Модуль check_point.mgmt.cp_mgmt_set_global_properties – Редактирование глобальных свойств.
Примечание
Этот модуль входит в коллекцию check_point.mgmt (версия 5.2.3).
У вас, возможно, уже установлена эта коллекция, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Чтобы установить её, используйте: ansible-galaxy collection install check_point.mgmt.
Чтобы использовать её в книге задач, укажите: check_point.mgmt.cp_mgmt_set_global_properties.
Добавлена в check_point.mgmt 3.0.0
Обзор
- Редактирование глобальных свойств.
- Все операции выполняются через веб-сервисный API.
Параметры
Параметр | Комментарии |
|---|---|
advanced_conf dictionary | Настройка дополнительных глобальных атрибутов. Настоятельно рекомендуется проконсультироваться с технической поддержкой Check Point перед изменением этих значений. |
|
certs_and_pki dictionary |
Настройка свойств сертификатов и PKI. |
|
cert_validation_enforce_key_size string |
Принудительная проверка длины ключа при валидации сертификата (только шлюзы R80+). Варианты:
|
|
host_certs_ecdsa_key_size string |
Выбор размера ключа для ECDSA сертификата хоста. Варианты:
|
|
host_certs_key_size string |
Выбор размера ключа сертификата хоста. Варианты:
|
allow_remote_registration_of_opsec_products boolean | После установки приложения OPSEC утилита удаленного администрирования (RA) позволяет продукту OPSEC завершить свою регистрацию без доступа к SmartConsole. Если установлено значение true, любая система, включая систему-хост приложения, может запустить утилиту. В противном случае утилиту RA можно запустить только с хоста управления безопасностью. Варианты:
|
authentication dictionary | Определение свойств аутентификации, общих для всех пользователей и различных способов запроса паролей шлюзом безопасности Check Point (аутентификация пользователя, клиента и сессии). |
|
allowed_suffix_for_internal_users string |
Суффикс для аутентификации внутренних пользователей. |
|
auth_internal_users_with_specific_suffix boolean |
Принудительное использование суффикса для аутентификации внутренних пользователей. Варианты:
|
|
delay_each_auth_attempt_by integer |
Задержка каждой попытки аутентификации на указанное количество миллисекунд. В это поле можно ввести любое значение от 1 до 25000. |
|
enable_delayed_auth boolean |
Все аутентификации, кроме аутентификации на основе сертификатов, будут задерживаться на указанное время. Применение этой задержки будет препятствовать атакам методом грубой силы. Задержка применяется как для неудачных, так и для успешных попыток аутентификации. Варианты:
|
|
max_client_auth_attempts_before_connection-termination integer |
Допустимое количество неудачных попыток аутентификации клиента перед завершением сессии. В это поле можно ввести любое значение от 1 до 800 попыток. |
|
max_days_before_expiration_of_non-pulled_user-certificates integer |
Сертификаты пользователей, которые были инициированы, но не извлечены, истекут через указанное количество дней. В это поле можно ввести любое значение от 1 до 60 дней. |
|
max_rlogin_attempts_before_connection_termination integer |
Допустимое количество неудачных попыток rlogin перед завершением сессии. В это поле можно ввести любое значение от 1 до 800 попыток. |
|
max_session_auth_attempts_before_connection_termination integer |
Допустимое количество неудачных попыток аутентификации сессии перед завершением сессии. В это поле можно ввести любое значение от 1 до 800 попыток. |
|
max_telnet_attempts_before_connection_termination integer |
Допустимое количество неудачных попыток telnet перед завершением сессии. В это поле можно ввести любое значение от 1 до 800 попыток. |
auto_publish_session boolean | Опубликовать текущую сессию, если изменения были внесены после завершения задачи. Варианты:
|
carrier_security dictionary | Указание свойств всего системы. Выбор параметров инспекции туннеля GTP intra, включая защиту от подмены; параметры отслеживания и ведения журнала, а также тесты целостности. |
|
aggressive_aging boolean |
Если истинно, включает настройку пороговых значений агрессивного старения и значения тайм-аута. Choices:
|
|
aggressive_timeout integer |
Агрессивный тайм-аут. Доступно только если aggressive-aging имеет значение true. |
|
allow_ggsn_replies_from_multiple_interfaces boolean |
Разрешает ответы сигнализации GTP от IP-адреса, отличного от IP-адреса, на который отправляются запросы (актуально только для шлюзов ниже R80). Choices:
|
|
block_gtp_in_gtp boolean |
Предотвращает инкапсуляцию пакетов GTP внутри туннелей GTP. Когда этот параметр установлен, такие пакеты отбрасываются и регистрируются. Choices:
|
|
enable_g_pdu_seq_number_check_with_max_deviation boolean |
Если установлено значение false, проверка последовательности не выполняется, и все G-PDU вне последовательности будут приняты.<br>Для повышения производительности отключите этот расширенный тест целостности. Choices:
|
|
enable_reverse_connections boolean |
Позволяет шлюзам Carrier Security принимать PDU, отправленные от GGSN к SGSN, в ранее установленном контексте PDP, даже если эти PDU отправляются через порты, которые не соответствуют портам установленного контекста PDP. Choices:
|
|
enforce_gtp_anti-spoofing boolean |
проверяет, что G-PDU используют IP-адрес конечного пользователя, который был согласован в процессе активации контекста PDP. Когда этот параметр установлен, пакеты, которые не используют этот IP-адрес, отбрасываются и регистрируются. Choices:
|
|
g_pdu_seq_number_check_max_deviation integer |
указывает, что G-PDU принимается только в том случае, если разница между его номером последовательности и ожидаемым номером последовательности меньше или равна допустимому отклонению.<br>Доступно только если enable-g-pdu-seq-number-check-with-max-deviation имеет значение true. |
|
gtp_signaling_rate_limit_sampling_interval integer |
Работает в корреляции со свойством «Применить ограничение скорости пакетов сигнализации GTP», найденным в окне «Безопасность носителя» объекта сети GSN. Например, с интервалом выборки по умолчанию 1 секунда и ограничением скорости пакетов сигнализации GTP в объекте сети, установленным по умолчанию в 2048 PDU в секунду, выборка будет происходить один раз в секунду или 2048 сигнальных PDU между двумя последовательными выборками. |
|
memory_activation_threshold integer |
Пороговое значение активации памяти. Доступно только если aggressive-aging имеет значение true. |
|
memory_deactivation_threshold integer |
Пороговое значение деактивации памяти. Доступно только если aggressive-aging имеет значение true. |
|
one_gtp_echo_on_each_path_frequency integer |
устанавливает количество обменов GTP Echo на путь, разрешенных за настроенный период времени. Запросы Echo, превышающие эту скорость, отбрасываются и регистрируются. Установка значения 0 отключает функцию и позволяет неограниченное количество запросов Echo на путь с любым интервалом. |
|
produce_extended_logs_on_unmatched_pdus boolean |
регистрирует пакеты GTP, не соответствующие предыдущим правилам, с расширенными полями журнала, связанными с Carrier Security GTP. Эти журналы имеют коричневый цвет, и их атрибут действия пуст. Настройка по умолчанию установлена. Choices:
|
|
produce_extended_logs_on_unmatched_pdus_position string |
Выберите, где разместить это неявное правило: Перед последним или как последнее правило.<br>Доступно только если produce-extended-logs-on-unmatched-pdus имеет значение true. Choices:
|
|
protocol_violation_track_option string |
Установите соответствующий параметр отслеживания или оповещения, который будет использоваться при обнаружении нарушения протокола (неправильно сформированный пакет). Choices:
|
|
tunnel_activation_threshold integer |
Пороговое значение активации туннеля. Доступно только если aggressive-aging имеет значение true. |
|
tunnel_deactivation_threshold integer |
Порог деактивации туннеля. Доступно только если aggressive-aging имеет значение true. |
|
verify_flow_labels boolean |
Проверить, соответствует ли метка потока каждого пакета меткам потока, определенным сигнализацией GTP. Эта опция актуальна только для GTP версии 0.<br>Для повышения производительности отключите этот расширенный тест целостности. Choices:
|
connect_control dictionary | Настройка параметров, связанных с балансировкой нагрузки сервера ConnectControl. |
|
load_agents_port integer |
Устанавливает номер порта, на котором агенты измерения нагрузки взаимодействуют с ConnectControl. |
|
load_measurement_interval integer |
Устанавливает, как часто (в секундах) агенты измерения нагрузки сообщают о своем статусе нагрузки ConnectControl. |
|
persistence_server_timeout integer |
Устанавливает время (в секундах), в течение которого клиент, после перенаправления на определенный сервер, будет продолжать перенаправляться на тот же сервер. |
|
server_availability_check_interval integer |
Устанавливает, как часто (в секундах) ConnectControl проверяет, работают ли серверы с балансировкой нагрузки и отвечают ли на запросы сервиса. |
|
server_check_retries integer |
Устанавливает, сколько раз ConnectControl пытается связаться с сервером, прежде чем прекратить перенаправлять на него трафик. |
data_access_control dictionary | Настройка автоматической загрузки из Check Point и анонимного обмена данными о продукте. Выбранные здесь параметры применяются ко всем шлюзам безопасности, кластерам и устройствам VSX, управляемым этим сервером управления. |
|
auto_download_important_data boolean |
Автоматически загружать и устанавливать контракты на программные модули, обновления безопасности и другие важные данные (настоятельно рекомендуется). Choices:
|
|
auto_download_sw_updates_and_new_features boolean |
Автоматически загружать обновления программного обеспечения и новые функции (настоятельно рекомендуется).<br>Доступно только если auto-download-important-data имеет значение true. Choices:
|
|
send_anonymous_info boolean |
Помогите Check Point улучшить продукт, отправляя анонимную информацию. Choices:
|
|
boolean |
Одобрить обмен файлами дампа памяти и другими соответствующими данными о сбоях, которые могут содержать личную информацию. Все общие данные будут обрабатываться в соответствии с политикой конфиденциальности Check Point.<br>Доступно только если send-anonymous-info имеет значение true. Choices:
|
details_level string | Уровень детализации для некоторых полей в ответе может варьироваться от отображения только значения UID объекта до полного подробного представления объекта. Choices:
|
domains_to_process list / elements=string | Указывает, в каких доменах обрабатывать команды. Не может использоваться с details-level full, должен выполняться только из системного домена и с ignore-warnings true. Допустимые значения: CURRENT_DOMAIN, ALL_DOMAINS_ON_THIS_SERVER. |
firewall dictionary | Добавить неявные правила в базу правил брандмауэра или удалить их из нее. Определите положение неявных правил в базе правил и следует ли их регистрировать. |
|
accept_control_connections boolean |
Используется для,<br> <ul><li> Установки политики безопасности с сервера управления безопасностью на шлюзы.</li><br> <li> Отправки журналов со шлюзов на сервер управления безопасностью.</li><br> <li> Взаимодействия между клиентами SmartConsole и сервером управления безопасностью</li><br> <li> Взаимодействия между демонами брандмауэра на разных машинах (сервер управления безопасностью, шлюз безопасности).</li><br> <li> Подключения к приложениям OPSEC, таким как серверы аутентификации RADIUS и TACACS.</li></ul>Если вы отключите Accept Control Connections и хотите, чтобы компоненты Check Point взаимодействовали друг с другом и с компонентами OPSEC, вы должны явно разрешить эти подключения в базе правил. Choices:
|
|
accept_domain_name_over_tcp boolean |
Принимает запросы и ответы Domain Name (DNS) по TCP, чтобы разрешить загрузку таблиц разрешения доменных имен, используемых для передачи зон между серверами. Для клиентов DNS по TCP используется только в том случае, если передаваемые таблицы очень большие. Choices:
|
|
accept_domain_name_over_tcp_position string |
Позиция неявных правил в базе правил.<br>Доступно только если accept-domain-name-over-tcp равно true. Choices:
|
|
accept_domain_name_over_udp boolean |
Принимает запросы и ответы Domain Name (DNS) по UDP. Choices:
|
|
accept_domain_name_over_udp_position string |
Позиция неявных правил в базе правил.<br>Доступно только если accept-domain-name-over-udp равно true. Choices:
|
|
accept_dynamic_addr_modules_outgoing_internet_connections boolean |
Принимает исходящие интернет-подключения модулей динамических адресов. Принимает трафик DHCP для шлюзов DAIP (динамически назначаемый IP-адрес). В шлюзах Small Office Appliance это правило разрешает исходящие интернет-подключения DHCP, PPP, PPTP и L2TP (независимо от того, является ли это шлюзом DAIP или нет). Choices:
|
|
accept_icmp_requests boolean |
Принимает сообщения протокола управления интернет-сообщениями. Choices:
|
|
accept_icmp_requests_position string |
Позиция неявных правил в базе правил.<br>Доступно только если accept-icmp-requests равно true. Choices:
|
|
accept_identity_awareness_control_connections boolean |
Принимает трафик между шлюзами безопасности в распределенных конфигурациях среды Identity Awareness. Choices:
|
|
accept_identity_awareness_control_connections_position string |
Позиция неявных правил в базе правил.<br>Доступно только если accept-identity-awareness-control-connections равно true. Choices:
|
|
accept_incoming_traffic_to_dhcp_and_dns_services_of_gws boolean |
Разрешает шлюзу Small Office Appliance предоставлять услуги ретрансляции DHCP, сервера DHCP и прокси-сервера DNS независимо от базы правил. Choices:
|
|
accept_ips1_management_connections boolean |
Принимает соединения IPS-1.<br>Доступно только если accept-control-connections равно true. Choices:
|
|
accept_outgoing_packets_originating_from_connectra_gw boolean |
Принимает исходящие пакеты, исходящие от шлюза Connectra.<br>Доступно только если accept-outgoing-packets-originating-from-gw равно false. Choices:
|
|
accept_outgoing_packets_originating_from_gw boolean |
Принимает все пакеты из соединений, которые начинаются на шлюзе безопасности Check Point. Choices:
|
|
accept_outgoing_packets_originating_from_gw_position string |
Позиция неявных правил в базе правил.<br>Доступно только если accept-outgoing-packets-originating-from-gw равно false. Choices:
|
|
accept_outgoing_packets_to_cp_online_services boolean |
Разрешить шлюзам безопасности доступ к онлайн-сервисам Check Point. Поддерживается для шлюза R80.10 и выше.<br>Доступно только если accept-outgoing-packets-originating-from-gw равно false. Choices:
|
|
accept_outgoing_packets_to_cp_online_services_position string |
Позиция неявных правил в базе правил.<br>Доступно только если accept-outgoing-packets-to-cp-online-services равно true. Choices:
|
|
accept_remote_access_control_connections boolean |
Принимает соединения удаленного доступа.<br>Доступно только если accept-control-connections равно true. Choices:
|
|
accept_rip boolean |
Принимает Routing Information Protocol (RIP), используя UDP на порту 520. Choices:
|
|
accept_rip_position string |
Позиция неявных правил в базе правил.<br>Доступно только если accept-rip равно true. Choices:
|
|
accept_smart_update_connections boolean |
Принимает соединения SmartUpdate. Choices:
|
|
accept_vrrp_packets_originating_from_cluster_members boolean |
Выбор этого параметра создает неявное правило в базе правил политики безопасности, которое принимает входящий и исходящий трафик VRRP к и от членов кластера. Choices:
|
|
accept_web_and_ssh_connections_for_gw_administration boolean |
Принимает веб-соединения и соединения SSH для шлюзов Small Office Appliance. Choices:
|
|
log_implied_rules boolean |
Создает записи журнала для коммуникаций, которые соответствуют неявным правилам, созданным в базе правил на основе свойств, определенных в этом окне. Choices:
|
|
security_server dictionary |
Управление приветственными сообщениями, которые будут видеть пользователи при входе на серверы за брандмауэрами Check Point. |
|
client_auth_welcome_file string |
Файл приветствия для проверки подлинности клиента — это имя файла, содержимое которого должно отображаться, когда пользователь начинает сеанс с проверкой подлинности клиента (необязательно) с помощью метода ручного входа. Сеансы с проверкой подлинности клиента, инициированные ручным входом, не обрабатываются сервером безопасности. |
|
ftp_welcome_msg_file string |
Файл приветственного сообщения FTP — это имя файла, содержимое которого должно отображаться, когда пользователь начинает аутентифицированный сеанс FTP. |
|
http_next_proxy_host string |
Хост HTTP-прокси-сервера за HTTP-сервером безопасности Check Point Security Gateway (если таковой имеется). Изменение полей HTTP Next Proxy вступает в силу после загрузки базы данных Security Gateway на аутентифицирующий шлюз или после повторной установки политики безопасности. <br>Эти настройки применяются только к шлюзам брандмауэра до NG. Для более поздних версий эти настройки должны быть определены в окне «Свойства узла». |
|
http_next_proxy_port integer |
Порт HTTP-прокси-сервера за HTTP-сервером безопасности Check Point Security Gateway (если таковой имеется). Изменение полей HTTP Next Proxy вступает в силу после загрузки базы данных Security Gateway на аутентифицирующий шлюз или после повторной установки политики безопасности. <br>Эти настройки применяются только к шлюзам брандмауэра до NG. Для более поздних версий эти настройки должны быть определены в окне «Свойства узла». |
|
http_servers list / elements=dictionary |
Этот список указывает HTTP-серверы. Определение HTTP-серверов позволяет ограничить входящие HTTP-запросы. |
|
host string |
Имя хоста HTTP-сервера. |
|
logical_name string |
Уникальное логическое имя HTTP-сервера. |
|
port integer |
Номер порта HTTP-сервера. |
|
reauthentication string |
Укажите, должны ли пользователи повторно авторизоваться при доступе к определённому серверу. Варианты:
|
|
mdq_welcome_msg string |
Сообщение приветствия MDQ — это сообщение, отображаемое при начале сеанса MDQ. Сообщение приветствия MDQ должно содержать символы в соответствии с RFC 1035 и должно соответствовать правилам имени хоста ARPANET, |
|
rlogin_welcome_msg_file string |
Файл приветствия Rlogin — это имя файла, содержимое которого отображается при начале аутентифицированного сеанса RLOGIN. |
|
server_for_null_requests string |
Логическое имя сервера нулевых запросов из http-серверов. |
|
smtp_welcome_msg string |
Сообщение приветствия SMTP — это сообщение, отображаемое при начале сеанса SMTP. |
|
telnet_welcome_msg_file string |
Файл приветствия Telnet — это имя файла, содержимое которого отображается при начале аутентифицированного сеанса Telnet. |
hit_count dictionary | Включить функцию подсчёта хитов, которая отслеживает количество подключений, соответствующих каждому правилу. |
|
enable_hit_count boolean |
Выберите для включения или сбросьте для отключения всех шлюзов безопасности для отслеживания количества подключений, соответствующих каждому правилу. Варианты:
|
|
keep_hit_count_data_up_to string |
Выберите один из вариантов диапазонов времени. Данные сохраняются в базе данных сервера управления безопасностью на указанный период и отображаются в столбце Хиты. Варианты:
|
ignore_errors boolean | Применить изменения, игнорируя ошибки. Вы не сможете опубликовать такие изменения. Если флаг ignore-warnings опущен, будут проигнорированы и предупреждения. Варианты:
|
ignore_warnings boolean | Применить изменения, игнорируя предупреждения. Варианты:
|
log_and_alert dictionary | Определить параметры глобального ведения журнала и оповещения. |
|
administrative_notifications string |
Административные уведомления определяют действие, которое должно быть выполнено при возникновении административного события (например, при приближении срока действия сертификата). Варианты:
|
|
alerts dictionary |
Определите поведение журналов оповещений и тип оповещения, используемого для журналов оповещений системы. |
|
default_track_option_for_system_alerts string |
Установите значение по умолчанию для параметра отслеживания системных оповещений. Варианты:
|
|
mail_alert_script string |
Запустить скрипт оповещения по электронной почте - скрипт операционной системы, который будет выполнен, когда почта указана как параметр отслеживания в правиле. По умолчанию используется internal_sendmail, который не является скриптом, а внутренней командой шлюза безопасности. |
|
popup_alert_script string |
Запустить скрипт всплывающего оповещения — скрипт операционной системы, который будет выполнен при выводе оповещения. Например, задайте другой вид уведомления, такой как электронная почта или пользовательская команда. |
|
send_mail_alert_to_smartview_monitor boolean |
Отправлять оповещение по электронной почте в SmartView Monitor. Если выдано оповещение по электронной почте, оно также отправляется в SmartView Monitor. Варианты:
|
|
send_popup_alert_to_smartview_monitor boolean |
Отправка всплывающего оповещения в SmartView Monitor при выдаче оповещения, оно также отправляется в SmartView Monitor. Choices:
|
|
send_snmp_trap_alert_to_smartview_monitor boolean |
Отправка оповещения SNMP trap в SmartView Monitor при выдаче оповещения SNMP trap, оно также отправляется в SmartView Monitor. Choices:
|
|
send_user_defined_alert_num1_to_smartview_monitor boolean |
Отправка пользовательского оповещения № 1 в SmartView Monitor при выдаче оповещения, оно также отправляется в SmartView Monitor. Choices:
|
|
send_user_defined_alert_num2_to_smartview_monitor boolean |
Отправка пользовательского оповещения № 2 в SmartView Monitor при выдаче оповещения, оно также отправляется в SmartView Monitor. Choices:
|
|
send_user_defined_alert_num3_to_smartview_monitor boolean |
Отправка пользовательского оповещения № 3 в SmartView Monitor при выдаче оповещения, оно также отправляется в SmartView Monitor. Choices:
|
|
snmp_trap_alert_script string |
Выполнение скрипта оповещения SNMP trap, который будет выполнен, когда SNMP Trap указан как Track в правиле. По умолчанию используется internal_snmp_trap. Эта команда выполняется процессом fwd. |
|
user_defined_script_num1 string |
Выполнение пользовательского скрипта, скрипта операционной системы, который будет запущен, когда User-Defined указан как Track в правиле, или когда User Defined Alert № 1 выбран как Track Option. |
|
user_defined_script_num2 string |
Выполнение пользовательского скрипта 2, скрипта операционной системы, который будет запущен, когда User-Defined указан как Track в правиле, или когда User Defined Alert № 2 выбран как Track Option. |
|
user_defined_script_num3 string |
Выполнение пользовательского скрипта 3, скрипта операционной системы, который будет запущен, когда User-Defined указан как Track в правиле, или когда User Defined Alert № 3 выбран как Track Option. |
|
connection_matched_by_sam string |
Подключение, соответствующее SAM, указывает действие, которое необходимо предпринять, когда подключение заблокировано SAM (мониторинг подозрительной активности). Choices:
|
|
dynamic_object_resolution_failure string |
Ошибка разрешения динамического объекта указывает действие, которое необходимо предпринять, когда динамический объект не может быть разрешен. Choices:
|
|
ip_options_drop string |
IP Options drop указывает действие, которое необходимо предпринять при обнаружении пакета с параметрами IP. Шлюз безопасности Check Point всегда отбрасывает эти пакеты, но вы можете регистрировать их или вызывать оповещение. Choices:
|
|
log_every_authenticated_http_connection boolean |
Регистрация каждого аутентифицированного HTTP-подключения указывает, что для каждого аутентифицированного HTTP-подключения должна быть создана запись журнала. Choices:
|
|
log_traffic string |
Регистрация трафика указывает, следует ли регистрировать трафик. Choices:
|
|
packet_is_incorrectly_tagged string |
Пакет помечен некорректно. Choices:
|
|
packet_tagging_brute_force_attack string |
Разметка пакетов при атаке грубой силой. Choices:
|
|
sla_violation string |
Нарушение SLA указывает действие, которое необходимо выполнить при нарушении SLA, как определено в окне «Виртуальные ссылки». Choices:
|
|
time_settings dictionary |
Настройка параметров времени, связанных с параметрами ведения журналов и оповещений в масштабе всей системы. |
|
excessive_log_grace_period integer |
Указывает минимальное время (в секундах) между последовательными записями в журнале для похожих пакетов. Два пакета считаются похожими, если у них одинаковый исходный адрес, исходный порт, адрес назначения и порт назначения; и использовался один и тот же протокол. После первого пакета похожие пакеты, обнаруженные в льготный период, будут обработаны в соответствии с политикой безопасности, но только первый пакет создает запись в журнале или оповещение. В это поле можно ввести любое значение от 0 до 90 секунд.<br>Примечание. Эта опция применяется только для правил DROP с ведением журнала. |
|
logs_resolving_timeout integer |
Указывает время (в секундах), по истечении которого отображается страница журнала без разрешения имен и с отображением только IP-адресов. В это поле можно ввести любое значение от 0 до 90 секунд. |
|
status_fetching_interval integer |
Указывает частоту, с которой сервер управления безопасностью запрашивает шлюз безопасности Check Point, Check Point QoS и другие управляемые им шлюзы для получения информации о состоянии. В это поле можно ввести любое значение от 30 до 900 секунд. |
|
virtual_link_statistics_logging_interval integer |
Указывает частоту (в секундах), с которой будут регистрироваться статистические данные виртуальной ссылки. Этот параметр актуален только для виртуальных ссылок, определенных с включенной статистикой SmartView Monitor на вкладке «Параметры SLA» окна «Виртуальная ссылка». В это поле можно ввести любое значение от 60 до 3600 секунд. |
|
vpn_conf_and_key_exchange_errors string |
Ошибки конфигурации VPN и обмена ключами указывают действие, которое необходимо выполнить при возникновении ошибок конфигурации журнала или обмена ключами, например, при попытке установить зашифрованное соединение с сетевым объектом внутри того же домена шифрования. Choices:
|
|
vpn_packet_handling_error string |
Ошибки обработки пакетов VPN указывают действие, которое необходимо выполнить при возникновении ошибок шифрования или дешифрования. Запись в журнале содержит выполненное действие (Drop или Reject) и краткое описание причины ошибки, например, несоответствие схемы или метода. Choices:
|
|
vpn_successful_key_exchange string |
Успешный обмен ключами VPN указывает действие, которое необходимо выполнить при успешном обмене ключами VPN. Choices:
|
nat dictionary | Настройка параметров, применяемых ко всем соединениям NAT. |
|
addr_alloc_and_release_track string |
Указывает, следует ли регистрировать каждое выделение и освобождение IP-адреса из пула IP-адресов.<br>Доступно только если enable-ip-pool-nat равно true. Choices:
|
|
addr_exhaustion_track string |
Указывает действие, которое необходимо выполнить, если пул IP-адресов исчерпан.<br>Доступно только если enable-ip-pool-nat равно true. Choices:
|
|
allow_bi_directional_nat boolean |
Применяется к автоматическим правилам NAT в базе правил NAT и позволяет двум автоматическим правилам NAT соответствовать соединению. Без двунаправленного NAT только одно автоматическое правило NAT может соответствовать соединению. Choices:
|
|
auto_arp_conf boolean |
Обеспечивает, что запросы ARP для переведенной (NAT) машины, сети или диапазона адресов отвечают шлюз Check Point Security Gateway. Варианты:
|
|
auto_translate_dest_on_client_side boolean |
Относится к пакетам, исходящим от клиента, с сервером в качестве пункта назначения. Статический NAT для сервера выполняется на стороне клиента. Варианты:
|
|
enable_ip_pool_nat boolean |
Относится к пакетам, исходящим от клиента, с сервером в качестве пункта назначения. Статический NAT для сервера выполняется на стороне клиента. Варианты:
|
|
manually_translate_dest_on_client_side boolean |
Относится к пакетам, исходящим от клиента, с сервером в качестве пункта назначения. Статический NAT для сервера выполняется на стороне клиента. Варианты:
|
|
merge_manual_proxy_arp_conf boolean |
Объединяет автоматические и ручные конфигурации ARP. Ручная конфигурация прокси-ARP необходима для правил ручного статического NAT.<br>Доступно только в том случае, если auto-arp-conf имеет значение true. Варианты:
|
non_unique_ip_address_ranges list / elements=dictionary | Укажите диапазоны IP-адресов, которые не уникальны. |
|
address_type string |
Тип IP-адреса. Варианты:
|
|
first_ipv4_address string |
Первый IPv4 адрес в диапазоне. |
|
first_ipv6_address string |
Первый IPv6 адрес в диапазоне. |
|
last_ipv4_address string |
Последний IPv4 адрес в диапазоне. |
|
last_ipv6_address string |
Последний IPv6 адрес в диапазоне. |
num_spoofing_errs_that_trigger_brute_force integer | Указывает, сколько неправильно подписанных пакетов будет терпеть до тех пор, пока не предположится, что имеет место атака на маркировку пакетов, и не будет отозван ключ клиента. |
proxy dictionary | Выберите, используется ли прокси-сервер, когда серверам, шлюзам или клиентам необходимо получить доступ к Интернету для определенных функций Check Point, и установите прокси-сервер по умолчанию, который будет использоваться. |
|
proxy_address string |
Укажите URL-адрес или IP-адрес прокси-сервера.<br>Доступно только в том случае, если use-proxy-server имеет значение true. |
|
proxy_port integer |
Укажите порт, на котором будет осуществляться доступ к серверу.<br>Доступно только в том случае, если use-proxy-server имеет значение true. |
|
use_proxy_server boolean |
Если установлено значение true, используется прокси-сервер, когда функции нуждаются в доступе к Интернету. Варианты:
|
qos dictionary | Определите общие параметры качества обслуживания (QoS) и примените их к правилам QoS. |
|
authenticated_ip_expiration integer |
Определите время ожидания аутентификации для QoS. Это время ожидания задается в минутах. При аутентифицированном IP-адресе все соединения, открытые в течение указанного лимита времени, будут гарантировать пропускную способность, но не будут гарантировать пропускную способность после истечения лимита времени. |
|
default_weight_of_rule integer |
Определите вес, при котором будет гарантирована пропускная способность. Установите значение веса по умолчанию для правила.<br>Примечание. Значение будет применено только к новым правилам. |
|
max_weight_of_rule integer |
Определите вес, при котором будет гарантирована пропускная способность. Установите максимальный вес для правила. |
|
non_authenticated_ip_expiration integer |
Определите таймаут аутентификации для QoS. Этот таймаут задаётся в минутах. |
|
unanswered_queried_ip_expiration integer |
Определите таймаут аутентификации для QoS. Этот таймаут задаётся в минутах. |
|
unit_of_measure string |
Определите скорость передачи пакетов, для которой будет гарантирована пропускная способность. Установите единицу измерения. Варианты:
|
remote_access dictionary | Настройка свойств удалённого доступа. |
|
enable_back_connections boolean |
Обычно общение с удалёнными клиентами должно инициироваться клиентами. Однако, после того, как клиент открыл подключение, хосты за VPN могут открыть ответное или обратное подключение к клиенту. Для обратного подключения данные клиента должны сохраняться на всех устройствах между клиентом и шлюзом, а также на самом шлюзе. Определите, включено ли обратное подключение. Варианты:
|
|
encrypt_dns_traffic boolean |
Можно определить, передаются ли запросы DNS, отправленные удалённым клиентом DNS-серверу, расположенному в корпоративной сети, через VPN-туннель или нет. Отключите эту опцию, если клиенту необходимо отправлять запросы DNS на DNS-сервер в корпоративной сети при подключении к организации, но без использования клиента SecuRemote. Варианты:
|
|
endpoint_connect dictionary |
Настройка глобальных параметров для Endpoint Connect. Эти параметры применяются ко всем шлюзам. |
|
cache_password_timeout integer |
Таймаут кэширования пароля (в минутах). |
|
client_upgrade_mode string |
Выберите вариант для определения способа обновления клиента. Варианты:
|
|
connect_mode string |
Способы инициирования подключения к шлюзу,<br>Вручную - VPN-соединения не будут инициироваться автоматически.<br>Всегда подключён - Endpoint Connect автоматически установит подключение к последнему подключённому шлюзу в следующих случаях: (a) у устройства есть действительный IP-адрес, (b) при «пробуждении» устройства из режима низкого энергопотребления или мягкой перезагрузки, или (c) после того, как условие, вызвавшее автоматическое отключение устройства, перестанет существовать (например, устройство вышло из синхронизации с ПК, отключение не в режиме ожидания).<br>Настроен на клиенте конечной точки - метод, используемый для инициирования подключения к шлюзу, определяется клиентом конечной точки. Варианты:
|
|
disconnect_when_conn_to_network_is_lost string |
Включение этой функции отключает пользователей от шлюза при потере подключения к сети. Варианты:
|
|
disconnect_when_device_is_idle string |
Включение этой функции отключает пользователей от шлюза, если в течение определённого периода времени нет отправки трафика. Варианты:
|
|
enable_password_caching string |
Если пароль, введённый для аутентификации, сохраняется локально на компьютере пользователя. Варианты:
|
|
network_location_awareness string |
Широкое влияние, также относится к клиентам Check Point GO!<br>Endpoint Connect интеллектуально определяет, находится ли он внутри или вне домена VPN (корпоративная сеть), и автоматически подключается или отключается по мере необходимости. Выберите true и отредактируйте network-location-awareness-conf, чтобы настроить эту возможность. Варианты:
|
|
network_location_awareness_conf dictionary |
Настройка способа определения клиентом своего местоположения относительно внутренней сети. |
|
consider_undefined_dns_suffixes_as_external boolean |
Скорость, с которой расположения классифицируются как внутренние или внешние, можно увеличить, создав список DNS-суффиксов, которые известны как внешние. Включите эту возможность, чтобы определить DNS-суффиксы, которые не будут считаться внешними. Варианты:
|
|
consider_wireless_networks_as_external boolean |
Скорость, с которой расположения классифицируются как внутренние или внешние, можно увеличить, создав список беспроводных сетей, которые известны как внешние. Беспроводная сеть идентифицируется по своему идентификатору набора служб (SSID) — имени, используемому для идентификации конкретной беспроводной сети 802.11 LAN. Варианты:
|
|
dns_suffixes список / элементы=строка |
DNS-суффиксы, не определённые здесь, будут считаться внешними. Если этот список пуст, consider-undefined-dns-suffixes-as-external автоматически будет установлен в значение false. |
|
excluded_internal_wireless_networks список / элементы=строка |
Исключает указанные внутренние имена сетей (SSID). |
|
network_or_group_of_conn_vpn_client строка |
Имя или UID сети или группы, из которой подключен VPN-клиент. |
|
remember_previously_detected_external_networks boolean |
Скорость, с которой расположения классифицируются как внутренние или внешние, можно увеличить, кэшируя (на стороне клиента) имена сетей, которые ранее были определены как внешние. Варианты:
|
|
vpn_clients_are_considered_inside_the_internal_network_when_the_client строка |
Когда VPN-клиент находится во внутренней сети, внутренние ресурсы доступны, и туннель VPN должен быть отключен. Определение, когда VPN-клиенты считаются внутри внутренней сети. Варианты:
|
|
re_auth_user_interval целое число |
Время (в минутах), через которое учетные данные пользователя отправляются на шлюз для проверки авторизации. |
|
route_all_traffic_to_gw строка |
Работает клиент в режиме концентратора, отправляя весь трафик на сервер VPN для маршрутизации, фильтрации и обработки. Варианты:
|
|
hot_spot_and_hotel_registration словарь |
Настройка параметров регистрации в беспроводных сетях Wi-Fi «горячие точки» и гостиниц. |
|
enable_registration boolean |
Установите Enable registration в значение true для настройки параметров. Установите Enable registration в значение false для отмены регистрации (нижеследующие настройки недоступны). При включённой функции у вас есть несколько минут для завершения регистрации. Варианты:
|
|
local_subnets_access_only boolean |
Доступ только к локальным подсетям. Варианты:
|
|
max_ip_access_during_registration целое число |
Максимальное количество адресов, разрешенных для доступа во время регистрации. |
|
ports список / элементы=строка |
Порты, которые будут открыты во время регистрации (до 10 портов). |
|
registration_timeout целое число |
Максимальное время (в секундах) для завершения регистрации. |
|
track_log boolean |
Вести журнал. Choices:
|
|
keep_alive_packet_to_gw_interval integer |
Обычно связь с удаленными клиентами должна инициироваться клиентами. Однако, после того, как клиент установил соединение, хосты за VPN могут открыть обратное или обратное соединение с клиентом. Для обратного соединения данные клиента должны храниться на всех устройствах между клиентом и шлюзом, а также на самом шлюзе. Определите частоту (в секундах) пакетов Keep Alive, отправляемых клиентом для поддержания соединения со шлюзом.<br>Доступно только если enable-back-connections равно true. |
|
scv dictionary |
Определите свойства процесса проверки безопасной конфигурации. |
|
apply_scv_on_simplified_mode_fw_policies boolean |
Определите, проверяет ли шлюз безопасную конфигурацию удаленных клиентов. Это устанавливается здесь только в том случае, если политика безопасности определена в упрощенном режиме. Если политика безопасности определена в традиционном режиме, проверка выполняется для каждого правила. Choices:
|
|
exceptions list / elements=dictionary |
Укажите хосты, к которым можно получить доступ с помощью выбранных служб, даже если клиент не проверен.<br>Доступно только если apply-scv-on-simplified-mode-fw-policies равно true. |
|
hosts list / elements=string |
Укажите хосты, которые следует исключить из SCV. |
|
services list / elements=string |
Укажите службы, к которым нужно получить доступ. |
|
generate_log boolean |
Если клиент обнаруживает, что безопасная конфигурация была нарушена, выберите, следует ли генерировать журнал удаленным клиентом доступа и отправлять его на сервер управления безопасностью. Choices:
|
|
no_scv_for_unsupported_cp_clients boolean |
Не применять проверку безопасной конфигурации для подключений от VPN-клиентов Check Point, которые ее не поддерживают, таких как SSL Network Extender, GO, Capsule VPN / Connect, Endpoint Connects ниже R75 или клиенты L2TP.<br>Доступно только если apply-scv-on-simplified-mode-fw-policies равно true. Choices:
|
|
notify_user boolean |
Если клиент обнаруживает, что безопасная конфигурация была нарушена, выберите, следует ли уведомлять пользователя. Choices:
|
|
only_tcp_ip_protocols_are_used boolean |
Большинство проверок SCV настроены с помощью политики SCV. Укажите, следует ли проверять, используются ли только протоколы TCP/IP. Choices:
|
|
policy_installed_on_all_interfaces boolean |
Большинство проверок SCV настроены с помощью политики SCV. Укажите, следует ли проверять, установлена ли политика безопасности рабочего стола на всех интерфейсах клиента. Choices:
|
|
upon_verification_accept_and_log_client_connection boolean |
Если шлюз проверяет конфигурацию клиента, определите, как шлюз должен обрабатывать соединения с клиентами, которые не проходят проверку конфигурации безопасности. Можно либо разорвать соединение, либо принять соединение и зарегистрировать его. Choices:
|
|
secure_client_mobile dictionary |
Определите свойства для SecureClient Mobile. |
|
automatically_initiate_dialup string |
При выборе клиент инициирует подключение GPRS dialup, прежде чем пытаться установить VPN-подключение. Обратите внимание, что если локальный IP-адрес уже доступен через другой сетевой интерфейс, то подключение GPRS dialup не инициируется. Choices:
|
|
cache_password_timeout integer |
Тайм-аут кэшированного пароля (в минутах). |
|
connect_mode string |
Способы инициации соединения с шлюзом,<br>Configured On Endpoint Client - метод инициации соединения со шлюзом определяется клиентским приложением<br>Manual - VPN-соединения не будут инициироваться автоматически.<br>Always connected - SecureClient Mobile автоматически установит соединение с последним подключенным шлюзом в следующих случаях: (а) устройство имеет действительный IP-адрес, (б) когда устройство «пробуждается» из состояния низкого энергопотребления или после мягкого сброса, или (в) после того, как условие, вызвавшее автоматическое отключение устройства, перестает существовать (например, устройство отключено от синхронизации с ПК, отключение не является бездействием).<br>On application request - Приложения, которым требуется доступ к ресурсам через VPN, смогут инициировать VPN-соединение. Choices:
|
|
disconnect_when_device_is_idle string |
Включение этой функции отключит пользователей от шлюза, если в течение определенного периода времени не будет отправлен трафик. Choices:
|
|
enable_password_caching string |
Сохраняется ли введенный пароль для аутентификации локально на компьютере пользователя. Choices:
|
|
re_auth_user_interval integer |
Широкое воздействие, также применяется для клиентов SSL Network Extender!<br>Продолжительность времени (в минутах) до повторной отправки учетных данных пользователя на шлюз для проверки авторизации. |
|
route_all_traffic_to_gw string |
Работает клиент в режиме концентратора, отправляя весь трафик на VPN-сервер для маршрутизации, фильтрации и обработки. Choices:
|
|
supported_encryption_methods string |
Широкое воздействие, также применяется для клиентов SSL Network Extender!<br>Выберите алгоритмы шифрования, которые будут поддерживаться удаленными пользователями. Choices:
|
|
user_auth_method string |
Широкое воздействие, также применяется для клиентов SSL Network Extender и Check Point GO.<br>Как пользователь будет аутентифицироваться шлюзом. Choices:
|
|
simultaneous_login_mode string |
Выберите режим одновременного входа. Choices:
|
|
ssl_network_extender dictionary |
Определите свойства для пользователей SSL Network Extender. |
|
client_outgoing_keep_alive_packets_frequency integer |
Выберите интервал, с которым отправляются пакеты keep-alive. |
|
client_uninstall_upon_disconnection string |
Выберите, следует ли автоматически удалять SSL Network Extender при отключении от шлюза. Choices:
|
|
client_upgrade_upon_connection string |
Когда клиент подключается к шлюзу с помощью SSL Network Extender, клиент автоматически проверяет наличие обновлений. Выберите, следует ли клиенту автоматически обновляться. Choices:
|
|
re_auth_user_interval integer |
Широкое воздействие, применяется для SecureClient Mobile!<br>Выберите интервал, через который пользователям потребуется повторная аутентификация. |
|
scan_ep_machine_for_compliance_with_ep_compliance_policy boolean |
Установите значение true, если вы хотите, чтобы конечные машины проверялись на соответствие политике соответствия конечных точек. Choices:
|
|
supported_encryption_methods string |
Широкое воздействие, также применяется к устройствам SecureClient Mobile!<br>Выберите алгоритмы шифрования, которые будут поддерживаться для удаленных пользователей. Изменения, внесенные здесь, также будут применяться ко всем клиентам SSL. Choices:
|
|
user_auth_method string |
Широкое влияние, также применяется для мобильных устройств SecureClient и клиентов Check Point GO!<br>Метод аутентификации пользователя указывает, как пользователь будет аутентифицирован шлюзом. Изменения, внесенные здесь, также будут применяться для SSL-клиентов.<br>Legacy - Только имя пользователя и пароль.<br>Certificate - Только сертификат с существующим сертификатом.<br>Certificate with Enrollment - Позволяет получить новый сертификат, а затем использовать только аутентификацию по сертификату.<br>Mixed - Можно использовать либо имя пользователя и пароль, либо сертификат. Choices:
|
|
vpn_advanced dictionary |
Настройка методов шифрования и разрешения интерфейсов для клиентов удаленного доступа. |
|
allow_clear_traffic_to_encryption_domain_when_disconnected boolean |
Поведение SecuRemote/SecureClient при отключении - Как обрабатывается трафик в домен VPN, когда клиент VPN удаленного доступа не подключен к сайту. Трафик может быть либо отброшен, либо отправлен в открытом виде без шифрования. Choices:
|
|
enable_load_distribution_for_mep_conf boolean |
Распределение нагрузки для конфигураций Multiple Entry Points - Клиенты удаленного доступа будут случайным образом выбирать шлюз из списка точек входа. Убедитесь, что вы определили один и тот же домен VPN для всех шлюзов безопасности, которые вы хотите использовать в качестве точек входа. Choices:
|
|
use_first_allocated_om_ip_addr_for_all_conn_to_the_gws_of_the_site boolean |
Использовать первый выделенный IP-адрес режима Office для всех соединений со шлюзами сайта. После того, как удаленный пользователь подключается и получает IP-адрес режима Office от шлюза, каждое соединение с доменом шифрования этого шлюза будет выходить с IP-адресом режима Office в качестве внутреннего IP-адреса источника. IP-адрес режима Office - это то, что узлы в домене шифрования будут распознавать как IP-адрес удаленного пользователя. IP-адрес режима Office, назначенный конкретным шлюзом, может использоваться в собственном домене шифрования, а также в соседних доменах шифрования. Соседние домены шифрования должны находиться за шлюзами, которые являются членами того же сообщества VPN, что и шлюз, назначивший IP. Поскольку соединения удаленных узлов зависят от полученного IP-адреса режима Office, если шлюз, выпустивший IP, станет недоступен, все соединения с сайтом будут разорваны. Choices:
|
|
vpn_authentication_and_encryption dictionary |
Настройка поддерживаемых методов шифрования и аутентификации для клиентов удаленного доступа. |
|
encryption_algorithms dictionary |
Выберите методы, согласованные на этапе 2 IKE и используемые в соединениях IPSec. |
|
ike dictionary |
Настройка параметров этапа 1 IKE. |
|
support_data_integrity dictionary |
Выберите алгоритмы хэширования, которые будут поддерживаться с удаленными узлами для обеспечения целостности данных. |
|
aes_xcbc boolean |
Выберите, будет ли поддерживаться алгоритм хэширования AES-XCBC с удаленными узлами для обеспечения целостности данных. Choices:
|
|
md5 boolean |
Выберите, будет ли поддерживаться алгоритм хэширования MD5 с удаленными узлами для обеспечения целостности данных. Choices:
|
|
sha1 boolean |
Выберите, будет ли поддерживаться алгоритм хэширования SHA1 с удаленными узлами для обеспечения целостности данных. Choices:
|
|
sha256 boolean |
Выберите, будет ли поддерживаться алгоритм хэширования SHA256 с удаленными узлами для обеспечения целостности данных. Choices:
|
|
support_diffie_hellman_groups dictionary |
Выберите группы Диффи-Хеллмана, которые будут поддерживаться с удаленными узлами. |
|
group1 boolean |
Выберите, будет ли поддерживаться группа Диффи-Хеллмана 1 (768 бит) с удаленными узлами. Choices:
|
|
group14 boolean |
Выберите, будет ли поддерживаться группа Diffie-Hellman 14 (2048 бит) с удаленными хостами. Choices:
|
|
group2 boolean |
Выберите, будет ли поддерживаться группа Diffie-Hellman 2 (1024 бит) с удаленными хостами. Choices:
|
|
group5 boolean |
Выберите, будет ли поддерживаться группа Diffie-Hellman 5 (1536 бит) с удаленными хостами. Choices:
|
|
support_encryption_algorithms dictionary |
Выберите алгоритмы шифрования, которые будут поддерживаться с удаленными хостами. |
|
aes_128 boolean |
Выберите, будет ли поддерживаться алгоритм шифрования AES-128 с удаленными хостами. Choices:
|
|
aes_256 boolean |
Выберите, будет ли поддерживаться алгоритм шифрования AES-256 с удаленными хостами. Choices:
|
|
des boolean |
Выберите, будет ли поддерживаться алгоритм шифрования DES с удаленными хостами. Choices:
|
|
tdes boolean |
Выберите, будет ли поддерживаться алгоритм шифрования Triple DES с удаленными хостами. Choices:
|
|
use_data_integrity string |
Выбранный здесь хеш-алгоритм будет иметь наивысший приоритет, если предлагается более одного варианта. Choices:
|
|
use_diffie_hellman_group string |
Пользователи SecureClient используют группу Diffie-Hellman, выбранную в этом поле. Choices:
|
|
use_encryption_algorithm string |
Выберите алгоритм шифрования, который будет иметь наивысший приоритет среди выбранных алгоритмов. Если предлагается выбор более чем одного алгоритма шифрования, будет использоваться алгоритм, выбранный в этом поле. Choices:
|
|
ipsec dictionary |
Настройте параметры IPSEC Фазы 2. |
|
enforce_encryption_alg_and_data_integrity_on_all_users boolean |
Применить алгоритм шифрования и целостность данных для всех пользователей. Choices:
|
|
support_data_integrity dictionary |
Выберите хеш-алгоритмы, которые будут поддерживаться с удаленными хостами для обеспечения целостности данных. |
|
aes_xcbc boolean |
Выберите, будет ли поддерживаться хеш-алгоритм AES-XCBC с удаленными хостами для обеспечения целостности данных. Choices:
|
|
md5 boolean |
Выберите, будет ли поддерживаться хеш-алгоритм MD5 с удаленными хостами для обеспечения целостности данных. Choices:
|
|
sha1 boolean |
Выберите, будет ли поддерживаться алгоритм хэширования SHA1 с удаленными хостами для обеспечения целостности данных. Choices:
|
|
sha256 boolean |
Выберите, будет ли поддерживаться алгоритм хэширования SHA256 с удаленными хостами для обеспечения целостности данных. Choices:
|
|
support_encryption_algorithms dictionary |
Выберите алгоритмы шифрования, которые будут поддерживаться с удаленными хостами. |
|
aes_128 boolean |
Выберите, будет ли поддерживаться алгоритм шифрования AES-128 с удаленными хостами. Choices:
|
|
aes_256 boolean |
Выберите, будет ли поддерживаться алгоритм шифрования AES-256 с удаленными хостами. Choices:
|
|
des boolean |
Выберите, будет ли поддерживаться алгоритм шифрования DES с удаленными хостами. Choices:
|
|
tdes boolean |
Выберите, будет ли поддерживаться алгоритм шифрования Triple DES с удаленными хостами. Choices:
|
|
use_data_integrity string |
Выбранный здесь алгоритм хэширования будет иметь наивысший приоритет, если предлагается более одного варианта. Choices:
|
|
use_encryption_algorithm string |
Выберите алгоритм шифрования, который будет иметь наивысший приоритет среди выбранных алгоритмов. Если предлагается выбор из более чем одного алгоритма шифрования, будет использоваться алгоритм, выбранный в этом поле. Choices:
|
|
encryption_method string |
Выберите метод шифрования. Choices:
|
|
string |
Введите предварительно общий ключ.<br>Доступно только если support-l2tp-with-pre-shared-key установлен в true. |
|
boolean |
пароль пользователя указывается на вкладке «Аутентификация» в свойствах IKE пользователя (в окне свойств пользователя, вкладка «Шифрование» > «Изменить»). Choices:
|
|
boolean |
Использовать централизованно управляемый предварительно общий ключ для IKE. Choices:
|
|
support_legacy_auth_for_sc_l2tp_nokia_clients boolean |
Поддержка устаревшей аутентификации для клиентов SC (гибридный режим), L2TP (PAP) и Nokia (CRACK). Choices:
|
|
support_legacy_eap boolean |
Поддержка устаревшего EAP (Extensible Authentication Protocol). Choices:
|
stateful_inspection dictionary | Настройка параметров Stateful Inspection. |
|
accept_stateful_icmp_errors boolean |
Принимать пакеты ошибок ICMP, которые относятся к другому соединению, не являющемуся ICMP (например, к текущему TCP или UDP соединению), которое было принято Базой правил. Choices:
|
|
accept_stateful_icmp_replies boolean |
Принимать пакеты ответов ICMP на запросы ICMP, которые были приняты Базой правил. Choices:
|
|
accept_stateful_other_ip_protocols_replies_for_unknown_services boolean |
Принимать пакеты ответов для других неопределенных сервисов (то есть, сервисов, которые не являются одним из следующих: TCP, UDP, ICMP). Choices:
|
|
accept_stateful_udp_replies_for_unknown_services boolean |
Указывает, следует ли принимать ответы UDP для неизвестных сервисов. Choices:
|
|
drop_out_of_state_icmp_packets boolean |
Отбрасывать пакеты ICMP, которые не соответствуют текущему состоянию соединения. Choices:
|
|
drop_out_of_state_sctp_packets boolean |
Отбрасывать пакеты SCTP, которые не соответствуют текущему состоянию соединения. Choices:
|
|
drop_out_of_state_tcp_packets boolean |
Отбрасывать пакеты TCP, которые не соответствуют текущему состоянию соединения. Choices:
|
|
icmp_virtual_session_timeout integer |
Виртуальное сессия ICMP будет считаться истекшей после этого периода времени (в секундах). |
|
log_on_drop_out_of_state_icmp_packets boolean |
Создает запись в журнале, когда эти пакеты ICMP вне состояния отбрасываются.<br>Доступно только если drop-out-of-state-icmp-packets имеет значение true. Choices:
|
|
log_on_drop_out_of_state_sctp_packets boolean |
Создает запись в журнале, когда эти пакеты SCTP вне состояния отбрасываются.<br>Доступно только если drop-out-of-state-sctp-packets имеет значение true. Choices:
|
|
log_on_drop_out_of_state_tcp_packets boolean |
Создает запись в журнале, когда эти пакеты TCP вне состояния отбрасываются.<br>Доступно только если drop-out-of-state-tcp-packets имеет значение true. Choices:
|
|
other_ip_protocols_virtual_session_timeout integer |
Виртуальная сессия сервисов, которые явно не настроены здесь, будет считаться истекшей после этого периода времени (в секундах). |
|
sctp_end_timeout integer |
SCTP соединения завершаются через это количество секунд после завершения или сброса соединения, чтобы разрешить случайные ACK соединения, которые поступают с опозданием. |
|
sctp_session_timeout integer |
Время (в секундах), в течение которого неактивное соединение будет оставаться в таблице соединений Security Gateway. |
|
sctp_start_timeout integer |
SCTP соединения будут иметь тайм-аут, если интервал между прибытием первого пакета и установлением соединения превышает это значение (в секундах). |
|
tcp_end_timeout integer |
TCP соединение завершится только через tcp_end_timeout секунд после двух пакетов FIN (по одному в каждом направлении, клиент-сервер и сервер-клиент) или пакета RST. Когда TCP соединение завершается (пакеты FIN отправлены или соединение сброшено), Check Point Security Gateway будет хранить соединение в таблице соединений еще tcp_end_timeout секунд, чтобы разрешить случайные ACK соединения, которые поступают с опозданием. |
|
tcp_end_timeout_r8020_gw_and_above целое число |
Подключение TCP будет закрыто только через tcp_end_timeout секунд после получения двух пакетов FIN (по одному в каждом направлении, клиент-сервер и сервер-клиент) или пакета RST. Когда подключение TCP закрывается (отправлены пакеты FIN или подключение сброшено), шлюз Check Point Security Gateway сохранит подключение в таблице подключений ещё на tcp_end_timeout секунд, чтобы допустить задержку в получении подтверждения ACK подключения. |
|
tcp_out_of_state_drop_exceptions список / элементы=строка |
Имя или идентификатор (UID) шлюзов и кластеров, для которых разрешены пакеты Out of State. |
|
tcp_session_timeout целое число |
Время (в секундах), в течение которого неактивное подключение будет храниться в таблице подключений шлюза Security Gateway. |
|
tcp_start_timeout целое число |
Подключение TCP будет закрыто, если интервал между прибытием первого пакета и установлением соединения (трёхстороннее рукопожатие TCP) превысит tcp_start_timeout секунд. |
|
udp_virtual_session_timeout целое число |
Устанавливает время (в секундах), в течение которого канал ответов UDP может оставаться открытым без возврата пакетов. |
user_accounts словарь | Установите срок действия учетной записи пользователя и настройте предупреждения о приближении срока истечения. |
|
days_until_expiration целое число |
Срок действия учетной записи истекает через указанное количество дней. |
|
expiration_date строка |
Укажите дату истечения в формате ГГГГ-ММ-ДД. |
|
expiration_date_method строка |
Выберите метод определения срока действия. Варианты:
|
|
show_accounts_expiration_indication_days_in_advance булево |
Включает ссылку «Истекшие учетные записи» для открытия окна «Истекшие учетные записи». Варианты:
|
user_authority словарь | Решите, отображать ли базу правил WebAccess и предоставлять к ней доступ. Этот политик определяет, какие пользователи (то есть какие домены Windows) имеют доступ к внутренним сайтам организации. |
|
display_web_access_view булево |
Укажите, нужно ли отображать базу правил WebAccess. Эта база правил используется для UserAuthority. Варианты:
|
|
trust_only_following_windows_domains список / элементы=строка |
Укажите, какие домены Windows будут иметь доступ к внутренним сайтам организации. |
|
windows_domains_to_trust строка |
При сопоставлении имён пользователей брандмауэра с именами пользователей доменных имён Windows для однократного входа выберите, доверять ли всем доменам или указать, какие домены Windows должны доверяться. Варианты:
|
user_check словарь | Установите язык для сообщения UserCheck, если язык браузера пользователя невозможно определить. |
|
preferred_language string |
Предпочитаемый язык для новых сообщений UserCheck. Варианты:
|
|
send_emails_using_mail_server string |
Имя или UID почтового сервера для отправки электронных писем. |
user_directory dictionary | Пользователь может включить LDAP-каталог пользователей, а также указать глобальные параметры для LDAP. Если LDAP-каталог пользователей включен, это означает, что пользователи управляются на внешнем LDAP-сервере, а не в базах данных пользователей внутреннего шлюза Check Point Security Gateway. |
|
cache_size integer |
Максимальное количество кэшированных пользователей. Кэш использует принцип FIFO (первым вошел, первым вышел). При добавлении нового пользователя в полный кэш, первый пользователь удаляется, чтобы освободить место для нового. Шлюз Check Point Security Gateway не запрашивает у LDAP-сервера данные о пользователях, уже находящихся в кэше, если кэш не истек по времени. |
|
display_user_dn_at_login string |
Определите, отображать ли DN пользователя при входе. Если вы хотите отобразить DN пользователя, вы можете выбрать, отображать ли его, когда пользователя просят ввести пароль при входе, или по запросу схемы аутентификации. Эта свойство является полезным инструментом диагностики, когда в единице учетных записей существует более одного пользователя с одинаковым именем. В этом случае выбирается первый, а остальные игнорируются. Варианты:
|
|
enable_password_change_when_user_active_directory_expires boolean |
Для организаций, использующих MS Active Directory, эта настройка позволяет пользователям, чьи пароли истекли, автоматически создавать новые пароли. Варианты:
|
|
enable_password_expiration_configuration boolean |
Включить настройку количества дней, в течение которых пароль действителен. <br>Если enable-password-change-when-user-active-directory-expires имеет значение true, время истечения срока действия пароля определяется Active Directory. В этом случае рекомендуется не устанавливать его в значение true. Варианты:
|
|
enforce_rules_for_user_mgmt_admins boolean |
Принудительно применяет правила сложности паролей к LDAP-пользователям при создании или изменении пароля Check Point. Варианты:
|
|
min_password_length integer |
Указывает минимальную длину пароля (в символах). |
|
password_expires_after integer |
Указывает количество дней, в течение которых пароль действителен. Пользователи аутентифицируются с помощью специального LDAP-пароля. Если этот пароль истечет, необходимо определить новый.<br>Доступно только если enable-password-expiration-configuration имеет значение true. |
|
password_must_include_a_digit boolean |
Пароль должен содержать цифру. Варианты:
|
|
password_must_include_a_symbol boolean |
Пароль должен содержать символ. Варианты:
|
|
password_must_include_lowercase_char boolean |
Пароль должен содержать строчную букву. Варианты:
|
|
password_must_include_uppercase_char boolean |
Пароль должен содержать заглавную букву. Варианты:
|
|
timeout_on_cached_users integer |
Время ожидания кэшированного пользователя, после которого пользователь будет повторно получен с сервера LDAP. |
version string | Версия Check Point. Если не указана, используется последняя версия. |
vpn dictionary | Настройка параметров VPN. |
|
domain_name_for_dns_resolving string |
Введите доменное имя, которое будет использоваться для разрешения DNS-запросов шлюзов. Имя хоста DNS, который используется, — “gateway_name.domain_name”. |
|
enable_backup_gw boolean |
Включить резервный шлюз. Варианты:
|
|
enable_decrypt_on_accept_for_gw_to_gw_traffic boolean |
Включить расшифровку при приёме трафика между шлюзами. Это актуально только для политик в традиционном режиме. В традиционном режиме действие «Принять» определяет, разрешено ли подключение, а действие «Шифровать» — разрешено ли подключение и зашифровано ли оно. Выберите, будет ли VPN принимать зашифрованный пакет, соответствующий правилу с действием «Принять», или отклонять его. Варианты:
|
|
enable_load_distribution_for_mep_conf boolean |
Включить распределение нагрузки для конфигураций с несколькими точками входа (соединения «сайт-сайт»). Функция VPN с несколькими точками входа (MEP) обеспечивает высокую доступность и распределение нагрузки для шлюзов Check Point Security Gateway. MEP работает в четырёх режимах:<br> <ul><li> Первый ответ, в котором выбирается первый шлюз, ответивший на запрос со стороны другого шлюза. Организация может выбрать этот вариант, например, если у неё есть два шлюза в конфигурации MEP — один в Лондоне, другой в Нью-Йорке. Имеет смысл для шлюзов Check Point Security Gateway, расположенных в Англии, сначала попробовать шлюз в Лондоне, а затем в Нью-Йорке. Так как Лондонский шлюз географически ближе к шлюзам Check Point Security Gateway в Англии, он ответит первым и станет точкой входа во внутреннюю сеть.</li><br> <li> Домен VPN, когда IP-адрес назначения принадлежит определённому домену VPN, шлюз этого домена становится выбранной точкой входа. Этот шлюз становится основным шлюзом, а другие шлюзы в конфигурации MEP — резервными.</li><br> <li> Случайный выбор, в котором удалённый шлюз Check Point Security Gateway случайным образом выбирает шлюз для открытия VPN-соединения. Для каждой пары IP-адресов источника/назначения выбирается новый шлюз случайным образом. Организация может иметь несколько машин с одинаковыми возможностями производительности. В этом случае имеет смысл включить распределение нагрузки. Машины используются случайным и равным образом.</li><br> <li> Ручной список приоритетов, приоритеты шлюзов можно задать вручную для всей группы или для отдельных спутниковых шлюзов.</li></ul> Варианты:
|
|
enable_vpn_directional_match_in_vpn_column boolean |
Включить VPN-направленное соответствие в столбце VPN.<br>Примечание: VPN-направленное соответствие поддерживается только в Gaia, SecurePlatform, Linux и IPSO. Варианты:
|
|
grace_period_after_the_crl-is-not-valid integer |
При установлении VPN-туннелей узел предоставляет свой сертификат для аутентификации. Часы на шлюзе должны быть синхронизированы с часами на сервере выдачи сертификатов. В противном случае список отозванных сертификатов (CRL), используемый для проверки сертификата узла, может быть признан недействительным, и аутентификация завершится неудачей. Для решения проблемы с разным временем, период льготы позволяет расширить окно действия CRL. |
|
grace_period_before_the_crl-is-valid integer |
При установлении VPN-туннелей узел предоставляет свой сертификат для аутентификации. Часы на шлюзе должны быть синхронизированы с часами на сервере выдачи сертификатов. В противном случае список отозванных сертификатов (CRL), используемый для проверки сертификата узла, может быть признан недействительным, и аутентификация завершится неудачей. Для решения проблемы с разным временем, период льготы позволяет расширить окно действия CRL. |
|
grace_period_extension_for_secure_remote_secure_client integer |
При работе с удалёнными клиентами период льготы необходимо расширить. Иногда удалённый клиент полагается на шлюз-партнёр для предоставления CRL. Если часы клиента не синхронизированы с часами шлюза, CRL, который считается действительным шлюзом, может быть признан недействительным клиентом. |
|
support_ike_dos_protection_from_identified-src string |
Когда количество одновременно обрабатываемых IKE-переговоров превышает порог, превышающий возможности VPN, шлюз делает вывод, что он либо находится под высокой нагрузкой, либо подвергается атаке типа «отказ в обслуживании». VPN может отфильтровать узлы, которые, вероятно, являются источником потенциальной атаки типа «отказ в обслуживании». Существует два вида защиты:<br> <ul><li> Без состояния — узел должен ответить на уведомление IKE таким образом, чтобы доказать, что IP-адрес узла не подделан. Если узел не может доказать это, VPN не выделяет ресурсы для IKE-переговоров</li><br> <li> Задачи — это то же, что и без состояния, но, кроме того, узел должен решить математическую задачу. Решение этой задачи потребляет ресурсы процессора узла таким образом, что затрудняет одновременное инициирование нескольких IKE-переговоров.</li></ul> Задачи более безопасны, чем без состояния, но влияют на производительность.<br>Поскольку эти виды атак связаны с новым собственным дополнением к протоколу IKE, включение этих механизмов защиты может вызвать трудности с продуктами VPN, не являющимися продуктами Check Point, или с более старыми версиями VPN. Варианты:
|
|
support_ike_dos_protection_from_unidentified_src string |
Когда количество одновременных переговоров IKE превышает пороговое значение, превышающее возможности VPN, шлюз делает вывод о высокой нагрузке или атаке типа «отказ в обслуживании». VPN может отфильтровать узлы, которые, вероятно, являются источником потенциальной атаки типа «отказ в обслуживании». Существует два вида защиты:<br> <ul><li> Бессостоятельное - узел должен ответить на уведомление IKE таким образом, чтобы доказать, что его IP-адрес не подделан. Если узел не может доказать это, VPN не выделяет ресурсы для переговоров IKE</li><br> <li> Задачи - это то же самое, что и бессостоятельное, но дополнительно узел должен решить математическую задачу. Решение этой задачи потребляет ресурсы процессора узла таким образом, что затрудняет одновременное инициирование нескольких переговоров IKE.</li></ul>Задачи более безопасны, чем бессостоятельные, но влияют на производительность.<br>Поскольку эти виды атак включают новое проприетарное дополнение к протоколу IKE, включение этих механизмов защиты может вызвать проблемы с продуктами VPN других производителей или более старыми версиями VPN. Варианты:
|
|
vpn_conf_method string |
Выберите упрощенный или традиционный режим для всех новых политик безопасности или определите, какой режим использовать для каждой политики. Варианты:
|
wait_for_task boolean | Дождаться завершения задачи. Например, задачи публикации. Варианты:
|
wait_for_task_timeout integer | Сколько минут ждать, прежде чем сгенерировать ошибку тайм-аута. По умолчанию: |
Примеры
- name: set-global-properties
cp_mgmt_set_global_properties:
firewall:
security_server:
http_servers:
- host: host name of server
logical_name: unique logical name
port: 8080
reauthentication: post request
Возвращаемые значения
Общие возвращаемые значения документированы здесь, следующие являются полями, уникальными для данного модуля:
Ключ | Описание |
|---|---|
cp_mgmt_set_global_properties dictionary | Вывод модуля checkpoint set-global-properties. Возвращается: всегда. |
Ссылки на коллекцию
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/check_point/mgmt/cp_mgmt_set_global_properties_module.html