{"id":29991,"date":"2019-10-31T21:33:06","date_gmt":"2019-10-31T18:33:06","guid":{"rendered":"https:\/\/prohoster.info\/blog\/check-point-chto-eto-s-chem-ego-edyat-ili-korotko-o-glavnom\/"},"modified":"2019-10-31T21:33:06","modified_gmt":"2019-10-31T18:33:06","slug":"check-point-chto-eto-s-chem-ego-edyat-ili-korotko-o-glavnom","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/check-point-chto-eto-s-chem-ego-edyat-ili-korotko-o-glavnom","title":{"rendered":"Check Point. Co to jest, z czym si\u0119 to je lub kr\u00f3tko o g\u0142\u00f3wnych kwestiach","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Check Point. Co to jest, z czym si\u0119 to je lub kr\u00f3tko o g\u0142\u00f3wnych kwestiach\" src=\"\/wp-content\/uploads\/2019\/03\/6820c37cf951e81105cc10c54117e5c4.PNG\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nWitajcie, szanowni czytelnicy Habr! To jest korporacyjny blog firmy <noindex><a rel=\"nofollow\" href=\"http:\/\/tssolution.ru\/\">TS Solution<\/a><\/noindex>. Jeste\u015bmy integratorem system\u00f3w i w du\u017cej mierze specjalizujemy si\u0119 w rozwi\u0105zaniach zabezpiecze\u0144 IT (<noindex><a rel=\"nofollow\" href=\"http:\/\/tssolution.ru\/checkpoint\/\">Check Point<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"http:\/\/tssolution.ru\/fortinet\/\">Fortinet<\/a><\/noindex>) oraz systemach analizy danych z maszyn (<noindex><a rel=\"nofollow\" href=\"http:\/\/tssolution.ru\/splunk\/\">Splunk<\/a><\/noindex>). Nasz blog zaczynamy od kr\u00f3tkiego wprowadzenia w technologie Check Point.<\/p>\n<p>D\u0142ugo zastanawiali\u015bmy si\u0119, czy warto pisa\u0107 ten artyku\u0142, poniewa\u017c nie ma w nim nic nowego, czego nie mo\u017cna by znale\u017a\u0107 w Internecie. Jednak mimo takiego bogactwa informacji, podczas pracy z klientami i partnerami wci\u0105\u017c cz\u0119sto s\u0142yszymy te same pytania. Dlatego postanowili\u015bmy napisa\u0107 pewne wprowadzenie do \u015bwiata technologii Check Point i wyja\u015bni\u0107 istot\u0119 architektury ich rozwi\u0105za\u0144. A wszystko to w ramach jednego \"ma\u0142ego\" posta, czyli swoistego szybkiego przegl\u0105du. Postaramy si\u0119 unika\u0107 wojen marketingowych, poniewa\u017c nie jeste\u015bmy dostawc\u0105, a jedynie integratorem systemowym (cho\u0107 bardzo lubimy Check Point) i po prostu om\u00f3wimy kluczowe aspekty bez por\u00f3wnywania ich z innymi producentami (takimi jak Palo Alto, Cisco, Fortinet itd.). Artyku\u0142 jest do\u015b\u0107 obszerny, ale eliminuj\u0119 du\u017c\u0105 cz\u0119\u015b\u0107 pyta\u0144 na etapie zapoznawania si\u0119 z Check Point. Je\u015bli jeste\u015b tym zainteresowany, zapraszamy do dalszej lektury\u2026<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<b>UTM\/NGFW<\/b><\/p>\n<p>Rozpoczynaj\u0105c rozmow\u0119 o Check Point, warto zacz\u0105\u0107 od wyja\u015bnienia, czym s\u0105 UTM i NGFW oraz jakie s\u0105 mi\u0119dzy nimi r\u00f3\u017cnice. Zrobimy to do\u015b\u0107 zwi\u0119\u017ale, aby post nie by\u0142 zbyt d\u0142ugi (mo\u017cliwe, \u017ce w przysz\u0142o\u015bci om\u00f3wimy ten temat nieco bardziej szczeg\u00f3\u0142owo)<\/p>\n<p><b>UTM \u2014 Unified Threat Management<\/b><\/p>\n<p>W skr\u00f3cie, istota UTM polega na konsolidacji kilku \u015brodk\u00f3w ochrony w jednym rozwi\u0105zaniu. To znaczy, wszystko w jednej skrzynce lub co\u015b w rodzaju 'all inclusive'. Co rozumiemy przez 'kilka \u015brodk\u00f3w ochrony'? Najpowszechniejszym wariantem jest: zapora sieciowa, IPS, proxy (filtrowanie URL), antywirus na poziomie strumienia, antyspam, VPN i tak dalej. Wszystko to \u0142\u0105czy si\u0119 w ramach jednego rozwi\u0105zania UTM, co jest prostsze z punktu widzenia integracji, konfiguracji, administracji i monitorowania, a to z kolei pozytywnie wp\u0142ywa na og\u00f3lne bezpiecze\u0144stwo sieci. Kiedy rozwi\u0105zania UTM pojawi\u0142y si\u0119 na rynku, by\u0142y postrzegane g\u0142\u00f3wnie jako us\u0142ugi dla ma\u0142ych firm, poniewa\u017c UTM nie radzi\u0142y sobie z du\u017cymi wolumenami ruchu. By\u0142o to spowodowane dwoma przyczynami:<\/p>\n<ol>\n<li>Spos\u00f3b przetwarzania pakiet\u00f3w. Pierwsze wersje rozwi\u0105za\u0144 UTM przetwarza\u0142y pakiety sekwencyjnie, ka\u017cdym \u201emodu\u0142em\u201d. Przyk\u0142ad: najpierw pakiet jest przetwarzany przez zapor\u0119 sieciow\u0105, potem przez IPS, nast\u0119pnie sprawdzany przez program antywirusowy itd. Oczywi\u015bcie taki mechanizm wprowadza\u0142 powa\u017cne op\u00f3\u017anienia w ruchu i mocno obci\u0105\u017ca\u0142 zasoby systemu (procesor, pami\u0119\u0107).<\/li>\n<li>S\u0142abe \u201epodzespo\u0142y\u201d. Jak wspomniano wcze\u015bniej, sekwencyjne przetwarzanie pakiet\u00f3w mocno obci\u0105\u017ca\u0142o zasoby, a podzespo\u0142y z tamtych lat (1995-2005) po prostu nie radzi\u0142y sobie z du\u017cym ruchem.<\/li>\n<\/ol>\n<p>\nJednak post\u0119p nie stoi w miejscu. Od tamtej pory znacznie zwi\u0119kszy\u0142a si\u0119 moc sprz\u0119towa, a przetwarzanie pakiet\u00f3w uleg\u0142o zmianie (trzeba przyzna\u0107, \u017ce nie u wszystkich dostawc\u00f3w) i zacz\u0119\u0142o pozwala\u0107 na praktycznie jednoczesn\u0105 analiz\u0119 w kilku modu\u0142ach (M\u00c9, IPS, AntiVirus itd.). Nowoczesne rozwi\u0105zania UTM mog\u0105 \u201eprzetwarza\u0107\u201d dziesi\u0105tki, a nawet setki gigabit\u00f3w w trybie g\u0142\u0119bokiej analizy, co pozwala u\u017cywa\u0107 ich w segmencie du\u017cych firm lub nawet centr\u00f3w danych.<\/p>\n<p>Poni\u017cej przedstawiony jest s\u0142ynny magiczny kwadrant Gartnera dla rozwi\u0105za\u0144 UTM na sierpie\u0144 2016 roku:<\/p>\n<p><img decoding=\"async\" alt=\"Check Point. Co to jest, z czym si\u0119 to je lub kr\u00f3tko o g\u0142\u00f3wnych kwestiach\" src=\"\/wp-content\/uploads\/2019\/03\/b42345dbee2ba2a0db0694e99b97b0bb.PNG\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNie b\u0119d\u0119 mocno komentowa\u0107 tego obrazu, po prostu powiem, \u017ce w prawym g\u00f3rnym rogu znajduj\u0105 si\u0119 liderzy.<\/p>\n<p><b>NGFW \u2014 Firewall nast\u0119pnej generacji<\/b><\/p>\n<p>Nazwa m\u00f3wi sama za siebie \u2014 zapora sieciowa nast\u0119pnej generacji. Koncepcja ta pojawi\u0142a si\u0119 znacznie p\u00f3\u017aniej ni\u017c UTM. G\u0142\u00f3wna idea NGFW \u2014 g\u0142\u0119boka analiza pakiet\u00f3w (DPI) za pomoc\u0105 wbudowanego IPS oraz kontrola dost\u0119pu na poziomie aplikacji (Application Control). W tym przypadku IPS jest potrzebne, aby w strumieniu pakiet\u00f3w wykrywa\u0107 konkretne aplikacje, co pozwala je zezwoli\u0107 lub zablokowa\u0107. Na przyk\u0142ad: Mo\u017cemy zezwoli\u0107 na dzia\u0142anie Skype, ale zablokowa\u0107 przesy\u0142anie plik\u00f3w. Mo\u017cemy zabroni\u0107 korzystania z Torrent lub RDP. Obs\u0142ugiwane s\u0105 r\u00f3wnie\u017c aplikacje webowe: Mo\u017cna zezwoli\u0107 na dost\u0119p do VK.com, ale zablokowa\u0107 gry, wiadomo\u015bci lub ogl\u0105danie wideo. W zasadzie jako\u015b\u0107 NGFW zale\u017cy od liczby aplikacji, kt\u00f3re mo\u017ce wykry\u0107. Wielu uwa\u017ca, \u017ce pojawienie si\u0119 poj\u0119cia NGFW by\u0142o zwyk\u0142ym posuni\u0119ciem marketingowym, w ramach kt\u00f3rego szybko rozwin\u0119\u0142a si\u0119 firma Palo Alto.<\/p>\n<p>Magic Quadrant Garta dla NGFW z maja 2016:<\/p>\n<p><img decoding=\"async\" alt=\"Check Point. Co to jest, z czym si\u0119 to je lub kr\u00f3tko o g\u0142\u00f3wnych kwestiach\" src=\"\/wp-content\/uploads\/2019\/03\/cd70f41e8430722fa219de51650c78b4.PNG\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>UTM vs NGFW<\/b><\/p>\n<p>Bardzo cz\u0119sto pojawia si\u0119 pytanie, co jest lepsze? Nie ma jednoznacznej odpowiedzi, a zw\u0142aszcza je\u015bli we\u017amiemy pod uwag\u0119 fakt, \u017ce prawie wszystkie nowoczesne rozwi\u0105zania UTM zawieraj\u0105 funkcje NGFW, a wi\u0119kszo\u015b\u0107 NGFW ma funkcje charakterystyczne dla UTM (antywirus, VPN, anty-bot itp.). Jak zawsze, \u201ediabe\u0142 tkwi w szczeg\u00f3\u0142ach\u201d, dlatego przede wszystkim trzeba okre\u015bli\u0107, co dok\u0142adnie jest potrzebne, i ustali\u0107 bud\u017cet. Na podstawie tych decyzji mo\u017cna wybra\u0107 kilka opcji. Wszystko nale\u017cy jednoznacznie przetestowa\u0107, nie wierz\u0105c materia\u0142om promocyjnym.<\/p>\n<p>W ramach kilku artyku\u0142\u00f3w postaramy si\u0119 opowiedzie\u0107 o Check Point, jak mo\u017cna go wypr\u00f3bowa\u0107 i co w zasadzie mo\u017cna spr\u00f3bowa\u0107 (praktycznie ca\u0142a funkcjonalno\u015b\u0107).<\/p>\n<p><b>Trzy komponenty Check Point<\/b><\/p>\n<p>Podczas pracy z Check Point koniecznie napotkasz trzy elementy tego produktu:<\/p>\n<p><img decoding=\"async\" alt=\"Check Point. Co to jest, z czym si\u0119 to je lub kr\u00f3tko o g\u0142\u00f3wnych kwestiach\" src=\"\/wp-content\/uploads\/2019\/03\/ed77422e6884fd8a677ae174fb901e93.PNG\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<ol>\n<li><b>Security Gateway (SG)<\/b> \u2014 w\u0142a\u015bciwe brama bezpiecze\u0144stwa, kt\u00f3ra zazwyczaj jest umieszczana na peryferiach sieci i pe\u0142ni rol\u0119 zapory ogniowej, antywirusowego skanera w czasie rzeczywistym, antybota, IPS itp.<\/li>\n<li><b>Security Management Server (SMS)<\/b> \u2014 serwer zarz\u0105dzaj\u0105cy bramkami. Praktycznie wszystkie ustawienia na bramie (SG) s\u0105 konfigurowane za po\u015brednictwem tego serwera. SMS mo\u017ce r\u00f3wnie\u017c dzia\u0142a\u0107 jako serwer log\u00f3w i przetwarza\u0107 je za pomoc\u0105 wbudowanego systemu analizy i korelacji zdarze\u0144 \u2014 Smart Event (podobnie jak SIEM dla Check Point), ale o tym p\u00f3\u017aniej. SMS jest u\u017cywany do centralnego zarz\u0105dzania wieloma bramami (liczba bram zale\u017cy od modelu SMS lub od licencji), jednak musisz go u\u017cywa\u0107, nawet je\u015bli masz tylko jedn\u0105 bram\u0119. Warto zauwa\u017cy\u0107, \u017ce Check Point jako jeden z pierwszych wprowadzi\u0142 tak\u0105 zcentralizowan\u0105 system zarz\u0105dzania, kt\u00f3ry od wielu lat uznawany jest za \u201ez\u0142oty standard\u201d wed\u0142ug raport\u00f3w firmy Gartner. Jest nawet \u017cart: \u201eGdyby Cisco mia\u0142o normalny system zarz\u0105dzania, Check Point nigdy by nie powsta\u0142\u201d.<\/li>\n<li><b>Smart Console<\/b> \u2014 konsola kliencka do \u0142\u0105czenia z serwerem zarz\u0105dzania (SMS). Zwykle jest instalowana na komputerze administratora. Za po\u015brednictwem tej konsoli wprowadza si\u0119 wszystkie zmiany na serwerze zarz\u0105dzania, a nast\u0119pnie mo\u017cna zastosowa\u0107 ustawienia do bram bezpiecze\u0144stwa (Install Policy).\n<p><img decoding=\"async\" alt=\"Check Point. Co to jest, z czym si\u0119 to je lub kr\u00f3tko o g\u0142\u00f3wnych kwestiach\" src=\"\/wp-content\/uploads\/2019\/03\/e684c5ee08d45c868e15225e2a64fccb.PNG\" style=\"display:block;margin: 0 auto;\" \/>\n<\/li>\n<\/ol>\n<p>\n<b>System operacyjny Check Point<\/b><\/p>\n<p>M\u00f3wi\u0105c o systemie operacyjnym Check Point, mo\u017cna od razu wspomnie\u0107 o trzech: IPSO, SPLAT i GAIA.<\/p>\n<ol>\n<li><b>IPSO<\/b> \u2014 system operacyjny firmy Ipsilon Networks, kt\u00f3ra nale\u017ca\u0142a do firmy Nokia. W 2009 roku Check Point kupi\u0142 ten biznes. Nie rozwija si\u0119 ju\u017c.<\/li>\n<li><b>SPLAT<\/b> \u2014 autorski rozw\u00f3j Check Point, oparty na j\u0105drze RedHat. Nie rozwija si\u0119 ju\u017c.<\/li>\n<li><b>Gaia<\/b> \u2014 aktualny system operacyjny od Check Point, kt\u00f3ry powsta\u0142 w wyniku fuzji IPSO i SPLAT, \u0142\u0105cz\u0105c w sobie wszystko, co najlepsze. Pojawi\u0142 si\u0119 w 2012 roku i nadal intensywnie si\u0119 rozwija.<\/li>\n<\/ol>\n<p>\nM\u00f3wi\u0105c o Gaia, nale\u017cy zaznaczy\u0107, \u017ce obecnie najpopularniejsz\u0105 wersj\u0105 jest R77.30. Stosunkowo niedawno ukaza\u0142a si\u0119 wersja R80, kt\u00f3ra znacznie r\u00f3\u017cni si\u0119 od poprzedniej (zar\u00f3wno pod wzgl\u0119dem funkcjonalno\u015bci, jak i zarz\u0105dzania). Wsp\u00f3lnie po\u015bwi\u0119cimy oddzielny post tematyce ich r\u00f3\u017cnic. Inn\u0105 istotn\u0105 kwesti\u0105 jest to, \u017ce na chwil\u0119 obecn\u0105 certyfikat FSTEK posiada jedynie wersja R77.10 i trwa certyfikacja wersji R77.30.<\/p>\n<p><b>Opcje wykonania (Check Point Appliance, Virtual machine, OpenServer)<\/b><\/p>\n<p>Nie ma w tym nic dziwnego, jak wielu dostawc\u00f3w, Check Point oferuje kilka wariant\u00f3w produktu:<\/p>\n<ol>\n<li><b>Appliance<\/b> \u2014 urz\u0105dzenie sprz\u0119towo-programowe, czyli w\u0142asna \u201emaszynka\u201d. Jest wiele modeli, kt\u00f3re r\u00f3\u017cni\u0105 si\u0119 wydajno\u015bci\u0105, funkcjonalno\u015bci\u0105 i wykonaniem (s\u0105 opcje dla sieci przemys\u0142owych).\n<p><img decoding=\"async\" alt=\"Check Point. Co to jest, z czym si\u0119 to je lub kr\u00f3tko o g\u0142\u00f3wnych kwestiach\" src=\"\/wp-content\/uploads\/2019\/03\/430a65143ac9d26defd59bd209eeaf50.PNG\" style=\"display:block;margin: 0 auto;\" \/><\/li>\n<li><b>Virtual Machine<\/b> \u2014 maszyna wirtualna Check Point z systemem Gaia. Obs\u0142ugiwane s\u0105 hipernadzorcy ESXi, Hyper-V, KVM. Licencjonowane w zale\u017cno\u015bci od liczby rdzeni procesora.<\/li>\n<li><b>OpenServer<\/b> \u2014 instalacja Gaia bezpo\u015brednio na serwerze jako g\u0142\u00f3wny system operacyjny (tzw. \u201eBare metal\u201d). Obs\u0142ugiwane jest tylko okre\u015blone \u201esprz\u0119t\u201d. Istniej\u0105 zalecenia dotycz\u0105ce tego sprz\u0119tu, kt\u00f3re nale\u017cy przestrzega\u0107, w przeciwnym razie mog\u0105 wyst\u0105pi\u0107 problemy z sterownikami, a wsparcie techniczne mo\u017ce odm\u00f3wi\u0107 serwisu.<\/li>\n<\/ol>\n<p>\n<b>Opcje wdro\u017cenia (Distributed lub Standalone)<\/b><\/p>\n<p>Nieco wy\u017cej ju\u017c om\u00f3wili\u015bmy, czym jest brama (SG) oraz serwer zarz\u0105dzania (SMS). Teraz om\u00f3wimy warianty ich wdro\u017cenia. Istniej\u0105 dwa g\u0142\u00f3wne sposoby:<\/p>\n<ol>\n<li><b>Standalone (SG+SMS)<\/b> \u2014 wariant, w kt\u00f3rym zar\u00f3wno brama, jak i serwer zarz\u0105dzania s\u0105 instalowane w ramach jednego urz\u0105dzenia (lub maszyny wirtualnej).\n<p><img decoding=\"async\" alt=\"Check Point. Co to jest, z czym si\u0119 to je lub kr\u00f3tko o g\u0142\u00f3wnych kwestiach\" src=\"\/wp-content\/uploads\/2019\/03\/5bce1b2115d186c6743e4918c2985c1b.PNG\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTen wariant pasuje, gdy masz tylko jedn\u0105 bramk\u0119, kt\u00f3ra jest s\u0142abo obci\u0105\u017cona ruchem u\u017cytkownik\u00f3w. Jest to najbardziej ekonomiczna opcja, poniewa\u017c nie ma potrzeby zakupu serwera zarz\u0105dzania (SMS). Jednak przy powa\u017cnym obci\u0105\u017ceniu bramki mo\u017cesz napotka\u0107 system zarz\u0105dzania, kt\u00f3ry b\u0119dzie 'spowolniony'. Dlatego przed wyborem rozwi\u0105zania Standalone najlepiej skonsultowa\u0107 si\u0119 lub nawet przetestowa\u0107 t\u0119 opcj\u0119.<\/p>\n<\/li>\n<li><b>Rozproszony<\/b> \u2014 serwer zarz\u0105dzania instalowany jest oddzielnie od bramki.\n<p><img decoding=\"async\" alt=\"Check Point. Co to jest, z czym si\u0119 to je lub kr\u00f3tko o g\u0142\u00f3wnych kwestiach\" src=\"\/wp-content\/uploads\/2019\/03\/e7e0e9e80c33297bf8eab49cb3d0cff0.PNG\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nOptymalna opcja pod wzgl\u0119dem wygody i wydajno\u015bci. Stosowana, gdy konieczne jest zarz\u0105dzanie kilkoma bramkami, na przyk\u0142ad centraln\u0105 i fili\u0105. W tym przypadku wymagana jest zakup serwera zarz\u0105dzania (SMS), kt\u00f3ry mo\u017ce by\u0107 r\u00f3wnie\u017c w formie appliance (sprz\u0119towej) lub maszyny wirtualnej.<\/li>\n<\/ol>\n<p>\nJak ju\u017c wspomnia\u0142em wcze\u015bniej, Check Point ma w\u0142asny system SIEM \u2014 Smart Event. Mo\u017cesz go u\u017cywa\u0107 tylko w przypadku instalacji rozproszonej.<\/p>\n<p><b>Tryby pracy (Bridge, Routed)<\/b><br \/>\nBramka bezpiecze\u0144stwa (SG) mo\u017ce pracowa\u0107 w dw\u00f3ch podstawowych trybach:<\/p>\n<ul>\n<li><b>Routed<\/b> \u2014 najcz\u0119\u015bciej stosowana opcja. W tym przypadku bramka u\u017cywana jest jako urz\u0105dzenie L3 i kieruje ruchem przez siebie, tzn. Check Point jest domy\u015bln\u0105 bramk\u0105 dla chronionej sieci.<\/li>\n<li><b>Bridge<\/b> \u2014 tryb przezroczysty. W tym przypadku bramka instalowana jest jak zwyk\u0142y 'most' i przepuszcza ruch na drugim poziomie (OSI). Ta opcja jest zazwyczaj stosowana, gdy nie ma mo\u017cliwo\u015bci (lub ch\u0119ci) zmieniania ju\u017c istniej\u0105cej infrastruktury. Prawie nie b\u0119dziesz musia\u0142 zmienia\u0107 topologii sieci i nie b\u0119dziesz musia\u0142 martwi\u0107 si\u0119 o zmian\u0119 adresacji IP. <\/li>\n<\/ul>\n<p>\nChcia\u0142bym zauwa\u017cy\u0107, \u017ce w trybie Bridge istniej\u0105 pewne ograniczenia funkcjonalne, dlatego jako integrator doradzamy wszystkim naszym klientom, aby u\u017cywali w\u0142a\u015bnie trybu Routed, oczywi\u015bcie je\u015bli to mo\u017cliwe.<\/p>\n<p><b>Programowe blade'y (Check Point Software Blades)<\/b><\/p>\n<p>Dotarli\u015bmy prawie do najwa\u017cniejszego tematu Check Point, kt\u00f3ry budzi najwi\u0119cej pyta\u0144 u klient\u00f3w. Czym s\u0105 te 'programowe blade'y'? Przez blade'y rozumie si\u0119 okre\u015blone funkcje Check Point.<\/p>\n<p><img decoding=\"async\" alt=\"Check Point. Co to jest, z czym si\u0119 to je lub kr\u00f3tko o g\u0142\u00f3wnych kwestiach\" src=\"\/wp-content\/uploads\/2019\/03\/fabbef019d35d282a389f019b8c45741.PNG\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTe funkcje mog\u0105 by\u0107 w\u0142\u0105czane lub wy\u0142\u0105czane w zale\u017cno\u015bci od potrzeb. Istniej\u0105 jednak blade'y, kt\u00f3re s\u0105 aktywowane wy\u0142\u0105cznie na bramce (Network Security) oraz tylko na serwerze zarz\u0105dzania (Management). Na poni\u017cszych obrazkach przedstawione s\u0105 przyk\u0142ady dla obu przypadk\u00f3w:<\/p>\n<p><b>1) Dla bezpiecze\u0144stwa sieci<\/b> (funkcjonalno\u015b\u0107 bramy)<\/p>\n<p><img decoding=\"async\" alt=\"Check Point. Co to jest, z czym si\u0119 to je lub kr\u00f3tko o g\u0142\u00f3wnych kwestiach\" src=\"\/wp-content\/uploads\/2019\/03\/cc422e96ad44268cbe82b97d0bc012cb.PNG\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nOpisujemy kr\u00f3tko, poniewa\u017c ka\u017cdy blade zas\u0142uguje na osobny artyku\u0142. <\/p>\n<ul>\n<li>Firewall \u2014 funkcjonalno\u015b\u0107 zapory sieciowej;<\/li>\n<li>IPSec VPN \u2014 budowanie prywatnych sieci wirtualnych;<\/li>\n<li>Dost\u0119p mobilny \u2014 zdalny dost\u0119p z urz\u0105dze\u0144 mobilnych;<\/li>\n<li>IPS \u2014 system zapobiegania w\u0142amaniom;<\/li>\n<li>Anti-Bot \u2014 ochrona przed botnetami;<\/li>\n<li>AntiVirus \u2014 antywirus dzia\u0142aj\u0105cy w trybie ci\u0105g\u0142ym;<\/li>\n<li>AntiSpam &#038; Email Security \u2014 \u0437\u0430\u0449\u0438\u0442\u0430 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b;<\/li>\n<li>Identity Awareness \u2014 integracja z us\u0142ug\u0105 Active Directory;<\/li>\n<li>Monitoring \u2014 monitorowanie prawie wszystkich parametr\u00f3w bramy (obci\u0105\u017cenie, przepustowo\u015b\u0107, status VPN itd.)<\/li>\n<li>Application Control \u2014 zapora na poziomie aplikacji (funkcjonalno\u015b\u0107 NGFW);<\/li>\n<li>URL Filtering \u2014 bezpiecze\u0144stwo sieci Web (+funkcjonalno\u015b\u0107 proxy);<\/li>\n<li>Data Loss Prevention \u2014 ochrona przed wyciekiem danych (DLP);<\/li>\n<li>Threat Emulation \u2014 technologia piaskownicy (SandBox);<\/li>\n<li>Threat Extraction \u2014 technologia ekstrakcji plik\u00f3w;<\/li>\n<li>QoS \u2014 priorytetyzacja ruchu.<\/li>\n<\/ul>\n<p>\nJu\u017c wkr\u00f3tce, w kilku artyku\u0142ach, dok\u0142adnie przyjrzymy si\u0119 blade'om Threat Emulation i Threat Extraction, jestem pewien, \u017ce b\u0119dzie to interesuj\u0105ce.<\/p>\n<p><b>2) Dla zarz\u0105dzania<\/b> (funkcjonalno\u015b\u0107 serwera zarz\u0105dzania)<\/p>\n<p><img decoding=\"async\" alt=\"Check Point. Co to jest, z czym si\u0119 to je lub kr\u00f3tko o g\u0142\u00f3wnych kwestiach\" src=\"\/wp-content\/uploads\/2019\/03\/239913ca3fd826ddde5938a8763faf83.PNG\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<ul>\n<li>Zarz\u0105dzanie politykami sieciowymi \u2014 centralne zarz\u0105dzanie politykami;<\/li>\n<li>Zarz\u0105dzanie politykami punkt\u00f3w ko\u0144cowych \u2014 centralne zarz\u0105dzanie agentami Check Point (tak, Check Point produkuje rozwi\u0105zania nie tylko do zabezpieczenia sieci, ale tak\u017ce do ochrony stanowisk roboczych (PC) i smartfon\u00f3w);<\/li>\n<li>Logging &#038; Status \u2014 \u0446\u0435\u043d\u0442\u0440\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d\u043d\u044b\u0439 \u0441\u0431\u043e\u0440 \u0438 \u043e\u0431\u0440\u0430\u0431\u043e\u0442\u043a\u0430 \u043b\u043e\u0433\u043e\u0432;<\/li>\n<li>Portal zarz\u0105dzania \u2014 zarz\u0105dzanie bezpiecze\u0144stwem z przegl\u0105darki;<\/li>\n<li>Workflow \u2014 kontrola nad zmian\u0105 polityk, audyty zmian itd.;<\/li>\n<li>Katalog u\u017cytkownik\u00f3w \u2014 integracja z LDAP;<\/li>\n<li>Provisioning \u2014 automatyzacja zarz\u0105dzania bramami;<\/li>\n<li>Smart Reporter \u2014 system raportowania;<\/li>\n<li>Smart Event \u2014 analiza i korelacja zdarze\u0144 (SIEM);<\/li>\n<li>Compliance \u2014 automatyczna kontrola ustawie\u0144 i wydawanie rekomendacji.<\/li>\n<\/ul>\n<p>\nNie b\u0119dziemy teraz szczeg\u00f3\u0142owo omawia\u0107 kwestii licencjonowania, aby nie wyd\u0142u\u017ca\u0107 artyku\u0142u i nie myli\u0107 czytelnika. Najprawdopodobniej poruszymy to w osobnym wpisie.<\/p>\n<p>Architektura blade'\u00f3w pozwala na korzystanie tylko z rzeczywi\u015bcie potrzebnych funkcji, co wp\u0142ywa na bud\u017cet rozwi\u0105zania i og\u00f3ln\u0105 wydajno\u015b\u0107 urz\u0105dzenia. Logicznym jest, \u017ce im wi\u0119cej blade'\u00f3w aktywujesz, tym mniej ruchu mo\u017cna 'przepu\u015bci\u0107'. Dlatego do ka\u017cdego modelu Check Point do\u0142\u0105czona jest nast\u0119puj\u0105ca tabela wydajno\u015bci (na przyk\u0142ad wzi\u0119li\u015bmy charakterystyki modelu 5400):<\/p>\n<p><img decoding=\"async\" alt=\"Check Point. Co to jest, z czym si\u0119 to je lub kr\u00f3tko o g\u0142\u00f3wnych kwestiach\" src=\"\/wp-content\/uploads\/2019\/03\/15f9faf773f707db3cb7cdef233e3eec.PNG\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nJak wida\u0107, mamy tutaj dwie kategorie test\u00f3w: z ruchu syntetycznego i rzeczywistego \u2013 mieszanych. Og\u00f3lnie rzecz bior\u0105c, Check Point jest zmuszony publikowa\u0107 testy syntetyczne, poniewa\u017c niekt\u00f3rzy dostawcy wykorzystuj\u0105 takie testy jako referencyjne, nie badaj\u0105c wydajno\u015bci swoich rozwi\u0105za\u0144 w rzeczywistym ruchu (lub celowo ukrywaj\u0105 takie dane z powodu ich niezadowalaj\u0105cych wynik\u00f3w).<\/p>\n<p>W ka\u017cdym typie testu mo\u017cna zauwa\u017cy\u0107 kilka wariant\u00f3w: <\/p>\n<ol>\n<li>test tylko dla zapory (Firewall);<\/li>\n<li>test zapory (Firewall) + IPS;<\/li>\n<li>test zapory (Firewall) + IPS + NGFW (kontrola aplikacji);<\/li>\n<li>test zapory (Firewall) + kontrola aplikacji + filtracja URL + IPS + Antywirus + Anti-Bot + SandBlast (laboratorium);<\/li>\n<\/ol>\n<p>\nZwr\u00f3\u0107 uwag\u0119 na te parametry przy wyborze swojego rozwi\u0105zania lub skontaktuj si\u0119 z <noindex><a rel=\"nofollow\" href=\"http:\/\/tssolution.ru\/checkpoint\/\">konsultantem.<\/a><\/noindex>.<\/p>\n<p>My\u015bl\u0119, \u017ce na tym mo\u017cemy zako\u0144czy\u0107 wprowadzenie do technologii Check Point. Nast\u0119pnie om\u00f3wimy, jak mo\u017cna przetestowa\u0107 Check Point i jak radzi\u0107 sobie z nowoczesnymi zagro\u017ceniami bezpiecze\u0144stwa informacyjnego (wirusy, phishing, ransomware, zero-day).<\/p>\n<p>P.S. Wa\u017cny punkt. Mimo zagranicznego (izraelskiego) pochodzenia, rozwi\u0105zanie ma certyfikacj\u0119 w RF w organach nadzoru, co automatycznie legalizuje jego obecno\u015b\u0107 w instytucjach publicznych (komentarz autorstwa <noindex><a rel=\"nofollow\" href=\"https:\/\/habrahabr.ru\/users\/denyemall\/\" class=\"user_link\">Denyemall<\/a><\/noindex>).<\/p>\n<p class=\"for_users_only_msg\">Tylko zarejestrowani u\u017cytkownicy mog\u0105 bra\u0107 udzia\u0142 w ankiecie. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/auth\/login\/\">Zaloguj si\u0119<\/a><\/noindex>, prosz\u0119.<\/p>\n<h2 class=\"default-block__polling-title\">Jakie narz\u0119dzia UTM\/NGFW stosujecie?<\/h2>\n<ul class=\"content-list content-list_polling\">\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    Check Point<\/p>\n<\/li>\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    Cisco Firepower<\/p>\n<\/li>\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    Fortinet<\/p>\n<\/li>\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    Palo Alto<\/p>\n<\/li>\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    Sophos<\/p>\n<\/li>\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    Dell SonicWALL<\/p>\n<\/li>\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    Huawei<\/p>\n<\/li>\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    WatchGuard<\/p>\n<\/li>\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    Juniper<\/p>\n<\/li>\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    UserGate<\/p>\n<\/li>\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    Inspektor ruchu<\/p>\n<\/li>\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    Rubikon<\/p>\n<\/li>\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    Ideco<\/p>\n<\/li>\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    Rozwi\u0105zanie OpenSource<\/p>\n<\/li>\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    Inne<\/p>\n<\/li>\n<\/ul>\n<p>    G\u0142osowa\u0142o 134 u\u017cytkownik\u00f3w. Wstrzyma\u0142o si\u0119 78 u\u017cytkownik\u00f3w.<br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/323606\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0417\u0434\u0440\u0430\u0432\u0441\u0442\u0432\u0443\u0439\u0442\u0435, \u0443\u0432\u0430\u0436\u0430\u0435\u043c\u044b\u0435 \u0447\u0438\u0442\u0430\u0442\u0435\u043b\u0438 \u0445\u0430\u0431\u0440\u0430! \u042d\u0442\u043e \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u044b\u0439 \u0431\u043b\u043e\u0433 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 TS Solution. \u041c\u044b \u044f\u0432\u043b\u044f\u0435\u043c\u0441\u044f \u0441\u0438\u0441\u0442\u0435\u043c\u043d\u044b\u043c \u0438\u043d\u0442\u0435\u0433\u0440\u0430\u0442\u043e\u0440\u043e\u043c \u0438 \u043f\u043e \u0431\u043e\u043b\u044c\u0448\u0435\u0439 \u0447\u0430\u0441\u0442\u0438 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0437\u0438\u0440\u0443\u0435\u043c\u0441\u044f \u043d\u0430 \u0440\u0435\u0448\u0435\u043d\u0438\u044f\u0445 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0418\u0422-\u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b (Check Point, Fortinet) \u0438 \u0441\u0438\u0441\u0442\u0435\u043c\u0430\u0445 \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u043c\u0430\u0448\u0438\u043d\u043d\u044b\u0445 \u0434\u0430\u043d\u043d\u044b\u0445 (Splunk). \u041d\u0430\u0447\u043d\u0435\u043c \u043c\u044b \u043d\u0430\u0448 \u0431\u043b\u043e\u0433 \u0441 \u043d\u0435\u0431\u043e\u043b\u044c\u0448\u043e\u0433\u043e \u0432\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u0432 \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u0438 Check Point. \u041c\u044b \u0434\u043e\u043b\u0433\u043e \u0440\u0430\u0437\u043c\u044b\u0448\u043b\u044f\u043b\u0438 \u043d\u0430\u0434 \u0442\u0435\u043c, \u0441\u0442\u043e\u0438\u0442 \u043b\u0438 \u043f\u0438\u0441\u0430\u0442\u044c \u0434\u0430\u043d\u043d\u0443\u044e \u0441\u0442\u0430\u0442\u044c\u044e, \u0442.\u043a. \u0432 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"tags":[],"class_list":["post-29991","post","type-post","status-publish","format-standard","hentry"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/check-point-chto-eto-s-chem-ego-edyat-ili-korotko-o-glavnom\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Check Point. \u0427\u0442\u043e \u044d\u0442\u043e, \u0441 \u0447\u0435\u043c \u0435\u0433\u043e \u0435\u0434\u044f\u0442 \u0438\u043b\u0438 \u043a\u043e\u0440\u043e\u0442\u043a\u043e \u043e \u0433\u043b\u0430\u0432\u043d\u043e\u043c | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/check-point-chto-eto-s-chem-ego-edyat-ili-korotko-o-glavnom\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:33:06+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:33:06+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Check Point. Co to jest, z czym to si\u0119 je lub kr\u00f3tko o najwa\u017cniejszym | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/check-point-chto-eto-s-chem-ego-edyat-ili-korotko-o-glavnom","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Check Point. \u0427\u0442\u043e \u044d\u0442\u043e, \u0441 \u0447\u0435\u043c \u0435\u0433\u043e \u0435\u0434\u044f\u0442 \u0438\u043b\u0438 \u043a\u043e\u0440\u043e\u0442\u043a\u043e \u043e \u0433\u043b\u0430\u0432\u043d\u043e\u043c | ProHoster","og:url":"https:\/\/prohoster.info\/pl\/blog\/check-point-chto-eto-s-chem-ego-edyat-ili-korotko-o-glavnom","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:33:06+00:00","article:modified_time":"2019-10-31T18:33:06+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"29991","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"Article","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-20 23:19:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:44:39","updated":"2026-01-20 23:19:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/29991","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=29991"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/29991\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=29991"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=29991"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=29991"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}