A Checkpoint divulgou este mês uma vulnerabilidade no software cliente de VPN Checkpoint SecureClient/SecuRemote relacionada com a opção "Auto Local Logon" que armazena as informações de login do usuário no registro do Windows (HKLM\Software\Checkpoint\SecuRemote) sem configurar adequadamente as permissões de leitura e escrita, permitindo que qualquer usuário do sistema consiga acessar (e posteriormente usar) as informações de login do usuário. Os sistemas afetados são VPN-1 SecuRemote/SecureClient NGX R60 e NG-AI R56 para a plataforma Microsoft Windows. A Checkpoint já disponibilizou um update que corrige este problema.
- Mais informações na página oficial do suporte Checkpoint ou no release notes do SecuRemote/SecureClient Supplement 2 que corrige este problema.
quarta-feira, 13 de fevereiro de 2008
Vulnerabilidade no Checkpoint SecureClient
terça-feira, 6 de novembro de 2007
Check Point SPLAT Quick Tips
1) Overlapping Encryption Domains
Quando um servidor Smart Center Server (SCM) é utilizado para gerenciar mais de um firewall Check Point, podem existir problemas com a sobreposição do domínio da VPN (Encryption Domain ou enc dom). Neste caso é necessário definir manualmente o enc dom para que não haja esta sobreposição que poderá gerar problemas quando for utilizado o acesso remoto via Secure Client. Para verificar quais os gateways possuem sobreposição, devemos utilizar o comando (no SPLAT):
[Expert@smc-mgmt]# vpn overlap_encdom
The objects fw-01 and fw-02 have overlapping encryption domains.
The overlapping domain is:
10.10.0.0 - 10.10.255.255
Para mais detalhes consultar o sk32252.
2) Pen Drive USB no SPLAT
Para montar um pen drive no Check Point SecurePlatform utilizar o procedimento:
[Expert@fw]# mkdir /mnt/usb
[Expert@fw]# modprobe usb-storage
[Expert@fw]# mount -t vfat /dev/sdb1 /mnt/usb
Enjoy!
sexta-feira, 19 de outubro de 2007
VPN Site-to-Site entre CheckPoint e Outros Fabricantes
Apesar de todos os fabricantes informarem que seus produtos estão de acordo com as especificações dos RFCs, na pŕatica as implementações dos protocolos variam de fabricante para fabricante.
Estas peculiaridades acabam impactando na interoperabilidade entre produtos e isso não deixa de ser verdade quando se quer configurar uma VPN entre CheckPoint e outros vendedores.
Muitos problemas na fase 2 ocorrem quando há configurações diferentes entre os gateways envolvidos no túnel VPN Site-to-Site. A curiosidade aqui é que o CheckPoint, por padrão, tenta efetuar supernetting sempre que possível das redes locais.
Por exemplo, se o encryption domain inclui duas subredes adjacentes, 172.30.32.0/22 e 172.30.36.0/22, o CheckPoint irá negociar uma única supernet: 172.30.32.0/21. Na hipótese do gateway remoto não ser da CheckPoint, a fase 2 pode não funcionar caso ele esteja esperando duas subredes (172.30.32.0/22 e 172.30.36.0/22) ao invés de uma única subrede (172.30.32.0/21).
Para resolver o problema de suppernetting, é possível configurar o CheckPoint para não utilizar a maior rede possível. Isso é feito configurando diretamente no SmartCenter Server:
# dbedit
Enter Server name (ENTER for 'localhost'):
Enter User Name: fwadmin
Enter User Password: abc123
Please enter a command, -h for help or -q to quit:
dbedit> modify properties firewall_properties
ike_use_largest_possible_subnets false
dbedit> update properties firewall_properties
firewall_properties updated successfully.
dbedit> quit
#
Após feitas as configurações aplique a política novamente e efetue os testes necessários na VPN. No próximo post irei detalhar como utilizar supernetting em VPNs CheckPoint mesmo que a funcionalidade de supernetting esteja desabilitada.
quinta-feira, 2 de agosto de 2007
Object Filler
Existe algum jeito de automatizar a criação de objetos no Check Point SmartDashboard? Sim, existe, mas não é utilizando o SmartDashboard. :-)
O Object Filler é um software escrito por Martin Hoz, funcionário da Check Point, que gera a partir de uma entrada padrão (arquivo com nomes e endereços, ACL de roteadores Cisco ou firewalls PIX, Juniper Netscreen, etc) scripts que podem ser utilizados no DBedit para automatizar uma tarefa que muitos vezes é árdua.
Vale também conferir o Tutorial que explica detalhadamente como funciona o Object Filler e o funcionamento básico do DBedit.
Object Filler/Object Dumper - 02/08/2007
terça-feira, 19 de junho de 2007
Exportar usuários do checkpoint
Para conseguir exportar os usuários VPN criados no checkpoint basta executar o comando abaixo.
Ele irá resultar em um arquivo CVS contendo a listagem dos usuários e seus atributos.
/$FWDIR/bin/fwm dbexport -f /path/aquivo.cvs
