4. NGFW dla małych firm. VPN

4. NGFW dla małych firm. VPN

Kontynuujemy nasz cykl artykułów o NGFW dla małych firm, przypominam, że omawiamy nową serię modeli 1500. 1 części W tym cyklu wspomniałem o jednej z najbardziej przydatnych opcji przy zakupie urządzenia SMB — dostarczaniu bramek z wbudowanymi licencjami Mobile Access (od 100 do 200 użytkowników w zależności od modelu). W niniejszym artykule omówimy konfigurację VPN dla bramek serii 1500, które są dostarczane z preinstalowanym systemem Gaia 80.20 Embedded. Oto krótki zarys:

  1. Możliwości VPN dla SMB.
  2. Organizacja dostępu zdalnego dla małego biura.
  3. Dostępne klienci do połączenia.

1. Możliwości VPN dla SMB

Aby przygotować dzisiejszy materiał, wykorzystano oficjalny przewodnik administratora wersji R80.20.05 (w momencie publikacji artykułu — aktualny). Zgodnie z tym, w zakresie VPN w Gaia 80.20 Embedded jest wsparcie:

  1. Site-To-Site. Tworzenie tuneli VPN między twoimi biurami, gdzie użytkownicy będą mogli pracować jak w jednej "lokalnej" sieci.

    4. NGFW dla małych firm. VPN

  2. Remote Access. Zdalny dostęp do zasobów twojego biura za pomocą urządzeń użytkowników (PC, telefony komórkowe itd.). Dodatkowo dostępny jest SSL Network Extender, który umożliwia publikację pojedynczych aplikacji i uruchamianie ich za pomocą Java Applet, łącząc się przez SSL. Uwaga: nie mylić z Mobile Access Portal (wsparcie w Gaia Embedded jest niedostępne).

    4. NGFW dla małych firm. VPN

Dodatkowo Zalecam kurs autorstwa TS Solution — Check Point Remote Access VPN omawia on technologie Check Point w zakresie VPN, porusza kwestie licencjonowania oraz zawiera szczegółowe instrukcje dotyczące konfiguracji.

2. Zdalny dostęp dla małego biura

Rozpoczniemy organizację zdalnego połączenia z twoim biurem:

  1. Aby użytkownicy mogli zbudować tunel VPN z bramką, musisz mieć publiczny adres IP. Jeśli przeszedłeś już przez wstępną konfigurację (2 artykuł z cyklu), to zazwyczaj — External Link jest już aktywny. Informacje można uzyskać przechodząc na Gaia Portal: Device → Network → Internet

    4. NGFW dla małych firm. VPN

    W przypadku, gdy twoja firma korzysta z dynamicznego publicznego adresu IP, możesz ustawić Dynamic DNS. Przejdź do Device DDNS & Device Access

    4. NGFW dla małych firm. VPN

    Na chwilę obecną istnieje wsparcie od dwóch dostawców: DynDns i no-ip.com. Aby aktywować opcję, należy wprowadzić swoje dane logowania (login, hasło).

  2. Następnie utworzymy konto użytkownika, które będzie przydatne do testowania ustawień: VPN → Zdalny dostęp → Użytkownicy zdalnego dostępu

    4. NGFW dla małych firm. VPN

    W grupie (na przykładzie: remoteaccess) utworzymy użytkownika, postępując zgodnie z instrukcjami na zrzucie ekranu. Ustawienie konta jest standardowe, wprowadzamy login i hasło, dodatkowo włączamy opcję uprawnień dostępu zdalnego.

    4. NGFW dla małych firm. VPN

    Jeśli pomyślnie zastosowałeś ustawienia, powinny pojawić się dwa obiekty: lokalny użytkownik, lokalna grupa użytkowników.

    4. NGFW dla małych firm. VPN

  3. Kolejnym krokiem jest przejście do VPN → Remote Access → Blade Control. Upewnij się, że masz włączony blade i zezwolenie na ruch od zdalnych użytkowników.

    4. NGFW dla małych firm. VPN

  4. *Powyżej przedstawiono minimalny zestaw kroków do skonfigurowania dostępu zdalnego. Zanim jednak przetestujemy połączenie, zapoznajmy się z dodatkowymi ustawieniami, przechodząc do zakładki VPN → Remote Access → Advanced

    4. NGFW dla małych firm. VPN

    Na podstawie bieżących ustawień widzimy, że zdalni użytkownicy po połączeniu otrzymają adres IP z sieci 172.16.11.0/24, dzięki opcji trybu biurowego. To w zupełności wystarcza do korzystania z 200 równoległych licencji (wykazano dla 1590 NGFW Check Point).

    Opcja „Routing ruchu internetowego od podłączonych klientów przez tę bramę” jest opcjonalne i odpowiada za routowanie całego ruchu od zdalnego użytkownika przez bramę (w tym także połączenie z Internetem). Umożliwia to inspekcję ruchu użytkownika i zabezpieczenie jego stacji roboczej przed różnymi zagrożeniami i złośliwym oprogramowaniem.

  5. *Praca z politykami dostępu dla dostępu zdalnego

    Po skonfigurowaniu dostępu zdalnego utworzono automatyczną regułę dostępu na poziomie zapory, aby ją zobaczyć, należy przejść do zakładki: Access Policy → Firewall → Policy

    4. NGFW dla małych firm. VPN

    W tym przypadku zdalni użytkownicy należący do wcześniej utworzonej grupy będą mieli dostęp do wszystkich wewnętrznych zasobów firmy, zauważ, że reguła znajduje się w ogólnym dziale „Nadchodzący, wewnętrzny i ruch VPN”. Aby zezwolić na ruch użytkowników VPN w Internecie, będzie konieczne utworzenie oddzielnej reguły w ogólnym dziale „Outgoing access to the Internet”.

  6. W końcu musimy upewnić się, że użytkownik może pomyślnie utworzyć tunel VPN do naszej bramy NGFW i uzyskać dostęp do wewnętrznych zasobów firmy. Aby to zrobić, należy zainstalować klienta VPN na testowanym hoście, w załączeniu mamy link do pobrania. Po zainstalowaniu należy przeprowadzić standardową procedurę dodawania nowej witryny (wprowadza się publiczny adres IP twojej bramy). Dla wygody proces przedstawiono w formie GIF.

    4. NGFW dla małych firm. VPN

    Gdy połączenie jest już nawiązane, sprawdzimy otrzymany adres IP na hoście za pomocą polecenia w CMD: ipconfig

    4. NGFW dla małych firm. VPN

    Upewniliśmy się, że wirtualny adapter sieciowy otrzymał adres IP z trybu Office Mode naszego NGFW, pakiety są wysyłane pomyślnie. Na koniec możemy przejść do portalu Gaia: VPN → Zdalny dostęp → Połączeni zdalni użytkownicy

    4. NGFW dla małych firm. VPN

    Użytkownik „ntuser” jest wyświetlany jako połączony, sprawdźmy logi zdarzeń, przechodząc do Logi & Monitoring → Logi bezpieczeństwa

    4. NGFW dla małych firm. VPN

    Logowanie połączenia odbywa się, jako źródło pojawia się adres IP: 172.16.10.1 — to adres, który nasz użytkownik otrzymał w trybie Office Mode.

    3. Obsługiwani klienci dla Zdalnego Dostępu

    Po omówieniu procedury konfiguracji zdalnego połączenia do biura za pomocą rodziny NGFW Check Point SMB, chciałbym napisać o wspieranych klientach dla różnych urządzeń:

    Różnorodność obsługiwanych systemów operacyjnych i urządzeń pozwoli na pełne wykorzystanie licencji dostarczonej z NGFW. Aby skonfigurować dane urządzenie, jest wygodna opcja „Jak się połączyć”

    4. NGFW dla małych firm. VPN

    W niej automatycznie generowane są kroki, zgodnie z Twoimi ustawieniami, co pozwoli administratorom na bezproblemowe konfiguracje nowych klientów.

    Wynik: Podsumowując ten artykuł, omówiliśmy możliwości VPN dla NGFW rodziny Check Point SMB. Następnie opisaliśmy kroki konfiguracji Zdalnego Dostępu, na wypadek zdalnego łączenia użytkowników z biurem, a po tym zapoznaliśmy się ze środkami monitorowania. Na zakończenie artykułu porozmawialiśmy o dostępnych klientach i opcjach połączeń przy Zdalnym Dostępie. W ten sposób biuro filii może zapewnić ciągłość i bezpieczeństwo pracy pracowników dzięki technologiom VPN, mimo różnych zewnętrznych zagrożeń i czynników.

    Duża kolekcja materiałów dotyczących Check Point od TS Solution. Śledź aktualizacje (Telegram, Facebook, VK, Blog TS Solution, Yandex.Zen).

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster