<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>root@fox:~# &#187; Checkpoint</title>
	<atom:link href="http://rootfox.com/blog/archives/category/checkpoint/feed" rel="self" type="application/rss+xml" />
	<link>http://rootfox.com/blog</link>
	<description>Администрирование, IT Security, Безопасность, Услуги</description>
	<lastBuildDate>Wed, 07 Apr 2010 10:09:11 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Анализ произвольных логов самописными скриптами</title>
		<link>http://rootfox.com/blog/archives/195</link>
		<comments>http://rootfox.com/blog/archives/195#comments</comments>
		<pubDate>Mon, 02 Nov 2009 14:31:14 +0000</pubDate>
		<dc:creator>468</dc:creator>
				<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[FreeBSD]]></category>
		<category><![CDATA[Linux]]></category>

		<guid isPermaLink="false">http://rootfox.com/blog/?p=195</guid>
		<description><![CDATA[Стоит у нас на работе оранжевая такая Safe@Office 500 &#8220;дура&#8221; от CheckPoint. Потипу роутер + антивирус, МЭ, VPN и все-что-нужно-для-маленького офиса.
Собственно брали потестить, но прижилась. Одна проблема &#8211; отчеты, она их не умеет, точнее показывает лог за небольшой период (ну или я не нашел   ).  Они с одной стороны не нужны никому, а [...]]]></description>
			<content:encoded><![CDATA[<p>Стоит у нас на работе оранжевая такая Safe@Office 500 &#8220;дура&#8221; от CheckPoint. Потипу роутер + антивирус, МЭ, VPN и все-что-нужно-для-маленького офиса.</p>
<p>Собственно брали потестить, но прижилась. Одна проблема &#8211; отчеты, она их не умеет, точнее показывает лог за небольшой период (ну или я не нашел <img src='http://rootfox.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  ).  Они с одной стороны не нужны никому, а с другой  стороны всетаки обидно &#8211; может кто то к нам ломится, а я и не знаю. По идее я и не должен знать,  должность другая,  но мне же интересно!<br />
<span id="more-195"></span><br />
В итоге давно, когда читал про syslog, завернул какие-то логи с этой &#8220;дуры&#8221; на другую машину, и там они долго-долго копились. А тут мы взяли сотрудника на испытательный срок, он его успешно провалил и стало интересно, чем же он вместо работы занимался&#8230;</p>
<p>Итак &#8211; общий смысл такой, сначала делаем из общего лога (логов) интересующую выборку (например все пакеты от &#8220;Васи&#8221;, или все &#8220;прибитые пакеты&#8221;), и анализируем ее, например, по следующим критериям:</p>
<p><strong>&#8220;Анализ пользователя&#8221;</strong><br />
1. Список хостов, которые посещал Вася, (с сортировкой по популярности + первые 20 отдельно резолвятся в имена)<br />
2. Список портов, на который ломился Вася (с сортировкой по популярности)</p>
<p><strong>Все &#8220;прибитые пакеты&#8221;</strong><br />
1. Список таргет-хостов &#8211; &#8220;куда хотели прорваться пакеты&#8221; с сортировкой по популярности<br />
2. Отдельный список из 20 таргет хостов, с именами (отрезолвлеными).<br />
3. Список популярных заблокированных портов (с сортировкой по популярности)<br />
4. Список сорс-хостов &#8211; &#8220;потенциальных нарушителей&#8221;.</p>
<p>В моем случае стало видно что:<br />
1. В инет рвутся восновном внутренние виртуалки, которым настройки прописаны но доступ не дан.<br />
2. Нарушители рвутся восновном на корневые днс сервера, и на сервера апдейтов касперского. см п.1.<br />
3. По портам нарушители DNS, SAMBA и DHCP. Что впрочем правильно (DNS наружу разрешен только нашему DNS)<br />
4. С наружи к нам особо никто не ломится.</p>
<p><strong>Выводы</strong>..  Скрипты в общем то жуть какие простые, но в этом и в общем соль, все оказалось просто. Но с точки зрения статистики неудобно анализировать пользователей &#8211; мало что говорят цифры 20 000 посещений сервера крупного хостера, например cp333.agava.net&#8230; но &#8211; каков лог, таков и приход. <img src='http://rootfox.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Скрипты вложил, основные скрипты<br />
analyse [Ip.addr.e.s] (анализ пользователя)<br />
secreport (отчет по заблокированным пакетам)</p>
<p>При этом &#8220;внутре&#8221; этих скриптов нужно прописать путь к логам и куда класть статистику.</p>
<p><strong>Кусок изначального лога:</strong></p>
<pre><code>Nov  1 00:00:00 webserver newsyslog[19521]: logfile turned over
Nov  1 00:00:01 ourhost.ourdomain.spb.ru 2009 Nov  1 00:05:08 00:08:da:56:1c:90 &lt;50000&gt; Accepted Outbound packet (Custom rule) Src:192.168.0.161 SPort:1073 Dst:94.100.177.6 DPort:110 IPP:6 Rule:8 Interface:LAN
Nov  1 00:02:34 ourhost.ourdomain.spb.ru 2009 Nov  1 00:05:17 00:08:da:56:1c:90 &lt;50000&gt; Rejected Outbound packet (Custom rule) Src:192.168.5.146 SPort:1036 Dst:128.8.10.90 DPort:53 IPP:17 Rule:39 Interface:LAN
Nov  1 00:02:44 ourhost.ourdomain.spb.ru 2009 Nov  1 00:05:36 00:08:da:56:1c:90 &lt;50000&gt; Rejected Outbound packet (Custom rule) Src:192.168.5.146 SPort:1036 Dst:198.41.0.4 DPort:53 IPP:17 Rule:39 Interface:LAN
Nov  1 00:02:46 ourhost.ourdomain.spb.ru 2009 Nov  1 00:05:38 00:08:da:56:1c:90 &lt;50000&gt; Accepted Outbound packet (Custom rule) Src:192.168.0.161 SPort:1074 Dst:74.125.79.111 DPort:995 IPP:6 Rule:8 Interface:LAN
Nov  1 00:02:47 ourhost.ourdomain.spb.ru 2009 Nov  1 00:05:40 00:08:da:56:1c:90 &lt;50000&gt; Rejected Outbound packet (Custom rule) Src:192.168.5.146 SPort:1036 Dst:198.32.64.12 DPort:53 IPP:17 Rule:39 Interface:LAN
Nov  1 00:02:47 ourhost.ourdomain.spb.ru 2009 Nov  1 00:05:40 00:08:da:56:1c:90 &lt;50000&gt; Rejected Outbound packet (Custom rule) Src:192.168.5.146 SPort:1036 Dst:193.0.14.129 DPort:53 IPP:17 Rule:39 Interface:LAN
Nov  1 00:02:49 ourhost.ourdomain.spb.ru 2009 Nov  1 00:05:44 00:08:da:56:1c:90 &lt;50000&gt; Rejected Outbound packet (Custom rule) Src:192.168.5.146 SPort:1036 Dst:192.36.148.17 DPort:53 IPP:17 Rule:39 Interface:LAN</code>
</pre>
<p><strong>Пример отчета (заблокированные порты):</strong></p>
<pre><code>37757 53
3650 137
1368 67
288 80
179 123
63 138
22 5222
18 8080
8 6881
6 2002</code></pre>
<p><strong>Порты пользователя:</strong></p>
<pre><code>10820 80
240 443
68 53
10 5222
8 6881
6 5190
6 123</code></pre>
<p><strong>Заблокированные таргет-хосты:</strong></p>
<pre><code>4338 193.0.14.129 129.14.0.193.in-addr.arpa domain name pointer k.root-servers.net.
4330 198.41.0.4 4.0.41.198.in-addr.arpa domain name pointer a.root-servers.net.
4330 198.32.64.12 12.64.32.198.in-addr.arpa domain name pointer as-20144-has-not-registered-the-use-of-this-prefix.
4329 192.36.148.17 17.148.36.192.in-addr.arpa domain name pointer i.root-servers.net.
4311 192.58.128.30 30.128.58.192.in-addr.arpa domain name pointer j.root-servers.net.
3722 202.12.27.33 33.27.12.202.in-addr.arpa domain name pointer m.root-servers.net.</code></pre>
<p><strong>Статистика по хостам пользователя:</strong></p>
<pre><code>242 88.212.196.101 101.196.212.88.in-addr.arpa is an alias for 101.64/26.196.212.88.in-addr.arpa. 101.64/26.196.212.88.in-addr.arpa domain name pointer host01.rax.ru.
233 91.212.60.162 162.60.212.91.in-addr.arpa domain name pointer h0001.friendit.net.
233 78.140.142.125 Host 125.142.140.78.in-addr.arpa. not found: 3(NXDOMAIN)
223 88.212.196.102 102.196.212.88.in-addr.arpa is an alias for 102.64/26.196.212.88.in-addr.arpa. 102.64/26.196.212.88.in-addr.arpa domain name pointer host02.rax.ru.
219 94.100.178.219 219.178.100.94.in-addr.arpa domain name pointer top9.mail.ru.
191 83.222.4.246 Host 246.4.222.83.in-addr.arpa. not found: 3(NXDOMAIN)
191 217.73.200.222 222.200.73.217.in-addr.arpa domain name pointer tns-counter.ru.
190 93.186.225.1 1.225.186.93.in-addr.arpa domain name pointer cs11.vkontakte.ru.
175 174.37.230.144 144.230.37.174.in-addr.arpa domain name pointer 174.37.230.144-static.reverse.softlayer.com.
160 93.186.224.23 23.224.186.93.in-addr.arpa domain name pointer cs23.vkontakte.ru.</code></pre>
<p><strong>Пример работы:</strong></p>
<pre><code>[dimka@webserver ~]$ analyze 192.168.0.131
rm: /hdd2/stat/192.168.0.131.dat: No such file or directory
rm: /hdd2/stat/192.168.0.131.hosts: No such file or directory
rm: /hdd2/stat/192.168.0.131.stat: No such file or directory
analysing /var/log/checkpoint.0.bz2...
analysing /var/log/checkpoint...
get dest ports...
counting port stats...
get unique destinations...
counting destination stats...
sorting...
resolving...
[dimka@webserver ~]$</code></pre>
<p>PS врятли кому то интересно, но файл со скриптом я счас попробую залить. Хотябы для себя )  <a href="http://rootfox.com/blog/uploads/2009/11/loganalyse.zip">Архив</a></p>
]]></content:encoded>
			<wfw:commentRss>http://rootfox.com/blog/archives/195/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>VPN в Safe@Office Checkpoint</title>
		<link>http://rootfox.com/blog/archives/74</link>
		<comments>http://rootfox.com/blog/archives/74#comments</comments>
		<pubDate>Sun, 12 Apr 2009 12:19:42 +0000</pubDate>
		<dc:creator>netf0x</dc:creator>
				<category><![CDATA[Checkpoint]]></category>

		<guid isPermaLink="false">http://rootfox.com/blog/?p=74</guid>
		<description><![CDATA[VPN в Safe@Office реализован в четырех вариантах:
1.	SecuRemote VPN сервер удаленного доступа: Создание VPN сервера подключение к которому осуществляется посредством ПО Check Point SecuRemote VPN Client (распространяется бесплатно вместе с Safe@Office).
2.	SecuRemote VPN сервер внутреннего доступа. Используется для создания зашифрованных соединений внутри локальной или корпоративной сети. Используется чаще всего в беспроводных (Wi-Fi) сетях или отделами в которых [...]]]></description>
			<content:encoded><![CDATA[<p>VPN в Safe@Office реализован в четырех вариантах:</p>
<p>1.	SecuRemote VPN сервер удаленного доступа: Создание VPN сервера подключение к которому осуществляется посредством ПО Check Point SecuRemote VPN Client (распространяется бесплатно вместе с Safe@Office).<br />
2.	SecuRemote VPN сервер внутреннего доступа. Используется для создания зашифрованных соединений внутри локальной или корпоративной сети. Используется чаще всего в беспроводных (Wi-Fi) сетях или отделами в которых проходят особо критические информационные потоки.<br />
3.	L2TP VPN Сервер. Позволяет подключаться к VPN-серверу без установки на машину пользователя лишнего ПО. Подключение осуществляется посредством стандартного Microsoft L2TP IPSec VPN Client. На устройстве создается пользователь, и ключ для IPSec.<br />
4.	Site-to-Site VPN Gateway. Возможность создания постоянных шифрованных туннелей. Требуется когда необходимо обеспечить постоянное прозрачное сетевое взаимодействие между удаленными сетями (например филиалами компании) через сеть Интернет.</p>
<p>В данной статье приводится пример настройки VPN-сервера Safe@Office для использования стандартного клиента Windows L2TP IPSEC VPN при удаленном подключении к офисной сети.<br />
<span id="more-74"></span><br />
1.Создание пользователя<br />
<center><br />
<a href='http://rootfox.com/downloads/image002.jpg' title='image002.jpg'><img src='http://rootfox.com/downloads/image002.jpg' alt='image010.jpg' /></a><br />
</center></p>
<p>В административной панели устройства переходим на вкладку Users. В данном разделе производится создание и управление пользователями. Создадим пользователя tester с паролем tester, нажимаем next. Далее нам предлагается выбрать уровень пользователя. Ставим галочку напротив строки VPN Remote Access, проверяем что бы Administrator Level был в статусе No Access. Жмем Finish. Создание пользователя закончено – его мы будем использовать для подключения к VPN</p>
<p>2. Настройка диапазона адресов раздаваемых подключившимся по VPN пользователям.<br />
Переходим в раздел Network.</p>
<p><center><br />
<a href='http://rootfox.com/downloads/image004.jpg' title='image004.jpg'><img src='http://rootfox.com/downloads/image004.jpg' alt='image008.jpg' /></a><br />
</center></p>
<p>Жмем в графе OfficeMode ссылку edit. В открывшемся окне настраиваем ip адрес шлюза (он будет нашим шлюзом когда мы подключимся к рабочей сети), маску подсети, параметры DHCP сервера (можно оставить по умолчанию). Жмем Apply.<br />
При таком подходе (использование шлюза во внутреннюю сеть) нам потребуется сервер WINS, или просто указывать не NetBIOS имя машины а ее ip адрес.<br />
Как альтернатива, для более прозрачного стыкования VPN-клиентов и рабочей сети можно настроить мост, для этого надо нажать кнопку Add Bridge.</p>
<p>3. Переходим в раздел VPN. Отмечаем пункт L2TP. Вводим так называемый Preshared Secret – это ключ на основе которого будет производится IPSec шифрование трафика. Если клиенты доверенные и должны иметь полноценный доступ к сети можно отметить так же пункт Bypass default firewall policy. Это отключит фильтрацию пакетов для VPN-клиентов.</p>
<p><center><br />
<a href='http://rootfox.com/downloads/image006.jpg' title='image006.jpg'><img src='http://rootfox.com/downloads/image006.jpg' alt='image006.jpg' /></a><br />
</center></p>
<p>4.Создаем и настраиваем  VPN-подключение на Windows машине.<br />
Запускаем мастера новых соединений. В качестве сети указываем «Подключить к сети на рабочем месте», далее «Подключиться к частной сети VPN», далее вводим имя компании, ip-адрес шлюза (нашего устройства).</p>
<p>Теперь переходим к настройке созданного соединения. Так как нам надо ввести ключ для шифрования трафика (Preshared Secret). Для этого заходим в свойства созданного соединения и переходим на вкладку Безопасность (у меня Security см.рис)</p>
<p><center><br />
<a href='http://rootfox.com/downloads/image008.jpg' title='image008.jpg'><img src='http://rootfox.com/downloads/image008.jpg' alt='image004.jpg' /></a><br />
</center></p>
<p>Нажимаем кнопку IPSec Settings.<br />
<center><br />
<a href='http://rootfox.com/downloads/image010.jpg' title='image010.jpg'><img src='http://rootfox.com/downloads/image010.jpg' alt='image002.jpg' /></a><br />
</center></p>
<p>Вводим наш секретный ключ. Нажимаем ОК. Соединяемся. </p>
]]></content:encoded>
			<wfw:commentRss>http://rootfox.com/blog/archives/74/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
