Vzhľadom na terajšiu situáciu vo svete a narastajúce kybernetické útoky sme sa rozhodli vytvoriť návod ako sa brániť voči ruským a bieloruským kybernetickým útokom. Dozviete sa ako sa chrániť a blokovať ruské ip adresy a domény na Check Point Gateway-i.
Nato aby sme sa úspešne bránili môžeme využiť dva spôsoby.
GEOIP
Potrebná je verzia R80.20 a vyššie, prístup na internet pre GW a manažment
V access rule báze sa musí pridať nové pravidlo. Najlepšie za niektoré z prvotných best practices pravidiel na začiatku rule bázy. Do položky source je potrebné vložiť dynamický updatable object:
Ďalej vyberieme, ktoré krajiny chceme blokovať:
Destination v pravidle je vždy asset spoločnosti, ktorá sa rozhodla blokovať dané krajiny aby sa bránila kybernetickým útokom. To znamená, že všetky svoje IP adresy chránite firewallom.
VPN, Services & Applications ostávajú na hodnote „Any“. Akcia je samozrejme „DROP“. Odporúčame zapnúť logovanie v prípade trackovania nejakých problémov alebo výroby reportov.
Finálny riadok nášho pravidla by mal vyzerať nasledovne:
Po pridaní pravidla nezabudnite na inštaláciu politiky.
DNS INTERCEPTING
Hodnota kernel parametru dns_data_src_enabled musí byť väčšia ako 0
fw ctl get int dns_data_src_enabled
fw ctl set int dns_data_src_enabled 1
cp -v $FWDIR/boot/modules/fwkern.conf{,_BKP}
vi $FWDIR/boot/modules/fwkern.conf
dns_data_src_enabled=1
A nakoniec Funkčnosť overíme nasledovným príkazom:
domains_tool -d ru
V prípade akýchkoľvek otázok nás neváhajte kontaktovať.