responsywność systemu. Jak można zauważyć, przy zakupie dedykowanego serwera Smart Event otrzymujesz te dwa blade'y na stałe, nawet bez odnawiania. W perspektywie 3-4 lat będzie to nawet korzystniejsze ekonomicznie niż coroczne odnawianie Smart Event dla zwykłego serwera NGSM.
  3. Dedykowany serwer zarządzania logami, który jest dodatkiem do serwerów NGSM i Smart Event. Myślę, że sens jest jasny. Przy BARDZO dużej liczbie logów możemy przenieść funkcję logowania na oddzielny serwer. Dedykowany serwer Log również ma stałą licencję i nie wymaga przedłużenia.

Film instruktażowy

Tutaj znajdziesz dodatkowe informacje o zarządzaniu licencjami oraz o wsparciu technicznym Check Point:

Odtwarzaj wideo


Źródło: habr.com
Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster