Check Point Gaia R80.40. ÇfarĂ« do tĂ« jetĂ« e re?

Check Point Gaia R80.40. ÇfarĂ« do tĂ« jetĂ« e re?

NjĂ« tjetĂ«r lĂ«shim i sistemit operativ po afron Gaia R80.40. Disa javĂ« mĂ« parĂ« filloi programi Early Access, i cili ofron qasje pĂ«r testimin e shpĂ«rndarjes. Ne, si zakonisht, publikojmĂ« informacionin mbi atĂ« qĂ« do tĂ« jetĂ« e re, si dhe do tĂ« theksojmĂ« momentet qĂ« janĂ« mĂ« interesante pĂ«r ne. Duke shkuar pĂ«rpara, mund tĂ« them se novacionet janĂ« me tĂ« vĂ«rtetĂ« tĂ« rĂ«ndĂ«sishme. Prandaj, duhet tĂ« pĂ«rgatitemi pĂ«r njĂ« procedurĂ« tĂ« shpejtĂ« pĂ«r azhurnim. MĂ« parĂ«, ne tashmĂ« kemi publikuar njĂ« artikull mbi atĂ« se si ta bĂ«ni kĂ«tĂ« (pĂ«r informacion shtesĂ«, mund tĂ« kontaktoni kĂ«tu). Le tĂ« kalojmĂ« nĂ« temë 

ÇfarĂ« Ă«shtĂ« e re

Do të shqyrtojmë këtu novacionet që janë deklaruar oficialisht. Informacioni është marrë nga faqja Check Mates (komuniteti zyrtar i Check Point). Me lejen tuaj, nuk do ta përkthej këtë tekst, duke qenë se audienca e habrës e lejon këtë. Në vend të kësaj, do të lë komentet e mia në kapitullin tjetër.

1. Siguria e IoT. Funksione të reja që lidhen me Internetin e Gjërave

  • Mblidhni pajisjet dhe atributet e trafik info nga motorĂ«t e zbulimit tĂ« IoT tĂ« certifikuara (aktualisht mbĂ«shtet Medigate, CyberMDX, Cynerio, Claroty, Indegy, SAM dhe Armis).
  • Konfiguroni njĂ« Politika tĂ« re tĂ« dedikuar pĂ«r IoT nĂ« menaxhimin e politikave.
  • Konfiguroni dhe menaxhoni rregullat e sigurisĂ« qĂ« bazohen nĂ« atributet e pajisjeve IoT.

2. Inspektimi i TLSHTTP/2:

  • HTTP/2 Ă«shtĂ« njĂ« pĂ«rmirĂ«sim i protokollit HTTP. PĂ«rmirĂ«simi ofron shpejtĂ«si, efikasitet dhe siguri mĂ« tĂ« mirĂ«, duke rezultuar nĂ« njĂ« pĂ«rvojĂ« mĂ« tĂ« mirĂ« pĂ«r pĂ«rdoruesin.
  • Gateway-i i SigurisĂ« i Check Point tani mbĂ«shtet HTTP/2 dhe pĂ«rfiton shpejtĂ«si dhe efikasitet mĂ« tĂ« mirĂ« duke marrĂ« siguri tĂ« plotĂ«, me tĂ« gjitha teh tĂ« Parandalimit tĂ« KĂ«rcĂ«nimeve dhe Kontrollit tĂ« Aksesit, si dhe mbrojtje tĂ« reja pĂ«r protokollin HTTP/2.
  • MbĂ«shtetje pĂ«r trafikun e qartĂ« dhe tĂ« koduar me SSL dhe Ă«shtĂ« plotĂ«sisht e integruar me kapacitetet e Inspektimit HTTPS/TLS.
  • Shtresa e Inspektimit tĂ« TLS

. Novacionet në lidhje me inspektimin HTTPS:Një Shtresë e re Politike në SmartConsole e dedikuar për Inspektimin e TLS.

  • Shtresa tĂ« ndryshme tĂ« Inspektimit tĂ« TLS mund tĂ« pĂ«rdoren nĂ« paketa tĂ« ndryshme politike.
  • Ndara e njĂ« shtrese tĂ« Inspektimit tĂ« TLS nĂ«pĂ«r paketa tĂ« shumta politike.
  • API pĂ«r operacionet TLS.
  • 3. Parandalimi i KĂ«rcĂ«nimeve

Përmirësim i përgjithshëm i efikasitetit për proceset e Parandalimit të Kërcënimeve dhe përditësimeve.

  • PĂ«rditĂ«sime automatike pĂ«r Motorin e Eksportimit tĂ« KĂ«rcĂ«nimeve.
  • Objektet Dinamike, Domain dhe tĂ« Azhurnueshme tani mund tĂ« pĂ«rdoren nĂ« politikat e Parandalimit tĂ« KĂ«rcĂ«nimeve dhe Inspektimin e TLS. Objeketet e azhurnueshme janĂ« objekte rrjeti qĂ« pĂ«rfaqĂ«sojnĂ« njĂ« shĂ«rbim tĂ« jashtĂ«m ose njĂ« listĂ« dinamike tĂ« njohur tĂ« adresave IP, pĂ«r shembull — adresat IP tĂ« Office365 / Google / Azure / AWS dhe objektet Geo.
  • Antivirus tani pĂ«rdor treguesit e kĂ«rcĂ«nimeve SHA-1 dhe SHA-256 pĂ«r tĂ« bllokuar skedarĂ«t nĂ« bazĂ« tĂ« hash-ave tĂ« tyre. Importoni treguesit e rinj nga pamja e Treguesve tĂ« KĂ«rcĂ«nimeve nĂ« SmartConsole ose nga CLI e Mjeteve tĂ« InteligjencĂ«s tĂ« Personalizuar.
  • Antivirus dhe SandBlast Threat Emulation tani mbĂ«shtesin inspektimin e trafik e-mail nĂ«protokollin POP3, si dhe inspektimin e pĂ«rmirĂ«suar tĂ« trafik e-mail nĂ« protokollin IMAP.
  • Antivirus dhe SandBlast Threat Emulation tani pĂ«rdorin funksionin e ri tĂ« inspektimit tĂ« SSH pĂ«r tĂ« inspektuar skedarĂ«t e transferuar nĂ«pĂ«rmjet protokolleve SCP dhe SFTP.
  • Anti-Virus dhe SandBlast Threat Emulation tani pĂ«rdorin karakteristikĂ«n e re tĂ« inspektimit SSH pĂ«r tĂ« inspektuar skedarĂ«t e transferuar mbi protokollet SCP dhe SFTP.
  • Anti-Virus dhe SandBlast Threat Emulation tani ofrojnĂ« mbĂ«shtetje tĂ« pĂ«rmirĂ«suar pĂ«r inspektimin e SMBv3 (3.0, 3.0.2, 3.1.1), i cili pĂ«rfshin inspektimin e lidhjeve me shumĂ« kanale. Check Point tani Ă«shtĂ« ofruesi i vetĂ«m qĂ« mbĂ«shtet inspektimin e njĂ« transferimi skedari pĂ«rmes shumĂ« kanaleve (njĂ« ve feature e cila Ă«shtĂ« e aktivizuar automatikisht nĂ« tĂ« gjitha mjediset Windows). Kjo lejon klientĂ«t tĂ« qĂ«ndrojnĂ« tĂ« sigurt ndĂ«rsa punojnĂ« me kĂ«tĂ« ve feature qĂ« pĂ«rmirĂ«son performancĂ«n.

4. Ndërgjegjësimi i Identitetit

  • MbĂ«shtetje pĂ«r integrimin e Captive Portal me SAML 2.0 dhe Ofruesit e Identitetit tĂ« palĂ«ve tĂ« treta.
  • MbĂ«shtetje pĂ«r Identity Broker pĂ«r ndarjen e shkallĂ«zueshme dhe granulare tĂ« informacionit tĂ« identitetit midis PDP-ve, si dhe ndarjen ndĂ«r-domen.
  • PĂ«rmirĂ«sime nĂ« Agjentin e ServerĂ«ve Terminale pĂ«r njĂ« shkallĂ«zim dhe kompatibilitet mĂ« tĂ« mirĂ«.

5. IPsec VPN

  • Konfiguroni domainet e ndryshme tĂ« enkriptimit VPN nĂ« njĂ« Gateway Sigurie qĂ« Ă«shtĂ« anĂ«tar i shumĂ« komuniteteve VPN. Kjo ofron:
  • PrivatĂ«si tĂ« pĂ«rmirĂ«suar — Rrjetet e brendshme nuk zbulohet nĂ« negociatat e protokollit IKE.
  • Siguri dhe granularitet tĂ« pĂ«rmirĂ«suar — Specifikoni cilat rrjete janĂ« tĂ« aksesueshme nĂ« njĂ« komunitet VPN tĂ« caktuar.
  • NdĂ«rveprueshmĂ«ri e pĂ«rmirĂ«suar — Definita mĂ« tĂ« thjeshta tĂ« VPN bazuar nĂ« rrugĂ« (tĂ« rekomanduara kur punoni me njĂ« domain tĂ« zbrazĂ«t VPN).
  • Krijoni dhe punoni pa probleme me njĂ« mjedis VPN tĂ« ShkallĂ«zuar tĂ« Madh (LSV) me ndihmĂ«n e profileve LSV.

6. Filtrimi i URL-ve

  • ShkallĂ«zueshmĂ«ri dhe qĂ«ndrueshmĂ«ri tĂ« pĂ«rmirĂ«suar.
  • Kapacitet tĂ« zgjeruar pĂ«r trajtimin e problemeve.

7. NAT

  • Mekanizmi i pĂ«rmirĂ«suar i alokimit tĂ« porteve NAT — nĂ« Gateway Sigurie me 6 ose mĂ« shumĂ« instance tĂ« CoreXL Firewall, tĂ« gjitha instance pĂ«rdorin tĂ« njĂ«jtin rezervuar tĂ« porteve NAT, i cili optimizon shfrytĂ«zimin dhe ripĂ«rdorimin e porteve.
  • Monitorimi i shfrytĂ«zimit tĂ« porteve NAT nĂ« CPView dhe me SNMP.

8. Zëri mbi IP (VoIP)Shumë instance të CoreXL Firewall trajtojnë protokollin SIP për të përmirësuar performancën.

9. VPN e Qasjes së LargëtPërdorni certifikatën e makinës për të veçuar asetet korporative dhe ato jo-korporative dhe për të vendosur një politikë që forcërisht mbështet përdorimin e asignimeve korporative vetëm. Forcimi mund të jetë para-logon (vetëm autentifikimi i pajisjes) ose pas-logon (autentifikimi i pajisjes dhe përdoruesit).

10. Agjenti i Portalit të Qasjes MobileSiguria e Pika e Sigurisë e përmirësuar sipas kërkesës brenda Agjentit të Portalit të Qasjes Mobile për të mbështetur të gjitha shfletuesit e njohur. Për më shumë informacion, shihni sk113410.

11. CoreXL dhe Multi-Queue

  • MbĂ«shtetje pĂ«r alokimin automatik tĂ« CoreXL SND-ve dhe instanceve tĂ« Firewall qĂ« nuk kĂ«rkon ri-ngarkimin e njĂ« Gateway Sigurie.
  • PĂ«rvojĂ« e pĂ«rmirĂ«suar nga kutia — Gateway Sigurie ndryshon automatikisht numrin e CoreXL SND-ve dhe instanceve tĂ« Firewall dhe konfigurimin e Multi-Queue nĂ« bazĂ« tĂ« ngarkesĂ«s aktuale tĂ« trafikut.

12. Klasterizimi

  • MbĂ«shtetje pĂ«r Protokollin e Kontrolit tĂ« Klasterit nĂ« modin Unicast qĂ« eliminon nevojĂ«n pĂ«r CCP.

Modet e Broadcasting ose Multicast:

  • Enkriptimi i Protokollit tĂ« Kontrolit tĂ« Klasterit tani Ă«shtĂ« aktivizuar automatikisht.
  • MĂ«nyra e re ClusterXL -Aktiv/aktiv, e cila mbĂ«shtet AnĂ«tarĂ«t e Klasterit nĂ« vendndodhje tĂ« ndryshme gjeografike qĂ« ndodhen nĂ« subnet tĂ« ndryshme dhe kanĂ« adresa IP tĂ« ndryshme.
  • MbĂ«shtetje pĂ«r AnĂ«tarĂ«t e Klasterit ClusterXL qĂ« ekzekutojnĂ« versione tĂ« ndryshme tĂ« softuerit.
  • Eliminimi i nevojĂ«s pĂ«r konfigurimin e MAC Magic kur disa klastere janĂ« tĂ« lidhura nĂ« tĂ« njĂ«jtin subnet.

13. VSX

  • MbĂ«shtetje pĂ«r azhurnimin e VSX me CPUSE nĂ« Gaia Portal.
  • MbĂ«shtetje pĂ«r modin Aktiv tĂ« VSLS.
  • MbĂ«shtetje pĂ«r raportet statistikore tĂ« CPView pĂ«r çdo Sistemi Virtual.

14. Zero TouchNjĂ« proces i thjeshtĂ« Plug & Play pĂ«r instalimin e njĂ« pajisjeje — duke eliminuar nevojĂ«n pĂ«r ekspertizĂ« teknike dhe pĂ«r tĂ« u lidhur me pajisjen pĂ«r konfigurimin fillestar.

15. Gaia REST APIGaia REST API ofron një mënyrë të re për të lexuar dhe dërguar informacion në serverat që ekzekutojnë Sistemin Operativ Gaia. Shihni sk143612.

16. Ruterimi i Avancuar

  • PĂ«rmirĂ«sime nĂ« OSPF dhe BGP lejojnĂ« tĂ« rivendosen dhe rifillohen fqinjĂ«sia OSPF pĂ«r secilĂ«n instance tĂ« CoreXL Firewall pa pasur nevojĂ« tĂ« rivendosen daemon-in e ruterit.
  • PĂ«rmirĂ«simi i rifreskimit tĂ« rrugĂ«ve pĂ«r trajtimin mĂ« tĂ« mirĂ« tĂ« mosvlerĂ«simeve tĂ« rrugĂ«ve tĂ« BGP.

17. Kapacitetet e reja të kernelit

  • Kernel Linux i pĂ«rmirĂ«suar
  • Sistem i ri i ndarjes (gpt):
  • MbĂ«shtet mbi 2TB drives fizikĂ«/logjikĂ«
  • Sistem mĂ« i shpejtĂ« skedarĂ«sh (xfs)
  • MbĂ«shtetje pĂ«r ruajtje mĂ« tĂ« madhe tĂ« sistemit (deri nĂ« 48TB tĂ« testuar)
  • PĂ«rmirĂ«sime tĂ« performancĂ«s tĂ« lidhura me I/O
  • Multi-Queue:
  • MbĂ«shtetje e plotĂ« e Clish tĂ« Gaia pĂ«r komandat Multi-Queue
  • Konfigurim automatik «aktiv nga default»
  • MbĂ«shtetje e montimit SMB v2/3 nĂ« pllakĂ«n e Qasjes me Mobil
  • Shtuar mbĂ«shtetje pĂ«r NFSv4 (klient) (NFS v4.2 Ă«shtĂ« versioni i default i NFS tĂ« pĂ«rdorur)
  • MbĂ«shtetje pĂ«r mjete tĂ« reja pĂ«r debugging, monitorim dhe konfigurimin e sistemit

18. CloudGuard Controller

  • PĂ«rmirĂ«sime tĂ« performancĂ«s pĂ«r lidhjet me Qendrat e DhĂ«nave tĂ« jashtme.
  • Integrim me VMware NSX-T.
  • MbĂ«shtetje pĂ«r komanda shtesĂ« tĂ« API pĂ«r tĂ« krijuar dhe edituar objekte tĂ« Serverit tĂ« QendrĂ«s sĂ« DhĂ«nave.

19. Multi-Domain Server

  • BĂ«ni kopje rezervĂ« dhe riktheni njĂ« Server tĂ« Menaxhimit tĂ« Domainit individual nĂ« njĂ« Server Multi-Domain.
  • Migroni njĂ« Server tĂ« Menaxhimit tĂ« Domainit nĂ« njĂ« Server Multi-Domain nĂ« njĂ« Menaxhim tĂ« SigurisĂ« tĂ« ndryshĂ«m.
  • Migroni njĂ« Server tĂ« Menaxhimit tĂ« SigurisĂ« pĂ«r t'u bĂ«rĂ« njĂ« Server tĂ« Menaxhimit tĂ« Domainit nĂ« njĂ« Server Multi-Domain.
  • Migroni njĂ« Server tĂ« Menaxhimit tĂ« Domainit pĂ«r t'u bĂ«rĂ« njĂ« Server tĂ« Menaxhimit tĂ« SigurisĂ«.
  • Riktheni njĂ« Domain nĂ« njĂ« Server Multi-Domain, ose njĂ« Server tĂ« Menaxhimit tĂ« SigurisĂ« nĂ« njĂ« revision tĂ« mĂ«parshĂ«m pĂ«r redaktim tĂ« mĂ«tejshĂ«m.

20. SmartTasks dhe API

  • MetodĂ« e re autentikimi pĂ«r API pĂ«r Menaxhim qĂ« pĂ«rdor njĂ« ÇelĂ«s API tĂ« gjeneruar automatikisht.
  • Komanda tĂ« reja pĂ«r API Menaxhimi pĂ«r tĂ« krijuar objekte klasteri.
  • Dispozitimi Qendror i Akumulatorit Jumbo Hotfix dhe Hotfixeve nga SmartConsole ose me API lejon instalimin ose pĂ«rditĂ«simin e disa Portave tĂ« SigurisĂ« dhe Klastereve nĂ« paralel.
  • SmartTasks — Konfiguroni skripte automatike ose kĂ«rkesa HTTPS tĂ« nxitura nga detyrat e administratorit, si publikimi i njĂ« seance ose instalimi i njĂ« politike.

21. NështrimiDispozitimi Qendror i Akumulatorit Jumbo Hotfix dhe Hotfixeve nga SmartConsole ose me API lejon instalimin ose përditësimin e disa Portave të Sigurisë dhe Klastereve në paralel.

22. SmartEventNdani pamjet dhe raportet SmartView me administratoret e tjera.

23. Eksportuesi i LogëveEksportoni logët e filtruar sipas vlerave të fushave.

24. Siguria e Pikës Fundore

  • MbĂ«shtetje pĂ«r enkriptimin BitLocker pĂ«r Enkriptimin e Diskut tĂ« PlotĂ«.
  • MbĂ«shtetje pĂ«r certifikatat e Autoritetit tĂ« Certifikimit tĂ« jashtme pĂ«r klientin e SigurisĂ« sĂ« PikĂ«s Fundore
  • autentikimin dhe komunikimin me Serverin e Menaxhimit tĂ« SigurisĂ« sĂ« PikĂ«s Fundore.
  • MbĂ«shtetje pĂ«r madhĂ«sinĂ« dinamike tĂ« paketave tĂ« Klientit tĂ« SigurisĂ« sĂ« PikĂ«s Fundore bazuar nĂ«
  • tiparet pĂ«r nĂ«shtrim.
  • Politika tani mund tĂ« kontrollojĂ« nivelin e njoftimeve pĂ«r pĂ«rdoruesit e fundit.
  • MbĂ«shtetje pĂ«r ambientin VDI tĂ« PĂ«rhershĂ«m nĂ« Menaxhimin e Politikave tĂ« PikĂ«s Fundore.

ÇfarĂ« na ka pĂ«lqyer mĂ« shumĂ« (bazuar nĂ« detyrat e klientĂ«ve)

Siç e shihni, ka shumë novitete. Por për ne, si integrues sistemesh, ka disa çështje shumë interesante (të cilat janë gjithashtu interesante për klientët tanë). Top-10 e jonë:

  1. Më në fund ka mbështetje të plotë për pajisjet IoT. Tani është e vështirë të gjesh një kompani që nuk ka një nga këto pajisje.
  2. Inspektimi TLS tani Ă«shtĂ« zhvendosur nĂ« njĂ« nivel tĂ« veçantĂ« (Layer). Kjo Ă«shtĂ« shumĂ« mĂ« e pĂ«rshtatshme se tani (nĂ« 80.30). Nuk Ă«shtĂ« mĂ« e nevojshme tĂ« aktivizoni panelin e vjetĂ«r Legacy. Plus, tani nĂ« politikĂ«n e inspektimit HTTPS mund tĂ« pĂ«rdoren objekte Updatable, si shĂ«rbimet Office365, Google, Azure, AWS etj. Kjo Ă«shtĂ« shumĂ« e pĂ«rshtatshme kur duhet tĂ« konfirmoni pĂ«rjashtime. MegjithatĂ«, akoma nuk ka mbĂ«shtetje pĂ«r TLS 1.3. Duket se „do ta arrijnĂ«â€ me hotfix-in e ardhshĂ«m.
  3. Ndryshime të rëndësishme për Anti-Virus dhe SandBlast. Tani është e mundur të kontrollojë protokolle të tilla si SCP, SFTP dhe SMBv3 (duke kërkuar secili protokoll është i ndërlikuar, askush nuk di ta bëjë).
  4. Shumë përmirësime në lidhje me Site-to-Site VPN. Tani është e mundur të konfiguroni disa VPN domain në një gateway që përfshin disa VPN community. Kjo është shumë e dobishme dhe më e sigurt. Për më tepër, Check Point përfundimisht u kujtua për Route Based VPN dhe pak përmirësoi stabilitetin dhe përputhshmërinë e tij.
  5. Kjo funksion ka qenë shumë i kërkuar për përdoruesit e largët. Tani është e mundur të autentifikoni jo vetëm përdoruesin, por edhe pajisjen nga e cila po lidhet. Për shembull, ne duam të lejojmë lidhjen përmes VPN vetëm nga pajisjet korporative. Kjo bëhet natyrisht me ndihmën e certifikatave. Po ashtu, tani është e mundur të montoni automatikisht (SMB v2/3) ndarjet e skedarëve për përdoruesit e largët me klientin VPN.
  6. Ka shumë ndryshime në funksionimin e klasterit. Por ndoshta një nga më interesante është mundësia e funksionimit të klasterit ku gateway-t kanë versione të ndryshme Gaia. Kjo është e dobishme gjatë një përditësimi të planifikuar.
  7. Janë përmirësuar mundësitë e Zero Touch. Një gjë shumë e dobishme për ata që shpesh instalojnë "gateway" të vogla (për shembull për ATM).
  8. Për log-et tani mbështetet një ruajtje deri në 48TB.
  9. Tani mund të "ndani" dashboard-et tuaja SmartEvent me administratoret e tjerë.
  10. Log Exporter tani lejon filtrimin paraprak të mesazheve që dërgohen, sipas fushave të nevojshme. Një përmbledhje e mirë për sistemet tuaja SIEM do të kalojnë vetëm log-et dhe ngjarjet e nevojshme.

Përditësim

Ndoshta shumĂ« prej jush po mendojnĂ« pĂ«r njĂ« pĂ«rditĂ«sim. Nuk duhet tĂ« nguteni. Fillimisht, versioni 80.40 duhet tĂ« kalojĂ« nĂ« Disponibilitetin e PĂ«rgjithshĂ«m. Por edhe pas kĂ«saj, nuk duhet tĂ« pĂ«rditĂ«soheni menjĂ«herĂ«. ËshtĂ« mĂ« mirĂ« tĂ« prisni tĂ« paktĂ«n pĂ«r njĂ« patch tĂ« parĂ«.
Ndoshta shumë "sillen" dhe në versione më të vjetra. Mund të them se të paktën tani është e mundur (dhe madje e nevojshme) të përditësoheni në 80.30. Kjo është një sistem tashmë i qëndrueshëm dhe i verifikuar!

Po ashtu mund të abonoheni në publikimet tona (Telegram, Facebook, VK, Blogu i Zgjidhjeve TS), ku mund të ndiqni shfaqjen e materialeve të reja në lidhje me Check Point dhe produkte të tjera të sigurisë.

Vetëm përdoruesit e regjistruar mund të marrin pjesë në anketë. Hyni, ju lutem.

Cilin version të Gaia po përdorni?

  • R77.10
  • R77.30
  • R80.10
  • R80.20
  • R80.30
  • TjetĂ«r

Kanë votuar 13 përdorues. Janë përmbajtur 6 përdorues.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster