
Kontynuujemy nasz cykl artykułów o NGFW dla małych firm, przypominam, że omawiamy nową serię modeli 1500. W tym cyklu wspomniałem o jednej z najbardziej przydatnych opcji przy zakupie urządzenia SMB — dostarczaniu bramek z wbudowanymi licencjami Mobile Access (od 100 do 200 użytkowników w zależności od modelu). W niniejszym artykule omówimy konfigurację VPN dla bramek serii 1500, które są dostarczane z preinstalowanym systemem Gaia 80.20 Embedded. Oto krótki zarys:
- Możliwości VPN dla SMB.
- Organizacja dostępu zdalnego dla małego biura.
- Dostępne klienci do połączenia.
1. Możliwości VPN dla SMB
Aby przygotować dzisiejszy materiał, wykorzystano oficjalny wersji R80.20.05 (w momencie publikacji artykułu — aktualny). Zgodnie z tym, w zakresie VPN w Gaia 80.20 Embedded jest wsparcie:
- Site-To-Site. Tworzenie tuneli VPN między twoimi biurami, gdzie użytkownicy będą mogli pracować jak w jednej "lokalnej" sieci.

- Remote Access. Zdalny dostęp do zasobów twojego biura za pomocą urządzeń użytkowników (PC, telefony komórkowe itd.). Dodatkowo dostępny jest SSL Network Extender, który umożliwia publikację pojedynczych aplikacji i uruchamianie ich za pomocą Java Applet, łącząc się przez SSL. Uwaga: nie mylić z Mobile Access Portal (wsparcie w Gaia Embedded jest niedostępne).
Dodatkowo Zalecam kurs autorstwa TS Solution — omawia on technologie Check Point w zakresie VPN, porusza kwestie licencjonowania oraz zawiera szczegółowe instrukcje dotyczące konfiguracji.
2. Zdalny dostęp dla małego biura
Rozpoczniemy organizację zdalnego połączenia z twoim biurem:
- Aby użytkownicy mogli zbudować tunel VPN z bramką, musisz mieć publiczny adres IP. Jeśli przeszedłeś już przez wstępną konfigurację ( z cyklu), to zazwyczaj — External Link jest już aktywny. Informacje można uzyskać przechodząc na Gaia Portal: Device → Network → Internet

W przypadku, gdy twoja firma korzysta z dynamicznego publicznego adresu IP, możesz ustawić Dynamic DNS. Przejdź do Device → DDNS & Device Access

Na chwilę obecną istnieje wsparcie od dwóch dostawców: DynDns i no-ip.com. Aby aktywować opcję, należy wprowadzić swoje dane logowania (login, hasło).
- Następnie utworzymy konto użytkownika, które będzie przydatne do testowania ustawień: VPN → Zdalny dostęp → Użytkownicy zdalnego dostępu

W grupie (na przykładzie: remoteaccess) utworzymy użytkownika, postępując zgodnie z instrukcjami na zrzucie ekranu. Ustawienie konta jest standardowe, wprowadzamy login i hasło, dodatkowo włączamy opcję uprawnień dostępu zdalnego.

Jeśli pomyślnie zastosowałeś ustawienia, powinny pojawić się dwa obiekty: lokalny użytkownik, lokalna grupa użytkowników.

- Kolejnym krokiem jest przejście do VPN → Remote Access → Blade Control. Upewnij się, że masz włączony blade i zezwolenie na ruch od zdalnych użytkowników.

- *Powyżej przedstawiono minimalny zestaw kroków do skonfigurowania dostępu zdalnego. Zanim jednak przetestujemy połączenie, zapoznajmy się z dodatkowymi ustawieniami, przechodząc do zakładki VPN → Remote Access → Advanced

Na podstawie bieżących ustawień widzimy, że zdalni użytkownicy po połączeniu otrzymają adres IP z sieci 172.16.11.0/24, dzięki opcji trybu biurowego. To w zupełności wystarcza do korzystania z 200 równoległych licencji (wykazano dla 1590 NGFW Check Point).
Opcja „Routing ruchu internetowego od podłączonych klientów przez tę bramę” jest opcjonalne i odpowiada za routowanie całego ruchu od zdalnego użytkownika przez bramę (w tym także połączenie z Internetem). Umożliwia to inspekcję ruchu użytkownika i zabezpieczenie jego stacji roboczej przed różnymi zagrożeniami i złośliwym oprogramowaniem.
- *Praca z politykami dostępu dla dostępu zdalnego
Po skonfigurowaniu dostępu zdalnego utworzono automatyczną regułę dostępu na poziomie zapory, aby ją zobaczyć, należy przejść do zakładki: Access Policy → Firewall → Policy

W tym przypadku zdalni użytkownicy należący do wcześniej utworzonej grupy będą mieli dostęp do wszystkich wewnętrznych zasobów firmy, zauważ, że reguła znajduje się w ogólnym dziale „Nadchodzący, wewnętrzny i ruch VPN”. Aby zezwolić na ruch użytkowników VPN w Internecie, będzie konieczne utworzenie oddzielnej reguły w ogólnym dziale „Outgoing access to the Internet”.
W końcu musimy upewnić się, że użytkownik może pomyślnie utworzyć tunel VPN do naszej bramy NGFW i uzyskać dostęp do wewnętrznych zasobów firmy. Aby to zrobić, należy zainstalować klienta VPN na testowanym hoście, w załączeniu mamy do pobrania. Po zainstalowaniu należy przeprowadzić standardową procedurę dodawania nowej witryny (wprowadza się publiczny adres IP twojej bramy). Dla wygody proces przedstawiono w formie GIF.

Gdy połączenie jest już nawiązane, sprawdzimy otrzymany adres IP na hoście za pomocą polecenia w CMD: ipconfig
Upewniliśmy się, że wirtualny adapter sieciowy otrzymał adres IP z trybu Office Mode naszego NGFW, pakiety są wysyłane pomyślnie. Na koniec możemy przejść do portalu Gaia: VPN → Zdalny dostęp → Połączeni zdalni użytkownicy

Użytkownik „ntuser” jest wyświetlany jako połączony, sprawdźmy logi zdarzeń, przechodząc do Logi & Monitoring → Logi bezpieczeństwa

Logowanie połączenia odbywa się, jako źródło pojawia się adres IP: 172.16.10.1 — to adres, który nasz użytkownik otrzymał w trybie Office Mode.
3. Obsługiwani klienci dla Zdalnego Dostępu
Po omówieniu procedury konfiguracji zdalnego połączenia do biura za pomocą rodziny NGFW Check Point SMB, chciałbym napisać o wspieranych klientach dla różnych urządzeń:
- Klient mobilny ( / )
- Klient natywny L2TP ( Check Point ogłasza wsparcie dla natywnej aplikacji VPN Microsoftu).
Różnorodność obsługiwanych systemów operacyjnych i urządzeń pozwoli na pełne wykorzystanie licencji dostarczonej z NGFW. Aby skonfigurować dane urządzenie, jest wygodna opcja „Jak się połączyć”

W niej automatycznie generowane są kroki, zgodnie z Twoimi ustawieniami, co pozwoli administratorom na bezproblemowe konfiguracje nowych klientów.
Wynik: Podsumowując ten artykuł, omówiliśmy możliwości VPN dla NGFW rodziny Check Point SMB. Następnie opisaliśmy kroki konfiguracji Zdalnego Dostępu, na wypadek zdalnego łączenia użytkowników z biurem, a po tym zapoznaliśmy się ze środkami monitorowania. Na zakończenie artykułu porozmawialiśmy o dostępnych klientach i opcjach połączeń przy Zdalnym Dostępie. W ten sposób biuro filii może zapewnić ciągłość i bezpieczeństwo pracy pracowników dzięki technologiom VPN, mimo różnych zewnętrznych zagrożeń i czynników.
. Śledź aktualizacje (, , , , ).
Źródło: habr.com














