Size: a a a

Check Point Community (RUS)

2020 August 03

NK

ID:0 in Check Point Community (RUS)
​​#learn

У Check Point есть интересный портальчик о лучших практиках и архитектурах сервисов ИБ. Причем, на портале публикуются документы по разным тематикам технической и полу-технической тематики:
- Защита публичных и частных облаков
- Защита IoT устройств в мед. учреждениях (там, кстати, много актуальных угроз)
- Защита NSX-T/V и как построить оптимальную проверку трафика в SDN среде

Кроме того, сейчас все больше и больше используются cloud native приложения и сервисы, Kubernetes кластера с сотнями POD'ов, лямбды и микросервисы.

Вот почему, сразу же возникает вопрос - как правильно обеспечить безопасность в такой среде ?
На что обратить внимание ?
Все постоянно меняется и мигрирует из кластера в кластер, как обуздать такую динамику ?
Что там с защитой API и ингресс контроллеров ?

Много вопросов и много ответов в новом документе о cloud native безопасности! ❤️
В нем описано, как устроена модель разделяемой ответственности в публичных облаках, описание защиты CI/CD, kubernetes кластеров и референсная архитектура.

В общем, очень интересный документ:
https://www.checkpoint.com/downloads/products/checkpoint-cloud-native-security.pdf
источник

AB

Anton Buryka in Check Point Community (RUS)
коллеги, поделитесь мудростью. Есть 1450 аплайнс. Хочу использовать для аутентификации на него radius сервер, который внутри vpn сети. Но настройки сорс интерфейса для радиуса не могу найти. По умолчанию шлет с интерейса WAN с его же адресом, что нежелательно. Есть техническая возможность заменить сорс инт?
источник

a

arub in Check Point Community (RUS)
Anton Buryka
коллеги, поделитесь мудростью. Есть 1450 аплайнс. Хочу использовать для аутентификации на него radius сервер, который внутри vpn сети. Но настройки сорс интерфейса для радиуса не могу найти. По умолчанию шлет с интерейса WAN с его же адресом, что нежелательно. Есть техническая возможность заменить сорс инт?
Эти запросы точно по маршруту через туннель идут?
источник

AB

Anton Buryka in Check Point Community (RUS)
ну т.к. адрес радиус сервера указан из сети за тунелем, то пытаются в туннель. Однако, т.к. адрес WAN интерфейса, который ставится сорсом, в впн домене нет, пакет дропится.
источник

VO

Victor Orlov in Check Point Community (RUS)
Запросы к радиусу инициирует сам шлюз. Маршрутизация к радиусу формально в Интернет, поэтому шлюз как радиус-клиент и подставляет свой WAN ip
источник

VO

Victor Orlov in Check Point Community (RUS)
Явный NAT делать для исходящего трафика.
источник

VO

Victor Orlov in Check Point Community (RUS)
Source NAT
источник

VO

Victor Orlov in Check Point Community (RUS)
Если конечно у cp нет хитрых настроек для работы в качестве radius-клиента
источник

IM

Igor Makogin in Check Point Community (RUS)
Anton Buryka
коллеги, поделитесь мудростью. Есть 1450 аплайнс. Хочу использовать для аутентификации на него radius сервер, который внутри vpn сети. Но настройки сорс интерфейса для радиуса не могу найти. По умолчанию шлет с интерейса WAN с его же адресом, что нежелательно. Есть техническая возможность заменить сорс инт?
Добрый день.
на SMB устройстве  в  Advanced Settings есть параметр Use internal IP address for encrypt,  описание в sk119415
можно попробовать поправить его.
либо использовать Source NAT
источник

EP

Evgenii Puzakov in Check Point Community (RUS)
Тимур Салиев
Коллеги, добрый день!
может у кого нибудь была така проблема, при установки политики теряются пакеты...
Добрый день. При установке политики повышает нагрузка на ресурсы устройства. Посмотрите загруз RAM, CPU. Используйте утилиту cpview.
Попробуйте отключить по очереди разные блейды и посмотрите с их выключением, исчезает ли проблема
источник

EP

Evgenii Puzakov in Check Point Community (RUS)
Alexey
Дропнутые сетевухой пакеты не покажет никто, т.к. они дропнуты) только каунтер увеличится, который в ethtool можно увидеть
Почему никто не покажет дропнутые сетевой картой пакеты ? Даже если кто-то надрубит провод, то ошибки tx/rx можно увидеть через ethtool
источник

EP

Evgenii Puzakov in Check Point Community (RUS)
Follow White Rabbit
Добрый день, коллеги! Подскажите пожалуйста, есть ли проблемы с обновлением CP 4800 Appliance с 77.10 на 77.30? Нет ли снижения скорости работы, ньюансов с аппаратной частью?
Добрый день, снижения скорости нет. Много глюков исправлено было. Почитайте на support сайте про r77.30 и что было исправлено
источник

JB

James Bond in Check Point Community (RUS)
Zdrastvuite. Takoi vopros: mojno li na NGFW dlea zashiti web-servera, propisati kancretnie ACL gre mojno zaiti a gde net na baze IP, ex: deny to access https://web.co/admin
источник
2020 August 04

ЛО

Леонид Орлов... in Check Point Community (RUS)
James Bond
Zdrastvuite. Takoi vopros: mojno li na NGFW dlea zashiti web-servera, propisati kancretnie ACL gre mojno zaiti a gde net na baze IP, ex: deny to access https://web.co/admin
zdravstvuite. Politika v SmartConsole pozvolyaet nastroit' pravila dostupa k vashemu web-serveru na osnove IP-adresov
источник

JB

James Bond in Check Point Community (RUS)
Mojete skinuti link na documentatiu pojalusta?
источник

ЛО

Леонид Орлов... in Check Point Community (RUS)
James Bond
Mojete skinuti link na documentatiu pojalusta?
источник

ЛО

Леонид Орлов... in Check Point Community (RUS)
James Bond
Mojete skinuti link na documentatiu pojalusta?
Section "Creating an Access Control Policy", but if you're not familiar with it, I'd recommend to start from the first chapter
источник

OK

Olha Kuts in Check Point Community (RUS)
Привет!
А IaaS поддерживает VSX?
Не могу найти документальное подтверждение
источник

AB

Anton Buryka in Check Point Community (RUS)
Igor Makogin
Добрый день.
на SMB устройстве  в  Advanced Settings есть параметр Use internal IP address for encrypt,  описание в sk119415
можно попробовать поправить его.
либо использовать Source NAT
наскоком почитав понял что это только для стендэлонов. у нас центральный менеджмент. в принципе решение с СНАТом удовлетворяет, спасибо большое!Ё
источник

A

Amir in Check Point Community (RUS)
👆🏻
источник