<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Arquitetura Local (On-Premises) do Harmony Endpoint: Componentes, Fluxos de Comunicação e Portas in Endpoint</title>
    <link>https://community.checkpoint.com/t5/Endpoint/Arquitetura-Local-On-Premises-do-Harmony-Endpoint-Componentes/m-p/279867#M11556</link>
    <description>&lt;P&gt;&lt;EM&gt;Artigo 1 da série Harmony Endpoint Deep Dives · Endpoint Security Management R81.20 (on-premises) · Autor: Jorge Luiz&lt;/EM&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Objetivo:&lt;/STRONG&gt; mapear a arquitetura completa de um ambiente Check Point Endpoint Security on-premises (R81.20): cada componente, cada canal de comunicação e cada porta — para você projetar, liberar no firewall e fazer troubleshooting do seu deployment com segurança.&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Público:&lt;/STRONG&gt; Engenheiros de Segurança, Administradores de Endpoint, Analistas SOC — amigável para iniciantes.&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Pré-requisitos:&lt;/STRONG&gt; familiaridade básica com conceitos de gerenciamento Check Point (SmartConsole). Não é necessário conhecimento prévio de Harmony Endpoint.&lt;/P&gt;&lt;H2&gt;Visão Geral&lt;/H2&gt;&lt;P&gt;O Check Point Endpoint Security é uma suíte integrada que combina &lt;STRONG&gt;data security, network security, advanced threat prevention, forensics e remote access VPN&lt;/STRONG&gt; — tudo gerenciado centralmente a partir de um único console.&lt;/P&gt;&lt;P&gt;Um ambiente on-premises é composto por três elementos obrigatórios e dois opcionais:&lt;/P&gt;&lt;TABLE border="1" cellpadding="8"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;&lt;STRONG&gt;Componente&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;Função&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;STRONG&gt;Endpoint Security Management Server&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;Concentra o gerenciamento de políticas e os bancos de dados (políticas, objetos de usuário/computador, licenciamento, dados de monitoramento). Comunica-se com os clients para atualizar componentes, políticas e dados de proteção. Contém o &lt;STRONG&gt;Directory Scanner&lt;/STRONG&gt;, que lê a estrutura do Active Directory para atribuição de políticas baseada em diretório.&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;STRONG&gt;SmartEndpoint&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;A aplicação do SmartConsole usada para fazer deploy, monitorar e configurar os clients e as políticas.&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;STRONG&gt;Endpoint Security Clients&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;Software nos computadores dos usuários que monitora o status de segurança e aplica as políticas.&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;STRONG&gt;Endpoint Policy Server&lt;/STRONG&gt; (opcional)&lt;/TD&gt;&lt;TD&gt;Melhora a performance em ambientes grandes assumindo a maior parte da comunicação com os clients: heartbeat e sincronização, download de políticas, atualizações de Anti-Malware e logs dos clients.&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;STRONG&gt;Secondary Management Server&lt;/STRONG&gt; (opcional)&lt;/TD&gt;&lt;TD&gt;High Availability — um servidor de backup caso o primário fique indisponível.&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&lt;span class="lia-unicode-emoji" title=":information:"&gt;ℹ️&lt;/span&gt; &lt;STRONG&gt;Nota:&lt;/STRONG&gt; na documentação da Check Point, "Endpoint Security Management Server" se refere a &lt;STRONG&gt;todos&lt;/STRONG&gt; os servidores Endpoint Security do ambiente — incluindo os Endpoint Policy Servers opcionais.&lt;/P&gt;&lt;P&gt;&lt;span class="lia-unicode-emoji" title=":information:"&gt;ℹ️&lt;/span&gt; &lt;STRONG&gt;Nota:&lt;/STRONG&gt; o servidor de Active Directory é o repositório das informações de usuários da organização, mas &lt;STRONG&gt;não faz parte&lt;/STRONG&gt; do Endpoint Security Management Server.&lt;/P&gt;&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="diag1-arquitetura.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/34740iE2E541890F681639/image-size/large?v=v2&amp;amp;px=999" role="button" title="diag1-arquitetura.png" alt="diag1-arquitetura.png" /&gt;&lt;/span&gt;&lt;/P&gt;&lt;H2&gt;Como Funciona — Fluxos de Comunicação&lt;/H2&gt;&lt;H3&gt;1. Client → Server: o client é SEMPRE quem inicia&lt;/H3&gt;&lt;P&gt;Este é o fato arquitetural mais importante para o desenho de regras de firewall: &lt;STRONG&gt;os endpoint clients sempre iniciam as conexões&lt;/STRONG&gt;. O servidor nunca conecta "para baixo" em um client.&lt;/P&gt;&lt;TABLE border="1" cellpadding="8"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;&lt;STRONG&gt;Serviço (Protocolo/Porta)&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;Comunicação&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;Observações&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;HTTPS (TCP/443)&lt;/TD&gt;&lt;TD&gt;Maior parte da comunicação (TLSv1.2)&lt;/TD&gt;&lt;TD&gt;ex.: registro do endpoint, obtenção de novas chaves de criptografia de arquivos&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;HTTPS (TCP/443)&lt;/TD&gt;&lt;TD&gt;Download de políticas&lt;/TD&gt;&lt;TD&gt;Os arquivos de política são criptografados com &lt;STRONG&gt;AES&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;HTTPS (TCP/443)&lt;/TD&gt;&lt;TD&gt;Heartbeat&lt;/TD&gt;&lt;TD&gt;Periódico; reporta mudanças de status de política e compliance&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;HTTPS (TCP/443)&lt;/TD&gt;&lt;TD&gt;Consultas do Application Control&lt;/TD&gt;&lt;TD&gt;Reputação de aplicações desconhecidas&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;HTTPS (TCP/443)&lt;/TD&gt;&lt;TD&gt;Upload de logs&lt;/TD&gt;&lt;TD&gt;Logs do client enviados ao servidor&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Protocolo proprietário Check Point&lt;/TD&gt;&lt;TD&gt;Serviços sensíveis&lt;/TD&gt;&lt;TD&gt;FDE Recovery Data Upload, Media Encryption &amp;amp; Port Protection Key Exchange, FDE User Acquisition e credenciais&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;HTTPS (TCP/80)&lt;/TD&gt;&lt;TD&gt;Atualizações de assinaturas do Anti-Malware&lt;/TD&gt;&lt;TD&gt;O engine verifica as assinaturas antes de carregar e durante a atualização&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;HTTPS (TCP/443)&lt;/TD&gt;&lt;TD&gt;Download de pacotes do client&lt;/TD&gt;&lt;TD&gt;Os pacotes são assinados e verificados no client antes da instalação&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&lt;span class="lia-unicode-emoji" title=":warning:"&gt;⚠️&lt;/span&gt; &lt;STRONG&gt;Atenção:&lt;/STRONG&gt; garanta que os serviços/portas HTTP (TCP/80) e HTTPS (TCP/443) estejam liberados nas regras de Firewall ou Application Control, e que exista roteamento entre todos os elementos do Endpoint Security. A falta de um dos dois é a causa-raiz clássica do "agente não comunica".&lt;/P&gt;&lt;H3&gt;2. Console e Server → Server (SIC)&lt;/H3&gt;&lt;P&gt;A comunicação entre os elementos de gerenciamento usa o &lt;STRONG&gt;Secure Internal Communication (SIC)&lt;/STRONG&gt; da Check Point — os elementos se autenticam mutuamente com certificados.&lt;/P&gt;&lt;TABLE border="1" cellpadding="8"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;&lt;STRONG&gt;Serviço (Protocolo/Porta)&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;Comunicação&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;SIC (TCP/18190–18193)&lt;/TD&gt;&lt;TD&gt;SmartEndpoint console → Management Servers&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;SIC (TCP/18190–18193)&lt;/TD&gt;&lt;TD&gt;Endpoint Policy Server → Management Servers&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;SIC (TCP/18221)&lt;/TD&gt;&lt;TD&gt;Secondary → Primary Management&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;HTTPS (TCP/443)&lt;/TD&gt;&lt;TD&gt;Endpoint Policy Server → Primary Management (eventos de monitoramento)&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;H3&gt;3. O Heartbeat — mensagem pequena, responsabilidades grandes&lt;/H3&gt;&lt;P&gt;A cada &lt;STRONG&gt;60 segundos&lt;/STRONG&gt; (padrão), cada client inicia um heartbeat para o seu servidor. O heartbeat:&lt;/P&gt;&lt;OL&gt;&lt;LI&gt;Confirma a conectividade&lt;/LI&gt;&lt;LI&gt;Reporta mudanças no status das políticas&lt;/LI&gt;&lt;LI&gt;Atualiza o &lt;STRONG&gt;estado de Compliance&lt;/STRONG&gt; do endpoint&lt;/LI&gt;&lt;/OL&gt;&lt;P&gt;O heartbeat também comanda a máquina de estados de enforcement de compliance — por padrão, o client é restringido após &lt;STRONG&gt;5&lt;/STRONG&gt; heartbeats consecutivos fora de compliance:&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="diag2-compliance-estados.png" style="width: 910px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/34738i643A908CA48E452F/image-size/large?v=v2&amp;amp;px=999" role="button" title="diag2-compliance-estados.png" alt="diag2-compliance-estados.png" /&gt;&lt;/span&gt;&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="diag3-sequencia-client-server.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/34739i2CCCD63B832D30F3/image-size/large?v=v2&amp;amp;px=999" role="button" title="diag3-sequencia-client-server.png" alt="diag3-sequencia-client-server.png" /&gt;&lt;/span&gt;&lt;/P&gt;&lt;H2&gt;Configuração&lt;/H2&gt;&lt;H3&gt;Ajustando o intervalo de heartbeat&lt;/H3&gt;&lt;OL&gt;&lt;LI&gt;No SmartEndpoint, clique em &lt;STRONG&gt;Manage &amp;gt; Endpoint Connection Settings&lt;/STRONG&gt;&lt;/LI&gt;&lt;LI&gt;Em &lt;STRONG&gt;Connection Settings&lt;/STRONG&gt;, defina o &lt;STRONG&gt;Interval between client heartbeats&lt;/STRONG&gt;&lt;/LI&gt;&lt;LI&gt;Em &lt;STRONG&gt;Out-Of-Compliance&lt;/STRONG&gt;, defina &lt;STRONG&gt;"Client will restrict non compliant endpoint after"&lt;/STRONG&gt; (padrão: 5 heartbeats)&lt;/LI&gt;&lt;LI&gt;Clique em &lt;STRONG&gt;OK&lt;/STRONG&gt;&lt;/LI&gt;&lt;/OL&gt;&lt;P&gt;&lt;span class="lia-unicode-emoji" title=":light_bulb:"&gt;💡&lt;/span&gt; &lt;STRONG&gt;Dica:&lt;/STRONG&gt; intervalo menor = dados de compliance mais frescos, porém mais carga no management. Intervalo maior = menos carga, porém logs e relatórios menos atualizados. 60 segundos é o padrão equilibrado.&lt;/P&gt;&lt;H3&gt;Forçando somente TLSv1.2&lt;/H3&gt;&lt;P&gt;Por padrão, os servidores aceitam &lt;STRONG&gt;TLSv1.2 e TLSv1&lt;/STRONG&gt;. Para restringir a TLSv1.2 apenas, em cada servidor:&lt;/P&gt;&lt;PRE&gt;cpstop
# Faça backup primeiro:
cp -v $UEPMDIR/apache/conf/ssl.conf{,_BKP}
# Edite $UEPMDIR/apache/conf/ssl.conf e altere:
#   SSLProtocol +TLSv1 +TLSv1.2   --&amp;gt;   SSLProtocol TLSv1.2
cpstart&lt;/PRE&gt;&lt;H3&gt;Certificado de gerenciamento SHA-256&lt;/H3&gt;&lt;P&gt;Em instalações limpas R80+ o certificado de gerenciamento já é SHA-256 por padrão. Em ambientes atualizados a partir do R77.x ou anterior, o SHA-256 pode ser usado em certificados renovados após a expiração do anterior:&lt;/P&gt;&lt;PRE&gt;cpca_client set_sign_hash sha256&lt;/PRE&gt;&lt;P&gt;Segundo a &lt;STRONG&gt;sk103840&lt;/STRONG&gt;, vale entender a mecânica por trás:&lt;/P&gt;&lt;UL&gt;&lt;LI&gt;No R77.x e anteriores, a &lt;STRONG&gt;Internal CA (ICA)&lt;/STRONG&gt; emite certificados baseados em &lt;STRONG&gt;SHA-1&lt;/STRONG&gt; por padrão; no R80.xx, a ICA passa a ser assinada com &lt;STRONG&gt;SHA-256&lt;/STRONG&gt; por padrão.&lt;/LI&gt;&lt;LI&gt;Certificados emitidos pela ICA &lt;STRONG&gt;herdam o algoritmo de assinatura do certificado da ICA&lt;/STRONG&gt;. Certificados antigos emitidos por uma ICA root SHA-1 &lt;STRONG&gt;permanecem SHA-1&lt;/STRONG&gt; mesmo depois que a ICA root é recriada com SHA-256 — precisam ser renovados/recriados para herdar o SHA-256.&lt;/LI&gt;&lt;/UL&gt;&lt;P&gt;Para verificar o algoritmo de assinatura do certificado da ICA (Expert mode no Management Server):&lt;/P&gt;&lt;PRE&gt;cpopenssl pkcs12 -in $FWDIR/conf/InternalCA.p12 -nokeys -nomacver -passin pass: | cpopenssl x509 -noout -text | grep "Signature Algorithm"
# Saída com SHA-256: Signature Algorithm: sha256WithRSAEncryption&lt;/PRE&gt;&lt;P&gt;&lt;span class="lia-unicode-emoji" title=":information:"&gt;ℹ️&lt;/span&gt; &lt;STRONG&gt;Nota:&lt;/STRONG&gt; se a ICA ainda estiver em SHA-1, consulte a sk158096 (renovação do certificado da ICA). Dois fatos dessa SK que valem a pena conhecer: o certificado da ICA é válido por &lt;STRONG&gt;20 anos&lt;/STRONG&gt; e historicamente &lt;STRONG&gt;não&lt;/STRONG&gt; renovava sozinho — a renovação automática (um ano antes da expiração) chegou a partir do R82 e dos Jumbo Hotfix Takes recentes (R81.20 JHF Take 26+). E se a ICA expirar, os novos certificados assinados por ela (SIC, IKE, usuário) &lt;STRONG&gt;já nascem expirados&lt;/STRONG&gt; — renove com pelo menos 2 semanas de antecedência.&lt;/P&gt;&lt;H2&gt;Boas Práticas&lt;/H2&gt;&lt;P&gt;&lt;span class="lia-unicode-emoji" title=":white_heavy_check_mark:"&gt;✅&lt;/span&gt; &lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; use &lt;STRONG&gt;Endpoint Policy Servers&lt;/STRONG&gt; em ambientes grandes ou multi-site. &lt;STRONG&gt;Por quê:&lt;/STRONG&gt; eles assumem heartbeat/sincronização, download de políticas, atualizações de Anti-Malware e logs dos clients, aliviando o Management Server e reduzindo a banda entre sites.&lt;/P&gt;&lt;P&gt;&lt;span class="lia-unicode-emoji" title=":white_heavy_check_mark:"&gt;✅&lt;/span&gt; &lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; implante um &lt;STRONG&gt;Secondary Management Server&lt;/STRONG&gt;. &lt;STRONG&gt;Por quê:&lt;/STRONG&gt; garante um management de backup se o primário cair.&lt;/P&gt;&lt;P&gt;&lt;span class="lia-unicode-emoji" title=":white_heavy_check_mark:"&gt;✅&lt;/span&gt; &lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; na troca de certificados SSL, faça push do novo &lt;STRONG&gt;certificado CA para uma OU pequena primeiro&lt;/STRONG&gt;, migre servidores/clients gradualmente e deixe os servidores primário e secundário &lt;STRONG&gt;por último&lt;/STRONG&gt;. &lt;STRONG&gt;Por quê:&lt;/STRONG&gt; clients sem a CA correspondente não conseguem enviar mensagens SSL (ex.: payloads de FDE e audit logs) para um servidor cujo certificado não confiam.&lt;/P&gt;&lt;H2&gt;Erros Comuns&lt;/H2&gt;&lt;TABLE border="1" cellpadding="8"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;&lt;STRONG&gt;Erro&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;Impacto&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;Solução&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;TCP/80 ou TCP/443 bloqueados entre client e servidor&lt;/TD&gt;&lt;TD&gt;Agentes aparecem offline, sem políticas/assinaturas&lt;/TD&gt;&lt;TD&gt;Libere as duas portas nas regras de Firewall/App Control; verifique o roteamento&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Trocar o certificado SSL do servidor antes de fazer push da CA correspondente aos clients&lt;/TD&gt;&lt;TD&gt;Clients não conseguem enviar payloads de FDE e audit logs àquele servidor&lt;/TD&gt;&lt;TD&gt;Siga o fluxo de troca gradual (CA primeiro, OU pequena, servidores por último)&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Esperar que o servidor inicie conexão com os clients&lt;/TD&gt;&lt;TD&gt;Regras de firewall mal desenhadas&lt;/TD&gt;&lt;TD&gt;Lembre-se: o &lt;STRONG&gt;client é sempre quem inicia&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Esquecer o &lt;STRONG&gt;Install Database&lt;/STRONG&gt; no servidor secundário após instalar certificado SSL (HA)&lt;/TD&gt;&lt;TD&gt;Comportamento inconsistente do HA&lt;/TD&gt;&lt;TD&gt;Sempre repita o Install Database no secundário&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;H2&gt;Troubleshooting&lt;/H2&gt;&lt;P&gt;&lt;STRONG&gt;Sintoma:&lt;/STRONG&gt; clients aparecem desconectados / políticas nunca chegam&lt;BR /&gt;&lt;STRONG&gt;Ambiente:&lt;/STRONG&gt; Management R81.20 on-premises, qualquer versão de client&lt;BR /&gt;&lt;STRONG&gt;Causa-raiz (mais comum):&lt;/STRONG&gt; TCP/80 e/ou TCP/443 não liberados entre client e servidor, ou falta de roteamento entre os elementos&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Resolução:&lt;/STRONG&gt;&lt;/P&gt;&lt;OL&gt;&lt;LI&gt;Confirme que o client alcança o servidor na TCP/443 (e TCP/80 para atualizações do Anti-Malware)&lt;/LI&gt;&lt;LI&gt;Verifique regras intermediárias de Firewall / Application Control&lt;/LI&gt;&lt;LI&gt;Confirme o roteamento entre todos os elementos do Endpoint Security&lt;/LI&gt;&lt;LI&gt;Verifique a confiança de certificados caso certificados SSL tenham sido trocados recentemente&lt;/LI&gt;&lt;/OL&gt;&lt;H2&gt;FAQ&lt;/H2&gt;&lt;P&gt;&lt;STRONG&gt;P: Quais portas preciso liberar para os endpoint clients?&lt;/STRONG&gt;&lt;BR /&gt;R: TCP/443 (HTTPS — quase todo o tráfego) e TCP/80 (atualizações de assinaturas do Anti-Malware). O client sempre inicia.&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;P: O que exatamente o Endpoint Policy Server assume?&lt;/STRONG&gt;&lt;BR /&gt;R: Heartbeat e requisições de sincronização, download de políticas, atualizações de Anti-Malware e coleta de logs dos clients.&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;P: O heartbeat é configurável?&lt;/STRONG&gt;&lt;BR /&gt;R: Sim — padrão de 60 segundos, em &lt;STRONG&gt;Manage &amp;gt; Endpoint Connection Settings&lt;/STRONG&gt;. O limite de restrição por out-of-compliance (padrão 5 heartbeats) é configurado no mesmo lugar.&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;P: Os arquivos de política são protegidos em trânsito?&lt;/STRONG&gt;&lt;BR /&gt;R: Eles trafegam por HTTPS (TLSv1.2) e os arquivos em si são criptografados com AES. Payloads sensíveis (dados de recovery do FDE, key exchange do ME&amp;amp;PP, credenciais do FDE) usam adicionalmente um protocolo proprietário da Check Point.&lt;/P&gt;&lt;H2&gt;Referências&lt;/H2&gt;&lt;UL&gt;&lt;LI&gt;&lt;A href="https://sc1.checkpoint.com/documents/R81.20/SmartEndpoint_OLH/EN/CP_R81.20_Check_Point_Endpoint_Security_Server_AdminGuide.pdf" target="_blank" rel="noopener"&gt;Check Point R81.20 Endpoint Security Administration Guide (PDF)&lt;/A&gt; — capítulos "Introduction to Endpoint Security" e "Endpoint Security Architecture"&lt;/LI&gt;&lt;LI&gt;&lt;A href="https://sc1.checkpoint.com/documents/R81.20/SmartEndpoint_OLH/EN/Content/Topics-EPSG-R81.20/Intro-to-Endpoint_Security.htm" target="_blank" rel="noopener"&gt;Introduction to Endpoint Security (versão online)&lt;/A&gt;&lt;/LI&gt;&lt;LI&gt;&lt;A href="https://support.checkpoint.com/results/sk/sk103840" target="_blank" rel="noopener"&gt;sk103840 — SHA-1 and SHA-256 certificates in Check Point Internal CA (ICA)&lt;/A&gt; &lt;EM&gt;(conteúdo verificado em 2026-07-16)&lt;/EM&gt;&lt;/LI&gt;&lt;LI&gt;&lt;A href="https://support.checkpoint.com/results/sk/sk158096" target="_blank" rel="noopener"&gt;sk158096 — How to renew an Internal Certificate Authority (ICA) certificate&lt;/A&gt; &lt;EM&gt;(conteúdo verificado em 2026-07-16)&lt;/EM&gt;&lt;/LI&gt;&lt;/UL&gt;&lt;HR /&gt;&lt;P&gt;&lt;EM&gt;&lt;STRONG&gt;Versões Suportadas:&lt;/STRONG&gt; Endpoint Security Management R81.20 (on-premises) &amp;nbsp;|&amp;nbsp; &lt;STRONG&gt;Última Atualização:&lt;/STRONG&gt; 2026-07-16 &amp;nbsp;|&amp;nbsp; &lt;STRONG&gt;Autor:&lt;/STRONG&gt; Jorge Luiz &amp;nbsp;|&amp;nbsp; Artigo 1 da série Harmony Endpoint Deep Dives&lt;/EM&gt;&lt;/P&gt;</description>
    <pubDate>Fri, 17 Jul 2026 20:10:01 GMT</pubDate>
    <dc:creator>jorgeluiznim</dc:creator>
    <dc:date>2026-07-17T20:10:01Z</dc:date>
    <item>
      <title>Arquitetura Local (On-Premises) do Harmony Endpoint: Componentes, Fluxos de Comunicação e Portas</title>
      <link>https://community.checkpoint.com/t5/Endpoint/Arquitetura-Local-On-Premises-do-Harmony-Endpoint-Componentes/m-p/279867#M11556</link>
      <description>&lt;P&gt;&lt;EM&gt;Artigo 1 da série Harmony Endpoint Deep Dives · Endpoint Security Management R81.20 (on-premises) · Autor: Jorge Luiz&lt;/EM&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Objetivo:&lt;/STRONG&gt; mapear a arquitetura completa de um ambiente Check Point Endpoint Security on-premises (R81.20): cada componente, cada canal de comunicação e cada porta — para você projetar, liberar no firewall e fazer troubleshooting do seu deployment com segurança.&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Público:&lt;/STRONG&gt; Engenheiros de Segurança, Administradores de Endpoint, Analistas SOC — amigável para iniciantes.&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Pré-requisitos:&lt;/STRONG&gt; familiaridade básica com conceitos de gerenciamento Check Point (SmartConsole). Não é necessário conhecimento prévio de Harmony Endpoint.&lt;/P&gt;&lt;H2&gt;Visão Geral&lt;/H2&gt;&lt;P&gt;O Check Point Endpoint Security é uma suíte integrada que combina &lt;STRONG&gt;data security, network security, advanced threat prevention, forensics e remote access VPN&lt;/STRONG&gt; — tudo gerenciado centralmente a partir de um único console.&lt;/P&gt;&lt;P&gt;Um ambiente on-premises é composto por três elementos obrigatórios e dois opcionais:&lt;/P&gt;&lt;TABLE border="1" cellpadding="8"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;&lt;STRONG&gt;Componente&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;Função&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;STRONG&gt;Endpoint Security Management Server&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;Concentra o gerenciamento de políticas e os bancos de dados (políticas, objetos de usuário/computador, licenciamento, dados de monitoramento). Comunica-se com os clients para atualizar componentes, políticas e dados de proteção. Contém o &lt;STRONG&gt;Directory Scanner&lt;/STRONG&gt;, que lê a estrutura do Active Directory para atribuição de políticas baseada em diretório.&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;STRONG&gt;SmartEndpoint&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;A aplicação do SmartConsole usada para fazer deploy, monitorar e configurar os clients e as políticas.&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;STRONG&gt;Endpoint Security Clients&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;Software nos computadores dos usuários que monitora o status de segurança e aplica as políticas.&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;STRONG&gt;Endpoint Policy Server&lt;/STRONG&gt; (opcional)&lt;/TD&gt;&lt;TD&gt;Melhora a performance em ambientes grandes assumindo a maior parte da comunicação com os clients: heartbeat e sincronização, download de políticas, atualizações de Anti-Malware e logs dos clients.&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;STRONG&gt;Secondary Management Server&lt;/STRONG&gt; (opcional)&lt;/TD&gt;&lt;TD&gt;High Availability — um servidor de backup caso o primário fique indisponível.&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&lt;span class="lia-unicode-emoji" title=":information:"&gt;ℹ️&lt;/span&gt; &lt;STRONG&gt;Nota:&lt;/STRONG&gt; na documentação da Check Point, "Endpoint Security Management Server" se refere a &lt;STRONG&gt;todos&lt;/STRONG&gt; os servidores Endpoint Security do ambiente — incluindo os Endpoint Policy Servers opcionais.&lt;/P&gt;&lt;P&gt;&lt;span class="lia-unicode-emoji" title=":information:"&gt;ℹ️&lt;/span&gt; &lt;STRONG&gt;Nota:&lt;/STRONG&gt; o servidor de Active Directory é o repositório das informações de usuários da organização, mas &lt;STRONG&gt;não faz parte&lt;/STRONG&gt; do Endpoint Security Management Server.&lt;/P&gt;&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="diag1-arquitetura.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/34740iE2E541890F681639/image-size/large?v=v2&amp;amp;px=999" role="button" title="diag1-arquitetura.png" alt="diag1-arquitetura.png" /&gt;&lt;/span&gt;&lt;/P&gt;&lt;H2&gt;Como Funciona — Fluxos de Comunicação&lt;/H2&gt;&lt;H3&gt;1. Client → Server: o client é SEMPRE quem inicia&lt;/H3&gt;&lt;P&gt;Este é o fato arquitetural mais importante para o desenho de regras de firewall: &lt;STRONG&gt;os endpoint clients sempre iniciam as conexões&lt;/STRONG&gt;. O servidor nunca conecta "para baixo" em um client.&lt;/P&gt;&lt;TABLE border="1" cellpadding="8"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;&lt;STRONG&gt;Serviço (Protocolo/Porta)&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;Comunicação&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;Observações&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;HTTPS (TCP/443)&lt;/TD&gt;&lt;TD&gt;Maior parte da comunicação (TLSv1.2)&lt;/TD&gt;&lt;TD&gt;ex.: registro do endpoint, obtenção de novas chaves de criptografia de arquivos&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;HTTPS (TCP/443)&lt;/TD&gt;&lt;TD&gt;Download de políticas&lt;/TD&gt;&lt;TD&gt;Os arquivos de política são criptografados com &lt;STRONG&gt;AES&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;HTTPS (TCP/443)&lt;/TD&gt;&lt;TD&gt;Heartbeat&lt;/TD&gt;&lt;TD&gt;Periódico; reporta mudanças de status de política e compliance&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;HTTPS (TCP/443)&lt;/TD&gt;&lt;TD&gt;Consultas do Application Control&lt;/TD&gt;&lt;TD&gt;Reputação de aplicações desconhecidas&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;HTTPS (TCP/443)&lt;/TD&gt;&lt;TD&gt;Upload de logs&lt;/TD&gt;&lt;TD&gt;Logs do client enviados ao servidor&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Protocolo proprietário Check Point&lt;/TD&gt;&lt;TD&gt;Serviços sensíveis&lt;/TD&gt;&lt;TD&gt;FDE Recovery Data Upload, Media Encryption &amp;amp; Port Protection Key Exchange, FDE User Acquisition e credenciais&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;HTTPS (TCP/80)&lt;/TD&gt;&lt;TD&gt;Atualizações de assinaturas do Anti-Malware&lt;/TD&gt;&lt;TD&gt;O engine verifica as assinaturas antes de carregar e durante a atualização&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;HTTPS (TCP/443)&lt;/TD&gt;&lt;TD&gt;Download de pacotes do client&lt;/TD&gt;&lt;TD&gt;Os pacotes são assinados e verificados no client antes da instalação&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&lt;span class="lia-unicode-emoji" title=":warning:"&gt;⚠️&lt;/span&gt; &lt;STRONG&gt;Atenção:&lt;/STRONG&gt; garanta que os serviços/portas HTTP (TCP/80) e HTTPS (TCP/443) estejam liberados nas regras de Firewall ou Application Control, e que exista roteamento entre todos os elementos do Endpoint Security. A falta de um dos dois é a causa-raiz clássica do "agente não comunica".&lt;/P&gt;&lt;H3&gt;2. Console e Server → Server (SIC)&lt;/H3&gt;&lt;P&gt;A comunicação entre os elementos de gerenciamento usa o &lt;STRONG&gt;Secure Internal Communication (SIC)&lt;/STRONG&gt; da Check Point — os elementos se autenticam mutuamente com certificados.&lt;/P&gt;&lt;TABLE border="1" cellpadding="8"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;&lt;STRONG&gt;Serviço (Protocolo/Porta)&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;Comunicação&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;SIC (TCP/18190–18193)&lt;/TD&gt;&lt;TD&gt;SmartEndpoint console → Management Servers&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;SIC (TCP/18190–18193)&lt;/TD&gt;&lt;TD&gt;Endpoint Policy Server → Management Servers&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;SIC (TCP/18221)&lt;/TD&gt;&lt;TD&gt;Secondary → Primary Management&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;HTTPS (TCP/443)&lt;/TD&gt;&lt;TD&gt;Endpoint Policy Server → Primary Management (eventos de monitoramento)&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;H3&gt;3. O Heartbeat — mensagem pequena, responsabilidades grandes&lt;/H3&gt;&lt;P&gt;A cada &lt;STRONG&gt;60 segundos&lt;/STRONG&gt; (padrão), cada client inicia um heartbeat para o seu servidor. O heartbeat:&lt;/P&gt;&lt;OL&gt;&lt;LI&gt;Confirma a conectividade&lt;/LI&gt;&lt;LI&gt;Reporta mudanças no status das políticas&lt;/LI&gt;&lt;LI&gt;Atualiza o &lt;STRONG&gt;estado de Compliance&lt;/STRONG&gt; do endpoint&lt;/LI&gt;&lt;/OL&gt;&lt;P&gt;O heartbeat também comanda a máquina de estados de enforcement de compliance — por padrão, o client é restringido após &lt;STRONG&gt;5&lt;/STRONG&gt; heartbeats consecutivos fora de compliance:&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="diag2-compliance-estados.png" style="width: 910px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/34738i643A908CA48E452F/image-size/large?v=v2&amp;amp;px=999" role="button" title="diag2-compliance-estados.png" alt="diag2-compliance-estados.png" /&gt;&lt;/span&gt;&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="diag3-sequencia-client-server.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/34739i2CCCD63B832D30F3/image-size/large?v=v2&amp;amp;px=999" role="button" title="diag3-sequencia-client-server.png" alt="diag3-sequencia-client-server.png" /&gt;&lt;/span&gt;&lt;/P&gt;&lt;H2&gt;Configuração&lt;/H2&gt;&lt;H3&gt;Ajustando o intervalo de heartbeat&lt;/H3&gt;&lt;OL&gt;&lt;LI&gt;No SmartEndpoint, clique em &lt;STRONG&gt;Manage &amp;gt; Endpoint Connection Settings&lt;/STRONG&gt;&lt;/LI&gt;&lt;LI&gt;Em &lt;STRONG&gt;Connection Settings&lt;/STRONG&gt;, defina o &lt;STRONG&gt;Interval between client heartbeats&lt;/STRONG&gt;&lt;/LI&gt;&lt;LI&gt;Em &lt;STRONG&gt;Out-Of-Compliance&lt;/STRONG&gt;, defina &lt;STRONG&gt;"Client will restrict non compliant endpoint after"&lt;/STRONG&gt; (padrão: 5 heartbeats)&lt;/LI&gt;&lt;LI&gt;Clique em &lt;STRONG&gt;OK&lt;/STRONG&gt;&lt;/LI&gt;&lt;/OL&gt;&lt;P&gt;&lt;span class="lia-unicode-emoji" title=":light_bulb:"&gt;💡&lt;/span&gt; &lt;STRONG&gt;Dica:&lt;/STRONG&gt; intervalo menor = dados de compliance mais frescos, porém mais carga no management. Intervalo maior = menos carga, porém logs e relatórios menos atualizados. 60 segundos é o padrão equilibrado.&lt;/P&gt;&lt;H3&gt;Forçando somente TLSv1.2&lt;/H3&gt;&lt;P&gt;Por padrão, os servidores aceitam &lt;STRONG&gt;TLSv1.2 e TLSv1&lt;/STRONG&gt;. Para restringir a TLSv1.2 apenas, em cada servidor:&lt;/P&gt;&lt;PRE&gt;cpstop
# Faça backup primeiro:
cp -v $UEPMDIR/apache/conf/ssl.conf{,_BKP}
# Edite $UEPMDIR/apache/conf/ssl.conf e altere:
#   SSLProtocol +TLSv1 +TLSv1.2   --&amp;gt;   SSLProtocol TLSv1.2
cpstart&lt;/PRE&gt;&lt;H3&gt;Certificado de gerenciamento SHA-256&lt;/H3&gt;&lt;P&gt;Em instalações limpas R80+ o certificado de gerenciamento já é SHA-256 por padrão. Em ambientes atualizados a partir do R77.x ou anterior, o SHA-256 pode ser usado em certificados renovados após a expiração do anterior:&lt;/P&gt;&lt;PRE&gt;cpca_client set_sign_hash sha256&lt;/PRE&gt;&lt;P&gt;Segundo a &lt;STRONG&gt;sk103840&lt;/STRONG&gt;, vale entender a mecânica por trás:&lt;/P&gt;&lt;UL&gt;&lt;LI&gt;No R77.x e anteriores, a &lt;STRONG&gt;Internal CA (ICA)&lt;/STRONG&gt; emite certificados baseados em &lt;STRONG&gt;SHA-1&lt;/STRONG&gt; por padrão; no R80.xx, a ICA passa a ser assinada com &lt;STRONG&gt;SHA-256&lt;/STRONG&gt; por padrão.&lt;/LI&gt;&lt;LI&gt;Certificados emitidos pela ICA &lt;STRONG&gt;herdam o algoritmo de assinatura do certificado da ICA&lt;/STRONG&gt;. Certificados antigos emitidos por uma ICA root SHA-1 &lt;STRONG&gt;permanecem SHA-1&lt;/STRONG&gt; mesmo depois que a ICA root é recriada com SHA-256 — precisam ser renovados/recriados para herdar o SHA-256.&lt;/LI&gt;&lt;/UL&gt;&lt;P&gt;Para verificar o algoritmo de assinatura do certificado da ICA (Expert mode no Management Server):&lt;/P&gt;&lt;PRE&gt;cpopenssl pkcs12 -in $FWDIR/conf/InternalCA.p12 -nokeys -nomacver -passin pass: | cpopenssl x509 -noout -text | grep "Signature Algorithm"
# Saída com SHA-256: Signature Algorithm: sha256WithRSAEncryption&lt;/PRE&gt;&lt;P&gt;&lt;span class="lia-unicode-emoji" title=":information:"&gt;ℹ️&lt;/span&gt; &lt;STRONG&gt;Nota:&lt;/STRONG&gt; se a ICA ainda estiver em SHA-1, consulte a sk158096 (renovação do certificado da ICA). Dois fatos dessa SK que valem a pena conhecer: o certificado da ICA é válido por &lt;STRONG&gt;20 anos&lt;/STRONG&gt; e historicamente &lt;STRONG&gt;não&lt;/STRONG&gt; renovava sozinho — a renovação automática (um ano antes da expiração) chegou a partir do R82 e dos Jumbo Hotfix Takes recentes (R81.20 JHF Take 26+). E se a ICA expirar, os novos certificados assinados por ela (SIC, IKE, usuário) &lt;STRONG&gt;já nascem expirados&lt;/STRONG&gt; — renove com pelo menos 2 semanas de antecedência.&lt;/P&gt;&lt;H2&gt;Boas Práticas&lt;/H2&gt;&lt;P&gt;&lt;span class="lia-unicode-emoji" title=":white_heavy_check_mark:"&gt;✅&lt;/span&gt; &lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; use &lt;STRONG&gt;Endpoint Policy Servers&lt;/STRONG&gt; em ambientes grandes ou multi-site. &lt;STRONG&gt;Por quê:&lt;/STRONG&gt; eles assumem heartbeat/sincronização, download de políticas, atualizações de Anti-Malware e logs dos clients, aliviando o Management Server e reduzindo a banda entre sites.&lt;/P&gt;&lt;P&gt;&lt;span class="lia-unicode-emoji" title=":white_heavy_check_mark:"&gt;✅&lt;/span&gt; &lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; implante um &lt;STRONG&gt;Secondary Management Server&lt;/STRONG&gt;. &lt;STRONG&gt;Por quê:&lt;/STRONG&gt; garante um management de backup se o primário cair.&lt;/P&gt;&lt;P&gt;&lt;span class="lia-unicode-emoji" title=":white_heavy_check_mark:"&gt;✅&lt;/span&gt; &lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; na troca de certificados SSL, faça push do novo &lt;STRONG&gt;certificado CA para uma OU pequena primeiro&lt;/STRONG&gt;, migre servidores/clients gradualmente e deixe os servidores primário e secundário &lt;STRONG&gt;por último&lt;/STRONG&gt;. &lt;STRONG&gt;Por quê:&lt;/STRONG&gt; clients sem a CA correspondente não conseguem enviar mensagens SSL (ex.: payloads de FDE e audit logs) para um servidor cujo certificado não confiam.&lt;/P&gt;&lt;H2&gt;Erros Comuns&lt;/H2&gt;&lt;TABLE border="1" cellpadding="8"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;&lt;STRONG&gt;Erro&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;Impacto&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;Solução&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;TCP/80 ou TCP/443 bloqueados entre client e servidor&lt;/TD&gt;&lt;TD&gt;Agentes aparecem offline, sem políticas/assinaturas&lt;/TD&gt;&lt;TD&gt;Libere as duas portas nas regras de Firewall/App Control; verifique o roteamento&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Trocar o certificado SSL do servidor antes de fazer push da CA correspondente aos clients&lt;/TD&gt;&lt;TD&gt;Clients não conseguem enviar payloads de FDE e audit logs àquele servidor&lt;/TD&gt;&lt;TD&gt;Siga o fluxo de troca gradual (CA primeiro, OU pequena, servidores por último)&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Esperar que o servidor inicie conexão com os clients&lt;/TD&gt;&lt;TD&gt;Regras de firewall mal desenhadas&lt;/TD&gt;&lt;TD&gt;Lembre-se: o &lt;STRONG&gt;client é sempre quem inicia&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Esquecer o &lt;STRONG&gt;Install Database&lt;/STRONG&gt; no servidor secundário após instalar certificado SSL (HA)&lt;/TD&gt;&lt;TD&gt;Comportamento inconsistente do HA&lt;/TD&gt;&lt;TD&gt;Sempre repita o Install Database no secundário&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;H2&gt;Troubleshooting&lt;/H2&gt;&lt;P&gt;&lt;STRONG&gt;Sintoma:&lt;/STRONG&gt; clients aparecem desconectados / políticas nunca chegam&lt;BR /&gt;&lt;STRONG&gt;Ambiente:&lt;/STRONG&gt; Management R81.20 on-premises, qualquer versão de client&lt;BR /&gt;&lt;STRONG&gt;Causa-raiz (mais comum):&lt;/STRONG&gt; TCP/80 e/ou TCP/443 não liberados entre client e servidor, ou falta de roteamento entre os elementos&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Resolução:&lt;/STRONG&gt;&lt;/P&gt;&lt;OL&gt;&lt;LI&gt;Confirme que o client alcança o servidor na TCP/443 (e TCP/80 para atualizações do Anti-Malware)&lt;/LI&gt;&lt;LI&gt;Verifique regras intermediárias de Firewall / Application Control&lt;/LI&gt;&lt;LI&gt;Confirme o roteamento entre todos os elementos do Endpoint Security&lt;/LI&gt;&lt;LI&gt;Verifique a confiança de certificados caso certificados SSL tenham sido trocados recentemente&lt;/LI&gt;&lt;/OL&gt;&lt;H2&gt;FAQ&lt;/H2&gt;&lt;P&gt;&lt;STRONG&gt;P: Quais portas preciso liberar para os endpoint clients?&lt;/STRONG&gt;&lt;BR /&gt;R: TCP/443 (HTTPS — quase todo o tráfego) e TCP/80 (atualizações de assinaturas do Anti-Malware). O client sempre inicia.&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;P: O que exatamente o Endpoint Policy Server assume?&lt;/STRONG&gt;&lt;BR /&gt;R: Heartbeat e requisições de sincronização, download de políticas, atualizações de Anti-Malware e coleta de logs dos clients.&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;P: O heartbeat é configurável?&lt;/STRONG&gt;&lt;BR /&gt;R: Sim — padrão de 60 segundos, em &lt;STRONG&gt;Manage &amp;gt; Endpoint Connection Settings&lt;/STRONG&gt;. O limite de restrição por out-of-compliance (padrão 5 heartbeats) é configurado no mesmo lugar.&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;P: Os arquivos de política são protegidos em trânsito?&lt;/STRONG&gt;&lt;BR /&gt;R: Eles trafegam por HTTPS (TLSv1.2) e os arquivos em si são criptografados com AES. Payloads sensíveis (dados de recovery do FDE, key exchange do ME&amp;amp;PP, credenciais do FDE) usam adicionalmente um protocolo proprietário da Check Point.&lt;/P&gt;&lt;H2&gt;Referências&lt;/H2&gt;&lt;UL&gt;&lt;LI&gt;&lt;A href="https://sc1.checkpoint.com/documents/R81.20/SmartEndpoint_OLH/EN/CP_R81.20_Check_Point_Endpoint_Security_Server_AdminGuide.pdf" target="_blank" rel="noopener"&gt;Check Point R81.20 Endpoint Security Administration Guide (PDF)&lt;/A&gt; — capítulos "Introduction to Endpoint Security" e "Endpoint Security Architecture"&lt;/LI&gt;&lt;LI&gt;&lt;A href="https://sc1.checkpoint.com/documents/R81.20/SmartEndpoint_OLH/EN/Content/Topics-EPSG-R81.20/Intro-to-Endpoint_Security.htm" target="_blank" rel="noopener"&gt;Introduction to Endpoint Security (versão online)&lt;/A&gt;&lt;/LI&gt;&lt;LI&gt;&lt;A href="https://support.checkpoint.com/results/sk/sk103840" target="_blank" rel="noopener"&gt;sk103840 — SHA-1 and SHA-256 certificates in Check Point Internal CA (ICA)&lt;/A&gt; &lt;EM&gt;(conteúdo verificado em 2026-07-16)&lt;/EM&gt;&lt;/LI&gt;&lt;LI&gt;&lt;A href="https://support.checkpoint.com/results/sk/sk158096" target="_blank" rel="noopener"&gt;sk158096 — How to renew an Internal Certificate Authority (ICA) certificate&lt;/A&gt; &lt;EM&gt;(conteúdo verificado em 2026-07-16)&lt;/EM&gt;&lt;/LI&gt;&lt;/UL&gt;&lt;HR /&gt;&lt;P&gt;&lt;EM&gt;&lt;STRONG&gt;Versões Suportadas:&lt;/STRONG&gt; Endpoint Security Management R81.20 (on-premises) &amp;nbsp;|&amp;nbsp; &lt;STRONG&gt;Última Atualização:&lt;/STRONG&gt; 2026-07-16 &amp;nbsp;|&amp;nbsp; &lt;STRONG&gt;Autor:&lt;/STRONG&gt; Jorge Luiz &amp;nbsp;|&amp;nbsp; Artigo 1 da série Harmony Endpoint Deep Dives&lt;/EM&gt;&lt;/P&gt;</description>
      <pubDate>Fri, 17 Jul 2026 20:10:01 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Endpoint/Arquitetura-Local-On-Premises-do-Harmony-Endpoint-Componentes/m-p/279867#M11556</guid>
      <dc:creator>jorgeluiznim</dc:creator>
      <dc:date>2026-07-17T20:10:01Z</dc:date>
    </item>
  </channel>
</rss>

