- Установка и первоначальная настройка Check Point R75
- Механизмы контроля сетевого трафика
- Установка модулей CheckPoint
- Подключение к серверу управления
- Конфигурирование модулей Check Point
- Виртуальные Check Point’ы: чек-лист по настройке
- Режим работы кластера
- Настройки сети и виртуализации
- Настройки Check Point’a
- Мониторинг
- Резервное копирование
Установка и первоначальная настройка Check Point R75
Check Point Software Technologies является одним из мировых лидеров в области обеспечения интернет-безопасности. Сетевые экраны Check Point используются во многих банковских учреждениях. К сожалению, в Сети практически отсутствует информация о конфигурировании этих устройств. Попробуем восполнить этот пробел.
Механизмы контроля сетевого трафика
Работа любого сетевого экрана основана на блокировании (deny) или разрешении (permit) трафика на основе предопределённых правил. Check Point использует следующие технологии для разграничения трафика:
- фильтрация пакетов (packet filtering);
- проверка состояния соединения (stateful inspection);
- интеллектуальный анализ приложений (application intelligence).
Фильтрация пакетов
Сообщения в сети делятся на пакеты, в которых описаны ip-адрес назначения и, собственно, сами данные. Пакеты передаются поочерёдно и часто по разным маршрутам. Когда пакеты достигают адреса назначения они формируются в понятные вышестоящим протоколам сообщения.
Фильтрация пакетов является основной функцией любого сетевого экрана, функционирующая на 3 (network) и 4 (transport) уровнях модели OSI. В общем, типичное правило сетевого экрана включает следующие элементы:
- ip адрес источника (source address);
- ip адрес получателя (destination address);
- порт источника (source port);
- порт получателя (destanation port);
- протокол.
Фильтрация пакетов — самая примитивная функция сетевого экрана, т. к. не анализируются сами данные.
Проверка состояния соединения
Проверка состояния соединения — технология разработанная и запатентованная компанией CheckPoint, дополнительно включает в себя просмотр данных пакета на 4 уровне, а не только чтение информации из заголовка. В ходе работы составляется таблица соединений для анализа текущих подключений. Таблица соединений используется для сбора информации, необходимой для корректного инспектирования пакетов. Например, проверка состояния соединения, обеспечивает защиту от сканирования портов путём блокировки всех портов до тех пор пока не будет запрошен необходимый.
Интеллектуальный анализ приложений
Интеллектуальный анализ приложений — набор дополнительных функций, интегрированных в сетевой экран и систему предотвращения вторжений (IPS), которые имеют возможность определять и предотвращать сетевые атаки на высших уровнях модели OSI.
Установка модулей CheckPoint
Сетевой экран CheckPoint может работать на операционных системах: Windows, Solaris, SPLAT, IPSO, GAiA.
SPLAT — ОС, основанная на RedHat Linux;
IPSO — ОС, установленная на сетевых экранах Nokia, подразделение которой было выкуплено компанией CheckPoint;
GAiA — новая ОС, объединяющая возможности SPLAT и IPSO.
Рассмотрим установку сетевого экрана на ОС SPLAT.
После загрузки с cdrom видим приветствие, которое сообщает нам, что если в течение 90 секунд не будет нажат эникей, то установка прекратится. Нажимаем эникей, переходим к следующему окну.
Далее представлены скриншоты процесса установки. Комментарии излишни.
На этом основная часть установки завершена. По-умолчанию, при установке логин admin, пароль admin.
После перезагрузки будет предложено поменять логин и пароль:
cpconfig — утилита, используемая для мелкой настройки операционной системы. Если в сети отсутствует DHCP сервер, то необходимо вручную указать IP адреса. Запускаем cpconfig, нажимаем N.
Выбираем пункт 4: Network Connections, далее Configure Connections, конфигурируем ip-адреса интерфейсов.
Далее нам необходимо настроить требуемый функционал модулей. Для этого заходим на веб-интерфейс по указанному выше адресу по протоколу https, вводим учётные данные и попадаем в мастер установки. Нажимаем Next, попадаем в окошко, где можно отредактировать конфигурацию дополнительных сетевых адаптеров. Следующий пункт — конфигурация маршрута по умолчанию, далее описание DNS серверов, доменного имени, настройки времени, настройка возможностей менеджмента через telnet/ssh.
Следующий пункт — выбор продуктов для установки.
Сетевой экран CheckPoint состоит из двух основных частей: модуль управления (Management Server) и, собственно, сам сетевой экран (Gateway). Эти части в свою очередь так же подразделяются по функционалу, как видно на рисунке. В идеале каждый продукт должен быть установлен на отдельном сервере. Мы приблизимся к идеалу и установим Security Gateway вместе с Perfomance Pack на одном сервере, и Management Server с модулем Security Management на другом.
Ставим галки, два раза нажимаем Next.
Далее необходимо ввести ключ инициализации для протокола SIC (Secure Internal Communication). Протокол SIC используется для взаимодействия между сервером управления и модулями CheckPoint, он нам понадобится в дальнейшем. Два раза вводим любую последовательность символов и нажимаем Next. Для запиливания установки продуктов нажимаем Finish.
Всё, процесс установки завершился.
Аналогичным образом необходимо установить модуль управления Management Server.
Подключение к серверу управления
Для подключения к серверу управления требуется клиент, который можно скачать с самого севера через web-интерфейс. Клиент находится в группе Product Configuration, далее Download SmartConsole.
После скачивания клиент необходимо установить. Все галочки оставить по-умолчанию. Основные настройки сетевого экрана производятся через клиента SmartDashboard.
Конфигурирование модулей Check Point
В нашей лабораторной работе будет использована следующая топология:
Сети:
192.168.0.0/24 — сеть для взаимодействия модуля управления и сетевого экрана;
172.16.0.0/24 — сеть для управления устройствами по ssh/web;
10.0.0.0/24 — внутренняя сеть предприятия;
1.1.1.1/30 — интерфейс в Интернете.
После подключения к серверу управления в дереве Network Objects присутствует только сам сервер управления, в моём случае его имя FWM.
Опишем внутренние сети нашего сетевого экрана, они нам понадобятся в дальнейшем. В разделе Network Objects нажимаем правой кнопкой мыши по пункту Networks и добавляем сеть. Так необходимо сделать со всеми сетями, кроме внешней.
Для управления сетевыми экранами их необходимо добавить к серверу управления.
Для этого щелкаем правой кнопкой мыши по пункту Network Objects, далее пункт Security Management/Gateway, выбираем Classic Mode режим.
Заполняем пункты Name, IP address.
Для установки доверительной связи нужен ключ протолка SIC, который мы вбили при установке модуля сетевого экрана. Если вы по какой-то причине забыли ключ, его можно перебить через веб-интерфейс ( Product Configuration -> SIC).
Нажимаем кнопку Communication и вводим ключ, далее нажимаем кнопку Initialize. Связь установлена.
Теперь можно считать конфигурацию сетевого экрана автоматически. Нажимаем кнопку Get для считывания версии и ПО сетевого экрана. Во вкладке Network Security ставим одну галочку Firewall. Этого будет достаточно.
Переходим к пункту Topology в левом столбце. Нажимаем кнопку Get для считывания топологии.
Для работы функции anti-spoofing (защита от подмены ip адресов) необходимо указать тип интерфейса: внешний или внутренний и определить сети, которые могут работать через этот интерфейс. Выбираем интерфейс и нажимаем кнопку Edit.
Во вкладке Topology указываем тип интерфейса и определяем сеть, которая будет через него работает. Так же можно указать предварительно созданную группу сетей или хостов.
Два раза нажимаем Ok. Сетевой экран добавился.
Теперь создадим несколько правил. Во-первых добавим Clean-Up правило для запрещения всего. В основном меню выбираем пункт Rules, далее Add rule, Below. Столбец Action меняем на drop (reject). При выборе drop пакет дропается (съедается), отправитель про это не узнает, а при выборе reject пакет отбрасывается, о чём уведомляется отправитель.
Все непонятные пункты оставляем по умолчанию. На этапе первоначальных тренировок вполне достаточны столбцы Source, Destination и Service.
После создания правил их необходимо проинсталлировать на сетевые экраны. В главном меню выбираем пункт Policy, далее Install Policy.
Нажимаем кнопку Ok для начала инсталляции.
На этой мажорной ноте завершаем нашу лабораторную работу. Если тема настройки CheckPoint будет актуальна для уважаемого сообщества, продолжу публиковать посты про настройку сетевого экрана.
Источник
Виртуальные Check Point’ы: чек-лист по настройке
Многие клиенты, арендующие у нас облачные ресурсы, используют виртуальные Check Point’ы. С их помощью клиенты решают различные задачи: кто-то контролирует выход серверного сегмента в Интернет или же публикует свои сервисы за нашим оборудованием. Кому-то необходимо прогонять весь трафик через IPS blade, а кому-то хватает Check Point в роли VPN-шлюза для доступа к внутренним ресурсам в ЦОДе из филиалов. Есть и те, кому нужно защитить свою инфраструктуру в облаке для прохождения аттестации по ФЗ-152, но об этом я расскажу как-нибудь отдельно.
По долгу службы я занимаюсь поддержкой и администрированием Check Point’ов. Сегодня расскажу, что нужно учесть при разворачивании кластера из Check Point’ов в виртуальной среде. Затрону моменты уровня виртуализации, сети, настроек самого Check Point’а и мониторинга.
Не обещаю открыть Америку – многое есть в рекомендациях и best practices вендора. Но их же никто не читает), поэтому погнали.
Режим работы кластера
У нас Check Point’ы живут в кластерах. Самая частая инсталляция – кластер из двух нод в режиме active-standby. Если с active-нодой что-то случается, она становится неактивной, и в работу включается standby-нода. Переключение на «запасную» ноду обычно происходит из-за проблем в синхронизации между участниками кластера, состоянии интерфейсов, установленной политики безопасности, просто из-за сильной нагрузки на оборудование.
В кластере из двух нод мы не используем режим active-active.
При падении одной из нод выжившая нода может просто не выдержать двойной нагрузки, и тогда мы потеряем все. Если очень хочется active-active, то в кластере должно быть минимум 3 ноды.
Настройки сети и виртуализации
На сетевом оборудовании разрешено прохождение multicast-трафика между SYNC-интерфейсами членов кластера. В случае если прохождение multicast-трафика невозможно, то протокол синхронизации (CCP) используется broadcast. Ноды в кластере Check Point’а синрохнизируются между собой. Сообщения об изменениях передаются от ноды к ноде через multicast. У Check Point’а используется нестандартная реализация мультикаста (используется не multicast IP-адрес). Из-за этого некоторое оборудование, например, коммутатор Cisco Nexus, эти сообщения не понимает и поэтому блокирует их. В этом случае переключаемся на broadcast.
Описание проблемы с Cisco Nexus и ее решения на портале вендора.
На уровне виртуализации также разрешаем прохождение multicast-трафика. Если multicast запрещен для синхронизации кластера (CCP), то используем broadcast.
В консоли Check Point’а c помощью команды cphaprob -a if можно посмотреть настройки CPP и его режим работы (multicast или broadcast). Чтобы изменить режим работы, используем команду cphaconf set_ccp broadcast.
Ноды кластера должны находиться на разных ESXi-хостах. Тут все понятно: при падении физического хоста вторая нода продолжает работать. Этого можно достичь с помощью DRS anti-affinity rules.
Размеры виртуальной машины, на которой будет работать Check Point. Рекомендации вендора – 2 vCPU и 6 ГБ, но это для минимальной конфигурации, например, если у вас работает firewall с минимальной пропускной способностью. По нашему опыту внедрений, при использовании нескольких программных блейдов желательно использовать как минимум 4 vCPU, 8 GB RAM.
На ноду мы выделяем в среднем 150 ГБ диска. При развертывании виртуального Check Point диск разбивается на партиции, и мы можем регулировать, какое пространство выделить под System Swap, System Root, Logs, Backup and Upgrade.
При увеличении System Root партицию Backup and Upgrade также нужно увеличить, чтобы соблюсти пропорцию между ними. Если пропорция не соблюдается, то очередной бэкап может не уместиться диске.
Disk Provisioning – Thick Provision Lazy Zeroed.Check Point генерирует много событий и логов, каждую секунду появляется 1000 записей. Под них лучше сразу зарезервировать место. Для этого при создании виртуальной машины выделяем ей диск по технологии Thick Provisioning, т.е. есть резервируем место на физическом хранилище в момент создания диска.
Настроено 100% резервирование ресурсов для Check Point при миграции между ESXi-хостами. Рекомендуем зарезервировать 100 % ресурсов, чтобы виртуальная машина, на который развернут Check Point, не конкурировала за ресурсы с другими ВМ на хосте.
Прочее. У нас используется версия Check Point’а R77.30. Для нее рекомендуется использовать RedHat Enterprise Linux version 5 (64-bit) в качестве гостевой ОС на виртуальной машине. Из сетевых драйверов – VMXNET3 или Intel E1000.
Настройки Check Point’a
На шлюзах и сервере управления установлены последние обновления Check Point. Проверяем наличие обновлений через CPUSE.
С помощью Verifier проверяем, что пакет обновлений, который мы собираемся установить, не конфликтует с системой.
Verifier, конечно, штука хорошая, но есть нюансы. Некоторые обновления несовместимы с add-on, но этих конфликтов Verifier не покажет и позволит обновиться. В конце обновления у вас появится ошибка, и только из нее вы узнаете, что мешает обновлению. Например, такая ситуация возникла с пакетом обновлений MABDA_001 (Mobile Access Blade Deployment Agent), которая решает проблему с запуском Java Plugin в браузерах отличных от IE.
Настроено ежедневное автоматическое обновление сигнатур для IPS и других программных блейдов. Check Point выпускает сигнатуры, с помощью которых можно детектировать или блокировать новые уязвимости. Уязвимости автоматически присваивается уровень критичности. В соответствии с этим уровнем и выставленным фильтром система принимает решение о том, детектировать или блокировать сигнатуру. Тут важно не переусердствовать с фильтрами, периодически проверять и вносить корректировки, чтобы не блокировался легитимный трафик.
Профиль IPS, где выбираем действие по отношению к сигнатуре в соответствии с ее параметрами.
Настройки политики для данного профиля IPS в соответствии с параметрами сигнатур: уровень критичности, влияние на производительность и пр.
На оборудовании Check Point настроен протокол синхронизации времени NTP. По рекомендациям, Check Point следует использовать внешний NTP-сервер для синхронизации времени на оборудовании. Сделать это можно через веб-портал gaia.
Неточно выставленное время может привести к рассинхронизации кластера. Если время будет неправильным, то крайне неудобно искать интересующую нас запись в логах. Каждая запись в журналах событий маркируется так называемым timestamp.
Настроен Smart Event для оповещения о срабатываниях IPS, App Control, Anti-Bot и т. д. Это отдельный модуль со своей лицензией. Если он у вас есть, то с его помощью удобно визуализировать информацию о работе всех программных блейдов и устройств. Например, атаки, количество срабатываний IPS, уровень критичности угроз, какие запрещенные приложения используют пользователи и пр.
Это статистика за 30 дней по количеству сигнатур и степени их критичности.
Более подробная информация по детектированным сигнатурам на каждом программном блейде.
Мониторинг
Важно отслеживать как минимум следующие параметры:
- состояние кластера;
- доступность компонент Check Point’а;
- загрузку процессора;
- оставшееся место на диске;
- свободную память.
У Check Point’а есть отдельный программный блейд – Smart Monitoring (отдельная лицензия). В нем можно дополнительно следить за доступностью компонент Check Point’а, нагрузками на отдельные блейды, статусами лицензий.
График по нагрузке на Chek Point. Всплеск – это заказчик отправлял push-уведомления 800 тыс. клиентам.
График по нагрузке на блейд Firewall в той же ситуации.
Мониторинг можно настроить и через сторонние сервисы. У нас, например, также используется Nagios, где мы мониторим:
- сетевую доступность оборудования;
- доступность кластерного адреса;
- загрузку CPU по ядрам. При загрузке более 70% приходит оповещение на почту. Такая высокая загрузка может говорить о специфическом трафике (vpn, например). Если это часто повторяется, то, возможно, не хватает ресурсов и стоит расширить пул.
- свободную оперативную память. Если остается меньше 80%, то мы об этом узнаем.
- загрузка диска по определенным партициям, например var/log. Если она скоро забьется, то надо расширять.
- Split Brain (на уровне кластера). Отслеживаем состояние, когда обе ноды становятся активными и между ними пропадает синхронизация.
- High availability mode – отслеживаем, что кластер работает в режиме active-standby. Смотрим на состояния нод – active, standby, down.
Параметры мониторинга в Nagios.
Также стоит мониторить состояние физических серверов, на которых развернуты ESXi-хосты.
Резервное копирование
Сам вендор рекомендует делать снепшот сразу после инсталляции обновления (Hotfixies).
В зависимости от частоты изменений настраивается полный бэкап раз в неделю или месяц. В нашей практике мы делаем ежедневное инкрементное копирование файлов Check Point и полный бэкап раз в неделю.
На этом все. Это были самые базовые моменты, которые нужно учесть при развертывании виртуальных Check Point’ов. Но даже выполнение этого минимума поможет избежать проблем с их работой.
Источник