2. NGFW pentru micile afaceri. Despachetare și configurare

2. NGFW pentru micile afaceri. Despachetare și configurare

Continuăm seria de articole despre utilizarea noii game de SMB CheckPoint, reamintim că în prima parte am descris caracteristicile și capabilitățile noilor modele, metodele de gestionare și administrare. Astăzi vom analiza scenariul de desfășurare a modelului superior din serie: CheckPoint 1590 NGFW. Vom include un rezumat al acestei părți:

  1. Desfacerea echipamentului (descrierea componentelor, conectarea fizică și rețea).
  2. Inițializarea inițială a dispozitivului.
  3. Configurarea inițială.
  4. Evaluarea funcționalității.

Desfacerea echipamentului

Întâlnirea cu echipamentul începe cu extragerea echipamentului din cutie, desfacerea componentelor și instalarea detaliilor, faceți clic pe spoiler, unde este prezentat pe scurt procesul

Livrarea NGFW 1590
2. NGFW pentru micile afaceri. Despachetare și configurare

Pe scurt despre componente:

  • NGFW 1590;
  • Adaptor de alimentare;
  • 2 antene Wifi (2.4 GHz și 5 GHz);
  • 2 antene LTE;
  • Broșuri cu documentație (ghid scurt pentru conectarea inițială, acord de licență etc.)

În ceea ce privește porturile și interfețele de rețea, există toate opțiunile moderne pentru transmisia de trafic și interacțiune, un port dedicat pentru zona DMZ, USB 3.0 pentru sincronizarea cu PC-ul.

2. NGFW pentru micile afaceri. Despachetare și configurare

Versiunea 1590 a primit un design actualizat, opțiuni moderne pentru conexiuni wireless și extinderea memoriei: 2 sloturi pentru Micro/Nano SIM în modul LTE. (despre această opțiune plănuim să scriem în detaliu într-unul dintre următoarele noastre articole din serie, dedicat conexiunilor wireless); slot pentru card SD.

Despre capabilitățile 1590 NGFW și despre celelalte noi modele se poate citi în partea 1 din seria de articole despre soluțiile SMB CheckPoint. Acum vom începe inițializarea dispozitivului.

Inițializarea inițială

Cititorii noștri fideli ar trebui să fie deja la curent că în gama 1500 a seriei SMB se folosește noul sistem de operare 80.20 Embedded, care include o interfață actualizată și funcționalități îmbunătățite.

Pentru a începe inițializarea dispozitivului, este necesar să:

  1. Asigurați alimentarea pentru gateway.
  2. Conectați cablul de rețea de la PC-ul dumneavoastră la LAN-1 de pe gateway.
  3. Opțional, puteți asigura imediat dispozitivului acces la internet, conectând interfața la portul WAN.
  4. Accesați portalul Gaia Embedded: https://192.168.1.1:4434/

Dacă pașii enunțați anterior au fost îndepliniți, după ce accesați pagina portalului Gaia, va trebui să confirmați deschiderea paginii cu un certificat nesigur, după care va începe asistentul pentru setările portalului:

2. NGFW pentru micile afaceri. Despachetare și configurare

Veți fi întâmpinat de o pagină care indică modelul dispozitivului dvs., trebuie să accesați secțiunea următoare:

2. NGFW pentru micile afaceri. Despachetare și configurare

Ni se va oferi posibilitatea de a crea un cont pentru autentificare, având ocazia să specificăm cerințe ridicate pentru parola administratorului, indicând țara în care vom utiliza gateway-ul.

2. NGFW pentru micile afaceri. Despachetare și configurare

Fereastra următoare se referă la setările de dată și oră, având opțiunea de a le introduce manual sau de a utiliza serverul NTP al companiei.

2. NGFW pentru micile afaceri. Despachetare și configurare

Următorul pas presupune stabilirea unui nume pentru dispozitiv și indicarea domeniului companiei pentru funcționarea corectă a serviciilor gateway-ului pe Internet.

2. NGFW pentru micile afaceri. Despachetare și configurare

Următorul pas se referă la alegerea tipului de gestionare NGFW, aici trebuie să menționăm:

  1. Gestionare Locală. Această opțiune disponibilă pentru gestionarea locală a gateway-ului prin intermediul paginii web Gaia Portal.
  2. Gestionare Centralizată. Acest tip de gestionare include sincronizarea cu un server de Management dedicat CheckPoint, sincronizarea cu Smart1-Cloud sau cu SMP (serviciu de management pentru SMB).

În cadrul acestui articol ne vom concentra asupra metodei de gestionare Local Management, puteți specifica metoda de care aveți nevoie. Pentru a vă familiariza cu procesul de sincronizare cu serverul de Management dedicat, este oferită linkul din ciclul de formare CheckPoint Getting Started, realizat de compania TS Solution.

2. NGFW pentru micile afaceri. Despachetare și configurare

În continuare va fi prezentată o fereastră care definește modul de operare al interfețelor pe gateway:

  • Modul Switch presupune disponibilitatea subrețelei de la o interfață la subrețeaua altei interfețe.
  • Modul Disable Switch, respectiv dezactivează modul Switch, fiecare port rutând traficul ca pentru un fragment de rețea distinct.

De asemenea, se oferă posibilitatea de a stabili un pool de adrese DHCP care vor fi utilizate în timpul conectării la interfețele locale ale gateway-ului.

2. NGFW pentru micile afaceri. Despachetare și configurare

Următorul pas este configurarea funcționării gateway-ului în modul wireless, intenționăm să analizăm acest aspect mai în detaliu într-unul dintre articolele ciclului, de aceea am amânat configurarea setărilor. Totuși, puteți crea un nou punct de acces wireless, stabili o parolă pentru conectare și defini modul de funcționare al canalului wireless (2.4 GHz sau 5 GHz).

2. NGFW pentru micile afaceri. Despachetare și configurare

Următoarea etapă va propune configurația accesului la gateway pentru administratorii companiei. În mod implicit, drepturile de acces sunt permise dacă conexiunea provine de la:

  1. Rețeaua internă a companiei
  2. Rețeaua wireless de încredere
  3. Tunel VPN

Opțiunea de conectare la gateway prin Internet este dezactivată prin default, aceasta comportă riscuri mari și ar trebui justificată pentru a fi activată; în caz contrar, se recomandă să rămână ca în exemplul nostru. De asemenea, există posibilitatea de a specifica ce adrese IP vor fi permise pentru conectarea la gateway.

2. NGFW pentru micile afaceri. Despachetare și configurare

Fereastra următoare se referă la activarea licențelor; la inițializarea inițială a dispozitivului, vi se va oferi o perioadă de probă de 30 de zile. Există două modalități disponibile de activare:

  1. Dacă există o conexiune la Internet, licența se activează automat.
  2. Dacă activați licența offline, trebuie să faceți următoarele: descărcați licența din UserCenter, înregistrați dispozitivul dumneavoastră pe un site special. portalului. Apoi, pentru ambele cazuri, va trebui să importați manual licența descărcată.

2. NGFW pentru micile afaceri. Despachetare și configurare

În cele din urmă, ultima fereastră din asistentul de configurare vă oferă opțiunea de a selecta blade-urile activate; menționăm că blade-ul QOS se activează numai după inițializarea inițială. La sfârșit, ar trebui să primiți o fereastră de finalizare care rezumă setările dumneavoastră.

Configurarea inițială

În primul rând, recomandăm verificarea stării licențelor, deoarece aceasta va influența configurarea ulterioară. Accesați fila „HOME” → „License”:

2. NGFW pentru micile afaceri. Despachetare și configurare

Dacă licențele sunt activate, se recomandă să faceți imediat actualizarea la cea mai recentă versiune de firmware; pentru aceasta, accesați fila „DEVICE” → „System Operations”:

2. NGFW pentru micile afaceri. Despachetare și configurare

Actualizările sistemului se găsesc în secțiunea Firmware Upgrade. În cazul nostru, este instalată cea mai actuală și ultima versiune de firmware.

În continuare, vă propun să discut pe scurt despre posibilitățile și setările blade-urilor sistemului. Acestea pot fi împărțite logic în politici de nivel Access (Firewall, Application Control, URL Filtering) și Threat Prevention (IPS, Antivirus, Anti-Bot, Threat Emulation).

Să trecem la fila Access Policy → Blade Control:

2. NGFW pentru micile afaceri. Despachetare și configurare

În mod implicit, este utilizat modul STANDARD, care permite: traficul de ieșire către Internet, traficul din rețeaua locală, dar blochează traficul de intrare din Internet.

În ceea ce privește blade-urile APPLICATIONS & URL FILTERING, acestea sunt configurate implicit pentru a bloca site-urile cu un nivel ridicat de risc și aplicațiile de partajare (Torrent, File Storage etc.). De asemenea, se pot bloca manual categorii de site-uri suplimentar.

Menționăm opțiunea pentru traficul utilizatorilor „Limit bandwidth consuming applications” care permite restricționarea vitezei de trafic ieșit/venit pentru grupurile de aplicații.

Apoi, să deschidem subdiviziunea Policy, regulile sunt generate automat conform setărilor descrise anterior.

Subdiviziunea NAT funcționează implicit în Global Hide Nat Automatic, adică toate gazdele interne vor avea acces la Internet printr-o adresă IP publică. Există opțiunea de a defini manual reguli NAT pentru publicarea aplicațiilor sau serviciilor web.

2. NGFW pentru micile afaceri. Despachetare și configurare

Următoarea secțiune se referă la autentificarea utilizatorilor în rețea, sunt oferite două opțiuni: Active Directory Queries (integrare cu AD-ul dvs.), Browser-Based Authentication (utilizatorul introduce acreditivele de domeniu pe portal).

2. NGFW pentru micile afaceri. Despachetare și configurare

Merită să discutăm despre inspecția SSL, proporția totală a traficului HTTPS în rețeaua globală este în continuă creștere. Să vedem ce oportunități oferă CheckPoint pentru soluțiile SMB, pentru aceasta trebuie să ne îndreptăm spre secțiunea SSL-Inspection → Policy:

2. NGFW pentru micile afaceri. Despachetare și configurare

În setări există opțiunea de a inspecta traficul HTTPS, va fi necesar să importați certificatul și să-l instalați în centrul certificatelor de încredere pe computerele utilizatorilor finali.

Considerăm că opțiunea de mod BYPASS pentru categoriile predefinite este convenabilă, economisind astfel semnificativ timp în activarea inspecției.

După configurarea regulilor la nivel de Firewall / Application, trebuie să trecem la optimizarea politicilor de securitate (Threat Prevention), pentru aceasta accesăm secțiunea corespunzătoare:

2. NGFW pentru micile afaceri. Despachetare și configurare

Pe pagina deschisă vedem blade-urile activate, stările actualizărilor pentru semnături și baze. De asemenea, ni se oferă să selectăm un profil pentru protecția perimetrului rețelei, fiind afișate setările corespunzătoare.

O secțiune separată 'IPS Protections' permite configurarea acțiunilor asupra unei anumite semnături de securitate.

2. NGFW pentru micile afaceri. Despachetare și configurare

Recent am scris pe blogul nostru despre o vulnerabilitate globală pentru Windows Server — SigRed. Vom verifica prezența acesteia în Gaia Embedded 80.20 introducând interogarea „CVE-2020-1350”.

2. NGFW pentru micile afaceri. Despachetare și configurare

Această semnătură a fost detectată înregistrată, la care se poate aplica una dintre acțiuni. (implicit, Previnde pentru nivelul de pericol — Critic). Astfel, având o soluție SMB, nu veți fi lipsiți de actualizări și suport, fiind o soluție completă NGFW pentru birourile de filială cu până la 200 de persoane de la CheckPoint.

Evaluarea funcționalității

În încheierea articolului, aș dori să subliniez existența instrumentelor pentru soluționarea problemelor după inițializarea și configurarea inițială a soluției SMB. Puteți accesa secțiunea „ACASĂ” → „Instrumente”. Opțiunile disponibile sunt:

  • monitorizarea resurselor sistemului;
  • tabel de rutare;
  • verificarea disponibilității serviciilor cloud CheckPoint;
  • generarea CPinfo;

De asemenea, sunt disponibile comenzi de rețea integrate: Ping, Traceroute, Captură de trafic.

2. NGFW pentru micile afaceri. Despachetare și configurare

Astfel, astăzi am examinat și studiat conectarea inițială și configurarea NGFW 1590; acțiuni similare le veți efectua pentru întreaga serie 1500 SMB Checkpoint. Opțiunile disponibile ne-au arătat o mare variabilitate în configurări, susținând metodele moderne de protecție a traficului la perimetrul rețelei.

În prezent, soluțiile CheckPoint pentru protecția birourilor mici și filialelor (până la 200 de persoane) dispun de un set larg de instrumente și utilizează cele mai recente tehnologii (managementul cloud, suport pentru cartele SIM, extinderea memoriei cu carduri SD etc.). Rămâneți la curent și citiți articolele de la TS Solution, planificăm să lansăm în continuare părți despre NGFW CheckPoint din familia SMB, pe curând!

O selecție mare de materiale despre Check Point de la TS Solution. Urmăriți actualizările (Telegram, Facebook, VK, Blogul TS Solution, Yandex.Zen).

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster