<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Check Point — самые частые ошибки начинающих администраторов и как их избежать in Russian</title>
    <link>https://community.checkpoint.com/t5/Russian/Check-Point-%D1%81%D0%B0%D0%BC%D1%8B%D0%B5-%D1%87%D0%B0%D1%81%D1%82%D1%8B%D0%B5-%D0%BE%D1%88%D0%B8%D0%B1%D0%BA%D0%B8-%D0%BD%D0%B0%D1%87%D0%B8%D0%BD%D0%B0%D1%8E%D1%89%D0%B8%D1%85-%D0%B0%D0%B4%D0%BC%D0%B8%D0%BD%D0%B8%D1%81%D1%82%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%BE%D0%B2-%D0%B8-%D0%BA%D0%B0%D0%BA/m-p/8750#M35</link>
    <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Очень неплохой набор.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Одно короткое замечание:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Отключение акселерации (SecureXL) на FW часто само по себе может быть серьезной ошибкой. При сильной загрузке процессоров и при большом проходящем траффике вместо сессии дебага можно легко получить мервый FW&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
    <pubDate>Sat, 14 Jul 2018 17:29:53 GMT</pubDate>
    <dc:creator>_Val_</dc:creator>
    <dc:date>2018-07-14T17:29:53Z</dc:date>
    <item>
      <title>Check Point — самые частые ошибки начинающих администраторов и как их избежать</title>
      <link>https://community.checkpoint.com/t5/Russian/Check-Point-%D1%81%D0%B0%D0%BC%D1%8B%D0%B5-%D1%87%D0%B0%D1%81%D1%82%D1%8B%D0%B5-%D0%BE%D1%88%D0%B8%D0%B1%D0%BA%D0%B8-%D0%BD%D0%B0%D1%87%D0%B8%D0%BD%D0%B0%D1%8E%D1%89%D0%B8%D1%85-%D0%B0%D0%B4%D0%BC%D0%B8%D0%BD%D0%B8%D1%81%D1%82%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%BE%D0%B2-%D0%B8-%D0%BA%D0%B0%D0%BA/m-p/8749#M34</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;&lt;EM&gt;Всем доброго дня, предлагаю вашему вниманию мою статью опубликованную в прошлом году в журнале "Системный Администратор" (как блог пост не могу создать - не разрешена такая опция поэтому как дискуссию) .&lt;/EM&gt;&lt;/P&gt;&lt;P&gt;За 10 лет ежедневной работы с МСЭ Checkpoint мне довелось увидеть немало неисправностей. Разные версии, топологии, но что оставалось неизменным, так это неисправности вследствие ошибок самих администраторов. В этой статье я расскажу о самых часто совершаемых ошибках и как их избежать.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="color: #222222; background-color: #ffffff; font-weight: bolder; font-size: 16px;"&gt;&lt;STRONG&gt;Удаление объекта который используется.&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;BR style="color: #222222; background-color: #ffffff; font-size: 16px;" /&gt;&lt;SPAN style="color: #222222; background-color: #ffffff; font-size: 16px;"&gt;Особенно характерно для сисадминов пришедших из мира MS Windows и привыкших подтверждать все сообщения системы на уровне предупреждения (“Warning”). Из всех ошибок эта пожалуй может оказаться самой губительной для вашей карьеры. Checkpoint позволяет удалить объект который используется, часто даже предупредив о последствиях удаления. К сожалению не все и не всегда читают\понимают эти предупреждения. Моя рекомендация – получив сообщение о том что объект используется, ни в коем случае не удалять его, а пройти по всем указанным в сообщении местам и удалить оттуда этот объект пользуясь здравым смыслом конечно. А теперь пример из жизни. Попал ко мне однажды клиент с жалобой на безумно медленный интернет во всей организации – веб страницы открываются с трудом, почта посылается\принимается с задержкой в пол-часа. После нескольких проверок стало ясно что их Checkpoint грузит линию в интернет на все 100%, при чем происходит это и при полностью отключенной внутренней сетью.&lt;/SPAN&gt;&lt;BR style="color: #222222; background-color: #ffffff; font-size: 16px;" /&gt;&lt;SPAN style="color: #222222; background-color: #ffffff; font-size: 16px;"&gt;Логи в SmartView Tracker показывали необычно большое количество соединений SSH на различные адреса в интернете. Посмотрев через SSH на содержание директорий МСЭ обнаружил файлы с именами bruter.sh, uploader.sh и так далее, а также файлы больших размеров с именами фильмов на то время идущих в кинотеатрах. Стало ясно что МСЭ клиента взломали и используют как хранилище вареза и сканнер SSH хостов в интернете. Посмотрев логи SmartView Tracker Audit (в новых версиях называется Management) стало понятно что произошло. Было себе такое правило в Security Policy пока не пришел в ИТ новый человек и в один прекрасный день решил сделать ‘чистку’. Вот это правило:&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="color: #222222; background-color: #ffffff; font-size: 16px;"&gt;&lt;IMG alt="checkpoint security rule" src="http://yurisk.info/images/checkpoint-security-rule-before-change.png" /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="color: #222222; background-color: #ffffff; font-size: 16px;"&gt;&lt;SPAN&gt;Vova_PC – хост во внутренней сети&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;Corporate-gw, Management – соответственно сам МСЭ и его SmartCenter.&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;Так вот, наткнувшись на объект Vova_PC решил он&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;удалить его так как это было имя его предшественника уже покинувшего компанию. Нажал на ‘Delete’ получил предупреждение:&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="color: #222222; background-color: #ffffff; font-size: 16px;"&gt;&lt;SPAN&gt;&lt;IMG alt="delete object warning" src="http://yurisk.info/images/checkpoint-delete-object-warning.png" /&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="background-color: #ffffff; color: #222222; font-size: 16px;"&gt;Проигнорировал его, нажал на ‘Yes’ и установил политику безопасности (Security Policy) на МСЭ. Тем самым превратив вышеупомянутое правило в:&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="background-color: #ffffff; color: #222222; font-size: 16px;"&gt;&lt;IMG alt="checkpoint security rule" src="http://yurisk.info/images/checkpoint-security-rule-after-change.png" /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="background-color: #ffffff; color: #222222; font-size: 16px;"&gt;Другими словами открыл доступ к МСЭ отовсюду. Для полного счастья ползователем SSH с правами root был admin с паролем qwe123. Судя по логам взломали их Checkpoint меньше чем за час после изменения с IP в Румынии. Им можно сказать «повезло» так как взломщики не поняли куда попали и не продолжили дальше внутрь сети, просто использовали МСЭ как сервер Линукс.&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="background-color: #ffffff; color: #222222; font-size: 16px;"&gt;&lt;SPAN style="font-weight: bolder;"&gt;&lt;STRONG&gt;Использование Dynamic Object в политике безопасности для блокирования доступа на веб сайты.&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;Ошибка которая гарантировано перегрузит\завалит ваш МСЭ. Всегда происходит в такой ситуации – администратор МСЭ получает задание блокировать доступ к ресурсу в интернете у которого нет постоянного IP. Checkpoint конечно умеет это делать, но… в соответствующем модуле – URL Filtering/App Control требующий своей лицензии. Лицензия = деньги. Но что делать если нет денег? Админ продолжает искать в SmartDashBoard пока не находит Dynamic Object – как ему кажется, то что искал:&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="background-color: #ffffff; color: #222222; font-size: 16px;"&gt;&lt;SPAN&gt;&lt;IMG alt="checkpoint dynamic object" src="http://yurisk.info/images/checkpoint-create-new-dynamic-object-menu.png" /&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="background-color: #ffffff; color: #222222; font-size: 16px;"&gt;&lt;SPAN&gt;Админ создает его, конфигурирует согласно просьбе, создает правило в политике безопасности,&amp;nbsp;устанавливает политику на МСЭ… и как правило вся организация теряет интернет а админ доступ к МСЭ.&amp;nbsp;Причина тому нагрузка на процессор 100%, так как этот обьект должен быть определен и на CLI а не только в SmartDashboard, то он остается неопределенным и его использование в правилах с большим траффиком приводит к такому результату.&lt;BR /&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="background-color: #ffffff; color: #222222; font-size: 16px;"&gt;&lt;SPAN&gt;&lt;SPAN style="background-color: #ffffff; font-weight: bolder;"&gt;&lt;STRONG&gt;Не проверять наличие свободного места на жёстком диске&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;BR style="background-color: #ffffff;" /&gt;&lt;SPAN style="background-color: #ffffff;"&gt;Первое что я делаю если есть проблема и надо делать дебаг – проверяю наличие места на жёстком диске. Самое смешное что проблемы с местом на диске могут выражаться в совершенно казалось бы несвязанных поломках:&lt;/SPAN&gt;&lt;BR style="background-color: #ffffff;" /&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;UL style="background-color: #ffffff; margin: 0px 0px 0px 30px;"&gt;&lt;LI style="padding: 0px 0px 9px;"&gt;Невозможно установить политику безопасности а получаем ошибку типа “Could not install policy, error 0x36748956 …”&lt;/LI&gt;&lt;LI style="padding: 9px 0px;"&gt;Невозможно открыть логи в SmartView Tracker, или открывается но получаем пустой лог.&lt;/LI&gt;&lt;LI style="padding: 9px 0px;"&gt;Невозможно обновить IPS/URL Filtering/App Control – и опять же, выдает ошибку которая ничего не говорит администратору&lt;/LI&gt;&lt;LI style="padding: 9px 0px;"&gt;Невозможно подсоединиться к SmartCenter в SmartDashboard&lt;/LI&gt;&lt;LI style="padding: 9px 0px 0px;"&gt;Я могу продолжать и продолжать ...&lt;/LI&gt;&lt;/UL&gt;&lt;P&gt;&lt;SPAN style="background-color: #ffffff; color: #222222; font-size: 16px;"&gt;&lt;SPAN&gt;&lt;BR style="background-color: #ffffff;" /&gt;&lt;SPAN style="background-color: #ffffff;"&gt;Тут надо помнить что Check Point хоть и МСЭ но также и сервер Линукс основанный на RHEL. Как любому серверу ему требуется свободное место на диске для исправной работы – для загрузки файлов обновлений из интернета, для обработки и консолидации логов, для шифрования/дешифрования файлов, для обработки внутренних баз данных которые в большинстве своем файлы на диске. Поэтому наличие достаточного свободного места критично, по своему опыту скажу что не стоит опускаться меньше 1 гига особенно в разделе “/” где установлена сама ОС. Проверить наличие места можно командой&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;SPAN style="background-color: #ffffff; font-weight: bolder;"&gt;&lt;STRONG&gt;df -h&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;SPAN style="background-color: #ffffff;"&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;в expert mode:&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="background-color: #ffffff; color: #222222; font-size: 16px;"&gt;&lt;IMG alt="checkpoint df -h command" src="http://yurisk.info/images/checkpoint-df-h.png" /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="background-color: #ffffff; color: #222222; font-size: 16px;"&gt;&lt;SPAN style="font-weight: bolder;"&gt;&lt;STRONG&gt;Использование простых паролей легких для взлома.