- CheckPoint
- Начало работы
- Безопасность
- Check Point Remote Access VPN — бесплатный курс по настройке удаленного доступа
- Несколько замечаний
- Для кого этот курс?
- Содержание курса
- Первый урок
- How to Remediate Endpoint and VPN Issues (in version E81.10 or earlier)
- Patch Client VPN/Endpoint versions E81.10 or earlier to ensure productivity
- Instructions for User
- Instructions for Admin
- Построение распределенной VPN сети на базе Check Point. Несколько типовых сценариев
- Check Point использует стандартный IPSec
- Какое оборудование использовать для филиалов?
- 1. Check Point в филиале
- 2. НЕ Check Point в филиале
- Тип выхода в Интернет для филиалов. Самостоятельный или централизованный?
- 1. Самостоятельный выход в Интернет
- 2. Централизованный выход в Интернет
- Возможная экономия на лицензиях
- Модели Check Point для филиалов (SMB)
- VPN топологии (Start, Mesh)
- Два типа туннелей
- 1. Domain Based VPN
- 2. Route Based
- Рекомендации
- VPN на сертификатах или Pre-shared key
- Отказоустойчивость VPN
- Лицензирование Management Server-а
- Дополнительные преимущества Check Point VPN
CheckPoint
Программа предоставляет возможность безопасного доступа к удаленным корпоративным ресурсам. Управление осуществляется с помощью терминального или облачного сервера.
CheckPoint — это программа для Windows, предназначенная для доступа к корпоративным сетям. Утилита, по аналогии с VPN Gate Client, перенаправляет трафик на удаленный сервер и зашифровывает пользовательские данные. Есть поддержка технологий UTM и NGFW.
Начало работы
Для начала работы с программой, необходимо авторизоваться с помощью имени и адреса сервера. Подключение производится через защищенную корпоративную сеть. После авторизации откроется окно с главным меню, где отображается статус, длительность и адрес шлюза. Во вкладке инструментов можно обновить сеанс или настроить работу VPN. При обрыве соединения, программа автоматически восстанавливает подключение.
Безопасность
Утилита обеспечивает повышенную защиту при передаче файлов. В программе осуществляете шифрование данных без участия пользователя. Поддерживается несколько протоколов прикладного уровня для улучшения безопасности связи. В том числе SSL, RDP и VoIP.
Весь трафик направляется по защищенному каналу, полностью исключая возможность перехвата. Программа поддерживает несколько способов аутентификации. Можно настроить доступ к серверу с помощью ввода пароля, запроса пользовательского сертификата или одноразового пин кода.
Check Point Remote Access VPN — бесплатный курс по настройке удаленного доступа
Приветствую, друзья! Добро пожаловать на наш очередной новый курс! Как я и обещал, курс Getting Started был не последним. На этот раз мы будем обсуждать не менее важную тему — Remote Access VPN (т.е. удаленный доступ). С помощью этого курса вы сможете быстро познакомиться с технологиями Check Point в плане организации защищенного удаленного доступа сотрудников. В рамках курса мы, как обычно, будем совмещать теоретическую часть с практической в виде лабораторных работ. Кроме демонстрации настройки Check Point мы рассмотрим различные способы подключения удаленных пользователей.
Несколько замечаний
Для кого этот курс?
Я выделил три категории:
- Те, у кого уже есть Check Point, но он никогда не работал с VPN, а текущая ситуация обязывает в срочном порядке организовать удаленный доступ для сотрудников. С помощью этого мини курса вы быстро сможете настроить удаленку, буквально в течении 30 минут.
- Те, у кого нет Check Point-а, но так же в срочном порядке нужно организовать удаленку. В таких условиях можно конечно взять какой-нибудь opensource проект (например OpenVPN) и не заморачиваться с коммерческими продуктами. Но, т.к. Check Point сейчас раздает бесплатные лицензии на 2 месяца, то почему в рамках своей задачи не потестировать хорошее, корпоративное решение? Тем более, что с этим курсом вся настройка займет не больше 2х часов.
- Те, кто просто хочет обучиться чему-то новому. В этом случае, повторю свою рекомендацию — сначала изучить курс Check Point Getting Started. Уже после вы можете переходить к этому. Тем более, у вас будет уже готовый макет.
Еще один момент. Зачем мы делаем этот курс? В первую очередь — помочь первым двум категориям. Последнии три недели у нас просто завал из заявок о помощи с настройкой VPN. Мы помогаем абсолютно всем нашим клиентам и стараемся успевать помогать и всем остальным на бесплатной основе. Такое уж сложное время, когда надо помогать. К сожалению, времени не всегда хватает, а люди просят. Думаю этот курс будет как раз кстати и позволит охватить чуть больше народу.
Содержание курса
Первый урок
Следующие уроки НЕ будут публиковаться на Хабре. Поэтому следите за обновлениями в наших каналах (Telegram, Facebook, VK, TS Solution Blog)!
How to Remediate Endpoint and VPN Issues
(in version E81.10 or earlier)
Patch Client VPN/Endpoint versions E81.10 or earlier to ensure productivity
It is important that you apply the following update.
I am a User
Patch your own computer
I am an Admin
Patch all clients in your organization
Instructions for User
NOTE: Installing the patch on versions E80.81 or E80.82 requires administration privileges
NOTE: Click on this video to see a step-by-step installation demo
Instructions for Admin
If you’re using older versions of Check Point remote access (VPN) / Endpoint or Check Point Harmony Endpoint, below is a quick process to patch your VPN/Endpoint clients and restore VPN connectivity.
Note: Since most computers are not booted often (only sleep and hibernate), their VPN connectivity will
not be interrupted and we recommend that you continue patching centrally (GPO / SCCM).
- Step #1: Check VPN client version. Use one of 3 options below to find your version.
- • Option 1:
Use this SmartLog query to see the version of connected clients (See video) - • Option 2:
Check Point Endpoint VPN E80.81 to E81.10 – See video - • Option 3:
Check Point End Point Security E80.61 to E81.10 – See video
- • Option 1:
If your client version is: Check Point Endpoint VPN E80.81 to E81.10 or Check Point End Point Security E80.61 to E81.10, follow the below steps:
- Step #2: For end users with VPN connection:
- Click here to download a patch to your computer
- Use Check Point Compliance (Video) /GPO (SK171338)/SCCM to Patch the Endpoint VPN Client.
- Step #3: For end users who lost VPN connectivity (where VPN is required for central patch distribution)
- Send your employees the following patch for installation – EPPatcher_for_users.
Please note the following regarding this step:
- • This patch works on Windows 7 and 10 that run one of these versions E80.81 – E81.10
- • For users without local admin privileges, instruct them to reboot before applying the patch.
- • For Endpoint Security Client or Harmony Endpoint users, please provide the end-user with the uninstall password for patch installation process. This is not required for Endpoint Security VPN users.
- • Installing the patch on versions E80.81 or E80.82 requires end-users to have administration privileges
- We recommend you send an email to all your employees to install the patch or use remote control utility (e.g. Zoom, LogMeIn, TeamViewer) to install the patch.
For more information on the issue and additional remediation tools please refer to SK171213 or contact Check Point technical support
Построение распределенной VPN сети на базе Check Point. Несколько типовых сценариев
В данной статье мы рассмотрим варианты построения распределенных сетей с помощью Check Point. Я постараюсь описать главные особенности Site-to-Site VPN от Check Point, рассмотрю несколько типовых сценариев, опишу плюсы и минусы каждого из них и попробую рассказать, как можно сэкономить при планировании распределенной VPN сети.
Check Point использует стандартный IPSec
Это первое, что нужно знать про Site-to-Site VPN от Check Point. И этот тезис отвечает на один из самых частый вопросов относительно Check Point VPN:
— Можно ли его “подружить” с другими устройствами?
— Да, можно!
Так называемый 3rd party VPN. Поскольку используется стандартный IPSec, то и VPN можно строить с любым устройством, которое поддерживает IPSec. Лично я пробовал строить VPN с Cisco ASA, Cisco Router, D-Link, Mikrotik, StoneGate. Все работает, хотя и есть некоторые особенности. Главное правильно задать все параметры для первой и второй фазы. Поддерживаемые параметры для IPSec соединения:
Encryption Method: IKEv1, IKEv2
IKE Security Association (Phase 1)
— Encryption Algorithm: AES-128, AES-256, DES, 3DES, CAST
— Data Integrity: SHA1, SHA256, SHA384, MD5, AES-XCBC
— Diffie-Hellman group: Group 1, Group 2, Group 5, Group 14, Group 19, Group 20
IKE Security Association (Phase 2)
— Encryption Algorithm: AES-128, AES-256, AES-GCM-128, AES-GCM-256, DES, 3DES, DES-40CP, CAST, CAST-40, NULL
— Data Integrity: SHA1, SHA256, SHA384, MD5, AES-XCBC
Дополнительные параметры:
— Use aggressive mode (Phase 1)
— Use Perfect Forward Secrecy (Phase 2)
— Support IP Compression (Phase 2)
Т.к. VPN можно строить не только с Check Point-ом, то сразу появляется вопрос, что “ставить” в филиалах?
Какое оборудование использовать для филиалов?
Здесь всего два варианта. Рассмотрим их и попробуем описать плюсы и минусы каждого из них.
1. Check Point в филиале
Это самый простой вариант. Check Point устанавливается в центральном офисе (HQ) и в филиалах (Branch).
Плюсы. Главный плюс — удобство управления. Вы управляете политиками безопасности из одного места (Security Management Server). Все логи хранятся в одном месте. Есть возможность генерировать отчеты и видеть общую картину. Существенно упрощается администрирование распределенной сети. Возможно вам даже не понадобится система мониторинга, часть функций по умолчанию выполняет центральный менеджмент сервер. Настройка VPN ускоряется, нет необходимости в бесконечной правке access-list-ов. В грубом приближении это можно сравнить с DMVPN от Cisco (об этом чуть позже).
Минусы. Единственный минус — финансовые затраты. Безусловно, вопрос “дорого или недорого” немного философский и я не буду дискутировать на эту тему. Но даже самый маленький филиал (даже банкомат) потребует установки шлюза Check Point. Чуть позже мы обсудим конкретные модели для таких задач.
Кто использует подобный вариант (Check Point в филиале)? На самом деле практически все сегменты бизнеса: банки, ритейл, промышленность, здравоохранение, нефтегазовые компании.
Рис. 1. Check Point SmartConsole с отображением всех шлюзов филиалов
2. НЕ Check Point в филиале
Тоже довольно распространенный вариант. В центре (HQ) ставится Check Point, а в филиалах (Branch) — любое другое устройство, которое поддерживает IPSec VPN.
Плюсы. Пожалуй единственный плюс — минимальные финансовые затраты. Можно поставить самый дешевый Mikrotik или D-Link, VPN до центрального офиса будет прекрасно работать.
Минусы. Минусов гораздо больше. По сути вы лишаетесь всех плюсов, описанных в предыдущем варианте. Придется “ручками” править настройки на каждом из филиалов. Если их 2 — 3, то возможно это не такая большая проблема. Но если их больше 5-10, то встанет серьезный вопрос дальнейшего масштабирования. Управление конфигурациями, политики доступа, мониторинг, все это придется организовывать на основе сторонних решений (возможно open source). Еще один большой минус — невозможно организовать резервирование VPN канала.
Кто использует подобный вариант (НЕ Check Point в филиале)? Как правило это малый бизнес с небольшим количеством филиалов.
Тип выхода в Интернет для филиалов. Самостоятельный или централизованный?
Выбор устройства для филиала во многом зависит от типа выхода в Интернет. Здесь тоже два варианта и у каждого есть свои плюсы и минусы.
1. Самостоятельный выход в Интернет
Используется чаще всего. VPN канал используется исключительно для доступа к ресурсам центрального офиса (где стоит Check Point).
Плюсы. Выход в Интернет не зависит от VPN канала и оборудования в центральном офисе. Т.е. есть если в центральном офисе все “упало”, филиал сохранит выход в Интернет, просто потеряет доступ к некоторым корпоративным ресурсам.
Минусы. Существенно усложняет управление политиками безопасности. По сути, если у вас стоит задача обезопасить филиалы, то вы должны применять там такие защитные меры как IPS, потоковый антивирус, URL-фильтрацию и т.д. Отсюда вытекает куча проблем с управлением и мониторингом ИБ.
Рекомендации. При таком варианте конечно же лучше использовать Check Point-ы на филиалах. Вы сможете управлять всем этим “хозяйством” централизованно. Можно создать одну типовую политику доступа в Интернет и “раскатать” ее на все филиалы. Мониторинг тоже существенно упрощается. Вы будете видеть все инциденты ИБ в одном месте с возможностью корреляции событий.
2. Централизованный выход в Интернет
Этот вариант используется гораздо реже. Строится VPN до центрального офиса (где стоит Check Point) и туда заворачивается абсолютно весь трафик филиалов. Выход в Интернет возможен только через центральный офис.
Плюсы. В этом случае вам в принципе все равно, что стоит в филиале, главное строить VPN до центра. Больших проблем с конфигом тоже не должно быть, т.к. по сути там будет всего одно правило — “весь трафик в vpn”. Все политики безопасности и аксес-листы вы будете настраивать только в центральном офисе. Как вы понимаете, при таком варианте вы существенно экономите на покупке Check Point.
Минусы. Все еще сохраняется проблема с масштабируемостью, управлением и мониторингом (хоть и не такая критичная как при самостоятельном выходе в Интернет). Плюс работа филиалов полностью зависит от центрального офиса. В случае нештатной ситуации “ляжет” вся сеть. Филиалы останутся без Интернета.
Рекомендации. Такой вариант отлично подходит при небольшом кол-ве филиалов (2-4). Конечно если вас устраивают озвученные риски (зависимость от центра). При выборе устройства Check Point для центрального офиса стоит учесть трафик филиалов и внимательно рассчитать нужную производительность. По сути вы получите централизованное управление трафиком филиалов при минимальных финансовых затратах. Однако при большом кол-ве филиалов (и “серьезном” трафике) такая схема крайне не рекомендуется. Слишком большие последствия в случае отказа. Траблшутинг будет усложняться, а для центрального офиса потребуется весьма мощное железо, которое может в итоге стать дороже, чем если бы в филиалах стояли собственные шлюзы Check Point.
Возможная экономия на лицензиях
Если вы решили использовать Check Point в филиалах и вам нужен только VPN (например при централизованном выходе в Интернет), то можно существенно сэкономить на лицензиях. Blade IPSec VPN никак не лицензируется. Купив устройство вы навсегда получаете функционал Firewall и VPN. Не нужно покупать для этого продление сервисов, все и так будет работать.
Единственное, что придется покупать — сервис технической поддержки, чтобы была возможность обращаться в саппорт и заменить устройство в случае поломки. Однако и здесь есть вариант сэкономить (хоть я его и не рекомендую). Если вы уверены в своих знаниях и что вам не придется обращаться в саппорт, то можно не покупать продление технической поддержки.
Можно закупить одно-два устройства в ЗИП и если в одном из филиалов произойдет поломка, то просто поменять это устройство. При большом кол-ве филиалов может быть экономически выгоднее купить пару запасных устройств, чем покупать саппорт на все остальные. Повторюсь, что я не рекомендуюу такой вариант.
Модели Check Point для филиалов (SMB)
Бытует мнение, что Check Point это вендор исключительно для больших компаний. Однако в модельном ряду представлено довольно много вариантов устройств и для SMB сектора. Особенно если данная “железка” будет использоваться для филиалов, находясь под управлением центрального Management Server-а в головном офисе.
Рис. 2. Модельный ряд Check Point
Мы уже публиковали отдельную статью по SMB решениям, поэтому я просто перечислю модели которые чаще всего используются для филиалов:
- 5000-ая серия (5100, 5200) для больших филиалов (150-200 человек);
- 3000-ая серия (3100, 3200) для средних филиалов (100-150 человек);
- 1400-ая серия (1430, 1450, 1470, 1490) для малых филиалов (менее 100 человек).
Данные по кол-ву человек исключительно наше субъективное мнение основанное на опыте. Очень рекомендуем обратить внимание на серию 1400. Это относительно новые модели на базе ARM процессоров. У них есть некоторые технологические ограничения по сравнению с более старшими моделями (т.к. используется другая ОС — Gaia Embedded), однако при наличии Management Server-а эти ограничения незначительны, особенно для филиальных сетей.
VPN топологии (Start, Mesh)
Поговорим о более “технических” вещах и начнем с топологий VPN (VPN Community в терминологии Check Point). Как и у других вендоров у Check Point-а есть два типа:
- Star. Название говорит само за себе. VPN-каналы от всех филиалов сходятся в центр. При такой топологии даже если филиалам понадобится общаться друг с другом, то трафик будет ходить через центр. Иногда это не совсем удобно и практично. Хотя на практике чаще всего используется именно эта топология.
- Mesh. Топология “каждый с каждым”. Здесь уже нет центра. Все шлюзы помещенные в одно Mesh VPN Community могут строить туннели друг с другом.
Стоит отметить, что при этом вам никто не мешает комбинировать эти две топологии. Например связать два Start Community через одно Mesh:
Рис. 3. Star + Mesh
Два типа туннелей
Наконец-то мы дошли до пункта, где можем обсудить, чем действительно удобен VPN от Check Point-а при условии, что в филиалах тоже Check Point. При построении VPN туннеля у нас есть выбор из двух типов:
1. Domain Based VPN
Смысл довольно простой. В свойствах шлюза филиала (и центра тоже) вы указываете сети, которые находятся за Check Point-ом, т.е. локальные сети филиалов.
Рис. 4. Определение VPN Domain
Поскольку все шлюзы находятся под управлением одного менеджмент сервера, то эта информация “шарится” между всеми участниками VPN Community (будь то Star или Mesh). Таким образом, нет нужды править настройки VPN на каждом из шлюзов, они уже и так будут знать где, какая сеть и с какими IPSec параметрами строить VPN. Никакого прописывания peer-ов или access-list-ов. Настройка быстрая и весьма простая. На мой взгляд это даже удобнее чем DMVPN. Domain Based VPN на практике используется чаще всего.
2. Route Based
Данный тип VPN покажется очень знакомым для любителей Cisco. На шлюзах создается VTI (Virtual Tunnel Interface) и поднимается VPN канал с туннельными адресами. Шифруется тот трафик, который маршрутами заворачивается в туннель. При этом маршруты могут быть как статические, так и динамические. К примеру, вы можете поднять такой VPN со всеми филиалами и запустить OSPF. Таким образом все шлюзы будут знать про все доступные сети и автоматически “заворачивать” нужный трафик в нужный туннель. Думаю это можно сравнить с GRE туннелями.
Рекомендации
Route Based VPN используется гораздо реже, т.к. в большинстве случаев хватает Domain Based VPN, который проще в понимании и быстрее в настройке. При этом Domain Based VPN можно использовать и в случае стороннего оборудования (НЕ Check Point) в филиалах. Опять же, основываясь на личном опыте, могу порекомендовать использовать именно Domain Based VPN. Будет гораздо меньше проблем. Route Based лучше не использовать вообще (много ограничений, деградация в производительности). Хотя конечно все зависит от ваших задач и каждый случай нужно рассматривать отдельно.
VPN на сертификатах или Pre-shared key
Как и любое устройство с поддержкой IPSec, Check Point может строить VPN на основе Pre-shared key и на основе сертификатов. Не буду объяснять, в чем преимущество VPN канала на сертификатах. Просто скажу, что еще одно преимущество построения распределенной сети на решениях Check Point — наличие встроенного центра сертификации (CA). Этот CA по умолчанию всегда присутствует на Management Server-е и автоматически генерирует сертификаты на все шлюзы Check Point, которые находятся под его управлением. Не нужно “мучаться” со сторонним центром сертификации (хотя его тоже можно “прикрутить” к Check Point-у).
Отказоустойчивость VPN
Довольно часто забывают про эту возможность. А она есть. В филиале и центральном офисе может быть по два Интернет канала. Если в филиале тоже стоит Check Point, то мы можем настроить отказоустойчивый VPN (Domain Based). Не пренебрегайте этой возможностью Check Point, тем более что это настраивается буквально в пару кликов.
Лицензирование Management Server-а
Еще один важный момент, про который забывают при планировании распределенной сети. Security Management Server лицензируется по количеству шлюзов, которыми он может управлять. Есть лицензии на управление 5-ю шлюзами, 10, 25, 50, 150 и более. При этом цены очень сильно отличаются. Кластер считается как два шлюза! Будьте внимательней при планировании бюджета.
Дополнительные преимущества Check Point VPN
С технической точки зрения у VPN от Check Point есть еще очень много преимуществ. Можно было бы рассказать по wire mode, возможность постоянно держать туннель даже если нет трафика, возможность создавать разные правила для шифрованного и обычного трафика, возможность исключать определенный тип трафика из туннеля и т.д. Но мне бы не хотелось вдаваться в такие технические детали, чтобы никого не утомить. Если интересует что-то конкретное, то спрашивайте в комментариях. Я постарался пройтись больше по архитектурным особенностям.