Вы здесь

Checkpoint Создание Alpha Standard Security Policy

Security Policy - ключевой компонент NGFW.
В Security Policy определяются правила, разрешающие или запрещающие сетевой трафик

При создании правил Security Policy используются Objects:
checkpoint_rabota_s_licenziyami_03_ciscomaster.ru.jpg

Security Zones

Security Zone - это группа сетевых интерфейсов, объединенных под одним именем и далее используемая в Security Policy Rule

Cleanup and Stealth Rules

CP рекомендует использовать эти правила.

  • Cleanup Rule - правило или правила, расположенные внизу списка. Обычно это запрещающее правило, действующее на трафик, который не заматчился на предыдущих правилах.
  • Stealth Rule - обычно располагают после Management Rules, чтобы дропать трафик на Gateway незаматченный на предыдущих Management Rules. Stealth Rule защищает gateway от большинства атак. При этом нужные соединения отмечены правилами перед Stealth Rule

checkpoint_rabota_s_licenziyami_04_ciscomaster.ru.jpg

Explicit and Implied Rules

Explicit Rules - это правила, созданные Администратором.
Cleanup rule - это Default Explicit Rule.

Implied Rules - это невидимые в списке правила.
SMS создаёт два типа Implied Rules, которые позволяют работать Control Connections и Outgoing Packets.
Control Connections
Security Gateway создаёт группу Implied Rules, которые размещены First, Last and Before Last Explicit Rules.
Правила Control Connections определяются в настройках Global Properties - Accept Control Connections, их три типа:

  • Gteway-specific traffic, необходимый для нормальной работы, например logging, management, key exchange
  • Работа IKE, Reliable Datagram Protocol и др.
  • Связь с различными типами серверов, например RADIOUS, CVP, UFP, TACACS, LDAP

Implied Rules определяются в настройках Global Properties, и не могут быть отредактированы.
Некоторые правила Implied Rules включены по умолчанию. Для настройки их позиции в rulebase смотрим настройки Global Properties - Accept Control Connections.

Таким образом, правила CP располагаются в следующем порядке:
checkpoint_rabota_s_licenziyami_05_ciscomaster.ru.jpg

Global Properties

Существуют настройки Global Properties.
Настройки на этом уровне применяются на все Gateways, управляемые данным SMS.
Например logging implied rules, Hit count, advanced VPN properties.
Некоторые настройки для Security Policies выполняются на уровне Global Properties.
checkpoint01_ciscomaster.ru.jpg

Sections

Удобный способ для визуального разделения списка правил на именованные секции.
checkpoint02_ciscomaster.ru.jpg

Publishing Policy

Созданная или измененная Policy сначала должна быть опубликована (Publish) на сервере SMS.
Publishing по сути обновляет политику или настройку на сервере SMS. Только после Publishing мы сможем сделать Install Policy непосредственно на Gateway.

Policy Packages

Policy Package - это группа политик разных типов которые устанавливаются на одну и ту же Installation Target.

Policy Types

Policy Package может в себя включать один или несколько Policy Types:
- Access Control
- QoS
- Desktop Security
- Threat Prevention
- HTTPS Inspection

Создание Alpha Standard Security Policy

Перед созданием политики нам необходимо создать объекты, с которыми политика будет работать.
Заходим в Smart Console - Security Policies

Создаём хосты:
checkpiont_install_63_ciscomaster.ru.jpg
checkpiont_install_64_ciscomaster.ru.jpg

Создаём объекты сетей:
checkpiont_install_65_ciscomaster.ru.jpg
checkpiont_install_66_ciscomaster.ru.jpg

Создаём объекты Network Group:
checkpiont_install_67_ciscomaster.ru.jpg

Создание Alpha Standard Security Policy

Идём:
Smart Console - Security Policies
По умолчанию там будет только Cleanup rule
checkpoint_policy_01_ciscomaster.ru.jpg

Создадим следующие правила:
checkpoint_policy_02_ciscomaster.ru.jpg

Implied Rules настроим следующим образом:
Main Menu - Global Properties
checkpoint_policy_03_ciscomaster.ru.jpg

Установка политик

Выбираем Install
checkpoint_policy_04_ciscomaster.ru.jpg

Для просмотра логов установки:
Logs&Monitor - Выбираем + для открытия новой вкладки - Install Policy log

В cli:

fw stat

checkpoint_policy_05_ciscomaster.ru.jpg

Добавить комментарий

Filtered HTML

  • Адреса страниц и электронной почты автоматически преобразуются в ссылки.
  • Допустимые HTML-теги: <a> <em> <strong> <cite> <blockquote> <code> <ul> <ol> <li> <dl> <dt> <dd>
  • Строки и абзацы переносятся автоматически.

Plain text

  • HTML-теги не обрабатываются и показываются как обычный текст
  • Адреса страниц и электронной почты автоматически преобразуются в ссылки.
  • Строки и абзацы переносятся автоматически.
CAPTCHA
Этот вопрос задается для того, чтобы выяснить, являетесь ли Вы человеком или представляете из себя автоматическую спам-рассылку.
Target Image