Size: a a a

Check Point Community (RUS)

2021 May 05

VO

V O in Check Point Community (RUS)
Коллеги нужна помощь!
В UserCheck я импортировал сертификат подписанный CA нашей организации, установил политику, но шлюз почему-то отдаёт старый сертификат (автосгенерированный) при сообщении о блокировке.  В чём может быть причина?
источник

A

Anti-Spam Blade in Check Point Community (RUS)
Пользователь Gshuuie Ahdln был забанен по подозрению в спаме.
источник

MV

Max Vas in Check Point Community (RUS)
Попробуйте
1/ sk152713
2/ Рестартануть юзерчек # mpclient restart UserCheck
источник
2021 May 06

Konstantin Староверо... in Check Point Community (RUS)
Приветствую!
Столкнулись с проблемой фильтрации интернет трафика доменных пользователей.
Мы используем identity collector, к которому подключен наш домен и 4 DС.
В фаерволе есть разрешающее правило для группы доменных пользователей.
Трафик начинает проходить. В логах виден исходящий локальный ip, source user name, destination и т.п.
Но в какой-то момент с этого IP (а это физ. машина где сидит один человек) начинают сыпаться дропы, но от имени другого пользователя.
Потому что на этом компе периодически запускается адресная книга, которая лезет в LDAP под своим (служебным)пользователем, которому в чек поинте доступ в интернет запрещен.
Соответственно у пользователя отваливается интернет и нужно время, чтобы чекпоинт заново сопоставил ip и учетку настоящего пользователя.(ре-логин помогает быстрее) Тогда трафик начинает снова ходить.

Возможно я как-то неправильно настроил связь CP с DC. Может как-то можно исключить из мониторинга учетку адресной книги, чтобы чек поинт не перебивал сопоставление ip с нужным пользователем.
Надеюсь понятно написал =)
источник

IA

Ilia Anokhin in Check Point Community (RUS)
Отфильтруйте служебные учетки в коллекторе
источник

IA

Ilia Anokhin in Check Point Community (RUS)
Exclude filter
источник

Konstantin Староверо... in Check Point Community (RUS)
лучше создать новый фильтр или в существующих дописать?
источник

IA

Ilia Anokhin in Check Point Community (RUS)
Ну тут вам виднее, как вы фильтры используете. Для начала добавьте в глобал
источник

Konstantin Староверо... in Check Point Community (RUS)
Понял, спасибо!
источник

AK

Alexander Kotelnikov in Check Point Community (RUS)
pdp idc service_accounts вам поможет найти такие учетки

подробнее Identity Awareness R80.30 Administration Guide -> Identity Collector Optimization
источник

Konstantin Староверо... in Check Point Community (RUS)
Спасибо, почитал.
Правда что-то не фильтруется учетка, в логах  в смарт консоли по прежнему от нее куча событий
источник

YL

Yevgeniy Luchshikov in Check Point Community (RUS)
Если на компе несколько пользоватей и дропается трафик другого ( если я правильно понял картину), то лучше поставить identity agent
источник

Konstantin Староверо... in Check Point Community (RUS)
Все-таки фильтр помог, видимо срабатывает не сразу =)
источник

Konstantin Староверо... in Check Point Community (RUS)
Спасибо!
источник

VO

Victor Orlov in Check Point Community (RUS)
На самом файрволе ip-user-mapping  должен был удалиться по тайм-ауту. Или надо было вручную сделать revoke_ip
источник

SS

Seva Sokol in Check Point Community (RUS)
Доброго дня.

Трафик из сети Интернет 94.177.123.165 идет на IP нашего чека и проходит по правилу 0 “Implied Rule”. Посмотрел сами правила – не вижу в них https доступа. Думал, что может быть такой доступ может быть подпадать под implied rules из-за настроек “Platform Portal”, если портал поднят на всех портах. Проверил – нет, у нас доступ к порталу разрешен на основании политики (“According to the Firewall policy”).

Что еще посмотреть – фантазии не хватает. Помогите, пожалуйста.
источник

SS

Seva Sokol in Check Point Community (RUS)
как я понял, править компоненты самих implied rules нельзя. можно только включать / отключать их и менять порядок. т.е. я не могу заблокировать этот хост в настройках самих implied rules.
источник

OK

Olha Kuts in Check Point Community (RUS)
А у вас прокси на чеке включён?
источник

SS

Seva Sokol in Check Point Community (RUS)
Нет, прокси на шлюзе не используется.
источник

MV

Max Vas in Check Point Community (RUS)
Какие у вас ещё блейды включены?
источник