2. NGFW për biznese të vogla. Zbërthimi dhe konfigurimi

2. NGFW për biznese të vogla. Zbërthimi dhe konfigurimi

Vazhdojmë ciklin e artikujve mbi punën me serinë e re të SMB CheckPoint, kujtojmë se në pjesën e parë përshkruam karakteristikat dhe mundësitë e modeleve të reja, mënyrat e menaxhimit dhe administratës. Sot do të shqyrtojmë skenarin e vendosjes së modelit më të avancuar të serisë: CheckPoint 1590 NGFW. Do të shtojmë një përmbledhje të shkurtër të kësaj pjesë:

  1. Zhvillimi i pajisjeve (përshkrimi i komponentëve, lidhja fizike dhe rrjeti).
  2. Inicimi fillestar i pajisjes.
  3. Konfigurimi fillestar.
  4. Vlerësimi i funksionimit.

Zhvillimi i pajisjeve

Njoftimi me pajisjet fillon me nxjerrjen e pajisjeve nga kutia, zhbllokimin e komponentëve dhe montimin e detajeve, klikoni në spoiler, ku procesi paraqitet në mënyrë të përmbledhur.

Dërgesa NGFW 1590
2. NGFW për biznese të vogla. Zbërthimi dhe konfigurimi

Përmbledhje e komponentëve:

  • NGFW 1590;
  • Adaptori i energjisĂ«;
  • 2 Antena Wifi (2.4 GHz dhe 5 GHz);
  • 2 antena LTE;
  • Broshura me dokumentacion (udhĂ«zuesi i shkurtĂ«r pĂ«r lidhjen fillestare, marrĂ«veshja e licencĂ«s etj.)

Sa i përket porteve dhe ndërfaqeve rrjetësore, këtu ka të gjitha mundësitë moderne për transmetimin e trafikut dhe ndërveprimin, është e veçantë një port për zonën DMZ, USB 3.0 për sinkronizimin me PC.

2. NGFW për biznese të vogla. Zbërthimi dhe konfigurimi

Versioni 1590 ka marrë një dizajn të rinovuar, opsione moderne për lidhjen pa tel dhe zgjerimin e memories: 2 vende për punë me Micro/Nano SIM në modin LTE. (për këtë opsion planifikojmë të shkruajmë në detaje në një nga artikujt tanë të ardhshëm të ciklit, të dedikuar lidhjeve pa tel); slot për SD kartë.

Për më shumë në lidhje me mundësitë e 1590 NGFW dhe modelet e tjera të reja mund të lexoni në pjesën 1 ciklin e artikujve mbi zgjidhjet SMB CheckPoint. Tani ne do të kalojmë në inicimin fillestar të pajisjes.

Inicimi fillestar

Lexuesit tanë të rregullt duhet të jenë tashmë në dijeni se në linjën e serisë 1500 SMB përdoret një OS e re 80.20 Embedded, e cila përfshin një ndërfaqe të rinovuar dhe mundësi të përmirësuara.

Për të filluar inicimin e pajisjes duhet:

  1. Të sigurohet energjia për gateway.
  2. Të lidhet kablli rrjetësor nga kompjuteri juaj në LAN -1 në gateway.
  3. Opsionalisht, mund të sigurohet menjëherë akses në internet për pajisjen duke e lidhur ndërfaqen në portin WAN.
  4. Shkoni në portalin Gaia Embedded: https://192.168.1.1:4434/

Nëse janë përmbushur hapat e mëposhtëm, pas kalimit në faqen e portalit Gaia, do t'ju kërkohet të konfirmoni hapjen e faqes me një certifikatë të pasigurt, pas së cilës do të nisë asistenti për konfigurimin e portalit:

2. NGFW për biznese të vogla. Zbërthimi dhe konfigurimi

Do t'ju mirëpresë një faqe që tregon modelin e pajisjes suaj, duhet të kaloni në seksionin e ardhshëm:

2. NGFW për biznese të vogla. Zbërthimi dhe konfigurimi

Ne do të ofrohemi të krijojmë një llogari për autorizim, ka mundësinë të specifikoni kërkesa të larta për fjalëkalimin e administratorit, Duke treguar vendin ku do ta përdorni gateway-in.

2. NGFW për biznese të vogla. Zbërthimi dhe konfigurimi

Dritarja e ardhshme ka të bëjë me konfigurimin e datës dhe orës, ka mundësinë të caktoni manualisht ose të përdorni serverin NTP të kompanisë.

2. NGFW për biznese të vogla. Zbërthimi dhe konfigurimi

Hapi tjetër përfshin caktimin e emrit për pajisjen dhe tregimin e domain-it të kompanisë për funksionimin e duhur të shërbimeve të gateway-it në internet.

2. NGFW për biznese të vogla. Zbërthimi dhe konfigurimi

Hapi tjetër ka të bëjë me zgjedhjen e mënyrës së menaxhimit NGFW, këtu duhet të theksohet:

  1. Menaxhimi Vendor. Kjo është një mundësi e disponueshme për menaxhim lokal të gateway-it përmes faqeve të internetit të Gaia Portal.
  2. Menaxhimi Qendror. Ky lloj menaxhimi përfshin sinkronizimin me një server të menaxhimit të dedikuar CheckPoint, sinkronizimin me Smart1-Cloud ose me SMP (shërbimin e menaxhimit për SMB).

Ne në kuadër të këtij artikulli do të ndalemi në mënyrën e menaxhimit Menaxhim Vendor, ju mund të specifikoni mënyrën që ju nevojitet. Për të njohur procesin e sinkronizimit me një server të menaxhimit të dedikuar, ofrohet link nga cikli edukativ CheckPoint Getting Started, i përgatitur nga kompania TS Solution.

2. NGFW për biznese të vogla. Zbërthimi dhe konfigurimi

Më pas do të paraqitet një dritare që përcakton modin e punës së ndërfaqeve në gateway:

  • Mediu Switch nĂ«nkupton disponueshmĂ«rinĂ« e subnetit nga njĂ« ndĂ«rfaqe nĂ« subnetin e njĂ« ndĂ«rfaqe tjetĂ«r.
  • Mediu Disable Switch pĂ«rkatĂ«sisht çaktivizon modin Switch, çdo port ruterizon trafikun si pĂ«r njĂ« pjesĂ« tĂ« veçantĂ« tĂ« rrjetit.

Gjithashtu ofrohet të caktoni një pool DHCP adresash, të cilat do të përdoren gjatë lidhjes me ndërfaqet lokale të gateway-it.

2. NGFW për biznese të vogla. Zbërthimi dhe konfigurimi

Hapi tjetër është konfigurimi i punës së gateway-it në modalitetin pa kabëll, ne planifikojmë ta trajtojmë këtë aspekt më në detaje në një nga artikujt e ciklit, prandaj e kemi shtyrë konfigurimin e parametrave. Ju mund të krijoni një pikë të re qasjeje pa kabëll, të caktoni një fjalëkalim për t'u lidhur me të dhe të përcaktoni modalitetin e punës së kanaleve pa kabëll (2.4 GHz ose 5 GHz).

2. NGFW për biznese të vogla. Zbërthimi dhe konfigurimi

Më vonë do të ofrohet një hap për konfigurimin e qasjes në portal për administratorët e kompanisë. Sipas të dhënave të paracaktuara, të drejtat e qasjes janë të lejuara nëse lidhja bëhet nga:

  1. Rrjeti i brendshëm i kompanisë
  2. Rrjeti i besueshëm pa tel
  3. Tuneli VPN

Opsioni për t'u lidhur me portalin përmes internetit, sipas të dhënave të paracaktuara, është i çaktivizuar, dhe kjo sjell rreziqe të mëdha dhe duhet të argumentohet për aktivizim, përndryshe rekomandohet të mbetet si në shembullin tonë. Gjithashtu ka mundësinë të specifikohen cilat adresa IP do të lejohen për t'u lidhur me portalin.

2. NGFW për biznese të vogla. Zbërthimi dhe konfigurimi

Dritarja e ardhshme ka të bëjë me aktivizimin e licencave, gjatë inicializimit të parë të pajisjes do t'ju prezantohet një periudhë provuese prej 30 ditësh. Ekzistojnë dy mënyra të disponueshme për aktivizim:

  1. Nëse ka lidhje me internetin, licenca aktivizohet automatikisht.
  2. Nëse e aktivizoni licencën offline, duhet të bëni si më poshtë: shkarkoni licencën nga UserCenter, regjistroni pajisjen tuaj në një të veçantë portal. Më pas për të dy rastet, do t'ju nevojitet të importoni manualisht licencën e shkarkuar.

