<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Remote Access VPN via FQDN in Firewall &amp; Security Management</title>
    <link>https://community.checkpoint.com/t5/Firewall-Security-Management/Remote-Access-VPN-via-FQDN/m-p/282805#M106903</link>
    <description>&lt;P&gt;In your case you can probably ignore the load balancer and NAT part of it, but I don't know how you're going to manage the routing if you're going to try to return the connections out of the same external interface they came in on.&lt;/P&gt;</description>
    <pubDate>Fri, 25 Sep 2026 01:19:47 GMT</pubDate>
    <dc:creator>emmap</dc:creator>
    <dc:date>2026-09-25T01:19:47Z</dc:date>
    <item>
      <title>Remote Access VPN via FQDN</title>
      <link>https://community.checkpoint.com/t5/Firewall-Security-Management/Remote-Access-VPN-via-FQDN/m-p/282720#M106887</link>
      <description>&lt;P&gt;Hello All,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;We are planning to migrate from Cisco ASA to Check Point 3970 appliance R82.10 below is the scenario.&lt;/P&gt;&lt;P&gt;Cisco has 2 ISP public IP as external interfaces, there is a route based SLA configured which says that default route priority is from ISP2 &amp;amp; and then ISP1.&lt;/P&gt;&lt;P&gt;The current remote vpn users connect via anyconnect app with remote vpn gateway as fqdn "exampl.win.co.in" as checked publicly the fqdn resolves on both the Public IP addresses which are configured on the interfaces for ISP1 &amp;amp; ISP2.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Now we are planning to migrate to check point so what configuration needs to be done with reference to above scenario in check point, The users will use endpoint security vpn client which will be managed from smart endpoint running on the same management server.&lt;/P&gt;&lt;P&gt;Do i have to explicitly configure a CA signed certificate so that my users connect to the remote vpn, or since publicly the fqdn is getting resolved then certificate is not required and we can use the ICA that check point provides?&lt;/P&gt;&lt;P&gt;What settings do i have to do in my link selection page for remote access vpn to make sure that client is able to connect properly?&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Any suggestions would be very helpful!!&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Thanks.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Wed, 23 Sep 2026 15:20:28 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Firewall-Security-Management/Remote-Access-VPN-via-FQDN/m-p/282720#M106887</guid>
      <dc:creator>RPawar</dc:creator>
      <dc:date>2026-09-23T15:20:28Z</dc:date>
    </item>
    <item>
      <title>Re: Remote Access VPN via FQDN</title>
      <link>https://community.checkpoint.com/t5/Firewall-Security-Management/Remote-Access-VPN-via-FQDN/m-p/282721#M106888</link>
      <description>&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr" data-assistant-stream-block-index="0" data-assistant-stream-block=""&gt;The key point is that &lt;STRONG class="x7amdea"&gt;DNS resolution and the VPN gateway certificate solve two different problems&lt;/STRONG&gt;.&lt;/P&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr" data-assistant-stream-block-index="1" data-assistant-stream-block=""&gt;For your migration from Cisco ASA to Check Point R82.10, you should plan the Remote Access VPN around the &lt;STRONG class="x7amdea"&gt;FQDN + certificate + Link Selection&lt;/STRONG&gt; relationship.&lt;/P&gt;
&lt;H3 class="x1yc453h x1c3i2sq x1gtpwm6 x7amdea x1i21sxh xladpa3 x1iykcro xma8rkl x1fie51u xgyxj25 x1xobyvs x1fv8qjw x1a024ua x14l7nz5 x1pjt2rx x160d6zm xrxpjvj" dir="ltr" data-assistant-stream-block-index="2" data-assistant-stream-block=""&gt;Recommended design&lt;/H3&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr" data-assistant-stream-block-index="3" data-assistant-stream-block=""&gt;With your existing setup:&lt;/P&gt;
&lt;UL class="xonam98 x1epdd7z xemmon1 xn020vs xfl32do xluzp7q x1yc453h x38giro xat24cr x1xobyvs x1fv8qjw xdj266r xrxpjvj x1bxe5rh" data-assistant-stream-block-index="4" data-assistant-stream-block=""&gt;
&lt;LI class="x1datfip xp5n6w9 x2xbuc6 xlty9xr xitg8i0 xlecmv9 x1ytk7xi" data-streaming-stylex-tokens="xlty9xr xitg8i0 xlecmv9 x1ytk7xi"&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;ISP1 → Public IP 1&lt;/P&gt;
&lt;/LI&gt;
&lt;LI class="x1datfip xp5n6w9 x2xbuc6 xlty9xr xitg8i0 xlecmv9 x1ytk7xi" data-streaming-stylex-tokens="xlty9xr xitg8i0 xlecmv9 x1ytk7xi"&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;ISP2 → Public IP 2&lt;/P&gt;
&lt;/LI&gt;
&lt;LI class="x1datfip xp5n6w9 x2xbuc6 xitg8i0 xlecmv9 x1ytk7xi" data-streaming-stylex-tokens="xitg8i0 xlecmv9 x1ytk7xi"&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;&lt;CODE class="x1amw8k4 xymaag xbs2zpe xjb2p0i x1qlqyl8 x1gqwrcx xw2csxc x7p5m3t xarctil x11pq3io"&gt;exampl.win.co.in&lt;/CODE&gt; → Public IP 1 and Public IP 2&lt;/P&gt;
&lt;/LI&gt;
&lt;LI class="x1datfip xp5n6w9 x2xbuc6 xlty9xr xitg8i0 xlecmv9 x1ytk7xi" data-streaming-stylex-tokens="xlty9xr xitg8i0 xlecmv9 x1ytk7xi"&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;Cisco currently prefers ISP2 for the default route, with ISP1 as backup.&lt;/P&gt;
&lt;/LI&gt;
&lt;LI class="x1datfip xp5n6w9 x2xbuc6 xlty9xr xitg8i0 xlecmv9 x1ytk7xi" data-streaming-stylex-tokens="xlty9xr xitg8i0 xlecmv9 x1ytk7xi"&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;Users connect using the FQDN rather than directly to an IP.&lt;/P&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr" data-assistant-stream-block-index="5" data-assistant-stream-block=""&gt;On Check Point, you can preserve essentially the same user experience:&lt;/P&gt;
&lt;PRE class="x1yc453h xfk6m8 x1amw8k4 xee3sy2 x3fmiap x1y0btm7 xmkeg23 xbs2zpe xrvj5dj x1ey7xld x1jchvi3 xu4ur08 x8r4c90 xat24cr x1xobyvs x1fv8qjw xdj266r x2xbuc6 x1pjt2rx x160d6zm xqsupf2 xrxpjvj xw2csxc x32akso x1weg8eo x1rlenzs x1n2onr6 x1rohswg xitg8i0 xlecmv9 x1ytk7xi" dir="ltr" data-streaming-stylex-tokens="xitg8i0 xlecmv9 x1ytk7xi" data-assistant-stream-block-index="6" data-assistant-stream-block=""&gt;&lt;CODE class="x1lliihq x1qlqyl8 xw2csxc x7p5m3t language-text"&gt;                    Internet
                  /           \
             ISP1               ISP2
          Public IP1         Public IP2
               \                /
                \              /
                 Check Point 3970
                       |
                  Internal LAN
                       |
              Management Server
                       |
                 SmartConsole
                       |
              Endpoint Security VPN
&lt;/CODE&gt;&lt;BUTTON class="x1y0btm7 x9f619 xln7xf2 x17j2mab xc0rdgb xl56j7k x1q51uy1 xioxnex x2b8uid x1b2iylo xwgcxoh x1hl2dhg xtcsvct x11doy3g xwbb3bf xm5th6g x1pf1ekx x1v85zax xl65fg8 x1ysdz2l x1fo1fc9 xdsxg0b xulogpc x1cpjm7i x1btuk9t xk6xnpo x1txhlq7 xtg4hg7 x1o0wn7w xkk1bqk x1hmns74 xy5mcqj xjbqb8w x15xj62w x9r1u3d xgwjoxm xu82sp8 x1gnnqk1 x13yhu5o x1ypdohk xrvj5dj xy5k6zg x22bi1w x1p6o7d4 xc8icb0 x1gg8mnh x1nb6za0 xk2swo9 x1717udv x1ku5rj1 x10l6tqk x1vjfegm" type="button" data-oai-tooltip-side-offset="8" data-oai-tooltip-side="bottom" data-oai-tooltip="" data-code-copy-state="idle" aria-label="Copy code" data-w-component="button" data-variant="ghost" data-size="small" data-radius="full" data-icon-shape="non-circular" data-icon-position="start" data-icon-only=""&gt;&lt;/BUTTON&gt;&lt;/PRE&gt;
&lt;H3 class="x1yc453h x1c3i2sq x1gtpwm6 x7amdea x1i21sxh xladpa3 x1iykcro xma8rkl x1fie51u xgyxj25 x1xobyvs x1fv8qjw x1a024ua x14l7nz5 x1pjt2rx x160d6zm xrxpjvj" dir="ltr" data-assistant-stream-block-index="7" data-assistant-stream-block=""&gt;1. Use the FQDN as the VPN gateway name&lt;/H3&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr" data-assistant-stream-block-index="8" data-assistant-stream-block=""&gt;Keep:&lt;/P&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj xitg8i0 xlecmv9 x1ytk7xi" dir="ltr" data-streaming-stylex-tokens="xitg8i0 xlecmv9 x1ytk7xi" data-assistant-stream-block-index="9" data-assistant-stream-block=""&gt;&lt;CODE class="x1amw8k4 xymaag xbs2zpe xjb2p0i x1qlqyl8 x1gqwrcx xw2csxc x7p5m3t xarctil x11pq3io"&gt;exampl.win.co.in&lt;/CODE&gt;&lt;/P&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr" data-assistant-stream-block-index="10" data-assistant-stream-block=""&gt;resolving to both public IP addresses.&lt;/P&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr" data-assistant-stream-block-index="11" data-assistant-stream-block=""&gt;However, &lt;STRONG class="x7amdea"&gt;DNS alone does not eliminate the need for a certificate&lt;/STRONG&gt;.&lt;/P&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr" data-assistant-stream-block-index="12" data-assistant-stream-block=""&gt;The certificate is used to establish the TLS/SSL identity of the VPN gateway and to allow the client to verify that it is actually connecting to &lt;CODE class="x1amw8k4 xymaag xbs2zpe xjb2p0i x1qlqyl8 x1gqwrcx xw2csxc x7p5m3t xarctil x11pq3io"&gt;exampl.win.co.in&lt;/CODE&gt;.&lt;/P&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr" data-assistant-stream-block-index="13" data-assistant-stream-block=""&gt;For a production deployment, I would use a &lt;STRONG class="x7amdea"&gt;public CA-signed certificate&lt;/STRONG&gt; whose certificate name/SAN contains:&lt;/P&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj xitg8i0 xlecmv9 x1ytk7xi" dir="ltr" data-streaming-stylex-tokens="xitg8i0 xlecmv9 x1ytk7xi" data-assistant-stream-block-index="14" data-assistant-stream-block=""&gt;&lt;CODE class="x1amw8k4 xymaag xbs2zpe xjb2p0i x1qlqyl8 x1gqwrcx xw2csxc x7p5m3t xarctil x11pq3io"&gt;exampl.win.co.in&lt;/CODE&gt;&lt;/P&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr" data-assistant-stream-block-index="15" data-assistant-stream-block=""&gt;Do not rely on the ICA certificate simply because the DNS name resolves publicly.&lt;/P&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr" data-assistant-stream-block-index="16" data-assistant-stream-block=""&gt;The important distinction is:&lt;/P&gt;
&lt;BLOCKQUOTE class="x1ux7cnd xp43mbd x1yc453h x1qeawuv x19gujjy x1cpjm7i x1g6lqjk x1ft583c x1682cnc x1hmns74 xbs2zpe x17mssa0 x19ekbn6 x1fie51u xgyxj25 x1xobyvs x1m9urvh x1fv8qjw x128ud7f x1pjt2rx x160d6zm xqsupf2 xrxpjvj x26vrf4 xutjtvt x1n2onr6" data-assistant-stream-block-index="17" data-assistant-stream-block=""&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;&lt;STRONG class="x7amdea"&gt;DNS tells the client where to connect. The certificate tells the client who it is connecting to.&lt;/STRONG&gt;&lt;/P&gt;
&lt;/BLOCKQUOTE&gt;
&lt;H3 class="x1yc453h x1c3i2sq x1gtpwm6 x7amdea x1i21sxh xladpa3 x1iykcro xma8rkl x1fie51u xgyxj25 x1xobyvs x1fv8qjw x1a024ua x14l7nz5 x1pjt2rx x160d6zm xrxpjvj" dir="ltr" data-assistant-stream-block-index="18" data-assistant-stream-block=""&gt;2. Configure the certificate on the Check Point gateway&lt;/H3&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr" data-assistant-stream-block-index="19" data-assistant-stream-block=""&gt;In SmartConsole, configure the gateway's VPN certificate appropriately and make sure the certificate contains the FQDN that the Endpoint Security VPN client will use.&lt;/P&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr" data-assistant-stream-block-index="20" data-assistant-stream-block=""&gt;For example:&lt;/P&gt;
&lt;PRE class="x1yc453h xfk6m8 x1amw8k4 xee3sy2 x3fmiap x1y0btm7 xmkeg23 xbs2zpe xrvj5dj x1ey7xld x1jchvi3 xu4ur08 x8r4c90 xat24cr x1xobyvs x1fv8qjw xdj266r x2xbuc6 x1pjt2rx x160d6zm xqsupf2 xrxpjvj xw2csxc x32akso x1weg8eo x1rlenzs x1n2onr6 x1rohswg xitg8i0 xlecmv9 x1ytk7xi" dir="ltr" data-streaming-stylex-tokens="xitg8i0 xlecmv9 x1ytk7xi" data-assistant-stream-block-index="21" data-assistant-stream-block=""&gt;&lt;CODE class="x1lliihq x1qlqyl8 xw2csxc x7p5m3t language-text"&gt;Certificate:
    Subject/SAN: exampl.win.co.in

DNS:
    exampl.win.co.in
          ├── Public IP 1
          └── Public IP 2
&lt;/CODE&gt;&lt;BUTTON class="x1y0btm7 x9f619 xln7xf2 x17j2mab xc0rdgb xl56j7k x1q51uy1 xioxnex x2b8uid x1b2iylo xwgcxoh x1hl2dhg xtcsvct x11doy3g xwbb3bf xm5th6g x1pf1ekx x1v85zax xl65fg8 x1ysdz2l x1fo1fc9 xdsxg0b xulogpc x1cpjm7i x1btuk9t xk6xnpo x1txhlq7 xtg4hg7 x1o0wn7w xkk1bqk x1hmns74 xy5mcqj xjbqb8w x15xj62w x9r1u3d xgwjoxm xu82sp8 x1gnnqk1 x13yhu5o x1ypdohk xrvj5dj xy5k6zg x22bi1w x1p6o7d4 xc8icb0 x1gg8mnh x1nb6za0 xk2swo9 x1717udv x1ku5rj1 x10l6tqk x1vjfegm" type="button" data-oai-tooltip-side-offset="8" data-oai-tooltip-side="bottom" data-oai-tooltip="" data-code-copy-state="idle" aria-label="Copy code" data-w-component="button" data-variant="ghost" data-size="small" data-radius="full" data-icon-shape="non-circular" data-icon-position="start" data-icon-only=""&gt;&lt;/BUTTON&gt;&lt;/PRE&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;The certificate should also have a complete trusted chain available to the clients.&lt;/P&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;Using a public CA certificate is generally much cleaner for remote users because the Endpoint Security VPN clients already trust the public CA hierarchy.&lt;/P&gt;
&lt;H3 class="x1yc453h x1c3i2sq x1gtpwm6 x7amdea x1i21sxh xladpa3 x1iykcro xma8rkl x1fie51u xgyxj25 x1xobyvs x1fv8qjw x1a024ua x14l7nz5 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;3. Configure Link Selection carefully&lt;/H3&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;This is the particularly important part of your scenario.&lt;/P&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;Check Point needs to know which external interface/IP should be used for VPN connections and how the gateway should behave when there are multiple ISP links.&lt;/P&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;In the Gateway's &lt;STRONG class="x7amdea"&gt;VPN/Link Selection&lt;/STRONG&gt; configuration, configure the external interfaces as the VPN links.&lt;/P&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;Conceptually you want:&lt;/P&gt;
&lt;PRE class="x1yc453h xfk6m8 x1amw8k4 xee3sy2 x3fmiap x1y0btm7 xmkeg23 xbs2zpe xrvj5dj x1ey7xld x1jchvi3 xu4ur08 x8r4c90 xat24cr x1xobyvs x1fv8qjw xdj266r x2xbuc6 x1pjt2rx x160d6zm xqsupf2 xrxpjvj xw2csxc x32akso x1weg8eo x1rlenzs x1n2onr6 x1rohswg" dir="ltr"&gt;&lt;CODE class="x1lliihq x1qlqyl8 xw2csxc x7p5m3t language-text"&gt;VPN Gateway
│
├── ISP1
│     Public IP1
│
└── ISP2
      Public IP2
&lt;/CODE&gt;&lt;BUTTON class="x1y0btm7 x9f619 xln7xf2 x17j2mab xc0rdgb xl56j7k x1q51uy1 xioxnex x2b8uid x1b2iylo xwgcxoh x1hl2dhg xtcsvct x11doy3g xwbb3bf xm5th6g x1pf1ekx x1v85zax xl65fg8 x1ysdz2l x1fo1fc9 xdsxg0b xulogpc x1cpjm7i x1btuk9t xk6xnpo x1txhlq7 xtg4hg7 x1o0wn7w xkk1bqk x1hmns74 xy5mcqj xjbqb8w x15xj62w x9r1u3d xgwjoxm xu82sp8 x1gnnqk1 x13yhu5o x1ypdohk xrvj5dj xy5k6zg x22bi1w x1p6o7d4 xc8icb0 x1gg8mnh x1nb6za0 xk2swo9 x1717udv x1ku5rj1 x10l6tqk x1vjfegm" type="button" data-oai-tooltip-side-offset="8" data-oai-tooltip-side="bottom" data-oai-tooltip="" data-code-copy-state="idle" aria-label="Copy code" data-w-component="button" data-variant="ghost" data-size="small" data-radius="full" data-icon-shape="non-circular" data-icon-position="start" data-icon-only=""&gt;&lt;/BUTTON&gt;&lt;/PRE&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;The exact Link Selection option depends on how you want Check Point to handle the two links.&lt;/P&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;If both public IPs are intended to be reachable by remote clients, you should configure both links appropriately rather than treating the secondary ISP merely as an ordinary routing backup.&lt;/P&gt;
&lt;H3 class="x1yc453h x1c3i2sq x1gtpwm6 x7amdea x1i21sxh xladpa3 x1iykcro xma8rkl x1fie51u xgyxj25 x1xobyvs x1fv8qjw x1a024ua x14l7nz5 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;4. Important distinction: routing failover vs VPN failover&lt;/H3&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;This is where the Check Point design can differ from the ASA behavior you're describing.&lt;/P&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;Your ASA currently has something like:&lt;/P&gt;
&lt;PRE class="x1yc453h xfk6m8 x1amw8k4 xee3sy2 x3fmiap x1y0btm7 xmkeg23 xbs2zpe xrvj5dj x1ey7xld x1jchvi3 xu4ur08 x8r4c90 xat24cr x1xobyvs x1fv8qjw xdj266r x2xbuc6 x1pjt2rx x160d6zm xqsupf2 xrxpjvj xw2csxc x32akso x1weg8eo x1rlenzs x1n2onr6 x1rohswg" dir="ltr"&gt;&lt;CODE class="x1lliihq x1qlqyl8 xw2csxc x7p5m3t language-text"&gt;Default route
     |
     +---- ISP2 (preferred)
     |
     +---- ISP1 (backup)
&lt;/CODE&gt;&lt;BUTTON class="x1y0btm7 x9f619 xln7xf2 x17j2mab xc0rdgb xl56j7k x1q51uy1 xioxnex x2b8uid x1b2iylo xwgcxoh x1hl2dhg xtcsvct x11doy3g xwbb3bf xm5th6g x1pf1ekx x1v85zax xl65fg8 x1ysdz2l x1fo1fc9 xdsxg0b xulogpc x1cpjm7i x1btuk9t xk6xnpo x1txhlq7 xtg4hg7 x1o0wn7w xkk1bqk x1hmns74 xy5mcqj xjbqb8w x15xj62w x9r1u3d xgwjoxm xu82sp8 x1gnnqk1 x13yhu5o x1ypdohk xrvj5dj xy5k6zg x22bi1w x1p6o7d4 xc8icb0 x1gg8mnh x1nb6za0 xk2swo9 x1717udv x1ku5rj1 x10l6tqk x1vjfegm" type="button" data-oai-tooltip-side-offset="8" data-oai-tooltip-side="bottom" data-oai-tooltip="" data-code-copy-state="idle" aria-label="Copy code" data-w-component="button" data-variant="ghost" data-size="small" data-radius="full" data-icon-shape="non-circular" data-icon-position="start" data-icon-only=""&gt;&lt;/BUTTON&gt;&lt;/PRE&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;That determines &lt;STRONG class="x7amdea"&gt;outbound routing&lt;/STRONG&gt;.&lt;/P&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;It doesn't necessarily mean that a remote VPN client will automatically move between ISP1 and ISP2 if ISP2 fails.&lt;/P&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;For example:&lt;/P&gt;
&lt;PRE class="x1yc453h xfk6m8 x1amw8k4 xee3sy2 x3fmiap x1y0btm7 xmkeg23 xbs2zpe xrvj5dj x1ey7xld x1jchvi3 xu4ur08 x8r4c90 xat24cr x1xobyvs x1fv8qjw xdj266r x2xbuc6 x1pjt2rx x160d6zm xqsupf2 xrxpjvj xw2csxc x32akso x1weg8eo x1rlenzs x1n2onr6 x1rohswg" dir="ltr"&gt;&lt;CODE class="x1lliihq x1qlqyl8 xw2csxc x7p5m3t language-text"&gt;Normal:

Client
  |
  | exampl.win.co.in
  v
ISP2 Public IP
  |
Check Point
&lt;/CODE&gt;&lt;BUTTON class="x1y0btm7 x9f619 xln7xf2 x17j2mab xc0rdgb xl56j7k x1q51uy1 xioxnex x2b8uid x1b2iylo xwgcxoh x1hl2dhg xtcsvct x11doy3g xwbb3bf xm5th6g x1pf1ekx x1v85zax xl65fg8 x1ysdz2l x1fo1fc9 xdsxg0b xulogpc x1cpjm7i x1btuk9t xk6xnpo x1txhlq7 xtg4hg7 x1o0wn7w xkk1bqk x1hmns74 xy5mcqj xjbqb8w x15xj62w x9r1u3d xgwjoxm xu82sp8 x1gnnqk1 x13yhu5o x1ypdohk xrvj5dj xy5k6zg x22bi1w x1p6o7d4 xc8icb0 x1gg8mnh x1nb6za0 xk2swo9 x1717udv x1ku5rj1 x10l6tqk x1vjfegm" type="button" data-oai-tooltip-side-offset="8" data-oai-tooltip-side="bottom" data-oai-tooltip="" data-code-copy-state="idle" aria-label="Copy code" data-w-component="button" data-variant="ghost" data-size="small" data-radius="full" data-icon-shape="non-circular" data-icon-position="start" data-icon-only=""&gt;&lt;/BUTTON&gt;&lt;/PRE&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;If ISP2 fails and DNS still contains both addresses, a new client connection can potentially use ISP1.&lt;/P&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;But an &lt;STRONG class="x7amdea"&gt;already-established VPN tunnel&lt;/STRONG&gt; isn't necessarily going to migrate seamlessly from ISP2 to ISP1. The client generally has to establish a new connection.&lt;/P&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;This distinction is important when testing the migration.&lt;/P&gt;
&lt;H3 class="x1yc453h x1c3i2sq x1gtpwm6 x7amdea x1i21sxh xladpa3 x1iykcro xma8rkl x1fie51u xgyxj25 x1xobyvs x1fv8qjw x1a024ua x14l7nz5 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;5. DNS configuration&lt;/H3&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;You can retain:&lt;/P&gt;
&lt;PRE class="x1yc453h xfk6m8 x1amw8k4 xee3sy2 x3fmiap x1y0btm7 xmkeg23 xbs2zpe xrvj5dj x1ey7xld x1jchvi3 xu4ur08 x8r4c90 xat24cr x1xobyvs x1fv8qjw xdj266r x2xbuc6 x1pjt2rx x160d6zm xqsupf2 xrxpjvj xw2csxc x32akso x1weg8eo x1rlenzs x1n2onr6 x1rohswg" dir="ltr"&gt;&lt;CODE class="x1lliihq x1qlqyl8 xw2csxc x7p5m3t language-text"&gt;exampl.win.co.in → Public IP1
exampl.win.co.in → Public IP2
&lt;/CODE&gt;&lt;BUTTON class="x1y0btm7 x9f619 xln7xf2 x17j2mab xc0rdgb xl56j7k x1q51uy1 xioxnex x2b8uid x1b2iylo xwgcxoh x1hl2dhg xtcsvct x11doy3g xwbb3bf xm5th6g x1pf1ekx x1v85zax xl65fg8 x1ysdz2l x1fo1fc9 xdsxg0b xulogpc x1cpjm7i x1btuk9t xk6xnpo x1txhlq7 xtg4hg7 x1o0wn7w xkk1bqk x1hmns74 xy5mcqj xjbqb8w x15xj62w x9r1u3d xgwjoxm xu82sp8 x1gnnqk1 x13yhu5o x1ypdohk xrvj5dj xy5k6zg x22bi1w x1p6o7d4 xc8icb0 x1gg8mnh x1nb6za0 xk2swo9 x1717udv x1ku5rj1 x10l6tqk x1vjfegm" type="button" data-oai-tooltip-side-offset="8" data-oai-tooltip-side="bottom" data-oai-tooltip="" data-code-copy-state="idle" aria-label="Copy code" data-w-component="button" data-variant="ghost" data-size="small" data-radius="full" data-icon-shape="non-circular" data-icon-position="start" data-icon-only=""&gt;&lt;/BUTTON&gt;&lt;/PRE&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;But I'd recommend verifying exactly how your DNS provider handles multiple A records and what TTL you are using.&lt;/P&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;Also remember that &lt;STRONG class="x7amdea"&gt;DNS round-robin is not the same thing as Check Point ISP failover&lt;/STRONG&gt;.&lt;/P&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;For example:&lt;/P&gt;
&lt;PRE class="x1yc453h xfk6m8 x1amw8k4 xee3sy2 x3fmiap x1y0btm7 xmkeg23 xbs2zpe xrvj5dj x1ey7xld x1jchvi3 xu4ur08 x8r4c90 xat24cr x1xobyvs x1fv8qjw xdj266r x2xbuc6 x1pjt2rx x160d6zm xqsupf2 xrxpjvj xw2csxc x32akso x1weg8eo x1rlenzs x1n2onr6 x1rohswg" dir="ltr"&gt;&lt;CODE class="x1lliihq x1qlqyl8 xw2csxc x7p5m3t language-text"&gt;DNS
 |
 +---- IP1
 |
 +---- IP2
&lt;/CODE&gt;&lt;BUTTON class="x1y0btm7 x9f619 xln7xf2 x17j2mab xc0rdgb xl56j7k x1q51uy1 xioxnex x2b8uid x1b2iylo xwgcxoh x1hl2dhg xtcsvct x11doy3g xwbb3bf xm5th6g x1pf1ekx x1v85zax xl65fg8 x1ysdz2l x1fo1fc9 xdsxg0b xulogpc x1cpjm7i x1btuk9t xk6xnpo x1txhlq7 xtg4hg7 x1o0wn7w xkk1bqk x1hmns74 xy5mcqj xjbqb8w x15xj62w x9r1u3d xgwjoxm xu82sp8 x1gnnqk1 x13yhu5o x1ypdohk xrvj5dj xy5k6zg x22bi1w x1p6o7d4 xc8icb0 x1gg8mnh x1nb6za0 xk2swo9 x1717udv x1ku5rj1 x10l6tqk x1vjfegm" type="button" data-oai-tooltip-side-offset="8" data-oai-tooltip-side="bottom" data-oai-tooltip="" data-code-copy-state="idle" aria-label="Copy code" data-w-component="button" data-variant="ghost" data-size="small" data-radius="full" data-icon-shape="non-circular" data-icon-position="start" data-icon-only=""&gt;&lt;/BUTTON&gt;&lt;/PRE&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;doesn't necessarily mean:&lt;/P&gt;
&lt;PRE class="x1yc453h xfk6m8 x1amw8k4 xee3sy2 x3fmiap x1y0btm7 xmkeg23 xbs2zpe xrvj5dj x1ey7xld x1jchvi3 xu4ur08 x8r4c90 xat24cr x1xobyvs x1fv8qjw xdj266r x2xbuc6 x1pjt2rx x160d6zm xqsupf2 xrxpjvj xw2csxc x32akso x1weg8eo x1rlenzs x1n2onr6 x1rohswg" dir="ltr"&gt;&lt;CODE class="x1lliihq x1qlqyl8 xw2csxc x7p5m3t language-text"&gt;ISP2 failed → DNS automatically removes IP2
&lt;/CODE&gt;&lt;BUTTON class="x1y0btm7 x9f619 xln7xf2 x17j2mab xc0rdgb xl56j7k x1q51uy1 xioxnex x2b8uid x1b2iylo xwgcxoh x1hl2dhg xtcsvct x11doy3g xwbb3bf xm5th6g x1pf1ekx x1v85zax xl65fg8 x1ysdz2l x1fo1fc9 xdsxg0b xulogpc x1cpjm7i x1btuk9t xk6xnpo x1txhlq7 xtg4hg7 x1o0wn7w xkk1bqk x1hmns74 xy5mcqj xjbqb8w x15xj62w x9r1u3d xgwjoxm xu82sp8 x1gnnqk1 x13yhu5o x1ypdohk xrvj5dj xy5k6zg x22bi1w x1p6o7d4 xc8icb0 x1gg8mnh x1nb6za0 xk2swo9 x1717udv x1ku5rj1 x10l6tqk x1vjfegm" type="button" data-oai-tooltip-side-offset="8" data-oai-tooltip-side="bottom" data-oai-tooltip="" data-code-copy-state="idle" aria-label="Copy code" data-w-component="button" data-variant="ghost" data-size="small" data-radius="full" data-icon-shape="non-circular" data-icon-position="start" data-icon-only=""&gt;&lt;/BUTTON&gt;&lt;/PRE&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;unless you have a DNS health-check/failover mechanism.&lt;/P&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;If both IPs remain published, clients may initially try either address depending on DNS/client behavior.&lt;/P&gt;
&lt;H3 class="x1yc453h x1c3i2sq x1gtpwm6 x7amdea x1i21sxh xladpa3 x1iykcro xma8rkl x1fie51u xgyxj25 x1xobyvs x1fv8qjw x1a024ua x14l7nz5 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;6. Endpoint Security VPN configuration&lt;/H3&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;Since you're managing the Endpoint Security VPN client through SmartEndpoint, make sure the VPN site/gateway configuration uses:&lt;/P&gt;
&lt;PRE class="x1yc453h xfk6m8 x1amw8k4 xee3sy2 x3fmiap x1y0btm7 xmkeg23 xbs2zpe xrvj5dj x1ey7xld x1jchvi3 xu4ur08 x8r4c90 xat24cr x1xobyvs x1fv8qjw xdj266r x2xbuc6 x1pjt2rx x160d6zm xqsupf2 xrxpjvj xw2csxc x32akso x1weg8eo x1rlenzs x1n2onr6 x1rohswg" dir="ltr"&gt;&lt;CODE class="x1lliihq x1qlqyl8 xw2csxc x7p5m3t language-text"&gt;exampl.win.co.in
&lt;/CODE&gt;&lt;BUTTON class="x1y0btm7 x9f619 xln7xf2 x17j2mab xc0rdgb xl56j7k x1q51uy1 xioxnex x2b8uid x1b2iylo xwgcxoh x1hl2dhg xtcsvct x11doy3g xwbb3bf xm5th6g x1pf1ekx x1v85zax xl65fg8 x1ysdz2l x1fo1fc9 xdsxg0b xulogpc x1cpjm7i x1btuk9t xk6xnpo x1txhlq7 xtg4hg7 x1o0wn7w xkk1bqk x1hmns74 xy5mcqj xjbqb8w x15xj62w x9r1u3d xgwjoxm xu82sp8 x1gnnqk1 x13yhu5o x1ypdohk xrvj5dj xy5k6zg x22bi1w x1p6o7d4 xc8icb0 x1gg8mnh x1nb6za0 xk2swo9 x1717udv x1ku5rj1 x10l6tqk x1vjfegm" type="button" data-oai-tooltip-side-offset="8" data-oai-tooltip-side="bottom" data-oai-tooltip="" data-code-copy-state="idle" aria-label="Copy code" data-w-component="button" data-variant="ghost" data-size="small" data-radius="full" data-icon-shape="non-circular" data-icon-position="start" data-icon-only=""&gt;&lt;/BUTTON&gt;&lt;/PRE&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;rather than hard-coding either:&lt;/P&gt;
&lt;PRE class="x1yc453h xfk6m8 x1amw8k4 xee3sy2 x3fmiap x1y0btm7 xmkeg23 xbs2zpe xrvj5dj x1ey7xld x1jchvi3 xu4ur08 x8r4c90 xat24cr x1xobyvs x1fv8qjw xdj266r x2xbuc6 x1pjt2rx x160d6zm xqsupf2 xrxpjvj xw2csxc x32akso x1weg8eo x1rlenzs x1n2onr6 x1rohswg" dir="ltr"&gt;&lt;CODE class="x1lliihq x1qlqyl8 xw2csxc x7p5m3t language-text"&gt;Public IP1
&lt;/CODE&gt;&lt;BUTTON class="x1y0btm7 x9f619 xln7xf2 x17j2mab xc0rdgb xl56j7k x1q51uy1 xioxnex x2b8uid x1b2iylo xwgcxoh x1hl2dhg xtcsvct x11doy3g xwbb3bf xm5th6g x1pf1ekx x1v85zax xl65fg8 x1ysdz2l x1fo1fc9 xdsxg0b xulogpc x1cpjm7i x1btuk9t xk6xnpo x1txhlq7 xtg4hg7 x1o0wn7w xkk1bqk x1hmns74 xy5mcqj xjbqb8w x15xj62w x9r1u3d xgwjoxm xu82sp8 x1gnnqk1 x13yhu5o x1ypdohk xrvj5dj xy5k6zg x22bi1w x1p6o7d4 xc8icb0 x1gg8mnh x1nb6za0 xk2swo9 x1717udv x1ku5rj1 x10l6tqk x1vjfegm" type="button" data-oai-tooltip-side-offset="8" data-oai-tooltip-side="bottom" data-oai-tooltip="" data-code-copy-state="idle" aria-label="Copy code" data-w-component="button" data-variant="ghost" data-size="small" data-radius="full" data-icon-shape="non-circular" data-icon-position="start" data-icon-only=""&gt;&lt;/BUTTON&gt;&lt;/PRE&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;or&lt;/P&gt;
&lt;PRE class="x1yc453h xfk6m8 x1amw8k4 xee3sy2 x3fmiap x1y0btm7 xmkeg23 xbs2zpe xrvj5dj x1ey7xld x1jchvi3 xu4ur08 x8r4c90 xat24cr x1xobyvs x1fv8qjw xdj266r x2xbuc6 x1pjt2rx x160d6zm xqsupf2 xrxpjvj xw2csxc x32akso x1weg8eo x1rlenzs x1n2onr6 x1rohswg" dir="ltr"&gt;&lt;CODE class="x1lliihq x1qlqyl8 xw2csxc x7p5m3t language-text"&gt;Public IP2
&lt;/CODE&gt;&lt;BUTTON class="x1y0btm7 x9f619 xln7xf2 x17j2mab xc0rdgb xl56j7k x1q51uy1 xioxnex x2b8uid x1b2iylo xwgcxoh x1hl2dhg xtcsvct x11doy3g xwbb3bf xm5th6g x1pf1ekx x1v85zax xl65fg8 x1ysdz2l x1fo1fc9 xdsxg0b xulogpc x1cpjm7i x1btuk9t xk6xnpo x1txhlq7 xtg4hg7 x1o0wn7w xkk1bqk x1hmns74 xy5mcqj xjbqb8w x15xj62w x9r1u3d xgwjoxm xu82sp8 x1gnnqk1 x13yhu5o x1ypdohk xrvj5dj xy5k6zg x22bi1w x1p6o7d4 xc8icb0 x1gg8mnh x1nb6za0 xk2swo9 x1717udv x1ku5rj1 x10l6tqk x1vjfegm" type="button" data-oai-tooltip-side-offset="8" data-oai-tooltip-side="bottom" data-oai-tooltip="" data-code-copy-state="idle" aria-label="Copy code" data-w-component="button" data-variant="ghost" data-size="small" data-radius="full" data-icon-shape="non-circular" data-icon-position="start" data-icon-only=""&gt;&lt;/BUTTON&gt;&lt;/PRE&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;That gives you the flexibility to change the underlying ISP addressing without changing the client configuration.&lt;/P&gt;
&lt;H3 class="x1yc453h x1c3i2sq x1gtpwm6 x7amdea x1i21sxh xladpa3 x1iykcro xma8rkl x1fie51u xgyxj25 x1xobyvs x1fv8qjw x1a024ua x14l7nz5 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;7. Certificate vs ICA — direct answer&lt;/H3&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;For your specific question:&lt;/P&gt;
&lt;BLOCKQUOTE class="x1ux7cnd xp43mbd x1yc453h x1qeawuv x19gujjy x1cpjm7i x1g6lqjk x1ft583c x1682cnc x1hmns74 xbs2zpe x17mssa0 x19ekbn6 x1fie51u xgyxj25 x1xobyvs x1m9urvh x1fv8qjw x128ud7f x1pjt2rx x160d6zm xqsupf2 xrxpjvj x26vrf4 xutjtvt x1n2onr6"&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;Do I have to explicitly configure a CA-signed certificate, or can I use the ICA certificate because the FQDN resolves publicly?&lt;/P&gt;
&lt;/BLOCKQUOTE&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;&lt;STRONG class="x7amdea"&gt;DNS resolution does not make the ICA certificate sufficient.&lt;/STRONG&gt;&lt;/P&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;For a production remote-access VPN using:&lt;/P&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;&lt;CODE class="x1amw8k4 xymaag xbs2zpe xjb2p0i x1qlqyl8 x1gqwrcx xw2csxc x7p5m3t xarctil x11pq3io"&gt;exampl.win.co.in&lt;/CODE&gt;&lt;/P&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;I'd use a &lt;STRONG class="x7amdea"&gt;CA-signed certificate with &lt;CODE class="x1amw8k4 xymaag xbs2zpe xjb2p0i x1qlqyl8 x1gqwrcx xw2csxc x7p5m3t xarctil x11pq3io"&gt;exampl.win.co.in&lt;/CODE&gt; in the SAN&lt;/STRONG&gt;.&lt;/P&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;The fact that the FQDN resolves to the public IP doesn't establish certificate trust.&lt;/P&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;Think of it this way:&lt;/P&gt;
&lt;DIV class="x1vl9vab x16b51yi xrrwrwc x16k8ytd x1qmfsro xma8rkl x17w79hz x1fie51u xgyxj25 x1xobyvs x1fv8qjw x1a6c18u x1ynbexh x1pjt2rx x160d6zm xqsupf2 xy12xjr xvqhs1v x1nwkakj x1ink2cp x1n2onr6" dir="auto" data-assistant-table="" data-assistant-markdown-table=""&gt;
&lt;DIV class="xfk6m8 x1k33914 x8ofoeg xxf1yix xh8yej3 xw2csxc x1pqk8vl x7p5m3t x1rlenzs xi6raib x1rohswg" data-assistant-markdown-table-scroller=""&gt;
&lt;TABLE class="x1vathgz x1gukg7c x11r6d5e x123onwq xezivpi x17mssa0 x1ghz6dp x1x1rfll xgqtt45 x1rea2x4"&gt;
&lt;THEAD&gt;
&lt;TR&gt;
&lt;TH class="xpps94y x1q0q8m5 xso031l xbs2zpe x7amdea xl2ypbo x26vrf4 x9rjddi xibp4oe x1c1uobl x1yc453h"&gt;Component&lt;/TH&gt;
&lt;TH class="xpps94y x1q0q8m5 xso031l xbs2zpe x7amdea xl2ypbo x26vrf4 x9rjddi xibp4oe x1c1uobl x1yc453h"&gt;Purpose&lt;/TH&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD class="xsfyl8r x1q0q8m5 xso031l x1dre2lj xbs2zpe x15n2anh xme8oex x1xro15f x9rjddi x5xtxb0 x1c1uobl x1yc453h"&gt;DNS&lt;/TD&gt;
&lt;TD class="xsfyl8r x1q0q8m5 xso031l x1dre2lj xbs2zpe x15n2anh xme8oex x1xro15f x9rjddi x5xtxb0 x1c1uobl x1yc453h"&gt;Finds the VPN gateway IP&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD class="xsfyl8r x1q0q8m5 xso031l x1dre2lj xbs2zpe x15n2anh xme8oex x1xro15f x9rjddi x5xtxb0 x1c1uobl x1yc453h"&gt;Public IP&lt;/TD&gt;
&lt;TD class="xsfyl8r x1q0q8m5 xso031l x1dre2lj xbs2zpe x15n2anh xme8oex x1xro15f x9rjddi x5xtxb0 x1c1uobl x1yc453h"&gt;Provides network reachability&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD class="xsfyl8r x1q0q8m5 xso031l x1dre2lj xbs2zpe x15n2anh xme8oex x1xro15f x9rjddi x5xtxb0 x1c1uobl x1yc453h"&gt;Certificate&lt;/TD&gt;
&lt;TD class="xsfyl8r x1q0q8m5 xso031l x1dre2lj xbs2zpe x15n2anh xme8oex x1xro15f x9rjddi x5xtxb0 x1c1uobl x1yc453h"&gt;Authenticates the VPN gateway to the client&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD class="xsfyl8r x1q0q8m5 xso031l x1dre2lj xbs2zpe x15n2anh xme8oex x1xro15f x9rjddi x5xtxb0 x1c1uobl x1yc453h"&gt;ICA&lt;/TD&gt;
&lt;TD class="xsfyl8r x1q0q8m5 xso031l x1dre2lj xbs2zpe x15n2anh xme8oex x1xro15f x9rjddi x5xtxb0 x1c1uobl x1yc453h"&gt;Check Point's internal certificate authority/trust infrastructure&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD class="xsfyl8r x1q0q8m5 xso031l x1dre2lj xbs2zpe x15n2anh xme8oex x1xro15f x9rjddi x5xtxb0 x1c1uobl x1yc453h"&gt;Endpoint Security VPN&lt;/TD&gt;
&lt;TD class="xsfyl8r x1q0q8m5 xso031l x1dre2lj xbs2zpe x15n2anh xme8oex x1xro15f x9rjddi x5xtxb0 x1c1uobl x1yc453h"&gt;VPN client&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD class="xsfyl8r x1q0q8m5 xso031l x1dre2lj xbs2zpe x15n2anh xme8oex x1xro15f x9rjddi x5xtxb0 x1c1uobl x1yc453h"&gt;Link Selection&lt;/TD&gt;
&lt;TD class="xsfyl8r x1q0q8m5 xso031l x1dre2lj xbs2zpe x15n2anh xme8oex x1xro15f x9rjddi x5xtxb0 x1c1uobl x1yc453h"&gt;Determines which gateway link/IP Check Point presents/uses&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;/DIV&gt;
&lt;BUTTON class="x1y0btm7 x9f619 xln7xf2 x17j2mab xc0rdgb xl56j7k x1q51uy1 xioxnex x2b8uid x1b2iylo xwgcxoh x1hl2dhg xtcsvct x11doy3g xwbb3bf xm5th6g x1pf1ekx x1v85zax xl65fg8 x1ysdz2l x1fo1fc9 xdsxg0b xulogpc x1cpjm7i x1btuk9t xk6xnpo x1txhlq7 xtg4hg7 x1o0wn7w xkk1bqk x1hmns74 xy5mcqj x15xj62w x9r1u3d xgwjoxm xu82sp8 x1gnnqk1 x13yhu5o x1ypdohk xrvj5dj xy5k6zg xc8icb0 x1gg8mnh x1nb6za0 xk2swo9 x1717udv x1ku5rj1 x1vjfegm x5ftvrx x1xeipyx x1ehs627 x2js1xq xwuzemt x168wqd8 x10l6tqk x130de9h" type="button" data-oai-tooltip-side-offset="8" data-oai-tooltip-side="bottom" data-oai-tooltip="" data-table-copy-state="idle" aria-label="Copy table" data-w-component="button" data-variant="ghost" data-size="small" data-radius="full" data-icon-shape="non-circular" data-icon-position="start" data-icon-only=""&gt;&lt;/BUTTON&gt;&lt;/DIV&gt;
&lt;H3 class="x1yc453h x1c3i2sq x1gtpwm6 x7amdea x1i21sxh xladpa3 x1iykcro xma8rkl x1fie51u xgyxj25 x1xobyvs x1fv8qjw x1a024ua x14l7nz5 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;8. One thing I'd test before migration&lt;/H3&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;Before moving all users, build the Check Point configuration and test the following independently:&lt;/P&gt;
&lt;OL class="xonam98 x1epdd7z xemmon1 xn020vs xfl32do xluzp7q x1yc453h x3yw8vx xat24cr x1xobyvs x1fv8qjw xdj266r xrxpjvj x1bxe5rh" data-assistant-stream-block-index="22" data-assistant-stream-block=""&gt;
&lt;LI class="x1datfip xp5n6w9 x2xbuc6 xitg8i0 xlecmv9 x1ytk7xi" data-streaming-stylex-tokens="xitg8i0 xlecmv9 x1ytk7xi"&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;&lt;CODE class="x1amw8k4 xymaag xbs2zpe xjb2p0i x1qlqyl8 x1gqwrcx xw2csxc x7p5m3t xarctil x11pq3io"&gt;exampl.win.co.in&lt;/CODE&gt; resolves to both public IPs.&lt;/P&gt;
&lt;/LI&gt;
&lt;LI class="x1datfip xp5n6w9 x2xbuc6 xlty9xr xitg8i0 xlecmv9 x1ytk7xi" data-streaming-stylex-tokens="xlty9xr xitg8i0 xlecmv9 x1ytk7xi"&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;Each public IP is reachable from an external network.&lt;/P&gt;
&lt;/LI&gt;
&lt;LI class="x1datfip xp5n6w9 x2xbuc6 xlty9xr xitg8i0 xlecmv9 x1ytk7xi" data-streaming-stylex-tokens="xlty9xr xitg8i0 xlecmv9 x1ytk7xi"&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;The certificate presented by the gateway matches &lt;CODE class="x1amw8k4 xymaag xbs2zpe xjb2p0i x1qlqyl8 x1gqwrcx xw2csxc x7p5m3t xarctil x11pq3io"&gt;exampl.win.co.in&lt;/CODE&gt;.&lt;/P&gt;
&lt;/LI&gt;
&lt;LI class="x1datfip xp5n6w9 x2xbuc6 xlty9xr xitg8i0 xlecmv9 x1ytk7xi" data-streaming-stylex-tokens="xlty9xr xitg8i0 xlecmv9 x1ytk7xi"&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;Endpoint Security VPN can establish a tunnel through ISP1.&lt;/P&gt;
&lt;/LI&gt;
&lt;LI class="x1datfip xp5n6w9 x2xbuc6 xlty9xr xitg8i0 xlecmv9 x1ytk7xi" data-streaming-stylex-tokens="xlty9xr xitg8i0 xlecmv9 x1ytk7xi"&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;Endpoint Security VPN can establish a tunnel through ISP2.&lt;/P&gt;
&lt;/LI&gt;
&lt;LI class="x1datfip xp5n6w9 x2xbuc6 xlty9xr xitg8i0 xlecmv9 x1ytk7xi" data-streaming-stylex-tokens="xlty9xr xitg8i0 xlecmv9 x1ytk7xi"&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;Test authentication through both paths.&lt;/P&gt;
&lt;/LI&gt;
&lt;LI class="x1datfip xp5n6w9 x2xbuc6 xlty9xr xitg8i0 xlecmv9 x1ytk7xi" data-streaming-stylex-tokens="xlty9xr xitg8i0 xlecmv9 x1ytk7xi"&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;Disable ISP2 and verify a &lt;STRONG class="x7amdea"&gt;new&lt;/STRONG&gt; VPN connection through ISP1.&lt;/P&gt;
&lt;/LI&gt;
&lt;LI class="x1datfip xp5n6w9 x2xbuc6 xlty9xr xitg8i0 xlecmv9 x1ytk7xi" data-streaming-stylex-tokens="xlty9xr xitg8i0 xlecmv9 x1ytk7xi"&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;Restore ISP2 and test the reverse.&lt;/P&gt;
&lt;/LI&gt;
&lt;LI class="x1datfip xp5n6w9 x2xbuc6 xlty9xr xitg8i0 xlecmv9 x1ytk7xi" data-streaming-stylex-tokens="xlty9xr xitg8i0 xlecmv9 x1ytk7xi"&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;Test an already-established VPN session during an ISP failure to understand the client behavior.&lt;/P&gt;
&lt;/LI&gt;
&lt;LI class="x1datfip xp5n6w9 x2xbuc6 xlty9xr xitg8i0 xlecmv9 x1ytk7xi" data-streaming-stylex-tokens="xlty9xr xitg8i0 xlecmv9 x1ytk7xi"&gt;
&lt;P class="x1yc453h xma8rkl xgoqxah xutxfr x1fie51u xgyxj25 x1xobyvs x1elgs31 x1fv8qjw xcy5tzr x1ht4adc xnvauns x1c2l018 x14l7nz5 xuw7688 x1pjt2rx x160d6zm xrxpjvj" dir="ltr"&gt;Verify that NAT, firewall policy, anti-spoofing, and required VPN services are correct on both external interfaces.&lt;/P&gt;
&lt;/LI&gt;
&lt;/OL&gt;</description>
      <pubDate>Wed, 23 Sep 2026 15:23:34 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Firewall-Security-Management/Remote-Access-VPN-via-FQDN/m-p/282721#M106888</guid>
      <dc:creator>the_rock</dc:creator>
      <dc:date>2026-09-23T15:23:34Z</dc:date>
    </item>
    <item>
      <title>Re: Remote Access VPN via FQDN</title>
      <link>https://community.checkpoint.com/t5/Firewall-Security-Management/Remote-Access-VPN-via-FQDN/m-p/282729#M106889</link>
      <description>&lt;P&gt;Please read through these two SKs, you'll probably need to do both of them.&lt;/P&gt;
&lt;P&gt;&lt;A href="https://support.checkpoint.com/results/sk/sk103440" target="_blank"&gt;https://support.checkpoint.com/results/sk/sk103440&lt;/A&gt;&lt;/P&gt;
&lt;P&gt;&lt;A href="https://support.checkpoint.com/results/sk/sk131612" target="_blank"&gt;https://support.checkpoint.com/results/sk/sk131612&lt;/A&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Thu, 24 Sep 2026 02:01:50 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Firewall-Security-Management/Remote-Access-VPN-via-FQDN/m-p/282729#M106889</guid>
      <dc:creator>emmap</dc:creator>
      <dc:date>2026-09-24T02:01:50Z</dc:date>
    </item>
    <item>
      <title>Re: Remote Access VPN via FQDN</title>
      <link>https://community.checkpoint.com/t5/Firewall-Security-Management/Remote-Access-VPN-via-FQDN/m-p/282749#M106892</link>
      <description>&lt;P&gt;Hello Rock &amp;amp; Emmap,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Thanks for your inputs it is really helpful, However i have few more queries regarding the approach that you have suggested.&lt;/P&gt;&lt;P&gt;As i have checked in the current setup there is no such Public CA signed certificate installed on the cisco ASA setup.&lt;/P&gt;&lt;P&gt;The client installs an internal certificate every 3 months, so can we use the same certificate for the check point setup?&lt;/P&gt;&lt;P&gt;The article that was shared by emmap i have already read it before&amp;nbsp;&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN class=""&gt;Solution ID: &lt;SPAN class=""&gt;sk131612&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Example Topology&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;Remote Access VPN Clients &amp;lt;-----&amp;gt; Load Balancer &amp;lt;----&amp;gt; Security Gateway&lt;/P&gt;&lt;P&gt;The Security Gateway's IP address for Remote Access VPN is NATed to multiple public IP addresses through the Load Balancer. The clients try to connect to the gateway using DNS resolution, The DNS resolution resolves the FQDN to one of the gateway's NATed IP addresses.&lt;/P&gt;&lt;P&gt;In my scenario there is no NAT in place, also there is no such LB in place the fqdn directly resolves on both the Public IP of ISP which are currently statically mapped to cisco ASA interfaces&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Thu, 24 Sep 2026 08:38:44 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Firewall-Security-Management/Remote-Access-VPN-via-FQDN/m-p/282749#M106892</guid>
      <dc:creator>RPawar</dc:creator>
      <dc:date>2026-09-24T08:38:44Z</dc:date>
    </item>
    <item>
      <title>Re: Remote Access VPN via FQDN</title>
      <link>https://community.checkpoint.com/t5/Firewall-Security-Management/Remote-Access-VPN-via-FQDN/m-p/282774#M106898</link>
      <description>&lt;P&gt;The ICA-generated certificate does not allow you to specify specific FQDNs.&lt;BR /&gt;Having said that, users can either manually trust the certificate or you can push the relevant certificate fingerprints to the clients:&amp;nbsp;&lt;A href="https://support.checkpoint.com/results/sk/sk66263" target="_blank"&gt;https://support.checkpoint.com/results/sk/sk66263&lt;/A&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Thu, 24 Sep 2026 15:02:00 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Firewall-Security-Management/Remote-Access-VPN-via-FQDN/m-p/282774#M106898</guid>
      <dc:creator>PhoneBoy</dc:creator>
      <dc:date>2026-09-24T15:02:00Z</dc:date>
    </item>
    <item>
      <title>Re: Remote Access VPN via FQDN</title>
      <link>https://community.checkpoint.com/t5/Firewall-Security-Management/Remote-Access-VPN-via-FQDN/m-p/282805#M106903</link>
      <description>&lt;P&gt;In your case you can probably ignore the load balancer and NAT part of it, but I don't know how you're going to manage the routing if you're going to try to return the connections out of the same external interface they came in on.&lt;/P&gt;</description>
      <pubDate>Fri, 25 Sep 2026 01:19:47 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Firewall-Security-Management/Remote-Access-VPN-via-FQDN/m-p/282805#M106903</guid>
      <dc:creator>emmap</dc:creator>
      <dc:date>2026-09-25T01:19:47Z</dc:date>
    </item>
  </channel>
</rss>

