Como automatizar a implementação de regras de firewalls de ponto de verificação?

2

Eu odeio CP com uma paixão inacreditável ... Quero dizer, por que, por que você não poderia incluir uma interface de linha de comando que me permite usar um arquivo CSV no qual eu sou solicitado regras, formatá-los corretamente e enviá-los para o firewall? A menos que eu esteja sentindo falta de algo, não há como adicionar regras de acesso a um CP FW baseado em um arquivo de texto, correto?

QUALQUER maneira de automatizar meu trabalho (ou parte dele), para que eu não perca inúmeras horas da minha vida sendo uma interface simples entre um solicitante & um firewall?

Até agora, a única coisa em que consegui pensar foi criar um script que: 1) Obtém o arquivo Excel do sistema Remedy 2) Converte para CSV 3) Verifique a fonte & endereços IP de destino e adicione uma coluna indicando em qual FW eu preciso fazer a alteração.

    
por user2723297 02.02.2014 / 19:12

2 respostas

1

A política de segurança do Check Point é baseada em objetos de muitos tipos, de modo que o CSV plano simples é quase impossível. Se levarmos em conta ferramentas disponíveis diretamente da Check Point, há três possibilidades, mas infelizmente nenhuma delas é ideal:

cp_merge

Esta ferramenta permite exportar e importar objetos e políticas. A política exportada pode possivelmente ser manipulada. Importar permite sobrescrever ou anexar.

dbedit

Esta é uma ferramenta universal que permite manipulação de objetos e bases de regra. Veja o guia CLI e o seguinte:

Infelizmente, a manipulação de regras não está documentada, mas você pode fazer o download Ofiller e estudar os scripts dbedit gerados. O Ofiller é uma ótima ferramenta, mas infelizmente não é atualizado há muito tempo e não tenho certeza de como ele é confiável com as versões atuais do software Check Point.

Confwiz

Esta é uma ferramenta oficial e foi originalmente pretendido que o Confwiz permitiria a importação / exportação / migração de políticas de segurança entre múltiplas plataformas. No início, os formatos da Cisco eram suportados, mas infelizmente o esforço da Check Point parou. As versões mais recentes do software Check Point suportadas pelo Confwiz são R71.xe parece que o desenvolvimento do Confwiz parou completamente.

Outras possibilidades

Você pode editar diretamente os arquivos no diretório $FWDIR/conf , mas é preciso ter muito cuidado e isso não é suportado pelo Check Point.

Há também a Ferramenta de visualização da Web oficial que permite a exportação para XML, mas sem importação .

Provavelmente existem algumas ferramentas de terceiros, mas, até onde sei, apenas Ofiller é gratuito.

    
por 03.02.2014 / 23:36
0

O Check Point tem uma API quando se trata de automação. Eu não faria nada fora disso ou do DBEdit, mas sou eu pessoalmente. Eu também recomendo ferramentas de terceiros para ele, como a Algosec, mas você pode não ter o orçamento. R80 é suposto ter uma API melhor, mas ainda não vai chegar perto dos gostos de Palo que eu vi.

O arquivo CSV me parece que você está acostumado a gerenciar os gostos do Cisco ASA, o que é muito pior e muito arcaico se você me perguntar. Aprenda a integrar-se com APIs e mantenha seu foco lá, pois é onde o mundo está indo em toda parte na pilha de rede.

    
por 12.03.2016 / 10:01