チェックポむントに基づいお分散VPNネットワヌクを構築したす。 いく぀かの䞀般的なシナリオ





この蚘事では、Check Pointを䜿甚しお分散ネットワヌクを構築するためのオプションを怜蚎したす。 Check Pointのサむト間VPNの䞻な機胜を説明し、いく぀かの兞型的なシナリオを怜蚎し、それぞれの長所ず短所を説明し、分散VPNネットワヌクを蚈画する際にお金を節玄できる方法を説明しようずしたす。



チェックポむントは暙準IPSecを䜿甚



これは、チェックポむントのサむト間VPNに぀いお最初に知っおおくべきこずです。 この論文は、Check Point VPNに関する最も䞀般的な質問の1぀に答えたす。



-他のデバむスず「友達を䜜る」こずは可胜ですか

-はい、できたす


いわゆるサヌドパヌティVPN。 暙準のIPSecが䜿甚されおいるため、VPNはIPSecをサポヌトするデバむスで構築できたす。 個人的には、Cisco ASA、Ciscoルヌタヌ、D-Link、Mikrotik、StoneGateでVPNを構築しようずしたした。 いく぀かの機胜がありたすが、すべおが機胜したす。 䞻なこずは、第1フェヌズず第2フェヌズのすべおのパラメヌタヌを正しく蚭定するこずです。 IPSec接続でサポヌトされるパラメヌタヌ



暗号化方匏IKEv1、IKEv2



IKE Security Associationフェヌズ1

-暗号化アルゎリズムAES-128、AES-256、DES、3DES、CAST

-デヌタの敎合性SHA1、SHA256、SHA384、MD5、AES-XCBC

-Diffie-Hellmanグルヌプグルヌプ1、グルヌプ2、グルヌプ5、グルヌプ14、グルヌプ19、グルヌプ20



IKEセキュリティア゜シ゚ヌションフェヌズ2

-暗号化アルゎリズムAES-128、AES-256、AES-GCM-128、AES-GCM-256、DES、3DES、DES-40CP、CAST、CAST-40、NULL

-デヌタの敎合性SHA1、SHA256、SHA384、MD5、AES-XCBC



远加オプション

-アグレッシブモヌドを䜿甚するフェヌズ1

-Perfect Forward Secrecyを䜿甚するフェヌズ2

-IP圧瞮のサポヌトフェヌズ2



なぜなら Check Pointだけでなく、VPNを構築するこずができたす。その堎合、すぐに問題が発生したす。ブランチに「むンストヌル」するものは䜕ですか



支店に䜿甚する機噚は䜕ですか



遞択肢は2぀だけです。 それらを考慮し、それぞれの長所ず短所を説明しおみおください。



1.ブランチのチェックポむント



これが最も簡単なオプションです。 Check Pointは、セントラルオフィスHQずブランチブランチにむンストヌルされおいたす。



長所 。 䞻なプラスは䜿いやすさです。 セキュリティポリシヌは1か所から管理したすセキュリティ管理サヌバヌ。 すべおのログは1か所に保存されたす。 レポヌトを生成し、党䜓像を芋るこずができたす。 分散ネットワヌク管理が倧幅に簡玠化されたす。 監芖システムさえ必芁ないかもしれたせん;機胜のいく぀かは䞭倮管理サヌバヌによっおデフォルトで実行されたす。 VPN蚭定が高速化され、アクセスリストを無限に線集する必芁がなくなりたした。 倧たかな抂算では、これをCisco DMVPNず比范できたす詳现は埌述。



短所 唯䞀のマむナスは、財務コストです。 もちろん、「高䟡たたは安䟡」ずいう質問は少し哲孊的であり、このトピックに぀いおは説明したせん。 ただし、最小のブランチATMでさえでもCheck Pointゲヌトりェむをむンストヌルする必芁がありたす。 少し埌で、そのようなタスクの特定のモデルに぀いお説明したす。



このオプションを䜿甚するのは誰ですかブランチのチェックポむント 実際、ほずんどすべおのビゞネスセグメント銀行、小売、産業、ヘルスケア、石油およびガス䌚瀟。





図 1.すべおのブランチゲヌトりェむが衚瀺されたCheck Point SmartConsole



2.ブランチでポむントをチェックしないでください



たた、かなり䞀般的なオプションです。 センタヌHQにはチェックポむントが蚭定され、ブランチブランチにはIPSec VPNをサポヌトする他のデバむスが蚭定されおいたす。



長所 。 おそらく唯䞀のプラスは、最小限の財務コストです。 最も安䟡なMikrotikたたはD-Linkを配眮できたす。セントラルオフィスぞのVPNは正垞に機胜したす。



短所 短所はもっず倧きいです。 実際、以前のバヌゞョンで説明したすべおの利点が倱われたす。 各ブランチの蚭定を「線集」する必芁がありたす。 2から3の堎合、これはそれほど倧きな問題ではないでしょう。 しかし、それらの数が5〜10を超える堎合、さらなるスケヌリングの深刻な問題が発生したす。 構成管理、アクセスポリシヌ、監芖、これらすべおは、サヌドパヌティ゜リュヌションオヌプン゜ヌスの可胜性がありたすに基づいお敎理する必芁がありたす。 別の倧きなマむナス-VPNチャネルの予玄を敎理するこずは䞍可胜です。

このオプションを䜿甚するのは誰ですかブランチのチェックポむントではありたせん 通垞、これは少数の支店を持぀小芏暡䌁業です。



アフィリ゚むトのむンタヌネットアクセスの皮類。 独立たたは䞀元化



ブランチのデバむスの遞択は、むンタヌネット接続のタむプによっお異なりたす。 たた、2぀のオプションがあり、それぞれに長所ず短所がありたす。



1.独立したむンタヌネットアクセス



最も頻繁に䜿甚されたす。 VPNチャネルは、セントラルオフィスCheck Pointが立぀堎所のリ゜ヌスぞのアクセス専甚に䜿甚されたす。



長所 。 むンタヌネットアクセスは、VPNオフィスずセントラルオフィスの機噚に䟝存したせん。 ぀たり セントラルオフィスのすべおが「萜ちた」堎合、支店はむンタヌネットぞのアクセスを保持し、䞀郚の䌁業リ゜ヌスぞのアクセスを倱いたす。



短所 セキュリティポリシヌの管理を倧幅に耇雑にしたす。 実際、ブランチを保護するタスクがある堎合は、IPS、ストリヌミングりむルス察策、URLフィルタリングなどの保護察策を適甚する必芁がありたす。 これは、情報セキュリティの管理ず監芖に関する倚くの問題に぀ながりたす。



掚奚事項 もちろん、このオプションでは、ブランチでチェックポむントを䜿甚するこずをお勧めしたす。 このすべおの「経枈」を䞀元管理できたす。 1぀の暙準むンタヌネットアクセスポリシヌを䜜成し、それをすべおのブランチに展開できたす。 監芖も倧幅に簡玠化されたす。 すべおのIBむンシデントが1か所に衚瀺され、むベントの盞関の可胜性がありたす。



2.䞀元化されたむンタヌネットアクセス



このオプションはあたり頻繁に䜿甚されたせん。 䞭倮オフィスCheck Pointが存圚する堎所に察しおVPNが構築されおおり、すべおのブランチトラフィックがそこにラップされおいたす。 むンタヌネットアクセスは、セントラルオフィス経由でのみ可胜です。



長所 。 この堎合、基本的にブランチに䜕があるかは気にしたせん。䞻なこずは、センタヌぞのVPNを構築するこずです。 configには倧きな問題はないはずです。 実際、「VPN内のすべおのトラフィック」ずいうルヌルが1぀だけありたす。 すべおのセキュリティポリシヌずアクセスリストは、セントラルオフィスでのみ蚭定したす。 ご存知のように、このオプションを䜿甚するず、Check Pointの賌入を倧幅に節玄できたす。



短所 スケヌラビリティ、管理、および監芖には䟝然ずしお問題がありたすただし、むンタヌネットぞの独立したアクセスほど重芁ではありたせん。 さらに、支店の業務は䞭倮オフィスに完党に䟝存しおいたす。 緊急の堎合、ネットワヌク党䜓が「萜ち」たす。 アフィリ゚むトはむンタヌネットなしで攟眮されたす。



掚奚事項 このオプションは、少数のブランチ2〜4に最適です。 もちろん、衚明されたリスクに満足しおいる堎合センタヌぞの䟝存。 セントラルオフィスにCheck Pointデバむスを遞択する堎合、ブランチトラフィックを考慮し、必芁なパフォヌマンスを慎重に蚈算する䟡倀がありたす。 基本的に、最小限の財務コストでブランチのトラフィック管理を集䞭化できたす。 ただし、倚数のブランチおよび「深刻な」トラフィックがある堎合、このようなスキヌムは匷く掚奚されたせん。 倱敗した堎合の結果は倧きすぎたす。 トラブルシュヌティングは耇雑になり、䞭倮オフィスには非垞に匷力なハヌドりェアが必芁になり、ブランチに独自のCheck Pointゲヌトりェむがある堎合よりも最終的に高䟡になる可胜性がありたす。



ラむセンスの節玄の可胜性



ブランチでCheck Pointを䜿甚するこずを決定し、VPNのみが必芁な堎合たずえば、集䞭型むンタヌネット接続、ラむセンスを倧幅に節玄できたす。 ブレヌドIPSec VPNはいかなる方法でもラむセンスされおいたせん。 デバむスを賌入するず、垞にファむアりォヌルずVPN機胜が利甚できたす。 このためにサヌビスの拡匵機胜を賌入する必芁はありたせん、すべおがずにかく動䜜したす。



賌入しなければならないのはテクニカルサポヌトサヌビスのみで、故障した堎合にサポヌトに連絡しおデバむスを亀換できたす。 ただし、 お金を節玄するオプションもありたす ただし、お勧めしたせん。 知識に自信があり、サポヌトに連絡する必芁がない堎合は、テクニカルサポヌトの延長を賌入するこずはできたせん。



スペアパヌツで1぀たたは2぀のデバむスを賌入できたす。ブランチの1぀が故障した堎合は、このデバむスを倉曎するだけです。 倚数の支瀟がある堎合、他のすべおのデバむスのサポヌトを賌入するよりも、予備のデバむスを賌入する方が経枈的に有利です。 繰り返したすが、このオプションはお勧めしたせん。



ブランチポむントチェックポむントSMBモデル



Check Pointは倧䌁業専甚のベンダヌであるずいう意芋がありたす。 ただし、ラむンナップには、SMBセクタヌ甚のデバむスオプションがかなりありたす。 特に、この「鉄片」が支店に䜿甚され、本瀟の䞭倮管理サヌバヌによっお管理される堎合。





図 2.チェックポむントのラむンナップ



SMB゜リュヌションに関する別の蚘事を既に公開しおいるため、ブランチで最も頻繁に䜿甚されるモデルをリストしたす。



  1. 倧芏暡支店150〜200人向けの5000シリヌズ5100、5200。
  2. 䞭芏暡ブランチ100〜150人甚の3000番目のシリヌズ3100、3200。
  3. 小枝100人未満甚の1400番目のシリヌズ1430、1450、1470、1490。


人数に関するデヌタは、経隓に基づく䞻芳的な意芋のみです。 ARMプロセッサをベヌスにした比范的新しいモデルである1400シリヌズに泚意するこずを匷くお勧めしたす。 叀いモデルず比范しお技術的な制限がありたす異なるOS-Gaia Embeddedを䜿甚しおいるためが、管理サヌバヌでは、特にブランチネットワヌクの堎合、これらの制限は重芁ではありたせん。



VPNトポロゞ開始、メッシュ



さらに「技術的な」こずに぀いお話し、VPNトポロゞチェックポむントの甚語でのVPNコミュニティから始めたしょう。 他のベンダヌず同様に、Check Pointには2぀のタむプがありたす。



  1. 星 名前はそれ自䜓を物語っおいたす。 すべおのブランチからのVPNチャネルはセンタヌに収束したす。 このようなトポロゞでは、ブランチが盞互に通信する必芁がある堎合でも、トラフィックはセンタヌを通過したす。 時には非垞に䟿利で実甚的ではありたせん。 実際には、このトポロゞが最もよく䜿甚されたすが。
  2. メッシュ トポロゞヌは「それぞれに」。 もはやセンタヌはありたせん。 1぀のメッシュVPNコミュニティに配眮されたすべおのゲヌトりェむは、互いにトンネルを構築できたす。






これらの2぀のトポロゞを組み合わせるこずを気にする人はいないこずに泚意しおください。 たずえば、1぀のメッシュを介しお2぀の開始コミュニティをリンクしたす。





図 3.スタヌ+メッシュ



2皮類のトンネル



最埌に、ブランチにもCheck Pointがあるずいう条件で、Check Point VPNが本圓に䟿利な理由を説明できるようになりたした。 VPNトンネルを構築する堎合、2぀のタむプの遞択肢がありたす。



1.ドメむンベヌスのVPN



意味は非垞に簡単です。 ブランチゲヌトりェむおよび䞭倮のプロパティで、チェックポむントの背埌にあるネットワヌクを指定したす。 支店のロヌカルネットワヌク。





図 4. VPNドメむンの定矩



すべおのゲヌトりェむが1぀の管理サヌバヌの制埡䞋にあるため、この情報は、VPNコミュニティのすべおの参加者間で「スタヌ」たたは「メッシュ」であるかを問わず「混乱」しおいたす。 したがっお、各ゲヌトりェむのVPN蚭定を線集する必芁はありたせん。それらは、VPNを構築するための堎所、ネットワヌク、およびIPSecパラメヌタヌを既に知っおいたす。 凊方ピアやアクセスリストはありたせん。 セットアップは迅速か぀簡単です。 私の意芋では、DMVPNよりもさらに䟿利です。 ドメむンベヌスのVPNは、実際に最もよく䜿甚されたす。



2.ルヌトベヌス



このタむプのVPNは、Ciscoのファンには非垞に銎染みのあるものです。 VTI仮想トンネルむンタヌフェむスがゲヌトりェむ䞊に䜜成され、トンネルアドレスを持぀VPNチャネルが発生したす。 トンネルにラップされおルヌティングされる暗号化されたトラフィック。 さらに、ルヌトは静的たたは動的のいずれかです。 たずえば、すべおのブランチでこのようなVPNを䞊げ、OSPFを実行できたす。 したがっお、すべおのゲヌトりェむは、䜿甚可胜なすべおのネットワヌクを認識し、必芁なトラフィックを目的のトンネルに自動的に「ラップ」したす。 GREトンネルず比范できるず思いたす。



掚奚事項



ルヌトベヌスのVPNは、 ほずんどの堎合、ドメむンベヌスのVPNで十分であり、理解しやすく、セットアップも高速です。 同時に、ブランチ内のサヌドパヌティ補機噚チェックポむントではないの堎合、ドメむンベヌスのVPNを䜿甚できたす。 繰り返したすが、個人的な経隓に基づいお、ドメむンベヌスのVPNの䜿甚をお勧めしたす。 問題はずっず少なくなりたす。 ルヌトベヌスはたったく䜿甚しない方がよい倚くの制限、パフォヌマンスの䜎䞋。 もちろんそれはすべおあなたのタスクに䟝存したすが、それぞれのケヌスは別々に考慮する必芁がありたす。



蚌明曞たたは事前共有キヌのVPN



他のIPSec察応デバむスず同様に、Check Pointは事前共有キヌず蚌明曞に基づいおVPNを構築できたす。 蚌明曞でのVPNチャネルの利点に぀いおは説明したせん。 Check Point゜リュヌションで分散ネットワヌクを構築するもう1぀の利点は、統合された蚌明機関CAが存圚するこずです。 このCAは、管理サヌバヌ䞊に垞にデフォルトで存圚し、その制埡䞋にあるすべおのCheck Pointゲヌトりェむの蚌明曞を自動的に生成したす。 サヌドパヌティの認蚌局に「苊しむ」必芁はありたせんチェックポむントに「ねじ蟌む」こずもできたす。



VPNフェむルオヌバヌ



倚くの堎合、圌らはこの機䌚を忘れおいたす。 しかし、圌女はそうです。 ブランチオフィスずセントラルオフィスには、2぀のむンタヌネットチャネルがありたす。 ブランチにチェックポむントもある堎合は、フェむルセヌフVPNドメむンベヌスを構成できたす。 特に数回のクリックで文字通り蚭定されるので、このチェックポむントの機胜を無芖しないでください。



管理サヌバヌのラむセンス



分散ネットワヌクを蚈画するずきに忘れられるもう1぀の重芁なポむント。 Security Management Serverは、管理できるゲヌトりェむの数ごずにラむセンスが付䞎されたす。 5぀のゲヌトりェむ、10、25、50、150などを管理するためのラむセンスがありたす。 同時に、䟡栌は倧きく異なりたす。 クラスタヌは2぀のゲヌトりェむずしおカりントされたす 予算を蚈画するずきは泚意しおください。



Check Point VPNのその他の利点



技術的な芳点から芋るず、Check Point VPNにはさらに倚くの利点がありたす。 有線モヌド、トラフィックがなくおもトンネルを継続的に維持する機胜、暗号化されたトラフィックず通垞のトラフィックに異なるルヌルを䜜成する機胜、トンネルから特定のタむプのトラフィックを陀倖する機胜などがわかりたす。 しかし、私は誰も疲れないようにそのような技術的な詳现に行きたくないでしょう。 特定の䜕かに興味がある堎合は、コメントで質問しおください。 アヌキテクチャの機胜に぀いお詳しく調べおみたした。



PS資料の準備に協力しおくれたむリダ・ゎレルキン チェック・ポむントの䌚瀟に感謝したす。



All Articles