13. Fillimi me Check Point R80.20. Licencimi

13. Fillimi me Check Point R80.20. Licencimi

Përshëndetje, miq! Dhe në fund, arritëm në mësimin e fundit, mësimi përfundimtar i Check Point Getting Started. Sot do të flasim për një temë shumë të rëndësishme — Licencimi. Dua t'ju paralajmëroj që ky mësim nuk është një udhëzues i plotë për zgjedhjen e pajisjeve ose licencave. Ky është vetëm një përmbledhje e pikave kryesore që çdo administrator Check Point duhet të dijë. Nëse jeni bërë gati për të zgjedhur një licencë ose një pajisje, më mirë të drejtoheni te profesionistët, pra, te ne :). Ka shumë kapakë që janë shumë të vështirë të përshkruhen në kuadër të kursit, dhe nuk do t'i mbani mend menjëherë.
Mësimi do të jetë plotësisht teori, kështu që mund të fikni serverët tuaj të modelit dhe të relaksoheni. Në fund të artikullit do të gjeni një video mësimi, ku flas më në detaje

Licencimi i gateway-it

Të fillojmë me përshkrimin e veçorive licencuese të gateway-ëve të sigurisë. Kjo lidhet si me pajisjet fizike ashtu edhe me ato virtuale. Supozoni se keni vendosur të blini një gateway. Të blini thjesht një pajisje fizike ose virtuale pa 'abbonamente' — është e pamundur! Në të njëjtën kohë, ekzistojnë tre variante abbonamentesh:

13. Fillimi me Check Point R80.20. Licencimi

Dhe tani, veçoria e parë interesante! Mund të blini një pajisje ose virtuale vetëm me abbonamentet NGTP ose NGTX. Ndërsa kur të rinovoni abbonamentin tuaj, atëherë do të keni mundësinë të zgjidhni paketën NGFW, në rast se nuk ju nevojiten bletët AV, AB, URL, AS, TE dhe TX. Ky është një moment i tillë. Vetëm abbonamentet mund të blihen për një periudhë një vjeçare, dy ose tri vjeçare.

Mund të parashikoj pyetjen tuaj të parë! “Çfarë do të ndodhë nëse nuk e rinovojmë abbonamentin?”. E veçova në ngjyrë të gjelbër ato bletë që do të funksionojnë GJITHMONË, dhe PA rinovime. Kështu quhen bletët perpetual. Të tjerët, që kërkojnë përditësime të vazhdueshme, thjesht do të ndalojnë së funksionuari. Madje, për IPS do të mbetet të funksionojë vetëm nënshkrimi kryesor (por ato janë shumë pak). Kjo është e vërtetë për të dy pajisjet fizike dhe virtuale, pra, vSec.

Për një pikë të veçantë kam përmendur tre bletë, të cilat nuk përfshihen në asnjë paketë, ato janë: DLP, MAB dhe Capsule.

Gjithashtu, mbani mend se nëse po blini një zgjidhje klaster, në vend të pajisjes së dytë zgjidhni një model me sufixin HA (pra, High Availability). Në imazhin keni një shembull për gateway-in 5400. Kjo ishte për gateway-at. Tani menaxhimi i serverit.

Licencimi i serverit të menaxhimit

Si e kemi thënë edhe në mësimet e para, ka dy skenarë të implementimit të Check Point: Standalone (kur si gateway ashtu edhe menaxhimi janë në një pajisje) dhe Distributed (kur i menaxhimit serveri transferohet në një pajisje të veçantë). Megjithatë, opsionet nuk mbarojnë këtu. Le të shqyrtojmë tre skenarët tipikë të zhvillimit të serverit të menaxhimit:

13. Fillimi me Check Point R80.20. Licencimi

  1. Blerja e një NGSM të dedikuar. Opsioni më i popullarizuar. Zgjidhni ose pajisjen Smart-1, ose një virtual. Zgjidhni natyrisht duke u bazuar në numrin e gateway-eve që do të menaxhoni, 5, 10, 25, etj. Duke e instaluar këtë pajisje, mund të përdorni 4 blade kyç të serverit të menaxhimit: NPM (dmth. menaxhimi i politikave), Logging and Status (dmth. regjistrimi), Smart Event (SIEM nga Check Point, i cili na jep të gjithë raportimin) dhe Compliance (kjo është vlerësimi i cilësisë së konfigurimeve, ose për t'u përputhur me ndonjë kërkesë rregullatore, si PCI DSS, ose thjesht Praktikat më të Mira). Këtu është e qartë se blade-t NPM dhe LS janë blade të përhershme, dmth. do të funksionojnë dhe pa rinovimin e abonimeve, ndërsa blade-t Smart Event dhe Compliance vijnë vetëm në vitin e parë! Më pas, ato duhet të rinovohen për një çmim të veçantë. Ky është një moment i rëndësishëm, mos e harroni. Dhe nëse pa blade-n e Compliance ende mund të jetoni, Smart Event sigurisht që i nevojitet të gjithëve.
  2. Blerja e një serveri të dedikuar për menaxhimin e ngjarjeve SHTESË për menaxhimin e tanishëm serverit të NGSM. Pse është e nevojshme? Problemi është se funksionaliteti i regjistrimit dhe sidomos Smart Event „mer“ një sasi të konsiderueshme të burimeve sistemore. Dhe nëse ka shumë loge, kjo mund të shkaktojë “ngadalësime” në server menaxhim. Prandaj, shpesh praktikohet transferimi i këtij funksionaliteti në një pajisje të veçantë, pajisjen Smart-1 ose gjithashtu një virtual. Integrimet e mëdha me një sasi të madhe logesh praktikisht gjithmonë kërkojnë një server të dedikuar për Smart Event. Ai gjithashtu mund të pranojë loge. Kështu, serveri juaj i menaxhimit do të kryejë vetëm funksionet e menaxhimit. Kjo rrit ndjeshëm stabilitetin dhe përgjigjen e sistemit. Siç mund ta vëreni, me blerjen e një serveri të dedikuar për Smart Event, ju merrni këto dy blade në përdorim të përhershëm, madje edhe pa rinovim. Në një horizont prej 3-4 vjetësh, kjo do të jetë edhe më ekonomik se sa të blini rinovime për Smart Event për serverin e zakonshëm të NGSM çdo vit.
  3. Server i dedikuar për menaxhimin e logeve, i cili vjen si një shtesë për serverët NGSM dhe Smart Event. Mendoj se kuptimi është i qartë. Në rastin e një numri TË MËDHA të log-eve, mund të transferojmë funksionin e regjistrimit në një server të veçantë. Një server të dedikuar Log gjithashtu ka një licencë të përhershme dhe nuk kërkon rinovim.

Video mësim

Këtu do të gjeni informacione shtesë mbi menaxhimin e licencave dhe mbështetje teknike nga Check Point:

Luaj videon


Burimi: habr.com
Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS 🔥 Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS | ProHoster