Përshëndetje, të dashur lexues të habrës! Ky është blogu korporativ i kompanisë . Ne jemi integrues sistemi dhe kryesisht specializohemi në zgjidhjet e sigurisë së infrastrukturës IT (, ) dhe sistemet e analizës së të dhënave të makinerive (). Të fillojmë blogun tonë me një hyrje të vogël në teknologjitë Check Point.
Ne kemi reflektuar gjatĂ« mbi kĂ«tĂ« artikull, sepse nuk ka asgjĂ« tĂ« re qĂ« nuk mund tĂ« gjendet nĂ« internet. MegjithatĂ«, pavarĂ«sisht nga kjo sasi informacioni, kur punojmĂ« me klientĂ«t dhe partnerĂ«t, shpesh dĂ«gjojmĂ« tĂ« njĂ«jtat pyetje. Prandaj, vendosĂ«m tĂ« shkruajmĂ« njĂ« hyrje nĂ« botĂ«n e teknologjive Check Point dhe tĂ« shpjegojmĂ« thelbin e arkitekturĂ«s sĂ« zgjidhjeve tĂ« tyre. Kjo do tĂ« bĂ«het brenda njĂ« âartikulli tĂ« vogĂ«lâ, siç do ta quanim, njĂ« ekskursion tĂ« shpejtĂ«. Do tĂ« pĂ«rpiqemi tĂ« mos hyjmĂ« nĂ« luftĂ« marketingu, sepse nuk jemi njĂ« furnizues, por thjesht njĂ« integrues sistemesh (edhe pse e duam shumĂ« Check Point) dhe do tĂ« shqyrtojmĂ« pikat kryesore pa i krahasuar ato me prodhues tĂ« tjerĂ« (si Palo Alto, Cisco, Fortinet, etj.). Artikulli ka dalĂ« mjaft voluminoz, por ndihmon pĂ«r tĂ« pĂ«rjashtuar njĂ« pjesĂ« tĂ« madhe tĂ« pyetjeve nĂ« fazĂ«n e njohjes me Check Point. NĂ«se jeni tĂ« interesuar, mirĂ«sevini nĂ«n katâŠ
UTM/NGFW
Kur flasim për Check Point, gjëja e parë që duhen sqaruar është se çfarë janë UTM dhe NGFW, si dhe çfarë i ndan ato. Ne do ta bëjmë këtë mjaft të shkurtër, për të mos e bërë postimin tepër të gjatë (ndoshta në të ardhmen do ta shqyrtojmë këtë temë më në detaje).
UTM â Menaxhimi i KĂ«rcĂ«nimeve tĂ« Bashkuara
NĂ«se do ta pĂ«rmbledhim, thelbi i UTM Ă«shtĂ« konsolidimi i disa mjeteve mbrojtĂ«se nĂ« njĂ« zgjidhje. Pra, tĂ« gjitha janĂ« nĂ« njĂ« kuti ose njĂ« lloj all inclusive. ĂfarĂ« kuptohet me âshumĂ« mjete mbrojtĂ«seâ? Varianti mĂ« i zakonshĂ«m Ă«shtĂ«: Firewall-i, IPS, Proxy (filtrimi i URL-ve), antivirus i rrjedhĂ«s, anti-spam, VPN dhe kĂ«shtu me radhĂ«. TĂ« gjitha kĂ«to mblidhen brenda njĂ« zgjidhjeje UTM, e cila Ă«shtĂ« mĂ« e lehtĂ« pĂ«r integrim, konfigurim, administrim dhe monitorim, dhe kjo ndikon pozitivisht nĂ« mbrojtjen e pĂ«rgjithshme tĂ« rrjetit. Kur u shfaqĂ«n pĂ«r herĂ« tĂ« parĂ« zgjidhjet UTM, ato shqyrtoheshin kryesisht pĂ«r kompani tĂ« vogla, pĂ«r shkak se UTM nuk pĂ«rballeshin me volumet e mĂ«dha tĂ« trafikut. Kjo ndodhte pĂ«r dy arsye:
- Metoda e përpunimit të pakove. Versionet e para të zgjidhjeve UTM i përpunonin paketat një herë pas një here, nga çdo "modul". Shembulli: fillimisht pakoja përpunoheshe nga muri i mbrojtjes, pastaj nga IPS, më pas kontrollohet nga Antivirus dhe kështu me radhë. Natyrisht, një mekanizëm i tillë shkaktonte vonesa serioze në trafik dhe konsumonte shumë burime të sistemit (procesor, memorie).
- âPajisjeâ e dobĂ«t. Siç u tha mĂ« sipĂ«r, pĂ«rpunimi i njĂ«pashtĂ«m i pakove hante shumĂ« burime dhe âpajisjetâ e asaj kohe (1995-2005) thjesht nuk mund tĂ« pĂ«rballonin njĂ« trafik tĂ« madh.
Por progresi nuk ndalon. QĂ« atĂ«herĂ«, kapacitetet harduerike janĂ« rritur ndjeshĂ«m, ndĂ«rsa pĂ«rpunimi i pakove Ă«shtĂ« ndryshuar (duhet pranuar qĂ« jo tĂ« gjithĂ« shitĂ«sit e kanĂ« bĂ«rĂ« kĂ«tĂ«) dhe tani lejon analizĂ«n gati tĂ« njĂ«kohshme nĂ« disa modulet (MTE, IPS, AntiVirus etj.). Zgjidhjet moderne UTM mund tĂ« âpĂ«rpunojnĂ«â dhjetĂ«ra e madje qindra gigabit nĂ« mĂ«nyrĂ« tĂ« thellĂ«, duke lejuar pĂ«rdorimin e tyre nĂ« sektorin e bizneseve tĂ« mĂ«dha apo madje edhe nĂ« qendrat e tĂ« dhĂ«nave.
Më poshtë është paraqitur katrori magjik i njohur i Gartner për zgjidhjet UTM për gushtin 2016:
Nuk do të komentoj shumë këtë imazh, thjesht do të them se në qoshen e sipërme të djathtë ndodhen liderët.
NGFW â Firewall i GeneratĂ«s sĂ« Re
Emri flet vetĂ« â njĂ« firewall i generatĂ«s sĂ« re. Ky koncept u shfaq nd Significantly pas UTM. Idea kryesore e NGFW Ă«shtĂ« analiza e thelluar e paketave (DPI) nĂ«pĂ«rmjet njĂ« IPS tĂ« integruar dhe ndarjen e aksesit nĂ« nivelin e aplikacioneve (Kontrolli i Aplikacioneve). NĂ« kĂ«tĂ« rast, IPS Ă«shtĂ« pikĂ«risht ajo qĂ« nevojitet, pĂ«r tĂ« identifikuar aplikacionin nĂ« rrjedhĂ«n e paketimeve, qĂ« lejon tĂ« lejohet ose tĂ« ndalohet. Shembull: Mund tĂ« lejojmĂ« funksionimin e Skype, por tĂ« ndalojmĂ« transferimin e skedarĂ«ve. Mund tĂ« ndalojmĂ« pĂ«rdorimin e Torrent ose RDP. Gjithashtu, mbĂ«shteten aplikacionet nĂ« web: Mund tĂ« lejojmĂ« aksesin nĂ« VK.com, por tĂ« ndalojmĂ« lojĂ«rat, mesazhet ose shikimin e videove. NĂ« thelb, cilĂ«sia e NGFW varet nga numri i aplikacioneve qĂ« ai mund tĂ« identifikojĂ«. ShumĂ« mendojnĂ« se shfaqja e konceptit NGFW ishte njĂ« lĂ«vizje e zakonshme marketingu, mbi tĂ« cilin kompania Palo Alto filloi rritjen e saj tĂ« shpejtĂ«.
Kwadri magjik i Gartner për NGFW për maj 2016:
UTM vs NGFW
NjĂ« pyetje shumĂ« e zakonshme Ă«shtĂ«, cila Ă«shtĂ« mĂ« e mira? Sâka njĂ« pĂ«rgjigje tĂ« qartĂ« dhe nuk mund tĂ« ketĂ«. Sidomos duke marrĂ« parasysh faktin se pothuajse tĂ« gjitha zgjidhjet moderne UTM pĂ«rmbajnĂ« funksionalitetin NGFW dhe shumica e NGFW-ve pĂ«rmbajnĂ« funksione tĂ« pĂ«rbashkĂ«ta me UTM (Antivirus, VPN, Anti-Bot etj.). Si gjithmonĂ«, âdjalli qĂ«ndron nĂ« detaje,â ndaj sĂ« pari duhet tĂ« vendosni se çfarĂ« ju nevojitet konkretisht, tĂ« pĂ«rcaktoni buxhetin. Bazuar nĂ« kĂ«to vendime, mund tĂ« zgjidhni disa opsione. Dhe gjithçka duhet patjetĂ«r tĂ« testoni, pa e besuar materialin marketingu.
Ne, nga ana jonë, do të përpiqemi në disa artikuj të flasim për Check Point, si mund ta provoni dhe çfarë mund të provoni në përgjithësi (praktikisht të gjitha funksionalitetet).
Tre entitete të Check Point
Kur punoni me Check Point, sigurisht do të përballeni me tre përbërës të këtij produkti:
- Security Gateway (SG) â vetĂ« porta e sigurisĂ«, e cila zakonisht vendoset nĂ« perimetrin e rrjetit dhe kryen funksione si fireĂ«all, antivirus nĂ« kohĂ« reale, anti-bot, IPS etj.
- Security Management Server (SMS) â serveri i menaxhimit tĂ« portave. Praktikisht tĂ« gjitha konfigurimet nĂ« portĂ« (SG) kryhen pĂ«rmes kĂ«tij serveri. SMS gjithashtu mund tĂ« shĂ«rbejĂ« si server log dhe tĂ« pĂ«rpunojĂ« ato me sistemin e tij tĂ« integruar pĂ«r analizĂ«n dhe korelacionin e ngjarjeve â Smart Event (i ngjashĂ«m me SIEM pĂ«r Check Point), por pĂ«r kĂ«tĂ« do tĂ« flasim mĂ« vonĂ«. SMS pĂ«rdoret pĂ«r menaxhimin e centralizuar tĂ« disa porteve (numri i porteve varet nga modeli i SMS ose nga licenca), megjithatĂ« ju duhet ta pĂ«rdorni atĂ«, edhe nĂ«se keni vetĂ«m njĂ« port. Duhet theksuar se Check Point ishte njĂ« nga tĂ« parĂ«t qĂ« pĂ«rdorĂ«n njĂ« sistem tĂ« kĂ«tij lloji tĂ« menaxhimit tĂ« centralizuar, i njohur pĂ«r shumĂ« vite si âstandardi i artĂ«â sipas raporteve tĂ« kompanisĂ« Gartner. Ka edhe njĂ« shaka: âNĂ«se Cisco do tĂ« kishte njĂ« sistem tĂ« mirĂ« menaxhimi, atĂ«herĂ« Check Point nuk do tĂ« kishte ekzistuar kurrĂ«.â
- Smart Console â konsola klientike pĂ«r lidhjen me serverin e menaxhimit (SMS). Zakonisht instalohet nĂ« kompjuterin e administratorit. PĂ«rmes kĂ«saj konsolĂ« kryhen tĂ« gjitha ndryshimet nĂ« serverin e menaxhimit, dhe vetĂ«m pas kĂ«saj mund tĂ« aplikohet konfigurimi nĂ« portat e sigurisĂ« (Install Policy).
Sistemi operativ Check Point
Duke folosit sistemin operativ Check Point, menjëherë kujtohen tri: IPSO, SPLAT dhe GAIA.
- IPSO â sistemi operativ i kompanisĂ« Ipsilon Networks, e cila i pĂ«rkiste kompanisĂ« Nokia. NĂ« vitin 2009, Check Point e bleu kĂ«tĂ« biznes. Nuk po zhvillohet mĂ«.
- SPLAT â zhvillimi i brendshĂ«m i Check Point, i bazuar nĂ« thelbin RedHat. Nuk po zhvillohet mĂ«.
- Gaia â sistemi operativ aktual nga Check Point, i cili erdhi si rezultat i bashkimit tĂ« IPSO dhe SPLAT, duke pĂ«rfshirĂ« tĂ« gjitha gjĂ«rat mĂ« tĂ« mira. U shfaq nĂ« vitin 2012 dhe vazhdon tĂ« zhvillohet aktivisht.
Duke folur pĂ«r Gaia, duhet thĂ«nĂ« se aktualisht versioni mĂ« i pĂ«rhapur Ă«shtĂ« R77.30. Versioni R80, i cili ndryshon dukshĂ«m nga i mĂ«parshmi (si nĂ« funksionalitet ashtu edhe nĂ« menaxhim), u shfaq relativisht kohĂ«t e fundit. Tematika e dallimeve tĂ« tyre do tâi dedikojmĂ« njĂ« postimi tĂ« veçantĂ«. NjĂ« tjetĂ«r moment i rĂ«ndĂ«sishĂ«m â aktualisht certifikata e FSTEK ekziston vetĂ«m pĂ«r versionin R77.10 dhe po zhvillohet certifikimi i versionit R77.30.
Varianta e ekzekutimit (Check Point Appliance, Virtual machine, OpenServer)
Nuk ka asgjë të habitshme, si shumica e ofruesve, Check Point ka disa variante produkti:
- Appliance â pajisje softuerike dhe harduerike, pra, njĂ« âgjĂ«â e vet. Ka shumĂ« modele qĂ« ndryshojnĂ« nĂ« performancĂ«, funksionalitet dhe ndĂ«rtim (ka mundĂ«si pĂ«r rrjetet industriale).
- MakinĂ« Virtuale â makinĂ«n virtuale Check Point me sistemin operativ Gaia. MbĂ«shteten hipervizorĂ«t ESXi, Hyper-V, KVM. Licencohen sipas numrit tĂ« bĂ«rthamave tĂ« procesorit.
- OpenServer â instalimi i Gaia direkt nĂ« server si sistemin operativ kryesor (njĂ«soj si âBare metalâ). MbĂ«shtetet vetĂ«m njĂ« âharduerâ i caktuar. Ka rekomandime pĂ«r kĂ«tĂ« harduer, tĂ« cilat duhet tĂ« respektohen, pĂ«rndryshe mund tĂ« bĂ«hen probleme me drejtpĂ«rsĂ«drejti dhe suporti teknik mund tĂ« refuzojĂ« shĂ«rbimin.
Mundësi implementimi (Ndarë ose të Pavarur)
Pak më lart, kemi diskutuar se çfarë është porta (SG) dhe serveri i menaxhimit (SMS). Tani do të diskutojmë opsionet e tyre të mundësisë. Ka dy mënyra të rëndësishme:
- TĂ« Pavarur (SG+SMS) â opsioni kur si porta ashtu edhe serveri i menaxhimit instalohen brenda njĂ« pajisjeje (ose njĂ« makine virtuale).
Ky kyç nĂ« pĂ«rdorim kur keni vetĂ«m njĂ« portĂ« qĂ« ka ngarkesĂ« tĂ« ulĂ«t nga trafiku i pĂ«rdoruesve. Ky variant Ă«shtĂ« mĂ« ekonomik, pasi nuk ka nevojĂ« pĂ«r blerjen e njĂ« serveri menaxhimi (SMS). MegjithatĂ«, nĂ« rast ngarkese tĂ« madhe tĂ« portĂ«s, mund tĂ« pĂ«rjetoni njĂ« sistem menaxhimi "tĂ« ngadaltĂ«". Prandaj, pĂ«rpara seç ndiheni se zgjidhni njĂ« zgjidhje Standalone, Ă«shtĂ« mĂ« mirĂ« tĂ« konsultoheni ose madje ta testoni kĂ«tĂ« variant. - Distribuar â serveri i menaxhimit instalohet ndaras nga porta.
Variant optimal për sa i përket komoditetit dhe performancës. Përdoret kur është e nevojshme të menaxhohen disa porta njëkohësisht, për shembull një qëndrore dhe degët. Në këtë rast nevojitet blerja e një serveri menaxhimi (SMS), i cili gjithashtu mund të jetë në formë appliance (pajisjesh) ose si një makinë virtuale.
Siç e pĂ«rmenda mĂ« sipĂ«r, Check Point ka njĂ« sistem tĂ« vetin SIEM â Smart Event. Do ta pĂ«rdorni vetĂ«m nĂ« rast tĂ« instalimit tĂ« Distribuar.
Modi të funksionimit (Bridge, Routed)
Porta e sigurisë (SG) mund të punojë në dy mënyra kryesore:
- Routed â mundi mĂ« i pĂ«rhapur. NĂ« kĂ«tĂ« rast, gateway pĂ«rdoret si njĂ« pajisje L3 dhe rruazĂ«z trafikun pĂ«rmes vetes, dmth. Check Point Ă«shtĂ« gateway i paracaktuar pĂ«r rrjetin e mbrojtur.
- Bridge â modalitet i transparencĂ«s. NĂ« kĂ«tĂ« rast, gateway-in vendoset si njĂ« âurĂ«â e zakonshme dhe kalon trafikun nĂ« nivelin e dytĂ« (OSI). Ky variant zakonisht aplikohet kur nuk ka mundĂ«si (ose dĂ«shirĂ«) pĂ«r tĂ« ndryshuar infrastrukturĂ«n ekzistuese. Ju praktikisht nuk do t'ju duhet tĂ« ndryshoni topologjinĂ« e rrjetit dhe nuk do tĂ« duhet tĂ« mendoni pĂ«r ndĂ«rrimin e adresave IP.
Duam të theksojmë se në modalitetin Bridge ka disa kufizime në funksionalitet, prandaj si integrator ne rekomandojmë të gjithë klientët tanë të përdorin pikërisht modalitetin Routed, natyrisht nëse kjo është e mundur.
Bladët Softuerike (Check Point Software Blades)
ArritĂ«m nĂ« njĂ« nga temat mĂ« tĂ« rĂ«ndĂ«sishme tĂ« Check Point, e cila ngjall mĂ« shumĂ« pyetje te klientĂ«t. ĂfarĂ« janĂ« kĂ«ta âbladĂ« softuerikâ? Me bladĂ« nĂ«nkuptohen funksione tĂ« caktuara tĂ« Check Point.
Këto veçori mund të aktivizohen ose çaktivizohen sipas nevojave. Ndërkohë, ka bletë që aktivizohen ekskluzivisht në portën (Network Security) dhe vetëm në serverin e menaxhimit (Management). Në imazhet më poshtë janë paraqitur shembuj për të dy rastet:
1) Për Network Security (funksionaliteti i portës)
Do ta përshkruajmë shkurtimisht, pasi çdo bletë meriton një artikull të veçantë.
- Firewall â funksionaliteti i murit tĂ« zjarrin;
- IPSec VPN â ndĂ«rtimi i rrjeteve virtuale private;
- Mobile Access â akses i largĂ«t me pajisje celulare;
- IPS â sistem parandalimi tĂ« depĂ«rtimeve;
- Anti-Bot â mbrojtje nga rrjetet botnet;
- AntiVirus â antivirus nĂ« rrjedhĂ«;
- AntiSpam & Email Security â mbrojtja e postĂ«s elektronike tĂ« kompanisĂ«;
- Identity Awareness â integrimi me shĂ«rbimin Active Directory;
- Monitoring â monitorimi i pothuajse tĂ« gjitha parametrave tĂ« portĂ«s (ngarkesa, bande e gjerĂ«, statusi i VPN etj.)
- Application Control â muri i zjarrtĂ« nĂ« nivel aplikacionesh (funksionaliteti NGFW);
- URL Filtering â siguria e Web (+funksionaliteti proxy);
- Data Loss Prevention â mbrojtja nga rrjedhjet e informacionit (DLP);
- Threat Emulation â teknologjia e kutive me rĂ«rĂ« (SandBox);
- Threat Extraction â teknologjia e pastrimit tĂ« skedarĂ«ve;
- QoS â prioritizimi i trafikut.
Pikëpamjet do t'i shqyrtojmë në detaje bleythin Threat Emulation dhe Threat Extraction, jam i sigurt që do të jetë interesante.
2) Për Menaxhimin (funksionaliteti i serverit të menaxhimit)
- Menaxhimi i Politikave tĂ« Rrjetit â menaxhim i centralizuar i politikave;
- Menaxhimi i Politikave tĂ« PikĂ«s sĂ« Fundit â menaxhim i centralizuar i agjentĂ«ve Check Point (po, Check Point prodhon zgjidhje jo vetĂ«m pĂ«r mbrojtjen e rrjeteve, por edhe pĂ«r mbrojtjen e stacioneve tĂ« punĂ«s (PC) dhe smartphone);
- Regjistrimi & Statusi â mbledhje dhe pĂ«rpunim tĂ« centralizuar tĂ« regjistrimeve;
- Portali i Menaxhimit â menaxhimi i sigurisĂ« nga shfletuesi;
- PunĂ«dhĂ«nia â kontrolli mbi ndryshimin e politikave, auditimi i ndryshimeve etj.;
- DirektoritĂ« e PĂ«rdoruesve â integrimi me LDAP;
- Furnizimi â automatizimi i menaxhimit tĂ« portave;
- Raportuesi i Mençur â sistem raportimi;
- Ngjarja e Mençur â analiza dhe korrelacioni i ngjarjeve (SIEM);
- PĂ«rputhshmĂ«ria â verifikimi automatik i konfigurimeve dhe dhĂ«nia e rekomandimeve.
Nuk do të shqyrtojmë tani çështjet e licencimit në detaje, për të mos e fryrë artikullin dhe për të mos e ngatërruar lexuesin. Me siguri do t'i çojmë këto në një postim të veçantë.
Arkitektura e blade-ve lejon përdorimin e vetëm funksioneve të nevojshme, gjë që ndikon në buxhetin e zgjidhjes dhe performancën e përgjithshme të aparatit. Natyrisht, sa më shumë blade të aktivizoni, aq më pak trafik mund të "kaloni". Prandaj, për çdo model Check Point shoqëron një tabelë të performancës (për shembull, ne morëm karakteristikat e modelit 5400):
Siç e shihni, kĂ«tu janĂ« paraqitur dy kategori testesh: nĂ« trafik sintetik dhe nĂ« tĂ« vĂ«rtetĂ«âtĂ« pĂ«rzier. NĂ« pĂ«rgjithĂ«si, Check Point Ă«shtĂ« i detyruar tĂ« publikojĂ« testet sintetike, pasi disa furnizues pĂ«rdorin kĂ«to teste si standarde, pa shqyrtuar performancĂ«n e zgjidhjeve tĂ« tyre nĂ« trafik tĂ« vĂ«rtetĂ« (ose qĂ«llimisht fshehin tĂ« dhĂ«na tĂ« tilla pĂ«r shkak tĂ« pakĂ«naqĂ«sisĂ« sĂ« tyre).
Në çdo tip testi mund të vëreni disa variante:
- test për Firewall vetëm;
- test për Firewall+IPS;
- test për Firewall+IPS+NGFW (Kontrolli i aplikacioneve);
- test për Firewall+Kontrollin e aplikacioneve+Filtrimi i URL-ve+IPS+Antivirus+Anti-Bot+SandBlast (sandbox)
Shikoni me kujdes këto parametra kur zgjidhni zgjidhjen tuaj, ose kontaktoni për .
Mendoj se mund ta mbyllim këtë artikull hyrës, i dedikuar teknologjive Check Point. Më pas do të shqyrtojmë se si mund të testojmë Check Point dhe si të përballojmë kërcënimet moderne të sigurisë informative (viruse, phishing, enkriptues, zero-day).
P.S. Një pikë e rëndësishme. Megjithëse me origjinë të huaj (izraelite), zgjidhja ka certifikim në RF në organet mbikëqyrëse, gjë që automatikisht e legjitimon praninë e saj në institucionet shtetërore (koment nga ).
Vetëm përdoruesit e regjistruar mund të marrin pjesë në anketë. , ju lutemi.
Cilat mjete UTM/NGFW përdorni ju?
Check Point
Cisco Firepower
Fortinet
Palo Alto
Sophos
Dell SonicWALL
Huawei
WatchGuard
Juniper
UserGate
Traffic inspector
Rubikon
Ideco
Zgjidhje OpenSource
TĂ« tjera
134 përdorues votuan. 78 përdorues abstenuan.
Burimi: habr.com
