
Përshëndetje, miq! Më në fund arritëm te mësimi përfundimtar, mësimi përfundimtar për Check Point Getting Started. Sot do të flasim për një temë shumë të rëndësishme — Licencimi. Dua të paralajmëroj se ky mësim nuk është një udhëzues përfundimtar për zgjedhjen e pajisjeve ose licencave. Ky është thjesht një përmbledhje e pikave kyçe që çdo administrator i Check Point duhet të dijë. Nëse jeni nd realmente të paqartë mbi zgjedhjen e licencës ose pajisjes, do të ishte më mirë të kontaktoni profesionistët, pra ne :). Ka shumë pika të errëta, për të cilat është shumë e vështirë të flasësh brenda kursit, dhe gjithashtu është e vështirë t'i mbash mend të gjitha menjëherë.
Ky mësim do të jetë plotësisht teorik, kështu që mund të fikni serverët tuaj të provës dhe të çlodheni. Në fund të artikullit do të gjeni një video mësimi, ku flas në mënyrë më të detajuar.
Licencimi i portalit
Le të fillojmë me përshkrimin e karakteristikave të licencimit për portat e sigurimit. Në këtë rast, kjo vlen për si pajisjet harduerike ashtu edhe për ato virtuale. Dëshironi të blini një portal. Blini thjesht një pajisje ose një virtual pa "abone" — është e pamundur! Megjithatë, ekzistojnë tre variante abonimesh:

Dhe tani një veçori interesante! Ju mund të blini pajisje ose virtuale vetëm me abonimet NGTP ose NGTX. Por kur të rinovoni abonimin tuaj, mund të zgjidhni paketën NGFW, nëse nuk keni nevojë për blades AV, AB, URL, AS, TE dhe TX. Ky është një moment i tillë. Abonimentet mund të blihen për një periudhë prej një, dy ose tre vjetësh.
Mund të parashikoj pyetjen tuaj të parë! “Çfarë do të ndodhë nëse nuk e rinovoj abonimin?”. E kam theksuar me ngjyrë të gjelbër ato blades që do të funksionojnë GJITHMONË dhe PA rinovime. Këto quhen blades perpetual. Të tjerët blades, të cilat kërkojnë përditësime të vazhdueshme, thjesht do të ndalen së funksionuari. Mund të ndodhi që për IPS të mbeten në punë disa nënshkruese kyçe (por ato janë shumë pak). Kjo vlen si për pajisjet harduerike ashtu edhe për ato virtuale, pra vSec.
Si një pikë të veçantë kam ndarë tre blades, të cilat nuk përfshihen në asnjë paketë, këto janë: DLP, MAB dhe Capsule.
Gjithashtu mbani mend se nëse blini një zgjidhje klasterike, atëherë për pajisjen e dytë zgjidhni një model me sufixin HA (dmth. High Availability). Në imazhin e shfaqur është një shembull për portalin 5400. Ky ishte informacioni për portalet. Tani për serverin e menaxhimit.
Licencimi i serverit të menaxhimit
Ashtu siç e kemi thënë edhe në mësimet e para, ekzistojnë dy skenarë për zbatuar Check Point: Standalone (kur porta dhe menaxhimi janë në të njëjtën pajisje) dhe Distributed (kur serveri i menaxhimit transferohet në një pajisje të veçantë). Megjithatë, opsionet nuk përfundojnë këtu. Le të shqyrtojmë tre skenarë tipikë për vendosjen e serverit të menaxhimit:

- Blerja e një NGSM të dedikuar. Opcioni më i njohur. Zgjidhni ose pajisjen Smart-1, ose një virtuale. Sigurisht, zgjidhni në bazë të numrit të portave që do të menaxhoni, 5, 10, 25, etj. Pasi ta keni vendosur këtë pajisje, mund të shfrytëzoni katër blades kyçe të serverit të menaxhimit: NPM (dmth. menaxhimi i politikave), Logging and Status (dmth. regjistrimi), Smart Event (SIEM nga Check Point, i cili na ofron të gjitha raportet) dhe Compliance (kjo është vlerësimi i cilësisë së konfigurimeve, ose për përputhshmërinë me ndonjë rregullore, si PCI DSS, ose thjesht Praktikat më të Mira). Këtu është e dukshme se blades NPM dhe LS janë blades të përhershme, dmth. do të funksionojnë edhe pa rinovimin e abonimeve, ndërsa blades Smart Event dhe Compliance vijnë në paketë vetëm për vitin e parë! Pas kësaj, duhet t'i rinovoni për një tarifë të veçantë. Kjo është një pikë e rëndësishme, mos e harroni. Dhe nëse pa blade'n Compliance mund të jetoni akoma, blade'n Smart Event sigurisht që është e nevojshme për të gjithë.
- Blerja e një serveri të dedikuar për Menaxhimin e Ngjarjeve SI DHE PËR NJË server menaxhimi i NGSM. Pse është e nevojshme kjo? E vërteta është se funksionaliteti i regjistrimit dhe sidomos Smart Event "ha" shumë burime sistemike. Dhe nëse ka shumë regjistrime, kjo mund të çojë në "ngadalësim" në serveri menaxhim. Prandaj shpesh praktikojnë transferimin e këtyre funksionaliteteve në një pajisje të veçantë, pajisje Smart-1 ose përsëri një virtuale. Integrimet e mëdha me një sasi të madhe regjistrimesh zakonisht kërkojnë një server të dedikuar për Smart Event. Ai gjithashtu mund të pranojë regjistrimet. Në këtë mënyrë, serveri juaj i menaxhimit do të kryejë vetëm funksionet e menaxhimit. Kjo rrit ndjeshëm stabilitetin dhe përgjigjen e sistemit. Siç mund të vëreni, kur blini një server të dedikuar për Smart Event, ju merrni këto dy blades për përdorim të përhershëm, edhe pa rinovimin. Në horizontin 3-4 vjeçar, kjo do të jetë edhe më ekonomikisht e arsyeshme se sa të blini rinovime për Smart Event për serverin e zakonshëm NGSM çdo vit.
- Serveri i menaxhimit të regjistrimeve të dedikuar, i cili vjen si plotësim për serverët NGSM dhe Smart Event. Mendoj se kuptimi është i qartë. Në rast të një numri MË TË MADH log-esh, ne mund ta transferojmë funksionin e regjistrimit në një server të veçantë. Një server Log i dedikuar gjithashtu ka një licencë të përhershme dhe nuk kërkon rinovim.
Mësimi video
Këtu do të gjeni informacion të shtuar mbi menaxhimin e licencave dhe mbështetje teknike për Check Point:

Burimi: habr.com
