I. Tổng quan
Quy trình xử lý gói tin (Packet Flow) trên tường lửa thế hệ mới (NGFW) của Check Point là một hệ thống đa lớp, kết hợp giữa khả năng kiểm tra an ninh toàn diện và cơ chế tối ưu hóa hiệu năng. Kiến trúc này được chia thành hai luồng chính:
Logical Flow (Luồng logic): Trình tự kiểm...
Bài viết này mình sẽ hướng dẫn chi tiết cách dựng một hệ thống mạng doanh nghiệp an toàn và có độ sẵn sàng cao (High Availability) bằng tường lửa Check Point NGFW trên EVE-NG. Điểm đặc biệt của bài lab này là mình sẽ dùng kỹ thuật Bonding (LACP) để gộp cáp, tăng băng thông và chống đứt cáp vật...
1. Mô hình bài Lab (Topology)
Mô hình lab của mình bao gồm các thành phần chính:
Vùng LAN: 3 VLAN (10 - Staff, 20 - SSH, 30 - Admin) chạy qua Core Switch L3.
Vùng DMZ: Chứa Web Server và Win Server.
Kết nối lõi: Switch L3 đấu Trunking (LACP) lên cổng bond của Firewall Check Point SGW-FW.
Vùng...
I. Tổng quan
Check Point NGFW hỗ trợ nhiều mô hình triển khai và chế độ hoạt động nhằm đáp ứng các yêu cầu khác nhau về quản trị, hiệu năng và tính sẵn sàng của hệ thống. Việc lựa chọn đúng mô hình triển khai và chế độ hoạt động ngay từ giai đoạn thiết kế sẽ ảnh hưởng trực tiếp đến khả năng mở...
1. Khái niệm
Tường lửa thế hệ tiếp theo (Next-Generation Firewall - NGFW) là thiết bị bảo mật mạng được phát triển dựa trên tường lửa trạng thái (Stateful Firewall), đồng thời tích hợp nhiều cơ chế bảo mật hiện đại như kiểm tra gói tin sâu (Deep Packet Inspection - DPI), hệ thống ngăn chặn xâm...
Mục tiêu
Giải mã lưu lượng HTTPS từ LAN ra Internet.
Giải mã lưu lượng HTTPS truy cập vào Web Server nội bộ.
Theo dõi thông tin HTTPS trong Logs & Events.
Phần 1: HTTPS Inspection Outbound
Bước 1: Bật HTTPS Inspection
SmartConsole → Gateways & Servers → Double Click Security Gateway (SGW) →...
Hướng dẫn cấu hình Captive Portal xác thực người dùng (Local & Active Directory)
Chào mọi người, hôm nay mình sẽ hướng dẫn nhanh các bước cấu hình tính năng Identity Awareness (Captive Portal) trên tường lửa Check Point (phiên bản R82). Lab này yêu cầu bắt luồng truy cập web của người dùng và ép...
Mục tiêu
Cấu hình tính năng Data Loss Prevention (DLP) trên Check Point R82 nhằm phát hiện và ngăn chặn việc gửi dữ liệu nhạy cảm (ví dụ: số thẻ tín dụng) từ mạng nội bộ ra bên ngoài.
1. Bật Data Loss Prevention Blade
Trên SmartConsole:
Gateways & Servers → Double-click SGW.
Tick chọn Data...
Bài viết này hướng dẫn cấu hình tính năng Threat Emulation trên Check Point R82 để ngăn chặn malware dựa vào cơ chế sandboxing.
1. Kích hoạt Threat Emulation trên Gateway
Vào SmartConsole → Gateways & Servers.
Double-click vào Security Gateway cần cấu hình.
Tại General Properties → Threat...
Cấu hình Malware Prevention dựa trên Signature trên Check Point R82
Tiếp nối series cấu hình Threat Prevention trên Check Point R82, trong bài viết này mình sẽ triển khai tính năng Malware Prevention dựa trên signature, bao gồm các blade chính như Anti-Virus, Anti-Bot và Anti-Spam.
Mục tiêu của...
Cấu hình IPS ngăn chặn tấn công trên Check Point R82: Thực chiến với Log4j Exploit
IPS - Intrusion Prevention System là một trong những tính năng quan trọng của NGFW, giúp phát hiện và ngăn chặn các hành vi tấn công khai thác lỗ hổng, dò quét hoặc traffic bất thường trong hệ thống mạng.
Trong...
I. Mô hình lab
SMS: 10.120.170.201
CPGW: 10.120.170.200
Win Client: 192.168.10.10
Gateway LAN: 192.168.10.1
II. Bật URL Filtering trên Gateway
Vào Gateways & Servers → mở Gateway CPGW → General Properties.
Tích chọn:
Firewall
Application Control
URL Filtering
III. Kiểm tra Layer
Vào...
1. MÔ HÌNH LAB & ĐIỀU KIỆN TIÊN QUYẾT
Môi trường: PNETLab.
SMS (Management Server): 10.120.170.201 - Dùng để quản trị và đẩy cấu hình.
SGW (Security Gateway): 10.120.170.200 - Trực tiếp kiểm soát traffic. Đã được cấu hình định tuyến tĩnh (Default Route) và phân giải tên miền (DNS 8.8.8.8) để...
Chào mọi người, bài viết này mình sẽ hướng dẫn chi tiết các bước cấu hình tính năng VPN Remote Access (Mobile Access) trên tường lửa Check Point, kết hợp đồng bộ và xác thực người dùng tập trung thông qua máy chủ Active Directory (Windows Server).
Bài Lab này cực kỳ hữu ích cho các bạn đang muốn...
Chào các bác, hôm nay mình xin phép chia sẻ lại quá trình thực hành bài lab cấu hình VPN Site-to-Site bằng IPsec của Check Point trên môi trường PNETLab.
Điểm nhấn của bài lab này là mình không xài máy chủ quản lý tập trung, mà triển khai theo mô hình 2 node Standalone (mỗi Firewall tự làm...