Check Point Gaia R80.40. Co nowego?

Check Point Gaia R80.40. Co nowego?

Nadchodzi kolejna wersja systemu operacyjnego Gaia R80.40. Kilka tygodni temu ruszyła program Early Access, który umożliwia dostęp do testowania dystrybucji. Jak zwykle publikujemy informacje o nowościach oraz wyróżnimy najbardziej interesujące z naszej perspektywy aspekty. Z góry mogę powiedzieć, że zmiany są naprawdę istotne. Dlatego warto przygotować się na nadchodzącą procedurę aktualizacji. Wcześniej już publikowaliśmy artykuł na temat tego, jak to zrobić (po dodatkowe informacje można skontaktować się tutaj). Przejdźmy do tematu…

Co nowego

Omówimy tutaj oficjalnie ogłoszone nowości. Informacje pochodzą z serwisu Check Mates (oficjalna społeczność Check Point). Z Twoim pozwoleniem, nie będę tłumaczył tego tekstu, co pozwala mi publiczność hbr. Zamiast tego zostawię swoje komentarze w następnej części.

1. Bezpieczeństwo IoT. Nowe funkcje związane z internetem rzeczy

  • Zbieraj atrybuty urządzeń IoT i ruchu z certyfikowanych silników odkrywania IoT (obecnie wspiera Medigate, CyberMDX, Cynerio, Claroty, Indegy, SAM i Armis).
  • Skonfiguruj nową warstwę polityki dedykowaną IoT w zarządzaniu polityką.
  • Konfiguruj i zarządzaj zasadami bezpieczeństwa opartymi na atrybutach urządzeń IoT.

2. Inspekcja TLSHTTP/2:

  • HTTP/2 to aktualizacja protokołu HTTP. Aktualizacja zapewnia poprawę prędkości, wydajności i bezpieczeństwa, co przekłada się na lepsze doświadczenie użytkownika.
  • Bramka bezpieczeństwa Check Point teraz obsługuje HTTP/2 i przynosi lepszą prędkość oraz wydajność przy pełnym bezpieczeństwie, z wszystkimi ostrzeżeniami przed zagrożeniami oraz kontrolą dostępu, a także nowymi ochronami dla protokołu HTTP/2.
  • Wsparcie przy obu ruchach — jawnych i szyfrowanych SSL, w pełni zintegrowane z możliwościami inspekcji HTTPS/TLS.
  • Warstwa inspekcji TLS

. Nowości związane z inspekcją HTTPS:Nowa warstwa polityki w SmartConsole dedykowana inspekcji TLS.

  • Różne warstwy inspekcji TLS mogą być używane w różnych pakietach polityk.
  • Możliwość udostępnienia warstwy inspekcji TLS w wielu pakietach polityk.
  • API do operacji TLS.
  • 3. Zapobieganie zagrożeniom

Ogólne zwiększenie efektywności procesów zapobiegania zagrożeniom i aktualizacji.

  • Automatyczne aktualizacje silnika ekstrakcji zagrożeń.
  • Dynamiczne, domenowe i aktualizowane obiekty mogą być teraz używane w politykach zapobiegania zagrożeniom i inspekcji TLS. Obiekty aktualizowane to obiekty sieciowe, które reprezentują zewnętrzną usługę lub znaną dynamiczną listę adresów IP, na przykład — adresy IP Office365 / Google / Azure / AWS i obiekty geograficzne.
  • Antywirus teraz używa wskaźników zagrożenia SHA-1 i SHA-256 do blokowania plików na podstawie ich hashy. Importuj nowe wskaźniki z widoku Wskaźników Zagrożeń w SmartConsole lub poprzez CLI Custom Intelligence Feed.
  • Antywirus i Symulacja Zagrożeń SandBlast teraz obsługują inspekcję ruchu e-mailowego przez protokół POP3, jak również poprawioną inspekcję ruchu e-mailowego przez protokół IMAP.
  • Antywirus i Symulacja Zagrożeń SandBlast teraz wykorzystują nowo wprowadzoną funkcję inspekcji SSH do inspekcji plików przesyłanych przez protokoły SCP i SFTP.
  • Oprogramowanie antywirusowe i emulacja zagrożeń SandBlast korzystają teraz z nowo wprowadzonej funkcji inspekcji SSH do badania plików przesyłanych poprzez protokoły SCP i SFTP.
  • Rozwiązania Anti-Virus i SandBlast Threat Emulation zapewniają teraz lepsze wsparcie dla inspekcji SMBv3 (3.0, 3.0.2, 3.1.1), co obejmuje inspekcję połączeń wielokanałowych. Check Point jest teraz jedynym dostawcą, który obsługuje inspekcję transferu plików przez wiele kanałów (funkcja domyślnie włączona we wszystkich środowiskach Windows). Pozwala to klientom na zachowanie bezpieczeństwa podczas korzystania z tej funkcji zwiększającej wydajność.

4. Świadomość Tożsamości

  • Wsparcie dla integracji Captive Portal z SAML 2.0 i zewnętrznymi dostawcami tożsamości.
  • Wsparcie dla Identity Broker w celu skalowalnego i szczegółowego udostępniania informacji o tożsamości między PDP, a także udostępniania w różnych domenach.
  • Ulepszenia w agencie Terminal Servers dla lepszej skalowalności i kompatybilności.

5. IPsec VPN

  • Skonfiguruj różne domeny szyfrowania VPN na bramie zabezpieczeń, która jest członkiem wielu społeczności VPN. To zapewnia:
  • Lepsza prywatność — Wewnętrzne sieci nie są ujawniane w negocjacjach protokołu IKE.
  • Lepsze bezpieczeństwo i szczegółowość — Określ, które sieci są dostępne w określonej społeczności VPN.
  • Lepsza interoperacyjność — Uproszczone definicje VPN oparte na trasach (zalecane, gdy pracujesz z pustą domeną szyfrowania VPN).
  • Twórz i bezproblemowo pracuj z dużą skalą środowiska VPN (LSV) dzięki pomocy profilom LSV.

6. Filtracja URL

  • Ulepszona skalowalność i odporność.
  • Rozszerzone możliwości rozwiązywania problemów.

7. NAT

  • Ulepszony mechanizm alokacji portów NAT — na bramach zabezpieczeń z 6 lub więcej instancjami firewalla CoreXL, wszystkie instancje korzystają z tej samej puli portów NAT, co optymalizuje wykorzystanie i ponowne użycie portów.
  • Monitorowanie wykorzystania portów NAT w CPView i za pomocą SNMP.

8. VoIPWiele instancji firewalla CoreXL obsługuje protokół SIP, aby zwiększyć wydajność.

9. VPN dostępu zdalnegoUżyj certyfikatu maszyny, aby odróżnić zasoby korporacyjne od niekorporacyjnych i ustawić zasady egzekwujące używanie wyłącznie zasobów korporacyjnych. Egzekucja może odbywać się przed logowaniem (tylko uwierzytelnianie urządzenia) lub po logowaniu (uwierzytelnianie urządzenia i użytkownika).

10. Agent portalu mobilnegoUlepszona Endpoint Security on Demand w ramach Agenta portalu mobilnego, aby wspierać wszystkie główne przeglądarki internetowe. Więcej informacji znajduje się w sk113410.

11. CoreXL i Multi-Queue

  • Wsparcie dla automatycznej alokacji SND CoreXL i instancji firewalla, które nie wymagają ponownego uruchamiania bramy zabezpieczeń.
  • Ulepszono doświadczenie od razu po wyjęciu z pudełka — Brama zabezpieczeń automatycznie zmienia liczbę SND CoreXL i instancji firewalla oraz konfigurację Multi-Queue w oparciu o bieżące obciążenie ruchu.

12. Klasterowanie

  • Wsparcie dla protokołu kontrolnego klastra w trybie unicast, co eliminuje potrzebę użycia CCP.

Tryby rozgłoszeniowe lub multicastowe:

  • Szyfrowanie protokołu kontrolnego klastra jest teraz domyślnie włączone.
  • Nowy tryb ClusterXL - Aktywny/Aktywny, który obsługuje członków klastra w różnych lokalizacjach geograficznych, które znajdują się w różnych podsieciach i mają różne adresy IP.
  • Wsparcie dla członków klastra ClusterXL, które działają na różnych wersjach oprogramowania.
  • Eliminacja potrzeby konfiguracji MAC Magic, gdy kilka klastrów jest podłączonych do tej samej podsieci.

13. VSX

  • Wsparcie dla aktualizacji VSX za pomocą CPUSE w portalu Gaia.
  • Wsparcie dla trybu Active Up w VSLS.
  • Wsparcie dla statystycznych raportów CPView dla każdego systemu wirtualnego.

14. Zero TouchProsty proces konfiguracji Plug & Play dla instalacji urządzenia — eliminujący potrzebę posiadania wiedzy technicznej oraz łączenia się z urządzeniem w celu początkowej konfiguracji.

15. interfejs API Gaia RESTInterfejs API Gaia REST zapewnia nowy sposób odczytu i przesyłania informacji do serwerów działających na systemie operacyjnym Gaia. Zobacz sk143612.

16. Zaawansowane routowanie

  • Ulepszenia w OSPF i BGP umożliwiają resetowanie i ponowne uruchamianie sąsiadów OSPF dla każdej instancji firewalla CoreXL bez potrzeby ponownego uruchamiania demona trasowania.
  • Ulepszono odświeżanie tras dla lepszego radzenia sobie z niezgodnościami routingu BGP.

17. Nowe możliwości jądra

  • Ulepszony jądro Linuxa.
  • Nowy system partycjonowania (gpt):
  • Obsługuje więcej niż 2TB dysków fizycznych/logicznych
  • Szybszy system plików (xfs)
  • Obsługuje większe magazynowanie systemowe (do 48TB testowane)
  • Ulepszenia wydajności związane z I/O
  • Multi-Kolejka:
  • Pełne wsparcie Gaia Clish dla poleceń Multi-Kolejka
  • Automatyczna konfiguracja «włączona domyślnie»
  • Wsparcie dla montowania SMB v2/3 w module Dostęp mobilny
  • Dodano wsparcie dla NFSv4 (klient) (NFS v4.2 jest domyślną wersją NFS używaną)
  • Wsparcie dla nowych narzędzi systemowych do debugowania, monitorowania i konfigurowania systemu

18. CloudGuard Controller

  • Udoskonalenia wydajności dla połączeń z zewnętrznymi centrami danych.
  • Integracja z VMware NSX-T.
  • Wsparcie dla dodatkowych poleceń API do tworzenia i edytowania obiektów serwera centrum danych.

19. Multi-Domain Server

  • Kopia zapasowa i przywracanie pojedynczego Serwera Zarządzania Domeną na Multi-Domain Server.
  • Migracja Serwera Zarządzania Domeną z jednego Multi-Domain Server do innego Multi-Domain Security Management.
  • Migracja Serwera Zarządzania Bezpieczeństwem, aby stał się Serwerem Zarządzania Domeną na Multi-Domain Server.
  • Migracja Serwera Zarządzania Domeną, aby stał się Serwerem Zarządzania Bezpieczeństwem.
  • Cofnięcie Domeny na Multi-Domain Server lub Serwerze Zarządzania Bezpieczeństwem do wcześniejszej wersji do dalszej edycji.

20. SmartTasks i API

  • Nowa metoda uwierzytelniania API Zarządzania, która wykorzystuje automatycznie generowany klucz API.
  • Nowe polecenia API Zarządzania do tworzenia obiektów klastra.
  • Centralne wdrożenie Jumbo Hotfix Accumulator i Poprawek z SmartConsole lub z API pozwala na instalację lub aktualizację wielu Bram Bezpieczeństwa i Klastrów równolegle.
  • SmartTasks — Konfiguruj automatyczne skrypty lub żądania HTTPS wyzwalane przez zadania administratora, takie jak publikowanie sesji lub instalowanie polityki.

21. WdrożenieCentralne wdrożenie Jumbo Hotfix Accumulator i Poprawek z SmartConsole lub z API pozwala na instalację lub aktualizację wielu Bram Bezpieczeństwa i Klastrów równolegle.

22. SmartEventUdostępnij widoki i raporty SmartView innym administratorom.

23. Eksporter dziennikówEksportuj dzienniki filtrowane według wartości pól.

24. Bezpieczeństwo punktów końcowych

  • Wsparcie dla szyfrowania BitLocker dla pełnego szyfrowania dysku.
  • Wsparcie dla zewnętrznych certyfikatów władzy certyfikacyjnej dla klienta Bezpieczeństwa punktów końcowych
  • uwierzytelnianie i komunikacja z Serwerem Zarządzania Bezpieczeństwem punktów końcowych.
  • Wsparcie dla dynamicznego rozmiaru pakietów klienckich Bezpieczeństwa punktów końcowych w zależności od wybranych
  • funkcji do wdrożenia.
  • Polityka może teraz kontrolować poziom powiadomień dla użytkowników końcowych.
  • Wsparcie dla Persistent VDI w Zarządzaniu Polityką Bezpieczeństwa punktów końcowych.

Co najbardziej nam się podobało (na podstawie zadań klientów)

Jak widać, jest wiele nowości. Ale dla nas, jako integratora systemowego, jest kilka bardzo interesujących punktów (które są także interesujące dla naszych klientów). Nasza Top-10:

  1. W końcu pojawiło się pełne wsparcie dla urządzeń IoT. Coraz trudniej znaleźć firmę, która nie miałaby takich urządzeń.
  2. Inspekcja TLS została teraz przeniesiona do oddzielnej warstwy. Jest to znacznie wygodniejsze niż obecnie (w 80.30). Nie ma potrzeby uruchamiania starego Legasy Dashboard. Dodatkowo, w polityce inspekcji HTTPS można teraz używać obiektów aktualizowalnych, takich jak usługi Office365, Google, Azure, AWS itd. To bardzo wygodne, gdy trzeba skonfigurować wyjątki. Niemniej jednak, nadal nie ma wsparcia dla tls 1.3. Wydaje się, że „dogonią” to w następnej poprawce.
  3. Znaczące zmiany w Anti-Wirus i SandBlast. Teraz można sprawdzać takie protokoły jak SCP, SFTP i SMBv3 (przy okazji, ten wielokanałowy protokół nikt inny nie potrafi sprawdzać).
  4. Wiele ulepszeń dotyczących Site-to-Site VPN. Teraz można skonfigurować kilka domen VPN na bramie, która należy do kilku społeczności VPN. To bardzo wygodne i znacznie bezpieczniejsze. Ponadto Check Point w końcu przypomniał sobie o VPN opartym na trasach i nieco poprawił jego stabilność i kompatybilność.
  5. Nowa, bardzo pożądana funkcja dla zdalnych użytkowników. Teraz można uwierzytelnić nie tylko użytkownika, ale również urządzenie, z którego się łączy. Na przykład chcemy zezwolić na połączenie VPN tylko z urządzeń korporacyjnych. Oczywiście odbywa się to za pomocą certyfikatów. Możliwe stało się również automatyczne montowanie (SMB v2/3) udziałów plików dla zdalnych użytkowników z klientem VPN.
  6. Wiele zmian w działaniu klastra. Ale chyba jedną z najciekawszych jest możliwość działania klastra, w którym bramy mają różne wersje Gaia. To wygodne przy planowanej aktualizacji.
  7. Poprawiono możliwości Zero Touch. To przydatne dla tych, którzy często instalują „małe” bramy (np. dla bankomatów).
  8. Nowe wsparcie dla logów do 48 TB.
  9. Można dzielić się swoimi pulpitami SmartEvent z innymi administratorami.
  10. Log Exporter teraz umożliwia wstępną filtrację wysyłanych wiadomości według potrzebnych pól. To znaczy, że do twoich systemów SIEM będą trafiały tylko potrzebne logi i wydarzenia.

Aktualizacja

Możliwe, że wielu już rozważa aktualizację. Nie ma co się spieszyć. Na początek wersja 80.40 powinna przejść do ogólnej dostępności. Ale nawet po tym nie warto od razu aktualizować. Lepiej poczekać przynajmniej na pierwszą poprawkę.
Możliwe, że wiele osób korzysta z starszych wersji. Mogę powiedzieć, że przynajmniej już można (a nawet trzeba) zaktualizować do 80.30. To już stabilny i sprawdzony system!

Możesz również subskrybować nasze profile (Telegram, Facebook, VK, Blog TS Solution), gdzie możesz śledzić pojawianie się nowych materiałów dotyczących Check Point i innych produktów zabezpieczających.

Tylko zarejestrowani użytkownicy mogą brać udział w ankiecie. Zaloguj się, proszę.

Jaką wersję Gaia używasz?

  • R77.10
  • R77.30
  • R80.10
  • R80.20
  • R80.30
  • Inne

Zagłosowało 13 użytkowników. 6 użytkowników wstrzymało się od głosu.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster