Mostrando postagens com marcador Checkpoint. Mostrar todas as postagens
Mostrando postagens com marcador Checkpoint. Mostrar todas as postagens

quarta-feira, 13 de fevereiro de 2008

Vulnerabilidade no Checkpoint SecureClient

A Checkpoint divulgou este mês uma vulnerabilidade no software cliente de VPN Checkpoint SecureClient/SecuRemote relacionada com a opção "Auto Local Logon" que armazena as informações de login do usuário no registro do Windows (HKLM\Software\Checkpoint\SecuRemote) sem configurar adequadamente as permissões de leitura e escrita, permitindo que qualquer usuário do sistema consiga acessar (e posteriormente usar) as informações de login do usuário. Os sistemas afetados são VPN-1 SecuRemote/SecureClient NGX R60 e NG-AI R56 para a plataforma Microsoft Windows. A Checkpoint já disponibilizou um update que corrige este problema.

- Mais informações na página oficial do suporte Checkpoint ou no release notes do SecuRemote/SecureClient Supplement 2 que corrige este problema.

terça-feira, 6 de novembro de 2007

Check Point SPLAT Quick Tips

1) Overlapping Encryption Domains

Quando um servidor Smart Center Server (SCM) é utilizado para gerenciar mais de um firewall Check Point, podem existir problemas com a sobreposição do domínio da VPN (Encryption Domain ou enc dom). Neste caso é necessário definir manualmente o enc dom para que não haja esta sobreposição que poderá gerar problemas quando for utilizado o acesso remoto via Secure Client. Para verificar quais os gateways possuem sobreposição, devemos utilizar o comando (no SPLAT):

[Expert@smc-mgmt]# vpn overlap_encdom
The objects fw-01 and fw-02 have overlapping encryption domains.
The overlapping domain is:
10.10.0.0 - 10.10.255.255

Para mais detalhes consultar o sk32252.

2) Pen Drive USB no SPLAT

Para montar um pen drive no Check Point SecurePlatform utilizar o procedimento:

[Expert@fw]# mkdir /mnt/usb
[Expert@fw]# modprobe usb-storage
[Expert@fw]# mount -t vfat /dev/sdb1 /mnt/usb

Enjoy!

sexta-feira, 19 de outubro de 2007

VPN Site-to-Site entre CheckPoint e Outros Fabricantes

Apesar de todos os fabricantes informarem que seus produtos estão de acordo com as especificações dos RFCs, na pŕatica as implementações dos protocolos variam de fabricante para fabricante.

Estas peculiaridades acabam impactando na interoperabilidade entre produtos e isso não deixa de ser verdade quando se quer configurar uma VPN entre CheckPoint e outros vendedores.

Muitos problemas na fase 2 ocorrem quando há configurações diferentes entre os gateways envolvidos no túnel VPN Site-to-Site. A curiosidade aqui é que o CheckPoint, por padrão, tenta efetuar supernetting sempre que possível das redes locais.

Por exemplo, se o encryption domain inclui duas subredes adjacentes, 172.30.32.0/22 e 172.30.36.0/22, o CheckPoint irá negociar uma única supernet: 172.30.32.0/21. Na hipótese do gateway remoto não ser da CheckPoint, a fase 2 pode não funcionar caso ele esteja esperando duas subredes (172.30.32.0/22 e 172.30.36.0/22) ao invés de uma única subrede (172.30.32.0/21).

Para resolver o problema de suppernetting, é possível configurar o CheckPoint para não utilizar a maior rede possível. Isso é feito configurando diretamente no SmartCenter Server:

# dbedit
Enter Server name (ENTER for 'localhost'):

Enter User Name: fwadmin
Enter User Password: abc123

Please enter a command, -h for help or -q to quit:
dbedit> modify properties firewall_properties
ike_use_largest_possible_subnets false

dbedit> update properties firewall_properties
firewall_properties updated successfully.

dbedit> quit
#


Após feitas as configurações aplique a política novamente e efetue os testes necessários na VPN. No próximo post irei detalhar como utilizar supernetting em VPNs CheckPoint mesmo que a funcionalidade de supernetting esteja desabilitada.

quinta-feira, 2 de agosto de 2007

Object Filler

Existe algum jeito de automatizar a criação de objetos no Check Point SmartDashboard? Sim, existe, mas não é utilizando o SmartDashboard. :-)

O Object Filler é um software escrito por Martin Hoz, funcionário da Check Point, que gera a partir de uma entrada padrão (arquivo com nomes e endereços, ACL de roteadores Cisco ou firewalls PIX, Juniper Netscreen, etc) scripts que podem ser utilizados no DBedit para automatizar uma tarefa que muitos vezes é árdua.

Vale também conferir o Tutorial que explica detalhadamente como funciona o Object Filler e o funcionamento básico do DBedit.

Object Filler/Object Dumper
- 02/08/2007

terça-feira, 19 de junho de 2007

Exportar usuários do checkpoint

Para conseguir exportar os usuários VPN criados no checkpoint basta executar o comando abaixo.
Ele irá resultar em um arquivo CVS contendo a listagem dos usuários e seus atributos.

/$FWDIR/bin/fwm dbexport -f /path/aquivo.cvs