Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка CheckPoint

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32

Открыть новую тему     Написать ответ в эту тему

Out



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Народ!!!! Есть проблема..... Есть CheckPoint и.... как его настраивать никто не знает.... В сети нигде описалова конкретного нет.... Может кто помогёт личным опытом... или может кто кинет линку на доки (желательно по русски) по этому зверю!!!
Заранее спасибо....!
 
 


 
Добавляете, плиз, полезную информацию в шапку.
 
 
CheckPoint Firewall
смотреть

Цитата:
CheckPoitn встает под Linux нормально... Я даже по Solaris ставил  

 
Есть кое-какие доки на Ftp из варезной темы..

Всего записей: 525 | Зарегистр. 02-07-2002 | Отправлено: 18:55 09-07-2002 | Исправлено: Out, 18:06 15-08-2006
dshf21391



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Кстати, вышел R71 и там написано, что пользователи должны проапгрейдить лицензии на blade-архитектуру. Правда ниже написано, что если установлены от NGX лицензии, то будут выводиться ворнинги. Т.е. работат, по идее всё равно должно. Ну, в ближайшие пару недель обновимся и проверим.
Так что дни продаж NGX сочтены, ИМХО.

Всего записей: 973 | Зарегистр. 29-06-2005 | Отправлено: 13:35 11-05-2010
dshf21391



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ryabkov
Кстати, а у тебя VPN-клиенты коннектятся без установленного ендпоинт секьюрити сервера? А то не хотелось бы его ставить только ради того, чтобы несколько человек могли использовать endpoint connect.

Всего записей: 973 | Зарегистр. 29-06-2005 | Отправлено: 10:41 12-05-2010 | Исправлено: dshf21391, 10:41 12-05-2010
dshf21391



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Установил лицензии Endpoint с блейдом VPN - те же яйца: юзернейм tried to connect, but you have reached the number of purchased licenses.

Всего записей: 973 | Зарегистр. 29-06-2005 | Отправлено: 09:41 13-05-2010
dshf21391



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Глючная лицензия сгенерилась. После обращения в техсапорт они сгенерили вручную нормальные лицензии. Всё заработало.

Всего записей: 973 | Зарегистр. 29-06-2005 | Отправлено: 22:51 17-05-2010
ryabkov

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Кстати, а у тебя VPN-клиенты коннектятся без установленного ендпоинт секьюрити сервера? А то не хотелось бы его ставить только ради того, чтобы несколько человек могли использовать endpoint connect.

коннектятся !
endpoint security server ставить не нужно.

Всего записей: 9 | Зарегистр. 08-02-2007 | Отправлено: 21:51 18-05-2010
dshf21391



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
SecureClient for Windows 7 x64 скоро выпустят. Достали их пользователи жалобами своими.
Будет называться Discovery VPN client.

Всего записей: 973 | Зарегистр. 29-06-2005 | Отправлено: 11:05 28-05-2010
admSpotting

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Коллеги, нужна помощь: как опубликовать FTP на СheckPoint'е. (ну или пробросить порты)?  
к сожалению получается опубликовать FTP только на 21 порту с проброской к внутреннему серверу (тоже только на 21 порт). Но необходимо нестандартный порт FTP (например 2222) пробросить на порт внут ftp-сервера 3333.

Всего записей: 127 | Зарегистр. 02-08-2008 | Отправлено: 11:17 29-06-2010
dshf21391



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
admSpotting
Попробуй кастомный протокол типа FTP создать на этот порт и сделай через NAT его проброс внутрь. Учти, что по основному порту идёт согласование какой порт будет открыт для данных (1024-65535).

Всего записей: 973 | Зарегистр. 29-06-2005 | Отправлено: 12:36 29-06-2010
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
admSpotting А чем вам так уж необходим FTP? Для обмена файлами вполне подойдет и НТТР.

Всего записей: 17280 | Зарегистр. 13-06-2007 | Отправлено: 12:55 29-06-2010
admSpotting

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
dshf21391
пробовал, так не работает... должна быть возможность публикации FTP на файрфоле...  
 
Добавлено:
vlary
люблю такие ответы))) а вообще лучше поставить ISA, т.к. на ней можно легко опубликовать FTP...

Всего записей: 127 | Зарегистр. 02-08-2008 | Отправлено: 15:59 29-06-2010
Artempv

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
admSpotting
 
Сталкивался с подобной проблемой.
Схема такая же - во внутренней сети за NAT стоит сервер c внутренним IP, на 221 порту поднят FTP-сервер.
Задача - обращаться на внешний IP Check Point'а на 221 порт и пробросить обращения на внутренний FTP-сервер на тот же 221 порт.
Добиться работы по FTP с Active mode мне сходу не удалось, меня устроил Passive mode. Поэтому решение для FTP Passive mode.
Создаете новый порт TCP в Services, называете его как-нибудь, допустим FTP_Port_221.
В свойствах порта (кнопка Advanced) выбираете Protocol Type FTP-PASV.
Создаете правило, что на внешний IP Check Point'а можно обращаться по протоколу (порту) FTP_Port_221.
Создаете правило NAT:
Any | External_IP | FTP_Port_221  |  Original | Internal_FTP_Server | Original
Если Smart Defense будет ругаться, то надо понять на какую атаку он ругается и сделать соответствующую настройку.

Всего записей: 119 | Зарегистр. 07-02-2005 | Отправлено: 16:45 29-06-2010 | Исправлено: Artempv, 16:46 29-06-2010
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
admSpotting
Цитата:
люблю такие ответы)))  
А что плохого в таких ответах? Я считаю, в первую очередь важна конечная цель, а способ ее реализации - дело десятое. Иногда люди долбятся головой в стену, пытаясь обойти чуть ли не законы природы, и не видят самого простого решения, лежащего на поверхности.
 

Всего записей: 17280 | Зарегистр. 13-06-2007 | Отправлено: 17:23 29-06-2010
dshf21391



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вообще-то я всегда делаю отладку смотря в трекере на ошибки и отлупы и уже их потом исправляю. 99.9% всех проблем решается таким способом.

Всего записей: 973 | Зарегистр. 29-06-2005 | Отправлено: 09:40 30-06-2010
admSpotting

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Artempv
сделал как написано, к сожалению так пробросить не получается и что самое удевительное в логах не фиксируется даже попытка соединения. Log Implied Rules включено и лог остальных событий тоже...  
попытался пробросить 21 порт на 21 порт внутри, FTP работает, но разрешает только чтение файлов, но не запись... причем конект сначала идет на Secure FTP CheckPoint'a, а потом внутрь...
 
Вообще реально вытащить наружу FTP, который за CheckPoint? Такое впечатление, что там работает какое-то правило публикации и фильтрации, которое все режет.

Всего записей: 127 | Зарегистр. 02-08-2008 | Отправлено: 17:05 01-07-2010
dshf21391



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
admSpotting
Не видя как там у тебя всё настроено, трудно что-то предполагать. Если не работает запись - это может и IPS блокировать. Странно, что в логах у тебя ничего нет... какие то прямо чудеса ты описываешь.

Всего записей: 973 | Зарегистр. 29-06-2005 | Отправлено: 19:18 01-07-2010
Artempv

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
admSpotting
 
FTP по стандартному 21 порту на сервере во внутренней сети с внутреннем IP работает без проблем на R65. Все обращения извне проходят, FTP работает в Active mode.
На счет невозможности записи - это вообще что-то странное. Так может отрабатывать только Smart Defense или IPS, но запись в логе в любом случае должна быть.
Может дело просто в правах на запись на самом сервере с FTP?

Всего записей: 119 | Зарегистр. 07-02-2005 | Отправлено: 16:32 02-07-2010
medet

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
коллеги  
Может кто помочь, после выключения CheckPoint пользователи не могут подключиться по VPN дает ошибку
VPN-1 Server could not find any certificate to use for IKE

Всего записей: 6 | Зарегистр. 15-02-2006 | Отправлено: 11:37 10-08-2010
Artempv

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
medet
"...после выключения CheckPoint пользователи не могут подключиться..."
 
Не совсем понял суть вопроса. Сформулируйте поточнее.
И версию желательно указать, т.к. на NG, например,  такая ошибка была связана с pre-shared secret между NG/VPN-1 GW и клиентом с SecuRemote.
 

Всего записей: 119 | Зарегистр. 07-02-2005 | Отправлено: 12:14 10-08-2010
medet

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
При подключение пользователя подключение обрывается и выдается ошибка VPN-1 Server could not find any certificate to use for IKE
 
версия NG 60

Всего записей: 6 | Зарегистр. 15-02-2006 | Отправлено: 15:32 11-08-2010
dshf21391



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Может срок действия сертификата закончился?

Всего записей: 973 | Зарегистр. 29-06-2005 | Отправлено: 13:21 12-08-2010
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка CheckPoint


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru