Size: a a a

Check Point Community (RUS)

2021 May 18

P

Pavel in Check Point Community (RUS)
На сколько я помню, это называется certificate/ssl pinning, varity инжектирует js файл в котором зашит сертификат ресурса и идет сравнение с тем, что получает клиент. Защита от MITM атак, что посути и делает ЧП при https инспекции. У Чп есть sk112214, правда там не много информации.
источник

AM

Anton M in Check Point Community (RUS)
Я тоже так думаю. Там сильно обфусцированный js скрипт, который открывает ещё один сайт с определёнными параметрами, а тот сайт уже как прокси перекидывает на cdek, если параметры верные.
источник

NK

ID:0 in Check Point Community (RUS)
#tech

Частенько необходимо сделать двухфакторную аутентификацию для пользователей VPN в  CHKP.
И для этого, есть множество вариантов:
- EMAIL/SMTP через DynamicID (устаревшая вещь)
- OTP токены (через RADIUS)
- SMS/Telegram/OTP и прочее (все через тот же RADIUS)

Есть даже целая табличка - какие клиенты, какую многофакторку поддерживают

- Через сертификаты, выпущенные управлялкой CHKP

Причем процесс выпуска сертификатов можно автоматизировать !
Есть интересный тред на этот счет на Check Mates - https://community.checkpoint.com/t5/API-CLI-Discussion/Creating-user-a-certificate-via-API/m-p/100015#M5257

Но в целом, алгоритм простой:

Создаем пользователя
mgmt_cli -r true -f json add user name VPNUSR
Выпускаем сертификат
mgmt_cli -r true -f json set user name VPNUSR certificates.add.certificate-file.password CERTPASSWD certificates.add.certificate-file.comment certificate_1 | jq -r '.certificates[] | select(.comments == "certificate_1") | ."base64-certificate"' | base64 --decode -i >VPNUSR.p12
Импортируем на ПК
cpopenssl pkcs12 -in ./VPNUSR.p12  -info

/VPNUSR.p12  -info

Кстати, еще можно выдавать сертификаты пользователям при первом подключении к шлюзу через VPN, но это уже другая история...
источник

VK

Vadim Kuznetsov in Check Point Community (RUS)
Добрый день! Подскажите, есть где нибудь фронт панели checkpoint в dvg или другом формате? Фасад стойки отрисовать нужно
источник

D

Dmitry in Check Point Community (RUS)
источник

GK

Gregory Konovalov in Check Point Community (RUS)
Все хорошо, но еще есть SAML и например Azure MFA что то же можно прикрутить
источник

SZ

Sergey Zabula in Check Point Community (RUS)
источник

GK

Gregory Konovalov in Check Point Community (RUS)
Я это все знаю, это я просто дополнил. Но есть определённые условия по версиям  Jumbo.
источник

SZ

Sergey Zabula in Check Point Community (RUS)
да, нужен мин R80.40 Jumbo Hotfix Accumulator Take 114
источник

GK

Gregory Konovalov in Check Point Community (RUS)
Ага который Ongoing был, а сейчас уже 118
источник
2021 May 19

I

Igor in Check Point Community (RUS)
Привет. Подскажите, в 77.30 из дашборда можно как-то фильтрануть все правила, где сервис any?
источник

פס

פבל (Pavel) סטגני (S... in Check Point Community (RUS)
есть
источник

פס

פבל (Pavel) סטגני (S... in Check Point Community (RUS)
но там это не Any a includeany насколькл я помню
источник

פס

פבל (Pavel) סטגני (S... in Check Point Community (RUS)
источник

פס

פבל (Pavel) סטגני (S... in Check Point Community (RUS)
да так и есть
источник

I

Igor in Check Point Community (RUS)
спасибо, практически то что надо
источник

СТ

Сергей Трифонов... in Check Point Community (RUS)
Коллеги добрый день. Не могу до конца сообразить мысль связанную с Connection Table - Дано: Source: 192.168.0.2—-manual hide NAT—-белый IP—-Destination: online.sberbank[.]ru. Как будет выглядеть запись в таблице ответного от сбера пакета? Real entry будет ведь 192.168.0.2 to online.sberbank[.]ru?
источник

СТ

Сергей Трифонов... in Check Point Community (RUS)
все нашел - отвечать не нужно
источник

СТ

Сергей Трифонов... in Check Point Community (RUS)
а для случая, когда включена https инспекция, так же будет?
источник

Д

Денис in Check Point Community (RUS)
Коллеги, добрый день, подскажите, как добавить второй внешний ip для ha кластера?
источник