
Vazhdojmë ciklin e artikujve mbi punën me serinë e re të SMB CheckPoint, kujtojmë se në përshkruam karakteristikat dhe mundësitë e modeleve të reja, mënyrat e menaxhimit dhe administratës. Sot do të shqyrtojmë skenarin e vendosjes së modelit më të avancuar të serisë: CheckPoint 1590 NGFW. Do të shtojmë një përmbledhje të shkurtër të kësaj pjesë:
- Zhvillimi i pajisjeve (përshkrimi i komponentëve, lidhja fizike dhe rrjeti).
- Inicimi fillestar i pajisjes.
- Konfigurimi fillestar.
- Vlerësimi i funksionimit.
Zhvillimi i pajisjeve
Njoftimi me pajisjet fillon me nxjerrjen e pajisjeve nga kutia, zhbllokimin e komponentëve dhe montimin e detajeve, klikoni në spoiler, ku procesi paraqitet në mënyrë të përmbledhur.
Dërgesa NGFW 1590

Përmbledhje e komponentëve:
- NGFW 1590;
- Adaptori i energjisë;
- 2 Antena Wifi (2.4 GHz dhe 5 GHz);
- 2 antena LTE;
- Broshura me dokumentacion (udhëzuesi i shkurtër për lidhjen fillestare, marrëveshja e licencës etj.)
Sa i përket porteve dhe ndërfaqeve rrjetësore, këtu ka të gjitha mundësitë moderne për transmetimin e trafikut dhe ndërveprimin, është e veçantë një port për zonën DMZ, USB 3.0 për sinkronizimin me PC.

Versioni 1590 ka marrë një dizajn të rinovuar, opsione moderne për lidhjen pa tel dhe zgjerimin e memories: 2 vende për punë me Micro/Nano SIM në modin LTE. (për këtë opsion planifikojmë të shkruajmë në detaje në një nga artikujt tanë të ardhshëm të ciklit, të dedikuar lidhjeve pa tel); slot për SD kartë.
Për më shumë në lidhje me mundësitë e 1590 NGFW dhe modelet e tjera të reja mund të lexoni në ciklin e artikujve mbi zgjidhjet SMB CheckPoint. Tani ne do të kalojmë në inicimin fillestar të pajisjes.
Inicimi fillestar
Lexuesit tanë të rregullt duhet të jenë tashmë në dijeni se në linjën e serisë 1500 SMB përdoret një OS e re 80.20 Embedded, e cila përfshin një ndërfaqe të rinovuar dhe mundësi të përmirësuara.
Për të filluar inicimin e pajisjes duhet:
- Të sigurohet energjia për gateway.
- Të lidhet kablli rrjetësor nga kompjuteri juaj në LAN -1 në gateway.
- Opsionalisht, mund të sigurohet menjëherë akses në internet për pajisjen duke e lidhur ndërfaqen në portin WAN.
- Shkoni në portalin Gaia Embedded:
Nëse janë përmbushur hapat e mëposhtëm, pas kalimit në faqen e portalit Gaia, do t'ju kërkohet të konfirmoni hapjen e faqes me një certifikatë të pasigurt, pas së cilës do të nisë asistenti për konfigurimin e portalit:

Do t'ju mirëpresë një faqe që tregon modelin e pajisjes suaj, duhet të kaloni në seksionin e ardhshëm:

Ne do të ofrohemi të krijojmë një llogari për autorizim, ka mundësinë të specifikoni kërkesa të larta për fjalëkalimin e administratorit, Duke treguar vendin ku do ta përdorni gateway-in.

Dritarja e ardhshme ka të bëjë me konfigurimin e datës dhe orës, ka mundësinë të caktoni manualisht ose të përdorni serverin NTP të kompanisë.

Hapi tjetër përfshin caktimin e emrit për pajisjen dhe tregimin e domain-it të kompanisë për funksionimin e duhur të shërbimeve të gateway-it në internet.

Hapi tjetër ka të bëjë me zgjedhjen e mënyrës së menaxhimit NGFW, këtu duhet të theksohet:
- Menaxhimi Vendor. Kjo është një mundësi e disponueshme për menaxhim lokal të gateway-it përmes faqeve të internetit të Gaia Portal.
- Menaxhimi Qendror. Ky lloj menaxhimi përfshin sinkronizimin me një server të menaxhimit të dedikuar CheckPoint, sinkronizimin me Smart1-Cloud ose me SMP (shërbimin e menaxhimit për SMB).
Ne në kuadër të këtij artikulli do të ndalemi në mënyrën e menaxhimit Menaxhim Vendor, ju mund të specifikoni mënyrën që ju nevojitet. Për të njohur procesin e sinkronizimit me një server të menaxhimit të dedikuar, ofrohet nga cikli edukativ CheckPoint Getting Started, i përgatitur nga kompania TS Solution.

Më pas do të paraqitet një dritare që përcakton modin e punës së ndërfaqeve në gateway:
- Mediu Switch nënkupton disponueshmërinë e subnetit nga një ndërfaqe në subnetin e një ndërfaqe tjetër.
- Mediu Disable Switch përkatësisht çaktivizon modin Switch, çdo port ruterizon trafikun si për një pjesë të veçantë të rrjetit.
Gjithashtu ofrohet të caktoni një pool DHCP adresash, të cilat do të përdoren gjatë lidhjes me ndërfaqet lokale të gateway-it.

Hapi tjetër është konfigurimi i punës së gateway-it në modalitetin pa kabëll, ne planifikojmë ta trajtojmë këtë aspekt më në detaje në një nga artikujt e ciklit, prandaj e kemi shtyrë konfigurimin e parametrave. Ju mund të krijoni një pikë të re qasjeje pa kabëll, të caktoni një fjalëkalim për t'u lidhur me të dhe të përcaktoni modalitetin e punës së kanaleve pa kabëll (2.4 GHz ose 5 GHz).

Më vonë do të ofrohet një hap për konfigurimin e qasjes në portal për administratorët e kompanisë. Sipas të dhënave të paracaktuara, të drejtat e qasjes janë të lejuara nëse lidhja bëhet nga:
- Rrjeti i brendshëm i kompanisë
- Rrjeti i besueshëm pa tel
- Tuneli VPN
Opsioni për t'u lidhur me portalin përmes internetit, sipas të dhënave të paracaktuara, është i çaktivizuar, dhe kjo sjell rreziqe të mëdha dhe duhet të argumentohet për aktivizim, përndryshe rekomandohet të mbetet si në shembullin tonë. Gjithashtu ka mundësinë të specifikohen cilat adresa IP do të lejohen për t'u lidhur me portalin.

Dritarja e ardhshme ka të bëjë me aktivizimin e licencave, gjatë inicializimit të parë të pajisjes do t'ju prezantohet një periudhë provuese prej 30 ditësh. Ekzistojnë dy mënyra të disponueshme për aktivizim:
- Nëse ka lidhje me internetin, licenca aktivizohet automatikisht.
- Nëse e aktivizoni licencën offline, duhet të bëni si më poshtë: shkarkoni licencën nga UserCenter, regjistroni pajisjen tuaj në një të veçantë . Më pas për të dy rastet, do t'ju nevojitet të importoni manualisht licencën e shkarkuar.

Në fund, dritarja e fundit në magjistrin e konfigurimit ofron mundësinë për të zgjedhur bllokime që do të aktivizohen. Duhet të theksohet se blloku i QOS aktivizohet vetëm pas inicializimit të parë. Si rezultat, duhet të merrni një dritare përfundimi që përmbledh konfigurimet tuaja.
Konfigurimi fillestar
SĂ« pari, rekomandojmĂ« tĂ« kontrolloni gjendjen e licencave, pasi kjo do tĂ« ndihmojĂ« nĂ« konfigurimin e mĂ«tejshĂ«m. Shkoni te skeda âHOMEâ â âLicenseâ :

NĂ«se licencat janĂ« aktivizuar, rekomandojmĂ« ta pĂ«rditĂ«soni menjĂ«herĂ« nĂ« versionin mĂ« tĂ« fundit tĂ« disponueshĂ«m, pĂ«r kĂ«tĂ«, shkoni te skeda âDEVICEâ â âSystem Operationsâ:

Përditësimet e sistemit ndodhen në pikën Firmware Upgrade. Në rastin tonë, është instaluar versioni më i fundit dhe aktual i firmware.
Më pas, do të ofroj një përmbledhje të mundësive dhe konfigurimeve të bllokimeve të sistemit. Mund të ndahet logjikisht në politika të nivelit Access (Firewall, Kontrolli i Aplikacioneve, Filtrimi i URL-ve) dhe Parandalimin e Kërcënimeve (IPS, Antivirus, Anti-Bot, Emulimi i Kërcënimeve).
Shkoni te skeda Access Policy â Blade Control:

Sipas të dhënave të paracaktuara, përdoret mënyra STANDARD, e cila lejon: trafikun e daljes në internet, trafikun brenda rrjetit lokal, por bllokon trafikun e ardhjes nga interneti.
Sa i bleydeve APPLICATIONS & URL FILTERING, bllokimi i faqeve me nivel të lartë rreziku është aktivizuar si parazgjedhje, duke bllokuar aplikacionet e ndarjes (Torrent, File Storage, etj.). Gjithashtu, është e mundur të bllokoni manualisht kategoritë e faqeve.
Vlen tĂ« pĂ«rmendet opsioni pĂ«r trafikun e pĂ«rdoruesve âLimit bandwidth consuming applicationsâ me mundĂ«sinĂ« pĂ«r tĂ« kufizuar shpejtĂ«sinĂ« e trafikut nĂ« dalje/ardhje pĂ«r grupe aplikacionesh.
Dhe tani do të hapim nënsektorin Policy, ku rregullat janë gjeneruar automatikisht sipas konfigurimeve të përmendura më herët.
Nënsektori NAT punon si parazgjedhje në Global Hide Nat Automatic, pra të gjitha hostet e brendshme do të kenë qasje në Internet përmes një IP publike. Ka mundësi të vendosni rregulla NAT manualisht për publikimin e aplikacioneve ose shërbimeve tuaja web.

Pas kësaj, është seksi që lidhet me autentifikimin e përdoruesve në rrjet, ku ofrohen dy mundësi: Active Directory Queries (integrimi me AD tuaj), Browser-Based Authentication (përdoruesi fut kredencialet domain në portal).

Duhet tĂ« theksojmĂ« inspektimin e SSL, pjesa e pĂ«rgjithshme e trafikut HTTPS nĂ« rrjetin global po rritet me shpejtĂ«si. Le tĂ« shikojmĂ« se çfarĂ« mundĂ«sish ofron CheckPoint pĂ«r zgjidhjet SMB, pĂ«r kĂ«tĂ« duhet tĂ« kaloni nĂ« nĂ«nseksionin SSL-Inspection â Policy:

Në konfigurime ka mundësinë për të inspektuar trafikun HTTPS, do të duhet të importoni një certifikat dhe ta instaloni atë në qendrën e certifikatave të besuara në pajisjet përfundimtare të përdoruesve.
Një opsion i favorshëm është gjithashtu moda BYPASS për kategoritë e paracaktuara, e cila kursen shumë kohë gjatë aktivizimit të inspektimit.
Pasi të keni vendosur rregullat në nivelin e Firewall / Application, duhet të kaloni në optimizimin e politikave të sigurisë (Threat Prevention), për këtë hyjmë në seksionin përkatës:

Në faqen e hapur ne shohim bleyde të aktivizuara, statuset e azhurnimeve të nënshkrimeve dhe bazave. Gjithashtu na ofrohet të zgjedhim një profil për mbrojtjen e perimetrave të rrjetit, ku shfaqen përkatësisht cilësimet.
NjĂ« seksion i veçantĂ« âIPS Protectionsâ lejon konfigurimin e veprimit ndaj njĂ« nĂ«nshkrimi sigurie tĂ« caktuar.

Para disa kohĂ«sh, ne shkruam nĂ« blogun tonĂ« pĂ«r Windows Server â SigRed. Do ta verifikojmĂ« praninĂ« e saj nĂ« Gaia Embedded 80.20, duke futur kĂ«rkesĂ«n âCVE-2020-1350â

Ky kĂ«saj nĂ«nshkrimi i Ă«shtĂ« gjetur njĂ« entry, i cili mund tĂ« aplikon njĂ« nga veprimet. (pĂ«r default Parandalimi pĂ«r nivelin e rrezikshmĂ«risĂ« â Kritike). Prandaj, me njĂ« zgjidhje SMB, nuk do tĂ« jeni tĂ« privuar nga pĂ«rditĂ«simet dhe mbĂ«shtetja, kjo Ă«shtĂ« njĂ« zgjidhje plotĂ«sisht NGFW pĂ«r zyrat filiale deri nĂ« 200 persona nga CheckPoint.
Vlerësimi i funksionalitetit
Duke pĂ«rfunduar artikullin, do tĂ« doja tĂ« theksoja se ekzistojnĂ« mjete pĂ«r trajtimin e problemeve pas inicializimit dhe konfigurimit fillestar tĂ« zgjidhjes SMB. Mund tĂ« kaloni nĂ« seksionin âKRYEâ â âMjeteâ. Opsionet e mundshme:
- monitorimi i burimeve sistemore;
- tabela e route-ve;
- kontrolli i disponueshmërisë së shërbimeve në re të CheckPoint;
- generimi i CPinfo;
Gjithashtu janë të disponueshme komandat e reteve të integruara: Ping, Traceroute, Kapja e Trafikut.

Kështu, sot ne shqyrtuam dhe studiuam lidhjen fillestare dhe konfigurimin e NGFW 1590, veprime të ngjashme që do të bëni për të gjithë serinë 1500 SMB të Checkpoint. Opsionet e disponueshme na treguan variabilitet të lartë për konfigurimet, mbështetje për metodat moderne të mbrojtjes së trafikut në kufirin e rrjetit.
Sot zgjidhjet e CheckPoint për mbrojtjen e zyrave të vogla dhe filialëve (deri në 200 persona) kanë një gamë të gjerë mjetesh dhe përdorin teknologjitë më të fundit (menaxhimi në re, mbështetje për kartat SIM, zgjerimi i memories me karta SD etj). Vazhdoni të qëndroni të informuar dhe lexoni artikujt nga TS Solution, ne planifikojmë të publikojmë pjesë të tjera rreth NGFW të familjes CheckPoint SMB, deri në takimin e radhës!
. Ndiqni përditësimet (, , , , ).
Burimi: habr.com
