
Një tjetër lëshim i sistemit operativ po afron Gaia R80.40. Disa javë më parë , i cili ofron qasje për testimin e shpërndarjes. Ne, si zakonisht, publikojmë informacionin mbi atë që do të jetë e re, si dhe do të theksojmë momentet që janë më interesante për ne. Duke shkuar përpara, mund të them se novacionet janë me të vërtetë të rëndësishme. Prandaj, duhet të përgatitemi për një procedurë të shpejtë për azhurnim. Më parë, ne tashmë mbi atë se si ta bëni këtë (për informacion shtesë, mund të ). Le të kalojmë në temë…
Çfarë është e re
Do të shqyrtojmë këtu novacionet që janë deklaruar oficialisht. Informacioni është marrë nga faqja (komuniteti zyrtar i Check Point). Me lejen tuaj, nuk do ta përkthej këtë tekst, duke qenë se audienca e habrës e lejon këtë. Në vend të kësaj, do të lë komentet e mia në kapitullin tjetër.
1. Siguria e IoT. Funksione të reja që lidhen me Internetin e Gjërave
- Mblidhni pajisjet dhe atributet e trafik info nga motorët e zbulimit të IoT të certifikuara (aktualisht mbështet Medigate, CyberMDX, Cynerio, Claroty, Indegy, SAM dhe Armis).
- Konfiguroni një Politika të re të dedikuar për IoT në menaxhimin e politikave.
- Konfiguroni dhe menaxhoni rregullat e sigurisë që bazohen në atributet e pajisjeve IoT.
2. Inspektimi i TLSHTTP/2:
- HTTP/2 është një përmirësim i protokollit HTTP. Përmirësimi ofron shpejtësi, efikasitet dhe siguri më të mirë, duke rezultuar në një përvojë më të mirë për përdoruesin.
- Gateway-i i Sigurisë i Check Point tani mbështet HTTP/2 dhe përfiton shpejtësi dhe efikasitet më të mirë duke marrë siguri të plotë, me të gjitha teh të Parandalimit të Kërcënimeve dhe Kontrollit të Aksesit, si dhe mbrojtje të reja për protokollin HTTP/2.
- Mbështetje për trafikun e qartë dhe të koduar me SSL dhe është plotësisht e integruar me kapacitetet e Inspektimit HTTPS/TLS.
- Shtresa e Inspektimit të TLS
. Novacionet në lidhje me inspektimin HTTPS:Një Shtresë e re Politike në SmartConsole e dedikuar për Inspektimin e TLS.
- Shtresa të ndryshme të Inspektimit të TLS mund të përdoren në paketa të ndryshme politike.
- Ndara e një shtrese të Inspektimit të TLS nëpër paketa të shumta politike.
- API për operacionet TLS.
- 3. Parandalimi i Kërcënimeve
Përmirësim i përgjithshëm i efikasitetit për proceset e Parandalimit të Kërcënimeve dhe përditësimeve.
- Përditësime automatike për Motorin e Eksportimit të Kërcënimeve.
- Objektet Dinamike, Domain dhe të Azhurnueshme tani mund të përdoren në politikat e Parandalimit të Kërcënimeve dhe Inspektimin e TLS. Objeketet e azhurnueshme janë objekte rrjeti që përfaqësojnë një shërbim të jashtëm ose një listë dinamike të njohur të adresave IP, për shembull — adresat IP të Office365 / Google / Azure / AWS dhe objektet Geo.
- Antivirus tani përdor treguesit e kërcënimeve SHA-1 dhe SHA-256 për të bllokuar skedarët në bazë të hash-ave të tyre. Importoni treguesit e rinj nga pamja e Treguesve të Kërcënimeve në SmartConsole ose nga CLI e Mjeteve të Inteligjencës të Personalizuar.
- Antivirus dhe SandBlast Threat Emulation tani mbështesin inspektimin e trafik e-mail nëprotokollin POP3, si dhe inspektimin e përmirësuar të trafik e-mail në protokollin IMAP.
- Antivirus dhe SandBlast Threat Emulation tani përdorin funksionin e ri të inspektimit të SSH për të inspektuar skedarët e transferuar nëpërmjet protokolleve SCP dhe SFTP.
- Anti-Virus and SandBlast Threat Emulation now use the newly introduced SSH inspection feature to inspect files transferred over the SCP and SFTP protocols.
- Anti-Virus dhe SandBlast Threat Emulation tani ofrojnë mbështetje të përmirësuar për inspektimin e SMBv3 (3.0, 3.0.2, 3.1.1), i cili përfshin inspektimin e lidhjeve me shumë kanale. Check Point tani është ofruesi i vetëm që mbështet inspektimin e një transferimi skedari përmes shumë kanaleve (një ve feature e cila është e aktivizuar automatikisht në të gjitha mjediset Windows). Kjo lejon klientët të qëndrojnë të sigurt ndërsa punojnë me këtë ve feature që përmirëson performancën.
4. Ndërgjegjësimi i Identitetit
- Mbështetje për integrimin e Captive Portal me SAML 2.0 dhe Ofruesit e Identitetit të palëve të treta.
- Mbështetje për Identity Broker për ndarjen e shkallëzueshme dhe granulare të informacionit të identitetit midis PDP-ve, si dhe ndarjen ndër-domen.
- Përmirësime në Agjentin e Serverëve Terminale për një shkallëzim dhe kompatibilitet më të mirë.
5. IPsec VPN
- Konfiguroni domainet e ndryshme të enkriptimit VPN në një Gateway Sigurie që është anëtar i shumë komuniteteve VPN. Kjo ofron:
- Privatësi të përmirësuar — Rrjetet e brendshme nuk zbulohet në negociatat e protokollit IKE.
- Siguri dhe granularitet të përmirësuar — Specifikoni cilat rrjete janë të aksesueshme në një komunitet VPN të caktuar.
- Ndërveprueshmëri e përmirësuar — Definita më të thjeshta të VPN bazuar në rrugë (të rekomanduara kur punoni me një domain të zbrazët VPN).
- Krijoni dhe punoni pa probleme me një mjedis VPN të Shkallëzuar të Madh (LSV) me ndihmën e profileve LSV.
6. Filtrimi i URL-ve
- Shkallëzueshmëri dhe qëndrueshmëri të përmirësuar.
- Kapacitet të zgjeruar për trajtimin e problemeve.
7. NAT
- Mekanizmi i përmirësuar i alokimit të porteve NAT — në Gateway Sigurie me 6 ose më shumë instance të CoreXL Firewall, të gjitha instance përdorin të njëjtin rezervuar të porteve NAT, i cili optimizon shfrytëzimin dhe ripërdorimin e porteve.
- Monitorimi i shfrytëzimit të porteve NAT në CPView dhe me SNMP.
8. Zëri mbi IP (VoIP)Shumë instance të CoreXL Firewall trajtojnë protokollin SIP për të përmirësuar performancën.
9. VPN e Qasjes së LargëtPërdorni certifikatën e makinës për të veçuar asetet korporative dhe ato jo-korporative dhe për të vendosur një politikë që forcërisht mbështet përdorimin e asignimeve korporative vetëm. Forcimi mund të jetë para-logon (vetëm autentifikimi i pajisjes) ose pas-logon (autentifikimi i pajisjes dhe përdoruesit).
10. Agjenti i Portalit të Qasjes MobileSiguria e Pika e Sigurisë e përmirësuar sipas kërkesës brenda Agjentit të Portalit të Qasjes Mobile për të mbështetur të gjitha shfletuesit e njohur. Për më shumë informacion, shihni sk113410.
11. CoreXL dhe Multi-Queue
- Mbështetje për alokimin automatik të CoreXL SND-ve dhe instanceve të Firewall që nuk kërkon ri-ngarkimin e një Gateway Sigurie.
- Përvojë e përmirësuar nga kutia — Gateway Sigurie ndryshon automatikisht numrin e CoreXL SND-ve dhe instanceve të Firewall dhe konfigurimin e Multi-Queue në bazë të ngarkesës aktuale të trafikut.
12. Klasterizimi
- Mbështetje për Protokollin e Kontrolit të Klasterit në modin Unicast që eliminon nevojën për CCP.
Modet e Broadcasting ose Multicast:
- Enkriptimi i Protokollit të Kontrolit të Klasterit tani është aktivizuar automatikisht.
- Mënyra e re ClusterXL -Aktiv/aktiv, e cila mbështet Anëtarët e Klasterit në vendndodhje të ndryshme gjeografike që ndodhen në subnet të ndryshme dhe kanë adresa IP të ndryshme.
- Mbështetje për Anëtarët e Klasterit ClusterXL që ekzekutojnë versione të ndryshme të softuerit.
- Eliminimi i nevojës për konfigurimin e MAC Magic kur disa klastere janë të lidhura në të njëjtin subnet.
13. VSX
- Mbështetje për azhurnimin e VSX me CPUSE në Gaia Portal.
- Mbështetje për modin Aktiv të VSLS.
- Mbështetje për raportet statistikore të CPView për çdo Sistemi Virtual.
14. Zero TouchNjë proces i thjeshtë Plug & Play për instalimin e një pajisjeje — duke eliminuar nevojën për ekspertizë teknike dhe për të u lidhur me pajisjen për konfigurimin fillestar.
15. Gaia REST APIGaia REST API ofron një mënyrë të re për të lexuar dhe dërguar informacion në serverat që ekzekutojnë Sistemin Operativ Gaia. Shihni sk143612.
16. Ruterimi i Avancuar
- Përmirësime në OSPF dhe BGP lejojnë të rivendosen dhe rifillohen fqinjësia OSPF për secilën instance të CoreXL Firewall pa pasur nevojë të rivendosen daemon-in e ruterit.
- Përmirësimi i rifreskimit të rrugëve për trajtimin më të mirë të mosvlerësimeve të rrugëve të BGP.
17. Kapacitetet e reja të kernelit
- Kernel Linux i përmirësuar
- Sistem i ri i ndarjes (gpt):
- Mbështet mbi 2TB drives fizikë/logjikë
- Sistem më i shpejtë skedarësh (xfs)
- Mbështetje për ruajtje më të madhe të sistemit (deri në 48TB të testuar)
- Përmirësime të performancës të lidhura me I/O
- Multi-Queue:
- Mbështetje e plotë e Clish të Gaia për komandat Multi-Queue
- Konfigurim automatik «aktiv nga default»
- Mbështetje e montimit SMB v2/3 në pllakën e Qasjes me Mobil
- Shtuar mbështetje për NFSv4 (klient) (NFS v4.2 është versioni i default i NFS të përdorur)
- Mbështetje për mjete të reja për debugging, monitorim dhe konfigurimin e sistemit
18. CloudGuard Controller
- Përmirësime të performancës për lidhjet me Qendrat e Dhënave të jashtme.
- Integrim me VMware NSX-T.
- Mbështetje për komanda shtesë të API për të krijuar dhe edituar objekte të Serverit të Qendrës së Dhënave.
19. Multi-Domain Server
- Bëni kopje rezervë dhe riktheni një Server të Menaxhimit të Domainit individual në një Server Multi-Domain.
- Migroni një Server të Menaxhimit të Domainit në një Server Multi-Domain në një Menaxhim të Sigurisë të ndryshëm.
- Migroni një Server të Menaxhimit të Sigurisë për t'u bërë një Server të Menaxhimit të Domainit në një Server Multi-Domain.
- Migroni një Server të Menaxhimit të Domainit për t'u bërë një Server të Menaxhimit të Sigurisë.
- Riktheni një Domain në një Server Multi-Domain, ose një Server të Menaxhimit të Sigurisë në një revision të mëparshëm për redaktim të mëtejshëm.
20. SmartTasks dhe API
- Metodë e re autentikimi për API për Menaxhim që përdor një Çelës API të gjeneruar automatikisht.
- Komanda të reja për API Menaxhimi për të krijuar objekte klasteri.
- Dispozitimi Qendror i Akumulatorit Jumbo Hotfix dhe Hotfixeve nga SmartConsole ose me API lejon instalimin ose përditësimin e disa Portave të Sigurisë dhe Klastereve në paralel.
- SmartTasks — Konfiguroni skripte automatike ose kërkesa HTTPS të nxitura nga detyrat e administratorit, si publikimi i një seance ose instalimi i një politike.
21. NështrimiDispozitimi Qendror i Akumulatorit Jumbo Hotfix dhe Hotfixeve nga SmartConsole ose me API lejon instalimin ose përditësimin e disa Portave të Sigurisë dhe Klastereve në paralel.
22. SmartEventNdani pamjet dhe raportet SmartView me administratoret e tjera.
23. Eksportuesi i LogëveEksportoni logët e filtruar sipas vlerave të fushave.
24. Siguria e Pikës Fundore
- Mbështetje për enkriptimin BitLocker për Enkriptimin e Diskut të Plotë.
- Mbështetje për certifikatat e Autoritetit të Certifikimit të jashtme për klientin e Sigurisë së Pikës Fundore
- autentikimin dhe komunikimin me Serverin e Menaxhimit të Sigurisë së Pikës Fundore.
- Mbështetje për madhësinë dinamike të paketave të Klientit të Sigurisë së Pikës Fundore bazuar në
- tiparet për nështrim.
- Politika tani mund të kontrollojë nivelin e njoftimeve për përdoruesit e fundit.
- Mbështetje për ambientin VDI të Përhershëm në Menaxhimin e Politikave të Pikës Fundore.
Çfarë na ka pëlqyer më shumë (bazuar në detyrat e klientëve)
Siç e shihni, ka shumë novitete. Por për ne, si , ka disa çështje shumë interesante (të cilat janë gjithashtu interesante për klientët tanë). Top-10 e jonë:
- Më në fund ka mbështetje të plotë për pajisjet IoT. Tani është e vështirë të gjesh një kompani që nuk ka një nga këto pajisje.
- Inspektimi TLS tani është zhvendosur në një nivel të veçantë (Layer). Kjo është shumë më e përshtatshme se tani (në 80.30). Nuk është më e nevojshme të aktivizoni panelin e vjetër Legacy. Plus, tani në politikën e inspektimit HTTPS mund të përdoren objekte Updatable, si shërbimet Office365, Google, Azure, AWS etj. Kjo është shumë e përshtatshme kur duhet të konfirmoni përjashtime. Megjithatë, akoma nuk ka mbështetje për TLS 1.3. Duket se „do ta arrijnë” me hotfix-in e ardhshëm.
- Ndryshime të rëndësishme për Anti-Virus dhe SandBlast. Tani është e mundur të kontrollojë protokolle të tilla si SCP, SFTP dhe SMBv3 (duke kërkuar secili protokoll është i ndërlikuar, askush nuk di ta bëjë).
- Shumë përmirësime në lidhje me Site-to-Site VPN. Tani është e mundur të konfiguroni disa VPN domain në një gateway që përfshin disa VPN community. Kjo është shumë e dobishme dhe më e sigurt. Për më tepër, Check Point përfundimisht u kujtua për Route Based VPN dhe pak përmirësoi stabilitetin dhe përputhshmërinë e tij.
- Kjo funksion ka qenë shumë i kërkuar për përdoruesit e largët. Tani është e mundur të autentifikoni jo vetëm përdoruesin, por edhe pajisjen nga e cila po lidhet. Për shembull, ne duam të lejojmë lidhjen përmes VPN vetëm nga pajisjet korporative. Kjo bëhet natyrisht me ndihmën e certifikatave. Po ashtu, tani është e mundur të montoni automatikisht (SMB v2/3) ndarjet e skedarëve për përdoruesit e largët me klientin VPN.
- Ka shumë ndryshime në funksionimin e klasterit. Por ndoshta një nga më interesante është mundësia e funksionimit të klasterit ku gateway-t kanë versione të ndryshme Gaia. Kjo është e dobishme gjatë një përditësimi të planifikuar.
- Janë përmirësuar mundësitë e Zero Touch. Një gjë shumë e dobishme për ata që shpesh instalojnë "gateway" të vogla (për shembull për ATM).
- Për log-et tani mbështetet një ruajtje deri në 48TB.
- Tani mund të "ndani" dashboard-et tuaja SmartEvent me administratoret e tjerë.
- Log Exporter tani lejon filtrimin paraprak të mesazheve që dërgohen, sipas fushave të nevojshme. Një përmbledhje e mirë për sistemet tuaja SIEM do të kalojnë vetëm log-et dhe ngjarjet e nevojshme.
Përditësim
Ndoshta shumë prej jush po mendojnë për një përditësim. Nuk duhet të nguteni. Fillimisht, versioni 80.40 duhet të kalojë në Disponibilitetin e Përgjithshëm. Por edhe pas kësaj, nuk duhet të përditësoheni menjëherë. Është më mirë të prisni të paktën për një patch të parë.
Ndoshta shumë "sillen" dhe në versione më të vjetra. Mund të them se të paktën tani është e mundur (dhe madje e nevojshme) të përditësoheni në 80.30. Kjo është një sistem tashmë i qëndrueshëm dhe i verifikuar!
Po ashtu mund të abonoheni në publikimet tona (, , , ), ku mund të ndiqni shfaqjen e materialeve të reja në lidhje me Check Point dhe produkte të tjera të sigurisë.
Vetëm përdoruesit e regjistruar mund të marrin pjesë në anketë. , ju lutem.
Cilin version të Gaia po përdorni?
- R77.10
- R77.30
- R80.10
- R80.20
- R80.30
- Tjetër
Kanë votuar 13 përdorues. Janë përmbajtur 6 përdorues.
Burimi: habr.com
