2. NGFW dla małych firm. Rozpakowanie i konfiguracja

2. NGFW dla małych firm. Rozpakowanie i konfiguracja

Kontynuujemy cykl artykułów na temat pracy z nową linią modeli SMB CheckPoint, przypominamy, że w pierwszej części opisałem cechy i możliwości nowych modeli, metody zarządzania i administracji. Dziś przyjrzymy się scenariuszowi wdrożenia starszego modelu serii: CheckPoint 1590 NGFW. Dołączamy krótkie podsumowanie tej części:

  1. Rozpakowanie sprzętu (opis komponentów, fizyczne i sieciowe połączenie).
  2. Wstępna inicjalizacja urządzenia.
  3. Wstępne ustawienie.
  4. Ocena wydajności.

Rozpakowanie sprzętu

Poznawanie sprzętu zaczyna się od wyjęcia go z pudełka, rozłożenia komponentów i zainstalowania części; kliknij na spoiler, gdzie krótko przedstawiony jest proces

Dostawa NGFW 1590
2. NGFW dla małych firm. Rozpakowanie i konfiguracja

Krótko o komponentach:

  • NGFW 1590;
  • Zasilacz;
  • 2 anteny Wifi (2.4 GHz i 5 GHz);
  • 2 anteny LTE;
  • Brochury z dokumentacją (krótkie wskazówki dotyczące wstępnego połączenia, umowa licencyjna itd.)

Jeśli chodzi o porty i interfejsy sieciowe, to zapewniają wszystkie nowoczesne możliwości przesyłania ruchu i interakcji, osobno wyróżniony port dla strefy DMZ, USB 3.0 do synchronizacji z PC.

2. NGFW dla małych firm. Rozpakowanie i konfiguracja

Model 1590 otrzymał odświeżony design, nowoczesne opcje komunikacji bezprzewodowej i rozszerzenia pamięci: 2 gniazda do pracy z kartami Micro/Nano SIM w trybie LTE. (o tej opcji planujemy szczegółowo napisać w jednym z naszych następnych artykułów cyklu poświęconego połączeniom bezprzewodowym); gniazdo na kartę SD.

Szczegółowe informacje o możliwościach 1590 NGFW oraz innych nowych modelach można znaleźć w 1 części cyklu artykułów na temat rozwiązań SMB CheckPoint. Przystąpmy do wstępnej inicjalizacji urządzenia.

Wstępna inicjalizacja

Nasi stali czytelnicy powinni już wiedzieć, że w linii 1500 serii SMB używany jest nowy system operacyjny 80.20 Embedded, który zawiera odświeżony interfejs oraz ulepszone możliwości.

Aby rozpocząć inicjalizację urządzenia, należy:

  1. Zapewnić zasilanie dla bramy.
  2. Podłączyć kabel sieciowy od komputera do LAN-1 na bramie.
  3. Opcjonalnie można od razu zapewnić urządzeniu dostęp do internetu, podłączając interfejs do portu WAN.
  4. Przejdź do portalu Gaia Embedded: https://192.168.1.1:4434/

Jeśli wcześniej wykonano wskazane kroki, po przejściu na stronę portalu Gaia, będziesz musiał potwierdzić otwarcie strony z niezaufanym certyfikatem, po czym uruchomi się kreator ustawień portalu:

2. NGFW dla małych firm. Rozpakowanie i konfiguracja

Na powitanie wyświetli się strona z informacjami o modelu Twojego urządzenia, należy przejść do następnej sekcji:

2. NGFW dla małych firm. Rozpakowanie i konfiguracja

Zostaniesz poproszony o utworzenie konta do logowania, istnieje możliwość określenia wysokich wymagań dla hasła administratora, podajemy kraj, w którym będziemy korzystać z bramy.

2. NGFW dla małych firm. Rozpakowanie i konfiguracja

Następne okno dotyczy ustawień daty i czasu, można je ustawić ręcznie lub użyć serwera NTP firmy.

2. NGFW dla małych firm. Rozpakowanie i konfiguracja

Kolejny krok polega na nadaniu nazwy urządzeniu i podaniu domeny firmy dla poprawnej pracy usług bramy w Internecie.

2. NGFW dla małych firm. Rozpakowanie i konfiguracja

Następny krok dotyczy wyboru sposobu zarządzania NGFW, należy zauważyć:

  1. Zarządzanie lokalne. Ta dostępna opcja do lokalnego zarządzania bramą za pomocą strony internetowej Gaia Portal.
  2. Zarządzanie centralne. Ten sposób zarządzania obejmuje synchronizację z dedykowanym serwerem zarządzania CheckPoint, synchronizację z chmurą Smart1-Cloud lub z SMP (usługa zarządzania dla SMB).