&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;Это настолько элементарно что вы можете не поверить встречается ли это в жизни — легкие пароли да еще и пароли МСЭ? Неприятно удивлю что не только встречается но и очень часто.&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;Обычно это начинается с интегратора который устанавливает или обновляет версию существующего МСЭ и как всегда спешит на еще 2-3 установки в тот день в других местах.&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;И так как есть необходимость использовать пароль администратора много раз во время установки и первичной конфигурации то многие облегчают себе работу тем, что выбирают легкие для введения пароля, такие как qwe123/1q2w3e/123456 сказав себе — “нет проблем. Как закончу поменяю на более тяжелые”, и конечно забывают сделать это. Я видел МСЭ которые установили 10 лет назад еще в версии R55 с таким легким паролем и 10 лет после этого обновляли и обновляли не меняя пароль так как боялись потерять доступ к нему или трогать то что работает.&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;Как я рассказывал выше такие пароли могут легко привести к взлому самого МСЭ.&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;Поэтому моя рекомендация тут во-первых изменить при установке нового МСЭ пользователя admin на другое имя — не бойтесь, ничего плохого не произойдет, или если пользователь уже существует и боитесь его удалить — просто поменяйте его пароль на что-то длинное и очень сложное, сохраните этот пароль в программе или в месте где вы храните все свои остальные пароли, и больше никогда им не пользуетесь для входа в систему, а вместо этого создайте каждому администратору свой индивидуальный пользовательских аккаунт.&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="background-color: #ffffff; color: #222222; font-size: 16px;"&gt;&lt;SPAN&gt;&lt;SPAN style="background-color: #ffffff; font-weight: bolder;"&gt;&lt;STRONG&gt;Забыть отключить акселерацию (SecureXL) перед началом дебага.&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;SPAN style="background-color: #ffffff;"&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;BR style="background-color: #ffffff;" /&gt;&lt;SPAN style="background-color: #ffffff;"&gt;Это распространенная ошибка которая случалась и у меня и у техподдержки самого Чекпоинта. Когда со всех сторон давят на нас решить эту проблему как можно скорее естественна такая ошибка. Когда-то это не было настолько важно но сегодня 90% МСЭ используют компонент акселерации называемый на языке Checkpoint SecureXL. Этот компонент позволяет сократить время обработки проходящих через МСЭ пакетов тем что рассматривается и проверяется процессором только первый пакет сессии. Если говорим о TCP то в снифере&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;SPAN style="background-color: #ffffff; font-weight: bolder;"&gt;&lt;STRONG&gt;fw monitor&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;SPAN style="background-color: #ffffff;"&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;мы увидим только TCP SYN. Поэтому первое что надо сделать до начала какого-либо дебага в современных МСЭ это проверить включен ли этот компонент акселерации и если да то отключить его временно, и включить после окончания дебага.&lt;/SPAN&gt;&lt;BR style="background-color: #ffffff;" /&gt;&lt;SPAN style="background-color: #ffffff;"&gt;Кстати обратите внимание что сделать это можно двумя способами: через cpconfig — не делайте этого так как это отменяет акселерацию на постоянной основе и вдобавок просит сделать рестарт всему МСЭ.&lt;/SPAN&gt;&lt;BR style="background-color: #ffffff;" /&gt;&lt;SPAN style="background-color: #ffffff;"&gt;А сделать это можно весьма просто с командной строки следующим образом:&lt;/SPAN&gt;&lt;BR style="background-color: #ffffff;" /&gt;&lt;SPAN style="background-color: #ffffff;"&gt;проверить включена ли акселерация:&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;PRE style="background-color: #ffffff;"&gt;fwaccel stat&lt;/PRE&gt;&lt;P&gt;&lt;SPAN style="background-color: #ffffff; color: #222222; font-size: 16px;"&gt;&lt;SPAN&gt;&lt;BR style="background-color: #ffffff;" /&gt;&lt;SPAN style="background-color: #ffffff;"&gt;если включена временно отключить:&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;PRE style="background-color: #ffffff;"&gt;fwaccel off&lt;/PRE&gt;&lt;P&gt;&lt;SPAN style="background-color: #ffffff; color: #222222; font-size: 16px;"&gt;&lt;SPAN&gt;&lt;BR style="background-color: #ffffff;" /&gt;&lt;SPAN style="background-color: #ffffff;"&gt;по окончании дебага включаем обратно:&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;PRE style="background-color: #ffffff;"&gt; fwaccel on&lt;/PRE&gt;&lt;P&gt;&lt;SPAN style="background-color: #ffffff; color: #222222; font-size: 16px;"&gt;&lt;SPAN&gt;&lt;BR style="background-color: #ffffff;" /&gt;&lt;SPAN style="background-color: #ffffff;"&gt;Пометка: отключение акселерации естественно &lt;STRONG&gt;увеличит нагрузку на процессор МСЭ поэтому стоит проверить до того&lt;/STRONG&gt; что процессор не перегружен и если да, то уменьшить эту нагрузку до включения дебага.&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="background-color: #ffffff; color: #222222; font-size: 16px;"&gt;&lt;SPAN style="font-weight: bolder;"&gt;&lt;STRONG&gt;Не пользоваться «страховкой» против ошибок конфигурации — Database Revision Control.&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;С самого своего начала Checkpoint дает возможность сохранить конфигурацию для резервного копирования включая все объекты и политику безопасности. Можно сделать копию в любой момент по желанию или установить автоматическое сохранение перед каждой установкой политики безопасности. К моему удивлению не более 10 -15% МСЭ которые я видел используют эту функцию. И зря, это спасает ситуацию при случайном удалении объекта или правила или в случае возникновения проблем в сети, когда не ясно какое изменение в МСЭ привело к этому.&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;Сам процесс восстановление прост до банальности — несколько кликов и все вернулось к прежнему состоянию. Единственным недостатком можно назвать использование места на диске этими копиями, но даже тут можно установить сколько копий хранить. Активируем функцию резервных копий Database Revision Control так:&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="background-color: #ffffff; color: #222222; font-size: 16px;"&gt;&lt;SPAN&gt;&lt;IMG alt="checkpoint databse revision control menu" src="http://yurisk.info/images/checkpoint-database-revision-control.png" /&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="background-color: #ffffff; color: #222222; font-size: 16px;"&gt;&lt;SPAN&gt;&lt;IMG alt="checkpoint databse revision control menu" src="http://yurisk.info/images/checkpoint-database-revision-control2.png" /&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="background-color: #ffffff; color: #222222; font-size: 16px;"&gt;&lt;SPAN&gt;Для восстановления конфигурации нажмите Action -&amp;gt; Restore Version…&amp;nbsp;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="background-color: #ffffff; color: #222222; font-size: 16px;"&gt;&lt;SPAN&gt;&lt;SPAN style="background-color: #ffffff; font-weight: bolder;"&gt;&lt;STRONG&gt;Использовать Reject вместо Drop в правилах политики безопасности.&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;BR style="background-color: #ffffff;" /&gt;&lt;SPAN style="background-color: #ffffff;"&gt;Происходит если не понимают разницу. Все просто — reject не только блокирует пакеты, но и посылает инициатору уведомление об этом. В случае TCP это TCP Reset — это не только добавляет нагрузку на МСЭ, но и сообщает второй стороне что их собственно заблокировал МСЭ. Не вижу никакой причины использовать Reject.&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="background-color: #ffffff; color: #222222; font-size: 16px;"&gt;&lt;IMG alt="using reject action in the rule" src="http://yurisk.info/images/checkpoint-rule-using-reject.png" /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="background-color: #ffffff; color: #222222; font-size: 16px;"&gt;&lt;SPAN style="font-weight: bolder;"&gt;&lt;STRONG&gt;Перезапуск всего МСЭ когда требуется перезапуск только SmartCenter .&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;SPAN&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;Часто администраторы забывают что программное обеспечение фильтрующего модуля МСЭ и программное обеспечение управления SmartCenter — это 2 самостоятельных компонента, даже когда они установлены на одном сервере. Поэтому когда по какой-либо причине хотят перезагрузить SmartCenter делают это перезагрузкой всего сервера. Проблему это может и решит, но и весь файервол перегрузит. Намного проще перегрузить только сервис SmartCenter командами в expert mode:&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;Закрыть сервис:&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;PRE&gt;cpwd_admin stop -name FWM -path "$FWDIR/bin/fw" -command " fw kill fwm”&lt;/PRE&gt;&lt;P&gt;&lt;SPAN style="background-color: #ffffff; color: #222222; font-size: 16px;"&gt;&lt;BR /&gt;&lt;SPAN&gt;Загрузить его снова:&lt;/SPAN&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;PRE&gt;cpwd_admin start -name FWM -path "$FWDIR/bin/fwm" -command "fwm”&lt;BR /&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;/PRE&gt;&lt;P&gt;&lt;SPAN style="color: #222222; background-color: #ffffff; font-weight: bolder; font-size: 16px;"&gt;&lt;STRONG&gt;Не синхронизировать время МСЭ через ntp.&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;BR style="color: #222222; background-color: #ffffff; font-size: 16px;" /&gt;&lt;SPAN style="color: #222222; background-color: #ffffff; font-size: 16px;"&gt;Не раз мне приходилось участвовать в изнуряющем дебаге чтобы позже понять что время МСЭ и соответственно его логов ошибочное. МСЭ создает много логов — политики безопасности, всех его сервисов (логи с расширением .elg) и это очень помогает в дебаге и анализе происшествий. Все логи создаваемые МСЭ имеют дату и время.&lt;/SPAN&gt;&lt;BR style="color: #222222; background-color: #ffffff; font-size: 16px;" /&gt;&lt;SPAN style="color: #222222; background-color: #ffffff; font-size: 16px;"&gt;Когда часы сервера на котором установлен МСЭ отклоняются от точного времени — это делает логи ненадежными и даже вводящими в заблуждение. Из моего опыта могу с уверенностью утверждать — не важно насколько продвинутый и дорогой сервер, его часы будут отклоняться со временем. И не только это — отклонение оно нелинейное. То есть если я вижу что сегодня часы отстают на 15 минут, невозможно сказать на сколько они отставали неделю или месяц назад. Были случаи когда из-за этой неизвестной неточности логи становились бесполезными. Решение — синхронизируйте МСЭ с внутренним или внешним сервером NTP. Возможно конфигурация 2 серверов NTP — одного главного, и одного вторичного. Сделать это можно или в Gaia GUI или на командной строке:&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="color: #222222; background-color: #ffffff; font-size: 16px;"&gt;&lt;IMG src="http://yurisk.info/images/checkpoint-gaia-set-ntp-time.png" /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;PRE&gt;smartcenterR77&amp;gt; set ntp server primary 13.13.13.1 version 2 smartcenterR77&amp;gt; set ntp server secondary&amp;nbsp; 23.23.23.1 version 2 smartcenterR77&amp;gt; save config&lt;/PRE&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="color: #222222; background-color: #ffffff; font-size: 16px;"&gt;&lt;SPAN style="font-weight: bolder;"&gt;&lt;STRONG&gt;Не проверять резервные копии конфигурации на работоспособность.&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;Checkpoint имеет несколько способов сохранить конфигурацию — через GUI, на командной строке, сделать одноразово или автоматически. Важнее всего конечно SmartCenter содержащий все объекты политики безопасности и аккаунты пользователей. Конфигурацию модуля тоже стоит сохранять но не так критично, в нем интересует только адреса и таблица маршрутизации. Часто SmartCenter установлен на VmWare или другой инфраструктуре виртуализации. Тогда легче — просто периодически делать Snapshot. Но если бэкап делается средствами самого Checkpoint или своими скриптами, то обязательна проверка работоспособности этих копий. То есть делать в лабораторных условиях полное восстановление МСЭ из резервной копий конфигурации.&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;Опять говорю из личного опыта.&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;Обратился к нам как-то клиент с проблемой Smartcenter — не поднимается с ошибками диска. Не страшно, на этом SmartCenter раз в неделю запускался бэкап который по завершению Checkpoint кидал по FTP на внутренний сервер. Клиент с его интегратором установили новый сервер, инсталлировали МСЭ без конфигурации и начали пробовать восстановить из backup саму конфигурацию. Кинули upgrade import один файл бэкапа — ошибка, файл повреждён не может быть открыт. Второй файл — тоже самое, третий файл… в общем они перебрали более 20 файлов бэкапа и все оказались повреждены. В итоге он был вынужден пригласить специалистов которые восстановили данные SmartCenter напрямую с железа проблематичного диска.Так что если вы делаете бэкап средствами Checkpoint или любой другой автоматизированной системой, включая собственные скрипты, всегда проверяйте свой бэкап. Нужно не забывать что Checkpoint это сервер Линукс и чтобы сделать бэкап как любой другой сервер он собирает важные файлы, сжимает и архивирует их и сохраняет на внешнем носителе или сервере. И тут много шансов чему-то пойти не так — в папке /tmp не было достаточно места для работы tar/gzip, принимающей сервер FTP повредил файлы при получении и так далее.&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;Спасибо за внимание.&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 13 Jul 2018 17:38:03 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/Check-Point-%D1%81%D0%B0%D0%BC%D1%8B%D0%B5-%D1%87%D0%B0%D1%81%D1%82%D1%8B%D0%B5-%D0%BE%D1%88%D0%B8%D0%B1%D0%BA%D0%B8-%D0%BD%D0%B0%D1%87%D0%B8%D0%BD%D0%B0%D1%8E%D1%89%D0%B8%D1%85-%D0%B0%D0%B4%D0%BC%D0%B8%D0%BD%D0%B8%D1%81%D1%82%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%BE%D0%B2-%D0%B8-%D0%BA%D0%B0%D0%BA/m-p/8749#M34</guid>
      <dc:creator>Yuri_Slobodyany</dc:creator>
      <dc:date>2018-07-13T17:38:03Z</dc:date>
    </item>
    <item>
      <title>Re: Check Point — самые частые ошибки начинающих администраторов и как их избежать</title>
      <link>https://community.checkpoint.com/t5/Russian/Check-Point-%D1%81%D0%B0%D0%BC%D1%8B%D0%B5-%D1%87%D0%B0%D1%81%D1%82%D1%8B%D0%B5-%D0%BE%D1%88%D0%B8%D0%B1%D0%BA%D0%B8-%D0%BD%D0%B0%D1%87%D0%B8%D0%BD%D0%B0%D1%8E%D1%89%D0%B8%D1%85-%D0%B0%D0%B4%D0%BC%D0%B8%D0%BD%D0%B8%D1%81%D1%82%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%BE%D0%B2-%D0%B8-%D0%BA%D0%B0%D0%BA/m-p/8750#M35</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Очень неплохой набор.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Одно короткое замечание:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Отключение акселерации (SecureXL) на FW часто само по себе может быть серьезной ошибкой. При сильной загрузке процессоров и при большом проходящем траффике вместо сессии дебага можно легко получить мервый FW&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Sat, 14 Jul 2018 17:29:53 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/Check-Point-%D1%81%D0%B0%D0%BC%D1%8B%D0%B5-%D1%87%D0%B0%D1%81%D1%82%D1%8B%D0%B5-%D0%BE%D1%88%D0%B8%D0%B1%D0%BA%D0%B8-%D0%BD%D0%B0%D1%87%D0%B8%D0%BD%D0%B0%D1%8E%D1%89%D0%B8%D1%85-%D0%B0%D0%B4%D0%BC%D0%B8%D0%BD%D0%B8%D1%81%D1%82%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%BE%D0%B2-%D0%B8-%D0%BA%D0%B0%D0%BA/m-p/8750#M35</guid>
      <dc:creator>_Val_</dc:creator>
      <dc:date>2018-07-14T17:29:53Z</dc:date>
    </item>
    <item>
      <title>Re: Check Point — самые частые ошибки начинающих администраторов и как их избежать</title>
      <link>https://community.checkpoint.com/t5/Russian/Check-Point-%D1%81%D0%B0%D0%BC%D1%8B%D0%B5-%D1%87%D0%B0%D1%81%D1%82%D1%8B%D0%B5-%D0%BE%D1%88%D0%B8%D0%B1%D0%BA%D0%B8-%D0%BD%D0%B0%D1%87%D0%B8%D0%BD%D0%B0%D1%8E%D1%89%D0%B8%D1%85-%D0%B0%D0%B4%D0%BC%D0%B8%D0%BD%D0%B8%D1%81%D1%82%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%BE%D0%B2-%D0%B8-%D0%BA%D0%B0%D0%BA/m-p/8751#M36</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Выделил жирным шрифтом...&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Sun, 15 Jul 2018 09:31:18 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/Check-Point-%D1%81%D0%B0%D0%BC%D1%8B%D0%B5-%D1%87%D0%B0%D1%81%D1%82%D1%8B%D0%B5-%D0%BE%D1%88%D0%B8%D0%B1%D0%BA%D0%B8-%D0%BD%D0%B0%D1%87%D0%B8%D0%BD%D0%B0%D1%8E%D1%89%D0%B8%D1%85-%D0%B0%D0%B4%D0%BC%D0%B8%D0%BD%D0%B8%D1%81%D1%82%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%BE%D0%B2-%D0%B8-%D0%BA%D0%B0%D0%BA/m-p/8751#M36</guid>
      <dc:creator>Yuri_Slobodyany</dc:creator>
      <dc:date>2018-07-15T09:31:18Z</dc:date>
    </item>
    <item>
      <title>Re: Check Point — самые частые ошибки начинающих администраторов и как их избежать</title>
      <link>https://community.checkpoint.com/t5/Russian/Check-Point-%D1%81%D0%B0%D0%BC%D1%8B%D0%B5-%D1%87%D0%B0%D1%81%D1%82%D1%8B%D0%B5-%D0%BE%D1%88%D0%B8%D0%B1%D0%BA%D0%B8-%D0%BD%D0%B0%D1%87%D0%B8%D0%BD%D0%B0%D1%8E%D1%89%D0%B8%D1%85-%D0%B0%D0%B4%D0%BC%D0%B8%D0%BD%D0%B8%D1%81%D1%82%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%BE%D0%B2-%D0%B8-%D0%BA%D0%B0%D0%BA/m-p/8752#M37</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Использовать Reject может быть вполне полезно для правил, где в source указаны внутренние пользователи.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Например, делаем правило net_CorpUsers - srv_CorpWeb - http - allow, то есть разрешили пользователям подключаться к веб-ресурсам нашей компании. Далее добавляем правило net_CorpUsers - Any - http - Reject, чтобы блокировать весь остальной трафик. Но при использовании Reject браузер не будет по минуте-две пробовать подключиться, он сразу получит ответ, что такое соединение не разрешено, а пользователь сразу увидет это в браузере и не будет ждать и гадать что же там происходит.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Для внешних адресов в source указывать действие reject не нужно, конечно.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Sun, 15 Jul 2018 10:28:44 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/Check-Point-%D1%81%D0%B0%D0%BC%D1%8B%D0%B5-%D1%87%D0%B0%D1%81%D1%82%D1%8B%D0%B5-%D0%BE%D1%88%D0%B8%D0%B1%D0%BA%D0%B8-%D0%BD%D0%B0%D1%87%D0%B8%D0%BD%D0%B0%D1%8E%D1%89%D0%B8%D1%85-%D0%B0%D0%B4%D0%BC%D0%B8%D0%BD%D0%B8%D1%81%D1%82%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%BE%D0%B2-%D0%B8-%D0%BA%D0%B0%D0%BA/m-p/8752#M37</guid>
      <dc:creator>AlekseiShelepov</dc:creator>
      <dc:date>2018-07-15T10:28:44Z</dc:date>
    </item>
    <item>
      <title>Re: Check Point — самые частые ошибки начинающих администраторов и как их избежать</title>
      <link>https://community.checkpoint.com/t5/Russian/Check-Point-%D1%81%D0%B0%D0%BC%D1%8B%D0%B5-%D1%87%D0%B0%D1%81%D1%82%D1%8B%D0%B5-%D0%BE%D1%88%D0%B8%D0%B1%D0%BA%D0%B8-%D0%BD%D0%B0%D1%87%D0%B8%D0%BD%D0%B0%D1%8E%D1%89%D0%B8%D1%85-%D0%B0%D0%B4%D0%BC%D0%B8%D0%BD%D0%B8%D1%81%D1%82%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%BE%D0%B2-%D0%B8-%D0%BA%D0%B0%D0%BA/m-p/8753#M38</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;А ещё Тим Холл всем рекомендует использовать отключение SecureXL для отдельных сессий на нагруженных файрволах.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;BLOCKQUOTE class="jive_macro_quote jive-quote jive_text_macro"&gt;&lt;P style="color: #333333; background-color: #ffffff; border: 0px;"&gt;&lt;STRONG&gt;&lt;A href="https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&amp;amp;solutionid=sk104468"&gt;sk104468: How to&amp;nbsp;disable&amp;nbsp;SecureXL&amp;nbsp;for specific IP addresses&lt;/A&gt;&lt;/STRONG&gt;&lt;/P&gt;&lt;P style="color: #333333; background-color: #ffffff; border: 0px;"&gt;&lt;/P&gt;&lt;P style="color: #333333; background-color: #ffffff; border: 0px;"&gt;As described in the SK, this is easily accomplished by editing the table.def file on the SMS and pushing policy to the gateway ahead of time.&amp;nbsp; Once this is done&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;STRONG style="border: 0px; font-weight: bold;"&gt;tcpdump&lt;/STRONG&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;(and&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;STRONG style="border: 0px; font-weight: bold;"&gt;fw monitor&lt;/STRONG&gt;) will give you a complete capture as all traffic matching the defined exclusion will go F2F.&amp;nbsp; If the IP address(es) cannot be known ahead of time, it is also possible to define a SecureXL exclusion based on destination port number.&amp;nbsp; Generally it is not a good idea to completely disable SecureXL via&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;STRONG style="border: 0px; font-weight: bold;"&gt;fwaccel off&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;/STRONG&gt;for this purpose, especially on a gateway with more than 8 cores as it may cause severe performance issues.&lt;/P&gt;&lt;/BLOCKQUOTE&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Sun, 15 Jul 2018 10:37:50 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/Check-Point-%D1%81%D0%B0%D0%BC%D1%8B%D0%B5-%D1%87%D0%B0%D1%81%D1%82%D1%8B%D0%B5-%D0%BE%D1%88%D0%B8%D0%B1%D0%BA%D0%B8-%D0%BD%D0%B0%D1%87%D0%B8%D0%BD%D0%B0%D1%8E%D1%89%D0%B8%D1%85-%D0%B0%D0%B4%D0%BC%D0%B8%D0%BD%D0%B8%D1%81%D1%82%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%BE%D0%B2-%D0%B8-%D0%BA%D0%B0%D0%BA/m-p/8753#M38</guid>
      <dc:creator>AlekseiShelepov</dc:creator>
      <dc:date>2018-07-15T10:37:50Z</dc:date>
    </item>
    <item>
      <title>Re: Check Point — самые частые ошибки начинающих администраторов и как их избежать</title>
