<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Одминский блог &#187; Checkpoint</title>
	<atom:link href="http://odminblog.ru/label/checkpoint/feed/" rel="self" type="application/rss+xml" />
	<link>http://odminblog.ru</link>
	<description>Блог о технологиях, технократии и методиках борьбы с граблями</description>
	<lastBuildDate>Thu, 17 May 2012 22:38:22 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>VMware bridged mode vs kerio vpn client</title>
		<link>http://odminblog.ru/vmware-bridged-mode-vs-kerio-vpn-client/</link>
		<comments>http://odminblog.ru/vmware-bridged-mode-vs-kerio-vpn-client/#comments</comments>
		<pubDate>Mon, 11 Apr 2011 08:31:44 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[centos]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[vmware]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1149</guid>
		<description><![CDATA[Забавная тут ситуевина приключилась с одним сервисом, который я настраивал для клиента. Поднимал Help Desk- первоначально на своей машине в виртуальном окружении VMware Workstation, после чего установил на клиентскую машину VMware Player и перенес машину. Надо отметить что виртуальная машина крутится под Cent OS, а сервер под Win 2003, так что никаких особых проблем не [...]]]></description>
			<content:encoded><![CDATA[<p>Забавная тут ситуевина приключилась с одним сервисом, который я настраивал для клиента. Поднимал Help Desk- первоначально на своей машине в виртуальном окружении VMware Workstation, после чего установил на клиентскую машину VMware Player и перенес машину. Надо отметить что виртуальная машина крутится под Cent OS, а сервер под Win 2003, так что никаких особых проблем не ожидалось.</p>
<p>Но в процессе запуска- выяснилось что машинка не подхватывает IP адрес по DHCP, при работе в bridged mode, а при попытке задать статический IP я получал ругань на тему того, что данный IP уже используется, при том что данный адрес был однозначно свободен. Озадачившись данной проблемой проверил на всякий случай фаервол винды, но как оказалось он был отключен. Поковырявшись в меру возможностей в серваке и vmware, решил не озадачивать клиентского админа, а переставил Player на Workstation и попробовал поднять виртуалку в таком варианте. Но проблема осталась той же самой, при этом когда я переключил сетки в NAT вариант-  поднимался внутренний IP и все начинало нормально шуршать.</p>
<p>В итоге обратился к админу с описанием проблемы и предположением о том, что какая то тулза препятствует нормальному прохождению пакетов, выступая видимо фаерволом. Поковырявшись, админ сказал что обнаружил что на серваке зачем то был установлен, тысячу лет назад, kerio vpn client, который он благополучно снес. После данной манипуляции все зашуршало прекрасно, так что причина крылась именно в kerio vpn client который видимо как любой ipsec клиент имеет встроенный фаервол у которого имеются свои взгляды на прохождение пакетов. У клиента от checkpoint, например, таких проблем замечено не было.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/error-vmware-vsphere-client/" rel="bookmark" class="crp_title">Ошибка VMware vSphere Client</a></li><li><a href="http://odminblog.ru/shaposhnoe-znakomstvo-s-vmware-server-2-0-2/" rel="bookmark" class="crp_title">Шапошное знакомство с VMWare Server 2.0.2</a></li><li><a href="http://odminblog.ru/avtostart-virtualnyx-mashin-v-vmware-workstation-8/" rel="bookmark" class="crp_title">Автостарт виртуальных машин в VMWare Workstation 8</a></li><li><a href="http://odminblog.ru/untangle-re-routing-ce-ne-baga-ce-ficha/" rel="bookmark" class="crp_title">Untangle Re-Routing: це не бага, це фича</a></li><li><a href="http://odminblog.ru/checkpoint-vpn-for-64bit-windows7/" rel="bookmark" class="crp_title">Checkpoint Secure Client VPN для 64битных Windows 7</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/vmware-bridged-mode-vs-kerio-vpn-client/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Пространные рассуждения про VoIP трафик</title>
		<link>http://odminblog.ru/prostrannye-rassuzhdeniya-pro-voip-trafik/</link>
		<comments>http://odminblog.ru/prostrannye-rassuzhdeniya-pro-voip-trafik/#comments</comments>
		<pubDate>Sun, 10 Apr 2011 21:40:16 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[FreeBSD]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Дела Одминские]]></category>
		<category><![CDATA[centos]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[voip]]></category>
		<category><![CDATA[настройка системы]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1147</guid>
		<description><![CDATA[Один из клиентов жадно захотел IP телефонию, в связи с чем начал понемногу рыть в этом направлении, но ощущение от знакомства с телефонизацией офиса по VoIP оказалось примерно такое же, как будто я заглянул в бездонный колодец, так что видимо ближайшие несколько недель у меня пройдут под эгидой SIP протокола.
Начну с того что я остановился [...]]]></description>
			<content:encoded><![CDATA[<p>Один из клиентов жадно захотел IP телефонию, в связи с чем начал понемногу рыть в этом направлении, но ощущение от знакомства с телефонизацией офиса по VoIP оказалось примерно такое же, как будто я заглянул в бездонный колодец, так что видимо ближайшие несколько недель у меня пройдут под эгидой SIP протокола.</p>
<p>Начну с того что я остановился сразу на платформе Asterisc, во первых потому что это наиболее популярный open-sourse, во-вторых потому что по данной платформе огромное количество полезной информации в интернете.</p>
<p>Погуглив, почитав и пообщавшись по форумам с людьми, выявил для себя следующие моменты:<br />
под платформу лучше всего использовать отдельный сервер, поскольку на виртуалке могут возникнуть траблы как с трафом, так и с производительными мощностями, особенно в случае если трафик от провайдера приходит в одном кодеке, а в офисе мы используем другой;<br />
для дедика вполне хватит сore2 или core i3, как минимум с 2Гб оперативы на борту, так что на первое время вполне сгодится какой нить десктоп, если руководство жмет деньги на приобретение полноценного сервера;<br />
использовать лучше кодек g711, при этом под каждый активный разговор отводится порядка 64 кбит/с, так что умножаем на это число количество входящих линий и получаем необходимую под VoIP полосу пропускания;<br />
использовать можно FreeBSD или CentOS, хотя тут мнения разделяются, как собственно и в любой холиваре- единственное что я пока осознал, что обновления для платформы Asterisc выходят на Cent OS с большим опозданием, по сравнению с фрей;<br />
для сервака лучше использовать внешний, отдельный IP, поскольку при пробросе SIP портов (5060 udp/tcp и выделенный upd диапазон для траффа) через NAT могут возникнуть проблемы (в моем случае точно, поскольку на D-Link&#8217;e эти проблемы возникли даже при пробросе rdp);<br />
можно использовать аналоговые телефоны, но для них придется докупать либо специальную карту в сервер, чья стоимость составляет около 2к грина, либо же VoIP шлюз, который также стоит в районе 200 грин;<br />
цены на IP-телефоны начинают от 4к за более менее нормальные аппараты, так что имеет резон использовать бесплатные софтовые клиенты, так как в этом случае контора попадает только на гарнитуры, чья стоимость составляет от 700 рублей за штуку;<br />
если планируется иметь факс, то его лучше вешать на аналоговую линию, поскольку для передачи факсимильных сообщений требуется идеализированный траффик, в противном случае факсы будут приходить крайне отстойного качества;<br />
сама платформа Asterisc метит траффик, так что использовать для него приоритезацию траффика QoS не составляет проблемы;<br />
некоторые провайдеры имеют свойство зафильтровывать SIP траффик, чтобы потенциальные клиенты не пользовались сторонними сервисами, так что придется либо брать данный вид трафа у этого провайдера, либо же каким то образом договариваться с ним;<br />
в этом же ключе я пробивал возможность использования VoIP со шлюзом Checkpoint, который я уже успел несколько подзабыть за прошедшие полгода, в связи с чем выяснилось несколько моментов: в стандартной поставке Checkpoint FW будет корректно обрабатывать и пропускать VoIP траффик, и даже фильтровать его по политикам безопасности (при заведении объекта шлюза VoIP), а также симафорить с помощью IPS блейда, имеющего стандартными несколько сигнатур для проверки VoIP траффика. Но есть хочется чего то большего, то необходимо приобретать блейд  Voice over IP (VoIP) Software Blade, который этих сигнатур имеет большее количество и к тому же может не только проверять VoIP траффик, но и при необходимости вносить изменения в пакеты: транслировать адреса или вносить исправления в заголовки. Единственный момент здесь в том, что данный блейд встает только на версию R65, то есть весьма и весьма древнюю, так как на новых версиях SPLAT данный блейд не работает.</p>
<p>Пока эти размышления поставили мне мозги набекрень, так что ближайшие пару дней буду думать, куда мне копать дальше. Ну и да- главный аспект сколько за эти работы можно снять бабла- вот это для меня пока остается загадкой, так как сам не пойму во сколько можно оценить общий фимоз мозга, который я заработал за сегодняшний день, пока грыз всю эту инфу.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/bag-proxozhdeniya-paketov-keep-state-cherez-faervol-ipf/" rel="bookmark" class="crp_title">Баг прохождения пакетов keep state через фаервол IPF</a></li><li><a href="http://odminblog.ru/lechenie-problemy-so-skype/" rel="bookmark" class="crp_title">Лечение проблемы со Skype</a></li><li><a href="http://odminblog.ru/chto-vybratxrumer-ili-scrapebox/" rel="bookmark" class="crp_title">Что выбрать: xRumer или Scrapebox</a></li><li><a href="http://odminblog.ru/untangle-re-routing-ce-ne-baga-ce-ficha/" rel="bookmark" class="crp_title">Untangle Re-Routing: це не бага, це фича</a></li><li><a href="http://odminblog.ru/sravnenie-oborudovaniya-checkpoint-i-cisco/" rel="bookmark" class="crp_title">Сравнение оборудования Cisco и Check Point</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/prostrannye-rassuzhdeniya-pro-voip-trafik/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Проблема с экспортом конфигурации на R65</title>
		<link>http://odminblog.ru/problem-s-export-configuration-na-r65/</link>
		<comments>http://odminblog.ru/problem-s-export-configuration-na-r65/#comments</comments>
		<pubDate>Tue, 12 Oct 2010 14:39:40 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[настройка системы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1030</guid>
		<description><![CDATA[Клиенты  попытались перенести шлюз Check Point R65 с одной машины на другую,  и получили не приятные проблемы в виде сообщения при попытке подтянуть конфигурацию с помощью утилиты upgrade_import.  Ошибка которую выводит консоль гласит: Error: Exported and imported machines are not cluster  compatible.
Старый сервер однопроцессорный, второй двухпроцессорный.
Стали выяснять, оказалось что помимо R65 Adv Routing клиент [...]]]></description>
			<content:encoded><![CDATA[<p>Клиенты  попытались перенести шлюз Check Point R65 с одной машины на другую,  и получили не приятные проблемы в виде сообщения при попытке подтянуть конфигурацию с помощью утилиты upgrade_import.  Ошибка которую выводит консоль гласит: Error: Exported and imported machines are not cluster  compatible.</p>
<p>Старый сервер однопроцессорный, второй двухпроцессорный.</p>
<p>Стали выяснять, оказалось что помимо R65 Adv Routing клиент устанавливает также HFA70, то есть получается что утилита upgrade_import на старой машине и новой различается версиями.  Собственно не смотря на поучения нашего продакта, который полез в глубины кластеризации шлюзов, посоветовал клиентам попробовать использовать одинаковые версии утилиты upgrade_import.</p>
<p>Сегодня получил ответ, что все прошло нормально и процедура экспорта старой конфигурации на новый сервер завершилась успешно.<br />
Ставим галочку.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/oshibki-pri-ispolzovani-infoview/" rel="bookmark" class="crp_title">Ошибки при использовании InfoView</a></li><li><a href="http://odminblog.ru/update-checkpoint-av-behind-proxy/" rel="bookmark" class="crp_title">Обновление антивируса на шлюзе за прокси сервером</a></li><li><a href="http://odminblog.ru/checkpoint-vpn-for-64bit-windows7/" rel="bookmark" class="crp_title">Checkpoint Secure Client VPN для 64битных Windows 7</a></li><li><a href="http://odminblog.ru/cpinfo-usage/" rel="bookmark" class="crp_title">Использование утилиты CPinfo</a></li><li><a href="http://odminblog.ru/installing-support-snx-and-endpoint-connect/" rel="bookmark" class="crp_title">Установка поддержки SNX и Endpoint Connect на шлюзах</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/problem-s-export-configuration-na-r65/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Check Point  UTM-1 130 vs Windows 2003</title>
		<link>http://odminblog.ru/check-point-utm-1-130-vs-windows-2003/</link>
		<comments>http://odminblog.ru/check-point-utm-1-130-vs-windows-2003/#comments</comments>
		<pubDate>Fri, 24 Sep 2010 13:41:04 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[Подсказки]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[Windows]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1022</guid>
		<description><![CDATA[Пришла в контору партия новых устройств UTM-1 130, причем все как одна с битой прошивкой, которая не хочет работать. Такое ощущение, что на заводе Check Point залили на устройство стандартную прошивку, ибо в данный момент для R70 имеется две прошивы: для UMT 130 и для всех остальных устройств данного производителя. Так что встала необходимость их [...]]]></description>
			<content:encoded><![CDATA[<p>Пришла в контору партия новых устройств UTM-1 130, причем все как одна с битой прошивкой, которая не хочет работать. Такое ощущение, что на заводе Check Point залили на устройство стандартную прошивку, ибо в данный момент для R70 имеется две прошивы: для UMT 130 и для всех остальных устройств данного производителя. Так что встала необходимость их перепрошить.</p>
<p>Ну делается это довольно просто: скачиваем из usercenter прошивку, подключаем к usb портам внешний DVD, заходим в BIOS нажимая кнопку TAB, выбираем загрузку с сидюка и вуаля- заливаем новую операционку. Но тут как какое то проклятие- терминал пишет какие то кракозябры, и если настойчиво нажимать клавишу TAB, то экран попросту залипает. При нажатии же остальных клавиш нормально выводит загрузочное меню, которое является первым удобочитаемым рисунком. Пообщался в чате с тех поддержкой Check Point &#8211; они посоветовали открывать реквест на эту тему, ибо случай явно RMA.</p>
<p>Перепробовал 4 штуки различных терминалов от встроенного до SecureCRT- всюду одно и тоже. И тут решил вдруг проверить на чужой машине- надо заметить что я работаю под Windows 2003.  Втыкаю агрегат в XP- все работает, при включении отображается нормальный экран загрузки, нормально по TAB заходит в BIOS- вообщем все прекрасно и замечательно. Перекинул себе на машину XPшный гипертерминал, хотя он ничем не отличается от родного, попробовал на нем- таже самая картина- крокозябры вплоть до начала нормальной загрузки- первые нормальные строчки- это boot menu.</p>
<p>В связи с чем вывел, что устройство UTM-1 130 по каким то причинам, в начале загрузки, не дружит с серверной платформой Windows 2003  :-/ хотя быть может он не дружит с переходником RS232 на USB которым мне приходится пользоваться, ибо на моей машине нет com-порта.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/change-ip-for-vpn-1/" rel="bookmark" class="crp_title">Смена IP адреса на Check Point FireWall-1 4.0/4.1</a></li><li><a href="http://odminblog.ru/rabotaem/" rel="bookmark" class="crp_title">Рабочие моменты</a></li><li><a href="http://odminblog.ru/reimage-checkpoint-edge/" rel="bookmark" class="crp_title">Перепрошивка устройства Checkpoint EDGE</a></li><li><a href="http://odminblog.ru/sravnenie-oborudovaniya-checkpoint-i-cisco/" rel="bookmark" class="crp_title">Сравнение оборудования Cisco и Check Point</a></li><li><a href="http://odminblog.ru/cpinfo-usage/" rel="bookmark" class="crp_title">Использование утилиты CPinfo</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/check-point-utm-1-130-vs-windows-2003/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Шифрованный носитель Check Point Abra</title>
		<link>http://odminblog.ru/crypt-flash-drive-check-point-abra/</link>
		<comments>http://odminblog.ru/crypt-flash-drive-check-point-abra/#comments</comments>
		<pubDate>Fri, 20 Aug 2010 09:32:43 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Обзоры]]></category>
		<category><![CDATA[Checkpoint]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1008</guid>
		<description><![CDATA[Дали потестить одну из последних новинок компании Check Point, продукт под названием Abra. Решение представляет собой флеш носитель, емкостью 4 и 8Gb, с поддержкой аппаратного шифрования 256-битным AES. Но поскольку аппаратным шифрованием сейчас можно удивить только какого либо человека, очень далекого от безопасности и it вообще, то основной фишкой решения является то, что оно организует [...]]]></description>
			<content:encoded><![CDATA[<p>Дали потестить одну из последних новинок компании Check Point, продукт под названием Abra. Решение представляет собой флеш носитель, емкостью 4 и 8Gb, с поддержкой аппаратного шифрования 256-битным AES. Но поскольку аппаратным шифрованием сейчас можно удивить только какого либо человека, очень далекого от безопасности и it вообще, то основной фишкой решения является то, что оно организует Secure virtual workspace, а проще говоря запускает защищенную, виртуальную копию установленной операционной системы Windows, которая работает как независимая система, отгороженная от имеющейся на машине комплексом безопасности, включающем в себя антивирус, фаервол и систему предотвращения вторжений. Abra поддерживает такие операционные системы как Windows 7/Vista/XP, пока правда только 32хитные версии. При старте системы Abra проверяет имеется ли в системе антивирус, какие актуальные патчи установлены и после этого сканирует операционную память на предмет обнаружения работы злонамеренного программного обеспечения. После этого, запускается диалог доступа к данным, заключающийся в воде пароля устанавливаемого при первичной инициализации устройства и если пароль введен корректно, то запускается виртуальное пространство, которое разрешает доступ только к определенным, установленной политикой, программам. Для ввода пароля используется виртуальная клавиатура, которая тем самым предотвращает перехват пароля кейлоггерами.Из запущенного пространства уже можно установить IPSec VPN соединение со своим шлюзом, и работать через него в своей сети. После установления VPN соединения клиент Abra подтягивает со шлюза политики локального фаервола и ips, которые будут использованы по умолчанию при следующем запуске системы. Также при установлении VPN соединения обновляется локальный антивирус Abra. В дополнение к этому клиент получает список разрешенного для использования программного обеспечения, но для использования это ПО должно быть установлено на машине, на которой запускается Abra. Эта политика версия-независима, то есть разрешив Microsoft office мы дадим пользователю возможность пользоваться любым, имеющимся в наличии офисом.</p>
<p>При работе пользователю блокируется доступ к локальному диску, так что пользоваться он может только файлами, хранящимися на флеш-носителе, или полученными по сети. Использование оперативной памяти разделено с компьютером, поэтому вирусы и другое злонамеренное ПО не способно проникнуть внутрь виртуальной системы, что предохраняет от угрозы заражения как сами файлы пользователя, так и его корпоративную сеть, с которой он установит защищенное соединение. И главное этот механизм работы не требует дополнительных лицензий, как например стандартная виртуальная машина, как для операционной системы, так и для используемого ПО. Во время работы виртуальное окружение создает защищенный канал доступа к установленному на компьютере ПО, организуя безопасную работу пользователя с разрешенным политиками безопасности программами.Принцип работы таков, что после успешного логина, в виртуальном окружении, запускается новая оболочка explorer.exe  и все остальные процессы запускаются по отношению к этому процессу как к родительскому, что и позволяет Abra контролировать выполнение приложений с безопасной среде. Все вызовы к приложениям перенаправляются к флеш драйву, то есть все приложения запускаемые внутри виртуальной системы работают внутри виртуальной файловой системы и реестра, находящихся на флеш-носителе, где они шифруются сразу в процессе записи на носитель.</p>
<p>Благодаря устройству Abra пользователь может получить доступ к своим файлам и корпоративной сети практически с любой машины, подпадающей под определение не доверенных узлов, не боясь нанести урон своей сети или данным хранимым на носителе. Также в случае потери, данные не станут доступны похитителям или людям, случайно нашедшим утерянный флеш-носитель, а ведь не секрет, что большинство громких утечек данных на западе были вызваны кражей или потерей ноутбуков. Более того, данное решение позволяет пользователю отказаться от стандартного ноутбука, который постоянно приходится носить с собой и который свои фактом присутствия, уже является целью для воров. С Abra весь функционала ноутбука помещается к кармане рубашки или джинсов, позволяя использовать мощности любого доступного пользователю компьютера, не задумываясь при этом о потенциальных угрозах которые может нести сторонний компьютер не подпадающий под используемые в компании политики безопасности. И тем самым для нас, это еще один лишний довод перед начальством за то, чтобы работать удаленно- из-за домашнего компьютера. <img src='http://odminblog.ru/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/checkpoint-vpn-for-64bit-windows7/" rel="bookmark" class="crp_title">Checkpoint Secure Client VPN для 64битных Windows 7</a></li><li><a href="http://odminblog.ru/bezopasnost-vashego-kompyutera-pesochnica-dlya-windows/" rel="bookmark" class="crp_title">Безопасность вашего компьютера: песочница для Windows</a></li><li><a href="http://odminblog.ru/volshebnye-vozmozhnosti-mac/" rel="bookmark" class="crp_title">Волшебные возможности Mac</a></li><li><a href="http://odminblog.ru/povyshenie-bezopasnosti-vpn-soobshhestva/" rel="bookmark" class="crp_title">Повышение безопасности VPN сообщества</a></li><li><a href="http://odminblog.ru/cpinfo-usage/" rel="bookmark" class="crp_title">Использование утилиты CPinfo</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/crypt-flash-drive-check-point-abra/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Интересная инфа о Sofaware устройствах</title>
		<link>http://odminblog.ru/interesnaya-info-o-sofaware/</link>
		<comments>http://odminblog.ru/interesnaya-info-o-sofaware/#comments</comments>
		<pubDate>Fri, 23 Jul 2010 12:56:18 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[sofaware]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=975</guid>
		<description><![CDATA[Скинули факу по устройствам Sofaware Edge и Safe@Office, и там я обнаружил несколько интересных моментов, на которые обратил внимание:
Варианты прошивок для устройств Sofaware:
n8.1.37n.img  новая прошива для устройств нового поколения N-серии которое выгружается через GUI
x8.1.37x.img прошивка для устройств предыдущего поколения X-серии которое выгружается через GUI
8.1.37x.tftp прошивка для устройств предыдущего поколения X-серии которое выгружается через TFTP
Существуют ли [...]]]></description>
			<content:encoded><![CDATA[<p>Скинули факу по устройствам Sofaware Edge и Safe@Office, и там я обнаружил несколько интересных моментов, на которые обратил внимание:</p>
<p>Варианты прошивок для устройств Sofaware:<br />
n8.1.37n.img  новая прошива для устройств нового поколения N-серии которое выгружается через GUI<br />
x8.1.37x.img прошивка для устройств предыдущего поколения X-серии которое выгружается через GUI<br />
8.1.37x.tftp прошивка для устройств предыдущего поколения X-серии которое выгружается через TFTP</p>
<p>Существуют ли какие нибудь специфические версии прошивок?<br />
Версия 7.5.55_w6x.img имеет функционал WLAN-Client. Этот функционал будет введен в прошивке версии 9.<br />
SofaWare предлагает специфическую прошивку по запросу, если клиенту требуется поддержка BGP</p>
<p>Имеются ли различия в прошивках с DSL-модемами<br />
Да имеется отдельные прошики для версии аннеск А и аннекс В. Также существуют две версии прошивки SW2.0.*_pri.firm (primary) и SW2.0.*_sec.firm (secondary) которые идут в комплекте поставки. Первичное используется для загрузки устройство, а вторая создается при резервировании устройства и к нему откатываются в случае возврата к фабричным настройкам.</p>
<p>При использовании ADSL моделей необходимо сделать следующую процедуру, чтобы предотвратить попытку восстановления DSL сессии, которая происходит по умолчанию каждые 1 час 14 минут:<br />
Идем по адресу нашего шлюза  https://my.firewall.<br />
Далее идем по адресу Setup -&gt; Tools -&gt; кнопочка Command<br />
В появившемся интерфейсе набираем  set port adsl auto-sra mode disable<br />
Нажимаем Go</p>
<p>При управлении устройствами Edges из SmartCenter настоятельно не рекомендуется инсталить политики более чем на 10 устройств одновременно</p>
<p>Когда мигает индикатор PWR/SEC LED красным цветом, это означает что фаервол заблокировал какое либо соединение</p>
<p>Там же указано, что Sofaware действительно признает тот факт, что для управление устройством следует производить через IE, ибо Safari и Mozilla имеют проблемы работоспособности.</p>
<p>Существуют не явные страницы для диагностики устройства:</p>
<p>http://my.firewall/pop/Diagnostics.html</p>
<p>http://my.firewall/vpntopob.html  для старых версий (7.0.x и ниже) использовать http://my.firewall/vpntopo.html<br />
https://my.firewall/dnstopo.html доступно для новых версий прошивок (с версии 7.5+)</p>
<p>http://my.firewall/Log.html</p>
<p>http://my.firewall/Ports.html</p>
<p>http://my.firewall/pub/test.html &#8211; не документированная страница на которой доступна служебная и лицензионная информация</p>
<p>SmartDefense как и следовало ожидать, отключить невозможно. Единственно что можно- минимизировать его работу путем выставления параметров его работы в None.  В случае центрального управления можно выставить настройку не распространять политику SmartDefense на этот шлюз. Для этого в объекте Edge необходимо пройти SmartDefense &gt; Profile Assignment и включить галку Do not apply SmartDefense on this gateway</p>
<p>Существует специализированная дебажная прошивка, которая дает более богатый функционал логирования, путем запуска команды debug.  Также можно запустить с SmartCenter сервера, отредактировав файл SofawareLoader.ini , для чего найти строку DebugLevel в секции [LOG] и выставить её в параметр Debug или  Info. Для того чтобы запустить SofaWareLoader ручками необходимо в командной строке ввести fwm load -S -M -l41 policy_name.W &lt;Edge&gt;</p>
<p>Если при попытке соединения Edge со SmartCenter вываливается сообщение &#8220;Connection Refused: This UTM-1 Edge is not registered to the Service Center.&#8221; то следует проверить версию устройства в свойствах объекта на менеджмент сервере, чтобы они соответствовали действительной.</p>
<p>После инсталляции политики на менеджмент сервере Edge подхватывает политику спустя какое время, из-за того что устройства опрашивают менеджмент сервер на предмет обновленной политики, каждые 20 минут.</p>
<p>Полная версия в которой много информации по кластеризации устройств и использовании центрального менеджмента, можно найти по адресу:</p>
<p>http://www.cpug.org/forums/check-point-utm-1-edge-appliances/6341-utm-1-edges-faq.html</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/reimage-checkpoint-edge/" rel="bookmark" class="crp_title">Перепрошивка устройства Checkpoint EDGE</a></li><li><a href="http://odminblog.ru/change-ip-for-vpn-1/" rel="bookmark" class="crp_title">Смена IP адреса на Check Point FireWall-1 4.0/4.1</a></li><li><a href="http://odminblog.ru/activation-sofaware/" rel="bookmark" class="crp_title">Активация SofaWare</a></li><li><a href="http://odminblog.ru/bug8042-sofaware500w/" rel="bookmark" class="crp_title">Баг прошивки 8.0.42 для Sofaware 500W</a></li><li><a href="http://odminblog.ru/change-external-ip-check-point-ngx/" rel="bookmark" class="crp_title">Смена внешнего IP на Check Point NGX</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/interesnaya-info-o-sofaware/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ошибки при использовании InfoView</title>
		<link>http://odminblog.ru/oshibki-pri-ispolzovani-infoview/</link>
		<comments>http://odminblog.ru/oshibki-pri-ispolzovani-infoview/#comments</comments>
		<pubDate>Wed, 21 Jul 2010 09:40:30 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[настройка системы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=965</guid>
		<description><![CDATA[Забавная ситуация конечно с просмотром cpinfo файлов, ибо когда я запрашивал эту информацию у тех поддержки check point они мне ответили, что таких утилит у них нет в доступном обозрении, и все это возможно просматривать на их стороне. Однако в usercentre отыскался файлец infoview_360000087_1.exe, доступный для скачивания , который как раз и является смотрелкой и [...]]]></description>
			<content:encoded><![CDATA[<p>Забавная ситуация конечно с просмотром cpinfo файлов, ибо когда я запрашивал эту информацию у тех поддержки check point они мне ответили, что таких утилит у них нет в доступном обозрении, и все это возможно просматривать на их стороне. Однако в usercentre отыскался файлец infoview_360000087_1.exe, доступный для скачивания , который как раз и является смотрелкой и эмулятором для ознакомления с конфигурацией машины и политиками шлюза, полученные путем сбора файла cpinfo. Устанавливаем сию легковесную утилиту и начинаем радостно пользовать для просмотра полученных cpinfo. Единственно несколько напрягает надпись на вкладке о-программе &#8220;For internal use only&#8221;. Интерфейс прост и незамысловат, в конфиге просмотра можно выбрать какую версию SmartDashboard использовать для открытия собранных политик: если этого не сделать, то для открытия политики будет выбираться наиболее актуальная версия. Также в комплекте поставки идет версия для Provider-1.</p>
<p>И вот при использовании утилиты стали возникать эпизодические проблемы связанные с тем, что политики там или иначе не открывались в InfoView, сопровождая это матерной руганью &#8220;Error occured while trying to copy local_plugins_list.C from Gui library&#8221; и &#8220;The connection has been refused because the database could not been opened&#8221;. Собственно удалось побороть это следующим образом: первое сообщение убралось после того, как клиент установил на своем сервере последнюю версию утилиты cpinfo (на данный момент cpinfo_911000096_2) и снова собрал данные по своей системе. Второе сообщение появилось первый раз при открытии, но после того как выпав в Demo-режим, ручками указывалось что следует открывать вариант InfoView, открылась корректно, после чего повторно стала открываться без ошибок.</p>
<p>Так что получается что проблемы лечатся установкой последних версий cpinfo и InfoView, хотя у коллеги на рабочем XP (я пробовал на своем Server 2003 и двух чистых виртуалках XP и 2Yk) выскакивает ошибка, указывающая на то что при открытии возникают какие то проблемы с буффером памяти, что вероятнее всего находится в зависимости от каких то установленных программ или патчей.</p>
<p>Кстати, в процессе копания вскрылся интересный момент что cpinfo собранный на R65 открывается нормально в версии R65.3 SmartDashboard, в то время как в обычной R65, открытие политик приводит к возникновению ошибки <strong>The connection has been refused because the database could not been  opened.</strong></p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/cpinfo-usage/" rel="bookmark" class="crp_title">Использование утилиты CPinfo</a></li><li><a href="http://odminblog.ru/problem-s-export-configuration-na-r65/" rel="bookmark" class="crp_title">Проблема с экспортом конфигурации на R65</a></li><li><a href="http://odminblog.ru/interesnaya-info-o-sofaware/" rel="bookmark" class="crp_title">Интересная инфа о Sofaware устройствах</a></li><li><a href="http://odminblog.ru/web-filtering-update-issue/" rel="bookmark" class="crp_title">Проблема обновления URL/Web Filtering на шлюзе CP</a></li><li><a href="http://odminblog.ru/installing-support-snx-and-endpoint-connect/" rel="bookmark" class="crp_title">Установка поддержки SNX и Endpoint Connect на шлюзах</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/oshibki-pri-ispolzovani-infoview/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Сравнение оборудования Cisco и Check Point</title>
		<link>http://odminblog.ru/sravnenie-oborudovaniya-checkpoint-i-cisco/</link>
		<comments>http://odminblog.ru/sravnenie-oborudovaniya-checkpoint-i-cisco/#comments</comments>
		<pubDate>Mon, 19 Jul 2010 09:22:59 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[IT безопасность]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=949</guid>
		<description><![CDATA[Если рассуждать о соответствии оборудования Cisco и Check Point то надо четко понимать некоторые аспекты направленности бизнеса этих двух компаний, ибо эти два вендора принадлежат к разным нишам информационных технологий, поскольку Cisco в первую очередь это телеком и сетевое оборудование, а Check Point это исключительно решения информационной безопасности. По этой самой причине у этих компаний [...]]]></description>
			<content:encoded><![CDATA[<p>Если рассуждать о соответствии оборудования Cisco и Check Point то надо четко понимать некоторые аспекты направленности бизнеса этих двух компаний, ибо эти два вендора принадлежат к разным нишам информационных технологий, поскольку Cisco в первую очередь это телеком и сетевое оборудование, а Check Point это исключительно решения информационной безопасности. По этой самой причине у этих компаний совершенно разный технологический подход к их решениям. Cisco предлагает в своих решениях межсетевых экранов ASA прежде всего межсетевой экран и возможность построения VPN, при этом модульная архитектура позволяющая расширять функционал устройства зачастую предполагает использование только одного решения, например только IPS или только антивирус. Если клиенту необходим больший функционал, то ему, как следствие, либо необходимо менять оборудование на более дорогостоящую модель, либо ставить второе, дополнительное устройство. При этом оборудование Check Point четко ориентировано на защиту информации и поэтому их блейдовая архитектура позволяет увеличивать функционал устройства (ибо сейчас я говорю исключительно об аппаратных платформах UTM и Power) без каких либо ограничений, позволяя включать тот или иной функционал, не задевая работу других сервисов, поэтому можно получить полностью &#8220;заряженное&#8221; устройство, которое помимо выполнения сервиса брандмауэра и построения VPN, будет служить IPS, антивирус и антиспам шлюзом, обладать богатым функционалом (которого попросту нет в арсенале Cisco) Web Security, обеспечивать URL фильтрацию и работу сетевого DLP на границе периметра. С другой стороны, такие стандартные вещи для Cisco как работа QoS, VoIP, кластеризация, advanced routing (хотя cisco asa, в отличии от решений Check Point не поддерживает BGP) в случае решение Check Point являются отдельными лезвиями и требуют отдельных денег.</p>
<p>Большим преимуществом Check Point является возможность централизованного менеджмента, и управления всем парком шлюзов и иных устройств из единой консоли управления. К тому же, в случае Check Point, администрирование правил фильтрации трафика гораздо проще и понятнее чем управление устройством cisco, где текстовое представление правил может занимать не одну сотню строк. Но в решениях Check Point, менеджмент- это отдельное решение, чья цена также не учитывается при сравнении оборудования этих производителей, тем более что управлять asa можно и из командной строки, в то время как со шлюзами Check Point такое действие не пройдет- для управления ими необходим менеджмент сервер в обязательном порядке, чаще всего он входит в бангл аппаратной платформы (везде кроме Power), но в случае большого количества узлов сервер управления также необходимо лицензировать по количеству управляемых шлюзов, а с новых версий и по числу нод входящих в кластер. Но как говорят цискари GUI менеджмент у cisco оставляет желать лучшего ибо java-решения всегда отличались своей особой и неповторимой неторопливостью в работе.</p>
<p>Далее возьмем характеристики по которым сравнивается оборудование Check Point и Cisco. Чаще всего отправными параметрами являются скорость фильтрации трафика, скорость VPN, число конкурирующих сессий, количество защищаемых пользователей, а для решений высшего эшелона и форм-фактор, ибо разница между 2U и 4U, даже в решении 4нодового кластера, уже весьма ощутима в пределах одной стойки. Секрет в том, что Cisco указывает в своих спецификациях параметры работы при рабочей нагрузке, в то время как Check Point указывает параметры работоспособности при так называемых дефолтных правилах, то есть все разрешено. Как только добавляется 20-30 правил, эта заявленная производительность падает на 20-30%. Тоже самое касается и работы IPS, малейшее усложнение дефолтной конфигурации приводит к потерям до трети заявленной скорости.</p>
<p>Теперь поговорим о стоимости обслуживания оборудования. Знатные цисководы, имеющие большой опыт работы говорят о том, что стать сертифицированным специалистом Cisco в разы сложнее чем специалистом по Check Point, как по количеству экзаменов (в cisco их 6 штук, в то время как в CP максимум 2), так и в смысле качественности экзаменов- на сертификации CP есть только теоретические вопросы, даже если и ситуационные, и не никаких лабораторных работ.</p>
<p>Согласуясь со всем вышесказанным я бы отметил следующие аспекты: не надо безусловно верить всем маркетинговым таблицам, ибо приводимые данные разнятся у различных компаний; следует четко понимать что именно вы хотите от решения- какой функционал и какие задачи оно должно обслуживать; естественно важна стоимость обслуживания. Сложно давать какие либо советы при выборе, но в случае единичного решения от которого требуется исключительно фильтрация трафика, я бы скорее всего остановил свой выбор на Cisco (а то и на бесплатных брандмауэрах под Unix системами <img src='http://odminblog.ru/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> , особенно если имеются инженеры этого вендора, которых по статистике гораздо больше чем сертифицированных специалистов Check Point. В случае же если необходимо сложное функциональное решение, или целый парк устройств, то выбор скорее всего тяготел бы в сторону Check Point именно благодаря облегченности менеджмента и более глубоким возможностям как управления, так и мониторинга и анализа проходящего сетевого трафика и происходящих инцидентов.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/qa-certificate/" rel="bookmark" class="crp_title">Подборка Q&#038;A для сертификации</a></li><li><a href="http://odminblog.ru/rabotaem/" rel="bookmark" class="crp_title">Рабочие моменты</a></li><li><a href="http://odminblog.ru/intro-to-iss/" rel="bookmark" class="crp_title">Знакомство с ISS</a></li><li><a href="http://odminblog.ru/change-ip-for-vpn-1/" rel="bookmark" class="crp_title">Смена IP адреса на Check Point FireWall-1 4.0/4.1</a></li><li><a href="http://odminblog.ru/check-point-utm-1-130-vs-windows-2003/" rel="bookmark" class="crp_title">Check Point  UTM-1 130 vs Windows 2003</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/sravnenie-oborudovaniya-checkpoint-i-cisco/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Рабочие моменты</title>
		<link>http://odminblog.ru/rabotaem/</link>
		<comments>http://odminblog.ru/rabotaem/#comments</comments>
		<pubDate>Fri, 16 Jul 2010 12:31:21 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[IT безопасность]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=947</guid>
		<description><![CDATA[Вчера сидел в конторе, третий день сдавал экзамены по маккафе за клиентов. Скажу откровенно- это взрыв мозга, ибо вчитываться в презентацию по каждому из продуктов нет никакого желания, а нормальный поиск не работает, ибо эти американские гоблины на новых экзаменах 201 курса, весь материал сделали во флеше, так что либо сканируй весь курс поперек, либо [...]]]></description>
			<content:encoded><![CDATA[<p>Вчера сидел в конторе, третий день сдавал экзамены по маккафе за клиентов. Скажу откровенно- это взрыв мозга, ибо вчитываться в презентацию по каждому из продуктов нет никакого желания, а нормальный поиск не работает, ибо эти американские гоблины на новых экзаменах 201 курса, весь материал сделали во флеше, так что либо сканируй весь курс поперек, либо соси шишку. Я выбрал последнее.. <img src='http://odminblog.ru/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  Но речь не о маккафе, а о состоянии мозга, на излете третьего дня выжигания по нему родимому.</p>
<p>Тут мне сваливается очередной запрос от нашего нового &#8220;недопродакт&#8221; менеджера по продуктам checkpoint- подобрать аналог решению cisco asa. Надо отметить, что такие запросы последние полгода сваливаются довольно часто, в связи с тем, что cisco решив работать вбелую, поимела огромные проблемы с доставкой оборудования в области инфобезопасности на 1/6 часть  суши, ибо наши доблестные фсбшники попросту не выдают им соответствующих сертификатов на оборудование. В этой связи кстати, также пропали все рутеры от LinkSyS, пару лет назад купленной Cisco- ведь wi-fi это же тоже адское шифрование и требует обязательной сертификации.</p>
<p>Вообщем приходит запрос на ASA 5505 8 портов, DES/AES и 10 пользователей. Ну я решив поднять себе настроение отписываюсь о том, что это в принципе SofaWare, но если исходить из того что нужен VPN, то вполне вероятно UTM 130, поскольку у него скорость VPN аналогична заявленной скорости ASA 5505- 100Мб/c. У Edge и Safe@Office этот параметр равен 35 Мб/c,и только у версии N заявлен под 200, но они отгружаются из Check Point в течении месяца-полутора. И тут я делаю стратегическую ошибку, решив пошутить в людьми не очень секущими в теме, и пишу что дескать есть конечно очень надо 8 портов, то следует остановить выбор на 2070, а это уже порядка 25к+ грина, против 600 долларов за ASA 5505, ну и сопровождаю это дело смайликом. С человеком который до этого был на этом месте, у нас это был стандартный способ общения, и я как то не предполагал что продавцам придет в голову отправлять клиенту предложение замены 600 долларового оборудования, оборудованием стоимостью в 25к зелени <img src='http://odminblog.ru/wp-includes/images/smilies/icon_biggrin.gif' alt=':-D' class='wp-smiley' /> </p>
<p>Так что поимев двухдневную войну с нач.отдела по поводу того кто из нас троих в этой ситуации идиот, причем инженер из cp принял нейтралитет, заявив что 130 решение не подходит только по цене, а по функционалу полностью соответствует; видимо буду составлять матрицу аналогов между Checkpoint и Cisco, которую и выложу несколько позднее.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/sravnenie-oborudovaniya-checkpoint-i-cisco/" rel="bookmark" class="crp_title">Сравнение оборудования Cisco и Check Point</a></li><li><a href="http://odminblog.ru/iphone-in-cisco-asa-vpn/" rel="bookmark" class="crp_title">Пытаемся подружить iPhone и Cisco ASA VPN</a></li><li><a href="http://odminblog.ru/shaper-bandwidth-control/" rel="bookmark" class="crp_title">Ищу аппаратный шейпер</a></li><li><a href="http://odminblog.ru/check-point-utm-1-130-vs-windows-2003/" rel="bookmark" class="crp_title">Check Point  UTM-1 130 vs Windows 2003</a></li><li><a href="http://odminblog.ru/cisco-vpn-vs-bsod/" rel="bookmark" class="crp_title">Cisco VPN и BSOD</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/rabotaem/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Перепрошивка устройства Checkpoint EDGE</title>
		<link>http://odminblog.ru/reimage-checkpoint-edge/</link>
		<comments>http://odminblog.ru/reimage-checkpoint-edge/#comments</comments>
		<pubDate>Fri, 28 May 2010 13:10:09 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[sofaware]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=918</guid>
		<description><![CDATA[Возникла необходимость залить на десяток устройств Edge кастомную прошивку, которая прошла сертификацию ФСТЭК. Сделать это можно несколькими способами, как через SmartUpdate, так и через GUI. Если в ситуации со SmartUpdate все понятно, но однозначно не подходит, ибо поднимать SmartCentre ради того чтобы обновить пару-тройку Edge, совсем не катит, то придется использовать другие способы.
Начнем с GUI, [...]]]></description>
			<content:encoded><![CDATA[<p>Возникла необходимость залить на десяток устройств Edge кастомную прошивку, которая прошла сертификацию ФСТЭК. Сделать это можно несколькими способами, как через SmartUpdate, так и через GUI. Если в ситуации со SmartUpdate все понятно, но однозначно не подходит, ибо поднимать SmartCentre ради того чтобы обновить пару-тройку Edge, совсем не катит, то придется использовать другие способы.</p>
<p>Начнем с GUI, для чего настроим машину либо на DHCP либо на сетку 192.168.10.0/24. Заходим через бродилку по адресу http://192.168.10.1/ где задаем администраторский пароль и попадаем в основное меню GUI. Далее выбираем Setup -&gt; вкладка Firmware -&gt; Firmware Update, выбираем файл который является нашей новой прошивкой и говорим Upload. После этого Edge задумается на пару минут, вывесив объявление о том, что обновление в процессе, после чего уйдет в перезагрузку. После того как он загрузится, снова заходим в GUI с установленным нами ранее паролем и сбрасываем устройство в состояние Factory Default (по крайней мере моей задачей было передать устройство заказчику, так что все установки должны были быть по умолчанию): Setup -&gt; Tools -&gt; Factory Settings -&gt; на загрузившейся странице следует обратить внимание на то, чтобы галочка на чекбоксе &#8220;Revert to the factory default firmware version&#8221; была снята. Нажимаем ОК и ждем несколько минут пока устройство перегрузится. Здесь следует обратить внимание на тот не приятный факт, что гуй Edge подглючивает в Mozilla, поэтому, чтобы не озадачиваться зазря, следует пользоваться IE.</p>
<p>Второй вариант такой же как и установка новой лицензии на Edge- путем загрузки её посредством протокола tftp. Для этого переводим устройство в режим tftp сервера, т.е нажимаем кнопку Power и держа её, включаем устройство. Кнопку отпускаем после того как индикатор работы PWR/SEC загорается красным. Настраиваем сетевые свойства компьютера на сеть 192.168.10.0/24, после чего загружаем dos-promt (win -&gt; run -&gt; cmd) и в нем задаем команду: tftp -i 192.168.10.1 put &lt;N.extension&gt; , где N- номер версии, а extension тип файла:<br />
* Для устройств Edge без поддержки ADSL, extension будет tftp (например 8042x.tftp)<br />
* Для устройств Edge с поддержкой ADSL, extension будет  firm (например a8042a.firm)<br />
Вот тут начинается самое интересное- по мануалу, устройство должно перегрузиться после этого само, но к сожалению у меня оно и дальше продолжало радостно помигивать лампочками, поэтому все приходилось делать своими руками. Так что перегружаем устройство и ждем пока оно проморгается и начнет снова стабильно гореть здоровым зеленым цветом на индикаторе PWR/SEC, правда ждать придется минут 5 как минимум. Но по невыясненным причинам у меня из десяти устройств это вариант прокатил только с 3мя, так что рекомендую все таки воспользоваться способом через GUI.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/interesnaya-info-o-sofaware/" rel="bookmark" class="crp_title">Интересная инфа о Sofaware устройствах</a></li><li><a href="http://odminblog.ru/vmware-boot-from-tftp/" rel="bookmark" class="crp_title">Загрузка виртуальной машины VMware по TFTP</a></li><li><a href="http://odminblog.ru/lechenie-zavisaniy-iphone/" rel="bookmark" class="crp_title">Лечение зависания iPhone</a></li><li><a href="http://odminblog.ru/bug8042-sofaware500w/" rel="bookmark" class="crp_title">Баг прошивки 8.0.42 для Sofaware 500W</a></li><li><a href="http://odminblog.ru/check-point-utm-1-130-vs-windows-2003/" rel="bookmark" class="crp_title">Check Point  UTM-1 130 vs Windows 2003</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/reimage-checkpoint-edge/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Установка поддержки SNX и Endpoint Connect на шлюзах</title>
		<link>http://odminblog.ru/installing-support-snx-and-endpoint-connect/</link>
		<comments>http://odminblog.ru/installing-support-snx-and-endpoint-connect/#comments</comments>
		<pubDate>Thu, 06 May 2010 10:35:48 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[vpn]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=905</guid>
		<description><![CDATA[Установка поддержки SNX R71 на шлюз VPN-1 R65+ и портал Connectra Gateway

Для того, чтобы проапгрейдить движок SNХ на шлюзе VPN-1, делаем следующие процедуры:

Резервируем директорию $FWDIR/conf/extender/CSHELL 
Скачиваем с офф.сайта Checkpoint файл апгрейд-патча SNX_for_VPN1_Win7.tgz
Распаковываем скаченный файл, в директорию $FWDIR/conf/extender/CSHELL
Перемещаем файлы cashell_ver.txt и slim_ver.txt в директорию $FWDIR/conf/extender
Устанавливаем на шлюзе имеющиеся политики

Для того, чтобы установить патч на портал Connectra [...]]]></description>
			<content:encoded><![CDATA[<p><strong>Установка поддержки SNX R71 на шлюз VPN-1 R65+ и портал Connectra Gateway</strong></p>
<p><strong></strong><br />
Для того, чтобы проапгрейдить движок SNХ на шлюзе VPN-1, делаем следующие процедуры:</p>
<ol>
<li>Резервируем директорию <strong>$FWDIR/conf/extender/CSHELL </strong></li>
<li>Скачиваем с офф.сайта Checkpoint файл апгрейд-патча <strong>SNX_for_VPN1_Win7.tgz</strong></li>
<li>Распаковываем скаченный файл, в директорию <strong>$FWDIR/conf/extender/CSHELL</strong></li>
<li>Перемещаем файлы <strong>cashell_ver.txt</strong> и <strong>slim_ver.txt</strong> в директорию <strong>$FWDIR/conf/extender</strong></li>
<li>Устанавливаем на шлюзе имеющиеся политики</li>
</ol>
<p>Для того, чтобы установить патч на портал Connectra Gateway, необходимо проделать следующие шаги:</p>
<ol>
<li>Резервируем директорию <strong>$CVPNDIR/htdocs/SNX/CSHELL</strong></li>
<li>Скачиваем с офф.сайта файл апгрейд-патча <strong>SNX_for_Connectra_Win7.tgz</strong></li>
<li>Распаковываем ранее скаченный файл в директорию <strong>$CVPNDIR/htdocs/SNX/CSHELL</strong></li>
<li>Устанавливаем политики на портал</li>
</ol>
<p><strong><br />
Установка поддержки Endpoint Connect R73 на шлюз VPN-1 R65+ HFA40 и портал Connectra Gateway</strong><br />
Для установки поддержки Endpoint Connect R73 на шлюзе VPN-1, начиная с версии R65 HFA 40, необходимо провести следующие процедуры:</p>
<ol>
<li>Резервируем файлы <strong>TRAC.cab</strong> и <strong>trac_ver.txt</strong> содержащиеся в директории<strong> $FWDIR/conf/extender/CSHELL</strong></li>
<li>Скачиваем с офф.сайта Checkpoint файл поддержки клиентского софта<br />
<strong>Check_Point_Endpoint_Connect_R73_For_Windows_835000022.cab</strong></li>
<li>Перемещаем файл в директорию<strong> $FWDIR/conf/extender/CSHELL</strong> и переименовываем его в <strong>TRAC.cab</strong></li>
<li>Задаем правильные права доступа к файлу поддержки клиента: <em>chmod 750 TRAC.cab</em></li>
<li>Редактируем файл<strong> trac_ver.txt</strong> изменив <em>build number</em> содержащийся внутри файла, на новый<strong> 835000022</strong></li>
<li> Устанавливаем политтику на шлюз</li>
</ol>
<p>Для установки поддержки Endpoint Connect R73 на портале Connectra Gateway совершаем следующие процедуры:</p>
<ol>
<li>Резервируем файлы <strong>TRAC.cab</strong> и<strong> trac_ver.txt</strong> из директории <strong>$CVPNDIR/htdocs/SNX/CSHELL</strong></li>
<li>Скачиваем с офф.сайта файл поддержки обновленной версии клиента<br />
<strong>Check_Point_Endpoint_Connect_R73_For_Windows_B835000022.cab</strong></li>
<li>Перемещаем файл в директорию <strong> $CVPNDIR/htdocs/SNX/CSHELL</strong> и переименовываем его в <strong>TRAC.cab</strong><strong></strong></li>
<li>Даем команду <em>chmod 750 TRAC.cab</em> для того чтобы задать необходимые права доступа к файлу</li>
<li>Изменяем в файле <strong>file trac_ver.txt</strong> версию <em>build number</em>, изменив имеющийся на <strong>835000022</strong></li>
<li>Устанавливаем политики на портал</li>
</ol>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/checkpoint-vpn-for-64bit-windows7/" rel="bookmark" class="crp_title">Checkpoint Secure Client VPN для 64битных Windows 7</a></li><li><a href="http://odminblog.ru/web-filtering-update-issue/" rel="bookmark" class="crp_title">Проблема обновления URL/Web Filtering на шлюзе CP</a></li><li><a href="http://odminblog.ru/cpinfo-usage/" rel="bookmark" class="crp_title">Использование утилиты CPinfo</a></li><li><a href="http://odminblog.ru/unlock-iphone-312/" rel="bookmark" class="crp_title">Разлочка iPhone OS 3.1.2 с модемом 05.11.07</a></li><li><a href="http://odminblog.ru/cron-log-over-mail/" rel="bookmark" class="crp_title">Отправка отчетов по почте планировщиком cron</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/installing-support-snx-and-endpoint-connect/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Checkpoint Secure Client VPN для 64битных Windows 7</title>
		<link>http://odminblog.ru/checkpoint-vpn-for-64bit-windows7/</link>
		<comments>http://odminblog.ru/checkpoint-vpn-for-64bit-windows7/#comments</comments>
		<pubDate>Thu, 06 May 2010 10:08:40 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[vpn]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[windows 7]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=901</guid>
		<description><![CDATA[После анонсирования новой системы Windows 7, вскрылась новая проблема, на которую никто не обращал внимания до этого, не смотря на то, что она уже была озвучена применительно еще к системам Vista: на 64-битных системах Windows Vista/7 невозможно использование IPSEC VPN клиента от Checkpoint &#8211; Secure Client, с помощью которого удаленный хост может подключаться к шлюзам [...]]]></description>
			<content:encoded><![CDATA[<p>После анонсирования новой системы Windows 7, вскрылась новая проблема, на которую никто не обращал внимания до этого, не смотря на то, что она уже была озвучена применительно еще к системам Vista: на 64-битных системах Windows Vista/7 невозможно использование IPSEC VPN клиента от Checkpoint &#8211; Secure Client, с помощью которого удаленный хост может подключаться к шлюзам Connectra, VPN-1, UTM-1 и Power-1 используя протоколы стандарта IPSEC. Это продукт отлично себя зарекомендовал на большинстве систем Microsoft и Mac, но к сожалению, после установки на 64-битную систему, пакет Secure Client не запускается в принципе, так что использование его невозможно.</p>
<p>И вот здесь начинается некоторая непонятка, ибо Checkpoint обещает выпуск обновленного полнофункционального VPN клиента Secure Client, поддерживающего 64битные системы, только в конце второго квартала, и на данный момент предлагает два вида решения: использование облегченного VPN клиента Endpoint Connect (он также интегрирован в продукт Endpoint Security Client R73), входящего в комплект Connectra, но при этом поддерживающего соединение со шлюзами, начиная от NGX R65 HFA40. В данный момент единственная версия клиента  Endpoint Connect, поддерживающая 64битные системы, является  Endpoint Connect R73, который дает возможность подключения к системам выше R65 HFA40 и Connectra R66.</p>
<p>Для использования этой версии клиента также необходимо произвести <strong><a href="http://odminblog.ru/installing-support-snx-and-endpoint-connect/">апгрейд поддержки Endpoint Connect</a></strong> на шлюзах, путем установки установки патча поддержки R73. Последняя актуальная версия клиента Endpoint Connect, а также патч для шлюза VPN-1 и портала Connectra доступны для скачивания на офф.сайте Checkpoint.</p>
<p>Лицензируется использование этого продукта в виде Check Point Endpoint Security &#8211; Secure Access license, путем приобретения лицензии на удаленное рабочее место, то есть если два пользователя работают с одной машины, то нужна всего одна лицензия, если же один пользователь предполагает работать с двух разных машин, то две лицензии.</p>
<p>Другим вариантом использования VPN клиента на 64битныхз платформах, является использование продукта SSL Network Extender (SNX) для построения шифрованного туннеля 3го уровня SSL VPN. Версия SNX R71 HFA1 for Windows поддерживает 64битные платформы Windows 7/Vista/XP. Этот клиент скачивается с портала Check Point Security Gateways по запросу пользователя, пытающегося установить шифрованное соединение через протокол HTTPS. Продукт поддерживает шлюзы, начиная с версии NGX R60 и выше. Для использования версии R71, на шлюзах также должен быть <a href="http://odminblog.ru/installing-support-snx-and-endpoint-connect/"><strong>установлен патч поддержки</strong></a> этой версии, который можно скачать на офф.сайте Checkpoint.</p>
<p>Лицензируется использование данного продукта путем приобретения лицензии SNX (на определенное количество пользователей: 25, 100, 250 и т.д) или также Check Point Endpoint Security &#8211; Secure Access license, которая приобретается по количеству удаленных рабочих мест.</p>
<p>Так что все разговоры о том, что Endpoint Connect поддеривается только VPN порталом Connectra либо развод на лишние, причем не малые, бабуськи, либо просто незнание материала.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/installing-support-snx-and-endpoint-connect/" rel="bookmark" class="crp_title">Установка поддержки SNX и Endpoint Connect на шлюзах</a></li><li><a href="http://odminblog.ru/how-to-secure-remote/" rel="bookmark" class="crp_title">Check Point SecuRemote/SecureClient</a></li><li><a href="http://odminblog.ru/vpn-network-routing-issue-in-windows-7/" rel="bookmark" class="crp_title">Проблема маршрутизации VPN сети в Windows 7</a></li><li><a href="http://odminblog.ru/iphone-in-cisco-asa-vpn/" rel="bookmark" class="crp_title">Пытаемся подружить iPhone и Cisco ASA VPN</a></li><li><a href="http://odminblog.ru/cpinfo-usage/" rel="bookmark" class="crp_title">Использование утилиты CPinfo</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/checkpoint-vpn-for-64bit-windows7/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Проблема обновления URL/Web Filtering на шлюзе CP</title>
		<link>http://odminblog.ru/web-filtering-update-issue/</link>
		<comments>http://odminblog.ru/web-filtering-update-issue/#comments</comments>
		<pubDate>Wed, 10 Feb 2010 15:04:20 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[IT безопасность]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=794</guid>
		<description><![CDATA[У клиента при обновлении блейда URL Filtering появляется ошибка &#8220;Summary of Web Filtering database installation on gateways:
&#8211; chkpoint: Failed. Message from module: &#8216;module is currently in the middle of a previous update process&#8217;.&#8221; Система R70, хотя данная проблема имела место быть и на системе NGX R65.
Собственно решения проблемы два. Первое наиболее простое и помогает в [...]]]></description>
			<content:encoded><![CDATA[<p>У клиента при обновлении блейда URL Filtering появляется ошибка <strong>&#8220;Summary of Web Filtering database installation on gateways:<br />
&#8211; chkpoint: Failed. Message from module: &#8216;module is currently in the middle of a previous update process&#8217;.&#8221;</strong> Система R70, хотя данная проблема имела место быть и на системе NGX R65.</p>
<p>Собственно решения проблемы два. Первое наиболее простое и помогает в большинстве случаев, но иногда, если не помогает первый вариант, стоит попробовать второй:</p>
<p>1. Рестартим сервер и пробуем обновиться снова. Можно сделать более мягко путем рестарта сервиса checkpoint:<br />
[cpmodule]# cpstop<br />
[cpmodule]# cpstart</p>
<p>2. В процесс обновления фаервол создает некоторое количество файлов в подпапке $FWDIR/uf/sc/update/incoming содержащих информацию об обновлениях. Из них нас интересует один:<br />
[cpmodule]# cpstop<br />
[cpmodule]# expert (перейти в экспертный режим)<br />
Удаляем файл Siglist2.txt.new, находящийся в папке cd $FWDIR/uf/sc/update/incoming , но удалять файлы на работающей системе не камильфо, поэтому мы его куда нибудь переносим из основной директории обновления<br />
[Expert@cpmodule]# move $FWDIR/uf/sc/update/incoming/Siglist2.txt.new  /tmp<br />
[Expert@cpmodule]# exit (выход из экспертного режима)<br />
[cpmodule]# cpstart</p>
<p>Как я сказал уже выше, в большинстве случаев все заканчивается на первом способе, но тем не менее всегда стоит иметь что то про запас.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/installing-support-snx-and-endpoint-connect/" rel="bookmark" class="crp_title">Установка поддержки SNX и Endpoint Connect на шлюзах</a></li><li><a href="http://odminblog.ru/update-checkpoint-av-behind-proxy/" rel="bookmark" class="crp_title">Обновление антивируса на шлюзе за прокси сервером</a></li><li><a href="http://odminblog.ru/prinimaem-domen-v-godaddy/" rel="bookmark" class="crp_title">Принимаем домен в GoDaddy</a></li><li><a href="http://odminblog.ru/update-tizs-1902/" rel="bookmark" class="crp_title">Новый апдейт ТиЦ от 19.02</a></li><li><a href="http://odminblog.ru/checkpoint-vpn-for-64bit-windows7/" rel="bookmark" class="crp_title">Checkpoint Secure Client VPN для 64битных Windows 7</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/web-filtering-update-issue/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Использование утилиты CPinfo</title>
		<link>http://odminblog.ru/cpinfo-usage/</link>
		<comments>http://odminblog.ru/cpinfo-usage/#comments</comments>
		<pubDate>Wed, 20 Jan 2010 15:00:06 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[настройка системы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=696</guid>
		<description><![CDATA[Практически любое обращение в службу поддержки Checkpoint по техническому вопросу, связанному с оборудованием или софтварным решением,  влечет за собой встречный вопрос-просьбу, предоставить файл cpinfo. Сама CPinfo-  служебная утилита, предназначенная для сбора информации с машины, на которой она запущена. Вся информация пишется в одноименный файл cpinfo, с помощью которого инженеры поддержки Check Point могут смоделировать проблемную [...]]]></description>
			<content:encoded><![CDATA[<p>Практически любое обращение в службу поддержки Checkpoint по техническому вопросу, связанному с оборудованием или софтварным решением,  влечет за собой встречный вопрос-просьбу, предоставить файл cpinfo. Сама CPinfo-  служебная утилита, предназначенная для сбора информации с машины, на которой она запущена. Вся информация пишется в одноименный файл cpinfo, с помощью которого инженеры поддержки Check Point могут смоделировать проблемную систему и проанализировать её настройку на своем стенде, в котором они её запускают в демо-режиме. Благодаря этой утилите инженеры могу проводить глубокое исследование конфигурации системы, без выезда к заказчику, или предоставления им удаленного доступа к системе.</p>
<p>Утилита CPinfo собирает содержимое файлов находящихся в root директории установки программного обеспечения шлюза, включая директорию размещения логов $FWDIR/log/* files, а также специфические настройки самой системы.<br />
Таблицы маршрутизации<br />
Вывод команды netstat<br />
Вывод команды ipconfig /all<br />
Версию операционной системы шлюза и установленных патчей и хотфиксов.<br />
Данный памяти и CPU<br />
Вывод команды fw ctl pstat<br />
Вывод системных логов<br />
<span id="more-696"></span><br />
Утилита портирована для всех систем, поддерживающих систему Check Point, и для каждой системы имеется своя версия, которую необходимо тщательно выбрать именно для своей системы. Боьшинство проблем установки утилиты CPinfo на систему, связаны с тем, что администратор пытается установить не правильную версию утилиты. CPinfo можно установить на следующие системы:</p>
<ul>
<li>SecurePlatform</li>
<li>Linux</li>
<li>Solaris</li>
<li>IPSO</li>
<li>Windows 2000/XP, 2003</li>
</ul>
<p><strong>Установка на Винде </strong>совершенно ничем не отличается от обычной установки: скачиваем с офф.сайта, запускает, всюду нажимаем ОК, перегружаем машину.</p>
<p><strong>Установка Linux/SecurePlatform</strong></p>
<p>Скачиваем с офф.сайта последнюю версию CPinfo. Если скачать невозможно, то будем производить установку из идущего в комплекте дистрибутива: /sysimg/CPwrapper/linux/CPinfo/CPinfo-10-00.i386.rpm или копируем с диска, содеражащего комплект утилит Check Point: /linux/CPinfo/CPinfo-10-00.i386.rpm</p>
<p>Для начала сносим имеющуюся в системе версию (на тот случай если она у нас представлена)<br />
#  rpm -e CPinfo-10-00<br />
Заходим в директорию, содержащую установленный файл и распаковывываем архив.<br />
#  gunzip cpinfo_X.tgz<br />
#  tar -xvf cpinfo_X.tar</p>
<p>Устанавливаем утиту cpinfo<br />
#  rpm -ivh CPinfo-10-00.i386.rpm<br />
также можно использовать следующую команду<br />
#  rpm -Uvh &#8211;force CPinfo-10-00.i386.rpm</p>
<p>Проверяем корректность установки утилиты, путем поиска в выводе пакета CPinfo-10-00<br />
#  rpm -qa | grep CP<br />
Если утилита установилась без ошибок, но в листинге отсутствует, то перегружаем базу rpm и после этого перезаходим в сессию, путем завершения сессии и нового логина в систему<br />
#  rpm -v &#8211;rebuilddb</p>
<p>Проверяем версию установленной утилиты CPinfo<br />
#  cpvinfo /opt/CPinfo-10/bin/cpinfo<br />
Версия билда должна быть где то в районе 9110000xx</p>
<p>После этого перегружаем машину и загрузившись, создаем файл cpinfo путем ввода команды<br />
#  cpinfo -n -z -o hostname.cpinfo</p>
<p><strong>Установка на Solaris</strong></p>
<p>Скачиваем последнюю версию cpinfo с офф.сайта или копируем с диска утилит  /solaris2/CPinfo/CPinfo.tgz.</p>
<p>Просматриваем установлена ли утилита cpinfo и если да, то удаляем имеющуюся версию cpinfo командой pkgrm &lt;package name&gt;<br />
bash-2.05# pkginfo | grep Check<br />
application CPfw1-R55W Check Point VPN-1/FireWall-1 NG with Application Intelligence (R55W)<br />
application CPinfo-R55W Check Point CPinfo NG with Application Intelligence (R55W)<br />
application CPrtm-R55W Check Point SmartView Monitor NG with Application Intelligence (R55W)<br />
application CPshrd-R55W Check Point SVN Foundation NG with Application Intelligence (R55W)<br />
# pkgrm CPinfo-R55W</p>
<p>Заходим в папку с архивом скаченной утилиты и распаковываем её<br />
#  gunzip cpinfo_X.tgz<br />
#  tar -xvf cpinfo_X.tar</p>
<p>Устанавливаем утилиту cpinfo<br />
#  pkgadd -d /var/<br />
как вариант, кладем TAR в директорию /var/spool/pkg и устанавливаем командой pkgadd</p>
<p>После этого проходим установочный диалог, мало чем отличающийся от виндового и установив, проверяем наличие утилиты в системе pkginfo | grep Check command.<br />
bash-2.05# pkginfo | grep Check<br />
application CPfw1-R55W Check Point VPN-1/FireWall-1 NG with Application Intelligence (R55W)<br />
application CPinfo-10 Check Point CPinfo<br />
application CPrtm-R55W Check Point SmartView Monitor NG with Application Intelligence (R55W)<br />
application CPshrd-R55W Check Point SVN Foundation NG with Application Intelligence (R55W)</p>
<p>Проверяем версию билда установленной утилиты<br />
#  cpvinfo /opt/CPinfo-10/bin/cpinfo command.<br />
Версия билда должна быть 9110000xx.</p>
<p>Перезаходим в сессию, перед началом использования cpinfo</p>
<p>Генерим файл cpinfo</p>
<p>cpinfo [-v] [-l] [-n] [-o ] [-r | -t [tablename]] [-c cma ... | -x vs]</p>
<p>-z: сжимать файл вывода с помощью gzip (наиболее эффективно с опцией -o).<br />
-r: включать регистр (для Windows получится большой вывод).<br />
-v: выводить информацию о версиях<br />
-l: включать записи логов (результат- объемный вывод).<br />
-n: Не резолвить IP адреса (быстрый вывод)<br />
-t: вывод состоит только из таблиц (только для SR)<br />
-c: получать информацию о CMA (для Provider-1).<br />
-x: получать информацию о (для VSX)</p>
<p>Получаем вывод cpinfo:<br />
#  cpinfo -n -z -o hostname.cpinfo</p>
<p>Возможные варианты использования утилиты cpinfo:</p>
<p>Получить версию утилиты CPinfo:<br />
#  cpinfo -v</p>
<p>Вывести результат исполнения утилиты в файл cpinfo.out (без разрешения адресов):<br />
#  cpinfo -n -o cpinfo.out</p>
<p>Сжать вывод в файл cpinfo.out.gz:<br />
#  cpinfo -z -o cpinfo.out</p>
<p>Получить информацию о CMA My_Cma и Your_Cma (для Provider-1):<br />
#  cpinfo -c My_Cma -c Your_Cma -o cpinfo.out</p>
<p>Получить информацию о VS 5 (для VSX):<br />
#  cpinfo -x 5 -o cpinfo.out</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/oshibki-pri-ispolzovani-infoview/" rel="bookmark" class="crp_title">Ошибки при использовании InfoView</a></li><li><a href="http://odminblog.ru/packets-install-in-linux/" rel="bookmark" class="crp_title">Установка пакетов в Linux</a></li><li><a href="http://odminblog.ru/change-ip-for-vpn-1/" rel="bookmark" class="crp_title">Смена IP адреса на Check Point FireWall-1 4.0/4.1</a></li><li><a href="http://odminblog.ru/change-external-ip-check-point-ngx/" rel="bookmark" class="crp_title">Смена внешнего IP на Check Point NGX</a></li><li><a href="http://odminblog.ru/installing-support-snx-and-endpoint-connect/" rel="bookmark" class="crp_title">Установка поддержки SNX и Endpoint Connect на шлюзах</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/cpinfo-usage/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Баг прошивки 8.0.42 для Sofaware 500W</title>
		<link>http://odminblog.ru/bug8042-sofaware500w/</link>
		<comments>http://odminblog.ru/bug8042-sofaware500w/#comments</comments>
		<pubDate>Tue, 22 Dec 2009 13:23:47 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[Оборудование]]></category>
		<category><![CDATA[8.0.42]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[checkpont]]></category>
		<category><![CDATA[dns]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[sofaware]]></category>
		<category><![CDATA[udp]]></category>
		<category><![CDATA[прошивка]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=553</guid>
		<description><![CDATA[Прекрасную новость я получил буквально пару минут назад от компании Sofaware, куда я обратился со своей &#8220;болью&#8221;: после того как устройство Sofaware 500W само, без разрешения, грейдилось на последнюю версию прошивки 8.0.42- сразу же начинались траблы с работоспособностью- по дефолтной политике дропались входящие UDP пакеты на 53 порт, даже в случае наличия правила разрешающего это [...]]]></description>
			<content:encoded><![CDATA[<p>Прекрасную новость я получил буквально пару минут назад от компании Sofaware, куда я обратился со своей &#8220;болью&#8221;: после того как устройство Sofaware 500W само, без разрешения, грейдилось на последнюю версию прошивки 8.0.42- сразу же начинались траблы с работоспособностью- по дефолтной политике дропались входящие UDP пакеты на 53 порт, даже в случае наличия правила разрешающего это действие; пропадал доступ к веб морде из вне сетки по https; и самое пакостное- после перевода wi-fi и Lan VLAN&#8217;ов в режим bridge, для того чтобы пользователи этих двух сетей могли работать друг с другом и внутренними ресурсами (хотя по причине этого косяка, выяснилось что все это реализуется и при обычном режиме firewall просто описанием взаимодействия подсетей)- начинались проблемы с доступам к внутренним ресурсам, транслируемым в интернет, по их внешним IP адресам, причем настолько сильные, что все соединения smtp/pop3/http/https/ssh дропались по таймауту.</p>
<p>Вообщем ответ тех.поддержки был, что shit happend- сие есть баг (баг заключается в том, что дропаются те пакеты у которых исходящий порт такой же как и входящий- 53; если же порт стандартно выше 1024 порта, то они проходят нормально), посему надо откатить устройство на более раннюю версию прошивки, но как оказывается сам я это сделать не могу, а это указывается ручками на стороне сервис центра производителя SMP, где оператор ручками указывает какому MAC адресу на какую прошивку перегрузиться.  Но самое веселое, что это уже сделали, попросив меня ручками передернуть устройство. И мало кого волнует, что я в 50 километрах от устройства и самое близкое когда собирался туда заехать &#8211; это конец недели.</p>
<p>Все это очень мило, но тогда не понятно зачем там вообще в устройстве кнопка перепрошить устройство на специфическую прошивку. Надеюсь, что 7 прошивка, которую мне сегодня перезальют будет лучше чем 8.0.42, поскольку баг, со слов поддержки, будет исправлен не столь оперативно, как решаются проблемы для тех же Checkpoint Edge, которые являются клонами sofaware с той лишь разницей, что управляться могут централизованно и поддерживаются старшим братом.</p>
<p>*** 23.12.09 *** Баг после отката не исчез, по прежнему дропаются входящие и исходящего 53 порта, но зато разрешилась проблема с доступом по https к консоли. Оказалось, что сервер https, для внешних подключений, переехал со своего стандартного порта на 981, т.к. обращение https://server:981 позволяет достучаться к серверу из вне.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/sofaware-500w/" rel="bookmark" class="crp_title">Sofaware 500W</a></li><li><a href="http://odminblog.ru/interesnaya-info-o-sofaware/" rel="bookmark" class="crp_title">Интересная инфа о Sofaware устройствах</a></li><li><a href="http://odminblog.ru/reimage-checkpoint-edge/" rel="bookmark" class="crp_title">Перепрошивка устройства Checkpoint EDGE</a></li><li><a href="http://odminblog.ru/activation-sofaware/" rel="bookmark" class="crp_title">Активация SofaWare</a></li><li><a href="http://odminblog.ru/check-point-utm-1-130-vs-windows-2003/" rel="bookmark" class="crp_title">Check Point  UTM-1 130 vs Windows 2003</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/bug8042-sofaware500w/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Check Point SecuRemote/SecureClient</title>
		<link>http://odminblog.ru/how-to-secure-remote/</link>
		<comments>http://odminblog.ru/how-to-secure-remote/#comments</comments>
		<pubDate>Mon, 21 Dec 2009 14:11:46 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[SecureClient]]></category>
		<category><![CDATA[SecuRemote]]></category>
		<category><![CDATA[sofaware]]></category>
		<category><![CDATA[vpn]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=538</guid>
		<description><![CDATA[В процессе ковырякания с Sofaware из вне сетки, я поимел проблему относительно того, что установить VPN соединение со шлюзом можно с помощью родного клиента от CheckPoint SecuRemote / SecureClient . Данный VPN клиент уже отправлен на заслуженный отдых, поскольку последняя имеющаяся версия это SecuRemote NGX R60, и компания CheckPoint настоятельно просит пользоваться новыми версиями EndPoint [...]]]></description>
			<content:encoded><![CDATA[<p>В процессе ковырякания с Sofaware из вне сетки, я поимел проблему относительно того, что установить VPN соединение со шлюзом можно с помощью родного клиента от CheckPoint SecuRemote / SecureClient . Данный VPN клиент уже отправлен на заслуженный отдых, поскольку последняя имеющаяся версия это SecuRemote NGX R60, и компания CheckPoint настоятельно просит пользоваться новыми версиями EndPoint клиента, в чей движок входит модуль старого клиента SecuRemote/SecureClient.  Сам клиент конечно доступен из веб-морды управления шлюзом, но к сожалению по проблемам, описанным раннее, я этого доступа не имел- и одна надежда была на VPN соединение.</p>
<p>При этом, если искать его через стандартную форму поиска на офф.сайте, то все выпавшие ссылки на скачивание SecuRemote/SecureClient ограничиваются просьбой заполниться формочку по которой с вами свяжутся чуть позднее. По которым никто не отвечает, т.к я заполнял почти неделю назад и до сих тишина. Но тем не менее на офф.сайте эти клиенты доступны, правда как попасть в этот раздел, последовательно используя системы меню и навигации, я так и не понял, но тем не менее <noindex><a rel="nofollow" href="http://www.checkpoint.com/downloads/quicklinks/downloads_sr.html">по этой ссылке</a></noindex> там доступны клиенты SecuRemote/SecureClient как для Windows так и для MaC OS X, a также SecureMobile Client.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/checkpoint-vpn-for-64bit-windows7/" rel="bookmark" class="crp_title">Checkpoint Secure Client VPN для 64битных Windows 7</a></li><li><a href="http://odminblog.ru/qa-certificate/" rel="bookmark" class="crp_title">Подборка Q&#038;A для сертификации</a></li><li><a href="http://odminblog.ru/installing-support-snx-and-endpoint-connect/" rel="bookmark" class="crp_title">Установка поддержки SNX и Endpoint Connect на шлюзах</a></li><li><a href="http://odminblog.ru/iphone-in-cisco-asa-vpn/" rel="bookmark" class="crp_title">Пытаемся подружить iPhone и Cisco ASA VPN</a></li><li><a href="http://odminblog.ru/xp-mode-in-windows-7/" rel="bookmark" class="crp_title">XP mode  в Windows 7</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/how-to-secure-remote/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Sofaware 500W</title>
		<link>http://odminblog.ru/sofaware-500w/</link>
		<comments>http://odminblog.ru/sofaware-500w/#comments</comments>
		<pubDate>Mon, 21 Dec 2009 10:01:52 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Оборудование]]></category>
		<category><![CDATA[8.0.42]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[sofaware]]></category>
		<category><![CDATA[вирусня]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=533</guid>
		<description><![CDATA[Всю прошедшую неделю, вместо положенного отпуска, воевал с клиентской железякой Sofaware 500W. Удобный по управлению и настройке безопасности агрегат, для небольших сетей. Все в одном: фаервол с глубокой проверкой пакетов SPI, средство предотвращения вторжений IPS SmartDefense, антиспам и антивирусные фильтры реального времени, web фильтеринг для блокировки доступа к &#8220;плохим&#8221; сайтам, несколько видов антиспама (контентный, блок [...]]]></description>
			<content:encoded><![CDATA[<p>Всю прошедшую неделю, вместо положенного отпуска, воевал с клиентской железякой Sofaware 500W. Удобный по управлению и настройке безопасности агрегат, для небольших сетей. Все в одном: фаервол с глубокой проверкой пакетов SPI, средство предотвращения вторжений IPS SmartDefense, антиспам и антивирусные фильтры реального времени, web фильтеринг для блокировки доступа к &#8220;плохим&#8221; сайтам, несколько видов антиспама (контентный, блок листинг и на основе IP репутации отправителя), регулировка нагрузки, порт DMZ, поддержка NAT, VPN-сервер- как на собственном движке посредством клиента от чекпоинт Secure Client, так и возможность поднять L2TP сервер, а также возможность VPN туннелирования, организация Wi-Fi сети и гостевой сети для VPN клиентов. </p>
<p>Такое вот прекрасное устройство, причем вместе с подпиской на год и безлимитное число пользователей, оно выходит чуть больше штуки грина. Все очень просто настраивается через веб морду по http или https. Но есть одно маленькое НО- коробка идет со стандартной прошивкой 7.х которая после того как подцепляешь подписку, без вопроса грейдится на самую последнюю 8.0.42 после чего начинается свистопляска. Все входящие DNS пакеты на внутренний сервер, который натится из сетки, начинаются дропаться по дефолтному правилу, не смотря на указанную политику о том чтобы их пропускать. Помимо этого, напрочь отрубается внешний доступ к веб морде, а при попытке поднять wi-fi в бридж моде, для того чтобы иметь доступ из wi-fi сети к сетевым ресурсам, вешается внутрисетевой трафик, т.ч. простейшие операции вроде отправки почтового сообщения вешаются наглухо. В общем пришел к тому что нужно откатываться на старую версию прошивки, но как это сделать чтобы устройство не обновилось снова, не могу понять, в этой связи открыл тикет на офф.сайте. Пока суть да дело, с разборкой логов и настроек, мне упало еженедельное письмо от sofaware со статистикой по неделе работы устройства, где также была анонсирована эта самая многострадальная прошивка 8.0.42 откуда я с радостью узнал, что дроп пакетов на 53 порт UDP   оказывается &#8220;не бага, а фича&#8221;, т.к. это трактуется как domain атака, также прикрывается атака на порт 51376 и 54498.</p>
<p>Приятный и удобный сервис, но будем ждать разрешения проблемы, когда все заработает наконец то в полном объеме.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/bug8042-sofaware500w/" rel="bookmark" class="crp_title">Баг прошивки 8.0.42 для Sofaware 500W</a></li><li><a href="http://odminblog.ru/interesnaya-info-o-sofaware/" rel="bookmark" class="crp_title">Интересная инфа о Sofaware устройствах</a></li><li><a href="http://odminblog.ru/how-to-secure-remote/" rel="bookmark" class="crp_title">Check Point SecuRemote/SecureClient</a></li><li><a href="http://odminblog.ru/vpn-network-routing-issue-in-windows-7/" rel="bookmark" class="crp_title">Проблема маршрутизации VPN сети в Windows 7</a></li><li><a href="http://odminblog.ru/activation-sofaware/" rel="bookmark" class="crp_title">Активация SofaWare</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/sofaware-500w/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Обновление антивируса на шлюзе за прокси сервером</title>
		<link>http://odminblog.ru/update-checkpoint-av-behind-proxy/</link>
		<comments>http://odminblog.ru/update-checkpoint-av-behind-proxy/#comments</comments>
		<pubDate>Wed, 09 Sep 2009 09:01:30 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Checkpoint]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=349</guid>
		<description><![CDATA[Перед заказчиком встала проблема обновления антивируса на шлюзе check point находящемся за прокси сервером, и служащего для защиты внутренней фермы серверов.
Путем долгих разборок с базой знаний и мозговых терзаний выяснилось, что это можно сделать ручками, путем правки файла БД object_5_0.C, но данный путь годится для пытливых умом инженеров, мы же пойдем более простым и надежным [...]]]></description>
			<content:encoded><![CDATA[<p>Перед заказчиком встала проблема обновления антивируса на шлюзе check point находящемся за прокси сервером, и служащего для защиты внутренней фермы серверов.</p>
<p><span id="more-349"></span>Путем долгих разборок с базой знаний и мозговых терзаний выяснилось, что это можно сделать ручками, путем правки файла БД object_5_0.C, но данный путь годится для пытливых умом инженеров, мы же пойдем более простым и надежным путем- обратимся к утилите Check Point Database Tool, запускаемой файлом C:\Program Files\CheckPoint\SmartConsole\R65\PROGRAM\GuiDBedit.exe<br />
Запустив её, подключаемся к управляющему серверу и проделываем следующие правки баз:<br />
Для обновления антивируса идем: Table -&gt; Other -&gt; content_security -&gt; Global_AV_Settings -&gt;signature_updates -&gt; proxy_address</p>
<p>Для обновления URL Filtering следуем по маршруту:  Table -&gt; Other -&gt; uf_policy -&gt; Global_UF_DB_Updates -&gt; proxy_address</p>
<p>В этом поле вводим информация прокси сервера, в следующем формате: http://:<br />
(как пример http://myproxy.ru:8080)</p>
<p>После этого инсталим политику на шлюзе</p>
<p>*** Примечание:<br />
Нужно понимать что после этого шлюз будет использовать данный алгоритм обновления, вместо автоматического обновления.<br />
Данная настройка распространяется на все шлюзы, т.к. невозможно её прикрутить к отдельно стоящему серверу.<br />
В случае необходимости обновления через прокси сервер с аутентификацией, данная процедура не сможет помочь, т.к. такой возможности нет, и необходимо говорить о так называемом off-line обновление, но это уже отдельный разговор, т.к. для этого необходимо связываться с представительством чекпоинта в России.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/web-filtering-update-issue/" rel="bookmark" class="crp_title">Проблема обновления URL/Web Filtering на шлюзе CP</a></li><li><a href="http://odminblog.ru/change-external-ip-check-point-ngx/" rel="bookmark" class="crp_title">Смена внешнего IP на Check Point NGX</a></li><li><a href="http://odminblog.ru/activation-sofaware/" rel="bookmark" class="crp_title">Активация SofaWare</a></li><li><a href="http://odminblog.ru/nastrojka-mozilla-firefox-na-ispolzovanie-logina-proksi-servera/" rel="bookmark" class="crp_title">Настройка Mozilla Firefox на использование логина прокси сервера</a></li><li><a href="http://odminblog.ru/kernel-update/" rel="bookmark" class="crp_title">Обновление системы (продолжение обновления портов)</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/update-checkpoint-av-behind-proxy/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Опасности подстерегающие в интернете</title>
		<link>http://odminblog.ru/dangerous-internet/</link>
		<comments>http://odminblog.ru/dangerous-internet/#comments</comments>
		<pubDate>Thu, 20 Aug 2009 08:31:22 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Интернет]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[интернет]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=267</guid>
		<description><![CDATA[С ростом возможностей провайдеров, полос пропускания и числа провайдеров, также  растет и количество с «качеством» потенциальных угроз, которые несет интернет любому хосту подключенному к глобальной сети. Ситуация выхода в интернет, для обычной машины, похожа на заплыв по ночному карибскому морю, кишащему злобными хищниками хотящими комиссарского тела. Не веселая статистика гласит, что время между первым [...]]]></description>
			<content:encoded><![CDATA[<p>С ростом возможностей провайдеров, полос пропускания и числа провайдеров, также  растет и количество с «качеством» потенциальных угроз, которые несет интернет любому хосту подключенному к глобальной сети. Ситуация выхода в интернет, для обычной машины, похожа на заплыв по ночному карибскому морю, кишащему злобными хищниками хотящими комиссарского тела. Не веселая статистика гласит, что время между первым подключением к интернету и первой попыткой атаки, за последние три-четыре года уменьшилось в 4-5 раз, с пяти минут до 50-70 секунд.</p>
<p><span id="more-267"></span></p>
<p>Наглядную иллюстрацию этой картины, я получил вчера на семинаре, посвященном новому поколению продукта Checkpoint R70 Blades.  Семинар  был посвящен софтварной версии системы предотвращения вторжений IPS Blade, пришедшей на смену системе Smart Defense. Новую систему отличает повышенная производительность,  более совершенные механизмы обнаружения и защиты, и по заверению вендора, в ней решены печально известные проблемы работоспособности Smart Defense.</p>
<p>Так вот, собственно одна из лабораторных работ предполагала настройку VPN-1 с включенным IPS Blade стандартной конфигурации, и последующей эмуляцией атаки через систему.  После удачного завершения лабораторки стали разбирать логи на машине, которая была подключена к внешней системе через провайдера нового поколения Yota; и вот тут то и выяснился очень забавный момент, что с того момента как мы запустили IPS, буквально через полторы минуты, на машину пошли атаки различных типо: IP Fragments, Teardrop, Ping of death.</p>
<p>Teardrop &#8211; представляет собой DoS атаку, использующую уязвимость сборки пакетов при фрагментации: атакующая сторона посылает фрагменты перекрывающие друг друга, т.ч. при сборке на стороне жертвы пакета в цельное состояние, происходит зависание системы.</p>
<p>Ping of Death &#8211; также относится к DoS атаке, в результате которой атакующая сторона посылает echo запрос заведомо превышающий разрешенный размер для IP протокола в 65,535 байт, т.ч при получении данного запроса и попытке его обработки на удаленной системе происходит переполнение буфера, что в свою очередь приводит систему к  выходу из строя.</p>
<p>Ip Fragment &#8211; тип атаки направленной на безусловное установление соединения с атакуемой машиной, путем некорректной сборки фрагментированных пакетов.</p>
<p>Как видно из описания, каждая из этих атак является потенциально опасной и приводит либо к выходу системы из строя, либо к попытке захвата контроля над удаленной системой.</p>
<p>Вообщем как говорила Рената Литвинова:  как страшно жить! Не знаю как Вы, а я в инет без защиты &#8211; ни ногой.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/iss-proventia-network-ips/" rel="bookmark" class="crp_title">Обзор продукта ISS Proventia Network IPS</a></li><li><a href="http://odminblog.ru/smb-vulnerability-windows7/" rel="bookmark" class="crp_title">SMB уязвимость в Windows 7</a></li><li><a href="http://odminblog.ru/servisy-zashhity-ot-ddos-atak/" rel="bookmark" class="crp_title">Сервисы защиты от DDoS атак</a></li><li><a href="http://odminblog.ru/ddos-ataka-na-blog-navalnogo-a-byl-li-malchik/" rel="bookmark" class="crp_title">DDoS атака на блог Навального: а был ли мальчик?</a></li><li><a href="http://odminblog.ru/kernel-vulnerability-macosx/" rel="bookmark" class="crp_title">Критическая уязвимость под MAC OS X</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/dangerous-internet/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Статус CCSE</title>
		<link>http://odminblog.ru/ccse-status/</link>
		<comments>http://odminblog.ru/ccse-status/#comments</comments>
		<pubDate>Wed, 22 Jul 2009 10:09:10 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[Checkpoint]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=164</guid>
		<description><![CDATA[Забавная тема конечно, понять не могу, то ли я такой везучий, то ли еще что то. Сдал аттестации по Check Point: на CCSA в ноябре, на CCSE в феврале месяце. В итоге прислали только первый диплом, и то только в апреле, при том, что народ сдававший после меня уже давным давно все получил. Уже третий [...]]]></description>
			<content:encoded><![CDATA[<p>Забавная тема конечно, понять не могу, то ли я такой везучий, то ли еще что то. Сдал аттестации по Check Point: на CCSA в ноябре, на CCSE в феврале месяце. В итоге прислали только первый диплом, и то только в апреле, при том, что народ сдававший после меня уже давным давно все получил. Уже третий раз пишу вендору о том, что типо &#8220;алле, маруся, не плохо бы дослать&#8221;, и если до этого получал отмазы, что сегодня порадовали- оказывается я по их базу уже все давно получил.<br />
Смешные зверьки конечно, выдают статус на год, при этом почти год не могут прислать сертификат, хорошо что для конторы достаточно иметь статус на офф.сайте, а то бы еще и здесь напряги бы были.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/pr-update-050410/" rel="bookmark" class="crp_title">Новое обновление PR</a></li><li><a href="http://odminblog.ru/proveryaem-status-aktivacii-windows/" rel="bookmark" class="crp_title">Проверяем статус активации Windows</a></li><li><a href="http://odminblog.ru/esli-mozhesh-delaj-sam/" rel="bookmark" class="crp_title">Если можешь- делай сам</a></li><li><a href="http://odminblog.ru/qa-certificate/" rel="bookmark" class="crp_title">Подборка Q&#038;A для сертификации</a></li><li><a href="http://odminblog.ru/ocherednoj-ap-tic-ot-17-avgusta/" rel="bookmark" class="crp_title">Очередной ап ТиЦ от 17 августа</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/ccse-status/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Смена внешнего IP на Check Point NGX</title>
		<link>http://odminblog.ru/change-external-ip-check-point-ngx/</link>
		<comments>http://odminblog.ru/change-external-ip-check-point-ngx/#comments</comments>
		<pubDate>Tue, 14 Jul 2009 13:46:48 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=64</guid>
		<description><![CDATA[Данная процедура в CheckPoint довольно тривиальна, но нем не менее мне встречались умельцы, пытавшиеся провести данную процедуру в обратном порядке- по аналогии с ведьмиными заклятиями. Но, в отличии от обычных операционок, инсталляция правил после некорректной смены IP, на шлюзе от Check Point, чревата танцами с бубнами вокруг сотни конфигурационных файлов по которым распихивается информация, т.ч. [...]]]></description>
			<content:encoded><![CDATA[<p>Данная процедура в CheckPoint довольно тривиальна, но нем не менее мне встречались умельцы, пытавшиеся провести данную процедуру в обратном порядке- по аналогии с ведьмиными заклятиями. Но, в отличии от обычных операционок, инсталляция правил после некорректной смены IP, на шлюзе от Check Point, чревата танцами с бубнами вокруг сотни конфигурационных файлов по которым распихивается информация, т.ч. наиболее простым решением будет являться полная перестановка системы.</p>
<p><span id="more-64"></span>Смена IP адреса уникальна для каждой отдельной операционной системы, и в данном мануале не рассматривается.  Рекомендую обратиться к мануалам OS, в случае если эта тривиальная процедура вызывает чувство беспокойства <img src='http://odminblog.ru/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p><strong>Сценарий</strong>:<br />
Host name сервера Smart Center &#8216;test&#8217;.  IP адрес = 10.0.30.200, и адрес на который мы хотим его сменить  10.0.30.150.</p>
<p><strong>Кстати:</strong><br />
Для начала необходимо запросить новую лицензию в  Check Point User Center account.</p>
<p><strong><em>Поехали:</em></strong></p>
<ol>
<li>Открываем SmartDashboard и правим объект политики  &#8216;test&#8217;</li>
<li>Меняем IP адрес во вкладке &#8216;General&#8217; на новый IP</li>
<li>Правим вкладку Topology, изменяем старый IP на новый адрес, и кликом на OK закрываем объкт</li>
<li>Щелкаем  File -&gt; Save.</li>
<li>Останавливаем SmartCenter сервер с помощью команды <code>"cpstop"</code></li>
<li>Изменяем файл <code>/etc/hosts</code> file, чтобы &#8216;test&#8217; перенаправлялся на 10.0.30.150</li>
<li>Изменяем IP адрес на внешнем интерфейсе SmartCenter сервера<br />
***<br />
Не забыть поменять маршрут по умолчанию для внешнего интерфейса OS</li>
<li>Если лицензия сервера SmartCenter привязывалась к внешнему IP адресу, то изменяем лицензию для нового IP</li>
<li>Перегружам SmartCenter сервер</li>
<li>Пингуем host tets по его hostname, чтобы убедиться что резолв на новый адрес работает корректно</li>
<li>Подключаемся к SmartDashboard, проверяем и устанавливаем Security Policy.</li>
</ol>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/change-ip-for-vpn-1/" rel="bookmark" class="crp_title">Смена IP адреса на Check Point FireWall-1 4.0/4.1</a></li><li><a href="http://odminblog.ru/autorestart-daemon/" rel="bookmark" class="crp_title">Авторестарт демона после падения</a></li><li><a href="http://odminblog.ru/update-checkpoint-av-behind-proxy/" rel="bookmark" class="crp_title">Обновление антивируса на шлюзе за прокси сервером</a></li><li><a href="http://odminblog.ru/nastroyka-ip-v-centos/" rel="bookmark" class="crp_title">Настройка IP в CentOS</a></li><li><a href="http://odminblog.ru/activation-sofaware/" rel="bookmark" class="crp_title">Активация SofaWare</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/change-external-ip-check-point-ngx/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Смена IP адреса на Check Point FireWall-1 4.0/4.1</title>
		<link>http://odminblog.ru/change-ip-for-vpn-1/</link>
		<comments>http://odminblog.ru/change-ip-for-vpn-1/#comments</comments>
		<pubDate>Tue, 14 Jul 2009 13:24:37 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Checkpoint]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=59</guid>
		<description><![CDATA[Смена IP адреса на сервере Check Point FireWall-1, в большинстве конфигураций, происходит следующим образом:  на сайте Check Point Software Ltd. , в разделе User center запрашивается новая лицензия на назначаемый IP адрес


 Меняем IP адрес на модуле FireWall (OS/TCP/IP)
 Изменяем локальный hosts файл
Отключаем от FireWall внешнюю сетку, желательно отключив патч-корд
Перегружаем
Устанавливаем новую FireWall лицензию
 На консоли [...]]]></description>
			<content:encoded><![CDATA[<p>Смена IP адреса на сервере Check Point FireWall-1, в большинстве конфигураций, происходит следующим образом:  на сайте Check Point Software Ltd. , в разделе User center запрашивается новая лицензия на назначаемый IP адрес</p>
<p><span id="more-59"></span></p>
<ol>
<li> Меняем IP адрес на модуле FireWall (OS/TCP/IP)</li>
<li> Изменяем локальный hosts файл</li>
<li>Отключаем от FireWall внешнюю сетку, желательно отключив патч-корд</li>
<li>Перегружаем</li>
<li>Устанавливаем новую FireWall лицензию</li>
<li> На консоли шлюза даем команду, для выгрузки политики безопасности &#8220;fw unload localhost&#8221;</li>
<li> Очищаем директорию fw/state  (предварительно сделать резервную копию)</li>
<li>Устанавливаем используемую политику безопасности &#8220;fw load localhost&#8221;</li>
<li>Проверяем Masters file: должен быть выбран тот же уровень encryption level os что и на управляющем модуле</li>
</ol>
<p>На управляющем модуле</p>
<ol>
<li>Изменяем host файл</li>
<li>Используя &#8220;fwconfig&#8221; для Firewall-1 4.0 &#8220;cpconfig&#8221; для 4.1 или средствами GUI добавляем новый клиентский IP</li>
<li>Меняем IP адрес в  General tab FireWall используя Get Address</li>
<li>Используя &#8220;GET&#8221; меняем информацию в  interface tab, для отображения нового IP</li>
<li>Генерируем сертификационные ключи</li>
<li>Переставляем putkeys между management и PFM (делать необходимо на обоих машинах).</li>
<li>Применяем политику для всех FireWalls</li>
<li>Проверяем Masters file: должен быть выбран тот же уровень encryption level os, что и на firewall модуле</li>
</ol>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/change-external-ip-check-point-ngx/" rel="bookmark" class="crp_title">Смена внешнего IP на Check Point NGX</a></li><li><a href="http://odminblog.ru/cpinfo-usage/" rel="bookmark" class="crp_title">Использование утилиты CPinfo</a></li><li><a href="http://odminblog.ru/interesnaya-info-o-sofaware/" rel="bookmark" class="crp_title">Интересная инфа о Sofaware устройствах</a></li><li><a href="http://odminblog.ru/installing-support-snx-and-endpoint-connect/" rel="bookmark" class="crp_title">Установка поддержки SNX и Endpoint Connect на шлюзах</a></li><li><a href="http://odminblog.ru/check-point-utm-1-130-vs-windows-2003/" rel="bookmark" class="crp_title">Check Point  UTM-1 130 vs Windows 2003</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/change-ip-for-vpn-1/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Активация SofaWare</title>
		<link>http://odminblog.ru/activation-sofaware/</link>
		<comments>http://odminblog.ru/activation-sofaware/#comments</comments>
		<pubDate>Fri, 10 Jul 2009 11:46:34 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Checkpoint]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=42</guid>
		<description><![CDATA[После покупки приобретения нового устройства от Check Point SofaWare, его необходимо активировать на сайте производителя. В поля активации вводится информация по MAC адресу и т.н. Purchase Code: всю эту информацию можно найти на заглавной (Welcome) странице GUI управления рутером. После того как эта информация вводится, клиенту выдается Registration Key.
После этого необходимо настроить обновление шлюза, для [...]]]></description>
			<content:encoded><![CDATA[<p>После покупки приобретения нового устройства от Check Point SofaWare, его необходимо активировать на сайте <a rel="nofollow" href="www.sofaware.com/activate" target="_blank">производителя</a>. В поля активации вводится информация по MAC адресу и т.н. Purchase Code: всю эту информацию можно найти на заглавной (Welcome) странице GUI управления рутером. После того как эта информация вводится, клиенту выдается Registration Key.</p>
<p><span id="more-42"></span>После этого необходимо настроить обновление шлюза, для этого идем в раздел &#8220;Services&#8221;, в поле &#8220;Service Account&#8221; запоминаем информацию в поле Gateway ID, после чего нажимаем &#8220;Connect to a Service Center&#8221;, в открывшемся диалоге выбираем родной серсис центр от sofaware.com и, нажав далее, вводим ту информацию что мы запоминали до этого, после этого &#8220;далее&#8221;-&#8221;далее&#8221;. По завершении процедуры, в том же разделе &#8220;Services&#8221;, проходим во вкладку &#8220;Software Updates&#8221; и говорит обновиться прямо здесь и сейчас.</p>
<p>В случае если вы обновили подписку по истечении года, по получении письма с подтверждением подписки, необходимо пройти на офф.сайт и в он-лайн поддержке инициировать запрос на предмет активации поддержки (никакие другие танцы с бубнами пока не работают <img src='http://odminblog.ru/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> . После того как саппорт-инженер скажет &#8220;yo m8, enjoy your subscription&#8221; можно спокойно идти по всем вышеозначенным путям и получать самые свежие обновления.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/interesnaya-info-o-sofaware/" rel="bookmark" class="crp_title">Интересная инфа о Sofaware устройствах</a></li><li><a href="http://odminblog.ru/change-external-ip-check-point-ngx/" rel="bookmark" class="crp_title">Смена внешнего IP на Check Point NGX</a></li><li><a href="http://odminblog.ru/update-checkpoint-av-behind-proxy/" rel="bookmark" class="crp_title">Обновление антивируса на шлюзе за прокси сервером</a></li><li><a href="http://odminblog.ru/how-to-secure-remote/" rel="bookmark" class="crp_title">Check Point SecuRemote/SecureClient</a></li><li><a href="http://odminblog.ru/proveryaem-status-aktivacii-windows/" rel="bookmark" class="crp_title">Проверяем статус активации Windows</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/activation-sofaware/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

