2. NGFW për bizneset e vogla. Çmontimi dhe konfigurimi

2. NGFW për bizneset e vogla. Çmontimi dhe konfigurimi

Vazhdojmë ciklin e artikujve për punën me linjën e re të modeleve SMB CheckPoint, le të kujtojmë se në pjesës së parë ne përshkruam karakteristikat dhe mundësitë e modeleve të reja, metodat e menaxhimit dhe administrimit. Sot do të shqyrtojmë skenarin e implementimit të modelit më të avancuar në seri: CheckPoint 1590 NGFW. Më poshtë ofrojmë një përmbledhje të shkurtër të kësaj pjese:

  1. Zbardhja e pajisjeve (përshkrimi i komponentëve, lidhja fizike dhe rrjetore).
  2. Inizializimi fillestar i pajisjes.
  3. Konfigurimi fillestar.
  4. Vlerësimi i funksionalitetit.

Zbardhja e pajisjeve

Njoftimi me pajisjen fillon me nxjerrjen e pajisjes nga kutia, përshkrimin e komponentëve dhe montimin e detajeve, klikoni në spoilerin ku paraqitet shkurtimisht procesi.

Dërgesa NGFW 1590
2. NGFW për bizneset e vogla. Çmontimi dhe konfigurimi

Krja për komponentët:

  • NGFW 1590;
  • Adapteri i energjisë;
  • 2 Antena Wifi (2.4 GHz dhe 5 GHz);
  • 2 Antena LTE;
  • Broshura me dokumentacion (udhëzues i shkurtër për lidhjen fillestare, marrëveshja e licencës etj.)

Sa i përket porteve rrjetore dhe intefaceve, këtu gjenden të gjitha mundësitë moderne për transferimin e trafik, me një port të veçantë të dedikuar për zonën DMZ, USB 3.0 për sinkronizim me PC.

2. NGFW për bizneset e vogla. Çmontimi dhe konfigurimi

Versioni 1590 ka një dizajn të ri, mundësi moderne për lidhje pa tela dhe zgjerimin e memories: 2 vende për të punuar me Micro/Nano SIM në modalitetin LTE. (për këtë opsion ne planifikojmë të shkruajmë në detaje në një nga artikujt tanë të ardhshëm në ciklin që i kushtohet lidhjeve pa tela); vendi për kartën SD.

Më shumë informacion rreth mundësive të 1590 NGFW dhe modeleve të tjera të reja mund të lexoni në pjesa 1 e ciklit të artikujve mbi zgjidhjet SMB CheckPoint. Ne do të fillojmë me inicializimin e parë të pajisjes.

Inizializimi i parë

Lexuesit tanë të rregullt duhet të jenë të vetëdijshëm se në linjën e serisë 1500 SMB përdoret një sistem i ri operativ 80.20 Embedded, i cili përfshin një ndërfaqe të përmirësuar dhe mundësi të avancuara.

Për të filluar inicializimin e pajisjes, është e nevojshme:

  1. Të sigurohet energjia për portin.
  2. Të lidhet kablli i rrjetit nga PC-ja juaj në LAN -1 në portin.
  3. Opsionalisht, mund të siguroni që pajisja të ketë akses në internet menjëherë, duke lidhur ndërfaqen në portin WAN.
  4. Shkoni në portalin Gaia Embedded: https://192.168.1.1:4434/

Nëse janë kryer hapat e përmendur më parë, pas kalimit në faqen e portalit Gaia, do t'ju kërkohet të konfirmoni hapjen e faqes me një certifikatë të pasigurt, pas së cilës do të nisë asistenti për konfigurimin e portalit:

2. NGFW për bizneset e vogla. Çmontimi dhe konfigurimi

Do të mirëpriteni nga faqja që tregon modelin e pajisjes suaj, dhe duhet të kaloni në seksionin tjetër:

2. NGFW për bizneset e vogla. Çmontimi dhe konfigurimi

Do t'ju ofrohet të krijoni një llogari për autentifikim, duke pasur mundësinë të specifikoni kërkesa të larta për fjalëkalimin e administratorit, duke treguar vendin ku do ta përdorni portën.

2. NGFW për bizneset e vogla. Çmontimi dhe konfigurimi

Dritarja e ardhshme ndërlidhet me konfigurimet e datës dhe orës; ka mundësinë të caktoni manualisht ose të përdorni serverin NTP të kompanisë.

2. NGFW për bizneset e vogla. Çmontimi dhe konfigurimi

Hapi i ardhshëm kërkon vendosjen e një emri për pajisjen dhe specifikimin e domenit të kompanisë për funksionimin e duhur të shërbimeve të portës në internet.

2. NGFW për bizneset e vogla. Çmontimi dhe konfigurimi

Hapi i ardhshëm lidhet me zgjedhjen e llojit të menaxhimit për NGFW, këtu duhet të theksoni:

  1. Menaxhimi Lokal. Ky opsion i disponueshëm për menaxhimin lokal të portës përmes faqes së internetit të Gaia Portal.
  2. Menaxhimi Qendror. Ky lloj menaxhimi përfshin sinkronizimin me një server menaxhimi të dedikuar CheckPoint, sinkronizimin me Smart1-Cloud, ose SMP (shërbimi i menaxhimit për SMB).

Në këtë artikull, do të fokusohemi në mënyrën e menaxhimit Local Management, ku mund të specifikoni mënyrën që ju nevojitet. Për t'u njohur me procesin e sinkronizimit me Serverin e Menaxhimit të dedikuar, ofrohet link nga cikli mësimor CheckPoint Getting Started, i përgatitur nga kompania TS Solution.

2. NGFW për bizneset e vogla. Çmontimi dhe konfigurimi

Më pas do të shfaqet një dritare me përkufizimin e modit të punës së ndërfaqeve në kalimin:

  • Modi Switch nënkupton disponueshmërinë e nënrrjetit nga një ndërfaqe në nënrrjetin e një ndërfaqe tjetër.
  • Modi Disable Switch, përkatësisht, çon në mbylljen e modulit Switch; çdo port rrugeton trafikun, si për një fragmen të veçantë rrjeti.

Po ashtu, ofrohet mundësia për të caktuar një pool DHCP adresash, të cilat do të përdoren gjatë lidhjes me ndërfaqet lokale të kalimit.

2. NGFW për bizneset e vogla. Çmontimi dhe konfigurimi

Hapi tjetër është konfigurimi i funksionit të kalimit në modalitetin pa tel; ne planifikojmë të shqyrtojmë këtë aspekt më në detaje në një nga artikujt e ciklit, prandaj e kemi shtyrë konfigurimin e parametrave. Ju mund të krijoni një pikë të re aksesit pa tel, të caktoni një fjalëkalim për lidhjen me të dhe të përcaktoni modin e funksionit të kanaleve pa tel (2.4 GHz ose 5 GHz).

2. NGFW për bizneset e vogla. Çmontimi dhe konfigurimi

Më pas do të ofrohet një hap për të konfigurimin e aksesit në portën për administratorët e kompanisë. Nga ana tjetër, të drejtat e aksesit janë të lejuara, nëse lidhja vjen nga:

  1. Nënrrjeti i brendshëm i kompanisë
  2. Rrjeti i besuar pa kabllo
  3. Tunneli VPN

Opsioni për lidhjen me portën përmes Internetit është i çaktivizuar me default, çka paraqet rreziqe të mëdha dhe duhet të justifikohet për aktivizim; në të kundërt, rekomandohet të qëndrojë si në shembullin tonë. Po ashtu, ekziston mundësia për të specifikuar cilat IP adresa do të lejohen për lidhjen me portën.

2. NGFW për bizneset e vogla. Çmontimi dhe konfigurimi

Dritarja tjetër i referohet aktivizimit të licencave; gjatë inicializimit fillestar të pajisjes, do të paraqitet një periudhë provë prej 30 ditësh. Ekzistojnë dy mënyra të disponueshme për aktivizim:

  1. Nëse ka një lidhje me Internetin, licenca aktivizohet automatikisht.
  2. Nëse aktivizoni licencën offline, duhet të bëni si më poshtë: shkarkoni licencën nga UserCenter dhe regjistroni pajisjen tuaj në një portal. Më pas, për të dyja rastet, do t'ju duhet të importoni manualisht licencën e ngarkuar.

2. NGFW për bizneset e vogla. Çmontimi dhe konfigurimi

Finalmente, dritarja e fundit në masterin e konfigurimit ofron mundësinë për të zgjedhur bletët e aktivizuara, të theksojmë që bleta QOS aktivizohet vetëm pas inicializimit fillestar. Në fund, duhet të merrni një dritare përfundimi që përmbledh cilësimet tuaja.

Konfigurimi fillestar

Së pari, rekomandojmë të kontrolloni gjendjen e licencave, sepse kjo do të përcaktojë konfigurimin e mëtejshëm. Shkoni te skeda “HOME” → “License”:

2. NGFW për bizneset e vogla. Çmontimi dhe konfigurimi

Nëse licencat janë aktivizuar, rekomandojmë menjëherë të përmirësoni në versionin më të ri të firmware, për këtë shkoni te skeda “DEVICE” → “System Operations”:

2. NGFW për bizneset e vogla. Çmontimi dhe konfigurimi

Përmirësimet e sistemit ndodhen në pikën Firmware Upgrade. Në rastin tonë, është instaluar versioni më i ri dhe aktual i firmware.

Më pas, le të flasim shkurtimisht për mundësitë dhe konfigurimet e bletëve të sistemit. Logjikisht, mund të ndahen në politika të nivelit Access (Firewall, Kontrolli i Aplikacioneve, Filtrimi i URL-ve) dhe Parandalimi i Kërcënimeve (IPS, Antivirus, Anti-Bot, Emulimi i Kërcënimeve).

Tani kalojmë te skeda Access Policy → Blade Control:

2. NGFW për bizneset e vogla. Çmontimi dhe konfigurimi

Në mënyrë të parazgjedhur përdoret moda STANDARD, e cila lejon: trafikun e dalshëm në internet, trafikun brenda rrjetit lokal, ndërsa bllokon trafikun e ardhshëm nga interneti.

Sa i përket blades APPLICATIONS & URL FILTERING, për to është vendosur nga parazgjedhja bllokimi i faqeve me nivel të lartë rrezikshmërie, si dhe bllokimi i aplikacioneve të shkëmbimit (Torrent, Storage Files, etj.). Gjithashtu, mund të bllokoni manualisht kategori të ndryshme faqesh.

Theksojmë opsionin për trafikun e përdoruesve “Limit bandwidth consuming applications” me mundësinë për të kufizuar shpejtësinë e trafikut të daljes/ardhjes për grupe aplikacionesh.

Më pas, do të hapim nënndarjen Policy, ku rregullat janë gjeneruar automatikisht sipas konfigurimeve të përmendura më herët.

Nënndarja NAT nga parazgjedhja punon në Global Hide Nat Automatic, pra të gjitha hostet e brendshme do të kenë akses në Internet përmes një adrese IP publike. Ka mundësinë të caktoni rregulla NAT manualisht për publikimin e aplikacioneve ose shërbimeve tuaja në web.

2. NGFW për bizneset e vogla. Çmontimi dhe konfigurimi

Më pas, ndarja që ka të bëjë me Autentikimin e përdoruesve në rrjet ofron dy opsione: Active Directory Queries (integrazione me AD tuaj), Browser-Based-Authentication (përdoruesi përfshin kredencialet e domainit në portal).

2. NGFW për bizneset e vogla. Çmontimi dhe konfigurimi

Një temë e rëndësishme është inspektimi SSL; pjesa e trafikut të përgjithshëm HTTPS në Rrjetin Global po rritet aktivisht. Le të shqyrtojmë se çfarë mundësish ofron CheckPoint për zgjidhjet SMB, për këtë duhet të kalojmë në seksionin SSL-Inspection → Policy:

2. NGFW për bizneset e vogla. Çmontimi dhe konfigurimi

Në parametra ka mundësinë për të inspektuar trafikun HTTPS; do të kërkohet të importoni një certifikatë dhe ta instaloni atë në qendrën e certifikatave të besuara në pajisjet e përdoruesve përfundimtarë.

Një opsion i përshtatshëm është mënyra BYPASS për kategoritë e paracaktuara, kjo kursen ndjeshëm kohë gjatë aktivizimit të inspektimit.

Pas konfigurimit të rregullave në nivelin e Firewall / Application, duhet të kalojmë te optimizimi i politikave të sigurisë (Threat Prevention), për këtë hyjmë në seksionin përkatës:

2. NGFW për bizneset e vogla. Çmontimi dhe konfigurimi

Në faqen e hapur shohim bleyda të aktivizuara, statuset e përditësimeve të nënshkrimeve dhe bazave. Gjithashtu na ofrohet të zgjedhim një profil për mbrojtjen e periferisë së rrjetit, duke shfaqur përkatësisht parametrat.

Një seksion i veçantë "IPS Protections" lejon konfigurimin e veprimit për një nënshkrim të caktuar të sigurimit.

2. NGFW për bizneset e vogla. Çmontimi dhe konfigurimi

Jo shumë kohë më parë, ne shkruam në blogun tonë për një dobësi globale për Windows Server — SigRed. Ne do ta kontrollojmë praninë e saj në Gaia Embedded 80.20 duke futur kërkesën “CVE-2020-1350”

2. NGFW për bizneset e vogla. Çmontimi dhe konfigurimi

Për këtë nënshkrim është gjetur një rekord, për të cilin mund të përdoret një nga veprimet. (me rregull default parandalo për nivelin e rrezikut — kritik). Për rrjedhojë, duke pasur një zgjidhje SMB, nuk do të jeni të pamjaftueshëm në lidhje me përditësimet dhe mbështetje, ky është një zgjidhje e plotë NGFW për zyrat filiale deri në 200 persona nga CheckPoint.

Vlerësimi i funksionalitetit

Në përfundim të artikullit, do të doja të theksoj praninë e mjeteve për zgjidhjen e problemeve pas inicializimit dhe konfigurimit fillestar të zgjidhjes SMB. Mund të kaloni në seksionin “KREU” → “Mjetet”. Opsionet e mundshme:

  • monitorimi i burimeve sistemore;
  • tabela e rrugëzimit;
  • kontrolli i aksesit në shërbimet cloud të CheckPoint;
  • generimi i CPinfo;

Gjithashtu janë të disponueshme komandat e integuara të rrjetit: Ping, Traceroute, Traffic Capture.

2. NGFW për bizneset e vogla. Çmontimi dhe konfigurimi

Pra, sot shqyrtuam dhe studiuam lidhjen dhe konfigurimin fillestar të NGFW 1590, veprime të ngjashme do të kryeni për të gjithë serinë 1500 SMB Checkpoint. Opsionet e disponueshme na treguan një variabilitet të lartë për konfigurimet, mbështetje për metodat moderne të mbrojtjes së trafikut në perimetrin e rrjetit.

Deri më sot, zgjidhjet CheckPoint për mbrojtjen e zyrave të vogla dhe degëve (deri në 200 punonjës) ofrojnë një gamë të gjerë mjetesh dhe përdorin teknologjitë më të fundit (menaxhim në re, mbështetje për SIM kartat, zgjerim të memories me karta SD etj.). Vazhdoni të qëndroni të informuar dhe lexoni artikuj nga TS Solution, ne planifikojmë të publikojmë më shumë pjesë rreth NGFW CheckPoint të familjes SMB, deri të takojmë përsëri!

Një përzgjedhje e gjerë materialesh rreth Check Point nga TS Solution. Ndiqni përditësimet (Telegram, Facebook, VK, Blogu i Zgjidhjeve TS, Yandex.Zen).

Burimi: habr.com

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster