Görüntülenen Mesaj 1 den 4 - Toplam 4

Konu: VPN yapmak

  1. Thumbs up VPN yapmak

    Checkpoint, vpn client ürünlerini artık geliştirmiyor bunu sebebi VPN yapılarını yeni çıkardığı ürünlere kaydırmak.

    VPN nasıl yapılır diye bir yazı hazırlamayı düşünmüyordum fakat yukarıda ki bilgiyi öğrenince "nasıl yapılır konusu biraz genişlettim".

    Buradaki yazıda VPN ayarlarını ve kullanıcı yaratmayı detaylıca anlattığımdan bu yazıda değinmeyeceğim.

    Yazı R70.1'de hazırlanmıştır.

    İstemci yazılımları;
    Checkpoint Secure Client R56 HFA1 Supplement1 MacOSX 10.4.x ~24.1MB
    R56_HFA1_Supplement1_MacOSX_10.4.x.zip

    Checkpoint Secure Client R56 HFA1 Supplement1 MacOSX 10.5.x ~22.4MB
    R56_HFA1_Supplement1_MacOSX_10.5.x.zip

    Checkpoint Secure Client R56 HFA1 Supplement1 MacOSX 10.6.x ~22.4MB
    R56_HFA1_Supplement1_MacOSX_10.6.x_MODDED.zip

    Checkpoint Secure Client R60 HFA2 Supplement3 Windows 2000-XP-Vista-2003 6.6MB
    R60_HFA2_Supplement3_Windows.rar


    Checkpoint tarafında yapılması gerekenler;
    Resmin gerçek boyutunu görmek için tıklayın 


Resmin Adı:           v1.jpg 
Görüntülenme:      23 
Büyüklüğü:          38.3 KB 
ID:                       770
    Checkpoint nesnesine girilir.

    Resmin gerçek boyutunu görmek için tıklayın 


Resmin Adı:           v2.jpg 
Görüntülenme:      42 
Büyüklüğü:          107.2 KB 
ID:                       771
    Örnek ayar; Link selection, "source ip address settings".

    Resmin gerçek boyutunu görmek için tıklayın 


Resmin Adı:           v3.jpg 
Görüntülenme:      24 
Büyüklüğü:          36.5 KB 
ID:                       772
    Örnek ayar.

    Resmin gerçek boyutunu görmek için tıklayın 


Resmin Adı:           v4.jpg 
Görüntülenme:      30 
Büyüklüğü:          118.4 KB 
ID:                       773
    Office mode, "optional parameters".

    Resmin gerçek boyutunu görmek için tıklayın 


Resmin Adı:           v5.jpg 
Görüntülenme:      19 
Büyüklüğü:          53.9 KB 
ID:                       774
    DNS Sunucusu ayarı. (VPN istemcilerinin tüm paketleri Checkpoint üzerinden geçecek. Dns tanımlaması yapılmadığında veya istemcinin kendi üzerindeki dns ayarları kullanıldığında sorunlar çıkabilir)

    Resmin gerçek boyutunu görmek için tıklayın 


Resmin Adı:           v6.jpg 
Görüntülenme:      24 
Büyüklüğü:          81.7 KB 
ID:                       775
    Eğer VPN istemcilerinin lokal ağınıza ulaşmasını istemiyorsanız (Örnekte 10.x ip adres grubu) bu tip bir kural tanımı yapmalısınız. Dns'e sunucusu hariç lokal ağa ulaşıma izin vermedik.

    İstemci tarafında yapılması gerekenler;
    Aşağıdaki işlemler sadece bir kez yapılır.

    Adı:  vc1.jpg
Görüntülemeler: 295
Boyutu:  9.6 KB
    İstemci yüklenir (secure client), yükleme bittikten sonra bilgisayar kapatılıp açılır, daha sonra sarı anahtar resmine tıklanır.

    Resmin gerçek boyutunu görmek için tıklayın 


Resmin Adı:           vc2.jpg 
Görüntülenme:      20 
Büyüklüğü:          13.3 KB 
ID:                       777
    Tanımlı bir "site" olmadığı uyarısı çıkınca "yes" seçilerek tanım ekranı açılır.

    Resmin gerçek boyutunu görmek için tıklayın 


Resmin Adı:           vc3.jpg 
Görüntülenme:      16 
Büyüklüğü:          33.7 KB 
ID:                       780
    Checkpoint'in VPN için kullanılacak "dış bacak" ip adresi yazılır.

