
Vazhdojmë ciklin tonë të artikujve mbi NGFW për biznesin e vogël, dhe më kujton se po shqyrtojmë serinë e re të modeleve 1500. Në ciklin përmenda një nga opsionet më të dobishme kur blini pajisjen SMB — dorëzimi i portave me licencat e integruara Mobile Access (nga 100 deri në 200 përdorues varësisht nga modeli). Në këtë artikull do të shqyrtojmë konfigurimin e VPN për portat e serisë 1500, që vijnë me Gaia 80.20 Embedded të instaluar paraprakisht. Ja një përmbledhje e shkurtër:
- Mundësitë e VPN për SMB.
- Organizimi i Remote Access për një zyrë të vogël.
- KLIENTËT E DISPONUESHEM PËR LIDHJE.
1. Mundësitë e VPN për SMB
Për të përgatitur materialin e sotëm, u përdor guida zyrtare e versionit R80.20.05 (në momentin e publikimit të artikullit — aktual). Prandaj, në pjesën e VPN në Gaia 80.20 Embedded ka mbështetje:
- Site-To-Site. Krijimi i tunelëve VPN mes zyrave tuaja, ku përdoruesit mund të punojnë si në një rrjet 'lokal'.

- Aksesi në distancë. Aksesi në burimet e zyrës tuaj përmes pajisjeve të përdoruesve (PC, telefoni celular etj.). Për më tepër, ekziston SSL Network Extender, i cili lejon publikimin e aplikacioneve të veçanta dhe ekzekutimin e tyre përmes Java Applet, duke u lidhur përmes SSL. Shënim: mos e ngatërroni me Mobile Access Portal (podhtet në Gaia Embedded nuk është i mbështetur).
Shtesë e rekomandoj fort kursin autorit TS Solution — ai shqyrton teknologjitë e Check Point lidhur me VPN, trajton çështjet e licencimit dhe përmban udhëzime të hollësishme për konfigurimin.
2. Aksesi në distancë për zyrat e vogla
Ne do të fillojmë organizimin e lidhjes në distancë në zyrën tuaj:
- Për të lejuar përdoruesit të ndërtojnë një VPN-tunel me gateway-in, duhet të keni një adresë IP publike. Nëse keni kryer konfigurimin fillestar ( nga cikli), atëherë zakonisht — External Link është aktiv. Informacionin mund ta merrni duke kaluar në Gaia Portal: Device → Network → Internet

Në rast se kompania juaj përdor një adresë IP publike dinamike, atëherë mund të përcaktoni Dynamic DNS. Kaloni në Device → DDNS & Device Access

Aktualisht ka mbështetje nga dy ofrues: DynDns dhe no-ip.com. Për të aktivizuar opsionin, duhet të jepni akreditimet tuaja (login, fjalëkalim).
- Më pas do të krijojmë një llogari përdoruesi, e cila do të jetë e nevojshme për testimin e konfigurimeve: VPN → Remote Access → Remote Access Users

Në grupin (për shembull: remoteaccess) do të krijojmë një përdorues, duke ndjekur udhëzimet në screenshot. Konfigurimi i llogarisë është standard, vendosim login dhe fjalëkalim, dhe për më tepër aktivizojmë opsionin Remote Access permissions.

Nëse keni aplikuar me sukses konfigurimet, duhet të shfaqen dy objekte: përdoruesi lokal, grupi lokal i përdoruesve.

- Hapi tjetër është të kalojmë në VPN → Remote Access → Blade Control. Sigurohuni që bladi juaj të jetë aktiv dhe trafiku nga përdoruesit e largët të jetë i lejuar.

- *Më sipër është prezantuar një set minimal hapësh për të konfigurimin e Remote Access. Por para se të testojmë lidhjen, le të shqyrtojmë konfigurime të tjera, duke kaluar në tabin VPN → Remote Access → Advanced

Duke nga konfigurimet aktuale, ne shohim se përdoruesit e përjashtuar gjatë lidhjes do të marrin një IP nga rrjeti 172.16.11.0/24, falë opsionit Office Mode. Kjo është më se e mjaftueshme për të përdorur 200 licenca konkurrente (të cilat janë të specifikuara për 1590 NGFW Check Point).
Opcioni «Rrjeti i internetit të trafikut nga klientët e lidhur përmes këtij gateway» është opsionale dhe merret me drejtimin e të gjithë trafikut nga përdoruesi i largët përmes këtij gateway (përfshirë lidhjet në internet). Kjo lejon inspektimin e trafikut të përdoruesit dhe mbrojtjen e stacionit të tij të punës nga kërcënime dhe malware të ndryshme.
- *Puna me politikat e aksesit për Remote Access
Pas konfigurimit të Remote Access, u krijua një rregull automatik akses në nivelin Firewall; për ta parë, duhet të kaloni te mums tab: Politika e Aksesit → Firewall → Politika

Në këtë rast, përdoruesit e largët, që po hyjnë në grupin e krijuar më parë, do të kenë qasje në të gjitha burimet e brendshme të kompanisë, për t'u theksuar se rregulli është në seksionin e përgjithshëm “Trafiku i ardhshëm, të brendshëm dhe VPN”. Për të lejuar trafikun e përdoruesve të VPN në internet, do të duhet të krijoni një rregull të veçantë në seksionin e përgjithshëm “Qasja e dhënë në Internet”.
Në fund, na mbetet të sigurohemi se përdoruesi mund të krijojë me sukses një tunel VPN deri te porta jonë NGFW dhe të ketë qasje në burimet e brendshme të kompanisë. Për këtë, është e nevojshme të instalohet një klient VPN në hostin e testuar, në ndihmë bashkëngjitet për shkarkim. Pas instalimit, do të duhet të ndiqet procedura standarde për shtimin e një site të ri (adresa publike IP e portës suaj përcaktohet). Për lehtësim, procesi është i paraqitur si GIF

Kur lidhja është vendosur, verifikojmë adresën IP të marrë në makinën host duke përdorur komandën në CMD: ipconfig
Kemi konfirmuar që adapteri virtual i rrjetit mori adresën IP nga Mënyra Office e NGFW tonë, paketat dërgohen me sukses. Për të përfunduar, mund të kalojmë në Gaia Portal: VPN → Remote Access → Përdoruesit e Lidhur të Ujërave

Përdoruesi “ntuser” shfaqet si i lidhur, le të kontrollojmë regjistrimin e ngjarjeve duke kaluar në Logs & Monitoring → Regjistrat e Sigurisë

Regjistrimi i lidhjes ndodhi, si burimi shërben adresa IP: 172.16.10.1 — ky është adresa e marrë nga përdoruesi ynë përmes mënyrës Office Mode.
3. Klientët e mbështetur për Qasjen e Largët
Pasi kemi shqyrtuar procedurën për konfigurimin e lidhjes së largët në zyrën tuaj, me ndihmën e NGFW Check Point të familjes SMB, dëshiroj të shkruaj për mbështetje klientësh për pajisje të ndryshme:
- Mobile Client ( / )
- L2TP Native Client (Check Point pohon mbështetje për aplikacionin e natyrshëm për VPN nga Microsoft).
Larmia e sistemeve operative dhe pajisjeve të mbështetura do t'ju lejojë të përdorni licencën tuaj që vjen me NGFW në mënyrë të plotë. Për të konfiguroni një pajisje të caktuar, ka një opsion të përshtatshëm “How to connect”

Në të, krijohen automatikisht hapat, në përputhje me konfigurimet tuaja, duke lejuar administratorët të instalojnë klientët e rinj pa probleme.
Dalja: Në përfundim të këtij artikulli, ne shqyrtuam mundësitë e VPN për NGFW Check Point të familjes SMB. Më pas, përshkruam hapat për konfigurimin e Remote Access, në rastin e lidhjes së përdoruesve në distancë me zyrën, pas studimit të mjeteve të monitorimit. Në përfundim të artikullit folëm për klientët e disponueshëm dhe opsionet e lidhjes në Remote Access. Kështu, zyra juaj mund të sigurojë vazhdimësinë dhe sigurinë e punës së stafit përmes teknologjive VPN, pavarësisht kërcënimeve dhe faktorëve të ndryshëm të jashtëm.
. Ndiqni përditësimet (, , , , ).
Burimi: habr.com














