Checkpoint vpn что это
Перейти к содержимому

Checkpoint vpn что это

  • автор:

Checkpoint и VPN с локальными пользователями

В наше время огромное количество данных проходит через общую, и агрессивную среду под названием Интернет.

В общем случае для безопасной передачи данных, мы должны защитить эти данные от:
— прочтения (Confidential)
— искажения (Integrity)
— Аутентификация (Authenticity)
Такая модель защиты также известна как CIA Model

Для обеспечения работы модели CIA, мы можем использовать несколько методов.
Самый простой- это использование т.н. Private lease line, которая строится на своем оборудовании. Понятно что данное решение будет очень дорого.
Второй способ — это использование решения VPN

Технология VPN позволяет передавать данные через интернет, при этом обеспечивает защиту данных.
VPN создаёт Private lease line поверх Интернет.
Сеть, объединенная VPN поверх Internet называется Intranet.
При этом защита данных производится следующим образом:

  • Защита от прочтения (Confidential) обеспечивается через шифрование (AES, 3DES и тд)
  • Защита от искажения (Integrity) обеспечивается через использоване контрольных сумм (Hash), например md5, sha1 и тд
  • Аутентификация (Authenticity) проводится через логин/пароль либо сертификаты.

Типы VPN

Существует множество протоколов, позволяющих строить VPN:
— PPTP
— L2TP
— GRE
— SSH
— SSL
— IPsec

В данном материалы мы сосредоточимся на SSL VPN и IPSec VPN, поскольку эти два решения имеют наибольшее распространение.
В настоящее время Checkpoint поддерживает оба этих протокола.
SSL VPN в терминах Checkpoint называется Mobile Access Blade (MAB).

Site-to-Site VPN

checkpoint_i_vpn_01_ciscomaster.ru.jpg

При данном VPN трафик шифруется с помощью Gateways.

Remote Access VPN

checkpoint_i_vpn_02_ciscomaster.ru_0.jpg

Также называется Client-to-Site VPN
При данном VPN трафик шифруется от клиента до Gateway.

Checkpoint VPNs

В терминологии Checkpoint, он поддерживает следующие VPN Blades:

  • IPSec Blade
    Поддерживает Site-to-Site VPN и Client-to-Site VPN
    Использует IPSec и SSL protocols
  • Mobile Access Blade (MAB) — SSL VPN
    Поддерживает только Client-to-Site VPN
    Использует только SSL protocols

Различия IPSec и SSL

С точки зрения шифрования, IPSec и SSL защищены одинаково
IPSec работает на 3 уровне OSI (trasport) и позволяет инкапуслировать TCP и UDP.
IPSec должен использовать клиентское приложение — Client
IPSec считается seamless (бесшовный) поскольку способен автоматически подключаться, как только обнаружит, что юзер за пределами организации.
Также IPSec позволяет использовать все приложения, как будто юзер находится в офисе.

SSL — не использует клиента — Clientless. Для работы SSL нам нужен только интернет браузер.
SSL работает на 6 уровне OSI (Presentation), и позволяет инкапсулировать только TCP. Ограниченное количество приложений может быть туннелировано через SSL.
SSL VPN считается seamfull, поскольку каждый раз нужно открывать браузер, вводить пароль, на SSL web portal выбрать доступ к ресурсам.

Настройка Remote Access VPN

checkpoint_i_vpn_03_ciscomaster.ru.jpg

Создаём локальных пользователей для VPN:
checkpoint_i_vpn_04_ciscomaster.ru.jpg
checkpoint_i_vpn_05_ciscomaster.ru.jpg
checkpoint_i_vpn_06_ciscomaster.ru.jpg
checkpoint_i_vpn_07_ciscomaster.ru.jpg
checkpoint_i_vpn_08_ciscomaster.ru.jpg
checkpoint_i_vpn_09_ciscomaster.ru.jpg

checkpoint_i_vpn_10_ciscomaster.ru.jpg

Создаём локальную User Group:

checkpoint_i_vpn_11_ciscomaster.ru.jpg

Добавляем в неё созданных пользователей:

Создаём access role:
checkpoint_i_vpn_12_ciscomaster.ru.jpg
checkpoint_i_vpn_13_ciscomaster.ru.jpg
checkpoint_i_vpn_14_ciscomaster.ru.jpg

checkpoint_i_vpn_15_ciscomaster.ru.jpg

Открываем Software Blade на уровне Checkpoint Gateway:
Включаем IPSec VPN Blade

checkpoint_i_vpn_16_ciscomaster.ru.jpg

Идем в Security Policies — VPN Communities:

Редактируем Preconfigured Community: RemoteAccess
checkpoint_i_vpn_17_ciscomaster.ru.jpg
checkpoint_i_vpn_18_ciscomaster.ru.jpg

checkpoint_i_vpn_19_ciscomaster.ru.jpg

Далее возвращаемся в свойства Gateway:

Остальные настройки оставляем без изменений:
checkpoint_i_vpn_20_ciscomaster.ru.jpg
checkpoint_i_vpn_21_ciscomaster.ru.jpg

checkpoint_i_vpn_22_ciscomaster.ru.jpg

В свойствах Authentication выбираем:

checkpoint_i_vpn_23_ciscomaster.ru.jpg

В свойствах Office mode задаём address pool для клиентов VPN:

checkpoint_i_vpn_26_ciscomaster.ru.jpg

Где пул задан:

Создаём VPN Rule поверх выделенного:
checkpoint_i_vpn_24_ciscomaster.ru.jpg
checkpoint_i_vpn_25_ciscomaster.ru.jpg

Жмем Install Policy, Publish and install.

Загрузка VPN Client

checkpoint_i_vpn_27_ciscomaster.ru.jpg

https://www.checkpoint.com/ru/quantum/remote-access-vpn/
Выбираем скачать VPN

Скачаем что-то вроде:
E86.50_CheckPointVPN.msi

Checkpoint VPN Client. Внедрение и настройка

Внедрение впн клиента от чекпоинт

В условиях последних нововведений, ВПН стали еще более распространенными, чем раньше. Но если говорить о корпоративной работе, Checkpoint VPN является важным «софтом», который обеспечивает надежную связь между терминалами VPN и специальными шлюзами безопасности.

Общая информация

Для компаний, CheckРoint VPN Client является отличным корпоративным решением, поскольку имеет следующие преимущества:

  • Улучшение корпоративных сетей в разрезе безопасности настройки и расширения;
  • Обеспечение безопасности в сфере удаленного доступа к корпоративной сети;
  • Удобная связь между единичными удаленными юзерами и целыми филиалами, бизнес-партнерами.

Компоненты, объединяющиеся в Checkpoint vpn client

Для нас, check point vpn – определенная программа, но работоспособность достигается посредством слаженной работы следующих компонентов:

  • Терминалы (Security Gateway) — сами шлюзы, их кластеры или сами устройства, которые выполняют функции антивируса, IPS, антибота и пр.;
  • Объекты сертификации (Security Management Server), которые участвуют непосредственно в формировании защищенных соединений. Здесь выполняются все основные настройки и централизованное управление. Данная SMS может участвовать ЛОГ-сервером.
  • Инструменты управления (Smart Console) – сервер управления защитой и сама консоль к ней, посредством которой осуществляется управление в SMS.

В совокупности они и дают ту работу, которая необходима в каждом конкретном случае.

Внедрение Check Point VPN Client

Внедрение CheckPoint VPN Windows 10, да и других операционных системах, обеспечивает формирование надежных соединений между всеми удаленными клиентами и шлюзами безопасности.

Зачастую для корпоративных целей внедряются VPN – сообщества, которые создаются надстройкой над специальными туннелями, между шлюзами безопасности, входящими в корпоративную сеть.

Для того чтобы создать дополнительные безопасные туннели для удаленных от коммерческой сети пользователей, создаются отдельные VPN – сообщества с удаленным доступом для каждого нового клиента.

Настройка vpn checkpoint

Для того, чтобы произвести настройку специального соединения между устройством и шлюзом, необходимо:

  • Произвести настройку VPN и терминала (введение названия шлюза, его платформы и IPv4 адреса через консоль);
  • Настроить с VPN взаимодействующее устройство (присваиваете имя шлюзу и выбираете его в соответствующем меню, а также IP-адрес. В меню Meshed Community Properties вводите название VPN-сообщества);
  • Определить для устройства совместимый домен шифрования VPN;
  • Создание правил для трафика во вкладке меню «Policy»;
  • Завершение процедуры и исправление ошибок (процедура настройки будет готова, когда установлена политика, безопасность соединения обеспечивается отлично и исправлены проблемы checkpoint endpoint security vpn).

Вот список проблем, которые могут возникать:

  • Снижение трафика шлюза на 1\3, после того, как позиция внутреннего IP-адреса была установлена как настройка основного IP. В таком случае основным IP установить внешний IP-адрес шлюза.
  • Создание IKE ключей было успешно, но трафик шлюза был остановлен. В таком случае отключите NAT-T во вкладке меню IPSec VPN и настройте IKEv2. Если это не сработало, отключите IKEv2 и передайте настройки IKEv1.

После того, как проблемы устранены, настройку CheckPoint VPN Client можно считать выполненной.

Check Point. Что это, с чем его едят или коротко о главном

Здравствуйте, уважаемые читатели хабра! Это корпоративный блог компании TS Solution. Мы являемся системным интегратором и по большей части специализируемся на решениях безопасности ИТ-инфраструктуры (Check Point, Fortinet) и системах анализа машинных данных (Splunk). Начнем мы наш блог с небольшого введения в технологии Check Point.

Мы долго размышляли над тем, стоит ли писать данную статью, т.к. в ней нет ничего нового, чего нельзя было бы найти в сети Интернет. Однако, несмотря на такое обилие информации при работе с клиентами и партнерами мы довольно часто слышим одни и те же вопросы. Поэтому было решено написать некое введение в мир технологий Check Point и раскрыть суть архитектуры их решений. И все это в рамках одного “небольшого” поста, так сказать быстрый экскурс. Причем мы постараемся не вдаваться в маркетинговые войны, т.к. мы не вендор, а просто системный интегратор (хоть мы и очень любим Check Point) и просто рассмотрим основные моменты без их сравнения с другими производителями (таких как Palo Alto, Cisco, Fortinet и т.д.). Статья получилась довольно объемной, зато отсекает большую часть вопросов на этапе ознакомления с Check Point. Если вам это интересно, то добро пожаловать под кат…

UTM/NGFW

Начиная разговор о Check Point первое с чего стоить начать, так это с объяснения, что такое UTM, NGFW и чем они отличаются. Сделаем мы это весьма лаконично, дабы пост не получился слишком большим (возможно в будущем мы рассмотрим этот вопрос немного подробнее)

UTM — Unified Threat Management

Если коротко, то суть UTM — консолидация нескольких средств защиты в одном решении. Т.е. все в одной коробке или некий all inclusive. Что понимается под “несколько средств защиты”? Самый распространенный вариант это: Межсетевой экран, IPS, Proxy (URL фильтрация), потоковый Antivirus, Anti-Spam, VPN и так далее. Все это объединяется в рамках одного UTM решения, что проще с точки зрения интеграции, настройки, администрирования и мониторинга, а это в свою очередь положительно сказывается на общей защищенности сети. Когда UTM решения только появились, то их рассматривали исключительно для небольших компаний, т.к. UTM не справлялись с большими объемами трафика. Это было по двум причинам:

  1. Способ обработки пакетов. Первые версии UTM решений обрабатывали пакеты последовательно, каждым “модулем”. Пример: сначала пакет обрабатывается межсетевым экраном, затем IPS, потом его проверяет Антивирус и так далее. Естественно такой механизм вносил серьезные задержки в трафик и сильно расходовал ресурсы системы (процессор, память).
  2. Слабое “железо”. Как было сказано выше, последовательная обработка пакетов сильно отъедала ресурсы и “железо” тех времен (1995-2005) просто не справлялось с большим трафиком.

Ниже представлен знаменитый магический квадрант Гартнера для UTM решений за август 2016 года:

Не буду сильно комментировать данную картинку, просто скажу, что в верхнем правом углу находятся лидеры.

NGFW — Next Generation Firewall

Название говорит само за себя — межсетевой экран следующего поколения. Данный концепт появился значительно позже, чем UTM. Главная идея NGFW — глубокий анализ пакетов (DPI) c помощью встроенного IPS и разграничение доступа на уровне приложений (Application Control). В данном случае IPS как раз и нужен, чтобы в потоке пакетов выявлять то или иное приложение, что позволяет разрешить, либо запретить его. Пример: Мы можем разрешить работу Skype, но запретить передачу файлов. Можем запретить использовать Torrent или RDP. Также поддерживаются веб-приложения: Можно разрешить доступ к VK.com, но запретить игры, сообщения или просмотр видео. По сути, качество NGFW зависит от количества приложений, которые он может определять. Многие считают, что появление понятия NGFW было обычным маркетинговым ходом на фоне которого начала свой бурный рост компания Palo Alto.

Магический квадрант Гартнера для NGFW за май 2016:

UTM vs NGFW

Очень частый вопрос, что же лучше? Однозначного ответа тут нет и быть не может. Особенно если учитывать тот факт, что почти все современные UTM решения содержат функционал NGFW и большинство NGFW содержат функции присущие UTM (Antivirus, VPN, Anti-Bot и т.д.). Как всегда “дьявол кроется в мелочах”, поэтому в первую очередь нужно решить, что нужно конкретно Вам, определиться с бюджетом. На основе этих решений можно выбрать несколько вариантов. И все нужно однозначно тестировать, не веря маркетинговым материалам.

Мы в свою очередь в рамках нескольких статей попытаемся рассказать про Check Point, как его можно попробовать и что в принципе можно попробовать (практически весь функционал).

Три сущности Check Point

При работе с Check Point вы обязательно столкнетесь с тремя составляющими этого продукта:

  1. Security Gateway (SG) — собственно сам шлюз безопасности, который как правило ставится на периметр сети и выполняет функции межсетевого экрана, потокового антивируса, антибота, IPS и т.д.
  2. Security Management Server (SMS) — сервер управления шлюзами. Практически все настройки на шлюзе (SG) выполняются с помощью данного сервера. SMS также может выступать в качестве Лог-сервера и обрабатывать их встроенной системой анализа и корреляции событий — Smart Event (подобие SIEM для Check Point), но об этом чуть позже. SMS используется для централизованного управления несколькими шлюзами (кол-во шлюзов зависит от модели SMS, либо от лицензии), однако вы обязаны его использовать, даже если у вас всего один шлюз. Тут следует отметить, что Check Point одни из первых стали применять подобную централизованную систему управления, которая уже много лет подряд признается “золотым стандартом” по отчетам компании Gartner. Есть даже шутка: “Если у бы Cisco была нормальная система управления, то Check Point бы никогда не появился”.
  3. Smart Console — клиентская консоль для подключения к серверу управления (SMS). Как правило устанавливается на компьютер администратора. Через эту консоль осуществляются все изменения на сервере управления, а уже после этого можно применить настройки к шлюзам безопасности (Install Policy).

Операционная система Check Point

Говоря об операционной системе Check Point можно вспомнить сразу три: IPSO, SPLAT и GAIA.

  1. IPSO — операционная система компании Ipsilon Networks, которая принадлежала компании Nokia. В 2009 года Check Point купила этот бизнес. Больше не развивается.
  2. SPLAT — собственная разработка Check Point, основана на ядре RedHat. Больше не развивается.
  3. Gaia — актуальная операционная система от Check Point, которая появилась в результате слияния IPSO и SPLAT, вобрав в себя все самое лучшее. Появилась в 2012 году и продолжает активно развиваться.

Варианты исполнения (Check Point Appliance, Virtual machine, OpenSerever)

Здесь нет ничего удивительного, как и многие вендоры Check Point имеет несколько вариантов продукта:

    Appliance — программно-аппаратное устройство, т.е. своя “железка”. Моделей очень много, которые отличаются по производительности, функционалу и исполнению (есть варианты для промышленных сетей).

  • Virtual Machine — виртуальная машина Check Point с ОС Gaia. Поддерживаются гипервизоры ESXi, Hyper-V, KVM. Лицензируются по кол-ву ядер процессора.
  • OpenServer — установка Gaia непосредственно на сервер в качестве основной операционной системы (так называемый “Bare metal”). Поддерживается только определенное “железо”. Есть рекомендации по этому железу, которые нужно соблюдать, иначе могут возникнуть проблемы с драйверами и тех. поддержка вам может отказать в обслуживании.
  • Варианты внедрения (Distributed или Standalone)

    Чуть выше мы уже обсудили что такое шлюз (SG) и сервер управления (SMS). Теперь обсудим варианты их внедрения. Есть два основных способа:

      Standalone (SG+SMS) — вариант, когда и шлюз и сервер управления устанавливаются в рамках одного устройства (или виртуальной машины).

    Такой вариант подходит когда у вас всего один шлюз, который слабо нагружен пользовательским трафиком. Этот вариант наиболее экономичен, т.к. нет необходимости покупать сервер управления (SMS). Однако при серьезной нагрузке шлюза вы можете получить “тормозящую” систему управления. Поэтому перед выбором Standalone решения лучше всего проконсультироваться или даже протестировать данный вариант.

    Режимы работы (Bridge, Routed)
    Шлюз безопасности (SG) может работать в двух основных режимах:

    • Routed — самый распространенный вариант. В этом случае шлюз используется как L3 устройство и маршрутизирует трафик через себя, т.е. Check Point является шлюзом по умолчанию для защищаемой сети.
    • Bridge — прозрачный режим. В этом случае шлюз устанавливается как обычный “мост” и пропускает через себя трафик на втором уровне (OSI). Такой вариант обычно применяется, когда нет возможности (или желания) изменить уже существующую инфраструктуру. Вам практически не придется менять топологию сети и не надо задумываться о смене IP — адресации.

    Программные блейды (Check Point Software Blades)

    Мы добрались чуть ли не до самой главной темы Check Point, которая вызывает больше всего вопросов у клиентов. Что такое эти “программные блейды”? Под блейдами подразумеваются определенные функции Check Point.

    Данные функции могут включаться или выключаться в зависимости от нужд. При этом есть блейды которые активируются исключительно на шлюзе (Network Security) и только на сервере управления (Management). На картинках ниже приведены примеры для обоих случаев:

    1) Для Network Security (функционал шлюза)

    Опишем вкратце, т.к. каждый блейд заслуживает отдельной статьи.

    • Firewall — функционал межсетевого экрана;
    • IPSec VPN — построение частные виртуальных сетей;
    • Mobile Access — удаленный доступ с мобильных устройств;
    • IPS — система предотвращения вторжений;
    • Anti-Bot — защита от ботнет сетей;
    • AntiVirus — потоковый антивирус;
    • AntiSpam & Email Security — защита корпоративной почты;
    • Identity Awareness — интеграция со службой Active Directory;
    • Monitoring — мониторинг практически всех параметров шлюза (load, bandwidth, VPN статус и т.д.)
    • Application Control — межсетевой экран уровня приложений (функционал NGFW);
    • URL Filtering — безопасность Web (+функционал proxy);
    • Data Loss Prevention — защита от утечек информации (DLP);
    • Threat Emulation — технология песочниц (SandBox);
    • Threat Extraction — технология очистки файлов;
    • QoS — приоритезация трафика.

    2) Для Management (функционал сервера управления)

    • Network Policy Management — централизованное управление политиками;
    • Endpoint Policy Management — централизованное управление агентами Check Point (да, Check Point производит решения не только для сетевой защиты, но и для защиты рабочих станций (ПК) и смартфонов);
    • Logging & Status — централизованный сбор и обработка логов;
    • Management Portal — управление безопасностью из браузера;
    • Workflow — контроль над изменением политик, аудит изменений и т.д.;
    • User Directory — интеграция с LDAP;
    • Provisioning — автоматизация управления шлюзами;
    • Smart Reporter — система отчетности;
    • Smart Event — анализ и корреляция событий (SIEM);
    • Compliance — автоматическая проверка настроек и выдача рекомендаций.

    Архитектура блейдов позволяет использовать только действительно нужные функции, что сказывается на бюджете решения и общей производительности устройства. Логично, что чем больше блейдов вы активируете, тем меньше трафика можно “прогнать”. Именно поэтому к каждой модели Check Point прилагается следующая таблица производительности (для примера взяли характеристики модели 5400):

    Как видите здесь приводятся две категории тестов: на синтетическом трафике и на реальном — смешанном. Вообще говоря, Check Point просто вынужден публиковать синтетические тесты, т.к. некоторые вендоры используют подобные тесты как эталонные, не исследуя производительность своих решений на реальном трафике (либо намеренно скрывают подобные данные ввиду их неудовлетворительности).

    В каждом типе теста можно заметить несколько вариантов:

    1. тест только для Firewall;
    2. тест Firewall+IPS;
    3. тест Firewall+IPS+NGFW (Application control);
    4. тест Firewall+Application Control+URL Filtering+IPS+Antivirus+Anti-Bot+SandBlast (песочница)

    Думаю на этом можно закончить вводную статью, посвященную технологиям Check Point. Далее мы рассмотрим, как можно протестировать Check Point и как бороться с современными угрозами информационной безопасности (вирусы, фишинг, шифровальщики, zero-day).

    Если вы хотите подробнее ознакомиться с Check Point, научиться настраивать основные системные параметры, управлять политиками безопасности и еще многому другому, нажмите сюда.

    P.S. Важный момент. Несмотря на зарубежное (израильское) происхождение, решение имеет сертификацию в РФ в надзорных органах, что автоматом легализует их наличие в гос.учреждениях (комментарий by Denyemall).

    Check Point
    Что это, с чем его едят или коротко о главном

    Несмотря на обилие информации в сети Интернет, мы довольно часто сталкиваемся с одними и теми же вопросами от наших клиентов и партнеров. Поэтому мы решили написать статью-введение в мир технологий Check Point, раскрыть суть его архитектуре и в целом провести для вас быстрый экскурс. Если это актуальная тема для вас, продолжайте читать.

    UTM/NGFW
    Итак, говоря о Check Point, стоит разобраться, что такое UTM и NGFW и в чем их различия.

    UTM — Unified Threat Management
    UTM представляет собой консолидацию нескольких средств защиты в одном решении. Проще говоря, это своего рода all inclusive. Что включают в себя эти «несколько средств защиты»? Как правило, это: межсетевой экран, IPS, Proxy (URL фильтрация), потоковый Antivirus, Anti-Spam, VPN и так далее. Все эти элементы объединены в одном UTM решении, что упрощает процесс интеграции, настройки, администрирования и мониторинга, а это в свою очередь положительно влияет на общую защищенность сети.

    Изначально UTM решения рассматривались исключительно для небольших компаний, т.к. не справлялись с большими объемами трафика.
    Это происходило по следующим причинам:

    1. Способ обработки пакетов. В первых версиях UTM решений была последовательная обработка. Пример: сначала пакет обрабатывается межсетевым экраном, затем IPS, потом его проверяет Антивирус и так далее. Причиной серьезных задержек в трафике и высокий расход ресурсов системы (процессор, память) было использование такого механизма.
    2. Слабое «железо». «Железо» тех времен (1995-2005) не справлялось с большим трафиком, особенно с учетом того, что последовательная обработка пакетов сильно отъедала ресурсы.

    Квадрант Гартнера для UTM решений за август 2016 года (лидеры находятся в правом верхнем углу):

    NGFW — Next Generation Firewall

    NGFW — это межсетевой экран следующего поколения. Основная идея NGFW заключается в глубоком анализе пакетов (DPI) c помощью встроенного IPS и разграничении доступа на уровне приложений (Application Control). Для выявления в потоке пакетов определенного приложения необходим IPS, чтобы разрешить или запретить его. Пример: Мы можем разрешить работу Skype, но запретить передачу файлов. Можем запретить использовать Torrent или RDP. Также поддерживаются веб-приложения: Можно разрешить доступ к VK.com, но запретить игры, сообщения или просмотр видео. Качество NGFW зависит от того, какое количество приложений он может определять. Многие считают, что появление понятия NGFW было обычным маркетинговым ходом, на фоне которого начала свой бурный рост компания Palo Alto.

    Магический квадрант Гартнера для NGFW за май 2016

    UTM vs NGFW
    Один из самых часто задаваемых вопросов – что лучше, UTM или NGFW?

    С учетом того, что почти все современные UTM решения содержат функционал NGFW, а большинство NGFW содержат функции присущие UTM (Antivirus, VPN, Anti-Bot и т.д.), нельзя дать однозначный ответ. Поэтому необходимо определить, что необходимо именно Вам, а также каков Ваш бюджет. На основе этого можно выбрать несколько вариантов и, невзирая на маркетинговые войны, всё необходимо тестировать.

    В рамках серии статей мы расскажем про Check Point, как его можно попробовать и что именно можно попробовать (практически весь функционал).

    Три сущности Check Point
    Check Point имеет три основные составляющие:

    • Security Gateway (SG) — шлюз безопасности, который обычно ставится на периметр сети и выполняет функции межсетевого экрана, потокового антивируса, антибота, IPS и т.д.
    • Security Management Server (SMS) — сервер управления шлюзами. С помощью данного сервера выполняются практически все настройки на шлюзе (SG). В качестве Лог-сервера может выступать SMS, способный обрабатывать их встроенной системой анализа и корреляции событий — Smart Event (подобие SIEM для Check Point). SMS используется для централизованного управления несколькими шлюзами (кол-во определяется моделью (лицензией) SMS), тем не менее, Вы обязаны использовать его, даже если у вас всего один шлюз. Подобную централизованную систему управления, признанную «золотым стандартом» (по отчетам компании Gartner), Check Point стали применять одни из первых. Есть даже шутка: «Если у бы Cisco была нормальная система управления, то Check Point бы никогда не появился».
    • Smart Console — клиентская консоль для подключения к серверу управления (SMS). Все изменения на сервере и применение настроек к шлюзам безопасности (Install Policy) осуществляются через данную консоль. Консоль, как правило, устанавливается на компьютер администратора.

    Операционная система Check Point

    Говоря об операционной системе Check Point можно обозначить три аспекта: IPSO, SPLAT и GAIA.

    1. IPSO — операционная система компании Ipsilon Networks, которая принадлежала компании Nokia. В 2009 года Check Point купила этот бизнес. Больше не развивается.
    2. SPLAT — основанная на ядре RedHat собственная разработка Check Point. Больше не развивается.
    3. Gaia — актуальная операционная система от Check Point, появившаяся в результате слияния IPSO и SPLAT. Появилась в 2012 году и продолжает активно развиваться.

    Варианты исполнения (Check Point Appliance, Virtual machine, OpenSerever)

    Как и многие вендоры Check Point имеет несколько вариантов исполнения продукта:

    1. Appliance — программно-аппаратное устройство («железка»). Многообразие моделей различных по производительности, функционалу и исполнению (есть варианты для промышленных сетей).
    2. Virtual Machine — виртуальная машина Check Point с ОС Gaia. Поддерживаются гипервизоры ESXi, Hyper-V, KVM, лицензируются по количеству ядер процессора.
    3. OpenServer — установка Gaia непосредственно на сервер в качестве основной операционной системы (так называемый «Bare metal»). Поддерживается только определенное «железо». По этому «железу» есть определенные рекомендации, которые необходимо соблюдать, чтобы избежать проблем с драйверами и чтобы тех. поддержка не отказала Вам в обслуживании.

    Варианты внедрения (Distributed или Standalone)

    Ранее мы обсудили, что такое шлюз (SG) и сервер управления (SMS). Теперь разберем варианты их внедрения. Существует два основных способа:

    1. Standalone (SG+SMS) — вариант, при котором шлюз и сервер управления устанавливаются в рамках одного устройства (или виртуальной машины). Этот способ актуален, если у Вас всего один шлюз, который слабо нагружен пользовательским трафиком. Такой вариант наиболее экономичен, т.к. нет необходимости покупать сервер управления (SMS). Однако при серьезной нагрузке шлюза Вы можете получить «тормозящую» систему управления. Поэтому перед выбором Standalone решения лучше всего проконсультироваться или даже протестировать данный вариант.

    2. Distributed — отдельная установка сервера управления отдельно от шлюза. Данный вариант оптимален в плане удобства и производительности, используется в случае необходимости управления сразу несколькими шлюзами (например, центральным и филиальными). Для реализации такого варианта требуется покупка сервера управления (SMS), который также может быть в виде appliance (железки) или виртуальной машины.

    Собственную SIEM систему Check Point — Smart Event – можно использовать только в случае Distributed установки.

    Добавить комментарий

    Ваш адрес email не будет опубликован. Обязательные поля помечены *