# Check Point平台 1/30

FW重點是在於系統的設定參數
業界常用Check point
環境建置VMware Warkstation需15版以上(15以下會有問題,不支援UEFI)
架構圖:**Lab Topology.pdf**
使用R81版:**Check_Point_R81.10_T335.iso**
15天試用(會用快照回復與利用VMWare控制時間)
FW是放在站台的邊際,也稱邊際防火牆
Site站台
在資訊定義是有隔離
在資安定義稱**Security Site**,需有實體隔離**Physical Isolate**
有定訂指引需有實際距離隔離,但無規範要求距離需多少,通常是以天然災害距離界定,台灣因海島型經常以30KM
常以內湖-龍潭-新竹-台南
使用VPN機制讓各站台的FW權限相同
使用Policy Server同步各FW的Rule/Policy
2台FW為Security Gateway
這3台皆為Check Point設備
Lab為方便練習會多個功能放同一台上,實務上各功能都會是獨立設備才符合資安規範
Check point的FW是軟體FW
稱Soft Blade,每一個Blade都是一個功能(都是30萬起算)
另有開源的**pfsense**有免費版
Distributed:**分散架構,集中管理**
適合統一控管多台FW設定
Standalone:**單一架構,分散管理**
適合單一站台FW的設定
CP的版本可降一級大版本(R81.10可用R80.x)
分散式安裝時將以SMS的管控主機版本為主

Policy Server
Console in與Local in:調整Configuration(權限一樣較高)
Smart Console:調整Policy(權限較低)
CP是用Unix,但有改,架構不同,圖型化介面是向NOKIA買的
Gaia是安裝平台(security Parfrom?)
CP只要x86設備皆可安裝,也可虛擬化建於VM機內
由其在上雲後FW等功能或設備己無Infar界限
# A-SMS
Policy Server:(Policy Server For All Site)
CPUx4,8G(最小Cx2,4G), HostOnly,預設(BusLogic,IDE),分散80G,相容15版
:::spoiler **Gaia**
admin/Chkp!234
GW:10.1.1.1
NO DHCP SERVER









:::
**架構圖**

:::info

總


用預設





安裝









平台裝完會安裝FW


:::


無法保留關機halt(我的可以???)
預設於安裝後需要進行第一次的組態初始設定
但因需改時間控制相關,需用VM強制關機
Time sync off:但CP仍會有方法向VM同步時間
圖型介面的option不調整
從.vmx最後去加設定參數:(每台都要設定)
BIOS中看到的時間是未加時區的


:::danger
:warning::warning::warning:
1.安裝結束後,開機前需注意這5行是否存在
2.若一直無法存成功,先移除頂標與左標,再設定.vmx時間參數,再重新加入VM Workstation裡
:::

---
# A-GUI
安裝S2016進行連Console設定組態

:::info
A-GUI-02安裝
Admin.../!Qaz@Wsx
相容v15
S2016 Stand
BIOS
CPUx4,8G,HostOnly,HDD預設(60G,Nvme)






完整安裝VM Tools
暫切NAT取Win試用授權
調整.vmx

設定BIOS時間與HDD開機


關自動效時(及設定時區)

:::
:::info
==Lan Segments==


**SMS與GUI切換至LAN2**

:::
設定IPv4

在GUI用Web連SMS(Https:\\10.1.1.101)
同意簽章與加入信任的網站






Host:A-SMS-02
Domain:alpha.cp
DNS:10.1.1.201

manual時區

**不勾Security GW**
分散式架構,要獨立管理

:::spoiler **另建一組管理Policy的帳號** cpadmin
cpadmin\Chkp%678

:::
限制管理介面連線方式(CP的授權方式是綁IP上)
選**This machine**


平台初始設定完成

:::warning
登入的帳號會互卡設定權限
需注意Web或Console都要正常登出後另一邊才能可登入
可設定

不可設定

:::
**Blades**

推:
Theat、Mobile Access
不推:Anti防毒
eth0:comment:A-SMS-00 Intranet eth0 LAN2
lo:comment:A-SMS-00 LO Internal LAN2

IPv4
Next Hop Type:正常(黑洞、拒絕)

comment:ASMS02
Pri:1

Time and Date

Messages

==User manager==
此為系統權限帳號,cpadmin非系統帳號(所以看不到)
**admin2/(012**
Shell:/etc/cli.sh(建議不要改)
加入adminRole(1個帳號只能給1個角色)


UID(1~101為系統保留)

登入SMS,halt,快照

## **安裝IIS+FTP** 2/1

新增FTP站台(方式同下方B-GUI)

# A-GW
相容v15
4C,8G,80GB,NICx3:HostOnly
前半段安裝相同
**admin/Chkp#456**
ManagerPort:eth1:10.1.1.1/24
GW:留空(Lab環境沒對外的網路)


安裝後調整**.vmx**時間設定

VM NIC改Lan1~3
==初始系統Config 1/31==
Web連去:https://10.1.1.1
eth1-Config IPv4:Off(之後再一起設定)
Host:A-GW-02
Domain:alpha.cp
DNS:10.1.1.201
時間:(會抓Console本機的時間,所以是對的)
Security GW(Sec Mana不勾)
No HAIP(DHCP?)
:::success
Pic





Security GW


:warning::warning::warning:
暗柱裝:**abc123**
第一次識別用的密碼(只用一次就失效,失敗也會失效)



:::
完成

==基本組態Config==

Lan1~3:
Static Route
GW




Summary

Edit Default GW:設對面GW的對外IP(下一跳IP)




# A-DMZ

S2016,4C,8G,60GB,BIOS
**Admin.../#Edc$Rfv**
完整安裝VM Tools
調時區:off Auto,UTC+8,off daylight
.vmx
GW設定成FW後就Ping不到了,後面可再設定開啟
EX:Ping 10.1.1.1、192.0.2.1
安裝IIS(預設+FTP全部)





測試自己的FTP OK

關機做快照與標示

# Smart Console
Smart Console用於設定Policy
下載-安裝(連到SMS才能下載)

各規則可依環境不同包裝成不同的規則包
SMS上會放所有的規則與規則包
FW上只放要用的規則包
Demo Mode:可下規則與設定,但只是Demo而己不會儲存

Fingerprint(只會顯示一次)

看板

Blades功能:皇冠-Policy,方圖-Log

## 還原
Smart Console鎖定的解法
初次登Smart Console若密碼錯誤多次或忘記密碼會鎖定,且無第二個帳戶可解除,在實務上需進行還原,LAB中可將SMS
# B-GW
admin/Chkp*901
4C,8G,60GB,NICx2
manager NIC:eth1(Lan4)
10.2.2.1/24
GW:暫空
no DHCP
# B-GUI
B-GUI做完初始設定後將不再Console
只剩Client與Web Server
Win10,
BIOS,4C,8G,60GB
B-GUI-02:**User / %Tgb^Yhn**
NIC暫切NAT取90天授權後切Lan4設IP

Host:B-GUI-02
Domain:(先不設)
DNS:10.1.1.201

Security GW(Sec Mana不勾)

Activation Key:def456


---
看板






Management Interface:eth1改eth0
將管理交接出去(實務中有差異,LAB中VMWare會自動切換)

https://172.22.102.1/

## 安裝IIS
Win10也能執行WinServer的功能
但差在承載能量,不適合上線使用,例如Service連線數量

# 最後測試
從A-GW Ping SMS、GUI、DMZ
從B-GW Ping B-GUI
都要Ping的到(注意Win防火牆要關)
反向
設備Ping A-GW,B-GW都Ping不到
init的規則包有擋ICMP
GUI設定名稱、時間
Security GW
ClusterXL