W ramach tego artykułu skoncentrujemy się na sposobie zarządzania Zarządzaniem lokalnym, możesz wskazać sposób, który jest wymagany. Aby zapoznać się z procesem synchronizacji z dedykowanym serwerem zarządzania, proponuje się link z cyklu szkoleniowego CheckPoint Getting Started, opracowanego przez firmę TS Solution.

2. NGFW dla małych firm. Rozpakowanie i konfiguracja

Następnie pojawi się okno definiujące tryb pracy interfejsów na bramie:

  • Tryb Switch oznacza dostępność podsieci z jednego interfejsu do podsieci innego interfejsu.
  • Tryb Disable Switch odpowiednio wyłącza tryb Switch, każdy port kieruje ruch tak, jakby był oddzielnym fragmentem sieci.

Można również określić pulę adresów DHCP, które będą używane przy łączeniu z lokalnymi interfejsami bramy.

2. NGFW dla małych firm. Rozpakowanie i konfiguracja

Następny krok to konfiguracja pracy bramy w trybie bezprzewodowym, planujemy omówić ten aspekt bardziej szczegółowo w jednym z artykułów cyklu, dlatego odłożyliśmy konfigurację ustawień. Możesz jednak utworzyć nowy punkt dostępu bezprzewodowego, ustawić hasło do łączenia się z nim i określić tryb pracy kanału bezprzewodowego (2,4 GHz lub 5 GHz).

2. NGFW dla małych firm. Rozpakowanie i konfiguracja

Kolejny krok dotyczy konfiguracji dostępu do bramki dla administratorów firmy. Domyślnie uprawnienia dostępu są dozwolone, jeśli połączenie pochodzi od:

  1. Wewnętrzna sieć lokalna firmy
  2. Zaufana sieć bezprzewodowa
  3. Tunel VPN

Opcja łączenia się z bramką przez Internet jest domyślnie wyłączona, co wiąże się z dużymi ryzykami i powinna być uzasadniona w przypadku włączenia; w przeciwnym razie zaleca się pozostawienie jej w ustawieniach, jak w naszym przykładzie. Istnieje również możliwość wskazania, które dokładnie adresy IP będą dozwolone do łączenia się z bramką.

2. NGFW dla małych firm. Rozpakowanie i konfiguracja

Następne okno dotyczy aktywacji licencji; podczas początkowej inicjalizacji urządzenia zostanie przedstawiony 30-dniowy okres próbny. Istnieją dwa dostępne sposoby aktywacji:

  1. Jeśli istnieje połączenie z Internetem, licencja aktywuje się automatycznie.
  2. Jeśli aktywujesz licencję offline, musisz wykonać następujące kroki: pobrać licencję z UserCenter, zarejestrować swoje urządzenie na specjalnym portalu. Następnie w obu przypadkach musisz ręcznie zaimportować pobraną licencję.

2. NGFW dla małych firm. Rozpakowanie i konfiguracja

Na koniec ostatnie okno w kreatorze ustawień oferuje wybór włączanych blade'ów; warto zauważyć, że blade QOS można włączyć dopiero po początkowej inicjalizacji. Powinieneś otrzymać okno zakończenia, które podsumowuje Twoje ustawienia.

Wstępna konfiguracja

Na początku zalecamy sprawdzenie stanu licencji, ponieważ będzie to miało wpływ na dalszą konfigurację. Przejdź do zakładki "HOME" → "License":

2. NGFW dla małych firm. Rozpakowanie i konfiguracja

Jeśli licencje są aktywowane, zalecamy natychmiastowe aktualizowanie do najnowszego dostępnego oprogramowania układowego; w tym celu przejdź do zakładki "DEVICE" → "System Operations":

2. NGFW dla małych firm. Rozpakowanie i konfiguracja

Aktualizacje systemu znajdują się w punkcie Firmware Upgrade. W naszym przypadku zainstalowana jest najnowsza i aktualna wersja oprogramowania.

Następnie chciałbym krótko opisać możliwości i ustawienia blade'ów systemu. Logicznie można je podzielić na polityki poziomu Access (Firewall, Application Control, URL Filtering) oraz Threat Prevention (IPS, Antivirus, Anti-Bot, Threat Emulation).

Przejdźmy do zakładki Access Policy → Blade Control:

2. NGFW dla małych firm. Rozpakowanie i konfiguracja

Domyślnie używany jest tryb STANDARD, który zezwala na: wychodzący ruch do Internetu, ruch wewnętrzny w sieci lokalnej, ale blokuje przychodzący ruch z Internetu.

Jeśli chodzi o blade APPLICATIONS & URL FILTERING, to domyślnie włączona jest blokada stron o wysokim poziomie zagrożenia oraz blokada aplikacji P2P (Torrent, File Storage itp.). Dodatkowo można ręcznie blokować kategorie stron.

Zauważmy opcję dla ruchu użytkowników „Limit bandwidth consuming applications” z możliwością ograniczenia prędkości ruchu wychodzącego/wchodzącego dla grup aplikacji.

Następnie przejdźmy do sekcji Policy, w której zasady są generowane automatycznie zgodnie z wcześniej opisanymi ustawieniami.

Sekcja NAT domyślnie działa w trybie Global Hide Nat Automatic, co oznacza, że wszystkie wewnętrzne hosty będą miały dostęp do Internetu przez publiczny adres IP. Istnieje możliwość ręcznego ustawienia zasad NAT do publikacji twoich aplikacji internetowych lub usług.

2. NGFW dla małych firm. Rozpakowanie i konfiguracja

Dalej omawiamy sekcję dotyczącą autoryzacji użytkowników w sieci, proponujemy dwa warianty: Active Directory Queries (integracja z twoim AD) i Browser-Based-Authentication (użytkownik wprowadza dane logowania do domeny w portalu).

2. NGFW dla małych firm. Rozpakowanie i konfiguracja

Osobno warto poruszyć kwestię inspekcji SSL, udział ogólnego ruchu HTTPS w Globalnej Sieci aktywnie rośnie. Przyjrzyjmy się, jakie możliwości oferuje CheckPoint dla rozwiązań SMB, w tym celu przechodzimy do sekcji SSL-Inspection → Policy:

2. NGFW dla małych firm. Rozpakowanie i konfiguracja

W ustawieniach istnieje możliwość inspekcji ruchu HTTPS, konieczne będzie zaimportowanie certyfikatu i zainstalowanie go w centrum zaufanych certyfikatów na końcowych stacjach roboczych użytkowników.

Uważamy, że tryb BYPASS dla predefiniowanych kategorii to wygodna opcja, która znacznie oszczędza czas podczas włączania inspekcji.

Po skonfigurowaniu zasad na poziomie Firewall / Application należy przejść do tuningu polityk bezpieczeństwa (Threat Prevention), w tym celu wchodzimy do odpowiedniej sekcji:

2. NGFW dla małych firm. Rozpakowanie i konfiguracja

Na otwartej stronie widzimy włączone blade, statusy aktualizacji sygnatur i baz. Oferowane jest również wybranie profilu ochrony perimetrycznej sieci, wyświetlają się odpowiednie ustawienia.

Osobna sekcja „IPS Protections” pozwala skonfigurować działanie dla konkretnej sygnatury zabezpieczeń.

2. NGFW dla małych firm. Rozpakowanie i konfiguracja

Niedawno pisaliśmy w naszym blogu o globalnej podatności dla Windows Server — SigRed. Sprawdźmy, czy występuje ona w Gaia Embedded 80.20, wpisując zapytanie „CVE-2020-1350”

2. NGFW dla małych firm. Rozpakowanie i konfiguracja

W tej sygnaturze znaleziono zapis, do którego można zastosować jedną z akcji. (domyślnie Prevent dla poziomu zagrożenia — Critical). Posiadając rozwiązanie SMB, nie będziesz pozbawiony aktualizacji i wsparcia, to pełnoprawne rozwiązanie NGFW dla biur do 200 osób od CheckPoint.

Ocena wydajności

Kończąc artykuł, warto zauważyć, że dostępne są narzędzia do rozwiązywania problemów po początkowej inicjalizacji i konfiguracji rozwiązania SMB. Możesz przejść do sekcji „HOME” → „Tools”. Możliwe opcje:

  • monitorowanie zasobów systemowych;
  • tabela routingu;
  • sprawdzanie dostępności usług chmurowych CheckPoint;
  • generowanie CPinfo;

Dostępne są również wbudowane polecenia sieciowe: Ping, Traceroute, Traffic Capture.

2. NGFW dla małych firm. Rozpakowanie i konfiguracja

W ten sposób omówiliśmy i zbadaliśmy początkowe połączenie i konfigurację NGFW 1590, podobne działania będziesz wykonywać dla całej serii 1500 SMB Checkpoint. Dostępne opcje pokazały nam wysoką zmienność w konfiguracjach, wsparcie nowoczesnych metod ochrony ruchu na perymetrze sieci.

Do dziś rozwiązania CheckPoint do ochrony małych biur i oddziałów (do 200 osób) oferują szeroki zestaw narzędzi i wykorzystują najnowsze technologie (zarządzanie w chmurze, wsparcie dla kart SIM, rozszerzenie pamięci za pomocą kart SD itp.). Bądź na bieżąco i czytaj artykuły od TS Solution, planujemy dalsze wydania części dotyczących NGFW CheckPoint z rodziny SMB, do zobaczenia!

Duża kolekcja materiałów dotyczących Check Point od TS Solution. Śledź aktualizacje (Telegram, Facebook, VK, Blog TS Solution, Yandex.Zen).

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster