
VazhdhojmĂ« me ciklin tonĂ« tĂ« artikujve mbi NGFW pĂ«r biznesin e vogĂ«l, duke kujtuar se po shqyrtojmĂ« serinĂ« e re tĂ« modeleve 1500. NĂ« e ciklit pĂ«rmenda njĂ« nga opsionet mĂ« tĂ« dobishme kur blehet njĂ« pajisje SMB â sigurimi i porteve me licencat e integruara tĂ« Mobile Access (nga 100 deri nĂ« 200 pĂ«rdorues nĂ« varĂ«si tĂ« modelit). NĂ« kĂ«tĂ« artikull do tĂ« shqyrtojmĂ« konfigurimin e VPN pĂ«r portat e serisĂ« 1500, qĂ« vijnĂ« me Gaia 80.20 Embedded tĂ« instaluar paraprakisht. Ja njĂ« pĂ«rmbledhje:
- Mundësitë e VPN për SMB.
- Organizimi i Access-it të Largët për një zyrë të vogël.
- Klientët e disponueshëm për lidhje.
1. Mundësitë e VPN për SMB
PĂ«r tĂ« pĂ«rgatitur materialin e sotĂ«m, u pĂ«rdor brenda dokumentacionit zyrtar i versionit R80.20.05 (nĂ« momentin e publikimit tĂ« artikullit â aktual). Sipas kĂ«saj, nĂ« pjesĂ«n e VPN nĂ« Gaia 80.20 Embedded ka mbĂ«shtetje pĂ«r:
- Site-To-Site. Krijimi i VPN-tunelëve mes zyrave tuaja, ku përdoruesit do të mund të punojnë si në një "rrjet lokal".

- Access i Largët. Lidhja e largët me burimet e zyrës suaj përmes pajisjeve të përdoruesve (PC, telefona mobil etj.). Së bashku me këtë, ekziston SSL Network Extender, i cili lejon publikimin e aplikacioneve të veçanta dhe ekzekutimin e tyre përmes Java Applet, duke u lidhur përmes SSL. Vërejtje: mos e ngatërroni me Mobile Access Portal (mbështetje në Gaia Embedded nuk është e disponueshme).
ShtesĂ« Theksoj shumĂ« kursin autorit TS Solution â ai zbardh teknologjitĂ« e Check Point nĂ« lidhje me VPN-nĂ«, trajton çështje licencimi dhe pĂ«rmban udhĂ«zime shumĂ« tĂ« detajuara pĂ«r konfigurimin.
2. Access i Largët për një zyrë të vogël
Ne do të fillojmë organizimin e lidhjes së largët me zyrën tuaj:
- PĂ«r tĂ« lejuar pĂ«rdoruesit tĂ« krijojnĂ« njĂ« VPN-tunel me portĂ«n, ju nevojitet njĂ« adresĂ« IP publike. NĂ«se keni pĂ«rfunduar konfigurimin fillestar ( nga cikli), atĂ«herĂ« zakonisht â External Link tashmĂ« Ă«shtĂ« aktiv. Informacionin mund ta merrni duke e vizituar Gaia Portal: Device â Network â Internet

NĂ« rastin kur kompania juaj pĂ«rdor njĂ« adresĂ« IP publike dinamike, mund tĂ« vendosni Dynamic DNS. Shkoni nĂ« Pajisja â DDNS & Device Access

Aktualisht ka mbështetje nga dy ofrues: DynDns dhe no-ip.com. Për ta aktivizuar opsionin, duhet të vendosni të dhënat tuaja të identifikimit (emri i përdoruesit, fjalëkalimi).
- Tani do tĂ« krijojmĂ« njĂ« llogari pĂ«rdoruesi, e cila do tĂ« jetĂ« e dobishme pĂ«r testimin e konfigurimeve: VPN â Remote Access â Remote Access Users

Në grupin (për shembull: remoteaccess) do të krijojmë një përdorues, duke ndjekur udhëzimet në ekran. Konfigurimi i llogarisë është standard, caktoni emrin e përdoruesit dhe fjalëkalimin, më tej aktivizoni opsionin e lejeve për Qasje të Largët.

Nëse keni aplikuar me sukses konfigurimet, duhet të shfaqen dy objekte: përdorues lokal, grup lokal i përdoruesve.

- Hapi tjetĂ«r Ă«shtĂ« tĂ« kaloni te VPN â Qasje e LargĂ«t â Kontrolli i Bladit. Sigurohuni qĂ« bladi juaj tĂ« jetĂ« aktivizuar dhe trafiku nga pĂ«rdoruesit e largĂ«t tĂ« lejohet.

- *MĂ« sipĂ«r Ă«shtĂ« paraqitur minimumi i hapave pĂ«r tĂ« konfiguruar Qasjen e LargĂ«t. Por pĂ«rpara se tĂ« testojmĂ« lidhjen, le tĂ« shqyrtojmĂ« konfigurimet shtesĂ«, duke kaluar nĂ« skedĂ«n VPN â Qasje e LargĂ«t â Avancuar

Duke u bazuar në konfigurimet aktuale, ne shohim se përdoruesit e largët, kur lidhen, do të marrin një adresë IP nga rrjeti 172.16.11.0/24, për shkak të opsionit të Modalitetit të Zyrës. Kjo është mjaft e mjaftueshme për të përdorur 200 licenca konkurruese (të dhëna për 1590 NGFW të Check Point).
Opcioni «Rrjetat trafikun e Internetit nga klientët e lidhur përmes këtij gateway» është fakultative dhe përgjigjet për rrjetimin e të gjithë trafikut nga përdoruesi i largët nëpër këtë gateway (përfshirë edhe lidhjet në Internet). Kjo lejon inspektimin e trafik të përdoruesit dhe mbrojtjen e stacionit të tij të punës nga kërcënime dhe malware të ndryshme.
- *Puna me politikat e qasjes për Qasjen e Largët
Pas konfigurimit tĂ« Qasjes sĂ« LargĂ«t, Ă«shtĂ« krijuar njĂ« rregull automatik qasjeje nĂ« nivelin e Firewall, pĂ«r ta parĂ« atĂ«, ne duhet tĂ« kalojmĂ« nĂ« skedĂ«n: Politika e Qasjes â Firewall â Politika

NĂ« kĂ«tĂ« rast, pĂ«rdoruesit e largĂ«t, qĂ« bĂ«jnĂ« pjesĂ« nĂ« grupin e krijuar mĂ« parĂ«, do tĂ« mund tĂ« kenĂ« akses nĂ« tĂ« gjitha burimet e brendshme tĂ« kompanisĂ«, vĂ«rej se rregulli ndodhet nĂ« seksionin e zakonshĂ«m âTrafiku nĂ« ardhje, tĂ« brendshĂ«m dhe VPNâ. PĂ«r tĂ« lejuar trafikun e pĂ«rdoruesve VPN nĂ« Internet, do tĂ« nevojitet tĂ« krijoni njĂ« rregull tĂ« veçantĂ« nĂ« seksionin e zakonshĂ«m âAksesi nĂ« Internet nĂ« daljeâ.
Në fund, na mbetet të sigurohemi që përdoruesi mund të krijojë me sukses një tunel VPN deri në gateway-ngfj atëherë dhe të ketë akses në burimet e brendshme të kompanisë. Për këtë duhet të instaloni klientin VPN në hostin që po testohet, për ndihmesë është bashkangjitur për shkarkim. Pas instalimit, do të duhet të kryeni procedurën standarde për të shtuar një site të re (duhet të jepni IP-në publike të gateway tuaj). Për lehtësi, procesi është paraqitur në formë GIF.

Kada lidhja është vendosur, le të shqyrtojmë adresën IP të marrë në masinë pritëse me ndihmën e komandës në CMD: ipconfig
KĂ«rkuam qĂ« adaptori virtual i rrjetit ka marrĂ« njĂ« adresĂ« IP nga MĂ«nyra Office e NGFW tonĂ«, paketat dĂ«rgohen me sukses. PĂ«r tĂ« pĂ«rfunduar, mund tĂ« kalojmĂ« nĂ« Gaia Portal: VPN â Aksesi i LargĂ«t â PĂ«rdoruesit e Lidhur nĂ« Larg

PĂ«rdoruesi ântuserâ shfaqet si i lidhur, le tĂ« kontrollojmĂ« regjistrimin e ngjarjeve, duke kaluar nĂ« Logs & Monitoring â Regjistrat e SigurisĂ«

Regjistrimi i lidhjes po ndodh, si burim shfaqet adresa IP: 172.16.10.1 â kjo Ă«shtĂ« adresa e marrĂ« nga pĂ«rdoruesi ynĂ« pĂ«rmes mĂ«nyrĂ«s Office.
3. Klientët e mbështetur për Aksesi të Largët
Pasi kemi shqyrtuar procedurën e konfigurimit të lidhjes së largët në zyrën tuaj, me ndihmën e NGFW Check Point nga familja SMB, do të doja të flisja për mbështetje për klientët për pajisje të ndryshme:
- Klienti Mobil ( / )
- Klienti L2TP Native (Check Point pretendon se mbështet aplikacionin native për VPN nga Microsoft).
DDiversiteti i sistemeve operative dhe pajisjeve tĂ« mbĂ«shtetura do t'ju lejojĂ« tĂ« pĂ«rdorni licencĂ«n tuaj, e cila vjen me NGFW nĂ« mĂ«nyrĂ« tĂ« plotĂ«. PĂ«r tĂ« konfiguruar njĂ« pajisje tĂ« veçantĂ«, ka njĂ« opsion tĂ« rehatshĂ«m âSi tĂ« lidheniâ

Në të, hapat formohen automatikisht, sipas konfigurimeve tuaja, që do të lejojë administratorët të instalojnë pa probleme klientë të rinj.
Përfundimi: Duke përmbledhur këtë artikull, shqyrtuam mundësitë e VPN për NGFW Check Point nga familja SMB. Më pas përshkruam hapat për konfigurimin e Aksesit të Largët, në rastin e lidhjes së përdoruesve në zyrë, pas studimit të mjeteve të monitorimit. Në përfundim, folëm për klientët e disponueshëm dhe opsionet e lidhjes gjatë Aksesit të Largët. Kështu, zyra juaj filiale mund të sigurojë vazhdimësinë dhe sigurinë e punës së punonjësve tuaj me ndihmën e teknologjive VPN, pavarësisht nga kërcënime dhe faktorë të ndryshëm të jashtëm.
. Ndiqni përditësimet (, , , , ).
Burimi: habr.com














