首页 Checkpoint防火墙安全配置指南

Checkpoint防火墙安全配置指南

举报
开通vip

Checkpoint防火墙安全配置指南ThismodelpaperwasrevisedbytheStandardizationOfficeonDecember10,2020Checkpoint防火墙安全配置指南Checkpoint防火墙安全配置指南中国联通信息化事业部2012年12月版本版本控制信息更新日期更新人审批人创建2012年12月备注:若此文档需要日后更新,请创建人填写版本控制表格,否则删除版本控制表格。目录TOC\o"1-3"\h\z\u概述目的本文档规定了中国联通通信有限公司...

Checkpoint防火墙安全配置指南
ThismodelpaperwasrevisedbytheStandardizationOfficeonDecember10,2020Checkpoint防火墙安全配置指南Checkpoint防火墙安全配置指南中国联通信息化事业部2012年12月版本版本控制信息更新日期更新人审批人创建2012年12月备注:若此文档需要日后更新,请创建人填写版本控制 关于同志近三年现实表现材料材料类招标技术评分表图表与交易pdf视力表打印pdf用图表说话 pdf 格,否则删除版本控制表格。目录TOC\o"1-3"\h\z\u概述目的本文档 规定 关于下班后关闭电源的规定党章中关于入党时间的规定公务员考核规定下载规定办法文件下载宁波关于闷顶的规定 了中国联通通信有限公司信息化事业部所维护管理的CheckPoint防火墙应当遵循的设备安全性设置 标准 excel标准偏差excel标准偏差函数exl标准差函数国标检验抽样标准表免费下载红头文件格式标准下载 ,本文档旨在指导系统管理人员进行CheckPoint防火墙的安全配置。适用范围本配置标准的使用者包括:网络管理员、网络安全管理员、网络监控人员。本配置标准适用的范围包括:中国联通总部和各省公司信息化部门维护管理的CheckPoint防火墙。适用版本CheckPoint防火墙;实施本标准的解释权和修改权属于中国联通集团信息化事业部,在本标准的执行过程中若有任何疑问或建议,应及时反馈。本标准发布之日起生效。例外条款欲申请本标准的例外条款,申请人必须准备 关于书的成语关于读书的排比句社区图书漂流公约怎么写关于读书的小报汉书pdf 面申请文件, 说明 关于失联党员情况说明岗位说明总经理岗位说明书会计岗位说明书行政主管岗位说明书 业务需求和原因,送交中国联通集团信息化事业部进行审批备案。安全配置要求系统安全用户账号分配项目名称用户账号分配要求编号CheckPointFW-02-01-01项目说明应按照用户分配账号。避免不同用户间共享账号。避免用户账号和设备间通信使用的账号共享。检测操作步骤1.安装GUI客户端在计算机上2.登陆查看符合性判定依据1.配置文件中,存在不同的帐号分配2.网络管理员确认用户与帐号分配关系明确配置方法使用客服端登陆设备,输入用户名密码登陆,如图所示添加用户和设置密码。实施风险确认所添加的用户无误。备注删除无关的账号项目名称删除无关的账号要求编号CheckPointFW-02-01-02项目说明应删除或锁定与设备运行、维护等工作无关的账号。检测操作步骤1.安装GUI客户端在计算机上。2.登陆查看。符合性判定依据配置中不存在无关账号配置方法使用客服端登陆设备,进入administratorpermission,如图所示进行操作:实施风险确认操作无误。备注密码复杂度项目名称密码复杂度要求编号CheckPointFW-02-01-03项目说明防火墙管理员账号口令长度至少8位,并包括数字、小写字母、大写字母和特殊符号4类中至少3类。检测操作步骤1.安装GUI客户端在计算机上。2.登陆查看。基线符合性判定依据口令长度至少8位,并包括数字、小写字母、大写字母和特殊符号4类中至少3类配置方法使用客服端登陆设备,进行用户添加时设置密码复杂度,如图所示:实施风险确认操作无误,在不影响业务的前提下进行更新。备注配置用户所需的最小权限项目名称配置用户所需的最小权限要求项。编号CheckPointFW-02-01-04项目说明在设备权限配置能力内,根据用户的管理等级,配置其所需的最小管理权限。检测操作步骤不同用户登陆,尝试访问不同的模块。符合性判定依据不同用户登陆,尝试访问不同的模块。用户不能访问自己权限以外的模块。配置方法使用客户端登陆设备,进行权限配置,如图所示:实施风险确认操作无误。备注安全登陆项目名称安全登陆配置编号CheckPointFW-02-01-05项目说明在PC机上安装CheckPointGUI客服端,专机专用,确保设备的安全性。检测操作步骤检查在专用机上是否安装GUI客服端。使用客服端检测能否登陆设备符合性判定依据检查是否专机专用是否安装客服端配置方法将设备提供的客服端安装在专用的PC机上即可。实施风险确认安装无误。备注确保PC机为专用,无其他业务往来。配置NTP项目名称配置NTP服务器。编号CheckPointFW-02-01-06项目说明开启NTP服务,保证日志功能记录的时间的准确性。检测操作步骤用系统命令’date’查看系统时间。符合性判定依据系统时间和时钟源同步。配置方法登陆设备,在Voyager界面的‘RouterServices’启动NTP服务;在’Configuration’的‘Configuresystemtime’指定NTP服务器IP地址。实施风险确认操作无误。备注安全配置SNMP项目名称安全配置SNMP要求编号CheckPointFW-02-01-07项目说明使用SNMPV3以上的版本对防火墙做远程管理。去除SNMP默认的共同体名(CommunityName)和用户名(如public或private)。并且不同的用户名和共同体明对应不同的权限(只读或者读写)。检测操作步骤1.安装GUI客户端在计算机上。2.登陆查看。符合性判定依据不存在SNMP默认的共同体名(CommunityName)如public或private配置方法在Voyager界面配置系统SNMP读取或写权限口令,修改默认口令。实施风险更改配置需测试充分。备注日志安全要求日志安全启用日志功能项目名称启用日志功能。编号CheckPointFW-03-01-01项目说明设备应配置日志功能,对用户登录进行记录,记录内容包括用户登录使用的账号,登录是否成功,登录时间,以及远程登录时,用户使用的IP地址等。检测操作步骤使用客服端登陆设备,检查日志模块,查看是否启用。符合性判定依据检查在服务器上正确纪录了日志信息。配置方法使用客服端登陆设备,进入日志模块,启用日志功能,如图所示进行操作:实施风险确认操作无误及日志备份。备注记录管理日志项目名称记录管理日志。编号CheckPointFW-03-01-02项目说明设备应配置日志功能,记录用户对设备的重要操作。检测操作步骤使用客服端登陆设备,进入日志模块进行查看。符合性判定依据对设备的操作会记录在日志中。配置方法使用客服端登陆设备,进入日志模块,启用日志功能,如图所示进行操作:实施风险确认操作无误。备注配置日志服务器项目名称配置日志服务器。编号CheckPointFW-03-01-03项目说明设备配置远程日志功能,将需要重点关注的日志内容传输到日志服务器。检测操作步骤使用客户端登陆设备,在日志服务器上查看信息。符合性判定依据日志服务器上是否接收到了正确的日志信息。配置方法使用客户端登陆设备,进入Globalproperties界面,如图所示进行配置:实施风险确认操作无误。备注日志服务器磁盘空间项目名称日志服务器磁盘空间。编号CheckPointFW-03-01-04项目说明对管理服务器的日志文件大小和转存必须进行设置,并保护系统磁盘空间。建议每个日志文件不超过50M,每天换一个日志文件。磁盘空间剩余少于500M的时候告警。检测操作步骤1.安装GUI客户端在计算机上。2.登陆查看。符合性判定依据登陆设备查看磁盘空间是否少于500M。配置方法登陆设备,进入CheckPointGateway-Management界面,如图所示进行操作:实施风险确认操作无误。备注访问控制策略要求访问控制策略安全过滤所有与业务不相关的流量项目名称过滤所有与业务不相关的流量。编号CheckPointFW-04-01-01项目说明应根据业务需要,配置基于源IP地址、通信协议TCP或UDP、目的IP地址、源端口、目的端口的流量过滤,过滤所有和业务不相关的流量。检测操作步骤使用不同的流量进行测试。符合性判定依据查看正常流量是否可以通过防火墙,非法流量是否被防火墙阻隔。配置方法登陆设备,如图所示进行配置:实施风险确保操作无误。备注透明桥模式须关闭状态检测有关项项目名称透明桥模式须关闭状态检测有关项要求。编号CheckPointFW-04-01-02项目说明透明桥模式须关闭状态检测有关项,确保资源的利用率。检测操作步骤1.安装GUI客户端在计算机上。2.登陆查看。符合性判定依据登陆设备界面查看。配置方法在Voyager界面配置透明桥端口模式。在SmartDashBoard配置防火墙对象,针对这个防火墙关闭有关状态检测项。实施风险确认关闭的状态检测无误。备注账号与IP绑定项目名称账号与IP绑定要求项。编号CheckPointFW-04-01-03项目说明对于登陆账户的ip地址,配置为只允许从某些ip地址登陆。检测操作步骤使用非允许的ip地址登陆。符合性判定依据对于非允许的ip地址不能登陆。配置方法登陆设备,如图所示进行操作:实施风险确认操作无误。备注双机架构采用VRRP模式部署项目名称双机架构采用VRRP模式部署。编号CheckPointFW-04-01-04项目说明双机架构采用VRRP模式部署,确保网络的稳定性。检测操作步骤1.安装GUI客户端在计算机上。2.登陆查看。符合性判定依据双机切换,网络连接不中断。配置方法1.在Voyager界面配置VRRP模式双机集群,采用简单电路监控模式。2.启用’AcceptConnectionstoVRRPIPs’。3.启用’MonitorFirewallState’。4.在SmartDashBoard配置VRRP双机模块。实施风险变得较大,需测试充分。备注打开防御DDOS攻击功能项目名称打开防御DDOS攻击功能。编号CheckPointFW-04-01-05项目说明打开防DDOS攻击功能,确保系统安全。检测操作步骤1.安装GUI客户端在计算机上。2.登陆查看。符合性判定依据登陆设备,查看是否已经将此功能打开。配置方法登陆设备,如图所示进行操作:实施风险配置变化,注意CPU、内存利用率变化情况。备注开启攻击防御功能项目名称开启攻击防御功能。编号CheckPointFW-04-01-06项目说明对于各端口要开启防欺骗功能。检测操作步骤1.安装GUI客户端在计算机上。2.登陆查看。符合性判定依据查看防欺骗功能是否打开。配置方法登陆设备,如图所示进行操作:实施风险配置改变,注意CPU、内存利用率变化情况。备注评审与修订本标准由中国联通集团信息化事业部定期进行审查,根据审视结果修订标准,并颁发执行。
本文档为【Checkpoint防火墙安全配置指南】,请使用软件OFFICE或WPS软件打开。作品中的文字与图均可以修改和编辑, 图片更改请在作品中右键图片并更换,文字修改请直接点击文字进行修改,也可以新增和删除文档中的内容。
该文档来自用户分享,如有侵权行为请发邮件ishare@vip.sina.com联系网站客服,我们会及时删除。
[版权声明] 本站所有资料为用户分享产生,若发现您的权利被侵害,请联系客服邮件isharekefu@iask.cn,我们尽快处理。
本作品所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用。
网站提供的党政主题相关内容(国旗、国徽、党徽..)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
下载需要: 免费 已有0 人下载
最新资料
资料动态
专题动态
个人认证用户
zx_lu
暂无简介~
格式:doc
大小:270KB
软件:Word
页数:0
分类:企业经营
上传时间:2021-09-14
浏览量:7