Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка CheckPoint

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32

Открыть новую тему     Написать ответ в эту тему

Out



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Народ!!!! Есть проблема..... Есть CheckPoint и.... как его настраивать никто не знает.... В сети нигде описалова конкретного нет.... Может кто помогёт личным опытом... или может кто кинет линку на доки (желательно по русски) по этому зверю!!!
Заранее спасибо....!
 
 


 
Добавляете, плиз, полезную информацию в шапку.
 
 
CheckPoint Firewall
смотреть

Цитата:
CheckPoitn встает под Linux нормально... Я даже по Solaris ставил  

 
Есть кое-какие доки на Ftp из варезной темы..

Всего записей: 525 | Зарегистр. 02-07-2002 | Отправлено: 18:55 09-07-2002 | Исправлено: Out, 18:06 15-08-2006
capitancorsar

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Да у меня на нем пять интерфейсов, и все отмечены как external, каким образом можно нужные мне поменять на internal?
 
Добавлено:
На вкладке Topology в свойствах нужного интерфейса, RadioButton на выбор Internal (leads out to the internal) почему то неактивен.... Может как раз в этом и проблема, что неправильная организация схемы подключения... Как тогда это изменить, т.е. сделать возможным выбор параметра External (leads out to the internal).

Всего записей: 11 | Зарегистр. 11-03-2010 | Отправлено: 12:41 12-03-2010
Artempv

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
capitancorsar
 
Сталкивался с таким, что нельзя сменить external на internal. Если установка Check Point производилась на сервер с одним сетевым интерфейсом (сетевым адаптером), то он будет помечен как external. После добавления остальных интерфейсов (установки дополнительных сетевых адаптеров) они все тоже будут external и сменить на internal не получится. Почему так - не знаю, видимо глюк. При установке на сервер с несколькими сетевыми картами проблем таких нет. Такая проблема наблюдалась только под ОС Windows. На SPLATe таких проблем не было.

Всего записей: 119 | Зарегистр. 07-02-2005 | Отправлено: 14:44 12-03-2010
capitancorsar

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Спасибо за ответ, скорее всего так и было, не помню....
Как разрулить?

Всего записей: 11 | Зарегистр. 11-03-2010 | Отправлено: 14:48 12-03-2010
Artempv

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
capitancorsar
Мне пришлось переставлять Check Point. Другого решения не нашел.
Просто снёс все компоненты, вычистил все оставшиеся файлы, почистил реестр и поставил всё заново.

Всего записей: 119 | Зарегистр. 07-02-2005 | Отправлено: 14:54 12-03-2010
capitancorsar

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
У меня на линухе, буду думать в сторону, переноса правил после переустановки....

Всего записей: 11 | Зарегистр. 11-03-2010 | Отправлено: 15:10 12-03-2010
capitancorsar

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Еще один вопрос. Не совсем понятно...
 
В мануале по настройке SecureRemote говориться, что должна работать служба SecureClient Policy Server. Когда выставляю ее вкл. в разделе CheckPoint Products, у меня в SmartView Monitor данная служба горит красным и написано что она выключена ...Error: ... Down... .
 
1. Без запущенной SecureClient Policy Server будет ли работать SecureRemote?
2. И нужна ли дополнительная лицензия для запуска SecureClient Policy Server, если у меня есть лицензия на FireWall и VPN.
 
Т.е вопрос сводиться к: почему она не хочет запускаться....?

Всего записей: 11 | Зарегистр. 11-03-2010 | Отправлено: 15:18 15-03-2010 | Исправлено: capitancorsar, 15:20 15-03-2010
dshf21391



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
1. Без запущенной SecureClient Policy Server будет ли работать SecureRemote?  

По идее должна работать и без неё.

Цитата:
И нужна ли дополнительная лицензия для запуска SecureClient Policy Server, если у меня есть лицензия на FireWall и VPN.  

У меня она нормально без лицензии запускается и работает. Но вещь бестолковая.
Цитата:
Т.е вопрос сводиться к: почему она не хочет запускаться....?

Учитывая, что у тебя там и другие странные проблемы наблюдаются, может быть кривая установка.

Всего записей: 973 | Зарегистр. 29-06-2005 | Отправлено: 16:37 15-03-2010
capitancorsar

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Я понял, буду переставлять..... об изменениях отпишусь...
 
Еще хотел спросить, есть ли для CheckPoint билинг? Т.е. есть ли возможность получать информацию о количестве мегабайт переданных и полученых пользователями, а также посмотреть кто куда ходит в Интернет из корпоративной сети.... и т.д.  
Если есть не родные программы, то какие и как реализованы?

Всего записей: 11 | Зарегистр. 11-03-2010 | Отправлено: 12:13 16-03-2010 | Исправлено: capitancorsar, 12:14 16-03-2010
Artempv

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
capitancorsar
 
Из штатных средств - Eventia Reporter, но для нее требуется отдельная лицензия.
Из сторонних - наиболее удачное на мой взгляд Firewall Analyzer от ManageEngine.
Firewall Analyzer обрабатывает логи Check Point и на их основе позволяет формировать различные отчеты.  
Сразу отмечу особенность - для учета количества принятых/отправленных байт при использовании любого средства в правилах в поле Track нужно выбирать Account вместо Log.  
По опыту скажу, что в версии R55 была проблема с подсчетом FTP-трафика - он считался некорректно и результаты подсчета расходились в разы в большую сторону по сравнению с реальными данными. Есть ли такая проблема в R65 - не знаю.
Полноценным точным биллингом назвать всё это нельзя, т.к. отвергнутые пакеты (drop, reject) не учитываются при подсчете трафика, т.е. нельзя посчитать сколько байт пришло, хотя сами пакеты-то до Check Point дошли, а дальше он их зарубил.
Что касается кто и куда ходил и сколько примерно трафика получил/отправил - всё это Firewall Analyzer позволяет узнать и наглядно отобразить.
Скачать Firewall Analyzer можно с официального сайта, за ликой - в профильную тему или в ПМ.

Всего записей: 119 | Зарегистр. 07-02-2005 | Отправлено: 19:22 16-03-2010
dshf21391



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Firewall Analyzer от ManageEngine

Честно говоря мне не удалось нормально считать на нём трафик. Отчёты там есть, но все они какие-то невразумительные, к тому же там нет группировки и подсчёта трафика по подсетям.
У меня 4 подсетки класса C и около 500 хостов и считать трафик там совершенно неудобно.
Eventia Reporter, к слову сказать, ничуть не лучше. А может даже и хуже. Единственный её плюс - легко устанавливать и настраивать. Фильтры там ещё более убогие.

Всего записей: 973 | Зарегистр. 29-06-2005 | Отправлено: 08:05 17-03-2010
Artempv

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
dshf21391
 
Выбор невелик, да, согласен.
Но довольствуемся тем, что есть.
Хотя конечно гораздо приятнее трафик считать непосредственно на сетевом оборудовании, но это не всегда возможно. Да и само оборудование не всегда позволяет это делать.

Всего записей: 119 | Зарегистр. 07-02-2005 | Отправлено: 09:30 17-03-2010
dshf21391



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
У нас роутеры CISCO, мы с них по NetFlow снимаем в mysql и запросами уже считаем, как нам надо. Получается точнее намного и гибче. Но, конечно, было бы удобнее обходиться без всего этого, если бы на CheckPoint было бы что-то подобное.

Всего записей: 973 | Зарегистр. 29-06-2005 | Отправлено: 12:29 17-03-2010
Artempv

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
dshf21391
 
Если сетевое оборудование Cisco, то лучше всего так и делать.
Но если требуется срез по пользователям в плане посещенных ресурсов, то тут NetFlow не поможет.
Кстати, в свое время пробовал средство SuperScout SurfControl. Оно позволяет не только статистику получать по посещенным ресурсам, но и блокировать доступ пользователей к целым категориям ресурсов, отдельным узлам и по условиям (превышение трафика, время и т.д.). Т.е. это Web-фильтр + сервер статистки.
Потом компанию SurfControl купила Websense (конкурент) и что теперь с решением  SurfControl Web Filter for Check Point FireWall-1 - я не знаю.

Всего записей: 119 | Зарегистр. 07-02-2005 | Отправлено: 13:31 17-03-2010
dshf21391



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Но если требуется срез по пользователям в плане посещенных ресурсов, то тут NetFlow не поможет.  
Кстати, в свое время пробовал средство SuperScout SurfControl. Оно позволяет не только статистику получать по посещенным ресурсам, но и блокировать доступ пользователей к целым категориям ресурсов, отдельным узлам и по условиям (превышение трафика, время и т.д.). Т.е. это Web-фильтр + сервер статистки.  

А для этого у нас стоит отдельно Squid и там тоже всё это настроено. Но опять же отдельно всем этим надо рулить и настраивать. Конечно удобнее было бы всё-в-одном иметь.

Всего записей: 973 | Зарегистр. 29-06-2005 | Отправлено: 14:08 17-03-2010
capitancorsar

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Спасибо за ответы, очень содержательно.
 
1. Лику я скрыл.
 
2. Я сам пользуюсь Firewall Analyzer, попробую поменять в правилах Firewall в поле Track  Account вместо Log, посмотрю че получиться...
 
3. Если можно поделитесь ликой на Eventia Reporter и продуктом SuperScout SurfControl, даже если он уже не поддерживается.
 
Хочу посмотреть что наиболее близко к моим задачам...
 

Всего записей: 11 | Зарегистр. 11-03-2010 | Отправлено: 11:21 22-03-2010 | Исправлено: capitancorsar, 11:22 22-03-2010
dshf21391



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
capitancorsar

Цитата:
Хочу посмотреть  

В репортере есть демо-режим, я его посмотрел и понял, что это такое, и что оно ещё хуже аналайзера.

Всего записей: 973 | Зарегистр. 29-06-2005 | Отправлено: 13:24 22-03-2010
Artempv

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
capitancorsar
 
Согласен с dshf21391. Firewall Analyzer будет поудобнее в использовании.
На счет SuperScout SurfControl - поискал у себя, не осталось ничего. Так что тут помочь не смогу.

Всего записей: 119 | Зарегистр. 07-02-2005 | Отправлено: 15:10 22-03-2010
dshf21391



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А кто подскажет обозначение лицензий на VPN, а то звонил торговцам чекпоинтом - они и сами не знают. Задачу я им сформулировал так: мне надо чтобы клиенты подключались в office mode и получали IP, чтобы можно было помимо secureclient и l2tp использовать endpoint connect, который есть под x64. Может кто в курсе обозначений того, что мне надо? Цену я потом и сам узнаю.

Всего записей: 973 | Зарегистр. 29-06-2005 | Отправлено: 09:23 26-03-2010
Artempv

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
dshf21391
Для NGX именовалось так:
CPVP-VSR-XXXX-NGX, где XXXX - это количество remote users for VPN-1 SecuClient
 
+ еще видимо нужна лицензия на Policy Server - CPVP-VPS-1-NGX

Всего записей: 119 | Зарегистр. 07-02-2005 | Отправлено: 17:20 26-03-2010 | Исправлено: Artempv, 17:23 26-03-2010
dshf21391



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Artempv
Это я понимаю, а вот входит ли туда Office Mode в эту лицензию? А то диллеры нифига не знают.

Всего записей: 973 | Зарегистр. 29-06-2005 | Отправлено: 09:52 28-03-2010
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка CheckPoint


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru