Check Point Gaia R80.40. ÇfarĂ« do tĂ« jetĂ« e re?

Check Point Gaia R80.40. ÇfarĂ« do tĂ« jetĂ« e re?

Një tjetër version i sistemit operativ po afrohet Gaia R80.40. Disa javë më parë filloi programi Early Access, për të cilin mund të aksesoni për testimin e shpërndarjes. Ne, si zakonisht, publikojmë informacione për atë që do të jetë e re, dhe gjithashtu do të nxjerrim në pah momentet që janë më interesante nga pikëpamja jonë. Për të qenë të sinqertë, mund të them se risitë janë vërtet të rëndësishme. Prandaj, duhet të përgatiteni për procedurën e shpejtë të përditësimit. Më parë ne tashmë publikuam një artikull në lidhje me se si ta bëni këtë (për informacion të mëtejshëm, mund të kontaktoni këtu). Të kalojmë te tema


ÇfarĂ« Ă«shtĂ« e re

Le të shqyrtojmë këtu risitë e shpallura zyrtarisht. Informata është marrë nga faqja Check Mates (komuniteti zyrtar Check Point). Me lejen tuaj, nuk do ta përkthej këtë tekst, pasi audienca e Habrës e lejon këtë. Ndaj, do të lë komentet e mia në kapitullin pasues.

1. Siguria e IoT. Funksionet e reja që lidhen me internetin e things

  • Mblidhni pajisjet IoT dhe atributet e trafikut nga motorĂ«t e certifikuar tĂ« zbulimit tĂ« IoT (aktualisht mbĂ«shtet Medigate, CyberMDX, Cynerio, Claroty, Indegy, SAM dhe Armis).
  • Konfiguroni njĂ« ShtresĂ« tĂ« Re tĂ« Politikave tĂ« IoT nĂ« menaxhimin e politikave.
  • Konfiguroni dhe menaxhoni rregullat e sigurisĂ« qĂ« bazohen nĂ« atributet e pajisjeve IoT.

2. Inspektimi i TLSHTTP/2:

  • HTTP/2 Ă«shtĂ« njĂ« pĂ«rditĂ«sim i protokollit HTTP. Ky pĂ«rditĂ«sim ofron pĂ«rmirĂ«sime nĂ« shpejtĂ«si, efikasitet dhe siguri dhe rezulton nĂ« njĂ« pĂ«rvojĂ« mĂ« tĂ« mirĂ« pĂ«r pĂ«rdoruesit.
  • Gateway-i i SigurisĂ« sĂ« Check Point tani mbĂ«shtet HTTP/2 dhe pĂ«rfiton nga shpejtĂ«si dhe efikasitet mĂ« tĂ« mirĂ«, duke ruajtur tĂ« gjithĂ« sigurinĂ«, me tĂ« gjitha blloqet e Parandalimit tĂ« KĂ«rcĂ«nimeve dhe Kontrollit tĂ« Qasjes, si dhe mbrojtje tĂ« reja pĂ«r protokollin HTTP/2.
  • MbĂ«shtetje Ă«shtĂ« pĂ«r trafik tĂ« qartĂ« dhe tĂ« enkriptuar SSL dhe Ă«shtĂ« plotĂ«sisht i integruar me HTTPS/TLS.
  • Kapacitetet e inspektimit.

Shtresa e Inspektimit TLS. Ndryshime të reja në lidhje me inspektimin HTTPS:

  • NjĂ« ShtresĂ« e Re Politike nĂ« SmartConsole e dedikuar pĂ«r Inspektimin TLS.
  • Shtresa tĂ« ndryshme tĂ« Inspektimit TLS mund tĂ« pĂ«rdoren nĂ« paketa tĂ« ndryshme politike.
  • NdĂ«rkĂ«mbimi i njĂ« shtrese Inspektimi TLS nĂ«pĂ«r disa paketa politike.
  • API pĂ«r operacionet TLS.

3. Parandalimi i Kërcënimeve

  • PĂ«rmirĂ«simi i pĂ«rgjithshĂ«m i efikasitetit pĂ«r proceset e Parandalimit tĂ« KĂ«rcĂ«nimeve dhe pĂ«rditĂ«simeve.
  • PĂ«rditĂ«sime automatike pĂ«r Motorin e Ekstraktimit tĂ« KĂ«rcĂ«nimeve.
  • Objektet Dinamike, tĂ« Domenit dhe tĂ« PĂ«rditĂ«sueshme tani mund tĂ« pĂ«rdoren nĂ« politikat e Parandalimit tĂ« KĂ«rcĂ«nimeve dhe Inspektimin TLS. Objektet e pĂ«rditĂ«sueshme janĂ« objekte rrjeti qĂ« pĂ«rfaqĂ«sojnĂ« njĂ« shĂ«rbim tĂ« jashtĂ«m ose njĂ« listĂ« tĂ« njohur dinamikĂ«sh tĂ« adresave IP, pĂ«r shembull — adresat IP tĂ« Office365 / Google / Azure / AWS dhe objektet Geo.
  • Anti-Virusi tani pĂ«rdor indikacione kĂ«rcĂ«nimi SHA-1 dhe SHA-256 pĂ«r tĂ« bllokuar skedarĂ«t sipas hash-it tĂ« tyre. Importoni indikatorĂ«t e rinj nga pamja e IndikatorĂ«ve tĂ« KĂ«rcĂ«nimeve nĂ« SmartConsole ose nga CLI i Fodri tĂ« InteligjencĂ«s sĂ« Personalizuar.
  • Anti-Virusi dhe SandBlast Threat Emulation tani mbĂ«shtesin inspektimin e trafikut tĂ« e-mailit mbi protokollin POP3, si dhe inspektimin e pĂ«rmirĂ«suar tĂ« trafikut tĂ« e-mailit mbi protokollin IMAP.
  • Anti-Virusi dhe SandBlast Threat Emulation tani pĂ«rdorin funksionin e ri tĂ« inspektimit SSH pĂ«r tĂ« inspektuar skedarĂ«t e transferuar mbi protokollet SCP dhe SFTP.
  • Anti-Virus dhe SandBlast Threat Emulation tani ofrojnĂ« njĂ« mbĂ«shtetje tĂ« pĂ«rmirĂ«suar pĂ«r inspektimin SMBv3 (3.0, 3.0.2, 3.1.1), e cila pĂ«rfshin inspektimin e lidhjeve me kanale tĂ« shumta. Check Point tani Ă«shtĂ« ofruesi i vetĂ«m qĂ« mbĂ«shtet inspektimin e njĂ« transferimi filesh nĂ«pĂ«rmjet kanaleve tĂ« shumta (njĂ« veçori qĂ« Ă«shtĂ« aktivizuar nga parazgjedhja nĂ« tĂ« gjitha ambientet Windows). Kjo lejon klientĂ«t tĂ« qĂ«ndrojnĂ« tĂ« sigurt ndĂ«rsa punojnĂ« me kĂ«tĂ« veçori qĂ« pĂ«rmirĂ«son performancĂ«n.

4. Ndërgjegjësia e Identitetit

  • MbĂ«shtetje pĂ«r integrimin e Captive Portal me SAML 2.0 dhe Ofrues tĂ« TjerĂ« tĂ« Identitetit.
  • MbĂ«shtetje pĂ«r Identity Broker pĂ«r njĂ« ndarjen tĂ« shkallĂ«zuar dhe granular tĂ« informacionit tĂ« identitetit midis PDP-ve, si dhe ndarjen ndĂ«r-domain.
  • PĂ«rmirĂ«sime pĂ«r Agjentin e Terminal Servers pĂ«r pĂ«rmirĂ«simin e shkallĂ«zimit dhe pĂ«rputhshmĂ«risĂ«.

5. IPsec VPN

  • Konfiguro domenet e ndryshme tĂ« enkriptimit VPN nĂ« njĂ« Gateway Sigurie qĂ« Ă«shtĂ« anĂ«tar i disa komuniteteve VPN. Kjo ofron:
  • PrivatĂ«sinĂ« e pĂ«rmirĂ«suar — Rrjetet e brendshme nuk zbulohet nĂ« negociatat e protokollit IKE.
  • Siguri dhe granularitet tĂ« pĂ«rmirĂ«suar — Specifikoni cilat rrjete janĂ« tĂ« arritshme nĂ« njĂ« komunitet tĂ« specifikuar VPN.
  • Interoperabilitet tĂ« pĂ«rmirĂ«suar — Definicionet e thjeshta tĂ« VPN me bazĂ« rruge (tĂ« rekomanduara kur punoni me njĂ« domen enkriptimi VPN tĂ« zbrazĂ«t).
  • Krijoni dhe punoni pa ndĂ«rprerje me njĂ« ambient VPS tĂ« ShkallĂ«s tĂ« Madhe (LSV) me ndihmĂ«n e profileve LSV.

6. Filtrimi i URL-ve

  • PĂ«rmirĂ«sim i shkallĂ«zimit dhe qĂ«ndrueshmĂ«risĂ«.
  • Zgjerim i aftĂ«sive tĂ« zgjidhjes sĂ« problemeve.

7. NAT

  • Mekanizmi i pĂ«rmirĂ«suar i alokimit tĂ« portit NAT — nĂ« Gateway-t e SigurisĂ« me 6 ose mĂ« shumĂ« instance tĂ« CoreXL Firewall, tĂ« gjitha instancat pĂ«rdorin tĂ« njĂ«jtin pool tĂ« porteve NAT, qĂ« optimizon shfrytĂ«zimin dhe ripĂ«rdorimin e porteve.
  • Monitorimi i shfrytĂ«zimit tĂ« porteve NAT nĂ« CPView dhe me SNMP.

8. Zëri mbi IP (VoIP)Shumë instance të CoreXL Firewall trajtojnë protokollin SIP për të përmirësuar performancën.

9. VPN për Qasjen e LargëtPërdorni certifikatën e makinës për të ndarë asetet korporative nga ato jo-korporative dhe për të vendosur një politikë që përcakton përdorimin vetëm të aseteve korporative. Zbatimi mund të jetë para logon (autentifikimi i pajisjes vetëm) ose pas logon (autentifikimi i pajisjes dhe përdoruesit).

10. Agjenti i Portalit të Aksesit MobilSiguri e Përmirësuar e Pikës Fundore në Kërkesë brenda Agjentit të Portalit të Aksesit Mobil për të mbështetur të gjitha shfletuesit kryesorë. Për më shumë informacion, shihni sk113410.

11. CoreXL dhe Multi-Queue

  • MbĂ«shtetje pĂ«r alokimin automatik tĂ« SND-ve CoreXL dhe rasteve tĂ« Firewall-it qĂ« nuk kĂ«rkojnĂ« njĂ« rindezje tĂ« Kalimtarit tĂ« SigurisĂ«.
  • PĂ«rvojĂ« mĂ« e mirĂ« nga kutia — Kalimtari i SigurisĂ« ndryshon automatikisht numrin e SND-ve CoreXL dhe rasteve tĂ« Firewall-it dhe konfigurimi Multi-Queue nĂ« bazĂ« tĂ« ngarkesĂ«s aktuale tĂ« trafik.

12. Klusteringu

  • MbĂ«shtetje pĂ«r Protokollin e Kontrollit tĂ« Klusterit nĂ« modin Unicast qĂ« eliminon nevojĂ«n pĂ«r CCP.

Modet e Shpërndarjes ose Multicast:

  • Enkriptimi i Protokollit tĂ« Kontrollit tĂ« Klusterit tani Ă«shtĂ« aktivizuar si parazgjedhje.
  • Moda e re ClusterXL - Aktiv/Aktiv, qĂ« mbĂ«shtet AnĂ«tarĂ«t e Klusterit nĂ« vendndodhje tĂ« ndryshme gjeografike qĂ« ndodhen nĂ« subnet tĂ« ndryshme dhe kanĂ« adresa IP tĂ« ndryshme.
  • MbĂ«shtetje pĂ«r AnĂ«tarĂ«t e Klusterit ClusterXL qĂ« drejtojnĂ« versione tĂ« ndryshme tĂ« softuerit.
  • Eliminimi i nevojĂ«s pĂ«r konfigurimin MAC Magic kur disa klustre janĂ« tĂ« lidhura me tĂ« njĂ«jtin subnet.

13. VSX

  • MbĂ«shtetje pĂ«r upgrade-n e VSX me CPUSE nĂ« Gaia Portal.
  • MbĂ«shtetje pĂ«r modalitetin Aktiv nĂ« VSLS.
  • MbĂ«shtetje pĂ«r raportet statistike CPView pĂ«r çdo Sistem Virtual.

14. Zero TouchNjĂ« proces i thjeshtĂ« instalimi Plug & Play pĂ«r instalimin e njĂ« pajisjeje — duke eliminuar nevojĂ«n pĂ«r ekspertizĂ« teknike dhe duke u lidhur me pajisjen pĂ«r konfigurimin fillestar.

15. Gaia REST APIGaia REST API ofron një mënyrë të re për të lexuar dhe dërguar informacion në serverat që drejtojnë Sistemin Operativ Gaia. Shihni sk143612.

16. Ruterim i Avancuar

  • PĂ«rmirĂ«simet nĂ« OSPF dhe BGP lejojnĂ« rresetimin dhe rinisjen e fqinjĂ«ve OSPF pĂ«r secilĂ«n instancĂ« CoreXL Firewall pa nevojĂ«n pĂ«r tĂ« rinisur daemon-in e rrugĂ«s.
  • PĂ«rmirĂ«simi i rifreskimit tĂ« rrugĂ«ve pĂ«r menaxhimin mĂ« tĂ« mirĂ« tĂ« inconsistencave tĂ« BGP.

17. Aftësi të reja të kernel-it

  • Kernel i pĂ«rmirĂ«suar Linux
  • Sistem i ri tĂ« ndarjeve (gpt):
  • MbĂ«shtet mĂ« shumĂ« se 2TB disqe fizike/logjike
  • Sistem skedari mĂ« i shpejtĂ« (xfs)
  • MbĂ«shtetje pĂ«r ruajtjen e sistemit mĂ« tĂ« madhe (deri nĂ« 48TB tĂ« testuara)
  • PĂ«rmirĂ«sime tĂ« performancĂ«s tĂ« lidhura me I/O
  • Multi-Queue:
  • MbĂ«shtetje e plotĂ« pĂ«r komandat Multi-Queue nĂ« Gaia Clish
  • Konfigurim automatik «nĂ« mĂ«nyrĂ« tĂ« paracaktuar»
  • MbĂ«shtetje pĂ«r montimin e SMB v2/3 nĂ« blade-in e Qasjes Mobile
  • Shtuar mbĂ«shtetje pĂ«r NFSv4 (klient) (NFS v4.2 Ă«shtĂ« versioni standard i NFS tĂ« pĂ«rdorur)
  • MbĂ«shtetje pĂ«r mjete tĂ« reja sistemore pĂ«r debug-imin, monitorimin dhe konfigurimin e sistemit

18. CloudGuard Controller

  • PĂ«rmirĂ«sime tĂ« performancĂ«s pĂ«r lidhjet me Qendrat e DhĂ«nave tĂ« jashtme.
  • Integrim me VMware NSX-T.
  • MbĂ«shtetje pĂ«r komanda shtesĂ« tĂ« API pĂ«r tĂ« krijuar dhe redaktuar objekte Server tĂ« QendrĂ«s sĂ« DhĂ«nave.

19. Multi-Domain Server

  • Kopjoni dhe riktheni njĂ« Server tĂ« Menaxhimit tĂ« Domain-it tĂ« veçantĂ« nĂ« njĂ« Server Multi-Domain.
  • Migroni njĂ« Server tĂ« Menaxhimit tĂ« Domain-it nĂ« njĂ« Server Multi-Domain nĂ« njĂ« Menaxhim tĂ« SigurisĂ« tĂ« ndryshĂ«m.
  • Migroni njĂ« Server tĂ« Menaxhimit tĂ« SigurisĂ« pĂ«r t'u bĂ«rĂ« njĂ« Server tĂ« Menaxhimit tĂ« Domain-it nĂ« njĂ« Server Multi-Domain.
  • Migroni njĂ« Server tĂ« Menaxhimit tĂ« Domain-it pĂ«r t'u bĂ«rĂ« njĂ« Server tĂ« Menaxhimit tĂ« SigurisĂ«.
  • Riktheni njĂ« Domain nĂ« njĂ« Server Multi-Domain, ose njĂ« Server tĂ« Menaxhimit tĂ« SigurisĂ« nĂ« njĂ« revizion tĂ« mĂ«parshĂ«m pĂ«r redaktim tĂ« mĂ«tejshĂ«m.

20. SmartTasks dhe API

  • MetodĂ« e re e autentifikimit tĂ« API tĂ« Menaxhimit qĂ« pĂ«rdor njĂ« ÇelĂ«s API tĂ« krijuar automatikisht.
  • Komanda tĂ« reja tĂ« API tĂ« Menaxhimit pĂ«r tĂ« krijuar objekte klasteri.
  • Instalimi Qendror i Jumbo Hotfix Accumulator dhe Hotfix-Ă«ve nga SmartConsole ose me njĂ« API lejon instalimin ose pĂ«rmirĂ«simin e shumĂ« Gateways tĂ« SigurisĂ« dhe Klastereve nĂ« paralel.
  • SmartTasks — Konfiguroni skriptet automatike ose kĂ«rkesat HTTPS tĂ« aktivizuara nga detyrat e administratorit, si publikimi i njĂ« sesioni ose instalimi i njĂ« politike.

21. ZbatimiInstalimi Qendror i Jumbo Hotfix Accumulator dhe Hotfix-ëve nga SmartConsole ose me një API lejon instalimin ose përmirësimin e shumë Gateways të Sigurisë dhe Klastereve në paralel.

22. SmartEventNdani nga ndarjet e tjera, ndani pamjet dhe raportet e SmartView me administratorët e tjerë.

23. Eksportuesi i LogëveEksportoni logët të filtruar sipas vlerave të fushave.

24. Siguria e Endpoint

  • MbĂ«shtetje pĂ«r enkriptimin BitLocker pĂ«r Enkriptimin e Diskut tĂ« PlotĂ«.
  • MbĂ«shtetje pĂ«r certifikatat e Autoriteteve tĂ« Certifikimit tĂ« jashtme pĂ«r klientin e SigurisĂ« sĂ« Endpoint
  • autentikimin dhe komunikimin me Serverin e Menaxhimit tĂ« SigurisĂ« sĂ« Endpoint.
  • MbĂ«shtetje pĂ«r madhĂ«si dinamike tĂ« paketave tĂ« Klientit tĂ« SigurisĂ« sĂ« Endpoint nĂ« pĂ«rputhje me
  • veçoritĂ« pĂ«r zbatim.
  • Politika tani mund tĂ« kontrollojĂ« nivelin e njoftimeve pĂ«r pĂ«rdoruesit e fundit.
  • MbĂ«shtetje pĂ«r mjedisin e qĂ«ndrueshĂ«m VDI nĂ« Menaxhimin e Politikave tĂ« Endpoint.

ÇfarĂ« na pĂ«lqeu mĂ« shumĂ« (bazuar nĂ« detyrat e klientĂ«ve)

Siç e shihni, ka shumë novitete. Por për ne, si integrues sistemesh,ka disa momente shumë interesante (të cilat janë gjithashtu interesante për klientët tanë). Topi ynë 10:

  1. Më në fund, mbështetje e plotë për pajisjet IoT ka ardhur. Tani është mjaft e vështirë të takosh një kompani që nuk ka këto pajisje.
  2. Inspektimi i TLS tani është kaluar në një shtresë të veçantë. Kjo është shumë më e përshtatshme se tani (në 80.30). Nuk është më e nevojshme të nisni Panele e vjetra të Legasy. Për më tepër, tani në politikën e inspektimit HTTPS mund të përdoren objekte të Ndryshueshme, si shërbimet Office365, Google, Azure, AWS etj. Kjo është shumë praktike kur duhet të konfiguroni përjashtime. Megjithatë, ende nuk ka mbështetje për tls 1.3. Duket se do ta arrijnë me hotfix-in e ardhshëm.
  3. Ndryshime të rëndësishme për Anti-Virus dhe SandBlast. Tani është e mundur të kontrolloni protokollet si SCP, SFTP dhe SMBv3 (në fakt, ky protokoll multi-kanal nuk kontrollohet nga askush tjetër).
  4. Ka shumë përmirësime që lidhen me Site-to-Site VPN. Tani mund të konfiguroni disa VPN domain në portën që është pjesë e disa VPN community. Kjo është shumë e përshtatshme dhe shumë më e sigurt. Për më tepër, Check Point përfundimisht e kujtoi VPN-në e Bazuar në Rruga dhe e përmirësoi disi stabilitetin/kompatibilitetin e saj.
  5. Ka një funksion të kërkuar shumë për përdoruesit e largët. Tani është e mundur të autentifikoni jo vetëm përdoruesin, por edhe pajisjen nga e cila ai lidhet. Për shembull, ne duam të lejojmë lidhjen përmes VPN vetëm nga pajisjet korporative. Kjo bëhet sigurisht përmes certifikatave. Po ashtu është bërë e mundur të montoni automatikisht (SMB v2/3) ndarjet e skedarëve për përdoruesit e largët me klientin VPN.
  6. Ka shumë ndryshime në funksionimin e klasterit. Por ndoshta një nga më tërheqësit është mundësia e veprimit të klasterit, ku portat kanë versione të ndryshme Gaia. Kjo është e përshtatshme, veçanërisht gjatë përditësimeve të planifikuara.
  7. Funkcionalitetet Zero Touch janĂ« pĂ«rmirĂ«suar. NjĂ« gjĂ« e dobishme pĂ«r ata qĂ« shpesh instalojnĂ« „portat e vogla“ (p.sh. pĂ«r bankomatet).
  8. Tani për log-et mbështetet një ruajtje deri në 48 TB.
  9. Mund tĂ« „ndahen“ dashboard-et tuaj SmartEvent me administratori tĂ« tjerĂ«.
  10. Log Exporter tani lejon parafiltrimin e mesazheve të dërguara, sipas fushave të nevojshme. Domethënë, në sistemet tuaja SIEM do të kalojnë vetëm log-et dhe ngjarjet e nevojshme.

Përditësimi

Mund të mendojnë shumë për një përditësim. Nuk duhet të nxitohemi. Fillimisht versioni 80.40 duhet të kalojë në Disponueshmëri të Përgjithshme. Por edhe pas kësaj nuk duhet të përditësoheni menjëherë. Më mirë të pritni të paktën patch-in e parë.
Mund tĂ« them se disa ndoshta „kanĂ« ngecur“ nĂ« versionet mĂ« tĂ« vjetra. Mund tĂ« them se sĂ« paku tashmĂ« Ă«shtĂ« e mundur (dhe madje e nevojshme) tĂ« pĂ«rditĂ«sohen nĂ« 80.30. Kjo Ă«shtĂ« njĂ« sistem stabil dhe i provuar!

Mund të regjistroheni gjithashtu në publikimet tona (Telegram, Facebook, VK, Blogu i Zgjidhjeve TS), ku mund të ndiqni shfaqjen e materialeve të reja për Check Point dhe produkte të tjera sigurie.

Vetëm përdoruesit e regjistruar mund të marrin pjesë në anketë. Hyni, ju lutemi.

Cilin version të Gaia po përdorni?

  • R77.10
  • R77.30
  • R80.10
  • R80.20
  • R80.30
  • TjetĂ«r

Kanë votuar 13 përdorues. Janë abstenuar 6 përdorues.

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster