Size: a a a

Check Point Community (RUS)

2020 July 19

DM

Demin Mikhail in Check Point Community (RUS)
Капитан Себастьян Перейра
Доброго всем дня. Офис есть, там до поры до времени стоял один 1100 (допустим FW01).  Спустя пару лет выяснилось, что у них оказывается лежит в коробке второй  1100  (FW02) и хорошо бы теперь собрать кластер из двух 1100. Собрать кластер из 2х 1100 (77.20) не сложно. Но ломаю мозг - как сделать корректно. FW01 стоял много лет, оброс политиками и NAT`ами.  Все еще осложняется тем, что офис боевой, возможен лишь минимальный простой.  В идеале бы настроить FW02, подключить и собрать кластер с минимальным простоем.

Вот собственно и вопрос - как из одиночного шлюза добавив ещё один сделать кластер? Куда копать?
примерно так:

- установить на новую железку ОС той же версии и желательно все те же хотфиксы, что и на fw01;
- на fw01 включить clusterXL и переконфигурировать сетевые настройки с учетом новой топологии (например, для простоты запуска кластера, очевидно, нужно будет на объект кластера повесить адресацию fw01, а на сам fw01 - новую);
- в SmartConsole соответственно изменить адресацию для объекта fw01 и перевыпустить сертификат. Создать объект кластера, добавив в него fw01, задать топологию для кластера;
- в политике заменить объект fw01 на объект кластера во всех правилах. Если настроен site-to-site VPN, то добавить объект кластера в соответствующее VPN-коммьюнити вместо fw01 и настроить VPN-Domain для объекта кластера;
- установить политику на кластер;
- монтаж fw02;
- в SmartConsole создать объект fw02,  включить блэйды аналогично fw01, установить траст с сервером управления;
- в SmartConsole добавить fw02 в кластер, подтянуть топологию;
- еще раз проинсталлировать политику на кластер;
- при необходимости установить лицензию на fw02.

И перед всем этим лучше сохранить конфиг fw01 + забэкапить политику на sms
источник

К

Капитан Себастьян Пе... in Check Point Community (RUS)
Ох, сам бы до такого решения я бы точно не дошел, спасибо!
источник

DM

Demin Mikhail in Check Point Community (RUS)
Простой тут соответственно будет до конца этапа с установкой политики на кластерный объект, и это уже зависит во многом от объема политики, и в скольких правилах задействован fw01. Ну и от быстроты рук) В среднем, наверное, при не особой спешке стандартного окна в час хватит
источник

К

Капитан Себастьян Пе... in Check Point Community (RUS)
Спасибо, завтра попробуем 😃
источник
2020 July 20

dg

dmitriy gritsaev in Check Point Community (RUS)
M K
В sk по cpdb2web описаны стандартные ошибки, обычно не проходит пароль со спец символами.
Ок. Спасибо, попробую. У нас поддержка кончилась, не пускает SK читать ((
источник

MF

Max Fry in Check Point Community (RUS)
Коллеги, всем привет. Может кто-нибудь строил IPSec VPN из чекпоинта в циску? В чем может быть проблема дропов шифрованного трафика из-за Invalid SA? Пробовал добавлять строчки в user_def, по-разному крутить параметры в визарде, пока ничего не помогло.
источник

VO

Victor Orlov in Check Point Community (RUS)
Нужно ещё раз проверить согласованность параметров обмена ключами на обеих фазах. И логи на Cisco смотреть
источник

K

Konstantin in Check Point Community (RUS)
Max Fry
Коллеги, всем привет. Может кто-нибудь строил IPSec VPN из чекпоинта в циску? В чем может быть проблема дропов шифрованного трафика из-за Invalid SA? Пробовал добавлять строчки в user_def, по-разному крутить параметры в визарде, пока ничего не помогло.
Для циски документация, посмотрите
http://www.cisco.com/c/en/us/support/docs/security/ios-easy-vpn/23784-ipsec-checkpt.html
источник

K

Konstantin in Check Point Community (RUS)
Скорее всего параметры не совпадают
источник

TR

Tim Robertson in Check Point Community (RUS)
Max Fry
Коллеги, всем привет. Может кто-нибудь строил IPSec VPN из чекпоинта в циску? В чем может быть проблема дропов шифрованного трафика из-за Invalid SA? Пробовал добавлять строчки в user_def, по-разному крутить параметры в визарде, пока ничего не помогло.
Приветствую

на шлюзе
vpn debug ikeon
vpn debug on

ресетни туннель

со шлюза $FWDIR/log/ike.elg слей к себе

ikeview с офф сайта слей , открой этот файлик.

там будет четко видно где у тебя и какие SA откуда прилетают и где FAILED

чтобы отключить
vpn debug ikeoff
vpn debug off
источник

M

Michael in Check Point Community (RUS)
есть ли в природе какой-то документ с печатью, в котором написано, что такое-то оборудование с такой-то установленной версией шлюза может использоваться для организации VPN c ГОСТ шифрованием?
источник

IA

Ilia Anokhin in Check Point Community (RUS)
Michael
есть ли в природе какой-то документ с печатью, в котором написано, что такое-то оборудование с такой-то установленной версией шлюза может использоваться для организации VPN c ГОСТ шифрованием?
Not (yet)
источник

IA

Ilia Anokhin in Check Point Community (RUS)
WIP
источник

AB

Anton Berezovskiy in Check Point Community (RUS)
есть без печати - CP_GOST_Vx.0_R7x x0_GettingStartedGuide.pdf
источник

AB

Anton Berezovskiy in Check Point Community (RUS)
Michael
есть ли в природе какой-то документ с печатью, в котором написано, что такое-то оборудование с такой-то установленной версией шлюза может использоваться для организации VPN c ГОСТ шифрованием?
может и разрешено не одно и тоже, а вот разрешено это или нет, в каждом отдельном случае по разному.
источник
2020 July 21

🐼

🐼Valentaim🐼 in Check Point Community (RUS)
Коллеги. Неожиданно прилетело в логах на каждый запрос в Интернет Firewall  -  "Domain resolving error. Check DNS configuration on the gateway (0)". R80.30. Куда копать не пойму никак
источник

🐼

🐼Valentaim🐼 in Check Point Community (RUS)
DNS не менялись и прописаны все верно, с консоли всё резолвится без проблем
источник

🐼

🐼Valentaim🐼 in Check Point Community (RUS)
Проблема решилась всемогущим ребутом
источник

OK

Olha Kuts in Check Point Community (RUS)
Привет!
Вчера услышала от партнера, что Microsoft запретил использовать образы Windows XP где бы это не было, в песочницах так же. Кто-то владеет такой информацией?
источник

А

Алексей Inc R14... in Check Point Community (RUS)
Olha Kuts
Привет!
Вчера услышала от партнера, что Microsoft запретил использовать образы Windows XP где бы это не было, в песочницах так же. Кто-то владеет такой информацией?
сразу вспомнилось чёт))
источник