Size: a a a

Check Point Community (RUS)

2020 November 18

ST

Sergey Tereshin in Check Point Community (RUS)
Alexey Mamin
Добрый день, коллеги.

У нас есть лицензия "CloudGuard IaaS virtual core for VMware ESXi, Hyper-V, KVM Gateway",  мы хотим кроме защиты среды виртуализации направить на данную VM ещё и весь трафик физической сети (около 1000-2000 АРМ).

Подскажите пожалуйста на сколько данная схема "живая" и если тут есть представители производителя с кем можно пообщаться на эту тему, то будем очень признательны.
Я конечно не представитель вендора, но включусь в дисскусию. А сколько у Вас ядер задействовано в этой лицензии? Сама схема при грамотном подходе вполне себе живая, тут нужно учесть особенности архитектуры Вашей сети (чтобы лишнего не сломать ненароком).
источник

AM

Alexey Mamin in Check Point Community (RUS)
предположим будет два ядра
источник

ST

Sergey Tereshin in Check Point Community (RUS)
Боюсь, что 2 ядра просто захлебнутся на таком трафике. посмотрите вот эту статью https://community.checkpoint.com/t5/General-Topics/Check-Point-sizing-solution-for-VMware/td-p/11337
источник

AM

Alexey Mamin in Check Point Community (RUS)
Рассматриваем два или четыре ядра.
источник

AM

Alexey Mamin in Check Point Community (RUS)
Но есть серьезные опасения
источник

ND

Nikita Durov in Check Point Community (RUS)
Alexey Mamin
Рассматриваем два или четыре ядра.
Check Point рекомендует минимум 4 ядра лучше с этого начать
источник

ND

Nikita Durov in Check Point Community (RUS)
Дальше присылайте письмом вопросы попробуем сайзинг оценить russia@checkpoint.com
источник

AM

Alexey Mamin in Check Point Community (RUS)
Nikita Durov
Дальше присылайте письмом вопросы попробуем сайзинг оценить russia@checkpoint.com
Спасибо большое
источник

AM

Alexey Mamin in Check Point Community (RUS)
Спасибо
источник

S

SK in Check Point Community (RUS)
Nariman Bakytzhanuly
Хорошо, спасибо)
Посмотрел тикет, там после апдейта повисло. Не твой кейс
источник

AK

Alexander Kononov in Check Point Community (RUS)
Коллеги, добрый день. Подскажите, что за прикол, на шлюзе R80.40 включена SSL inspection & TE/TX. При переходе по ссылке фишинга, выдается сообщение, что сертификат мол не доверенный, а https подписано сертификатом от IPSEC VPN) Это как?
источник

AK

Alexander Kononov in Check Point Community (RUS)
Почему не сертифкатом используемым для SSL инспекции то?
источник

AK

Alexander Kononov in Check Point Community (RUS)
Или это типо защита от дурака?
источник

EO

Evgeniy Olkov in Check Point Community (RUS)
Вас перебрасывает на страницу блокировки. По сути на сам шлюз. Чтобы не было ошибки вам надо импортировать доверенный сертификат на портал
источник

AK

Alexander Kononov in Check Point Community (RUS)
Евгений, спасибо.
источник
2020 November 19

СК

Сергей Кравченко... in Check Point Community (RUS)
Добрый день, коллеги.

Подскажите, кто-нибудь сталкивался со следующей проблемой:

Дано:
Standalone кластер checkpoint на Gaia R77.30 в режиме Full-HA.
Поднят туннель на ГОСТ2012.

Проблема: туннель падает каждые 1-2 дня.
В логах сообщения в хронологическом порядке:
 IKE: GOST INIT: no SiteID found;
 encryption failure: Error occurred;
 IKE: Main Mode GOST is not initialized (check Site Cert/PSK, GOST license and libraries);
 message: TUNNEL STATUS CHANGE: Peer gateway has changed status to DOWN.

После этого по прошествии какого-то времени (возможно, несколько минут или несколько часов) туннель поднимается – и все работает. Причем, он может проработать несколько дней, а может – упасть дважды за час.

Мы пробовали:
 Перегенерировать Site Key. Неоднократно;
 Проверили, действительна ли лицензия на криптопро на обеих нодах кластера;
  Пробовали менять активную ноду с целью исключить аппаратную неисправность конкретного устройства;

Безрезультатно.

Может, кто-нибудь уже решал подобную задачу?
источник

Н

Николай in Check Point Community (RUS)
Коллеги, добрый день. Такой вопрос имеется железка на Gaia R77.10 если с целью макетирования с нее снять снапшот, с него можно будет развернутся на виртуальном чекпоинте с такой же версией gaia?
источник

AK

Alexander Kotelnikov in Check Point Community (RUS)
Так делать не стоит
источник

Н

Николай in Check Point Community (RUS)
Alexander Kotelnikov
Так делать не стоит
Почему? не примет снапшот?
источник

AK

Alexander Kotelnikov in Check Point Community (RUS)
Николай
Почему? не примет снапшот?
Снапшот содержит бинарный слепок корневой партиции шлюза.
Поддерживается восстановление снапшота только на шлюз того же типа
sk108902

У вас оно, возможно и заработает, но гарантий отсутствия глюков никто не дает
источник