comp_init_policy
|
重要 - このセクションは、スケーラブルなプラットフォーム(MaestroとChassis)には適用されません 。 |
説明
セキュリティゲートウェイ Check Point ソフトウェアを実行してトラフィックを検査し、接続されたネットワークリソースにセキュリティポリシーを適用する専用Check Pointサーバ。、またはクラスタ
冗長構成で連携する2つ以上のセキュリティゲートウェイ(ハイアベイラビリティまたは負荷分散)をクラスタ化します。メンバの初期ポリシーを生成、ロード、または削除します。
Security Gatewayまたはクラスタ管理者がユーザー定義のSecurity PolicyをSecurity Gatewayまたはクラスタメンバに初めてインストールするまで、セキュリティはInitial Policyによって実施されます。
初期ポリシーは、チェック・ポイントの「暗黙のルール 通信セッションに対して指定されたアクションが実行されるようにする、ルールベース内のトラフィックパラメータおよびその他の条件のセット。」をデフォルト・フィルタに追加することにより、管理サーバとセキュリティ・ゲートウェイ/クラスタ・メンバ間のチェック・ポイント内部通信を許可するように動作します。
初期ポリシーは、このような場合にもセキュリティゲートウェイやクラスタメンバを保護します。
-
チェック・ポイント製品のアップグレード時。
-
Security GatewayまたはクラスタメンバでSIC
Secure Internal Communication。安全な通信のために、CheckPointソフトウェアを実行するCheckPointコンピュータがSSLを介して相互に認証するCheckPoint独自のメカニズム。この認証は、ICAがCheck Point Management Serverで発行した証明書に基づいています。証明書がリセットされた場合。
-
チェック・ポイント製品のライセンスが失効した場合。
Security Gatewayは、管理者がユーザ定義のポリシーをインストールするまでは、Initialを実施する。それ以降の起動では、Security GatewayはDefault Filterの直後にユーザ定義ポリシーをロードします。
|
重要 - クラスタでは、すべてのクラスタメンバを同じ方法で設定する必要があります。 |
|
注:
|
構文
|
|
パラメータ
パラメータ |
説明 |
---|---|
パラメータなし |
コマンドは最後に使用したパラメータで実行されます。 |
|
以下の手順を実行します。
|
|
以下の手順を実行します。
このパラメータは、まだ初期ポリシーが生成されていない場合に使用できます。 初期ポリシーがすでに生成されている場合は、初期ポリシーを削除した後、Security Gateway、またはクラスタメンバの このパラメータは、初期ポリシーを生成し、Security Gatewayが次回ポリシーを取得する際 (「
これらのペアのコマンドのいずれかを実行しても、元のポリシーはロードされたままです。
|
例
ユーザ定義ポリシーのアンロード
インストールされているアクセス制御ポリシーによってSecurity Gatewayへの管理者のアクセスが妨げられたり、トラフィックが正しくドロップされない場合は、現在のユーザー定義ポリシーをアンインストールして、更新したポリシーをManagement Server Check Point シングルドメインセキュリティ管理サーバまたはマルチドメインセキュリティ管理サーバ。からインストールする必要があります。
ユーザー定義ポリシーをアンインストールしても、Security Gatewayとネットワークの保護が維持されるように、以下の手順を実行します。
-
コンソールポートから問題のあるセキュリティゲートウェイ/各クラスタメンバに接続します。
警告- SSHで接続する場合、「初期ポリシー」で接続がブロックされます。
-
エキスパートモードにログインします。
-
現在のユーザ定義ポリシーファイルをバックアップする。
cd $FWDIR/state/local/
tar cvf /var/log/FW1_Policy_Bkp.tar FW1
-
現在のユーザ定義ポリシーファイルを削除します。
rm $FWDIR/state/local/FW1/*
-
チェック・ポイントのデフォルト・ポリシーである「
InitialPolicy
」を作成します。comp_init_policy
-
初期ポリシー」を読み込む。
fw fetch local
-
初期ポリシー」が読み込まれていることを確認します。
cpstat -f policy fw | head -n 3
-
SmartConsole
Check Point 環境の管理に使用される Check Point GUI アプリケーション-セキュリティポリシーの構成、デバイスの構成、製品とイベントの監視、アップデートのインストールなど。で、必要な変更を行い、Access ControlポリシーをSecurity Gateway / クラスタにインストールします。