
Vazhdojmë ciklin e artikujve për punën me linjën e re të modeleve SMB CheckPoint, le të kujtojmë se në ne përshkruam karakteristikat dhe mundësitë e modeleve të reja, metodat e menaxhimit dhe administrimit. Sot do të shqyrtojmë skenarin e implementimit të modelit më të avancuar në seri: CheckPoint 1590 NGFW. Më poshtë ofrojmë një përmbledhje të shkurtër të kësaj pjese:
- Zbardhja e pajisjeve (përshkrimi i komponentëve, lidhja fizike dhe rrjetore).
- Inizializimi fillestar i pajisjes.
- Konfigurimi fillestar.
- Vlerësimi i funksionalitetit.
Zbardhja e pajisjeve
Njoftimi me pajisjen fillon me nxjerrjen e pajisjes nga kutia, përshkrimin e komponentëve dhe montimin e detajeve, klikoni në spoilerin ku paraqitet shkurtimisht procesi.
Dërgesa NGFW 1590

Krja për komponentët:
- NGFW 1590;
- Adapteri i energjisë;
- 2 Antena Wifi (2.4 GHz dhe 5 GHz);
- 2 Antena LTE;
- Broshura me dokumentacion (udhëzues i shkurtër për lidhjen fillestare, marrëveshja e licencës etj.)
Sa i përket porteve rrjetore dhe intefaceve, këtu gjenden të gjitha mundësitë moderne për transferimin e trafik, me një port të veçantë të dedikuar për zonën DMZ, USB 3.0 për sinkronizim me PC.

Versioni 1590 ka një dizajn të ri, mundësi moderne për lidhje pa tela dhe zgjerimin e memories: 2 vende për të punuar me Micro/Nano SIM në modalitetin LTE. (për këtë opsion ne planifikojmë të shkruajmë në detaje në një nga artikujt tanë të ardhshëm në ciklin që i kushtohet lidhjeve pa tela); vendi për kartën SD.
Më shumë informacion rreth mundësive të 1590 NGFW dhe modeleve të tjera të reja mund të lexoni në e ciklit të artikujve mbi zgjidhjet SMB CheckPoint. Ne do të fillojmë me inicializimin e parë të pajisjes.
Inizializimi i parë
Lexuesit tanë të rregullt duhet të jenë të vetëdijshëm se në linjën e serisë 1500 SMB përdoret një sistem i ri operativ 80.20 Embedded, i cili përfshin një ndërfaqe të përmirësuar dhe mundësi të avancuara.
Për të filluar inicializimin e pajisjes, është e nevojshme:
- Të sigurohet energjia për portin.
- Të lidhet kablli i rrjetit nga PC-ja juaj në LAN -1 në portin.
- Opsionalisht, mund të siguroni që pajisja të ketë akses në internet menjëherë, duke lidhur ndërfaqen në portin WAN.
- Shkoni në portalin Gaia Embedded:
Nëse janë kryer hapat e përmendur më parë, pas kalimit në faqen e portalit Gaia, do t'ju kërkohet të konfirmoni hapjen e faqes me një certifikatë të pasigurt, pas së cilës do të nisë asistenti për konfigurimin e portalit:

Do të mirëpriteni nga faqja që tregon modelin e pajisjes suaj, dhe duhet të kaloni në seksionin tjetër:

Do t'ju ofrohet të krijoni një llogari për autentifikim, duke pasur mundësinë të specifikoni kërkesa të larta për fjalëkalimin e administratorit, duke treguar vendin ku do ta përdorni portën.

Dritarja e ardhshme ndërlidhet me konfigurimet e datës dhe orës; ka mundësinë të caktoni manualisht ose të përdorni serverin NTP të kompanisë.

Hapi i ardhshëm kërkon vendosjen e një emri për pajisjen dhe specifikimin e domenit të kompanisë për funksionimin e duhur të shërbimeve të portës në internet.

Hapi i ardhshëm lidhet me zgjedhjen e llojit të menaxhimit për NGFW, këtu duhet të theksoni:
- Menaxhimi Lokal. Ky opsion i disponueshëm për menaxhimin lokal të portës përmes faqes së internetit të Gaia Portal.
- Menaxhimi Qendror. Ky lloj menaxhimi përfshin sinkronizimin me një server menaxhimi të dedikuar CheckPoint, sinkronizimin me Smart1-Cloud, ose SMP (shërbimi i menaxhimit për SMB).
Në këtë artikull, do të fokusohemi në mënyrën e menaxhimit Local Management, ku mund të specifikoni mënyrën që ju nevojitet. Për t'u njohur me procesin e sinkronizimit me Serverin e Menaxhimit të dedikuar, ofrohet nga cikli mësimor CheckPoint Getting Started, i përgatitur nga kompania TS Solution.

Më pas do të shfaqet një dritare me përkufizimin e modit të punës së ndërfaqeve në kalimin:
- Modi Switch nënkupton disponueshmërinë e nënrrjetit nga një ndërfaqe në nënrrjetin e një ndërfaqe tjetër.
- Modi Disable Switch, përkatësisht, çon në mbylljen e modulit Switch; çdo port rrugeton trafikun, si për një fragmen të veçantë rrjeti.
Po ashtu, ofrohet mundësia për të caktuar një pool DHCP adresash, të cilat do të përdoren gjatë lidhjes me ndërfaqet lokale të kalimit.

Hapi tjetër është konfigurimi i funksionit të kalimit në modalitetin pa tel; ne planifikojmë të shqyrtojmë këtë aspekt më në detaje në një nga artikujt e ciklit, prandaj e kemi shtyrë konfigurimin e parametrave. Ju mund të krijoni një pikë të re aksesit pa tel, të caktoni një fjalëkalim për lidhjen me të dhe të përcaktoni modin e funksionit të kanaleve pa tel (2.4 GHz ose 5 GHz).

Më pas do të ofrohet një hap për të konfigurimin e aksesit në portën për administratorët e kompanisë. Nga ana tjetër, të drejtat e aksesit janë të lejuara, nëse lidhja vjen nga:
- Nënrrjeti i brendshëm i kompanisë
- Rrjeti i besuar pa kabllo
- Tunneli VPN
Opsioni për lidhjen me portën përmes Internetit është i çaktivizuar me default, çka paraqet rreziqe të mëdha dhe duhet të justifikohet për aktivizim; në të kundërt, rekomandohet të qëndrojë si në shembullin tonë. Po ashtu, ekziston mundësia për të specifikuar cilat IP adresa do të lejohen për lidhjen me portën.

Dritarja tjetër i referohet aktivizimit të licencave; gjatë inicializimit fillestar të pajisjes, do të paraqitet një periudhë provë prej 30 ditësh. Ekzistojnë dy mënyra të disponueshme për aktivizim:
- Nëse ka një lidhje me Internetin, licenca aktivizohet automatikisht.
- Nëse aktivizoni licencën offline, duhet të bëni si më poshtë: shkarkoni licencën nga UserCenter dhe regjistroni pajisjen tuaj në një . Më pas, për të dyja rastet, do t'ju duhet të importoni manualisht licencën e ngarkuar.

Finalmente, dritarja e fundit në masterin e konfigurimit ofron mundësinë për të zgjedhur bletët e aktivizuara, të theksojmë që bleta QOS aktivizohet vetëm pas inicializimit fillestar. Në fund, duhet të merrni një dritare përfundimi që përmbledh cilësimet tuaja.
Konfigurimi fillestar
SĂ« pari, rekomandojmĂ« tĂ« kontrolloni gjendjen e licencave, sepse kjo do tĂ« pĂ«rcaktojĂ« konfigurimin e mĂ«tejshĂ«m. Shkoni te skeda âHOMEâ â âLicenseâ:

NĂ«se licencat janĂ« aktivizuar, rekomandojmĂ« menjĂ«herĂ« tĂ« pĂ«rmirĂ«soni nĂ« versionin mĂ« tĂ« ri tĂ« firmware, pĂ«r kĂ«tĂ« shkoni te skeda âDEVICEâ â âSystem Operationsâ:

Përmirësimet e sistemit ndodhen në pikën Firmware Upgrade. Në rastin tonë, është instaluar versioni më i ri dhe aktual i firmware.
Më pas, le të flasim shkurtimisht për mundësitë dhe konfigurimet e bletëve të sistemit. Logjikisht, mund të ndahen në politika të nivelit Access (Firewall, Kontrolli i Aplikacioneve, Filtrimi i URL-ve) dhe Parandalimi i Kërcënimeve (IPS, Antivirus, Anti-Bot, Emulimi i Kërcënimeve).
Tani kalojmĂ« te skeda Access Policy â Blade Control:

Në mënyrë të parazgjedhur përdoret moda STANDARD, e cila lejon: trafikun e dalshëm në internet, trafikun brenda rrjetit lokal, ndërsa bllokon trafikun e ardhshëm nga interneti.
Sa i përket blades APPLICATIONS & URL FILTERING, për to është vendosur nga parazgjedhja bllokimi i faqeve me nivel të lartë rrezikshmërie, si dhe bllokimi i aplikacioneve të shkëmbimit (Torrent, Storage Files, etj.). Gjithashtu, mund të bllokoni manualisht kategori të ndryshme faqesh.
TheksojmĂ« opsionin pĂ«r trafikun e pĂ«rdoruesve âLimit bandwidth consuming applicationsâ me mundĂ«sinĂ« pĂ«r tĂ« kufizuar shpejtĂ«sinĂ« e trafikut tĂ« daljes/ardhjes pĂ«r grupe aplikacionesh.
Më pas, do të hapim nënndarjen Policy, ku rregullat janë gjeneruar automatikisht sipas konfigurimeve të përmendura më herët.
Nënndarja NAT nga parazgjedhja punon në Global Hide Nat Automatic, pra të gjitha hostet e brendshme do të kenë akses në Internet përmes një adrese IP publike. Ka mundësinë të caktoni rregulla NAT manualisht për publikimin e aplikacioneve ose shërbimeve tuaja në web.

Më pas, ndarja që ka të bëjë me Autentikimin e përdoruesve në rrjet ofron dy opsione: Active Directory Queries (integrazione me AD tuaj), Browser-Based-Authentication (përdoruesi përfshin kredencialet e domainit në portal).

NjĂ« temĂ« e rĂ«ndĂ«sishme Ă«shtĂ« inspektimi SSL; pjesa e trafikut tĂ« pĂ«rgjithshĂ«m HTTPS nĂ« Rrjetin Global po rritet aktivisht. Le tĂ« shqyrtojmĂ« se çfarĂ« mundĂ«sish ofron CheckPoint pĂ«r zgjidhjet SMB, pĂ«r kĂ«tĂ« duhet tĂ« kalojmĂ« nĂ« seksionin SSL-Inspection â Policy:

Në parametra ka mundësinë për të inspektuar trafikun HTTPS; do të kërkohet të importoni një certifikatë dhe ta instaloni atë në qendrën e certifikatave të besuara në pajisjet e përdoruesve përfundimtarë.
Një opsion i përshtatshëm është mënyra BYPASS për kategoritë e paracaktuara, kjo kursen ndjeshëm kohë gjatë aktivizimit të inspektimit.
Pas konfigurimit të rregullave në nivelin e Firewall / Application, duhet të kalojmë te optimizimi i politikave të sigurisë (Threat Prevention), për këtë hyjmë në seksionin përkatës:

Në faqen e hapur shohim bleyda të aktivizuara, statuset e përditësimeve të nënshkrimeve dhe bazave. Gjithashtu na ofrohet të zgjedhim një profil për mbrojtjen e periferisë së rrjetit, duke shfaqur përkatësisht parametrat.
Një seksion i veçantë "IPS Protections" lejon konfigurimin e veprimit për një nënshkrim të caktuar të sigurimit.

Jo shumĂ« kohĂ« mĂ« parĂ«, ne shkruam nĂ« blogun tonĂ« pĂ«r Windows Server â SigRed. Ne do ta kontrollojmĂ« praninĂ« e saj nĂ« Gaia Embedded 80.20 duke futur kĂ«rkesĂ«n âCVE-2020-1350â

PĂ«r kĂ«tĂ« nĂ«nshkrim Ă«shtĂ« gjetur njĂ« rekord, pĂ«r tĂ« cilin mund tĂ« pĂ«rdoret njĂ« nga veprimet. (me rregull default parandalo pĂ«r nivelin e rrezikut â kritik). PĂ«r rrjedhojĂ«, duke pasur njĂ« zgjidhje SMB, nuk do tĂ« jeni tĂ« pamjaftueshĂ«m nĂ« lidhje me pĂ«rditĂ«simet dhe mbĂ«shtetje, ky Ă«shtĂ« njĂ« zgjidhje e plotĂ« NGFW pĂ«r zyrat filiale deri nĂ« 200 persona nga CheckPoint.
Vlerësimi i funksionalitetit
NĂ« pĂ«rfundim tĂ« artikullit, do tĂ« doja tĂ« theksoj praninĂ« e mjeteve pĂ«r zgjidhjen e problemeve pas inicializimit dhe konfigurimit fillestar tĂ« zgjidhjes SMB. Mund tĂ« kaloni nĂ« seksionin âKREUâ â âMjetetâ. Opsionet e mundshme:
- monitorimi i burimeve sistemore;
- tabela e rrugëzimit;
- kontrolli i aksesit në shërbimet cloud të CheckPoint;
- generimi i CPinfo;
Gjithashtu janë të disponueshme komandat e integuara të rrjetit: Ping, Traceroute, Traffic Capture.

Pra, sot shqyrtuam dhe studiuam lidhjen dhe konfigurimin fillestar të NGFW 1590, veprime të ngjashme do të kryeni për të gjithë serinë 1500 SMB Checkpoint. Opsionet e disponueshme na treguan një variabilitet të lartë për konfigurimet, mbështetje për metodat moderne të mbrojtjes së trafikut në perimetrin e rrjetit.
Deri më sot, zgjidhjet CheckPoint për mbrojtjen e zyrave të vogla dhe degëve (deri në 200 punonjës) ofrojnë një gamë të gjerë mjetesh dhe përdorin teknologjitë më të fundit (menaxhim në re, mbështetje për SIM kartat, zgjerim të memories me karta SD etj.). Vazhdoni të qëndroni të informuar dhe lexoni artikuj nga TS Solution, ne planifikojmë të publikojmë më shumë pjesë rreth NGFW CheckPoint të familjes SMB, deri të takojmë përsëri!
. Ndiqni përditësimet (, , , , ).
Burimi: habr.com
