
Vazhdojmë ciklin e artikujve për punën me linjën e re të modeleve SMB CheckPoint, le të kujtojmë se në ne përshkruam karakteristikat dhe mundësitë e modeleve të reja, metodat e menaxhimit dhe administrimit. Sot do të shqyrtojmë skenarin e implementimit të modelit më të avancuar në seri: CheckPoint 1590 NGFW. Më poshtë ofrojmë një përmbledhje të shkurtër të kësaj pjese:
- Zbardhja e pajisjeve (përshkrimi i komponentëve, lidhja fizike dhe rrjetore).
- Inizializimi fillestar i pajisjes.
- Konfigurimi fillestar.
- Vlerësimi i funksionalitetit.
Zbardhja e pajisjeve
Njoftimi me pajisjen fillon me nxjerrjen e pajisjes nga kutia, përshkrimin e komponentëve dhe montimin e detajeve, klikoni në spoilerin ku paraqitet shkurtimisht procesi.
Dërgesa NGFW 1590

Krja për komponentët:
- NGFW 1590;
- Adapteri i energjisë;
- 2 Antena Wifi (2.4 GHz dhe 5 GHz);
- 2 Antena LTE;
- Broshura me dokumentacion (udhëzues i shkurtër për lidhjen fillestare, marrëveshja e licencës etj.)
Sa i përket porteve rrjetore dhe intefaceve, këtu gjenden të gjitha mundësitë moderne për transferimin e trafik, me një port të veçantë të dedikuar për zonën DMZ, USB 3.0 për sinkronizim me PC.

Versioni 1590 ka një dizajn të ri, mundësi moderne për lidhje pa tela dhe zgjerimin e memories: 2 vende për të punuar me Micro/Nano SIM në modalitetin LTE. (për këtë opsion ne planifikojmë të shkruajmë në detaje në një nga artikujt tanë të ardhshëm në ciklin që i kushtohet lidhjeve pa tela); vendi për kartën SD.
Më shumë informacion rreth mundësive të 1590 NGFW dhe modeleve të tjera të reja mund të lexoni në e ciklit të artikujve mbi zgjidhjet SMB CheckPoint. Ne do të fillojmë me inicializimin e parë të pajisjes.
Inizializimi i parë
Lexuesit tanë të rregullt duhet të jenë të vetëdijshëm se në linjën e serisë 1500 SMB përdoret një sistem i ri operativ 80.20 Embedded, i cili përfshin një ndërfaqe të përmirësuar dhe mundësi të avancuara.
Për të filluar inicializimin e pajisjes, është e nevojshme:
- Të sigurohet energjia për portin.
- Të lidhet kablli i rrjetit nga PC-ja juaj në LAN -1 në portin.
- Opsionalisht, mund të siguroni që pajisja të ketë akses në internet menjëherë, duke lidhur ndërfaqen në portin WAN.
- Shkoni në portalin Gaia Embedded:
Nëse janë kryer hapat e përmendur më parë, pas kalimit në faqen e portalit Gaia, do t'ju kërkohet të konfirmoni hapjen e faqes me një certifikatë të pasigurt, pas së cilës do të nisë asistenti për konfigurimin e portalit:

Do të mirëpriteni nga faqja që tregon modelin e pajisjes suaj, dhe duhet të kaloni në seksionin tjetër:

Do t'ju ofrohet të krijoni një llogari për autentifikim, duke pasur mundësinë të specifikoni kërkesa të larta për fjalëkalimin e administratorit, duke treguar vendin ku do ta përdorni portën.

Dritarja e ardhshme ndërlidhet me konfigurimet e datës dhe orës; ka mundësinë të caktoni manualisht ose të përdorni serverin NTP të kompanisë.

Hapi i ardhshëm kërkon vendosjen e një emri për pajisjen dhe specifikimin e domenit të kompanisë për funksionimin e duhur të shërbimeve të portës në internet.

Hapi i ardhshëm lidhet me zgjedhjen e llojit të menaxhimit për NGFW, këtu duhet të theksoni:
- Menaxhimi Lokal. Ky opsion i disponueshëm për menaxhimin lokal të portës përmes faqes së internetit të Gaia Portal.
- Menaxhimi Qendror. Ky lloj menaxhimi përfshin sinkronizimin me një server menaxhimi të dedikuar CheckPoint, sinkronizimin me Smart1-Cloud, ose SMP (shërbimi i menaxhimit për SMB).
Në këtë artikull, do të fokusohemi në mënyrën e menaxhimit Local Management, ku mund të specifikoni mënyrën që ju nevojitet. Për t'u njohur me procesin e sinkronizimit me Serverin e Menaxhimit të dedikuar, ofrohet nga cikli mësimor CheckPoint Getting Started, i përgatitur nga kompania TS Solution.

