Еще далеко не все успели перейти на R80.10, как Check Point объявил о скором релизе новой версии ОС — Gaia R80.20. Безусловно это хорошая новость. Предполагаемая дата официального релиза — конец второго квартала 2018 года (т.е. летом). Более того, запущена программа EA (early access), т.е. R80.20 уже можно попробовать! Если интересно, можете написать нам. Ниже мы рассмотрим основные нововведения и чем они будут полезны.

Что нового?


Есть официальный перечень улучшений и новых функций. Пройдемся по всему списку.

Что нового в R80.20?

Acceleration


With Falcon Acceleration Cards:


  • NGFW/NGTP/NGTX & HTTPS Inspection acceleration — supporting higher throughput with maximum security including inspection of HTTPS traffic.
  • QoS acceleration.
  • Firewall only acceleration — low-latency, high packet and session rates.
  • VSX support.

Additional software enhancements:


  • Session rate improvements on high-end appliances (including 2012 appliances and 13000 and above appliances).
  • Acceleration is enabled during policy installation.
  • HTTPS Inspection performance improvements.

Threat Prevention


Threat Prevention Indicators (IoC) API
  • Management API support for Threat Prevention Indicators (IoC).
  • Add, delete, and view indicators through the management API.

Threat Prevention Layers
  • Support layer sharing within Threat Prevention policy.
  • Support setting different administrator permissions per Threat Prevention layer.

MTA (Mail Transfer Agent)


MTA monitoring:
  • E-mails history views and statistics, current e-mails queue status and actions performed on e-mails in queue.

MTA configuration enhancements:
  • Setting a next-hop server by domain name.
  • Stripping or neutralizing malicious links from e-mails.
  • Adding a customized text to a malicious e-mail's body or subject.
  • Malicious e-mail tagging using an X-header.
  • Sending a copy of the malicious e-mail.
ICAP
  • ICAP server support on a Security Gateway to consult with Threat Emulation and Anti-Virus Deep Scan whether a file is malicious.

Threat Emulation


  • SmartConsole support for multiple Threat Emulation Private Cloud Appliances.
  • SmartConsole support for Blocking files types in archives.

Clustering


  • Sync redundancy support (over bond interface).
  • Automatic CCP mode (either Unicast, Multicast or Broadcast mode).
  • Unicast CCP mode.
  • Enhanced state and failover monitoring capabilities.
  • OSPFv3 (IPv6) clustering support.
  • New cluster commands in Gaia Clish.

Advanced Routing


  • Allow AS-in-count.
  • IPv6 MD5 for BGP.
  • IPv6 Dynamic Routing in ClusterXL.
  • IPv4 and IPv6 OSPF multiple instances.
  • Bidirectional Forwarding Detection (BFD) for gateways and VSX, including IP Reachability detection and BFD Multihop.

Identity Awareness


  • Identity Tags support the use of tags defined by an external source to enforce users, groups or machines in Access Roles matching.
  • Identity Collector support for Syslog Messages — ability to extract identities from syslog notifications.
  • Identity Collector support for NetIQ eDirectory LDAP Servers.
  • Transparent Kerberos SSO Authentication for Identity Agent.
  • Two Factor Authentication for Browser-Based Authentication (support for RADIUS challenge/response in Captive Portal and RSA SecurID next Token/Next PIN mode).
  • New configuration container for Terminal Servers Identity Agents.
  • Ability to use an Identity Awareness Security Gateway as a proxy to connect to the Active Directory environment, if SmartConsole has no connectivity to the Active Directory environment and the gateway does.
  • Active Directory cross-forest trust support for Identity Agent.
  • Identity Agent automatic reconnection to prioritized PDP gateways.

Mirror and Decrypt


  • Decryption and clone of HTTP and HTTPS traffic.
  • Forwarding traffic to a designated interface for mirroring purposes.

Hardware Security Module (HSM)


  • Enhancement of outbound HTTPS Inspection with a Gemalto SafeNet HSM Appliance.
  • SSL keys are stored when using HTTPS Inspection.

Security Management


  • Multiple simultaneous sessions in SmartConsole — One administrator can publish or discard several SmartConsole private sessions, independently of the other sessions.
  • Integration with a Syslog server (previously supported in R77.30) — A Syslog server object can be configured in SmartConsole to send logs to a Syslog server.

SmartProvisioning


  • Integration with SmartProvisioning (previously supported in R77.30).
  • Support for the 1400 series appliances.
  • Administrators can now use SmartProvisioning in parallel with SmartConsole

Access Policy


  • New Wildcard Network object supported in Access Control policy.
  • Simplified management of Network objects in a security policy.
  • HTTPS Inspection now works in conjunction with HTTPS web sites categorization. HTTPS traffic that is bypassed will be categorized.
  • Rule Base performance improvements, for enhanced rule base navigation and scrolling.
  • Global VPN Communities. Previously supported in R77.30.

vSEC Controller Enhancements


  • Integration with Google Cloud Platform.
  • Integration with Cisco ISE.
  • Automatic license management with the vSEC Central Licensing utility.
  • Monitoring capabilities integrated into SmartView.
  • vSEC Controller support for 41000, 44000, 61000, and 64000 Scalable Platforms.

Additional Enhancements


  • HTTPS Inspection support for IPv6 traffic.
  • Improvements in policy installation performance on R80.10 and higher gateways with IPS.
  • Network defined by routes — gateway's topology is automatically configured based on routing.
  • IPS Domain Purge on Security Management Server — IPS update packages are saved for 30 days, older packages are purged.

Endpoint Security Server


Managing features that are included in R77.30.03:
Management of new blades:
  • SandBlast Agent Anti-Bot.
  • SandBlast Agent Threat Emulation and Anti-Exploit.
  • SandBlast Agent Forensics and Anti-Ransomware.
  • Capsule Docs.

New features in existing blades:
  • Full Disk Encryption.
  • Offline Mode.
  • Self Help Portal.
  • XTS-AES Encryption.
  • New options for the Trusted Platform Module (TPM).
  • New options for managing Pre-Boot Users.
  • Media Encryption and Port Protection.
  • New options to configure encrypted container.
  • Optical Media Scan.

Anti-Malware:
  • Web Protection.
  • Advanced Disinfection.


С вашего позволения я не буду переводить. Как видно, улучшений огромное количество. Не будем обсуждать весь перечень. Лучше расскажу, какие функции на наш взгляд наиболее интересны и почему обязательно стоит задуматься об обновлении.

Hardware Acceleration Card


Кроме различных улучшений HTTPS-инспекции, можно заметить, что одно из новшеств R80.20 — поддержка Acceleration Card. Предполагается использование этих карт для расшифровки HTTPS-трафика с целью разгрузить сам шлюз Check Point. Также эти карты можно будет использовать не только для расшифровки SSL, но и просто для обработки пакетов, если сам шлюз не будет справляться с пиковой нагрузкой. Физические модули можно будет вставить во все устройства начиная с 5000-й серии. Это отличная новость, учитывая тенденции по увеличению доли SSL трафика. О важности HTTPS-инспекции и процессе настройки мы рассказывали ранее.

Endpoint improvements


Почему-то многие забывают, что Check Point это не только защита периметра. У них отличные endpoint-агенты, которые включают в себя практически все необходимые функции защиты. Это антивирус, межсетевой экран, антибот, шифрование дисков, контроль USB-носителей, механизмы песочницы, антифишинг, модуль форензики и многое другое. Думаю мы посвятим отдельную статью именно агентам Check Point. В R80.20 управление агентами стало еще лучше и с большим количеством блейдов.

Threat Prevention


Впервые API был представлен в версии R80. Это была долгожданная функция и приятно, что Check Point продолжает ее улучшать. Мы писали об API ранее, а уже совсем скоро будет вебинар на тему API и интеграции со Splunk. Кроме того, весьма полезной может оказаться функция ICAP-сервера, которая позволит отправлять файлы из вне на проверку (автоматически или вручную). Также очень долгожданной функцией была возможность блокировки конкретных типов файлов (.doc, .exe, .pdf и т.д.) содержащихся в архивах.

Identity Awareness


Данным блейдом пользуются практически все у кого есть Check Point. Большое количество улучшений несомненно понравится многим. Для нас же, как интеграторов, ожидаемой функцией была двухфакторная аутентификация для Captive Portal. Поддержка Syslog (для идентификации пользователей) тоже станет огромным плюсом.

Заключение


Буквально завтра состоится наш бесплатный курс Check Point R80.10 Getting Started. Если не хотите пропустить будущие подобные мероприятия, то подписывайтесь в нашу группу VK или Telegram канал.

P.S. Выражаем благодарность Белоглазову Алексею (компания Check Point) за предоставленный материал.

Комментарии (6)


  1. 4mz
    26.03.2018 13:42

    Евгений, а есть опыт миграции с 77.30 на 80.10? Интересно было ознакомиться таким опытом, подводными камнями, а еще лучше почитать статью с подробностями о таком кейсе.


    1. cooper051 Автор
      26.03.2018 13:53

      Добрый день. На следующей неделе будет статья как раз по обновлению (видео урок).


      1. 4mz
        26.03.2018 14:57

        Отлично, ждём!


  1. StealthSochi
    26.03.2018 13:51

    Добрый день, могу потом посмотреть в записи бесплатный курс Check Point R80.10 Getting Started?


    1. cooper051 Автор
      26.03.2018 13:54

      Добрый день. Записи пока нет. Но мы с курсом поедем по довольно большому кол-ву городов. Можно будет бесплатно записаться.


      1. StealthSochi
        26.03.2018 15:12

        Жду тогда Вас в Сочи