checkpoint防火墙技术培训.ppt
《checkpoint防火墙技术培训.ppt》由会员分享,可在线阅读,更多相关《checkpoint防火墙技术培训.ppt(77页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、112010 Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third parties|Check Point Training Check Point Training UTM-1 UTM-1 222010 Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third parties|问题问题n为什么需要一个防火墙n防火墙到底起什么作用3320
2、10 Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third parties|Workshop 概述概述n目的n通过组织讨论与实践进一步深化理解checkpointn熟悉checkpoint各种常用的功能n方式n演讲n实验n结果n能独立完成utm-1(checkpoint)的初始化工作n能完成基本checkpoint的需求配置n后续n继续熟悉配置n探索新功能442010 Check Point Software Technologies Ltd.|Confident
3、ial For Check Point users and approved third parties|Check Point 技术架构技术架构管理客户端管理客户端管理服务器管理服务器(SmartCenter)硬件解决方案:SMART-1软件解决方案:SmartCenter+PC ServerPower-1UTM-1IP系列系列防火墙网关防火墙网关UTM-1安全网关管理服务器552010 Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third parties|架构
4、例子架构例子UTM-1 272管理客户端管理客户端UTM-1安全网关管理服务器UTM-1 272UTM-1 132管理客户端管理客户端UTM-1安全网关管理服务器(no use)UTM-1安全网关管理服务器例子2例子1662010 Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third parties|架构例子架构例子2UTM-1 272UTM-1 132管理客户端管理客户端UTM-1安全网关管理服务器(no use)UTM-1安全网关管理服务器(no use)Sm
5、art-1(smartcenter)772010 Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third parties|设备初始化实验设备初始化实验n安装系统n初始化n基本设定992010 Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third parties|初始化配置(初始化配置(standalone 模式)模式)n配置设备网卡IP
6、地址n配置默认路由n配置DNS和hostnamen配置时间和时区n配置web and SSH clientn配置初始化模块(Security Gateway+Security Management)n配置management GUI clientn配置Security Management Administrator10102010 Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third parties|初始化配置(初始化配置(standalone 模式)模式)第一
7、次登陆,提示修改admin的密码设定网卡地址,注意需要设置2个以上的网卡添加静态路由设定DNS设定主机名称与绑定IP地址设定时间与时区11112010 Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third parties|初始化配置(初始化配置(standalone 模式)模式)初始化Security Gateway和Management Server选择Primary Security Management设定GUI client建立GUI的用户cpadmin完
8、成初始化12122010 Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third parties|实验实验1 初始化设备初始化设备n建立虚拟机两个虚拟网卡需要设置成桥接模式无线网卡需要关闭,有线网卡需要接上网上使网卡能用硬盘需要20G以上。n初始化成standalone模式选择Security Gateway 和Security Management为了试验方便Gui client 设置成any13132010 Check Point Software Techno
9、logies Ltd.|Confidential For Check Point users and approved third parties|基本设定基本设定n设定主地址n设置topology 和 antispoofingn设定管理策略与clear 策略n安装策略14142010 Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third parties|基本设定基本设定(设定主地址设定主地址)设定防火墙的主地址为外网口地址设定防火墙的主地址为外网口地址15152
10、010 Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third parties|基本设定基本设定(设置设置topology 和和 antispoofing)16162010 Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third parties|基本设定基本设定(设置设置topology 和和 antispoofing)17172010
11、Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third parties|基本设定基本设定(设置管理策略设置管理策略 和和 clear策略策略)18182010 Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third parties|基本设定基本设定(设置管理策略设置管理策略 和和 clear策略策略)19192010 Check Poin
12、t Software Technologies Ltd.|Confidential For Check Point users and approved third parties|基本策略与基本策略与NATnSmartdashboard 结构n对象的添加nFirewall Policy 选项卡nNAT 选项卡与实现方式n防火墙安装对象n日志记录n其他20202010 Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third parties|Smartdashboar
13、d 结构结构对象树功能选项卡对象列表菜单与快捷方式21212010 Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third parties|Smartdashboard 结构结构(对象树对象树)22222010 Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third parties|对象的添加对象的添加23232010 Check Poi
14、nt Software Technologies Ltd.|Confidential For Check Point users and approved third parties|Firewall Policy 选项卡选项卡1.数据到达数据到达firewall,从第一条策略开始匹配从第一条策略开始匹配2.Firewall根据根据source,destination,service,vpn进行匹配进行匹配3.如果匹配成功,数据会根据如果匹配成功,数据会根据Action中的内容执行动作中的内容执行动作4.如果匹配不成功,数据会找下一条策略进行匹配如果匹配不成功,数据会找下一条策略进行匹配5.如
15、果所有策略都不匹配成功,系统会找到最后一条如果所有策略都不匹配成功,系统会找到最后一条any any drop24242010 Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third parties|NAT 与其实现方式与其实现方式nNAT的自动策略实现与手工策略实现nHide NAT与 Static NATnNAT功能选项卡表结构25252010 Check Point Software Technologies Ltd.|Confidential For Che
16、ck Point users and approved third parties|NAT 与其实现方式与其实现方式(自动实现的自动实现的NAT)26262010 Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third parties|NAT 与其实现方式与其实现方式(自动实现的自动实现的NAT)27272010 Check Point Software Technologies Ltd.|Confidential For Check Point users and
17、 approved third parties|NAT 与其实现方式与其实现方式(手工实现的手工实现的NAT)28282010 Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third parties|Hide NAT(自动实现模式自动实现模式)双击需要做双击需要做NAT的对象的对象点选点选NAT选项卡选项卡打勾打勾“Add automatic Address Translation”Translation 选择选择 Hide选择选择 Hide 成成gateway的地
18、址还是的地址还是Hide成某个具体成某个具体IP选择选择 需要安装的需要安装的firewall29292010 Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third parties|Static NAT(自动实现模式自动实现模式)双击需要做双击需要做NAT的对象的对象点选点选NAT选项卡选项卡打勾打勾“Add automatic Address Translation”Translation 选择选择 Static填入映射到外网的填入映射到外网的IP地址地址选择选
19、择 需要安装的需要安装的firewall30302010 Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third parties|NAT表结构表结构 1.数据到达firewall 从第一条策略开始匹配2.Firewall根据original packet 中source,destination,service进行匹配3.如果匹配成功,数据会根据translated packet表中的source,destination,service的内容进行NAT4.如果匹配不成
20、功,数据会找下一条NAT策略进行匹配手工手工NAT策略策略自动自动NAT策略策略31312010 Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third parties|防火墙安装对象与策略安装防火墙安装对象与策略安装32322010 Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third parties|日志记录与查看日志记录与查看日志
21、的记录基于策略设置日志的记录基于策略设置多种日志方式多种日志方式使用工具使用工具SmartView Tracker查看查看查看查看33332010 Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third parties|Smartview Tracker查询树查询树日志内容日志内容日志类型选日志类型选项卡项卡34342010 Check Point Software Technologies Ltd.|Confidential For Check Point use
22、rs and approved third parties|Smartview Tracker普通日志普通日志当前连接日志当前连接日志管理员操作日志管理员操作日志Log 普通流量日志普通流量日志Control 系统控制操作日志系统控制操作日志Alert 警告日志警告日志绿色通行标志绿色通行标志 Accept 日志日志红色阻止标志红色阻止标志丢弃和拒绝日志丢弃和拒绝日志黄色锁标志黄色锁标志 VPN加解密数据日志加解密数据日志35352010 Check Point Software Technologies Ltd.|Confidential For Check Point users and
23、approved third parties|日志的字段日志的字段 经常关注的字段有经常关注的字段有Type,action,service,source,destination,XlateSrc,XlateDst,information,rule,source user name36362010 Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third parties|日志的过滤日志的过滤每个字段都可以进行过滤每个字段都可以进行过滤所有字段也可以进行组合过滤所有字段也
24、可以进行组合过滤点击点击 图标清除所有过滤图标清除所有过滤37372010 Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third parties|日志的管理日志的管理Switch Active File 把当前日志存成另外一个文件把当前日志存成另外一个文件Purge Active File 把当前日志全部清除把当前日志全部清除增加日志字段增加日志字段38382010 Check Point Software Technologies Ltd.|Confidenti
25、al For Check Point users and approved third parties|实验实验2与实验与实验3Internal IP192.168.2.1Webserver192.168.2.2internetExternall IP192.168.1.1/24GW IP192.168.1.254/24n登录系统与基本配置n互联网访问与NATn查看日志确认是否成功39392010 Check Point Software Technologies Ltd.|Confidential For Check Point users and approved third partie
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- checkpoint 防火墙 技术培训
限制150内