Size: a a a

Check Point Community (RUS)

2020 March 04

EO

Evgeniy Olkov in Check Point Community (RUS)
Roman Paralon
Я не против например что у меня дропнется первые пара пакетов
Как только у вас дропнулся первые два пакета, приложение начнет активно пытаться подключиться к другим серверам да еще по другим портам
источник

IA

Ilia Anokhin in Check Point Community (RUS)
Если оно дропнется, какой смысл что-то инспектить?
источник

EO

Evgeniy Olkov in Check Point Community (RUS)
заблокируйте тимвьювер и ради интереса потом посмотрите дамп трафика на машине
источник

EO

Evgeniy Olkov in Check Point Community (RUS)
там приложение фактически горизонтальное сканирование интернет хостов начинает
источник

RP

Roman Paralon in Check Point Community (RUS)
Я к тому что в какой-то момент (даже за счёт дропа) паттерн трафика конкретного пользователя должен распознаться и ассоциироваться с конкретным приложением . Дальше коробка понимает - ага этот юзер идёт на Google drive , его трафик я больше не инспектирую
источник

RP

Roman Paralon in Check Point Community (RUS)
Ну в принципе я понимаю ответ - типа "а если юзер идёт на "плохой" сайт, то как мне его распознать без инспекции"
источник

EO

Evgeniy Olkov in Check Point Community (RUS)
Roman Paralon
Я к тому что в какой-то момент (даже за счёт дропа) паттерн трафика конкретного пользователя должен распознаться и ассоциироваться с конкретным приложением . Дальше коробка понимает - ага этот юзер идёт на Google drive , его трафик я больше не инспектирую
как распознать паттерн трафика, которого нет? Т.к. первые пакеты дропаются
источник

EO

Evgeniy Olkov in Check Point Community (RUS)
распознать трафик по двум пакетам - сомнительная задача
источник

RP

Roman Paralon in Check Point Community (RUS)
Evgeniy Olkov
как распознать паттерн трафика, которого нет? Т.к. первые пакеты дропаются
Под "дропаются" я имею ввиду с точки зрения пользователя. Потому что инспекция происходит.
источник

RP

Roman Paralon in Check Point Community (RUS)
Evgeniy Olkov
распознать трафик по двум пакетам - сомнительная задача
Я не знаю ответа на свой вопрос, поэтому просто спрошу. Сколько нужно пакетов что бы ChekPoint понял что это трафик Google drive?
источник

EO

Evgeniy Olkov in Check Point Community (RUS)
как она произойдет если приложение не работает через https инспекцию например?
источник

EO

Evgeniy Olkov in Check Point Community (RUS)
с тем же certificate pinning
источник

RP

Roman Paralon in Check Point Community (RUS)
Ок, тогда вопрос глубже. Как application filtering распознает что это именно Google drive?
источник

RP

Roman Paralon in Check Point Community (RUS)
Просто по destination IP?
источник

EO

Evgeniy Olkov in Check Point Community (RUS)
Либо по имени в сертификате
источник

RP

Roman Paralon in Check Point Community (RUS)
Тогда что опять же ему мешает по тем же принципам, по которым он соотносит этот трафик с приложением, не делать его инспекцию, если я укажу приложение для bypass правила?
источник

EO

Evgeniy Olkov in Check Point Community (RUS)
потому что: dst ip может меняться, имя в сертификате - тоже
источник

RP

Roman Paralon in Check Point Community (RUS)
Хорошо. Спасибо!
источник

GK

Gregory Konovalov in Check Point Community (RUS)
Коллеги, никак не пойму что даёт лицензия HA? Без неё кластере не соберётся?
источник

AS

Aleksei Shelepov in Check Point Community (RUS)
Она подходит только для второстепенных железок в кластере, нужно чтобы ещё и обычная (не НА) была на другом устройстве, чтобы кластер работал. Поэтому она и дешевле.
Можно сделать кластер только на обычных лицензиях (не НА), но нельзя делать только на НА.
источник