Checkpoint防火墙安全配置指南Word文档格式.docx

上传人:b****6 文档编号:21256839 上传时间:2023-01-28 格式:DOCX 页数:12 大小:58.48KB
下载 相关 举报
Checkpoint防火墙安全配置指南Word文档格式.docx_第1页
第1页 / 共12页
Checkpoint防火墙安全配置指南Word文档格式.docx_第2页
第2页 / 共12页
Checkpoint防火墙安全配置指南Word文档格式.docx_第3页
第3页 / 共12页
Checkpoint防火墙安全配置指南Word文档格式.docx_第4页
第4页 / 共12页
Checkpoint防火墙安全配置指南Word文档格式.docx_第5页
第5页 / 共12页
点击查看更多>>
下载资源
资源描述

Checkpoint防火墙安全配置指南Word文档格式.docx

《Checkpoint防火墙安全配置指南Word文档格式.docx》由会员分享,可在线阅读,更多相关《Checkpoint防火墙安全配置指南Word文档格式.docx(12页珍藏版)》请在冰豆网上搜索。

Checkpoint防火墙安全配置指南Word文档格式.docx

本配置标准的使用者包括:

网络管理员、网络安全管理员、网络监控人员。

本配置标准适用的范围包括:

中国联通总部和各省公司信息化部门维护管理的CheckPoint防火墙。

1.3适用版本

CheckPoint防火墙;

1.4实施

本标准的解释权和修改权属于中国联通集团信息化事业部,在本标准的执行过程中若有任何疑问或建议,应及时反馈。

本标准发布之日起生效。

1.5例外条款

欲申请本标准的例外条款,申请人必须准备书面申请文件,说明业务需求和原因,送交中国联通集团信息化事业部进行审批备案。

第2章

安全配置要求

2.1系统安全

2.1.1用户账号分配

项目名称

用户账号分配要求

编号

CheckPointFW-02-01-01

项目说明

应按照用户分配账号。

避免不同用户间共享账号。

避免用户账号和设备间通信使用的账号共享。

检测操作步骤

1.安装GUI客户端在计算机上

2.登陆查看

符合性判定依据

1.配置文件中,存在不同的帐号分配

2.网络管理员确认用户与帐号分配关系明确

配置方法

使用客服端登陆设备,输入用户名密码登陆,如图所示添加用户和设置密码。

实施风险

确认所添加的用户无误。

备注

2.1.2删除无关的账号

删除无关的账号要求

CheckPointFW-02-01-02

应删除或锁定与设备运行、维护等工作无关的账号。

1.安装GUI客户端在计算机上。

2.登陆查看。

配置中不存在无关账号

使用客服端登陆设备,进入administratorpermission,如图所示进行操作:

确认操作无误。

2.1.3密码复杂度

密码复杂度要求

CheckPointFW-02-01-03

防火墙管理员账号口令长度至少8位,并包括数字、小写字母、大写字母和特殊符号4类中至少3类。

基线符合性判定依据

口令长度至少8位,并包括数字、小写字母、大写字母和特殊符号4类中至少3类

使用客服端登陆设备,进行用户添加时设置密码复杂度,如图所示:

确认操作无误,在不影响业务的前提下进行更新。

2.1.4配置用户所需的最小权限

配置用户所需的最小权限要求项。

CheckPointFW-02-01-04

在设备权限配置能力内,根据用户的管理等级,配置其所需的最小管理权限。

不同用户登陆,尝试访问不同的模块。

用户不能访问自己权限以外的模块。

使用客户端登陆设备,进行权限配置,如图所示:

2.1.5安全登陆

安全登陆配置

CheckPointFW-02-01-05

在PC机上安装CheckPointGUI客服端,专机专用,确保设备的安全性。

1.检查在专用机上是否安装GUI客服端。

2.使用客服端检测能否登陆设备

1.检查是否专机专用

2.是否安装客服端

将设备提供的客服端安装在专用的PC机上即可。

确认安装无误。

确保PC机为专用,无其他业务往来。

2.1.6配置NTP

配置NTP服务器。

CheckPointFW-02-01-06

开启NTP服务,保证日志功能记录的时间的准确性。

用系统命令’date’查看系统时间。

系统时间和时钟源同步。

登陆设备,在Voyager界面的‘RouterServices’启动NTP服务;

在’Configuration’的‘Configuresystemtime’指定NTP服务器IP地址。

2.1.7安全配置SNMP

安全配置SNMP要求

CheckPointFW-02-01-07

使用SNMPV3以上的版本对防火墙做远程管理。

去除SNMP默认的共同体名(CommunityName)和用户名(如public或private)。

并且不同的用户名和共同体明对应不同的权限(只读或者读写)。

不存在SNMP默认的共同体名(CommunityName)如public或private

在Voyager界面配置系统SNMP读取或写权限口令,修改默认口令。

更改配置需测试充分。

第3章日志安全要求

3.1日志安全

3.1.1启用日志功能

启用日志功能。

CheckPointFW-03-01-01

项目说明

设备应配置日志功能,对用户登录进行记录,记录内容包括用户登录使用的账号,登录是否成功,登录时间,以及远程登录时,用户使用的IP地址等。

使用客服端登陆设备,检查日志模块,查看是否启用。

检查在服务器上正确纪录了日志信息。

使用客服端登陆设备,进入日志模块,启用日志功能,如图所示进行操作:

确认操作无误及日志备份。

3.1.2记录管理日志

记录管理日志。

CheckPointFW-03-01-02

设备应配置日志功能,记录用户对设备的重要操作。

使用客服端登陆设备,进入日志模块进行查看。

对设备的操作会记录在日志中。

3.1.3配置日志服务器

配置日志服务器。

CheckPointFW-03-01-03

设备配置远程日志功能,将需要重点关注的日志内容传输到日志服务器。

使用客户端登陆设备,在日志服务器上查看信息。

日志服务器上是否接收到了正确的日志信息。

使用客户端登陆设备,进入Globalproperties界面,如图所示进行配置:

3.1.4日志服务器磁盘空间

日志服务器磁盘空间。

CheckPointFW-03-01-04

对管理服务器的日志文件大小和转存必须进行设置,并保护系统磁盘空间。

建议每个日志文件不超过50M,每天换一个日志文件。

磁盘空间剩余少于500M的时候告警。

登陆设备查看磁盘空间是否少于500M。

登陆设备,进入CheckPointGateway-Management界面,如图所示进行操作:

第4章访问控制策略要求

4.1访问控制策略安全

4.1.1过滤所有与业务不相关的流量

过滤所有与业务不相关的流量。

CheckPointFW-04-01-01

应根据业务需要,配置基于源IP地址、通信协议TCP或UDP、目的IP地址、源端口、目的端口的流量过滤,过滤所有和业务不相关的流量。

使用不同的流量进行测试。

查看正常流量是否可以通过防火墙,非法流量是否被防火墙阻隔。

登陆设备,如图所示进行配置:

确保操作无误。

4.1.2透明桥模式须关闭状态检测有关项

透明桥模式须关闭状态检测有关项要求。

CheckPointFW-04-01-02

透明桥模式须关闭状态检测有关项,确保资源的利用率。

1.安装GUI客户端在计算机上。

2.登陆查看。

登陆设备界面查看。

在Voyager界面配置透明桥端口模式。

在SmartDashBoard配置防火墙对象,针对这个防火墙关闭有关状态检测项。

确认关闭的状态检测无误。

4.1.3账号与IP绑定

账号与IP绑定要求项。

CheckPointFW-04-01-03

对于登陆账户的ip地址,配置为只允许从某些ip地址登陆。

使用非允许的ip地址登陆。

对于非允许的ip地址不能登陆。

登陆设备,如图所示进行操作:

4.1.4双机架构采用VRRP模式部署

双机架构采用VRRP模式部署。

CheckPointFW-04-01-04

双机架构采用VRRP模式部署,确保网络的稳定性。

双机切换,网络连接不中断。

1.在Voyager界面配置VRRP模式双机集群,采用简单电路监控模式。

2.启用’AcceptConnectionstoVRRPIPs’。

3.启用’MonitorFirewallState’。

4.在SmartDashBoard配置VRRP双机模块。

变得较大,需测试充分。

4.1.5打开防御DDOS攻击功能

打开防御DDOS攻击功能。

CheckPointFW-04-01-05

打开防DDOS攻击功能,确保系统安全。

登陆设备,查看是否已经将此功能打开。

配置变化,注意CPU、内存利用率变化情况。

4.1.6开启攻击防御功能

开启攻击防御功能。

CheckPointFW-04-01-06

对于各端口要开启防欺骗功能。

查看防欺骗功能是否打开。

配置改变,注意CPU、内存利用率变化情况。

第5章评审与修订

本标准由中国联通集团信息化事业部定期进行审查,根据审视结果修订标准,并颁发执行。

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 经管营销 > 财务管理

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1