定義閘道物件

用於定義閘道物件的選項:

定義單個閘道物件:

  1. 使用SmartConsole連線到Security Management Server。

  2. 物件功能表中,按兩下更多物件類型 > 網路物件 > 閘道和伺服器 > 新建閘道

    將打開檢查 點安全閘道創建 視窗。

  3. 點擊設定精靈 模式

  4. 在「 常規屬性 」頁上:

    1. 閘道名稱 字段中,輸入安全閘道關閉 一個專用的 Check Point 服務器,用於運行 Check Point 軟體來檢查流量並對連線的網路資源執行安全政策。物件的名稱。

    2. 在「閘道平台」區域中,為Quantum Spark 設備選擇正確的設備系列。

    3. 版本」 區域自動顯示R80.20

    4. 在「平台類型」 欄位中,為Quantum Spark 設備選擇正確的設備類型

    5. 通過以下方式之一設定 Quantum Spark 設備的 IP 位址:

      • 選擇靜態IP位址並輸入IP位址。

      • 選擇「動態IP位址」 以從 DHCP 伺服器獲取閘道的IP位址

    6. 單擊 下一步.

  5. 在「受信任的通信」頁上,設定Security Management Server和Quantum Spark 設備相互進行身份驗證的方式,然後按兩下一步

    • 如果在之前的 「常規屬性」 頁上選擇了 「靜態IP位址」:

      1. 在「身份驗證」部分中,選擇「使用一次性密碼安全地啟動受信任的通信」或「啟動未進行身份驗證的受信任通信(安全性較低)」。

      2. 如果選擇了 「使用一次性密碼安全地啟動受信任的通信」,請輸入一次性密碼並確認。

        此密碼僅用於建立初始信任。建立信任後,信任基於安全證書。

        重要事項 - 此密碼必須與您在首次設定精靈中為設備定義的一次性密碼相同。

      3. 在「受信任的通信」部分中,選擇「閘道首次連線到Security Management Server時自動啟動受信任的通信」或「立即啟動受信任的通信」。

      4. 點擊連線

        將出現一個狀態視窗。

    • 如果在之前的 「常規屬性」 頁上選擇了 「動態IP 位址」:

      1. 在「閘道標識碼」 部分中,選擇一個識別碼閘道名稱, 、MAC 位址, 或 第一個連線

      2. 在「身份驗證」部分中,選擇「使用一次性密碼安全地啟動受信任的通信」或「啟動未進行身份驗證的受信任通信(安全性較低)」。

      3. 如果選擇了 「使用一次性密碼安全地啟動受信任的通信」,請輸入一次性密碼並確認。

        此密碼僅用於建立初始信任。建立信任後,信任基於安全證書。

        重要事項 - 此密碼必須與您在首次設定精靈中為設備定義的一次性密碼相同。

  6. 在「邊欄選項卡啟動」頁上,選擇「立即啟動並設定軟體邊欄選項卡」或「稍後啟動並設定軟體邊欄選項卡」。

    如果選擇了 「立即啟動和設定軟體blade」:

    1. 選中要啟動的軟體blade旁邊的複選框。

    2. 單擊 下一步.

  7. “blade配置” 頁面上,配置所需的選項,然後點擊 “下一步”

    注意 - 僅當您在之前的 blade啟動 頁面上選擇 “立即啟動並配置軟體blade”時,才會出現此頁面。

    • NAT - 預設情況下,「隱藏閘道外部 IP 後面的內部網路」複選框處於選取狀態。

    • IPSec VPN - 在“參與網站到網站社區”字段中,選擇此網關參與的 VPN 社區(必須在啟動嚮導之前創建此 VPN社區)。 如果是star社區,這個閘道就變成了VPN衛星閘道。

    • QoS - 選擇適用的入站和出站頻寬速率。

  8. VPN 網域頁面上,設定 VPN 加密網域關閉 安全閘道所保護的網路,以及加密和解密 VPN 流量的網路。設定,然後按下一步

    注意 – 當您在上一個blade啟動頁面上選擇了IPSec VPN軟體blade,才會顯示此頁面

    可用選項:

  9. 在「 安裝精靈完成」 頁上:

    您將看到您設定的設定參數的摘要。

    如果要設定安全閘道的更多選項,請選擇 編輯閘道屬性以進行進一步設定

    點擊 完成.

  10. 將打開新定義的物件的「 常規屬性 」 視窗。

    設定適用的設定,然後點擊確定

  11. 在閘道物件上安裝安全政策。

在 Quantum Spark 閘道器上建立 SIC

首次將閘道器連接到安全管理伺服器時,必須在 SmartConsole 中建立新的閘道器物件。要執行此操作,請開啟 SmartConsole > 建立新閘道器 > 選擇 SMB。

建立 SIC:

  1. 在 SmartConsole 中,前往 閘道器 & 伺服器

    1. 選擇 Quantum Spark 閘道器並點擊 編輯>信任通訊

    2. 在「身份驗證」部分中,請確保選擇 「使用一次性密碼安全地啟動可信任通訊」。輸入 一次性密碼 並按 「確定」

  2. 連接到伺服器 WebUI。

    1. 在瀏覽器中輸入網址 https://<IP of the Quantum Spark gateway>

    2. 回到 首頁> 安全管理 >SIC(重新連線、初始 SIC關閉 安全的內部通信。Check Point 專有機制,運行 Check Point 軟體的 Check Point 裝置通過 SSL 相互驗證,以實現安全通信。此身份驗證基於 Check Point 管理服務器上的 ICA 頒發的證書。 或設定 SIC)並輸入您的使用者名稱和密碼。

定義閘道叢集物件

Quantum Spark 設備安全閘道叢集是由兩個成員群組成的群組。每個都代表一個單獨的Quantum Spark 設備,該設備安裝了高可用性軟體。ClusterXL 是Check Point叢集解決方案。不支援第三方 OPSEC 認證的叢集產品。

高可用性

高可用性允許組織在叢集成員關閉 屬於叢集一部分的安全閘道。出現故障時保持連線。在此設定中,只有一台裝置處於活動狀態(活動/待命操作)。此設備不支援負載共用。

先決條件

您必須首先使用其實際IP位址設定和設定兩個閘道。之後,您才能在SmartConsole或SmartProvisioning中創建叢集物件。Security Management Server中的政策安裝會提醒閘道它們已設定為叢集成員。

工作流程

  1. 請勿 將兩個 Quantum Spark 設備連接到電源。

  2. 連線所需的電纜。

  3. 在第一個設備上:

    1. 打開它。

    2. 使用首次設定精靈對其進行設定。

    3. 重新啟動它。

    4. 關閉它。

    注意 - 如果不遵循這些說明,則無法正確使用該 http://my.firewall URL,需要使用閘道的實際 IP 位址進行連線。(該 IP 位址在 LAN1上最初為 192.168.1.1,然後在Quantum Spark 設備上進行更改)。

  4. 在第二台設備上:

    1. 打開它。

    2. 使用首次設定精靈對其進行設定。

    3. 重新啟動它。

  5. 打開第一個設備。

  6. 在SmartConsole中:

    1. 設定叢集物件。

    2. 在叢集物件上安裝安全政策。

  7. 在SmartProvisioning中,管理叢集物件的設備設定。

為新閘道創建叢集

注意 - 請參閱 Quantum Spark 設備 入門指南, 了解設置和連接 Quantum Spark 設備的完整說明。

設定過程由兩部分群組成:

  1. 兩個新的Quantum Spark 設備閘道的初始設定

  2. 創建和設定叢集物件

第 1 部分 - 兩個新的Quantum Spark 設備閘道的初始設定:

  1. 請勿 將兩個 Quantum Spark 設備連接到電源。

  2. 將所需的電纜連接到兩個 Quantum Spark 設備上,以及設備之間。

  3. 第一個 Quantum Spark 設備連接到電源並將其打開。

  4. 將電腦連線到 第一個 Quantum Spark 設備到 LAN1 介面。

  5. 將裝置設定為自動獲取IP位址。

  6. 在電腦上上的網路瀏覽器中,連結到:

    http://my.firewall

  7. 按照步驟使用首次配置嚮導配置第一個昆騰 Spark 設備。

    重要:

    • 廣域網路網 介面:

      設定精靈模式下, 在SmartConsole中創建叢集物件時,假定WAN介面是叢集的一部分。

      確保 兩台設備上的WAN 介面設定了匹配子網的靜態IP位址。

    • 叢集 同步 介面:

      • 使用乙太網交叉電纜連線 兩台設備上的SYNC 介面。

      • 預設情況下, LAN2 介面用於叢集同步。

      • 在閘道端設定的任何階段,都無需在LAN2介面上設定 IP 位址。

        如果未在LAN2介面上設定 IP 位址,則SYNC介面的IP 位址將自動設定為 10.231.149.110.231.149.2

      • 如果在SYNC介面上手動設定 IP 位址,則必須將這些 IP 位址設定為位於同一子網上。

      • 您可以使用LAN2以外的其他SYNC介面。有關詳細資訊,請參見 sk52500

    • 要在WANLAN1以外的介面上設定 IP 位址,請在每個閘道的 WebUI 中執行此操作 - 在網際網路本地網路頁面上。確保對於屬於叢集的每個介面,在與對點叢集成員相同的子網中設定IP位址。

    • 一次性密碼:

      • 請記住此一次性密碼。您需要它來設定SmartConsole中的叢集物件。

      • 兩個叢集成員上的一次性密碼必須相同,才能在 設定精靈模式下創建叢集物件。

      • 如果兩個叢集成員上的一次性密碼不同,那麼必須在經典方式下創建叢集物件。

  8. 重新啟動 第一個 Quantum Spark 設備。

  9. 關閉 第一個 Quantum Spark 設備。

  10. 第二個 Quantum Spark 設備連接到電源並將其打開。

  11. 將電腦連線到 第二個 Quantum Spark 設備到 LAN1 介面。

  12. 續訂電腦上的動態IP位址。

  13. 在電腦上的網路瀏覽器中連結到:

    http://my.firewall

  14. 按照步驟使用首次設定精靈配置第二個Quantum Spark 設備。

    重要:

    • 廣域網路網 介面:

      設定精靈模式下, 在SmartConsole中創建叢集物件時,假定WAN介面是叢集的一部分。

      確保 兩台設備上的WAN 介面設定了匹配子網的靜態IP位址。

    • 叢集 同步 介面:

      • 使用乙太網交叉電纜連線 兩台設備上的SYNC 介面。

      • 預設情況下, LAN2 介面用於叢集同步。

      • 在閘道端設定的任何階段,都無需在LAN2介面上設定 IP 位址。

        如果未在LAN2介面上設定 IP 位址,則SYNC介面的IP 位址將自動設定為 10.231.149.110.231.149.2

      • 如果在SYNC介面上手動設定 IP 位址,則必須將這些 IP 位址設定為位於同一子網上。

      • 您可以使用LAN2以外的其他SYNC介面。有關詳細資訊,請參見 sk52500

    • 要在WANLAN1以外的介面上設定 IP 位址,請在每個閘道的 WebUI 中執行此操作 - 在網際網路本地網路頁面上。確保對於屬於叢集的每個介面,在與對點叢集成員相同的子網中設定IP位址。

    • 一次性密碼:

      • 請記住此一次性密碼。您需要它來設定SmartConsole中的叢集物件。

      • 兩個叢集成員上的一次性密碼必須相同,才能在 設定精靈模式下創建叢集物件。

      • 如果兩個叢集成員上的一次性密碼不同,那麼必須在經典方式下創建叢集物件。

  15. 重新啟動 第二個 Quantum Spark 設備。

  16. 打開 第一個 Quantum Spark 設備(將其連接到電源)。

第 2 部分 - 建立和設定叢集物件

  1. 使用SmartConsole連線到Security Management Server。

  2. 物件選單中,按下「更多物件類型」> 網路物件 > 閘道和 > 伺服器新建小型辦公室群集

    Check Point 安全閘道集群建立 視窗開啟。

  3. 點擊設定精靈 模式

  4. 集群常規屬性 頁面上:

    1. “集群名稱” 字段中,輸入集群對象的名稱。

    2. 在「硬體」欄位中,為Quantum Spark 設備選擇正確的設備系列。

    3. 單擊 下一步.

  5. 集群成員 頁面上:

    • 在「 第一個成員」 部分中:

      1. 在「成員名稱」欄位中,輸入第一個叢集成員物件的名稱。

      2. 成員 IPv4 位址欄位中,輸入第一個叢集成員物件的 IPv4 位址。預設情況下,這必須是分配給WAN介面的IPv4位址。

    • 在「 第二個成員」 部分中:

      1. 僅當要檢查通信和連接時,才清除立即定義第二個集群成員複選框。

        這允許您僅完成第一個叢集成員的設定精靈定義。

      2. 在「成員名稱」欄位中,輸入第二個叢集成員物件的名稱。

      3. 成員 IPv4 位址欄位中,輸入第二個叢集成員物件的 IPv4 位址。預設情況下,這必須是分配給WAN介面的IPv4位址。

    • 在「安全內部通信」部分中:

      在「密碼」 欄位中,輸入您在每台設備上的「首次設定精靈」中輸入的相同一次性密碼

      單擊 下一步.

      該設定精靈在Security Management Server和設備之間建立信任。

      注意 - 建立信任後,它基於安全證書。

  6. “叢集介面配置” 頁面上,定義 Quantum Spark 設備上的網路連線介面是否屬於叢集的一部分:

    對於在Quantum Spark 設備上設定的每個網路介面,將顯示此視窗。

    為閘道設定的介面總數顯示在視窗標題中。例如,如果為閘道設定了 3 個介面,則總共需要設定 3 個視窗。視窗頂部的痕跡導航映像顯示目前正在設定的介面。您目前正在設定的介面的名稱將顯示在「介面」列中。頁面底部的映像顯示介面是否設定為高可用性。設定高可用性時,兩個叢集成員的物理IP位址在叢集的虛擬IP位址指定的點相遇。

    每個網路介面(在兩個叢集成員上)都有一個唯一的IP位址。

    在介面上啟用高可用性後,叢集需要一個額外的唯一虛擬IP位址。此虛擬IP位址對網路可見,並確保叢集故障轉移關閉 將流量控制 (封包過濾) 從遭遇失敗的叢集成員傳輸至另一個叢集成員 (根據內部叢集演算法)。Synonym:容錯移轉。事件對網路上的所有主機都是透明的。

    在介面上禁用高可用性時,該介面將被視為不受監控的專用介面(不是叢集設定的一部分)。

    您可以為除WAN介面之外的所有網路介面設定高可用性。預設情況下, WAN 介面始終是叢集的一部分。如果不希望 WAN 介面成為叢集的一部分,請在完成設定精靈後在 SmartConsole 中編輯叢集物件。

    如果未定義 WAN 介面,請在 SmartConsole 中編輯叢集物件並為叢集物件選擇正確的主 IP 位址。(例如,此IP位址在 VPN 中用作連結選擇選項之一)。

    您不設定LAN2介面,因為它由設定精靈自動設定,並且僅用於SYNC介面。確保在兩台設備的兩個 LAN2/SYNC 埠之間連線了電纜。

    注意 - LAN2/SYNC 介面僅支援 IPv4 位址。

    設定:

    1. 輸入叢集的虛擬 IP位址網路掩碼 。虛擬IP位址將在下一個政策安裝中套用。

    2. 單擊 下一步.

    3. 要在介面上啟用高可用性,請選取在 名稱> 介面 上 <啟用高可用性複選框。

      <名稱> 顯示在Quantum Spark 設備中定義的網路介面。

      選擇高可用性後,輸入叢集的虛擬 IP位址網路掩碼 。虛擬IP位址將在下一個政策安裝中套用。

    4. 單擊 下一步.

    5. 對每個定義的介面重複上述步驟。

    6. 單擊 下一步.

  7. 在「 安裝精靈完成」 頁上:

    您將看到您設定的設定參數的摘要。

    如果要在叢集物件中設定更多設定,請選擇「 在進階模式下編輯叢集」。。

    點擊 完成.

  8. 將打開新定義的物件的「 常規屬性 」 視窗。

    設定適用的設定,然後點擊確定

  9. 在叢集物件上安裝安全政策。

  10. 續訂連線到其中一個叢集成員的裝置上的動態IP位址。

    然後,您可以在網路瀏覽器中訪問活動叢集成員: http://my.firewall

將現有Quantum Spark 設備轉換為叢集

執行以下過程將現有Quantum Spark 設備轉換為叢集。

這些過程需要一些停機時間。

使用的術語:

  • GW - 已建立信任並已安裝策略的現有量子 Spark 設備閘道物件。

  • 叢集 - 您建立的新 Quantum Spark Appliance 叢集物件。

  • GW_2 - 加入現有閘道的新叢集成員物件。

要使用首次設定精靈設定新設備 GW_2 ,請執行以下操作:

  1. 請確保設定實際IP位址,而不是現有閘道 GW使用的虛擬IP位址。

  2. 清除「 在 LAN 埠 上啟用交換機」複選框。

    如果不這樣做,則在叢集的首次政策安裝期間會自動刪除預設交換機設定,因為叢集設定不支援該設定。

    注意 - 在初始政策安裝之前刪除交換機設定更安全。

  3. 使用 與其他叢集成員位於同一網路中的IP位址設定LAN2埠(用於叢集同步)。

    建議為同步介面分配靜態IP位址。

  4. 不要從Security Management Server獲取政策。

在智慧控制中建立和設定叢集:

  1. 使用該設定精靈創建新的Quantum Spark 設備叢集。

  2. 將IP位址定義為現有閘道 GW使用的 IP 位址。

  3. 使用GW_2的IP位址定義 第一個成員。

    重要事項 - 不要使用精靈定義第二個叢集成員。

  4. 建立可信的通信。

  5. 定義叢集介面的所有IP位址。

    使用現有閘道 GW IP 位址作為叢集的虛擬IP位址。

  6. 在設定精靈結束時,選中「 在進階模式下 編輯叢集」複選框。

  7. 進階模式下,輸入從GW到叢集物件的所有適用設定設定。

要重新設定現有Quantum Spark 設備,請執行以下操作:

  1. 在 WebUI 中,到 GW 並連線到它。

  2. 使用閘道用作叢集成員的實際IP位址重新設定叢集介面的IP位址。

    重要 - 停機時間開始。

要在SmartConsole中設定叢集:

  1. 更改主IP位址和GW物件的拓撲表中顯示的IP位址。

  2. 在叢集上安裝政策。

    重要 - 停機時間結束。此時,叢集僅包含一個成員, 即GW_2

  3. 叢集成員 > 新增 > 新增現有閘道 並編輯 叢集 物件。

  4. 如果GW 未顯示在清單中,請按「説明」並確保GW與阻止其新增到叢集的任何類別都不匹配。

    注意 - 使用此幫助頁上的資訊確定是否有任何要複製到新 叢集 物件的設定設定。

  5. 在新的GW物件下,點擊拓撲 > 獲取拓撲以編輯叢集物件的拓撲。

  6. 在叢集物件上安裝政策。

在網頁介面中查看叢集狀態

在 Quantum Spark 設備閘道上完成政策安裝並且閘道作為叢集成員工作後,可以在 WebUI 應用程式中查看叢集狀態(設備 > 高可用性)。