2. NGFW për biznese të vogla. Zbërthimi dhe konfigurimi

Në fund, dritarja e fundit në magjistrin e konfigurimit ofron mundësinë për të zgjedhur bllokime që do të aktivizohen. Duhet të theksohet se blloku i QOS aktivizohet vetëm pas inicializimit të parë. Si rezultat, duhet të merrni një dritare përfundimi që përmbledh konfigurimet tuaja.

Konfigurimi fillestar

SĂ« pari, rekomandojmĂ« tĂ« kontrolloni gjendjen e licencave, pasi kjo do tĂ« ndihmojĂ« nĂ« konfigurimin e mĂ«tejshĂ«m. Shkoni te skeda “HOME” → “License” :

2. NGFW për biznese të vogla. Zbërthimi dhe konfigurimi

NĂ«se licencat janĂ« aktivizuar, rekomandojmĂ« ta pĂ«rditĂ«soni menjĂ«herĂ« nĂ« versionin mĂ« tĂ« fundit tĂ« disponueshĂ«m, pĂ«r kĂ«tĂ«, shkoni te skeda “DEVICE” → “System Operations”:

2. NGFW për biznese të vogla. Zbërthimi dhe konfigurimi

Përditësimet e sistemit ndodhen në pikën Firmware Upgrade. Në rastin tonë, është instaluar versioni më i fundit dhe aktual i firmware.

Më pas, do të ofroj një përmbledhje të mundësive dhe konfigurimeve të bllokimeve të sistemit. Mund të ndahet logjikisht në politika të nivelit Access (Firewall, Kontrolli i Aplikacioneve, Filtrimi i URL-ve) dhe Parandalimin e Kërcënimeve (IPS, Antivirus, Anti-Bot, Emulimi i Kërcënimeve).

Shkoni te skeda Access Policy → Blade Control:

2. NGFW për biznese të vogla. Zbërthimi dhe konfigurimi

Sipas të dhënave të paracaktuara, përdoret mënyra STANDARD, e cila lejon: trafikun e daljes në internet, trafikun brenda rrjetit lokal, por bllokon trafikun e ardhjes nga interneti.

Sa i bleydeve APPLICATIONS & URL FILTERING, bllokimi i faqeve me nivel të lartë rreziku është aktivizuar si parazgjedhje, duke bllokuar aplikacionet e ndarjes (Torrent, File Storage, etj.). Gjithashtu, është e mundur të bllokoni manualisht kategoritë e faqeve.

Vlen tĂ« pĂ«rmendet opsioni pĂ«r trafikun e pĂ«rdoruesve “Limit bandwidth consuming applications” me mundĂ«sinĂ« pĂ«r tĂ« kufizuar shpejtĂ«sinĂ« e trafikut nĂ« dalje/ardhje pĂ«r grupe aplikacionesh.

Dhe tani do të hapim nënsektorin Policy, ku rregullat janë gjeneruar automatikisht sipas konfigurimeve të përmendura më herët.

Nënsektori NAT punon si parazgjedhje në Global Hide Nat Automatic, pra të gjitha hostet e brendshme do të kenë qasje në Internet përmes një IP publike. Ka mundësi të vendosni rregulla NAT manualisht për publikimin e aplikacioneve ose shërbimeve tuaja web.

2. NGFW për biznese të vogla. Zbërthimi dhe konfigurimi

Pas kësaj, është seksi që lidhet me autentifikimin e përdoruesve në rrjet, ku ofrohen dy mundësi: Active Directory Queries (integrimi me AD tuaj), Browser-Based Authentication (përdoruesi fut kredencialet domain në portal).

2. NGFW për biznese të vogla. Zbërthimi dhe konfigurimi

Duhet tĂ« theksojmĂ« inspektimin e SSL, pjesa e pĂ«rgjithshme e trafikut HTTPS nĂ« rrjetin global po rritet me shpejtĂ«si. Le tĂ« shikojmĂ« se çfarĂ« mundĂ«sish ofron CheckPoint pĂ«r zgjidhjet SMB, pĂ«r kĂ«tĂ« duhet tĂ« kaloni nĂ« nĂ«nseksionin SSL-Inspection → Policy:

2. NGFW për biznese të vogla. Zbërthimi dhe konfigurimi

Në konfigurime ka mundësinë për të inspektuar trafikun HTTPS, do të duhet të importoni një certifikat dhe ta instaloni atë në qendrën e certifikatave të besuara në pajisjet përfundimtare të përdoruesve.

Një opsion i favorshëm është gjithashtu moda BYPASS për kategoritë e paracaktuara, e cila kursen shumë kohë gjatë aktivizimit të inspektimit.

Pasi të keni vendosur rregullat në nivelin e Firewall / Application, duhet të kaloni në optimizimin e politikave të sigurisë (Threat Prevention), për këtë hyjmë në seksionin përkatës:

2. NGFW për biznese të vogla. Zbërthimi dhe konfigurimi

Në faqen e hapur ne shohim bleyde të aktivizuara, statuset e azhurnimeve të nënshkrimeve dhe bazave. Gjithashtu na ofrohet të zgjedhim një profil për mbrojtjen e perimetrave të rrjetit, ku shfaqen përkatësisht cilësimet.

NjĂ« seksion i veçantĂ« “IPS Protections” lejon konfigurimin e veprimit ndaj njĂ« nĂ«nshkrimi sigurie tĂ« caktuar.

2. NGFW për biznese të vogla. Zbërthimi dhe konfigurimi

Para disa kohĂ«sh, ne shkruam nĂ« blogun tonĂ« rreth njĂ« vulnerabiliteti global pĂ«r Windows Server — SigRed. Do ta verifikojmĂ« praninĂ« e saj nĂ« Gaia Embedded 80.20, duke futur kĂ«rkesĂ«n “CVE-2020-1350”

2. NGFW për biznese të vogla. Zbërthimi dhe konfigurimi

Ky kĂ«saj nĂ«nshkrimi i Ă«shtĂ« gjetur njĂ« entry, i cili mund tĂ« aplikon njĂ« nga veprimet. (pĂ«r default Parandalimi pĂ«r nivelin e rrezikshmĂ«risĂ« — Kritike). Prandaj, me njĂ« zgjidhje SMB, nuk do tĂ« jeni tĂ« privuar nga pĂ«rditĂ«simet dhe mbĂ«shtetja, kjo Ă«shtĂ« njĂ« zgjidhje plotĂ«sisht NGFW pĂ«r zyrat filiale deri nĂ« 200 persona nga CheckPoint.

Vlerësimi i funksionalitetit

Duke pĂ«rfunduar artikullin, do tĂ« doja tĂ« theksoja se ekzistojnĂ« mjete pĂ«r trajtimin e problemeve pas inicializimit dhe konfigurimit fillestar tĂ« zgjidhjes SMB. Mund tĂ« kaloni nĂ« seksionin “KRYE” → “Mjete”. Opsionet e mundshme:

  • monitorimi i burimeve sistemore;
  • tabela e route-ve;
  • kontrolli i disponueshmĂ«risĂ« sĂ« shĂ«rbimeve nĂ« re tĂ« CheckPoint;
  • generimi i CPinfo;

Gjithashtu janë të disponueshme komandat e reteve të integruara: Ping, Traceroute, Kapja e Trafikut.

2. NGFW për biznese të vogla. Zbërthimi dhe konfigurimi

Kështu, sot ne shqyrtuam dhe studiuam lidhjen fillestare dhe konfigurimin e NGFW 1590, veprime të ngjashme që do të bëni për të gjithë serinë 1500 SMB të Checkpoint. Opsionet e disponueshme na treguan variabilitet të lartë për konfigurimet, mbështetje për metodat moderne të mbrojtjes së trafikut në kufirin e rrjetit.

Sot zgjidhjet e CheckPoint për mbrojtjen e zyrave të vogla dhe filialëve (deri në 200 persona) kanë një gamë të gjerë mjetesh dhe përdorin teknologjitë më të fundit (menaxhimi në re, mbështetje për kartat SIM, zgjerimi i memories me karta SD etj). Vazhdoni të qëndroni të informuar dhe lexoni artikujt nga TS Solution, ne planifikojmë të publikojmë pjesë të tjera rreth NGFW të familjes CheckPoint SMB, deri në takimin e radhës!

Një koleksion i madh materialesh në lidhje me Check Point nga TS Solution. Ndiqni përditësimet (Telegram, Facebook, VK, Blogu i Zgjidhjeve TS, Yandex.Zen).

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster