
Witam wszystkich, którzy kontynuują czytanie cyklu o nowym pokoleniu NGFW Check Point z rodziny SMB (seria 1500). W omówiliśmy rozwiązanie SMP (portal zarządzania dla bram SMB). Dzisiaj chciałbym opowiedzieć o portalu Smart-1 Cloud, który pozycjonuje się jako rozwiązanie SaaS od Check Point, pełniąc rolę serwera zarządzającego w chmurze, dlatego będzie aktualny dla wszelkich NGFW Check Point. Dla tych, którzy dopiero do nas dołączyli, przypomnę wcześniej omawiane tematy: , , .
Wyróżnijmy główne możliwości Smart-1 Cloud:
- Jedno, zcentralizowane rozwiązanie do zarządzania całą infrastrukturą Check Point (wirtualne i fizyczne bramy różnego poziomu).
- Wspólny zestaw polityk dla wszystkich Blade'ów pozwala uprościć procesy administracyjne (tworzenie/edycja reguł dla różnych zadań).
- Wsparcie dla podejścia opartego na rolach przy pracy z ustawieniami bram. Odpowiada za podział praw dostępu podczas pracy w portalu, gdzie jednocześnie różni administratorzy sieci, specjaliści ds. audytu itp. mogą wykonywać różne zadania.
- Monitorowanie zagrożeń, które zapewnia uzyskiwanie logów oraz przeglądanie zdarzeń w jednym miejscu.
- Wsparcie dla interakcji przez API. Użytkownik może wprowadzać procesy automatyzacji, upraszczając codzienne rutynowe zadania.
- Dostęp przez Web. Eliminuje ograniczenia dotyczące wsparcia dla poszczególnych systemów operacyjnych, jest intuicyjny.
Ci, którzy są już zaznajomieni z rozwiązaniami od Check Point, mogą zauważyć, że przedstawione główne możliwości nie różnią się od lokalnego, dedykowanego serwera zarządzającego w Twojej infrastrukturze. Częściowo będą mieli rację, ale w przypadku Smart-1 Cloud usługi serwera zarządzającego są zapewniane przez specjalistów Check Point. Obejmuje to: tworzenie kopii zapasowych, monitorowanie wolnego miejsca na nośnikach, naprawę błędów, instalację najnowszych wersji oprogramowania. Proces migracji (przeniesienia) ustawień również staje się prostszy.
Licencjonowanie
Zanim zapoznamy się z funkcjonalnością chmurowego rozwiązania do zarządzania, przyjrzyjmy się kwestiom licencyjnym z oficjalnego .
Zarządzanie jedną bramą:

Subskrypcja zależy od wybranych blade'ów zarządzania, przewidziano łącznie 3 obszary:
- Zarządzanie. Pojemność 50 GB, 1 GB logów dziennie.
- Zarządzanie + SmartEvent. Pojemność 100 GB, 3 GB logów dziennie, generowanie raportów.
- Zarządzanie + Zgodność + SmartEvent. Magazyn o pojemności 100 GB, codzienne logi 3 GB, generowanie raportów, rekomendacje ustawień na podstawie najlepszych praktyk w dziedzinie bezpieczeństwa informacji.
*Wybór zależy od wielu czynników: rodzaj logów, liczba użytkowników, wolumeny ruchu.
Dostępna jest także subskrypcja do zarządzania 5 bramkami. Nie będziemy się na tym szczegółowo zatrzymywać – zawsze możesz uzyskać informacje z .
Uruchomienie Smart-1 Cloud
Z rozwiązania może skorzystać każdy zainteresowany, wystarczy zarejestrować się w Infinity Portal – chmurowym serwisie od Check Point, w którym można uzyskać dostęp próbny do następujących obszarów:
- Ochrona w Chmurze (CloudGuard SaaS, CloudGuard Native);
- Ochrona Sieci (CloudGuard Connect, Smart-1 Cloud, Infinity SOC);
- Ochrona Punktu Końcowego (, Zarządzanie Chmurą SandBlast Agenta, Sandblast Mobile).
Zalogujemy się wspólnie z Wami do systemu (dla nowych użytkowników wymagana jest rejestracja) i przejdziemy do rozwiązania Smart-1 Cloud:

Krótko opowiedzą o zaletach tego rozwiązania (Zarządzanie infrastrukturą, nie wymaga instalacji, aktualizuje się automatycznie).

Po wypełnieniu pól należy poczekać na przygotowanie konta do logowania do portalu:

W przypadku pomyślnej operacji otrzymasz na maila (podanego przy logowaniu do Infinity Portal) informacje o rejestracji, ponadto zostaniesz przekierowany na stronę główną Smart-1 Cloud.

Dostępne zakładki portalu to:
- Uruchomienie SmartConsole. Można to zrobić za pomocą zainstalowanej aplikacji na komputerze lub korzystając z interfejsu webowego.
- Synchronizacja z obiektem bramy.
- Praca z logami.
- Ustawienia.
Synchronizacja z bramą
Zacznijmy od synchronizacji Security Gateway, aby to zrobić, należy go dodać jako obiekt. Przejdź do zakładki „Connect Gateway”

Należy wprowadzić unikalną nazwę bramy, można dodać komentarz do obiektu. Następnie kliknij „Zarejestruj”.

Pojawi się obiekt bramy, który należy synchronizować z serwerem zarządzania, wykonując polecenia CLI dla bramy:
- Upewnij się, że na bramie zainstalowano najnowszy JHF (Jumbo Hotfix).
- Ustaw token połączenia: set security-gateway maas on auth-token
- Sprawdź stan tunelu synchronizacji:
MaaS Status: Włączony
MaaS Tunnel State: Włączony
MaaS domain-name:
Service-Identifier.maas.checkpoint.com
Adres IP bramy do komunikacji MaaS: 100.64.0.1
Po uruchomieniu usług dla Mass Tunnel należy przejść do instalacji połączenia SIC między bramą a Smart-1 Cloud w Smartconsole. W przypadku pomyślnej operacji otrzymasz topologię bramy, przykładową:

W związku z tym, korzystając ze Smart-1 Cloud, brama łączy się z „szarym” siecią 10.64.0.1.
Dodam, że w naszym modelu sama brama uzyskuje dostęp do Internetu za pomocą NAT, a zatem nie ma publicznego adresu IP na jej interfejsie, jednak możemy nią zarządzać z zewnątrz. To kolejna interesująca cecha Smart-1 Cloud, dzięki której tworzy się osobna podsieć zarządzania z własną pulą adresów IP.
Podsumowanie
Po pomyślnym dodaniu bramy do zarządzania przez Smart-1 Cloud zyskujesz pełny dostęp, jak w Smart Console. W naszym modelu uruchomiliśmy wersję internetową, w rzeczywistości jest to uruchomiona maszyna wirtualna z działającym klientem zarządzania.

O możliwościach Smart Console i architekturze Check Point możesz zawsze dowiedzieć się więcej w naszym autorskim .
Na dzisiaj to wszystko, czeka nas końcowy artykuł cyklu, w którym omówimy możliwości tuningu wydajności rodziny SMB serii 1500 z zainstalowanym Gaia 80.20 Embedded.
. Śledź aktualizacje (, , , , )
Źródło: habr.com