Më pas do të shfaqet një dritare me përkufizimin e modit të punës së ndërfaqeve në kalimin:
- Modi Switch nënkupton disponueshmërinë e nënrrjetit nga një ndërfaqe në nënrrjetin e një ndërfaqe tjetër.
- Modi Disable Switch, përkatësisht, çon në mbylljen e modulit Switch; çdo port rrugeton trafikun, si për një fragmen të veçantë rrjeti.
Po ashtu, ofrohet mundësia për të caktuar një pool DHCP adresash, të cilat do të përdoren gjatë lidhjes me ndërfaqet lokale të kalimit.

Hapi tjetër është konfigurimi i funksionit të kalimit në modalitetin pa tel; ne planifikojmë të shqyrtojmë këtë aspekt më në detaje në një nga artikujt e ciklit, prandaj e kemi shtyrë konfigurimin e parametrave. Ju mund të krijoni një pikë të re aksesit pa tel, të caktoni një fjalëkalim për lidhjen me të dhe të përcaktoni modin e funksionit të kanaleve pa tel (2.4 GHz ose 5 GHz).

Më pas do të ofrohet një hap për të konfigurimin e aksesit në portën për administratorët e kompanisë. Nga ana tjetër, të drejtat e aksesit janë të lejuara, nëse lidhja vjen nga:
- Nënrrjeti i brendshëm i kompanisë
- Rrjeti i besuar pa kabllo
- Tunneli VPN
Opsioni për lidhjen me portën përmes Internetit është i çaktivizuar me default, çka paraqet rreziqe të mëdha dhe duhet të justifikohet për aktivizim; në të kundërt, rekomandohet të qëndrojë si në shembullin tonë. Po ashtu, ekziston mundësia për të specifikuar cilat IP adresa do të lejohen për lidhjen me portën.

Dritarja tjetër i referohet aktivizimit të licencave; gjatë inicializimit fillestar të pajisjes, do të paraqitet një periudhë provë prej 30 ditësh. Ekzistojnë dy mënyra të disponueshme për aktivizim:
- Nëse ka një lidhje me Internetin, licenca aktivizohet automatikisht.
- Nëse aktivizoni licencën offline, duhet të bëni si më poshtë: shkarkoni licencën nga UserCenter dhe regjistroni pajisjen tuaj në një . Më pas, për të dyja rastet, do t'ju duhet të importoni manualisht licencën e ngarkuar.

Finalmente, dritarja e fundit në masterin e konfigurimit ofron mundësinë për të zgjedhur bletët e aktivizuara, të theksojmë që bleta QOS aktivizohet vetëm pas inicializimit fillestar. Në fund, duhet të merrni një dritare përfundimi që përmbledh cilësimet tuaja.
Konfigurimi fillestar
Së pari, rekomandojmë të kontrolloni gjendjen e licencave, sepse kjo do të përcaktojë konfigurimin e mëtejshëm. Shkoni te skeda “HOME” → “License”:

Nëse licencat janë aktivizuar, rekomandojmë menjëherë të përmirësoni në versionin më të ri të firmware, për këtë shkoni te skeda “DEVICE” → “System Operations”:

Përmirësimet e sistemit ndodhen në pikën Firmware Upgrade. Në rastin tonë, është instaluar versioni më i ri dhe aktual i firmware.
Më pas, le të flasim shkurtimisht për mundësitë dhe konfigurimet e bletëve të sistemit. Logjikisht, mund të ndahen në politika të nivelit Access (Firewall, Kontrolli i Aplikacioneve, Filtrimi i URL-ve) dhe Parandalimi i Kërcënimeve (IPS, Antivirus, Anti-Bot, Emulimi i Kërcënimeve).
Tani kalojmë te skeda Access Policy → Blade Control:

Në mënyrë të parazgjedhur përdoret moda STANDARD, e cila lejon: trafikun e dalshëm në internet, trafikun brenda rrjetit lokal, ndërsa bllokon trafikun e ardhshëm nga interneti.
Sa i përket blades APPLICATIONS & URL FILTERING, për to është vendosur nga parazgjedhja bllokimi i faqeve me nivel të lartë rrezikshmërie, si dhe bllokimi i aplikacioneve të shkëmbimit (Torrent, Storage Files, etj.). Gjithashtu, mund të bllokoni manualisht kategori të ndryshme faqesh.
Theksojmë opsionin për trafikun e përdoruesve “Limit bandwidth consuming applications” me mundësinë për të kufizuar shpejtësinë e trafikut të daljes/ardhjes për grupe aplikacionesh.
Më pas, do të hapim nënndarjen Policy, ku rregullat janë gjeneruar automatikisht sipas konfigurimeve të përmendura më herët.
Nënndarja NAT nga parazgjedhja punon në Global Hide Nat Automatic, pra të gjitha hostet e brendshme do të kenë akses në Internet përmes një adrese IP publike. Ka mundësinë të caktoni rregulla NAT manualisht për publikimin e aplikacioneve ose shërbimeve tuaja në web.

Më pas, ndarja që ka të bëjë me Autentikimin e përdoruesve në rrjet ofron dy opsione: Active Directory Queries (integrazione me AD tuaj), Browser-Based-Authentication (përdoruesi përfshin kredencialet e domainit në portal).

Një temë e rëndësishme është inspektimi SSL; pjesa e trafikut të përgjithshëm HTTPS në Rrjetin Global po rritet aktivisht. Le të shqyrtojmë se çfarë mundësish ofron CheckPoint për zgjidhjet SMB, për këtë duhet të kalojmë në seksionin SSL-Inspection → Policy:

Në parametra ka mundësinë për të inspektuar trafikun HTTPS; do të kërkohet të importoni një certifikatë dhe ta instaloni atë në qendrën e certifikatave të besuara në pajisjet e përdoruesve përfundimtarë.
Një opsion i përshtatshëm është mënyra BYPASS për kategoritë e paracaktuara, kjo kursen ndjeshëm kohë gjatë aktivizimit të inspektimit.
Pas konfigurimit të rregullave në nivelin e Firewall / Application, duhet të kalojmë te optimizimi i politikave të sigurisë (Threat Prevention), për këtë hyjmë në seksionin përkatës:

Në faqen e hapur shohim bleyda të aktivizuara, statuset e përditësimeve të nënshkrimeve dhe bazave. Gjithashtu na ofrohet të zgjedhim një profil për mbrojtjen e periferisë së rrjetit, duke shfaqur përkatësisht parametrat.
Një seksion i veçantë "IPS Protections" lejon konfigurimin e veprimit për një nënshkrim të caktuar të sigurimit.

Jo shumë kohë më parë, ne shkruam në blogun tonë për Windows Server — SigRed. Ne do ta kontrollojmë praninë e saj në Gaia Embedded 80.20 duke futur kërkesën “CVE-2020-1350”

Për këtë nënshkrim është gjetur një rekord, për të cilin mund të përdoret një nga veprimet. (me rregull default parandalo për nivelin e rrezikut — kritik). Për rrjedhojë, duke pasur një zgjidhje SMB, nuk do të jeni të pamjaftueshëm në lidhje me përditësimet dhe mbështetje, ky është një zgjidhje e plotë NGFW për zyrat filiale deri në 200 persona nga CheckPoint.
Vlerësimi i funksionalitetit
Në përfundim të artikullit, do të doja të theksoj praninë e mjeteve për zgjidhjen e problemeve pas inicializimit dhe konfigurimit fillestar të zgjidhjes SMB. Mund të kaloni në seksionin “KREU” → “Mjetet”. Opsionet e mundshme:
- monitorimi i burimeve sistemore;
- tabela e rrugëzimit;
- kontrolli i aksesit në shërbimet cloud të CheckPoint;
- generimi i CPinfo;
Gjithashtu janë të disponueshme komandat e integuara të rrjetit: Ping, Traceroute, Traffic Capture.

Pra, sot shqyrtuam dhe studiuam lidhjen dhe konfigurimin fillestar të NGFW 1590, veprime të ngjashme do të kryeni për të gjithë serinë 1500 SMB Checkpoint. Opsionet e disponueshme na treguan një variabilitet të lartë për konfigurimet, mbështetje për metodat moderne të mbrojtjes së trafikut në perimetrin e rrjetit.
Deri më sot, zgjidhjet CheckPoint për mbrojtjen e zyrave të vogla dhe degëve (deri në 200 punonjës) ofrojnë një gamë të gjerë mjetesh dhe përdorin teknologjitë më të fundit (menaxhim në re, mbështetje për SIM kartat, zgjerim të memories me karta SD etj.). Vazhdoni të qëndroni të informuar dhe lexoni artikuj nga TS Solution, ne planifikojmë të publikojmë më shumë pjesë rreth NGFW CheckPoint të familjes SMB, deri të takojmë përsëri!
. Ndiqni përditësimet (, , , , ).
Burimi: habr.com
