2. NGFW pĂ«r bizneset e vogla. Çmontimi dhe konfigurimi

2. NGFW pĂ«r bizneset e vogla. Çmontimi dhe konfigurimi

Vazhdojmë ciklin e artikujve për punën me linjën e re të modeleve SMB CheckPoint, le të kujtojmë se në pjesës së parë ne përshkruam karakteristikat dhe mundësitë e modeleve të reja, metodat e menaxhimit dhe administrimit. Sot do të shqyrtojmë skenarin e implementimit të modelit më të avancuar në seri: CheckPoint 1590 NGFW. Më poshtë ofrojmë një përmbledhje të shkurtër të kësaj pjese:

  1. Zbardhja e pajisjeve (përshkrimi i komponentëve, lidhja fizike dhe rrjetore).
  2. Inizializimi fillestar i pajisjes.
  3. Konfigurimi fillestar.
  4. Vlerësimi i funksionalitetit.

Zbardhja e pajisjeve

Njoftimi me pajisjen fillon me nxjerrjen e pajisjes nga kutia, përshkrimin e komponentëve dhe montimin e detajeve, klikoni në spoilerin ku paraqitet shkurtimisht procesi.

Dërgesa NGFW 1590
2. NGFW pĂ«r bizneset e vogla. Çmontimi dhe konfigurimi

Krja për komponentët:

  • NGFW 1590;
  • Adapteri i energjisĂ«;
  • 2 Antena Wifi (2.4 GHz dhe 5 GHz);
  • 2 Antena LTE;
  • Broshura me dokumentacion (udhĂ«zues i shkurtĂ«r pĂ«r lidhjen fillestare, marrĂ«veshja e licencĂ«s etj.)

Sa i përket porteve rrjetore dhe intefaceve, këtu gjenden të gjitha mundësitë moderne për transferimin e trafik, me një port të veçantë të dedikuar për zonën DMZ, USB 3.0 për sinkronizim me PC.

2. NGFW pĂ«r bizneset e vogla. Çmontimi dhe konfigurimi

Versioni 1590 ka një dizajn të ri, mundësi moderne për lidhje pa tela dhe zgjerimin e memories: 2 vende për të punuar me Micro/Nano SIM në modalitetin LTE. (për këtë opsion ne planifikojmë të shkruajmë në detaje në një nga artikujt tanë të ardhshëm në ciklin që i kushtohet lidhjeve pa tela); vendi për kartën SD.

Më shumë informacion rreth mundësive të 1590 NGFW dhe modeleve të tjera të reja mund të lexoni në pjesa 1 e ciklit të artikujve mbi zgjidhjet SMB CheckPoint. Ne do të fillojmë me inicializimin e parë të pajisjes.

Inizializimi i parë

Lexuesit tanë të rregullt duhet të jenë të vetëdijshëm se në linjën e serisë 1500 SMB përdoret një sistem i ri operativ 80.20 Embedded, i cili përfshin një ndërfaqe të përmirësuar dhe mundësi të avancuara.

Për të filluar inicializimin e pajisjes, është e nevojshme:

  1. Të sigurohet energjia për portin.
  2. Të lidhet kablli i rrjetit nga PC-ja juaj në LAN -1 në portin.
  3. Opsionalisht, mund të siguroni që pajisja të ketë akses në internet menjëherë, duke lidhur ndërfaqen në portin WAN.
  4. Shkoni në portalin Gaia Embedded: https://192.168.1.1:4434/

Nëse janë kryer hapat e përmendur më parë, pas kalimit në faqen e portalit Gaia, do t'ju kërkohet të konfirmoni hapjen e faqes me një certifikatë të pasigurt, pas së cilës do të nisë asistenti për konfigurimin e portalit:

2. NGFW pĂ«r bizneset e vogla. Çmontimi dhe konfigurimi

Do të mirëpriteni nga faqja që tregon modelin e pajisjes suaj, dhe duhet të kaloni në seksionin tjetër:

2. NGFW pĂ«r bizneset e vogla. Çmontimi dhe konfigurimi

Do t'ju ofrohet të krijoni një llogari për autentifikim, duke pasur mundësinë të specifikoni kërkesa të larta për fjalëkalimin e administratorit, duke treguar vendin ku do ta përdorni portën.

2. NGFW pĂ«r bizneset e vogla. Çmontimi dhe konfigurimi

Dritarja e ardhshme ndërlidhet me konfigurimet e datës dhe orës; ka mundësinë të caktoni manualisht ose të përdorni serverin NTP të kompanisë.

2. NGFW pĂ«r bizneset e vogla. Çmontimi dhe konfigurimi

Hapi i ardhshëm kërkon vendosjen e një emri për pajisjen dhe specifikimin e domenit të kompanisë për funksionimin e duhur të shërbimeve të portës në internet.

2. NGFW pĂ«r bizneset e vogla. Çmontimi dhe konfigurimi

Hapi i ardhshëm lidhet me zgjedhjen e llojit të menaxhimit për NGFW, këtu duhet të theksoni:

  1. Menaxhimi Lokal. Ky opsion i disponueshëm për menaxhimin lokal të portës përmes faqes së internetit të Gaia Portal.
  2. Menaxhimi Qendror. Ky lloj menaxhimi përfshin sinkronizimin me një server menaxhimi të dedikuar CheckPoint, sinkronizimin me Smart1-Cloud, ose SMP (shërbimi i menaxhimit për SMB).

Në këtë artikull, do të fokusohemi në mënyrën e menaxhimit Local Management, ku mund të specifikoni mënyrën që ju nevojitet. Për t'u njohur me procesin e sinkronizimit me Serverin e Menaxhimit të dedikuar, ofrohet link nga cikli mësimor CheckPoint Getting Started, i përgatitur nga kompania TS Solution.

2. NGFW pĂ«r bizneset e vogla. Çmontimi dhe konfigurimi

Më pas do të shfaqet një dritare me përkufizimin e modit të punës së ndërfaqeve në kalimin:

  • Modi Switch nĂ«nkupton disponueshmĂ«rinĂ« e nĂ«nrrjetit nga njĂ« ndĂ«rfaqe nĂ« nĂ«nrrjetin e njĂ« ndĂ«rfaqe tjetĂ«r.
  • Modi Disable Switch, pĂ«rkatĂ«sisht, çon nĂ« mbylljen e modulit Switch; çdo port rrugeton trafikun, si pĂ«r njĂ« fragmen tĂ« veçantĂ« rrjeti.

Po ashtu, ofrohet mundësia për të caktuar një pool DHCP adresash, të cilat do të përdoren gjatë lidhjes me ndërfaqet lokale të kalimit.

2. NGFW pĂ«r bizneset e vogla. Çmontimi dhe konfigurimi

Hapi tjetër është konfigurimi i funksionit të kalimit në modalitetin pa tel; ne planifikojmë të shqyrtojmë këtë aspekt më në detaje në një nga artikujt e ciklit, prandaj e kemi shtyrë konfigurimin e parametrave. Ju mund të krijoni një pikë të re aksesit pa tel, të caktoni një fjalëkalim për lidhjen me të dhe të përcaktoni modin e funksionit të kanaleve pa tel (2.4 GHz ose 5 GHz).

2. NGFW pĂ«r bizneset e vogla. Çmontimi dhe konfigurimi

Më pas do të ofrohet një hap për të konfigurimin e aksesit në portën për administratorët e kompanisë. Nga ana tjetër, të drejtat e aksesit janë të lejuara, nëse lidhja vjen nga:

  1. Nënrrjeti i brendshëm i kompanisë
  2. Rrjeti i besuar pa kabllo
  3. Tunneli VPN

Opsioni për lidhjen me portën përmes Internetit është i çaktivizuar me default, çka paraqet rreziqe të mëdha dhe duhet të justifikohet për aktivizim; në të kundërt, rekomandohet të qëndrojë si në shembullin tonë. Po ashtu, ekziston mundësia për të specifikuar cilat IP adresa do të lejohen për lidhjen me portën.

2. NGFW pĂ«r bizneset e vogla. Çmontimi dhe konfigurimi

Dritarja tjetër i referohet aktivizimit të licencave; gjatë inicializimit fillestar të pajisjes, do të paraqitet një periudhë provë prej 30 ditësh. Ekzistojnë dy mënyra të disponueshme për aktivizim:

  1. Nëse ka një lidhje me Internetin, licenca aktivizohet automatikisht.
  2. Nëse aktivizoni licencën offline, duhet të bëni si më poshtë: shkarkoni licencën nga UserCenter dhe regjistroni pajisjen tuaj në një portal. Më pas, për të dyja rastet, do t'ju duhet të importoni manualisht licencën e ngarkuar.

2. NGFW pĂ«r bizneset e vogla. Çmontimi dhe konfigurimi

Finalmente, dritarja e fundit në masterin e konfigurimit ofron mundësinë për të zgjedhur bletët e aktivizuara, të theksojmë që bleta QOS aktivizohet vetëm pas inicializimit fillestar. Në fund, duhet të merrni një dritare përfundimi që përmbledh cilësimet tuaja.

Konfigurimi fillestar

SĂ« pari, rekomandojmĂ« tĂ« kontrolloni gjendjen e licencave, sepse kjo do tĂ« pĂ«rcaktojĂ« konfigurimin e mĂ«tejshĂ«m. Shkoni te skeda “HOME” → “License”:

2. NGFW pĂ«r bizneset e vogla. Çmontimi dhe konfigurimi

NĂ«se licencat janĂ« aktivizuar, rekomandojmĂ« menjĂ«herĂ« tĂ« pĂ«rmirĂ«soni nĂ« versionin mĂ« tĂ« ri tĂ« firmware, pĂ«r kĂ«tĂ« shkoni te skeda “DEVICE” → “System Operations”:

2. NGFW pĂ«r bizneset e vogla. Çmontimi dhe konfigurimi

Përmirësimet e sistemit ndodhen në pikën Firmware Upgrade. Në rastin tonë, është instaluar versioni më i ri dhe aktual i firmware.

Më pas, le të flasim shkurtimisht për mundësitë dhe konfigurimet e bletëve të sistemit. Logjikisht, mund të ndahen në politika të nivelit Access (Firewall, Kontrolli i Aplikacioneve, Filtrimi i URL-ve) dhe Parandalimi i Kërcënimeve (IPS, Antivirus, Anti-Bot, Emulimi i Kërcënimeve).

Tani kalojmĂ« te skeda Access Policy → Blade Control:

2. NGFW pĂ«r bizneset e vogla. Çmontimi dhe konfigurimi

Në mënyrë të parazgjedhur përdoret moda STANDARD, e cila lejon: trafikun e dalshëm në internet, trafikun brenda rrjetit lokal, ndërsa bllokon trafikun e ardhshëm nga interneti.

Sa i përket blades APPLICATIONS & URL FILTERING, për to është vendosur nga parazgjedhja bllokimi i faqeve me nivel të lartë rrezikshmërie, si dhe bllokimi i aplikacioneve të shkëmbimit (Torrent, Storage Files, etj.). Gjithashtu, mund të bllokoni manualisht kategori të ndryshme faqesh.

TheksojmĂ« opsionin pĂ«r trafikun e pĂ«rdoruesve “Limit bandwidth consuming applications” me mundĂ«sinĂ« pĂ«r tĂ« kufizuar shpejtĂ«sinĂ« e trafikut tĂ« daljes/ardhjes pĂ«r grupe aplikacionesh.

Më pas, do të hapim nënndarjen Policy, ku rregullat janë gjeneruar automatikisht sipas konfigurimeve të përmendura më herët.

Nënndarja NAT nga parazgjedhja punon në Global Hide Nat Automatic, pra të gjitha hostet e brendshme do të kenë akses në Internet përmes një adrese IP publike. Ka mundësinë të caktoni rregulla NAT manualisht për publikimin e aplikacioneve ose shërbimeve tuaja në web.

2. NGFW pĂ«r bizneset e vogla. Çmontimi dhe konfigurimi

Më pas, ndarja që ka të bëjë me Autentikimin e përdoruesve në rrjet ofron dy opsione: Active Directory Queries (integrazione me AD tuaj), Browser-Based-Authentication (përdoruesi përfshin kredencialet e domainit në portal).

2. NGFW pĂ«r bizneset e vogla. Çmontimi dhe konfigurimi

NjĂ« temĂ« e rĂ«ndĂ«sishme Ă«shtĂ« inspektimi SSL; pjesa e trafikut tĂ« pĂ«rgjithshĂ«m HTTPS nĂ« Rrjetin Global po rritet aktivisht. Le tĂ« shqyrtojmĂ« se çfarĂ« mundĂ«sish ofron CheckPoint pĂ«r zgjidhjet SMB, pĂ«r kĂ«tĂ« duhet tĂ« kalojmĂ« nĂ« seksionin SSL-Inspection → Policy:

2. NGFW pĂ«r bizneset e vogla. Çmontimi dhe konfigurimi

Në parametra ka mundësinë për të inspektuar trafikun HTTPS; do të kërkohet të importoni një certifikatë dhe ta instaloni atë në qendrën e certifikatave të besuara në pajisjet e përdoruesve përfundimtarë.

Një opsion i përshtatshëm është mënyra BYPASS për kategoritë e paracaktuara, kjo kursen ndjeshëm kohë gjatë aktivizimit të inspektimit.

Pas konfigurimit të rregullave në nivelin e Firewall / Application, duhet të kalojmë te optimizimi i politikave të sigurisë (Threat Prevention), për këtë hyjmë në seksionin përkatës:

2. NGFW pĂ«r bizneset e vogla. Çmontimi dhe konfigurimi

Në faqen e hapur shohim bleyda të aktivizuara, statuset e përditësimeve të nënshkrimeve dhe bazave. Gjithashtu na ofrohet të zgjedhim një profil për mbrojtjen e periferisë së rrjetit, duke shfaqur përkatësisht parametrat.

Një seksion i veçantë "IPS Protections" lejon konfigurimin e veprimit për një nënshkrim të caktuar të sigurimit.

2. NGFW pĂ«r bizneset e vogla. Çmontimi dhe konfigurimi

Jo shumĂ« kohĂ« mĂ« parĂ«, ne shkruam nĂ« blogun tonĂ« pĂ«r njĂ« dobĂ«si globale pĂ«r Windows Server — SigRed. Ne do ta kontrollojmĂ« praninĂ« e saj nĂ« Gaia Embedded 80.20 duke futur kĂ«rkesĂ«n “CVE-2020-1350”

2. NGFW pĂ«r bizneset e vogla. Çmontimi dhe konfigurimi

PĂ«r kĂ«tĂ« nĂ«nshkrim Ă«shtĂ« gjetur njĂ« rekord, pĂ«r tĂ« cilin mund tĂ« pĂ«rdoret njĂ« nga veprimet. (me rregull default parandalo pĂ«r nivelin e rrezikut — kritik). PĂ«r rrjedhojĂ«, duke pasur njĂ« zgjidhje SMB, nuk do tĂ« jeni tĂ« pamjaftueshĂ«m nĂ« lidhje me pĂ«rditĂ«simet dhe mbĂ«shtetje, ky Ă«shtĂ« njĂ« zgjidhje e plotĂ« NGFW pĂ«r zyrat filiale deri nĂ« 200 persona nga CheckPoint.

Vlerësimi i funksionalitetit

NĂ« pĂ«rfundim tĂ« artikullit, do tĂ« doja tĂ« theksoj praninĂ« e mjeteve pĂ«r zgjidhjen e problemeve pas inicializimit dhe konfigurimit fillestar tĂ« zgjidhjes SMB. Mund tĂ« kaloni nĂ« seksionin “KREU” → “Mjetet”. Opsionet e mundshme:

  • monitorimi i burimeve sistemore;
  • tabela e rrugĂ«zimit;
  • kontrolli i aksesit nĂ« shĂ«rbimet cloud tĂ« CheckPoint;
  • generimi i CPinfo;

Gjithashtu janë të disponueshme komandat e integuara të rrjetit: Ping, Traceroute, Traffic Capture.

2. NGFW pĂ«r bizneset e vogla. Çmontimi dhe konfigurimi

Pra, sot shqyrtuam dhe studiuam lidhjen dhe konfigurimin fillestar të NGFW 1590, veprime të ngjashme do të kryeni për të gjithë serinë 1500 SMB Checkpoint. Opsionet e disponueshme na treguan një variabilitet të lartë për konfigurimet, mbështetje për metodat moderne të mbrojtjes së trafikut në perimetrin e rrjetit.

Deri më sot, zgjidhjet CheckPoint për mbrojtjen e zyrave të vogla dhe degëve (deri në 200 punonjës) ofrojnë një gamë të gjerë mjetesh dhe përdorin teknologjitë më të fundit (menaxhim në re, mbështetje për SIM kartat, zgjerim të memories me karta SD etj.). Vazhdoni të qëndroni të informuar dhe lexoni artikuj nga TS Solution, ne planifikojmë të publikojmë më shumë pjesë rreth NGFW CheckPoint të familjes SMB, deri të takojmë përsëri!

Një përzgjedhje e gjerë materialesh rreth Check Point nga TS Solution. Ndiqni përditësimet (Telegram, Facebook, VK, Blogu i Zgjidhjeve TS, Yandex.Zen).

Burimi: habr.com

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster