Size: a a a

Check Point Community (RUS)

2020 September 10

A

Anastasija in Check Point Community (RUS)
Добрый день.
Что посоветуете почитать новичку по CP?
Спасибо.
источник

GR

Gleb Ryaskin in Check Point Community (RUS)
Anastasija
Добрый день.
Что посоветуете почитать новичку по CP?
Спасибо.
Статьи от Евгения Олькова : https://habr.com/ru/company/tssolution/blog/429574/
источник

A

Anastasija in Check Point Community (RUS)
Благодарю ✨
источник

SZ

Sergey Zabula in Check Point Community (RUS)
Уважаемые CCSP партнеры Check Point! Интересная новость про TAC Academy для вас - подробности тут https://bit.ly/2FgeCdj
источник

AK

Alexander Kuskov in Check Point Community (RUS)
Коллеги, добрейший вечерочек.
Кто нибудь может объяснить, как происходит Certificate Enrollment, с точки зрения сетевого взаимодейтсвия между VPN-клиентом,шлюзом и управлялкой?
Не понимаю как это должно работать. В процесс выпуска сертификата на VPN-клиенте возникает ошибка Enrollment failed. При этом в дампе на шлюзе вижу обращение от клиента к внешнему адресу шлюза по порту 18264.
Но шлюз этот пакет никак не обрабатывает... и не пытается открыть  новое соединение к ICA. Поделитесь,пж-ста, сакральными знаниями, как настроить это хозяйство.
источник

AG

Artem Gl in Check Point Community (RUS)
Alexander Kuskov
Коллеги, добрейший вечерочек.
Кто нибудь может объяснить, как происходит Certificate Enrollment, с точки зрения сетевого взаимодейтсвия между VPN-клиентом,шлюзом и управлялкой?
Не понимаю как это должно работать. В процесс выпуска сертификата на VPN-клиенте возникает ошибка Enrollment failed. При этом в дампе на шлюзе вижу обращение от клиента к внешнему адресу шлюза по порту 18264.
Но шлюз этот пакет никак не обрабатывает... и не пытается открыть  новое соединение к ICA. Поделитесь,пж-ста, сакральными знаниями, как настроить это хозяйство.
А прокиньте-ка нат этого порта на менеджмент
источник

AK

Alexander Kuskov in Check Point Community (RUS)
Artem Gl
А прокиньте-ка нат этого порта на менеджмент
думал об этом, но это ж не секьюрно звучит)
источник

AG

Artem Gl in Check Point Community (RUS)
Если я правильно помню, на шлюзе есть вебпортал для ручной генерации и загрузки сертификата. Для автоматизированного энролмента с клиента приходилось пробрасывал нат на менеджмент. Честно говоря долго я эту тему не копал, а более изящного решения на тот момент не было нужды искать. Вопрос менее или более секьюрити это - он такой...дискуссионный)))
источник

VS

Valery Scorpa in Check Point Community (RUS)
Успех ?
источник

OS

OS Solnce in Check Point Community (RUS)
Valery Scorpa
Успех ?
Нет успеха пока)
источник

IA

Ilia Anokhin in Check Point Community (RUS)
Artem Gl
А прокиньте-ка нат этого порта на менеджмент
Шлюз должен нормально энролить сертификат и без этого
источник

EO

Evgeniy Olkov in Check Point Community (RUS)
Sergey Zabula
Уважаемые CCSP партнеры Check Point! Интересная новость про TAC Academy для вас - подробности тут https://bit.ly/2FgeCdj
Красота!
источник

ЛО

Леонид Орлов... in Check Point Community (RUS)
Artem Gl
А прокиньте-ка нат этого порта на менеджмент
не-не, никакого ната не надо
источник

ЛО

Леонид Орлов... in Check Point Community (RUS)
Alexander Kuskov
Коллеги, добрейший вечерочек.
Кто нибудь может объяснить, как происходит Certificate Enrollment, с точки зрения сетевого взаимодейтсвия между VPN-клиентом,шлюзом и управлялкой?
Не понимаю как это должно работать. В процесс выпуска сертификата на VPN-клиенте возникает ошибка Enrollment failed. При этом в дампе на шлюзе вижу обращение от клиента к внешнему адресу шлюза по порту 18264.
Но шлюз этот пакет никак не обрабатывает... и не пытается открыть  новое соединение к ICA. Поделитесь,пж-ста, сакральными знаниями, как настроить это хозяйство.
Должно работать действительно так: клиент отправляет запрос к шлюзу, шлюз открывает своё соединение на менеджмент, получает от менеджмента сертификат - и отправляет клиенту. Я бы посмотрел, нет ли дропов на шлюзе.
источник

ЛО

Леонид Орлов... in Check Point Community (RUS)
fw ctl zdebug drop. Ну и, кроме того, проверил бы, получается ли к шлюзу подключиться с какими-нибудь юзернейм-паролем пользователя, настроенного в SmartConsole.
источник

AK

Alexander Kuskov in Check Point Community (RUS)
Леонид Орлов
Должно работать действительно так: клиент отправляет запрос к шлюзу, шлюз открывает своё соединение на менеджмент, получает от менеджмента сертификат - и отправляет клиенту. Я бы посмотрел, нет ли дропов на шлюзе.
Все осложняется тем, что шлюз это виртуальная система в vsx,  и с интерфейсов виртуальной системы роутинга до мгмт нет.  Я думал,  что подключение к мгмт будет инициировано с интерфейса управления vsx(vs0). Смотрел с помощью zdebug дропы на vs0 и на самой виртуальной системе. Дропы отсутствуют.
источник

ЛО

Леонид Орлов... in Check Point Community (RUS)
Alexander Kuskov
Все осложняется тем, что шлюз это виртуальная система в vsx,  и с интерфейсов виртуальной системы роутинга до мгмт нет.  Я думал,  что подключение к мгмт будет инициировано с интерфейса управления vsx(vs0). Смотрел с помощью zdebug дропы на vs0 и на самой виртуальной системе. Дропы отсутствуют.
вот тогда не знаю точно, кто должен запрашивать
источник

IA

Ilia Anokhin in Check Point Community (RUS)
Леонид Орлов
вот тогда не знаю точно, кто должен запрашивать
Я делал на маэстро с всх такую схему. Все энролилось норм
источник
2020 September 11

MA

Matiychak Andrey in Check Point Community (RUS)
Коллеги, такой вопрос, настроели IPsec remote access - mobile client for windows: если на клиенте добавлять site и логиниться все происходит быстро, но вот если выполнить disconnect и попробовать подключиться опять уже соединение не происходит шлюз не отвечает, создаём site с нуля - соединяет это как-то не серьёзно... (перезагрузка клиентского пк не помогает) куда копать? И ещё вопрос как посмотреть сколько лицензий mobile access уже занято? R77. 30.
источник

YL

Yevgeniy Luchshikov in Check Point Community (RUS)
попробуйте поковырять link selection, выбрать внешний IP шлюза
источник