    Resmin gerçek boyutunu görmek için tıklayın 


Resmin Adı:           vc4.jpg 
Görüntülenme:      17 
Büyüklüğü:          60.6 KB 
ID:                       781
    Güvenlik metodu seçilir. Daha gelişmiş yöntemler kullanılıyorsanız sonraki ekranlar farklı olacaktır.

    Resmin gerçek boyutunu görmek için tıklayın 


Resmin Adı:           vc5.jpg 
Görüntülenme:      15 
Büyüklüğü:          26.5 KB 
ID:                       782
    Kullanıcı bilgileri user/pass girilir.

    Resmin gerçek boyutunu görmek için tıklayın 


Resmin Adı:           vc6.jpg 
Görüntülenme:      17 
Büyüklüğü:          36.5 KB 
ID:                       783
    "Standard" seçiyoruz. next

    Resmin gerçek boyutunu görmek için tıklayın 


Resmin Adı:           vc7.jpg 
Görüntülenme:      17 
Büyüklüğü:          42.8 KB 
ID:                       784
    "Site" onaylaması ekranı. next

    Resmin gerçek boyutunu görmek için tıklayın 


Resmin Adı:           vc8.jpg 
Görüntülenme:      19 
Büyüklüğü:          45.5 KB 
ID:                       785
    Properties seçiyoruz.

    Resmin gerçek boyutunu görmek için tıklayın 


Resmin Adı:           vc9.jpg 
Görüntülenme:      17 
Büyüklüğü:          31.1 KB 
ID:                       786
    "Route all traffic through gateway" seçilir. Açık pencereler "ok"lar seçilerek kapatılır.

    Anahtar iconuna tıklanır, açılan pencerede kullanıcı adı ve şifre girilir.
    Bu işlemden sonra istemcinin "tüm trafiği" Checkpoint sisteminden geçmeye başlar.
    Son düzenleyen Murat, 2009-09-30 saat 14:51. Sebep: harf hataları düzeltildi

  2. #2

    Varsayılan

    Teşekkürler, çok değerli bilgiler bunlar.

    Şimdi benim merak ettiğim şeyler şunlar:

    1. Vpn hesabına iç networkdeki bir IP ye RDP yetkisi verilmiş olursa, sadece bu trafiği VPN den nasıl geçiririz. Kullanıcının web trafiği kendi bağlantısından gitsin, vpn i hiç kullanmasın. Yada adamın bilgisayarında virus varsa bu virusun networkume bulaşmamasını başka türlü sağlayabilir miyim.

    2. Software OTP kullanabilir miyiz? Bu software OTP yi (kullanabiliyorsak tabiki) fw üzerinde mi çalıştıracağız, yoksa ayrı bir sunucuda çalıştırıp fw'a şuradan bilgi ala şeklinde bir ayar mı yapacağız?

    Soruların cevapları uzun olabilir, kusuruma bakmayın

  3. Varsayılan

    Alıntı Murat.Ozcan Demiş ki: Mesajı Görüntüle
    Teşekkürler, çok değerli bilgiler bunlar.

    Şimdi benim merak ettiğim şeyler şunlar:

    1. Vpn hesabına iç networkdeki bir IP ye RDP yetkisi verilmiş olursa, sadece bu trafiği VPN den nasıl geçiririz. Kullanıcının web trafiği kendi bağlantısından gitsin, vpn i hiç kullanmasın. Yada adamın bilgisayarında virus varsa bu virusun networkume bulaşmamasını başka türlü sağlayabilir miyim.

    2. Software OTP kullanabilir miyiz? Bu software OTP yi (kullanabiliyorsak tabiki) fw üzerinde mi çalıştıracağız, yoksa ayrı bir sunucuda çalıştırıp fw'a şuradan bilgi ala şeklinde bir ayar mı yapacağız?

    Soruların cevapları uzun olabilir, kusuruma bakmayın
    1. Bu durumda ssl vpn kullanmalısın veya "Route all traffic through gateway" ayarını açmamalısın.

    2. OTP hakkında detaylı bilgim yok. Belki shadow biliyordur.

  4. Varsayılan

    Alıntı Murat Demiş ki: Mesajı Görüntüle
    1. Bu durumda ssl vpn kullanmalısın veya "Route all traffic through gateway" ayarını açmamalısın.

    2. OTP hakkında detaylı bilgim yok. Belki shadow biliyordur.
    1 . Temelde Check Point Ağ Güvenlik Geçidine bağlantı yapan istemci modülü VPN yaptığı CP güvenlik duvarından bağlantı sırasında topoloji bilgisi alır. Topoloji bilgisi kabaca VPN tüneli içerisinden erişilebilecek IP ler anlamına gelir.

    Bu bilgiyi alan istemci tünel içerisine sokacağı paketleri bu bilgiye dayanarak tünele yönlendirir. Bunun dışında kalan trafik tünele girmez ve direkt dış ağa yönlendirilir.

    Sizin örneğinizde RDP protokolü ile erişim güvenlik duvarı üzerinde kural tabanlı yapı ile kontrol edilir.

    Kısaca RDP yapacağınız sunucu adresi topoloji bilgisi içerisinde yer alıyorsa, vpn istemci modülü RDP paketlerini tünele gönderir. Fakat erişim kurallarda izin verilmiş ise gerçekleşir... Yani tünel içerisinden hangi protokollerin ilgili sisteme ulaşabileceği kurallarla denetlenir.

    Kural tabanlı erişim yetkilendirilen kullanıcı bazında, geniş topoloji tanımı içerisinde kimin nereye hangi protokol ile erişim yapabileceğini ayarlamada esneklik sağlar...

    Muratın bahsettiği "Route all traffic through gateway" ise istemcinin topoloji bilgisinden bağımsız tüm trafiğinin tünel içerisine sokulmasını sağlar. Dolayısı ile dediği gibi aktif edilmemelidir.

    SSL VPN ise VPN tünelini kurma yöntemlerinden biri olabilir (IPSec e karşı SSL). Avantajı istemci kurulu olmadan (office mode ile iç ağdan IP istiyorsan ve SSL tünelleme tipi gereği light bir agent gerektirebilir) bağlantı sağlar. 443 heryerde genelde açık olduğundan bağlantıda sorun olmaz vs. vs.

    IPSec tarafında SecuRemote veya SecureCLient kullanabilirsin, istemci üzerine yüklenmeleri gerekir.. Fakat CP VPN özelliğini Endpoint Security ürününe yerleştirdiğinden artık bu ürünler çalışıyor ama geliştirilmeleri devam etmiyor.


    2. Soft OTP konusunda www.opsec.com adresinden belirli bir ürün aklınızda var ise araştırabilirsiniz.. Ben kabaca baktığımda söyle bir ürün buldum, fakat detayına bakmadım... Belki işinize yarayabilir...
    http://www.opsec.com/solutions/partners/safe3w.html

    Konu ile ilgili olarak TR de de bazı yazılım firmalarının entegrasyon yaptığını duymuş idim...
    Son düzenleyen shadow, 2009-10-13 saat 23:42.

Konu Bilgileri

Bu Konuya Gözatan Kullanıcılar

Şu anda 1 kullanıcı bu konuyu görüntülüyor. (0 kayıtlı ve 1 misafir)

Benzer Konular

  1. USB disk uzerinde Windows XP kurulusu yapmak
    Windows XP/Vista/2003/2008 forum içinde, yazan lotus
    Cevap: 7
    Son Mesaj: 2009-11-29, 22:52
  2. 48TB'lık Raid yapmak
    Raid İşlemleri/Kartları forum içinde, yazan Murat
    Cevap: 0
    Son Mesaj: 2009-09-14, 12:20
  3. SSL-VPN yapmak
    CheckPoint forum içinde, yazan Murat
    Cevap: 12
    Son Mesaj: 2009-03-24, 15:25
  4. Seagate disk ile Raid5 yapmak
    Seagate forum içinde, yazan Murat
    Cevap: 0
    Son Mesaj: 2008-11-06, 11:08
  5. Güncel kalmak WSUS Kurmak ve Updatelerini Yapmak
    Microsoft forum içinde, yazan Murat
    Cevap: 1
    Son Mesaj: 2008-07-09, 10:07

Bu Konu için Etiketler

Mesaj Yetkileriniz

  • Yeni konu açmaya yetkiniz yok
  • Cevap yazmaya yetkiniz yok
  • Eklenti yüklemeye yetkiniz yok
  • Mesajınızı düzeltmeye yetkiniz yok
  •