      <link>https://community.checkpoint.com/t5/Russian/Check-Point-%D1%81%D0%B0%D0%BC%D1%8B%D0%B5-%D1%87%D0%B0%D1%81%D1%82%D1%8B%D0%B5-%D0%BE%D1%88%D0%B8%D0%B1%D0%BA%D0%B8-%D0%BD%D0%B0%D1%87%D0%B8%D0%BD%D0%B0%D1%8E%D1%89%D0%B8%D1%85-%D0%B0%D0%B4%D0%BC%D0%B8%D0%BD%D0%B8%D1%81%D1%82%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%BE%D0%B2-%D0%B8-%D0%BA%D0%B0%D0%BA/m-p/8754#M39</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;это работает при условии, что мы знаем, какое соединение искать. но в принципе да, лучше чем отключать сразу все&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Sun, 15 Jul 2018 11:20:56 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/Check-Point-%D1%81%D0%B0%D0%BC%D1%8B%D0%B5-%D1%87%D0%B0%D1%81%D1%82%D1%8B%D0%B5-%D0%BE%D1%88%D0%B8%D0%B1%D0%BA%D0%B8-%D0%BD%D0%B0%D1%87%D0%B8%D0%BD%D0%B0%D1%8E%D1%89%D0%B8%D1%85-%D0%B0%D0%B4%D0%BC%D0%B8%D0%BD%D0%B8%D1%81%D1%82%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%BE%D0%B2-%D0%B8-%D0%BA%D0%B0%D0%BA/m-p/8754#M39</guid>
      <dc:creator>_Val_</dc:creator>
      <dc:date>2018-07-15T11:20:56Z</dc:date>
    </item>
    <item>
      <title>Re: Check Point — самые частые ошибки начинающих администраторов и как их избежать</title>
      <link>https://community.checkpoint.com/t5/Russian/Check-Point-%D1%81%D0%B0%D0%BC%D1%8B%D0%B5-%D1%87%D0%B0%D1%81%D1%82%D1%8B%D0%B5-%D0%BE%D1%88%D0%B8%D0%B1%D0%BA%D0%B8-%D0%BD%D0%B0%D1%87%D0%B8%D0%BD%D0%B0%D1%8E%D1%89%D0%B8%D1%85-%D0%B0%D0%B4%D0%BC%D0%B8%D0%BD%D0%B8%D1%81%D1%82%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%BE%D0%B2-%D0%B8-%D0%BA%D0%B0%D0%BA/m-p/8755#M40</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Да, вариант в определенных условиях. Просто большинство фаерволов которых я вижу из ЛАНа в Интернет обычно идут rules:&lt;BR /&gt;1) Lan -&amp;gt; Any , Service: DNS/HTTP(S)/icmp, Action:allow&lt;/P&gt;&lt;P&gt;2) Lan - Any ; Action: Drop&lt;/P&gt;&lt;P&gt;1) URL FIltering/App filtering: Allow specific websites, custom block message to users&lt;/P&gt;&lt;P&gt;И тогда блок на web ресурсы делает URL/App filtering Blade с соответств сообшением пользователю.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Mon, 16 Jul 2018 05:23:44 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/Check-Point-%D1%81%D0%B0%D0%BC%D1%8B%D0%B5-%D1%87%D0%B0%D1%81%D1%82%D1%8B%D0%B5-%D0%BE%D1%88%D0%B8%D0%B1%D0%BA%D0%B8-%D0%BD%D0%B0%D1%87%D0%B8%D0%BD%D0%B0%D1%8E%D1%89%D0%B8%D1%85-%D0%B0%D0%B4%D0%BC%D0%B8%D0%BD%D0%B8%D1%81%D1%82%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%BE%D0%B2-%D0%B8-%D0%BA%D0%B0%D0%BA/m-p/8755#M40</guid>
      <dc:creator>Yuri_Slobodyany</dc:creator>
      <dc:date>2018-07-16T05:23:44Z</dc:date>
    </item>
    <item>
      <title>Re: Check Point — самые частые ошибки начинающих администраторов и как их избежать</title>
      <link>https://community.checkpoint.com/t5/Russian/Check-Point-%D1%81%D0%B0%D0%BC%D1%8B%D0%B5-%D1%87%D0%B0%D1%81%D1%82%D1%8B%D0%B5-%D0%BE%D1%88%D0%B8%D0%B1%D0%BA%D0%B8-%D0%BD%D0%B0%D1%87%D0%B8%D0%BD%D0%B0%D1%8E%D1%89%D0%B8%D1%85-%D0%B0%D0%B4%D0%BC%D0%B8%D0%BD%D0%B8%D1%81%D1%82%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%BE%D0%B2-%D0%B8-%D0%BA%D0%B0%D0%BA/m-p/8756#M41</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Спс, интересная опция о которой не знал. "Тим Холл" Вы имеете ввиду его книгу ил&lt;SPAN&gt;и&lt;/SPAN&gt; тут на форуме ?&lt;BR /&gt;Со своей соторны скажу что прекрасно понимая что отключение SecureXL нагрузит фаервол, все таки делаю это и на относительно новых моделях (последние 2-3 года как миминум, UTM or Open Server) никаких проблем это не вызывало до сих пор.&lt;/P&gt;&lt;P&gt;Так же и на нагруженных фаерволах с гигабитами траффика , видимо Чекпойнт намного мощнее чем о нем думают &lt;img id="smileyhappy" class="emoticon emoticon-smileyhappy" src="https://community.checkpoint.com/i/smilies/16x16_smiley-happy.png" alt="Smiley Happy" title="Smiley Happy" /&gt;.&amp;nbsp;&lt;/P&gt;&lt;P&gt;Если вспомнить то реально положить фаервол отключением XL&amp;nbsp; можно было на первой серии UTM (UTM-1 132/136/1050/1070), но они без XL вообще не работали - полчаса Install Policy.&lt;/P&gt;&lt;P&gt;Но это мое личное мнение, и не является есинственным или единственно правильным. &lt;BR /&gt;Как и то что лучще &lt;STRONG&gt;fw ctl zdebug drop&lt;/STRONG&gt; нет, с чем не согласится никогда &lt;A href="https://community.checkpoint.com/migrated-users/2138"&gt;Valeri Loukine&lt;/A&gt;‌ &lt;img id="smileyhappy" class="emoticon emoticon-smileyhappy" src="https://community.checkpoint.com/i/smilies/16x16_smiley-happy.png" alt="Smiley Happy" title="Smiley Happy" /&gt;&amp;nbsp;&lt;img id="smileyhappy" class="emoticon emoticon-smileyhappy" src="https://community.checkpoint.com/i/smilies/16x16_smiley-happy.png" alt="Smiley Happy" title="Smiley Happy" /&gt;&amp;nbsp;&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Mon, 16 Jul 2018 05:32:26 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/Check-Point-%D1%81%D0%B0%D0%BC%D1%8B%D0%B5-%D1%87%D0%B0%D1%81%D1%82%D1%8B%D0%B5-%D0%BE%D1%88%D0%B8%D0%B1%D0%BA%D0%B8-%D0%BD%D0%B0%D1%87%D0%B8%D0%BD%D0%B0%D1%8E%D1%89%D0%B8%D1%85-%D0%B0%D0%B4%D0%BC%D0%B8%D0%BD%D0%B8%D1%81%D1%82%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%BE%D0%B2-%D0%B8-%D0%BA%D0%B0%D0%BA/m-p/8756#M41</guid>
      <dc:creator>Yuri_Slobodyany</dc:creator>
      <dc:date>2018-07-16T05:32:26Z</dc:date>
    </item>
    <item>
      <title>Re: Check Point — самые частые ошибки начинающих администраторов и как их избежать</title>
      <link>https://community.checkpoint.com/t5/Russian/Check-Point-%D1%81%D0%B0%D0%BC%D1%8B%D0%B5-%D1%87%D0%B0%D1%81%D1%82%D1%8B%D0%B5-%D0%BE%D1%88%D0%B8%D0%B1%D0%BA%D0%B8-%D0%BD%D0%B0%D1%87%D0%B8%D0%BD%D0%B0%D1%8E%D1%89%D0%B8%D1%85-%D0%B0%D0%B4%D0%BC%D0%B8%D0%BD%D0%B8%D1%81%D1%82%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%BE%D0%B2-%D0%B8-%D0%BA%D0%B0%D0%BA/m-p/8757#M42</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Здесь на форуме. Вот, например,&amp;nbsp;&lt;A _jive_internal="true" class="link-titled" href="https://community.checkpoint.com/message/17961-re-tcpdump-and-securexl?commentID=17961#comment-17961" title="https://community.checkpoint.com/message/17961-re-tcpdump-and-securexl?commentID=17961#comment-17961"&gt;TCPDUMP and SecureXL&lt;/A&gt;.&lt;/P&gt;&lt;P&gt;Если собрать все посты Тима Холла на CheckMates и правильно организовать их, то получится его книга Max Power - Free Edition&amp;nbsp;&lt;img id="smileyhappy" class="emoticon emoticon-smileyhappy" src="https://community.checkpoint.com/i/smilies/16x16_smiley-happy.png" alt="Smiley Happy" title="Smiley Happy" /&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;По идее, можно использовать и более широкие правила для трафика, не обязательно на одну сессию. Например,&lt;/P&gt;&lt;BLOCKQUOTE class="jive_macro_quote jive-quote jive_text_macro"&gt;&lt;SPAN style="color: #333333; background-color: #ffffff;"&gt;If the IP address(es) cannot be known ahead of time, it is also possible to define a SecureXL exclusion based on destination port number.&lt;/SPAN&gt;&lt;/BLOCKQUOTE&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;У меня пока тоже не было проблем из-за отключения SecureXL.&amp;nbsp;Сейчас на одном из файрволов для менеджмент трафика я вижу около 99,5% трафика акселерировано. Хотя там всего около 500-800 Мб/с в среднем, а железка расчитана на 20 Гб/с. Но стал бы я отключать&amp;nbsp;&lt;SPAN&gt;SecureXL в рабочее время?&amp;nbsp;&lt;/SPAN&gt;&lt;IMG alt="Ð&amp;#154;Ð°Ñ&amp;#128;Ñ&amp;#130;Ð¸Ð½ÐºÐ¸ Ð¿Ð¾ Ð·Ð°Ð¿Ñ&amp;#128;Ð¾Ñ&amp;#129;Ñ&amp;#131; hmm smiley face" height="20" src="http://s3.amazonaws.com/pix.iemoji.com/images/emoji/apple/ios-11/256/thinking-face.png" width="20" /&gt;&amp;nbsp;Вряд ли.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Mon, 16 Jul 2018 09:21:01 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/Check-Point-%D1%81%D0%B0%D0%BC%D1%8B%D0%B5-%D1%87%D0%B0%D1%81%D1%82%D1%8B%D0%B5-%D0%BE%D1%88%D0%B8%D0%B1%D0%BA%D0%B8-%D0%BD%D0%B0%D1%87%D0%B8%D0%BD%D0%B0%D1%8E%D1%89%D0%B8%D1%85-%D0%B0%D0%B4%D0%BC%D0%B8%D0%BD%D0%B8%D1%81%D1%82%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%BE%D0%B2-%D0%B8-%D0%BA%D0%B0%D0%BA/m-p/8757#M42</guid>
      <dc:creator>AlekseiShelepov</dc:creator>
      <dc:date>2018-07-16T09:21:01Z</dc:date>
    </item>
    <item>
      <title>Re: Check Point — самые частые ошибки начинающих администраторов и как их избежать</title>
      <link>https://community.checkpoint.com/t5/Russian/Check-Point-%D1%81%D0%B0%D0%BC%D1%8B%D0%B5-%D1%87%D0%B0%D1%81%D1%82%D1%8B%D0%B5-%D0%BE%D1%88%D0%B8%D0%B1%D0%BA%D0%B8-%D0%BD%D0%B0%D1%87%D0%B8%D0%BD%D0%B0%D1%8E%D1%89%D0%B8%D1%85-%D0%B0%D0%B4%D0%BC%D0%B8%D0%BD%D0%B8%D1%81%D1%82%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%BE%D0%B2-%D0%B8-%D0%BA%D0%B0%D0%BA/m-p/8758#M43</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;LOL, я передам Тиму, что его участие в ЧекМейтс может негативно сказаться на продажах книги.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 17 Jul 2018 15:46:01 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/Check-Point-%D1%81%D0%B0%D0%BC%D1%8B%D0%B5-%D1%87%D0%B0%D1%81%D1%82%D1%8B%D0%B5-%D0%BE%D1%88%D0%B8%D0%B1%D0%BA%D0%B8-%D0%BD%D0%B0%D1%87%D0%B8%D0%BD%D0%B0%D1%8E%D1%89%D0%B8%D1%85-%D0%B0%D0%B4%D0%BC%D0%B8%D0%BD%D0%B8%D1%81%D1%82%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%BE%D0%B2-%D0%B8-%D0%BA%D0%B0%D0%BA/m-p/8758#M43</guid>
      <dc:creator>_Val_</dc:creator>
      <dc:date>2018-07-17T15:46:01Z</dc:date>
    </item>
    <item>
      <title>Re: Check Point — самые частые ошибки начинающих администраторов и как их избежать</title>
      <link>https://community.checkpoint.com/t5/Russian/Check-Point-%D1%81%D0%B0%D0%BC%D1%8B%D0%B5-%D1%87%D0%B0%D1%81%D1%82%D1%8B%D0%B5-%D0%BE%D1%88%D0%B8%D0%B1%D0%BA%D0%B8-%D0%BD%D0%B0%D1%87%D0%B8%D0%BD%D0%B0%D1%8E%D1%89%D0%B8%D1%85-%D0%B0%D0%B4%D0%BC%D0%B8%D0%BD%D0%B8%D1%81%D1%82%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%BE%D0%B2-%D0%B8-%D0%BA%D0%B0%D0%BA/m-p/8759#M44</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Что касается отключения акселерации, то если средняя загрузка довольно высока, выключение SecureXL может привести не только к уменьшению эффективной пропускной способности файервола, но и к проблемам со стабильностью оного.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;В принципе, при понимании сути, можно делать все, что угодно, даже fw ctl zdebug, главное, чтобы осторожно.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 17 Jul 2018 15:49:28 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/Check-Point-%D1%81%D0%B0%D0%BC%D1%8B%D0%B5-%D1%87%D0%B0%D1%81%D1%82%D1%8B%D0%B5-%D0%BE%D1%88%D0%B8%D0%B1%D0%BA%D0%B8-%D0%BD%D0%B0%D1%87%D0%B8%D0%BD%D0%B0%D1%8E%D1%89%D0%B8%D1%85-%D0%B0%D0%B4%D0%BC%D0%B8%D0%BD%D0%B8%D1%81%D1%82%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%BE%D0%B2-%D0%B8-%D0%BA%D0%B0%D0%BA/m-p/8759#M44</guid>
      <dc:creator>_Val_</dc:creator>
      <dc:date>2018-07-17T15:49:28Z</dc:date>
    </item>
  </channel>
</rss>

