Checkpoint [LAB 04] Cấu hình Sections, Inline layers, Sub-Policy và Policy Package

Quoc Cuong

Internship/Fresher
Aug 19, 2024
38
7
8
20
Ho Chi Minh City
Mục lục:
I. Cấu hình Sections
II. Cấu hình Inline layer và Sub-policy
III. Cấu hình Policy Package
IV. Kết luận

[LAB 04] Cấu hình Sections, Inline layers, Sub-Policy và Policy Package

I. Cấu hình Sections

Tiếp nối từ cấu hình policy, tạo rules ở phần trước, tiếp đến tạo các Sections giúp chia nhỏ các rules thành các nhóm riêng biệt để quản lý
1725119748512.png

- Tạo Section:
Trong SmartConsole, mở tab Security Policies chọn vào policy, chọn 1 rule và chọn New Section Title Above

1725119016600.png

Đặt tên cho Sections để phân biệt với các nhóm khác.
1725119090906.png

Quản lý Section:
- Bạn có thể kéo thả các rules vào trong các Sections để nhóm chúng lại với nhau.
- Sections có thể được mở rộng hoặc thu gọn để dễ dàng điều hướng và quản lý.
Tạo 1 Section khác, chọn New Section Title Below:
1725119167751.png

Đặt tên cho Section
1725119227985.png

Cut và pass rule LAN access DMZ qua section vừa tạo hoặc cũng có thể kéo thả qua.
1725119285651.png
1725119330599.png

1725119354231.png

Tạo ra một section khác: Kéo rule và thả xuống section vừa tạo
1725119420017.png

Các rule được chia nhỏ vào các nhóm section riêng biệt để dễ quản lý
1725119644132.png

II. Cấu hình Inline layer và Sub-Policy

- Inline Layers là các Sub-Policy nằm bên trong một policy chính. Chúng cho phép bạn kiểm soát chi tiết hơn các quy tắc trong một quy tắc cụ thể (parent rule) mà không cần phải chia nhỏ toàn bộ policy, hoạt động như một tập hợp các quy tắc con (child rules) nằm bên trong một quy tắc chính (parent rule).
- Thay vì tạo ra một danh sách dài các quy tắc phức tạp, Inline Layer cho phép bạn nhóm các quy tắc liên quan lại với nhau, giúp cho việc quản lý và hiểu rõ cấu hình chính sách dễ dàng hơn.

Chọn vào 1 rule sau đó ở phần Action chọn Inline Layer => New layer.
1725119848600.png

Đặt tên cho Inline, click chọn Multiple policies and rules can be this layer
1725120121723.png

Ở tab advanced chọn Drop sau đó OK
1725120154815.png

Sau khi OK sẽ xuất hiện rule 1.1 nằm trong rule 1
1725120199033.png

Mình sẽ chuyển các Services & Applications của rule 1 thành Any bỏ đi những cái cũ để chuyển nó thành sub-policy để dễ quản lý
1725120295779.png

Cấu hình Sub-Policy
Ấn vào rule 1.1 sau đó New Rule Above để tạo ra rule ở trên rule này.

1725120366090.png

Cấu hình rule như hình cho phép tất cả các lưu lượng DNS (cả UDP và TCP trên cổng 53) từ mạng LAN đi ra Internet thông qua Firewall
1725120517649.png
1725120589095.png

Tạo tiếp 1 rule => New Rule Below
1725120641094.png

Cho phép mạng LAN ra Internet sử dụng các dịch vụ web.
1725120744387.png
1725120835155.png

Cho phép lưu lượng ICMP Echo Request (ping) được gửi từ mạng LAN ra ngoài Internet, giúp kiểm tra kết nối mạng.
1725120935343.png
1725120962836.png

Các sub-policy trong rule 1 (LAN Internet):
1725121022596.png

=> Như vậy đã cấu hình các quy tắc con cho lớp nội tuyến Firewall Checkpoint. Bạn cũng có thể tạo ra các sub policy tương tự cho các Rule khác.

III. Cấu hình Policy Package

- Policy Package là một nhóm các chính sách bảo mật (Security Policies) và các đối tượng liên quan, được đóng gói để quản lý và triển khai một cách nhất quán trên các Gateway. Điều này hữu ích khi bạn có nhiều chính sách khác nhau cần triển khai trên nhiều Gateway hoặc bạn cần kiểm soát riêng biệt các chính sách cho các môi trường khác nhau.
- Nếu bạn có các chính sách riêng cho môi trường sản xuất và môi trường kiểm thử, bạn có thể tạo hai Policy Package khác nhau, mỗi cái chứa các chính sách riêng biệt cho từng môi trường.
Do ở đây là môi trường ảo hóa nên mình chỉ có 1 Gateway nhưng mình cũng sẽ nói cụ thể khi bạn có 2 hoặc nhiều Gateway để cài policy ánh xạ trực tiếp đến Gateway đó.
Chọn như hình:
1725123840167.png

Chọn Manage policies and layer:
1725123886676.png

Chọn như hình:
1725123937639.png

Đặt tên cho Policy
Ví dụ bạn có 2 Gateway thì đặt là FW1 và chọn Gateway 1 để dễ quản lý

1725124524345.png

Tại mục Installation Targets chọn Specific gateways, ở đây nếu bạn đặt tên FW1 thì ở đây chọn Gateway 1 ứng với tên cho dễ nhận biết.
Còn mình thì chỉ có 1 con Server tích hợp cả Gateway nên mình chọn vào nó.

1725124589012.png

Xong khi OK thì màn hình sẽ xuất hiện Policy Package vừa tạo
1725125266283.png

Đã tạo ra 1 Policy Package mới, bây giờ đã có thể tùy chỉnh policy trên Gateway này, như đã nói thì nếu đây là FW1 thì bạn sẽ cấu hình policy ánh xạ trực tiếp đến Gateway đó sao cho phù hợp với chính sách đưa ra, còn nếu có FW2, FW3 thì cũng tương tự.
1725124734785.png

=> Mỗi Policy Package có thể được áp dụng cho một hoặc nhiều Gateway. Điều này giúp bạn dễ dàng kiểm soát chính sách bảo mật trên các phần khác nhau của mạng, với các Gateway có yêu cầu bảo mật khác nhau.

IV. Kết luận

1. Section:​

- Section là một cách để tổ chức các quy tắc bảo mật trong Check Point bằng cách nhóm các quy tắc liên quan vào các phần (sections) riêng biệt. Điều này giúp tăng tính rõ ràng và dễ quản lý khi có nhiều quy tắc khác nhau. Một Section thường chứa các quy tắc có cùng mục đích hoặc liên quan đến một nhóm dịch vụ hoặc ứng dụng cụ thể.

2. Inline Layer và Sub-Policy:​

- Inline Layer là một lớp (layer) của các quy tắc bảo mật nằm bên trong một quy tắc chính (parent rule). Khi một Inline Layer được kích hoạt, nó mở ra một tập hợp các quy tắc con (Sub-Policy) mà áp dụng cho lưu lượng khớp với quy tắc cha.
- Inline Layer giúp quản lý và kiểm soát lưu lượng mạng một cách chi tiết hơn trong một phần cụ thể của chính sách tổng thể.

3. Policy Package:​

- Policy Package là một tập hợp các chính sách (policies) mà bạn áp dụng lên các thiết bị Checkpoint Security Gateway. Policy Package bao gồm các quy tắc bảo mật, NAT, VPN và các cài đặt liên quan khác.
- Một Policy Package cho phép bạn quản lý và áp dụng các cấu hình bảo mật khác nhau trên các nhóm thiết bị cụ thể, giúp dễ dàng điều chỉnh và triển khai chính sách bảo mật phù hợp cho từng môi trường hoặc hệ thống cụ thể.
 

Attachments

  • 1725124711560.png
    1725124711560.png
    102.7 KB · Views: 0
  • 1725124683960.png
    1725124683960.png
    32.3 KB · Views: 0
  • 1725124127117.png
    1725124127117.png
    32.6 KB · Views: 0
  • 1725123996455.png
    1725123996455.png
    31.3 KB · Views: 0
  • 1725119739136.png
    1725119739136.png
    102.6 KB · Views: 0
  • 1725119709360.png
    1725119709360.png
    97.6 KB · Views: 0
  • 1725119073663.png
    1725119073663.png
    107.7 KB · Views: 0
  • 1725120330064.png
    1725120330064.png
    42.8 KB · Views: 0
  • 1725120538254.png
    1725120538254.png
    21 KB · Views: 0
Last edited:
  • Like
Reactions: phuoc1

About us

  • Securityzone.vn là một trang web chuyên về an ninh mạng và công nghệ thông tin. Trang web này cung cấp các bài viết, tin tức, video, diễn đàn và các dịch vụ liên quan đến lĩnh vực này. Securityzone.vn là một trong những cộng đồng IT lớn và uy tín tại Việt Nam, thu hút nhiều người quan tâm và tham gia. Securityzone.vn cũng là nơi để các chuyên gia, nhà nghiên cứu, sinh viên và người yêu thích an ninh mạng có thể trao đổi, học hỏi và chia sẻ kiến thức, kinh nghiệm và giải pháp về các vấn đề bảo mật trong thời đại số.

Quick Navigation

User Menu