Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка CheckPoint

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32

Открыть новую тему     Написать ответ в эту тему

Out



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Народ!!!! Есть проблема..... Есть CheckPoint и.... как его настраивать никто не знает.... В сети нигде описалова конкретного нет.... Может кто помогёт личным опытом... или может кто кинет линку на доки (желательно по русски) по этому зверю!!!
Заранее спасибо....!
 
 


 
Добавляете, плиз, полезную информацию в шапку.
 
 
CheckPoint Firewall
смотреть

Цитата:
CheckPoitn встает под Linux нормально... Я даже по Solaris ставил  

 
Есть кое-какие доки на Ftp из варезной темы..

Всего записей: 525 | Зарегистр. 02-07-2002 | Отправлено: 18:55 09-07-2002 | Исправлено: Out, 18:06 15-08-2006
chiv



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
dshf21391
 
Я пошел по пути Site-to-Site. Попутно нашел инструкцию, может кому еще пригодиться - How to set up a Site-to-Site VPN with a 3rd-party remote gateway
Создал у себя CPVPN-gw, создал удаленный RMVPN-gw в группе совместимых устройств.
Создал удаленную сеть (RemoteNet-VPN), и прицепил ее в свойствах (RMVPN-gw) - топология - VPN Domain - указанные  вручную.
В своем CPVPN-gw в свойствах - топология - VPN Domain -  указанные вручную (LocalNet-VPN)  
 
VPN Status = OK, якобы туннель поднялся.  
С той стороны меня увидели.
 
Но у меня есть условие что бы моя сеть НАТилась под ip=172.5.3.46
 
Я правильно понимаю, что мне нужно прописать в свойствах своего CPVPN-gw - VPN IPSEC - Link Selection - Statically NATed IP = 172.5.3.46
 
Или нет?  
 
 

Всего записей: 11 | Зарегистр. 22-12-2005 | Отправлено: 20:02 30-09-2015 | Исправлено: chiv, 20:03 30-09-2015
dshf21391



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Не, тебе просто надо создать объекты: свою сеть и этот ип. В правилах NAT создать для сети правило скрывать за этим IP в нужном тебе направлении.

Всего записей: 973 | Зарегистр. 29-06-2005 | Отправлено: 09:27 01-10-2015
chiv



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Правильно ли я понял, что в правилах НАТ для сети нужно переключить в СТАТИК НАТ и ввести этот IP = 172.5.3.46?
 
Просто при такой настройке у меня на сервере пропадает выход в интернет.

Всего записей: 11 | Зарегистр. 22-12-2005 | Отправлено: 09:47 01-10-2015
dshf21391



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
chiv
Не, тебе дестинейшн надо указать не All, а удалённую сеть. Создай объект удалённой сети.

Всего записей: 973 | Зарегистр. 29-06-2005 | Отправлено: 10:46 02-10-2015
chiv



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вопрос решился.
Возможно кому понадобится мой опыт. Упрощенно опишу так:
----------------------------------------
Дано:
Моя часть инфраструктуры:
1. Кластер из 2-х Checkpoint 2200 серий, он же как бы ядро инфраструктуры, один из его внешних адресов IP=222.22.22.22.
2. Локальная сеть с VLANами:
- 10.10.0.0/16, GW IP=10.10.0.5  
- 10.35.25.0/24, GW IP=10.35.25.5  
- 10.35.26.0/24, GW IP=10.35.26.5
- 10.35.27.0/24, GW IP=10.35.27.5
- 10.35.28.0/24, GW IP=10.35.28.5
- .............
3. одном из VLAN находиться сервер - SRV1 c IP=10.35.25.20
 
Чужая часть инфраструктуры:
4. VPN-сервер с внешним IP=111.11.11.11, для установки VPN туннеля. (L2TP/IPSec, Pre-shared key, своими настройками шифрования). Для успешного подключения vы должны представляться как 222.22.22.22. VPN - Site-to-Site  
5. Cервер SMPP-Server с внутренним IP=172.25.50.100
6. При установке VPN-туннеля я должен подключаться к сторонней сети с IP=172.25.53.145
 
---------------------------------------
Поскольку у меня условия подключения согласно пунктам 3, 5, 6, то
 
1. Создаю для SRV1 c IP=10.35.25.20 в Network Object сеть LAN_10.35.25.x с параметрами 10.35.25.20, mask=255.255.255.255, потом во вкладке NAT ставлю STATIC и IP4= 172.25.53.145
 
2. Для SMPP-Server в Network Object создаю сеть LAN_SMPP с параметрами 172.25.50.100, mask=255.255.255.255
 
3. Пользуясь   How to set up a Site-to-Site VPN with a 3rd-party remote gateway создаю у себя на кластере VPN-GW1
3.1 Topology => VPN Domain => Manually defined = LAN_10.35.25.x
3.2 Link Selection => Manual Set IP => 222.22.22.22
3.3 VPN Advanced оставляю все по умолчанию.
 
4. Создаю в Interoperable device VPN-GW2      
4.1 General Properties Name = VPN_Server, IP=111.11.11.11
4.2 Topology => VPN Domain => Manually defined = LAN_SMPP
4.3 Link Selection, VPN advanced - все по умолчанию.
 
5. Вкладка IPSec VPN
5.1 Создаю Meshed Community  
5.2 Participating Gateways => Добавляю свой кластер и VPN-GW2
5.3 Encryption => забиваю все настройки из пункта 4.
5.4 Tunnel Management => VPN Tunnel Sharing => One VPN tunnel per each pair of hosts
5.5 Advanced Setting => Shared Secret из пункта 4.
5.6 Дальше все настройки по умолчанию.
 
6. В Firewall => Policy Создал разрешающее правило для моего комьюнити
 
7. Install Policy => Применить.  
 
Все заработало. Удаленный сервер отвечает, SMPP работает.
 
В процессе пользовался следующим:
1. Troubleshooting "No valid SA" error
2. "No valid SA" logs in SmartView Tracker when creating IPsec VPN tunnel with an interoperable device
3. Site-to-Site VPN tunnel fails with various error messages
4. IPsec & IKE
5. VPN between Check Point Security Gateway and Cisco ASA/PIX fails: "No valid SA"
6. Site to Site VPN with double NAT
7. VPN trouble between Checkpoint and Astaro
 
 
ЗЫ: огромное спасибо dshf21391 за участие и подсказки.
 
 

Всего записей: 11 | Зарегистр. 22-12-2005 | Отправлено: 12:23 08-10-2015
Akhmerov88

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Люди добрые - возникла необходимость в очень старой программе - ssl network extender версии 7.01.0000
Может у кого осталась она ?  
а то что-то сколько ищу все найти не получается.

Всего записей: 40 | Зарегистр. 24-05-2003 | Отправлено: 14:43 08-09-2016
dshf21391



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Это не программа. Это через браузер когда SSL VPN подключаешься к чекпоинту, то такой компонент загружается.

Всего записей: 973 | Зарегистр. 29-06-2005 | Отправлено: 17:04 08-09-2016
Tedus

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добрый день, в теме поднималась вроде бы похожая проблема, еще правда в 2007 году))  
"Тут с Eventia Reporter кто нибудь работал таки??? Ну почему ж он только в connection трафик считает, а в байтах не хочет? Нафига мне количество соединений? Я хочу узнать сколько байтов сожрано."  
 У меня аналогичная проблема со SmartReporter, показывает в отчете только количество соединений, никак не получается выставить так что бы отчет отображался в байтах или в байтах/с, как например в принципе можно посмотреть в SmartView Monitor'e. По сути мне нужно посмотреть активность пользователей на конкретном интерфейсе, при подключении на конкретный IP за интервал времени. Отчеты я получаю, но везде только количество соединений. В правилах выставил вместо log accaunt, ситуация не поменялась. Может сталкивался кто-нибудь?

Всего записей: 4 | Зарегистр. 19-07-2013 | Отправлено: 16:19 16-11-2016
dshf21391



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tedus
Считает оно и в байтах. Выбираешь не Log, а Account и всё нормально. У меня работает.

Всего записей: 973 | Зарегистр. 29-06-2005 | Отправлено: 15:21 17-11-2016 | Исправлено: dshf21391, 15:22 17-11-2016
contrafack

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Собираемся купить 1430 ngtp, ранее никогда не имел дело с этим брендом вообще.  
Интересует первоначальная установка/настройка.  
"С коробки" уже готова работать или надо делать какие то мероприятия?  
Сказали, что на год уже есть подписка на обновление и поддержку. Как их регистрировать надо будет?  

Всего записей: 3333 | Зарегистр. 21-04-2008 | Отправлено: 19:01 26-03-2017
dshf21391



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Интересует первоначальная установка/настройка.  
"С коробки" уже готова работать или надо делать какие то мероприятия?  

Надо подключиться по веб и там будет визард первоначальной настройки, потом надо будет подключиться SmartDashboard и уже сам фаервол конфигурировать.

Цитата:
Сказали, что на год уже есть подписка на обновление и поддержку. Как их регистрировать надо будет?  

Надо регистрировать аккаунт на сайте чекпоинт, к этому акаунту продавец привяжет устройство и там надо будет сгенерить лицензию для него.

Цитата:
ранее никогда не имел дело с этим брендом вообще.  

Придётся изучать много мануалов. На английском языке.
 
ЗЫ. 14хх линейка слегка урезаная по сравнению с полноценными чекпоинтами, там некоторые фичи не работают, либо работают не так, как надо.

Всего записей: 973 | Зарегистр. 29-06-2005 | Отправлено: 16:38 27-03-2017
contrafack

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
dshf21391
 

Цитата:
потом надо будет подключиться SmartDashboard и уже сам фаервол конфигурировать.  

это через WEB тоже, или отдельный ПО ставится на комп админа?  
 

Цитата:
Надо регистрировать аккаунт на сайте чекпоинт, к этому акаунту продавец привяжет устройство и там надо будет сгенерить лицензию для него.  

это уже сделал. аппарат пока лежит в коробке )) хочется немного изучать что к чему, чтоб потом уже начать настройку.  
Читал оф. мануал немного, там есть отдельные блейды "Mobile Access" и "IPSec VPN".  
у нас такая система работ:  
в компании есть сервер, на нем 1С база, есть также менеджеры, с планшетами. там установлена программа "мобильная торговля", в котором прописаны IP и порт компании, напрямую подключаются к серверу. Хочу убрать это дело и пустить их через VPN, и в этих планшетах прописать уже локальный IP адрес сервера.  
Как посоветовали бы клиентам подключиться? через модуль мобайл аксес или айписек ?  
Ну и какую ПО лучше установить на планшеты для VPN подключения?  
 
P.S. У нас также есть пару компьютеров (бухгалтера), которые работают с дома. они тоже напрямую по RDP рвутся. Тоже хочу перевести по VPN.  
 

Всего записей: 3333 | Зарегистр. 21-04-2008 | Отправлено: 19:56 31-03-2017
dshf21391



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
это через WEB тоже, или отдельный ПО ставится на комп админа?  

Отдельное ПО.
 

Цитата:
Ну и какую ПО лучше установить на планшеты для VPN подключения?  

В плэймаркете есть клиент для Checkpoint VPN. Другие клиенты не подойдут.

Всего записей: 973 | Зарегистр. 29-06-2005 | Отправлено: 11:49 03-04-2017
contrafack

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
dshf21391
 

Цитата:
Цитата:
это через WEB тоже, или отдельный ПО ставится на комп админа?  
 
Отдельное ПО.  

Это обязательно или можно через WEB управлять ? у нас один девайс. в маниале читал (правда возможно не правильно понял), что можно поставить какой то консоль и управлять несколькими оборудованиями. Но у нас локальное управление по WEB.  
SmartDashboard  для чего нужен ? чем он лучше WEB доступа ?  
 

Всего записей: 3333 | Зарегистр. 21-04-2008 | Отправлено: 21:57 04-04-2017
dshf21391



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
По веб тоже можно, но не так гибко.

Всего записей: 973 | Зарегистр. 29-06-2005 | Отправлено: 12:03 05-04-2017
shade321



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Есть у кого-нибудь расширенный доступ к саппорту? Нужно посмотреть solution по этой ссылке:
Dropped packet forwarded between two external interfaces
https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk65043&t=1491386583500

Всего записей: 54 | Зарегистр. 21-02-2008 | Отправлено: 13:08 05-04-2017 | Исправлено: shade321, 13:11 05-04-2017
dshf21391



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Solution
 
Follow these guidelines:
 
    If traffic is sent through Security Gateway between two external interfaces, then a sufficient license has to be installed.
 
    If traffic that should be forwarded to an internal interface is being forwarded out of the external interface, then add static routes to properly route the traffic.
 
    Example:
 
    There are internal subnets that are not directly connected to the Security Gateway:
    Net 172.16.0.0/24 --- Router --- Net 192.168.0.0/24 --- Security Gateway --- Internet
 
    The 172.16.0.0 network is configured to be part of the Anti-Spoofing configuration on the Security Gateway,
    but when packets from the 172.16.0.0 network are routed to the Internet, the reply packets are not properly routed
    from the Security Gateway to the Router and are dropped with the reason above.
 
 
 
Clarification:
 
Some licenses impose a limit on the number of hosts that will be protected by the Security Gateway (e.g., "CPSG-C-2-500"). Hence, "limited license".
In such situation, traffic that should arrive on one external interface and leave on a different external interface of the Security Gateway, will not be allowed.
An Evaluation license (e.g., "CPSG-C-8-U") does not impose a limit on the number of hosts that will be protected by the Security Gateway. Therefore, more than one external interface can be configured in the Topology.
Applies To:
 
    This SK replaces sk34640, sk113598
    00337686 , 00352855 , 00403080 , 00352909 , 00352911 , 00373956 , 00373955 , 00352908 , 00368685 , 00352910
 

Всего записей: 973 | Зарегистр. 29-06-2005 | Отправлено: 14:26 05-04-2017
contrafack

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А кто нибудь работал с линейкой 1400 NGTP ?  

Всего записей: 3333 | Зарегистр. 21-04-2008 | Отправлено: 20:41 05-04-2017
dshf21391



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Пол года назад взяли 1490. Там своё фирмваре, а не стандартное, как для других аплаенсов и опен серверов. Некоторые фичи урезаны, например мобайл аксесс.

Всего записей: 973 | Зарегистр. 29-06-2005 | Отправлено: 10:11 06-04-2017
dizzengoff



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
del

Всего записей: 137 | Зарегистр. 18-02-2006 | Отправлено: 18:01 08-04-2017 | Исправлено: dizzengoff, 10:04 09-04-2017
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка CheckPoint


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru