4. NGFW pentru micile afaceri. VPN

4. NGFW pentru micile afaceri. VPN

Continuăm ciclul nostru de articole despre NGFW pentru micile afaceri, amintesc că analizăm noua gamă de modele din seria 1500. În partea 1 ciclul anterior am menționat una dintre cele mai utile opțiuni la achiziționarea unui dispozitiv SMB - furnizarea de gateway-uri cu licențe încorporate pentru Mobile Access (de la 100 la 200 de utilizatori, în funcție de model). În acest articol, vom analiza configurarea VPN pentru gateway-urile din seria 1500, care vin cu Gaia 80.20 Embedded preinstalată. Iată un rezumat:

  1. Funcționalitățile VPN pentru SMB.
  2. Organizarea Remote Access pentru un mic birou.
  3. Clienți disponibili pentru conectare.

1. Funcționalitățile VPN pentru SMB

Pentru a pregăti materialul de astăzi, a fost utilizat ghidul oficial al administratorului versiunii R80.20.05 (la momentul publicării articolului - actual). Prin urmare, partea de VPN în Gaia 80.20 Embedded are suport:

  1. Site-To-Site. Crearea de tuneluri VPN între birourile dumneavoastră, unde utilizatorii pot lucra ca într-o rețea „locală”.

    4. NGFW pentru micile afaceri. VPN

  2. Remote Access. Conectare la resursele biroului dumneavoastră folosind dispozitivele utilizatorilor (PC, telefoane mobile etc.). În plus, există SSL Network Extender, care permite publicarea unor aplicații separate și rularea acestora prin Java Applet, conectându-se prin SSL. Notă: nu trebuie confundat cu Mobile Access Portal (suportul pe Gaia Embedded lipsește).

    4. NGFW pentru micile afaceri. VPN

În plus Recomand cu tărie cursul autorului TS Solution - Check Point Remote Access VPN acesta dezvăluie tehnologiile Check Point în ceea ce privește VPN, abordează problemele de licențiere și conține instrucțiuni detaliate pentru configurare.

2. Remote Access pentru un mic birou

Noi vom începe organizarea conectării remote la biroul dumneavoastră:

  1. Pentru ca utilizatorii să poată construi un tunel VPN cu gateway-ul, este necesar să aveți o adresă IP publică. Dacă ați parcurs deja configurarea inițială (2 articole din ciclu), atunci, de obicei, - External Link este deja activ. Informațiile pot fi aflate accesând Gaia Portal: Device → Network → Internet

    4. NGFW pentru micile afaceri. VPN

    În cazul în care compania dumneavoastră folosește o adresă IP publică dinamică, puteți stabili Dynamic DNS. Accesați Dispozitiv → DDNS & Device Access

    4. NGFW pentru micile afaceri. VPN

    În prezent, există suport de la doi furnizori: DynDns și no-ip.com. Pentru a activa opțiunea, trebuie să introduceți datele de autentificare (nume utilizator, parolă).

  2. În continuare, vom crea un cont de utilizator, care va fi util pentru testarea configurărilor: VPN → Remote Access → Utilizatori Remote Access

    4. NGFW pentru micile afaceri. VPN

    În grup (de exemplu: remoteaccess) vom crea un utilizator, urmând instrucțiunile din captura de ecran. Configurarea contului este standard, stabilim numele de utilizator și parola, și activăm opțiunea permisiunilor de Acces de la Distanță.

    4. NGFW pentru micile afaceri. VPN

    Dacă ați aplicat cu succes setările, ar trebui să apară două obiecte: utilizator local, grup local de utilizatori.

    4. NGFW pentru micile afaceri. VPN

  3. Următorul pas este să mergem la VPN → Acces de la Distanță → Control Blade. Asigurați-vă că blade-ul este activat și că traficul de la utilizatorii de la distanță este permis.

    4. NGFW pentru micile afaceri. VPN

  4. *Mai sus a fost prezentat setul minim de pași pentru a configura Accesul de la Distanță. Dar înainte de a testa conexiunea, haideți să examinăm setările suplimentare, mergând la fila VPN → Acces de la Distanță → Avansat

    4. NGFW pentru micile afaceri. VPN

    Având în vedere setările actuale, vedem că utilizatorii de la distanță, la conectare, vor primi o adresă IP din rețeaua 172.16.11.0/24, datorită opțiunii Office Mode. Acest lucru este suficient pentru utilizarea a 200 de licențe concurente (indicat pentru 1590 NGFW Check Point).

    Opțiune „Rutează traficul Internet de la clienții conectați prin acest gateway” este opțională și răspunde de rutarea întregului trafic de la utilizatorul de la distanță prin gateway (inclusiv conexiunile la Internet). Acest lucru permite inspectarea traficului utilizatorului și protejarea stației de lucru împotriva diferitelor amenințări și programe malițioase.

  5. *Lucrul cu politicile de acces pentru Accesul de la Distanță

    După ce am configurat Accesul de la Distanță, a fost creată o regulă automată de acces la nivel de Firewall; pentru a o vizualiza, trebuie să mergeți la fila: Politica de Acces → Firewall → Politica

    4. NGFW pentru micile afaceri. VPN

    În acest caz, utilizatorii de la distanță, care fac parte din grupul creat anterior, vor putea accesa toate resursele interne ale companiei; observ că regula se află în secțiunea generală „Traficul Intrare, Intern și VPN”. Pentru a permite traficul utilizatorilor VPN către Internet, va fi necesar să creați o regulă separată în secțiunea generală „Acces Ieșire la Internet”.

  6. În sfârșit, trebuie să ne asigurăm că utilizatorul poate crea cu succes un tunel VPN către gateway-ul nostru NGFW și poate accesa resursele interne ale companiei. Pentru aceasta, trebuie să instalați clientul VPN pe gazda testată; în ajutor este disponibil linkul pentru descărcare. După instalare, va trebui să urmați procedura standard de adăugare a unui nou site (se introduce adresa IP publică a gateway-ului dumneavoastră). Pentru conveniență, procesul este prezentat sub formă de GIF.

    4. NGFW pentru micile afaceri. VPN

    Odată ce conexiunea este stabilită, vom verifica adresa IP obținută pe mașina gazdă folosind comanda din CMD: ipconfig

    4. NGFW pentru micile afaceri. VPN

    Am confirmat că adaptorul de rețea virtual a obținut o adresă IP din modul Office al NGFW-ului nostru, pachetele sunt trimise cu succes. Pentru a finaliza, putem accesa Gaia Portal: VPN → Acces de la distanță → Utilizatori conectați de la distanță

    4. NGFW pentru micile afaceri. VPN

    Utilizatorul “ntuser” apare ca fiind conectat, să verificăm logarea evenimentelor, mergând la Logs & Monitoring → Jurnale de securitate

    4. NGFW pentru micile afaceri. VPN

    Logarea conexiunii are loc, având ca sursă adresa IP: 172.16.10.1 — aceasta este adresa obținută de utilizatorul nostru prin modul Office.

    3. Clienți suportați pentru Acces de la distanță

    După ce am discutat despre procedura de configurare a conexiunii de la distanță în biroul dvs. folosind NGFW Check Point din familia SMB, dorim să discutăm despre suportul clienților pentru diverse dispozitive:

    Diversitatea sistemelor de operare și a dispozitivelor suportate vă va permite să utilizați pe deplin licența dvs. inclusă în pachetul NGFW. Pentru a configura un dispozitiv separat, există o opțiune convenabilă “Cum să te conectezi”

    4. NGFW pentru micile afaceri. VPN

    În aceasta se generează automat pașii, conform setărilor dvs., ceea ce va permite administratorilor să instaleze fără probleme noi clienți.

    Concluzie: Concluzionând acest articol, am discutat despre posibilitățile VPN pentru NGFW Check Point din familia SMB. Apoi, am descris pașii pentru configurarea Accesului de la distanță, în cazul în care utilizatorii se conectează la birou, după care am analizat instrumentele de monitorizare. La finalul articolului, am discutat despre clienții disponibili și opțiunile de conectare în cadrul Accesului de la distanță. Astfel, biroul dvs. filial poate asigura continuitatea și securitatea muncii angajaților prin tehnologiile VPN, indiferent de diferitele amenințări externe și factori.

    O selecție mare de materiale despre Check Point de la TS Solution. Urmăriți actualizările (Telegram, Facebook, VK, Blogul TS Solution, Yandex.Zen).

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster