
VazhdojmĂ« ciklin tonĂ« tĂ« artikujve mbi NGFW pĂ«r biznesin e vogĂ«l, dhe mĂ« kujton se po shqyrtojmĂ« serinĂ« e re tĂ« modeleve 1500. NĂ« ciklin pĂ«rmenda njĂ« nga opsionet mĂ« tĂ« dobishme kur blini pajisjen SMB â dorĂ«zimi i portave me licencat e integruara Mobile Access (nga 100 deri nĂ« 200 pĂ«rdorues varĂ«sisht nga modeli). NĂ« kĂ«tĂ« artikull do tĂ« shqyrtojmĂ« konfigurimin e VPN pĂ«r portat e serisĂ« 1500, qĂ« vijnĂ« me Gaia 80.20 Embedded tĂ« instaluar paraprakisht. Ja njĂ« pĂ«rmbledhje e shkurtĂ«r:
- Mundësitë e VPN për SMB.
- Organizimi i Remote Access për një zyrë të vogël.
- KLIENTĂT E DISPONUESHEM PĂR LIDHJE.
1. Mundësitë e VPN për SMB
PĂ«r tĂ« pĂ«rgatitur materialin e sotĂ«m, u pĂ«rdor guida zyrtare e versionit R80.20.05 (nĂ« momentin e publikimit tĂ« artikullit â aktual). Prandaj, nĂ« pjesĂ«n e VPN nĂ« Gaia 80.20 Embedded ka mbĂ«shtetje:
- Site-To-Site. Krijimi i tunelëve VPN mes zyrave tuaja, ku përdoruesit mund të punojnë si në një rrjet 'lokal'.

- Aksesi në distancë. Aksesi në burimet e zyrës tuaj përmes pajisjeve të përdoruesve (PC, telefoni celular etj.). Për më tepër, ekziston SSL Network Extender, i cili lejon publikimin e aplikacioneve të veçanta dhe ekzekutimin e tyre përmes Java Applet, duke u lidhur përmes SSL. Shënim: mos e ngatërroni me Mobile Access Portal (podhtet në Gaia Embedded nuk është i mbështetur).
ShtesĂ« e rekomandoj fort kursin autorit TS Solution â ai shqyrton teknologjitĂ« e Check Point lidhur me VPN, trajton çështjet e licencimit dhe pĂ«rmban udhĂ«zime tĂ« hollĂ«sishme pĂ«r konfigurimin.
2. Aksesi në distancë për zyrat e vogla
Ne do të fillojmë organizimin e lidhjes në distancë në zyrën tuaj:
- PĂ«r tĂ« lejuar pĂ«rdoruesit tĂ« ndĂ«rtojnĂ« njĂ« VPN-tunel me gateway-in, duhet tĂ« keni njĂ« adresĂ« IP publike. NĂ«se keni kryer konfigurimin fillestar ( nga cikli), atĂ«herĂ« zakonisht â External Link Ă«shtĂ« aktiv. Informacionin mund ta merrni duke kaluar nĂ« Gaia Portal: Device â Network â Internet

NĂ« rast se kompania juaj pĂ«rdor njĂ« adresĂ« IP publike dinamike, atĂ«herĂ« mund tĂ« pĂ«rcaktoni Dynamic DNS. Kaloni nĂ« Device â DDNS & Device Access

Aktualisht ka mbështetje nga dy ofrues: DynDns dhe no-ip.com. Për të aktivizuar opsionin, duhet të jepni akreditimet tuaja (login, fjalëkalim).
- MĂ« pas do tĂ« krijojmĂ« njĂ« llogari pĂ«rdoruesi, e cila do tĂ« jetĂ« e nevojshme pĂ«r testimin e konfigurimeve: VPN â Remote Access â Remote Access Users

Në grupin (për shembull: remoteaccess) do të krijojmë një përdorues, duke ndjekur udhëzimet në screenshot. Konfigurimi i llogarisë është standard, vendosim login dhe fjalëkalim, dhe për më tepër aktivizojmë opsionin Remote Access permissions.

Nëse keni aplikuar me sukses konfigurimet, duhet të shfaqen dy objekte: përdoruesi lokal, grupi lokal i përdoruesve.

- Hapi tjetĂ«r Ă«shtĂ« tĂ« kalojmĂ« nĂ« VPN â Remote Access â Blade Control. Sigurohuni qĂ« bladi juaj tĂ« jetĂ« aktiv dhe trafiku nga pĂ«rdoruesit e largĂ«t tĂ« jetĂ« i lejuar.

- *MĂ« sipĂ«r Ă«shtĂ« prezantuar njĂ« set minimal hapĂ«sh pĂ«r tĂ« konfigurimin e Remote Access. Por para se tĂ« testojmĂ« lidhjen, le tĂ« shqyrtojmĂ« konfigurime tĂ« tjera, duke kaluar nĂ« tabin VPN â Remote Access â Advanced

Duke nga konfigurimet aktuale, ne shohim se përdoruesit e përjashtuar gjatë lidhjes do të marrin një IP nga rrjeti 172.16.11.0/24, falë opsionit Office Mode. Kjo është më se e mjaftueshme për të përdorur 200 licenca konkurrente (të cilat janë të specifikuara për 1590 NGFW Check Point).
Opcioni «Rrjeti i internetit të trafikut nga klientët e lidhur përmes këtij gateway» është opsionale dhe merret me drejtimin e të gjithë trafikut nga përdoruesi i largët përmes këtij gateway (përfshirë lidhjet në internet). Kjo lejon inspektimin e trafikut të përdoruesit dhe mbrojtjen e stacionit të tij të punës nga kërcënime dhe malware të ndryshme.
- *Puna me politikat e aksesit për Remote Access
Pas konfigurimit tĂ« Remote Access, u krijua njĂ« rregull automatik akses nĂ« nivelin Firewall; pĂ«r ta parĂ«, duhet tĂ« kaloni te mums tab: Politika e Aksesit â Firewall â Politika

NĂ« kĂ«tĂ« rast, pĂ«rdoruesit e largĂ«t, qĂ« po hyjnĂ« nĂ« grupin e krijuar mĂ« parĂ«, do tĂ« kenĂ« qasje nĂ« tĂ« gjitha burimet e brendshme tĂ« kompanisĂ«, pĂ«r t'u theksuar se rregulli Ă«shtĂ« nĂ« seksionin e pĂ«rgjithshĂ«m âTrafiku i ardhshĂ«m, tĂ« brendshĂ«m dhe VPNâ. PĂ«r tĂ« lejuar trafikun e pĂ«rdoruesve tĂ« VPN nĂ« internet, do tĂ« duhet tĂ« krijoni njĂ« rregull tĂ« veçantĂ« nĂ« seksionin e pĂ«rgjithshĂ«m âQasja e dhĂ«nĂ« nĂ« Internetâ.
Në fund, na mbetet të sigurohemi se përdoruesi mund të krijojë me sukses një tunel VPN deri te porta jonë NGFW dhe të ketë qasje në burimet e brendshme të kompanisë. Për këtë, është e nevojshme të instalohet një klient VPN në hostin e testuar, në ndihmë bashkëngjitet për shkarkim. Pas instalimit, do të duhet të ndiqet procedura standarde për shtimin e një site të ri (adresa publike IP e portës suaj përcaktohet). Për lehtësim, procesi është i paraqitur si GIF

Kur lidhja është vendosur, verifikojmë adresën IP të marrë në makinën host duke përdorur komandën në CMD: ipconfig
Kemi konfirmuar qĂ« adapteri virtual i rrjetit mori adresĂ«n IP nga MĂ«nyra Office e NGFW tonĂ«, paketat dĂ«rgohen me sukses. PĂ«r tĂ« pĂ«rfunduar, mund tĂ« kalojmĂ« nĂ« Gaia Portal: VPN â Remote Access â PĂ«rdoruesit e Lidhur tĂ« UjĂ«rave

PĂ«rdoruesi ântuserâ shfaqet si i lidhur, le tĂ« kontrollojmĂ« regjistrimin e ngjarjeve duke kaluar nĂ« Logs & Monitoring â Regjistrat e SigurisĂ«

Regjistrimi i lidhjes ndodhi, si burimi shĂ«rben adresa IP: 172.16.10.1 â ky Ă«shtĂ« adresa e marrĂ« nga pĂ«rdoruesi ynĂ« pĂ«rmes mĂ«nyrĂ«s Office Mode.
3. Klientët e mbështetur për Qasjen e Largët
Pasi kemi shqyrtuar procedurën për konfigurimin e lidhjes së largët në zyrën tuaj, me ndihmën e NGFW Check Point të familjes SMB, dëshiroj të shkruaj për mbështetje klientësh për pajisje të ndryshme:
- Mobile Client ( / )
- L2TP Native Client (Check Point pohon mbështetje për aplikacionin e natyrshëm për VPN nga Microsoft).
Larmia e sistemeve operative dhe pajisjeve tĂ« mbĂ«shtetura do t'ju lejojĂ« tĂ« pĂ«rdorni licencĂ«n tuaj qĂ« vjen me NGFW nĂ« mĂ«nyrĂ« tĂ« plotĂ«. PĂ«r tĂ« konfiguroni njĂ« pajisje tĂ« caktuar, ka njĂ« opsion tĂ« pĂ«rshtatshĂ«m âHow to connectâ

Në të, krijohen automatikisht hapat, në përputhje me konfigurimet tuaja, duke lejuar administratorët të instalojnë klientët e rinj pa probleme.
Dalja: Në përfundim të këtij artikulli, ne shqyrtuam mundësitë e VPN për NGFW Check Point të familjes SMB. Më pas, përshkruam hapat për konfigurimin e Remote Access, në rastin e lidhjes së përdoruesve në distancë me zyrën, pas studimit të mjeteve të monitorimit. Në përfundim të artikullit folëm për klientët e disponueshëm dhe opsionet e lidhjes në Remote Access. Kështu, zyra juaj mund të sigurojë vazhdimësinë dhe sigurinë e punës së stafit përmes teknologjive VPN, pavarësisht kërcënimeve dhe faktorëve të ndryshëm të jashtëm.
. Ndiqni përditësimet (, , , , ).
Burimi: habr.com














