Spec-Zone.ru › Ansible

Модуль check_point.mgmt.cp_mgmt_set_global_properties – Редактирование глобальных свойств.

Примечание

Этот модуль входит в коллекцию check_point.mgmt (версия 5.2.3).

У вас, возможно, уже установлена эта коллекция, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Чтобы установить её, используйте: ansible-galaxy collection install check_point.mgmt.

Чтобы использовать её в книге задач, укажите: check_point.mgmt.cp_mgmt_set_global_properties.

Добавлена в check_point.mgmt 3.0.0

  • Обзор
  • Параметры
  • Примеры
  • Возвращаемые значения

Обзор

  • Редактирование глобальных свойств.
  • Все операции выполняются через веб-сервисный API.

Параметры

Параметр

Комментарии

advanced_conf

dictionary

Настройка дополнительных глобальных атрибутов. Настоятельно рекомендуется проконсультироваться с технической поддержкой Check Point перед изменением этих значений.

certs_and_pki

dictionary

Настройка свойств сертификатов и PKI.

cert_validation_enforce_key_size

string

Принудительная проверка длины ключа при валидации сертификата (только шлюзы R80+).

Варианты:

  • "off"
  • "alert"
  • "fail"

host_certs_ecdsa_key_size

string

Выбор размера ключа для ECDSA сертификата хоста.

Варианты:

  • "p-256"
  • "p-384"
  • "p-521"

host_certs_key_size

string

Выбор размера ключа сертификата хоста.

Варианты:

  • "4096"
  • "1024"
  • "2048"

allow_remote_registration_of_opsec_products

boolean

После установки приложения OPSEC утилита удаленного администрирования (RA) позволяет продукту OPSEC завершить свою регистрацию без доступа к SmartConsole. Если установлено значение true, любая система, включая систему-хост приложения, может запустить утилиту. В противном случае утилиту RA можно запустить только с хоста управления безопасностью.

Варианты:

  • false
  • true

authentication

dictionary

Определение свойств аутентификации, общих для всех пользователей и различных способов запроса паролей шлюзом безопасности Check Point (аутентификация пользователя, клиента и сессии).

allowed_suffix_for_internal_users

string

Суффикс для аутентификации внутренних пользователей.

auth_internal_users_with_specific_suffix

boolean

Принудительное использование суффикса для аутентификации внутренних пользователей.

Варианты:

  • false
  • true

delay_each_auth_attempt_by

integer

Задержка каждой попытки аутентификации на указанное количество миллисекунд. В это поле можно ввести любое значение от 1 до 25000.

enable_delayed_auth

boolean

Все аутентификации, кроме аутентификации на основе сертификатов, будут задерживаться на указанное время. Применение этой задержки будет препятствовать атакам методом грубой силы. Задержка применяется как для неудачных, так и для успешных попыток аутентификации.

Варианты:

  • false
  • true

max_client_auth_attempts_before_connection-termination

integer

Допустимое количество неудачных попыток аутентификации клиента перед завершением сессии. В это поле можно ввести любое значение от 1 до 800 попыток.

max_days_before_expiration_of_non-pulled_user-certificates

integer

Сертификаты пользователей, которые были инициированы, но не извлечены, истекут через указанное количество дней. В это поле можно ввести любое значение от 1 до 60 дней.

max_rlogin_attempts_before_connection_termination

integer

Допустимое количество неудачных попыток rlogin перед завершением сессии. В это поле можно ввести любое значение от 1 до 800 попыток.

max_session_auth_attempts_before_connection_termination

integer

Допустимое количество неудачных попыток аутентификации сессии перед завершением сессии. В это поле можно ввести любое значение от 1 до 800 попыток.

max_telnet_attempts_before_connection_termination

integer

Допустимое количество неудачных попыток telnet перед завершением сессии. В это поле можно ввести любое значение от 1 до 800 попыток.

auto_publish_session

boolean

Опубликовать текущую сессию, если изменения были внесены после завершения задачи.

Варианты:

  • false ← (default)
  • true

carrier_security

dictionary

Указание свойств всего системы. Выбор параметров инспекции туннеля GTP intra, включая защиту от подмены; параметры отслеживания и ведения журнала, а также тесты целостности.

aggressive_aging

boolean

Если истинно, включает настройку пороговых значений агрессивного старения и значения тайм-аута.

Choices:

  • false
  • true

aggressive_timeout

integer

Агрессивный тайм-аут. Доступно только если aggressive-aging имеет значение true.

allow_ggsn_replies_from_multiple_interfaces

boolean

Разрешает ответы сигнализации GTP от IP-адреса, отличного от IP-адреса, на который отправляются запросы (актуально только для шлюзов ниже R80).

Choices:

  • false
  • true

block_gtp_in_gtp

boolean

Предотвращает инкапсуляцию пакетов GTP внутри туннелей GTP. Когда этот параметр установлен, такие пакеты отбрасываются и регистрируются.

Choices:

  • false
  • true

enable_g_pdu_seq_number_check_with_max_deviation

boolean

Если установлено значение false, проверка последовательности не выполняется, и все G-PDU вне последовательности будут приняты.<br>Для повышения производительности отключите этот расширенный тест целостности.

Choices:

  • false
  • true

enable_reverse_connections

boolean

Позволяет шлюзам Carrier Security принимать PDU, отправленные от GGSN к SGSN, в ранее установленном контексте PDP, даже если эти PDU отправляются через порты, которые не соответствуют портам установленного контекста PDP.

Choices:

  • false
  • true

enforce_gtp_anti-spoofing

boolean

проверяет, что G-PDU используют IP-адрес конечного пользователя, который был согласован в процессе активации контекста PDP. Когда этот параметр установлен, пакеты, которые не используют этот IP-адрес, отбрасываются и регистрируются.

Choices:

  • false
  • true

g_pdu_seq_number_check_max_deviation

integer

указывает, что G-PDU принимается только в том случае, если разница между его номером последовательности и ожидаемым номером последовательности меньше или равна допустимому отклонению.<br>Доступно только если enable-g-pdu-seq-number-check-with-max-deviation имеет значение true.

gtp_signaling_rate_limit_sampling_interval

integer

Работает в корреляции со свойством «Применить ограничение скорости пакетов сигнализации GTP», найденным в окне «Безопасность носителя» объекта сети GSN. Например, с интервалом выборки по умолчанию 1 секунда и ограничением скорости пакетов сигнализации GTP в объекте сети, установленным по умолчанию в 2048 PDU в секунду, выборка будет происходить один раз в секунду или 2048 сигнальных PDU между двумя последовательными выборками.

memory_activation_threshold

integer

Пороговое значение активации памяти. Доступно только если aggressive-aging имеет значение true.

memory_deactivation_threshold

integer

Пороговое значение деактивации памяти. Доступно только если aggressive-aging имеет значение true.

one_gtp_echo_on_each_path_frequency

integer

устанавливает количество обменов GTP Echo на путь, разрешенных за настроенный период времени. Запросы Echo, превышающие эту скорость, отбрасываются и регистрируются. Установка значения 0 отключает функцию и позволяет неограниченное количество запросов Echo на путь с любым интервалом.

produce_extended_logs_on_unmatched_pdus

boolean

регистрирует пакеты GTP, не соответствующие предыдущим правилам, с расширенными полями журнала, связанными с Carrier Security GTP. Эти журналы имеют коричневый цвет, и их атрибут действия пуст. Настройка по умолчанию установлена.

Choices:

  • false
  • true

produce_extended_logs_on_unmatched_pdus_position

string

Выберите, где разместить это неявное правило: Перед последним или как последнее правило.<br>Доступно только если produce-extended-logs-on-unmatched-pdus имеет значение true.

Choices:

  • "before last"
  • "last"

protocol_violation_track_option

string

Установите соответствующий параметр отслеживания или оповещения, который будет использоваться при обнаружении нарушения протокола (неправильно сформированный пакет).

Choices:

  • "none"
  • "log"
  • "popup alert"
  • "mail alert"
  • "snmp trap alert"
  • "user defined alert no.1"
  • "user defined alert no.2"
  • "user defined alert no.3"

tunnel_activation_threshold

integer

Пороговое значение активации туннеля. Доступно только если aggressive-aging имеет значение true.

tunnel_deactivation_threshold

integer

Порог деактивации туннеля. Доступно только если aggressive-aging имеет значение true.

verify_flow_labels

boolean

Проверить, соответствует ли метка потока каждого пакета меткам потока, определенным сигнализацией GTP. Эта опция актуальна только для GTP версии 0.<br>Для повышения производительности отключите этот расширенный тест целостности.

Choices:

  • false
  • true

connect_control

dictionary

Настройка параметров, связанных с балансировкой нагрузки сервера ConnectControl.

load_agents_port

integer

Устанавливает номер порта, на котором агенты измерения нагрузки взаимодействуют с ConnectControl.

load_measurement_interval

integer

Устанавливает, как часто (в секундах) агенты измерения нагрузки сообщают о своем статусе нагрузки ConnectControl.

persistence_server_timeout

integer

Устанавливает время (в секундах), в течение которого клиент, после перенаправления на определенный сервер, будет продолжать перенаправляться на тот же сервер.

server_availability_check_interval

integer

Устанавливает, как часто (в секундах) ConnectControl проверяет, работают ли серверы с балансировкой нагрузки и отвечают ли на запросы сервиса.

server_check_retries

integer

Устанавливает, сколько раз ConnectControl пытается связаться с сервером, прежде чем прекратить перенаправлять на него трафик.

data_access_control

dictionary

Настройка автоматической загрузки из Check Point и анонимного обмена данными о продукте. Выбранные здесь параметры применяются ко всем шлюзам безопасности, кластерам и устройствам VSX, управляемым этим сервером управления.

auto_download_important_data

boolean

Автоматически загружать и устанавливать контракты на программные модули, обновления безопасности и другие важные данные (настоятельно рекомендуется).

Choices:

  • false
  • true

auto_download_sw_updates_and_new_features

boolean

Автоматически загружать обновления программного обеспечения и новые функции (настоятельно рекомендуется).<br>Доступно только если auto-download-important-data имеет значение true.

Choices:

  • false
  • true

send_anonymous_info

boolean

Помогите Check Point улучшить продукт, отправляя анонимную информацию.

Choices:

  • false
  • true

share_sensitive_info

boolean

Одобрить обмен файлами дампа памяти и другими соответствующими данными о сбоях, которые могут содержать личную информацию. Все общие данные будут обрабатываться в соответствии с политикой конфиденциальности Check Point.<br>Доступно только если send-anonymous-info имеет значение true.

Choices:

  • false
  • true

details_level

string

Уровень детализации для некоторых полей в ответе может варьироваться от отображения только значения UID объекта до полного подробного представления объекта.

Choices:

  • "uid"
  • "standard"
  • "full"

domains_to_process

list / elements=string

Указывает, в каких доменах обрабатывать команды. Не может использоваться с details-level full, должен выполняться только из системного домена и с ignore-warnings true. Допустимые значения: CURRENT_DOMAIN, ALL_DOMAINS_ON_THIS_SERVER.

firewall

dictionary

Добавить неявные правила в базу правил брандмауэра или удалить их из нее. Определите положение неявных правил в базе правил и следует ли их регистрировать.

accept_control_connections

boolean

Используется для,<br>&nbsp;&nbsp;&nbsp;&nbsp; <ul><li> Установки политики безопасности с сервера управления безопасностью на шлюзы.</li><br>&nbsp;&nbsp;&nbsp;&nbsp; <li> Отправки журналов со шлюзов на сервер управления безопасностью.</li><br>&nbsp;&nbsp;&nbsp;&nbsp; <li> Взаимодействия между клиентами SmartConsole и сервером управления безопасностью</li><br>&nbsp;&nbsp;&nbsp;&nbsp; <li> Взаимодействия между демонами брандмауэра на разных машинах (сервер управления безопасностью, шлюз безопасности).</li><br>&nbsp;&nbsp;&nbsp;&nbsp; <li> Подключения к приложениям OPSEC, таким как серверы аутентификации RADIUS и TACACS.</li></ul>Если вы отключите Accept Control Connections и хотите, чтобы компоненты Check Point взаимодействовали друг с другом и с компонентами OPSEC, вы должны явно разрешить эти подключения в базе правил.

Choices:

  • false
  • true

accept_domain_name_over_tcp

boolean

Принимает запросы и ответы Domain Name (DNS) по TCP, чтобы разрешить загрузку таблиц разрешения доменных имен, используемых для передачи зон между серверами. Для клиентов DNS по TCP используется только в том случае, если передаваемые таблицы очень большие.

Choices:

  • false
  • true

accept_domain_name_over_tcp_position

string

Позиция неявных правил в базе правил.<br>Доступно только если accept-domain-name-over-tcp равно true.

Choices:

  • "first"
  • "last"
  • "before last"

accept_domain_name_over_udp

boolean

Принимает запросы и ответы Domain Name (DNS) по UDP.

Choices:

  • false
  • true

accept_domain_name_over_udp_position

string

Позиция неявных правил в базе правил.<br>Доступно только если accept-domain-name-over-udp равно true.

Choices:

  • "first"
  • "last"
  • "before last"

accept_dynamic_addr_modules_outgoing_internet_connections

boolean

Принимает исходящие интернет-подключения модулей динамических адресов. Принимает трафик DHCP для шлюзов DAIP (динамически назначаемый IP-адрес). В шлюзах Small Office Appliance это правило разрешает исходящие интернет-подключения DHCP, PPP, PPTP и L2TP (независимо от того, является ли это шлюзом DAIP или нет).

Choices:

  • false
  • true

accept_icmp_requests

boolean

Принимает сообщения протокола управления интернет-сообщениями.

Choices:

  • false
  • true

accept_icmp_requests_position

string

Позиция неявных правил в базе правил.<br>Доступно только если accept-icmp-requests равно true.

Choices:

  • "first"
  • "last"
  • "before last"

accept_identity_awareness_control_connections

boolean

Принимает трафик между шлюзами безопасности в распределенных конфигурациях среды Identity Awareness.

Choices:

  • false
  • true

accept_identity_awareness_control_connections_position

string

Позиция неявных правил в базе правил.<br>Доступно только если accept-identity-awareness-control-connections равно true.

Choices:

  • "first"
  • "last"
  • "before last"

accept_incoming_traffic_to_dhcp_and_dns_services_of_gws

boolean

Разрешает шлюзу Small Office Appliance предоставлять услуги ретрансляции DHCP, сервера DHCP и прокси-сервера DNS независимо от базы правил.

Choices:

  • false
  • true

accept_ips1_management_connections

boolean

Принимает соединения IPS-1.<br>Доступно только если accept-control-connections равно true.

Choices:

  • false
  • true

accept_outgoing_packets_originating_from_connectra_gw

boolean

Принимает исходящие пакеты, исходящие от шлюза Connectra.<br>Доступно только если accept-outgoing-packets-originating-from-gw равно false.

Choices:

  • false
  • true

accept_outgoing_packets_originating_from_gw

boolean

Принимает все пакеты из соединений, которые начинаются на шлюзе безопасности Check Point.

Choices:

  • false
  • true

accept_outgoing_packets_originating_from_gw_position

string

Позиция неявных правил в базе правил.<br>Доступно только если accept-outgoing-packets-originating-from-gw равно false.

Choices:

  • "first"
  • "last"
  • "before last"

accept_outgoing_packets_to_cp_online_services

boolean

Разрешить шлюзам безопасности доступ к онлайн-сервисам Check Point. Поддерживается для шлюза R80.10 и выше.<br>Доступно только если accept-outgoing-packets-originating-from-gw равно false.

Choices:

  • false
  • true

accept_outgoing_packets_to_cp_online_services_position

string

Позиция неявных правил в базе правил.<br>Доступно только если accept-outgoing-packets-to-cp-online-services равно true.

Choices:

  • "first"
  • "last"
  • "before last"

accept_remote_access_control_connections

boolean

Принимает соединения удаленного доступа.<br>Доступно только если accept-control-connections равно true.

Choices:

  • false
  • true

accept_rip

boolean

Принимает Routing Information Protocol (RIP), используя UDP на порту 520.

Choices:

  • false
  • true

accept_rip_position

string

Позиция неявных правил в базе правил.<br>Доступно только если accept-rip равно true.

Choices:

  • "first"
  • "last"
  • "before last"

accept_smart_update_connections

boolean

Принимает соединения SmartUpdate.

Choices:

  • false
  • true

accept_vrrp_packets_originating_from_cluster_members

boolean

Выбор этого параметра создает неявное правило в базе правил политики безопасности, которое принимает входящий и исходящий трафик VRRP к и от членов кластера.

Choices:

  • false
  • true

accept_web_and_ssh_connections_for_gw_administration

boolean

Принимает веб-соединения и соединения SSH для шлюзов Small Office Appliance.

Choices:

  • false
  • true

log_implied_rules

boolean

Создает записи журнала для коммуникаций, которые соответствуют неявным правилам, созданным в базе правил на основе свойств, определенных в этом окне.

Choices:

  • false
  • true

security_server

dictionary

Управление приветственными сообщениями, которые будут видеть пользователи при входе на серверы за брандмауэрами Check Point.

client_auth_welcome_file

string

Файл приветствия для проверки подлинности клиента — это имя файла, содержимое которого должно отображаться, когда пользователь начинает сеанс с проверкой подлинности клиента (необязательно) с помощью метода ручного входа. Сеансы с проверкой подлинности клиента, инициированные ручным входом, не обрабатываются сервером безопасности.

ftp_welcome_msg_file

string

Файл приветственного сообщения FTP — это имя файла, содержимое которого должно отображаться, когда пользователь начинает аутентифицированный сеанс FTP.

http_next_proxy_host

string

Хост HTTP-прокси-сервера за HTTP-сервером безопасности Check Point Security Gateway (если таковой имеется). Изменение полей HTTP Next Proxy вступает в силу после загрузки базы данных Security Gateway на аутентифицирующий шлюз или после повторной установки политики безопасности. <br>Эти настройки применяются только к шлюзам брандмауэра до NG. Для более поздних версий эти настройки должны быть определены в окне «Свойства узла».

http_next_proxy_port

integer

Порт HTTP-прокси-сервера за HTTP-сервером безопасности Check Point Security Gateway (если таковой имеется). Изменение полей HTTP Next Proxy вступает в силу после загрузки базы данных Security Gateway на аутентифицирующий шлюз или после повторной установки политики безопасности. <br>Эти настройки применяются только к шлюзам брандмауэра до NG. Для более поздних версий эти настройки должны быть определены в окне «Свойства узла».

http_servers

list / elements=dictionary

Этот список указывает HTTP-серверы. Определение HTTP-серверов позволяет ограничить входящие HTTP-запросы.

host

string

Имя хоста HTTP-сервера.

logical_name

string

Уникальное логическое имя HTTP-сервера.

port

integer

Номер порта HTTP-сервера.

reauthentication

string

Укажите, должны ли пользователи повторно авторизоваться при доступе к определённому серверу.

Варианты:

  • "standard"
  • "post request"
  • "every request"

mdq_welcome_msg

string

Сообщение приветствия MDQ — это сообщение, отображаемое при начале сеанса MDQ. Сообщение приветствия MDQ должно содержать символы в соответствии с RFC 1035 и должно соответствовать правилам имени хоста ARPANET,
- Это сообщение должно начинаться с цифры или буквы. После первой буквы или цифры остальные символы могут быть буквами, цифрами, пробелами, табуляцией или тире.
- Это сообщение не должно заканчиваться пробелом или табуляцией и ограничено 63 символами.

rlogin_welcome_msg_file

string

Файл приветствия Rlogin — это имя файла, содержимое которого отображается при начале аутентифицированного сеанса RLOGIN.

server_for_null_requests

string

Логическое имя сервера нулевых запросов из http-серверов.

smtp_welcome_msg

string

Сообщение приветствия SMTP — это сообщение, отображаемое при начале сеанса SMTP.

telnet_welcome_msg_file

string

Файл приветствия Telnet — это имя файла, содержимое которого отображается при начале аутентифицированного сеанса Telnet.

hit_count

dictionary

Включить функцию подсчёта хитов, которая отслеживает количество подключений, соответствующих каждому правилу.

enable_hit_count

boolean

Выберите для включения или сбросьте для отключения всех шлюзов безопасности для отслеживания количества подключений, соответствующих каждому правилу.

Варианты:

  • false
  • true

keep_hit_count_data_up_to

string

Выберите один из вариантов диапазонов времени. Данные сохраняются в базе данных сервера управления безопасностью на указанный период и отображаются в столбце Хиты.

Варианты:

  • "3 months"
  • "6 months"
  • "1 year"
  • "2 years"

ignore_errors

boolean

Применить изменения, игнорируя ошибки. Вы не сможете опубликовать такие изменения. Если флаг ignore-warnings опущен, будут проигнорированы и предупреждения.

Варианты:

  • false
  • true

ignore_warnings

boolean

Применить изменения, игнорируя предупреждения.

Варианты:

  • false
  • true

log_and_alert

dictionary

Определить параметры глобального ведения журнала и оповещения.

administrative_notifications

string

Административные уведомления определяют действие, которое должно быть выполнено при возникновении административного события (например, при приближении срока действия сертификата).

Варианты:

  • "none"
  • "log"
  • "popup alert"
  • "mail alert"
  • "snmp trap alert"
  • "user defined alert no.1"
  • "user defined alert no.2"
  • "user defined alert no.3"

alerts

dictionary

Определите поведение журналов оповещений и тип оповещения, используемого для журналов оповещений системы.

default_track_option_for_system_alerts

string

Установите значение по умолчанию для параметра отслеживания системных оповещений.

Варианты:

  • "Popup Alert"
  • "Mail Alert"
  • "SNMP Trap Alert"
  • "User Defined Alert no.1"
  • "User Defined Alert no.2"
  • "User Defined Alert no.3"

mail_alert_script

string

Запустить скрипт оповещения по электронной почте - скрипт операционной системы, который будет выполнен, когда почта указана как параметр отслеживания в правиле. По умолчанию используется internal_sendmail, который не является скриптом, а внутренней командой шлюза безопасности.

popup_alert_script

string

Запустить скрипт всплывающего оповещения — скрипт операционной системы, который будет выполнен при выводе оповещения. Например, задайте другой вид уведомления, такой как электронная почта или пользовательская команда.

send_mail_alert_to_smartview_monitor

boolean

Отправлять оповещение по электронной почте в SmartView Monitor. Если выдано оповещение по электронной почте, оно также отправляется в SmartView Monitor.

Варианты:

  • false
  • true
END_OF_DOCUMENT_MARKER

send_popup_alert_to_smartview_monitor

boolean

Отправка всплывающего оповещения в SmartView Monitor при выдаче оповещения, оно также отправляется в SmartView Monitor.

Choices:

  • false
  • true

send_snmp_trap_alert_to_smartview_monitor

boolean

Отправка оповещения SNMP trap в SmartView Monitor при выдаче оповещения SNMP trap, оно также отправляется в SmartView Monitor.

Choices:

  • false
  • true

send_user_defined_alert_num1_to_smartview_monitor

boolean

Отправка пользовательского оповещения № 1 в SmartView Monitor при выдаче оповещения, оно также отправляется в SmartView Monitor.

Choices:

  • false
  • true

send_user_defined_alert_num2_to_smartview_monitor

boolean

Отправка пользовательского оповещения № 2 в SmartView Monitor при выдаче оповещения, оно также отправляется в SmartView Monitor.

Choices:

  • false
  • true

send_user_defined_alert_num3_to_smartview_monitor

boolean

Отправка пользовательского оповещения № 3 в SmartView Monitor при выдаче оповещения, оно также отправляется в SmartView Monitor.

Choices:

  • false
  • true

snmp_trap_alert_script

string

Выполнение скрипта оповещения SNMP trap, который будет выполнен, когда SNMP Trap указан как Track в правиле. По умолчанию используется internal_snmp_trap. Эта команда выполняется процессом fwd.

user_defined_script_num1

string

Выполнение пользовательского скрипта, скрипта операционной системы, который будет запущен, когда User-Defined указан как Track в правиле, или когда User Defined Alert № 1 выбран как Track Option.

user_defined_script_num2

string

Выполнение пользовательского скрипта 2, скрипта операционной системы, который будет запущен, когда User-Defined указан как Track в правиле, или когда User Defined Alert № 2 выбран как Track Option.

user_defined_script_num3

string

Выполнение пользовательского скрипта 3, скрипта операционной системы, который будет запущен, когда User-Defined указан как Track в правиле, или когда User Defined Alert № 3 выбран как Track Option.

connection_matched_by_sam

string

Подключение, соответствующее SAM, указывает действие, которое необходимо предпринять, когда подключение заблокировано SAM (мониторинг подозрительной активности).

Choices:

  • "Popup Alert"
  • "Mail Alert"
  • "SNMP Trap Alert"
  • "User Defined Alert no.1"
  • "User Defined Alert no.2"
  • "User Defined Alert no.3"

dynamic_object_resolution_failure

string

Ошибка разрешения динамического объекта указывает действие, которое необходимо предпринять, когда динамический объект не может быть разрешен.

Choices:

  • "none"
  • "log"
  • "popup alert"
  • "mail alert"
  • "snmp trap alert"
  • "user defined alert no.1"
  • "user defined alert no.2"
  • "user defined alert no.3"

ip_options_drop

string

IP Options drop указывает действие, которое необходимо предпринять при обнаружении пакета с параметрами IP. Шлюз безопасности Check Point всегда отбрасывает эти пакеты, но вы можете регистрировать их или вызывать оповещение.

Choices:

  • "none"
  • "log"
  • "popup alert"
  • "mail alert"
  • "snmp trap alert"
  • "user defined alert no.1"
  • "user defined alert no.2"
  • "user defined alert no.3"

log_every_authenticated_http_connection

boolean

Регистрация каждого аутентифицированного HTTP-подключения указывает, что для каждого аутентифицированного HTTP-подключения должна быть создана запись журнала.

Choices:

  • false
  • true

log_traffic

string

Регистрация трафика указывает, следует ли регистрировать трафик.

Choices:

  • "none"
  • "log"

packet_is_incorrectly_tagged

string

Пакет помечен некорректно.

Choices:

  • "none"
  • "log"
  • "popup alert"
  • "mail alert"
  • "snmp trap alert"
  • "user defined alert no.1"
  • "user defined alert no.2"
  • "user defined alert no.3"

packet_tagging_brute_force_attack

string

Разметка пакетов при атаке грубой силой.

Choices:

  • "none"
  • "log"
  • "popup alert"
  • "mail alert"
  • "snmp trap alert"
  • "user defined alert no.1"
  • "user defined alert no.2"
  • "user defined alert no.3"

sla_violation

string

Нарушение SLA указывает действие, которое необходимо выполнить при нарушении SLA, как определено в окне «Виртуальные ссылки».

Choices:

  • "none"
  • "log"
  • "popup alert"
  • "mail alert"
  • "snmp trap alert"
  • "user defined alert no.1"
  • "user defined alert no.2"
  • "user defined alert no.3"

time_settings

dictionary

Настройка параметров времени, связанных с параметрами ведения журналов и оповещений в масштабе всей системы.

excessive_log_grace_period

integer

Указывает минимальное время (в секундах) между последовательными записями в журнале для похожих пакетов. Два пакета считаются похожими, если у них одинаковый исходный адрес, исходный порт, адрес назначения и порт назначения; и использовался один и тот же протокол. После первого пакета похожие пакеты, обнаруженные в льготный период, будут обработаны в соответствии с политикой безопасности, но только первый пакет создает запись в журнале или оповещение. В это поле можно ввести любое значение от 0 до 90 секунд.<br>Примечание. Эта опция применяется только для правил DROP с ведением журнала.

logs_resolving_timeout

integer

Указывает время (в секундах), по истечении которого отображается страница журнала без разрешения имен и с отображением только IP-адресов. В это поле можно ввести любое значение от 0 до 90 секунд.

status_fetching_interval

integer

Указывает частоту, с которой сервер управления безопасностью запрашивает шлюз безопасности Check Point, Check Point QoS и другие управляемые им шлюзы для получения информации о состоянии. В это поле можно ввести любое значение от 30 до 900 секунд.

virtual_link_statistics_logging_interval

integer

Указывает частоту (в секундах), с которой будут регистрироваться статистические данные виртуальной ссылки. Этот параметр актуален только для виртуальных ссылок, определенных с включенной статистикой SmartView Monitor на вкладке «Параметры SLA» окна «Виртуальная ссылка». В это поле можно ввести любое значение от 60 до 3600 секунд.

vpn_conf_and_key_exchange_errors

string

Ошибки конфигурации VPN и обмена ключами указывают действие, которое необходимо выполнить при возникновении ошибок конфигурации журнала или обмена ключами, например, при попытке установить зашифрованное соединение с сетевым объектом внутри того же домена шифрования.

Choices:

  • "none"
  • "log"
  • "popup alert"
  • "mail alert"
  • "snmp trap alert"
  • "user defined alert no.1"
  • "user defined alert no.2"
  • "user defined alert no.3"

vpn_packet_handling_error

string

Ошибки обработки пакетов VPN указывают действие, которое необходимо выполнить при возникновении ошибок шифрования или дешифрования. Запись в журнале содержит выполненное действие (Drop или Reject) и краткое описание причины ошибки, например, несоответствие схемы или метода.

Choices:

  • "none"
  • "log"
  • "popup alert"
  • "mail alert"
  • "snmp trap alert"
  • "user defined alert no.1"
  • "user defined alert no.2"
  • "user defined alert no.3"

vpn_successful_key_exchange

string

Успешный обмен ключами VPN указывает действие, которое необходимо выполнить при успешном обмене ключами VPN.

Choices:

  • "none"
  • "log"
  • "popup alert"
  • "mail alert"
  • "snmp trap alert"
  • "user defined alert no.1"
  • "user defined alert no.2"
  • "user defined alert no.3"

nat

dictionary

Настройка параметров, применяемых ко всем соединениям NAT.

addr_alloc_and_release_track

string

Указывает, следует ли регистрировать каждое выделение и освобождение IP-адреса из пула IP-адресов.<br>Доступно только если enable-ip-pool-nat равно true.

Choices:

  • "ip allocation log"
  • "none"

addr_exhaustion_track

string

Указывает действие, которое необходимо выполнить, если пул IP-адресов исчерпан.<br>Доступно только если enable-ip-pool-nat равно true.

Choices:

  • "ip exhaustion alert"
  • "none"
  • "ip exhaustion log"

allow_bi_directional_nat

boolean

Применяется к автоматическим правилам NAT в базе правил NAT и позволяет двум автоматическим правилам NAT соответствовать соединению. Без двунаправленного NAT только одно автоматическое правило NAT может соответствовать соединению.

Choices:

  • false
  • true

auto_arp_conf

boolean

Обеспечивает, что запросы ARP для переведенной (NAT) машины, сети или диапазона адресов отвечают шлюз Check Point Security Gateway.

Варианты:

  • false
  • true

auto_translate_dest_on_client_side

boolean

Относится к пакетам, исходящим от клиента, с сервером в качестве пункта назначения. Статический NAT для сервера выполняется на стороне клиента.

Варианты:

  • false
  • true

enable_ip_pool_nat

boolean

Относится к пакетам, исходящим от клиента, с сервером в качестве пункта назначения. Статический NAT для сервера выполняется на стороне клиента.

Варианты:

  • false
  • true

manually_translate_dest_on_client_side

boolean

Относится к пакетам, исходящим от клиента, с сервером в качестве пункта назначения. Статический NAT для сервера выполняется на стороне клиента.

Варианты:

  • false
  • true

merge_manual_proxy_arp_conf

boolean

Объединяет автоматические и ручные конфигурации ARP. Ручная конфигурация прокси-ARP необходима для правил ручного статического NAT.<br>Доступно только в том случае, если auto-arp-conf имеет значение true.

Варианты:

  • false
  • true

non_unique_ip_address_ranges

list / elements=dictionary

Укажите диапазоны IP-адресов, которые не уникальны.

address_type

string

Тип IP-адреса.

Варианты:

  • "IPv4"
  • "IPv6"

first_ipv4_address

string

Первый IPv4 адрес в диапазоне.

first_ipv6_address

string

Первый IPv6 адрес в диапазоне.

last_ipv4_address

string

Последний IPv4 адрес в диапазоне.

last_ipv6_address

string

Последний IPv6 адрес в диапазоне.

num_spoofing_errs_that_trigger_brute_force

integer

Указывает, сколько неправильно подписанных пакетов будет терпеть до тех пор, пока не предположится, что имеет место атака на маркировку пакетов, и не будет отозван ключ клиента.

proxy

dictionary

Выберите, используется ли прокси-сервер, когда серверам, шлюзам или клиентам необходимо получить доступ к Интернету для определенных функций Check Point, и установите прокси-сервер по умолчанию, который будет использоваться.

proxy_address

string

Укажите URL-адрес или IP-адрес прокси-сервера.<br>Доступно только в том случае, если use-proxy-server имеет значение true.

proxy_port

integer

Укажите порт, на котором будет осуществляться доступ к серверу.<br>Доступно только в том случае, если use-proxy-server имеет значение true.

use_proxy_server

boolean

Если установлено значение true, используется прокси-сервер, когда функции нуждаются в доступе к Интернету.

Варианты:

  • false
  • true

qos

dictionary

Определите общие параметры качества обслуживания (QoS) и примените их к правилам QoS.

authenticated_ip_expiration

integer

Определите время ожидания аутентификации для QoS. Это время ожидания задается в минутах. При аутентифицированном IP-адресе все соединения, открытые в течение указанного лимита времени, будут гарантировать пропускную способность, но не будут гарантировать пропускную способность после истечения лимита времени.

default_weight_of_rule

integer

Определите вес, при котором будет гарантирована пропускная способность. Установите значение веса по умолчанию для правила.<br>Примечание. Значение будет применено только к новым правилам.

max_weight_of_rule

integer

Определите вес, при котором будет гарантирована пропускная способность. Установите максимальный вес для правила.

non_authenticated_ip_expiration

integer

Определите таймаут аутентификации для QoS. Этот таймаут задаётся в минутах.

unanswered_queried_ip_expiration

integer

Определите таймаут аутентификации для QoS. Этот таймаут задаётся в минутах.

unit_of_measure

string

Определите скорость передачи пакетов, для которой будет гарантирована пропускная способность. Установите единицу измерения.

Варианты:

  • "bits-per-sec"
  • "bytes-per-sec"
  • "kbits-per-sec"
  • "kbytes-per-sec"
  • "mbits-per-sec"
  • "mbytes-per-sec"

remote_access

dictionary

Настройка свойств удалённого доступа.

enable_back_connections

boolean

Обычно общение с удалёнными клиентами должно инициироваться клиентами. Однако, после того, как клиент открыл подключение, хосты за VPN могут открыть ответное или обратное подключение к клиенту. Для обратного подключения данные клиента должны сохраняться на всех устройствах между клиентом и шлюзом, а также на самом шлюзе. Определите, включено ли обратное подключение.

Варианты:

  • false
  • true

encrypt_dns_traffic

boolean

Можно определить, передаются ли запросы DNS, отправленные удалённым клиентом DNS-серверу, расположенному в корпоративной сети, через VPN-туннель или нет. Отключите эту опцию, если клиенту необходимо отправлять запросы DNS на DNS-сервер в корпоративной сети при подключении к организации, но без использования клиента SecuRemote.

Варианты:

  • false
  • true

endpoint_connect

dictionary

Настройка глобальных параметров для Endpoint Connect. Эти параметры применяются ко всем шлюзам.

cache_password_timeout

integer

Таймаут кэширования пароля (в минутах).

client_upgrade_mode

string

Выберите вариант для определения способа обновления клиента.

Варианты:

  • "force_upgrade"
  • "ask_user"
  • "no_upgrade"

connect_mode

string

Способы инициирования подключения к шлюзу,<br>Вручную - VPN-соединения не будут инициироваться автоматически.<br>Всегда подключён - Endpoint Connect автоматически установит подключение к последнему подключённому шлюзу в следующих случаях: (a) у устройства есть действительный IP-адрес, (b) при «пробуждении» устройства из режима низкого энергопотребления или мягкой перезагрузки, или (c) после того, как условие, вызвавшее автоматическое отключение устройства, перестанет существовать (например, устройство вышло из синхронизации с ПК, отключение не в режиме ожидания).<br>Настроен на клиенте конечной точки - метод, используемый для инициирования подключения к шлюзу, определяется клиентом конечной точки.

Варианты:

  • "Manual"
  • "Always Connected"
  • "Configured On Endpoint Client"

disconnect_when_conn_to_network_is_lost

string

Включение этой функции отключает пользователей от шлюза при потере подключения к сети.

Варианты:

  • "client_decide"
  • "true"
  • "false"

disconnect_when_device_is_idle

string

Включение этой функции отключает пользователей от шлюза, если в течение определённого периода времени нет отправки трафика.

Варианты:

  • "client_decide"
  • "true"
  • "false"

enable_password_caching

string

Если пароль, введённый для аутентификации, сохраняется локально на компьютере пользователя.

Варианты:

  • "client_decide"
  • "true"
  • "false"

network_location_awareness

string

Широкое влияние, также относится к клиентам Check Point GO!<br>Endpoint Connect интеллектуально определяет, находится ли он внутри или вне домена VPN (корпоративная сеть), и автоматически подключается или отключается по мере необходимости. Выберите true и отредактируйте network-location-awareness-conf, чтобы настроить эту возможность.

Варианты:

  • "client_decide"
  • "true"
  • "false"

network_location_awareness_conf

dictionary

Настройка способа определения клиентом своего местоположения относительно внутренней сети.

consider_undefined_dns_suffixes_as_external

boolean

Скорость, с которой расположения классифицируются как внутренние или внешние, можно увеличить, создав список DNS-суффиксов, которые известны как внешние. Включите эту возможность, чтобы определить DNS-суффиксы, которые не будут считаться внешними.

Варианты:

  • false
  • true

consider_wireless_networks_as_external

boolean

Скорость, с которой расположения классифицируются как внутренние или внешние, можно увеличить, создав список беспроводных сетей, которые известны как внешние. Беспроводная сеть идентифицируется по своему идентификатору набора служб (SSID) — имени, используемому для идентификации конкретной беспроводной сети 802.11 LAN.

Варианты:

  • false
  • true

dns_suffixes

список / элементы=строка

DNS-суффиксы, не определённые здесь, будут считаться внешними. Если этот список пуст, consider-undefined-dns-suffixes-as-external автоматически будет установлен в значение false.
Доступно только в том случае, если consider-undefined-dns-suffixes-as-external установлено в значение true.

excluded_internal_wireless_networks

список / элементы=строка

Исключает указанные внутренние имена сетей (SSID).
Доступно только в том случае, если consider-wireless-networks-as-external установлено в значение true.

network_or_group_of_conn_vpn_client

строка

Имя или UID сети или группы, из которой подключен VPN-клиент.
Доступно только если vpn-clients-are-considered-inside-the-internal-network-when-the-client установлено в значение «Подключается из сети или группы».

remember_previously_detected_external_networks

boolean

Скорость, с которой расположения классифицируются как внутренние или внешние, можно увеличить, кэшируя (на стороне клиента) имена сетей, которые ранее были определены как внешние.

Варианты:

  • false
  • true

vpn_clients_are_considered_inside_the_internal_network_when_the_client

строка

Когда VPN-клиент находится во внутренней сети, внутренние ресурсы доступны, и туннель VPN должен быть отключен. Определение, когда VPN-клиенты считаются внутри внутренней сети.
Подключается к шлюзу через внутренний интерфейс — клиент подключается к шлюзу через один из его внутренних интерфейсов (рекомендуется).
Подключается из сети или группы — клиент подключается из сети или группы, указанных в network-or-group-of-conn-vpn-client.
Запущен на компьютере с доступом к домену Active Directory — клиент запущен на компьютере, который может получить доступ к своему домену Active Directory.
Примечание. Туннель VPN будет автоматически возобновлен, когда VPN-клиент больше не находится во внутренней сети, и клиент установлен в режиме «Всегда подключено».

Варианты:

  • "connects to gw through internal interface"
  • "connects from network or group"
  • "runs on computer with access to active directory domain"

re_auth_user_interval

целое число

Время (в минутах), через которое учетные данные пользователя отправляются на шлюз для проверки авторизации.

route_all_traffic_to_gw

строка

Работает клиент в режиме концентратора, отправляя весь трафик на сервер VPN для маршрутизации, фильтрации и обработки.

Варианты:

  • "client_decide"
  • "true"
  • "false"

hot_spot_and_hotel_registration

словарь

Настройка параметров регистрации в беспроводных сетях Wi-Fi «горячие точки» и гостиниц.

enable_registration

boolean

Установите Enable registration в значение true для настройки параметров. Установите Enable registration в значение false для отмены регистрации (нижеследующие настройки недоступны). При включённой функции у вас есть несколько минут для завершения регистрации.

Варианты:

  • false
  • true

local_subnets_access_only

boolean

Доступ только к локальным подсетям.

Варианты:

  • false
  • true

max_ip_access_during_registration

целое число

Максимальное количество адресов, разрешенных для доступа во время регистрации.

ports

список / элементы=строка

Порты, которые будут открыты во время регистрации (до 10 портов).

registration_timeout

целое число

Максимальное время (в секундах) для завершения регистрации.

END_OF_DOCUMENT_MARKER

track_log

boolean

Вести журнал.

Choices:

  • false
  • true

keep_alive_packet_to_gw_interval

integer

Обычно связь с удаленными клиентами должна инициироваться клиентами. Однако, после того, как клиент установил соединение, хосты за VPN могут открыть обратное или обратное соединение с клиентом. Для обратного соединения данные клиента должны храниться на всех устройствах между клиентом и шлюзом, а также на самом шлюзе. Определите частоту (в секундах) пакетов Keep Alive, отправляемых клиентом для поддержания соединения со шлюзом.<br>Доступно только если enable-back-connections равно true.

scv

dictionary

Определите свойства процесса проверки безопасной конфигурации.

apply_scv_on_simplified_mode_fw_policies

boolean

Определите, проверяет ли шлюз безопасную конфигурацию удаленных клиентов. Это устанавливается здесь только в том случае, если политика безопасности определена в упрощенном режиме. Если политика безопасности определена в традиционном режиме, проверка выполняется для каждого правила.

Choices:

  • false
  • true

exceptions

list / elements=dictionary

Укажите хосты, к которым можно получить доступ с помощью выбранных служб, даже если клиент не проверен.<br>Доступно только если apply-scv-on-simplified-mode-fw-policies равно true.

hosts

list / elements=string

Укажите хосты, которые следует исключить из SCV.

services

list / elements=string

Укажите службы, к которым нужно получить доступ.

generate_log

boolean

Если клиент обнаруживает, что безопасная конфигурация была нарушена, выберите, следует ли генерировать журнал удаленным клиентом доступа и отправлять его на сервер управления безопасностью.

Choices:

  • false
  • true

no_scv_for_unsupported_cp_clients

boolean

Не применять проверку безопасной конфигурации для подключений от VPN-клиентов Check Point, которые ее не поддерживают, таких как SSL Network Extender, GO, Capsule VPN / Connect, Endpoint Connects ниже R75 или клиенты L2TP.<br>Доступно только если apply-scv-on-simplified-mode-fw-policies равно true.

Choices:

  • false
  • true

notify_user

boolean

Если клиент обнаруживает, что безопасная конфигурация была нарушена, выберите, следует ли уведомлять пользователя.

Choices:

  • false
  • true

only_tcp_ip_protocols_are_used

boolean

Большинство проверок SCV настроены с помощью политики SCV. Укажите, следует ли проверять, используются ли только протоколы TCP/IP.

Choices:

  • false
  • true

policy_installed_on_all_interfaces

boolean

Большинство проверок SCV настроены с помощью политики SCV. Укажите, следует ли проверять, установлена ли политика безопасности рабочего стола на всех интерфейсах клиента.

Choices:

  • false
  • true

upon_verification_accept_and_log_client_connection

boolean

Если шлюз проверяет конфигурацию клиента, определите, как шлюз должен обрабатывать соединения с клиентами, которые не проходят проверку конфигурации безопасности. Можно либо разорвать соединение, либо принять соединение и зарегистрировать его.

Choices:

  • false
  • true

secure_client_mobile

dictionary

Определите свойства для SecureClient Mobile.

automatically_initiate_dialup

string

При выборе клиент инициирует подключение GPRS dialup, прежде чем пытаться установить VPN-подключение. Обратите внимание, что если локальный IP-адрес уже доступен через другой сетевой интерфейс, то подключение GPRS dialup не инициируется.

Choices:

  • "client_decide"
  • "true"
  • "false"

cache_password_timeout

integer

Тайм-аут кэшированного пароля (в минутах).

connect_mode

string

Способы инициации соединения с шлюзом,<br>Configured On Endpoint Client - метод инициации соединения со шлюзом определяется клиентским приложением<br>Manual - VPN-соединения не будут инициироваться автоматически.<br>Always connected - SecureClient Mobile автоматически установит соединение с последним подключенным шлюзом в следующих случаях: (а) устройство имеет действительный IP-адрес, (б) когда устройство «пробуждается» из состояния низкого энергопотребления или после мягкого сброса, или (в) после того, как условие, вызвавшее автоматическое отключение устройства, перестает существовать (например, устройство отключено от синхронизации с ПК, отключение не является бездействием).<br>On application request - Приложения, которым требуется доступ к ресурсам через VPN, смогут инициировать VPN-соединение.

Choices:

  • "manual"
  • "always connected"
  • "on application request"
  • "configured on endpoint client"

disconnect_when_device_is_idle

string

Включение этой функции отключит пользователей от шлюза, если в течение определенного периода времени не будет отправлен трафик.

Choices:

  • "client_decide"
  • "true"
  • "false"

enable_password_caching

string

Сохраняется ли введенный пароль для аутентификации локально на компьютере пользователя.

Choices:

  • "client_decide"
  • "true"
  • "false"

re_auth_user_interval

integer

Широкое воздействие, также применяется для клиентов SSL Network Extender!<br>Продолжительность времени (в минутах) до повторной отправки учетных данных пользователя на шлюз для проверки авторизации.

route_all_traffic_to_gw

string

Работает клиент в режиме концентратора, отправляя весь трафик на VPN-сервер для маршрутизации, фильтрации и обработки.

Choices:

  • "client_decide"
  • "true"
  • "false"

supported_encryption_methods

string

Широкое воздействие, также применяется для клиентов SSL Network Extender!<br>Выберите алгоритмы шифрования, которые будут поддерживаться удаленными пользователями.

Choices:

  • "3des_or_rc4"
  • "3des_only"

user_auth_method

string

Широкое воздействие, также применяется для клиентов SSL Network Extender и Check Point GO.<br>Как пользователь будет аутентифицироваться шлюзом.

Choices:

  • "certificate_with_enrollment"
  • "certificate"
  • "mixed"
  • "legacy"

simultaneous_login_mode

string

Выберите режим одновременного входа.

Choices:

  • "allowonlysinglelogintouser"
  • "allowseverallogintouser"

ssl_network_extender

dictionary

Определите свойства для пользователей SSL Network Extender.

client_outgoing_keep_alive_packets_frequency

integer

Выберите интервал, с которым отправляются пакеты keep-alive.

client_uninstall_upon_disconnection

string

Выберите, следует ли автоматически удалять SSL Network Extender при отключении от шлюза.

Choices:

  • "force_uninstall"
  • "ask_user"
  • "dont_uninstall"

client_upgrade_upon_connection

string

Когда клиент подключается к шлюзу с помощью SSL Network Extender, клиент автоматически проверяет наличие обновлений. Выберите, следует ли клиенту автоматически обновляться.

Choices:

  • "force_upgrade"
  • "ask_user"
  • "no_upgrade"

re_auth_user_interval

integer

Широкое воздействие, применяется для SecureClient Mobile!<br>Выберите интервал, через который пользователям потребуется повторная аутентификация.

scan_ep_machine_for_compliance_with_ep_compliance_policy

boolean

Установите значение true, если вы хотите, чтобы конечные машины проверялись на соответствие политике соответствия конечных точек.

Choices:

  • false
  • true

supported_encryption_methods

string

Широкое воздействие, также применяется к устройствам SecureClient Mobile!<br>Выберите алгоритмы шифрования, которые будут поддерживаться для удаленных пользователей. Изменения, внесенные здесь, также будут применяться ко всем клиентам SSL.

Choices:

  • "3des_or_rc4"
  • "3des_only"

user_auth_method

string

Широкое влияние, также применяется для мобильных устройств SecureClient и клиентов Check Point GO!<br>Метод аутентификации пользователя указывает, как пользователь будет аутентифицирован шлюзом. Изменения, внесенные здесь, также будут применяться для SSL-клиентов.<br>Legacy - Только имя пользователя и пароль.<br>Certificate - Только сертификат с существующим сертификатом.<br>Certificate with Enrollment - Позволяет получить новый сертификат, а затем использовать только аутентификацию по сертификату.<br>Mixed - Можно использовать либо имя пользователя и пароль, либо сертификат.

Choices:

  • "certificate_with_enrollment"
  • "certificate"
  • "mixed"
  • "legacy"

vpn_advanced

dictionary

Настройка методов шифрования и разрешения интерфейсов для клиентов удаленного доступа.

allow_clear_traffic_to_encryption_domain_when_disconnected

boolean

Поведение SecuRemote/SecureClient при отключении - Как обрабатывается трафик в домен VPN, когда клиент VPN удаленного доступа не подключен к сайту. Трафик может быть либо отброшен, либо отправлен в открытом виде без шифрования.

Choices:

  • false
  • true

enable_load_distribution_for_mep_conf

boolean

Распределение нагрузки для конфигураций Multiple Entry Points - Клиенты удаленного доступа будут случайным образом выбирать шлюз из списка точек входа. Убедитесь, что вы определили один и тот же домен VPN для всех шлюзов безопасности, которые вы хотите использовать в качестве точек входа.

Choices:

  • false
  • true

use_first_allocated_om_ip_addr_for_all_conn_to_the_gws_of_the_site

boolean

Использовать первый выделенный IP-адрес режима Office для всех соединений со шлюзами сайта. После того, как удаленный пользователь подключается и получает IP-адрес режима Office от шлюза, каждое соединение с доменом шифрования этого шлюза будет выходить с IP-адресом режима Office в качестве внутреннего IP-адреса источника. IP-адрес режима Office - это то, что узлы в домене шифрования будут распознавать как IP-адрес удаленного пользователя. IP-адрес режима Office, назначенный конкретным шлюзом, может использоваться в собственном домене шифрования, а также в соседних доменах шифрования. Соседние домены шифрования должны находиться за шлюзами, которые являются членами того же сообщества VPN, что и шлюз, назначивший IP. Поскольку соединения удаленных узлов зависят от полученного IP-адреса режима Office, если шлюз, выпустивший IP, станет недоступен, все соединения с сайтом будут разорваны.

Choices:

  • false
  • true

vpn_authentication_and_encryption

dictionary

Настройка поддерживаемых методов шифрования и аутентификации для клиентов удаленного доступа.

encryption_algorithms

dictionary

Выберите методы, согласованные на этапе 2 IKE и используемые в соединениях IPSec.

ike

dictionary

Настройка параметров этапа 1 IKE.

support_data_integrity

dictionary

Выберите алгоритмы хэширования, которые будут поддерживаться с удаленными узлами для обеспечения целостности данных.

aes_xcbc

boolean

Выберите, будет ли поддерживаться алгоритм хэширования AES-XCBC с удаленными узлами для обеспечения целостности данных.

Choices:

  • false
  • true

md5

boolean

Выберите, будет ли поддерживаться алгоритм хэширования MD5 с удаленными узлами для обеспечения целостности данных.

Choices:

  • false
  • true

sha1

boolean

Выберите, будет ли поддерживаться алгоритм хэширования SHA1 с удаленными узлами для обеспечения целостности данных.

Choices:

  • false
  • true

sha256

boolean

Выберите, будет ли поддерживаться алгоритм хэширования SHA256 с удаленными узлами для обеспечения целостности данных.

Choices:

  • false
  • true

support_diffie_hellman_groups

dictionary

Выберите группы Диффи-Хеллмана, которые будут поддерживаться с удаленными узлами.

group1

boolean

Выберите, будет ли поддерживаться группа Диффи-Хеллмана 1 (768 бит) с удаленными узлами.

Choices:

  • false
  • true

group14

boolean

Выберите, будет ли поддерживаться группа Diffie-Hellman 14 (2048 бит) с удаленными хостами.

Choices:

  • false
  • true

group2

boolean

Выберите, будет ли поддерживаться группа Diffie-Hellman 2 (1024 бит) с удаленными хостами.

Choices:

  • false
  • true

group5

boolean

Выберите, будет ли поддерживаться группа Diffie-Hellman 5 (1536 бит) с удаленными хостами.

Choices:

  • false
  • true

support_encryption_algorithms

dictionary

Выберите алгоритмы шифрования, которые будут поддерживаться с удаленными хостами.

aes_128

boolean

Выберите, будет ли поддерживаться алгоритм шифрования AES-128 с удаленными хостами.

Choices:

  • false
  • true

aes_256

boolean

Выберите, будет ли поддерживаться алгоритм шифрования AES-256 с удаленными хостами.

Choices:

  • false
  • true

des

boolean

Выберите, будет ли поддерживаться алгоритм шифрования DES с удаленными хостами.

Choices:

  • false
  • true

tdes

boolean

Выберите, будет ли поддерживаться алгоритм шифрования Triple DES с удаленными хостами.

Choices:

  • false
  • true

use_data_integrity

string

Выбранный здесь хеш-алгоритм будет иметь наивысший приоритет, если предлагается более одного варианта.

Choices:

  • "aes-xcbc"
  • "sha256"
  • "sha1"
  • "md5"

use_diffie_hellman_group

string

Пользователи SecureClient используют группу Diffie-Hellman, выбранную в этом поле.

Choices:

  • "group 1"
  • "group 2"
  • "group 5"
  • "group 14"

use_encryption_algorithm

string

Выберите алгоритм шифрования, который будет иметь наивысший приоритет среди выбранных алгоритмов. Если предлагается выбор более чем одного алгоритма шифрования, будет использоваться алгоритм, выбранный в этом поле.

Choices:

  • "AES-256"
  • "DES"
  • "AES-128"
  • "TDES"

ipsec

dictionary

Настройте параметры IPSEC Фазы 2.

enforce_encryption_alg_and_data_integrity_on_all_users

boolean

Применить алгоритм шифрования и целостность данных для всех пользователей.

Choices:

  • false
  • true

support_data_integrity

dictionary

Выберите хеш-алгоритмы, которые будут поддерживаться с удаленными хостами для обеспечения целостности данных.

aes_xcbc

boolean

Выберите, будет ли поддерживаться хеш-алгоритм AES-XCBC с удаленными хостами для обеспечения целостности данных.

Choices:

  • false
  • true

md5

boolean

Выберите, будет ли поддерживаться хеш-алгоритм MD5 с удаленными хостами для обеспечения целостности данных.

Choices:

  • false
  • true

sha1

boolean

Выберите, будет ли поддерживаться алгоритм хэширования SHA1 с удаленными хостами для обеспечения целостности данных.

Choices:

  • false
  • true

sha256

boolean

Выберите, будет ли поддерживаться алгоритм хэширования SHA256 с удаленными хостами для обеспечения целостности данных.

Choices:

  • false
  • true

support_encryption_algorithms

dictionary

Выберите алгоритмы шифрования, которые будут поддерживаться с удаленными хостами.

aes_128

boolean

Выберите, будет ли поддерживаться алгоритм шифрования AES-128 с удаленными хостами.

Choices:

  • false
  • true

aes_256

boolean

Выберите, будет ли поддерживаться алгоритм шифрования AES-256 с удаленными хостами.

Choices:

  • false
  • true

des

boolean

Выберите, будет ли поддерживаться алгоритм шифрования DES с удаленными хостами.

Choices:

  • false
  • true

tdes

boolean

Выберите, будет ли поддерживаться алгоритм шифрования Triple DES с удаленными хостами.

Choices:

  • false
  • true

use_data_integrity

string

Выбранный здесь алгоритм хэширования будет иметь наивысший приоритет, если предлагается более одного варианта.

Choices:

  • "aes-xcbc"
  • "sha1"
  • "sha256"
  • "sha384"
  • "sha512"
  • "md5"

use_encryption_algorithm

string

Выберите алгоритм шифрования, который будет иметь наивысший приоритет среди выбранных алгоритмов. Если предлагается выбор из более чем одного алгоритма шифрования, будет использоваться алгоритм, выбранный в этом поле.

Choices:

  • "AES-256"
  • "DES"
  • "AES-128"
  • "TDES"

encryption_method

string

Выберите метод шифрования.

Choices:

  • "prefer_ikev2_support_ikev1"
  • "ike_v2_only"
  • "ike_v1_only"

l2tp_pre_shared_key

string

Введите предварительно общий ключ.<br>Доступно только если support-l2tp-with-pre-shared-key установлен в true.

pre_shared_secret

boolean

пароль пользователя указывается на вкладке «Аутентификация» в свойствах IKE пользователя (в окне свойств пользователя, вкладка «Шифрование» > «Изменить»).

Choices:

  • false
  • true

support_l2tp_with_pre_shared_key

boolean

Использовать централизованно управляемый предварительно общий ключ для IKE.

Choices:

  • false
  • true

support_legacy_auth_for_sc_l2tp_nokia_clients

boolean

Поддержка устаревшей аутентификации для клиентов SC (гибридный режим), L2TP (PAP) и Nokia (CRACK).

Choices:

  • false
  • true

support_legacy_eap

boolean

Поддержка устаревшего EAP (Extensible Authentication Protocol).

Choices:

  • false
  • true

stateful_inspection

dictionary

Настройка параметров Stateful Inspection.

accept_stateful_icmp_errors

boolean

Принимать пакеты ошибок ICMP, которые относятся к другому соединению, не являющемуся ICMP (например, к текущему TCP или UDP соединению), которое было принято Базой правил.

Choices:

  • false
  • true

accept_stateful_icmp_replies

boolean

Принимать пакеты ответов ICMP на запросы ICMP, которые были приняты Базой правил.

Choices:

  • false
  • true

accept_stateful_other_ip_protocols_replies_for_unknown_services

boolean

Принимать пакеты ответов для других неопределенных сервисов (то есть, сервисов, которые не являются одним из следующих: TCP, UDP, ICMP).

Choices:

  • false
  • true

accept_stateful_udp_replies_for_unknown_services

boolean

Указывает, следует ли принимать ответы UDP для неизвестных сервисов.

Choices:

  • false
  • true

drop_out_of_state_icmp_packets

boolean

Отбрасывать пакеты ICMP, которые не соответствуют текущему состоянию соединения.

Choices:

  • false
  • true

drop_out_of_state_sctp_packets

boolean

Отбрасывать пакеты SCTP, которые не соответствуют текущему состоянию соединения.

Choices:

  • false
  • true

drop_out_of_state_tcp_packets

boolean

Отбрасывать пакеты TCP, которые не соответствуют текущему состоянию соединения.

Choices:

  • false
  • true

icmp_virtual_session_timeout

integer

Виртуальное сессия ICMP будет считаться истекшей после этого периода времени (в секундах).

log_on_drop_out_of_state_icmp_packets

boolean

Создает запись в журнале, когда эти пакеты ICMP вне состояния отбрасываются.<br>Доступно только если drop-out-of-state-icmp-packets имеет значение true.

Choices:

  • false
  • true

log_on_drop_out_of_state_sctp_packets

boolean

Создает запись в журнале, когда эти пакеты SCTP вне состояния отбрасываются.<br>Доступно только если drop-out-of-state-sctp-packets имеет значение true.

Choices:

  • false
  • true

log_on_drop_out_of_state_tcp_packets

boolean

Создает запись в журнале, когда эти пакеты TCP вне состояния отбрасываются.<br>Доступно только если drop-out-of-state-tcp-packets имеет значение true.

Choices:

  • false
  • true

other_ip_protocols_virtual_session_timeout

integer

Виртуальная сессия сервисов, которые явно не настроены здесь, будет считаться истекшей после этого периода времени (в секундах).

sctp_end_timeout

integer

SCTP соединения завершаются через это количество секунд после завершения или сброса соединения, чтобы разрешить случайные ACK соединения, которые поступают с опозданием.

sctp_session_timeout

integer

Время (в секундах), в течение которого неактивное соединение будет оставаться в таблице соединений Security Gateway.

sctp_start_timeout

integer

SCTP соединения будут иметь тайм-аут, если интервал между прибытием первого пакета и установлением соединения превышает это значение (в секундах).

tcp_end_timeout

integer

TCP соединение завершится только через tcp_end_timeout секунд после двух пакетов FIN (по одному в каждом направлении, клиент-сервер и сервер-клиент) или пакета RST. Когда TCP соединение завершается (пакеты FIN отправлены или соединение сброшено), Check Point Security Gateway будет хранить соединение в таблице соединений еще tcp_end_timeout секунд, чтобы разрешить случайные ACK соединения, которые поступают с опозданием.

tcp_end_timeout_r8020_gw_and_above

целое число

Подключение TCP будет закрыто только через tcp_end_timeout секунд после получения двух пакетов FIN (по одному в каждом направлении, клиент-сервер и сервер-клиент) или пакета RST. Когда подключение TCP закрывается (отправлены пакеты FIN или подключение сброшено), шлюз Check Point Security Gateway сохранит подключение в таблице подключений ещё на tcp_end_timeout секунд, чтобы допустить задержку в получении подтверждения ACK подключения.

tcp_out_of_state_drop_exceptions

список / элементы=строка

Имя или идентификатор (UID) шлюзов и кластеров, для которых разрешены пакеты Out of State.

tcp_session_timeout

целое число

Время (в секундах), в течение которого неактивное подключение будет храниться в таблице подключений шлюза Security Gateway.

tcp_start_timeout

целое число

Подключение TCP будет закрыто, если интервал между прибытием первого пакета и установлением соединения (трёхстороннее рукопожатие TCP) превысит tcp_start_timeout секунд.

udp_virtual_session_timeout

целое число

Устанавливает время (в секундах), в течение которого канал ответов UDP может оставаться открытым без возврата пакетов.

user_accounts

словарь

Установите срок действия учетной записи пользователя и настройте предупреждения о приближении срока истечения.

days_until_expiration

целое число

Срок действия учетной записи истекает через указанное количество дней.
Доступно только если expiration-date-method установлен в «expire after».

expiration_date

строка

Укажите дату истечения в формате ГГГГ-ММ-ДД.
Доступно только если expiration-date-method установлен в «expire at».

expiration_date_method

строка

Выберите метод определения срока действия.
Expire at — срок действия учетной записи истекает в указанную дату.
Expire after — срок действия учетной записи истекает через указанное количество дней.

Варианты:

  • "expire after"
  • "expire at"

show_accounts_expiration_indication_days_in_advance

булево

Включает ссылку «Истекшие учетные записи» для открытия окна «Истекшие учетные записи».

Варианты:

  • false
  • true

user_authority

словарь

Решите, отображать ли базу правил WebAccess и предоставлять к ней доступ. Этот политик определяет, какие пользователи (то есть какие домены Windows) имеют доступ к внутренним сайтам организации.

display_web_access_view

булево

Укажите, нужно ли отображать базу правил WebAccess. Эта база правил используется для UserAuthority.

Варианты:

  • false
  • true

trust_only_following_windows_domains

список / элементы=строка

Укажите, какие домены Windows будут иметь доступ к внутренним сайтам организации.
Доступно только если windows-domains-to-trust установлен в SELECTIVELY.

windows_domains_to_trust

строка

При сопоставлении имён пользователей брандмауэра с именами пользователей доменных имён Windows для однократного входа выберите, доверять ли всем доменам или указать, какие домены Windows должны доверяться.
ALL — позволяет разрешить доступ ко всем доменам Windows к внутренним сайтам организации.
SELECTIVELY — позволяет указать, какие домены Windows будут иметь доступ к внутренним сайтам организации.

Варианты:

  • "selectively"
  • "all"

user_check

словарь

Установите язык для сообщения UserCheck, если язык браузера пользователя невозможно определить.

preferred_language

string

Предпочитаемый язык для новых сообщений UserCheck.

Варианты:

  • "Afrikaans"
  • "Albanian"
  • "Amharic"
  • "Arabic"
  • "Armenian"
  • "Basque"
  • "Belarusian"
  • "Bosnian"
  • "Bulgarian"
  • "Catalan"
  • "Chinese"
  • "Croatian"
  • "Czech"
  • "Danish"
  • "Dutch"
  • "English"
  • "Estonian"
  • "Finnish"
  • "French"
  • "Gaelic"
  • "Georgian"
  • "German"
  • "Greek"
  • "Hebrew"
  • "Hindi"
  • "Hungarian"
  • "Icelandic"
  • "Indonesian"
  • "Irish"
  • "Italian"
  • "Japanese"
  • "Korean"
  • "Latvian"
  • "Lithuanian"
  • "Macedonia"
  • "Maltese"
  • "Nepali"
  • "Norwegian"
  • "Polish"
  • "Portuguese"
  • "Romanian"
  • "Russian"
  • "Serbian"
  • "Slovak"
  • "Slovenian"
  • "Sorbian"
  • "Spanish"
  • "Swahili"
  • "Swedish"
  • "Thai"
  • "Turkish"
  • "Ukrainian"
  • "Vietnamese"
  • "Welsh"

send_emails_using_mail_server

string

Имя или UID почтового сервера для отправки электронных писем.

user_directory

dictionary

Пользователь может включить LDAP-каталог пользователей, а также указать глобальные параметры для LDAP. Если LDAP-каталог пользователей включен, это означает, что пользователи управляются на внешнем LDAP-сервере, а не в базах данных пользователей внутреннего шлюза Check Point Security Gateway.

cache_size

integer

Максимальное количество кэшированных пользователей. Кэш использует принцип FIFO (первым вошел, первым вышел). При добавлении нового пользователя в полный кэш, первый пользователь удаляется, чтобы освободить место для нового. Шлюз Check Point Security Gateway не запрашивает у LDAP-сервера данные о пользователях, уже находящихся в кэше, если кэш не истек по времени.

display_user_dn_at_login

string

Определите, отображать ли DN пользователя при входе. Если вы хотите отобразить DN пользователя, вы можете выбрать, отображать ли его, когда пользователя просят ввести пароль при входе, или по запросу схемы аутентификации. Эта свойство является полезным инструментом диагностики, когда в единице учетных записей существует более одного пользователя с одинаковым именем. В этом случае выбирается первый, а остальные игнорируются.

Варианты:

  • "no display"
  • "display upon request"
  • "display"

enable_password_change_when_user_active_directory_expires

boolean

Для организаций, использующих MS Active Directory, эта настройка позволяет пользователям, чьи пароли истекли, автоматически создавать новые пароли.

Варианты:

  • false
  • true

enable_password_expiration_configuration

boolean

Включить настройку количества дней, в течение которых пароль действителен. <br>Если enable-password-change-when-user-active-directory-expires имеет значение true, время истечения срока действия пароля определяется Active Directory. В этом случае рекомендуется не устанавливать его в значение true.

Варианты:

  • false
  • true

enforce_rules_for_user_mgmt_admins

boolean

Принудительно применяет правила сложности паролей к LDAP-пользователям при создании или изменении пароля Check Point.

Варианты:

  • false
  • true

min_password_length

integer

Указывает минимальную длину пароля (в символах).

password_expires_after

integer

Указывает количество дней, в течение которых пароль действителен. Пользователи аутентифицируются с помощью специального LDAP-пароля. Если этот пароль истечет, необходимо определить новый.<br>Доступно только если enable-password-expiration-configuration имеет значение true.

password_must_include_a_digit

boolean

Пароль должен содержать цифру.

Варианты:

  • false
  • true

password_must_include_a_symbol

boolean

Пароль должен содержать символ.

Варианты:

  • false
  • true

password_must_include_lowercase_char

boolean

Пароль должен содержать строчную букву.

Варианты:

  • false
  • true

password_must_include_uppercase_char

boolean

Пароль должен содержать заглавную букву.

Варианты:

  • false
  • true

timeout_on_cached_users

integer

Время ожидания кэшированного пользователя, после которого пользователь будет повторно получен с сервера LDAP.

version

string

Версия Check Point. Если не указана, используется последняя версия.

vpn

dictionary

Настройка параметров VPN.

domain_name_for_dns_resolving

string

Введите доменное имя, которое будет использоваться для разрешения DNS-запросов шлюзов. Имя хоста DNS, который используется, — “gateway_name.domain_name”.

enable_backup_gw

boolean

Включить резервный шлюз.

Варианты:

  • false
  • true

enable_decrypt_on_accept_for_gw_to_gw_traffic

boolean

Включить расшифровку при приёме трафика между шлюзами. Это актуально только для политик в традиционном режиме. В традиционном режиме действие «Принять» определяет, разрешено ли подключение, а действие «Шифровать» — разрешено ли подключение и зашифровано ли оно. Выберите, будет ли VPN принимать зашифрованный пакет, соответствующий правилу с действием «Принять», или отклонять его.

Варианты:

  • false
  • true

enable_load_distribution_for_mep_conf

boolean

Включить распределение нагрузки для конфигураций с несколькими точками входа (соединения «сайт-сайт»). Функция VPN с несколькими точками входа (MEP) обеспечивает высокую доступность и распределение нагрузки для шлюзов Check Point Security Gateway. MEP работает в четырёх режимах:<br>&nbsp;&nbsp;&nbsp;&nbsp; <ul><li> Первый ответ, в котором выбирается первый шлюз, ответивший на запрос со стороны другого шлюза. Организация может выбрать этот вариант, например, если у неё есть два шлюза в конфигурации MEP — один в Лондоне, другой в Нью-Йорке. Имеет смысл для шлюзов Check Point Security Gateway, расположенных в Англии, сначала попробовать шлюз в Лондоне, а затем в Нью-Йорке. Так как Лондонский шлюз географически ближе к шлюзам Check Point Security Gateway в Англии, он ответит первым и станет точкой входа во внутреннюю сеть.</li><br>&nbsp;&nbsp;&nbsp;&nbsp; <li> Домен VPN, когда IP-адрес назначения принадлежит определённому домену VPN, шлюз этого домена становится выбранной точкой входа. Этот шлюз становится основным шлюзом, а другие шлюзы в конфигурации MEP — резервными.</li><br>&nbsp;&nbsp;&nbsp;&nbsp; <li> Случайный выбор, в котором удалённый шлюз Check Point Security Gateway случайным образом выбирает шлюз для открытия VPN-соединения. Для каждой пары IP-адресов источника/назначения выбирается новый шлюз случайным образом. Организация может иметь несколько машин с одинаковыми возможностями производительности. В этом случае имеет смысл включить распределение нагрузки. Машины используются случайным и равным образом.</li><br>&nbsp;&nbsp;&nbsp;&nbsp; <li> Ручной список приоритетов, приоритеты шлюзов можно задать вручную для всей группы или для отдельных спутниковых шлюзов.</li></ul>

Варианты:

  • false
  • true

enable_vpn_directional_match_in_vpn_column

boolean

Включить VPN-направленное соответствие в столбце VPN.<br>Примечание: VPN-направленное соответствие поддерживается только в Gaia, SecurePlatform, Linux и IPSO.

Варианты:

  • false
  • true

grace_period_after_the_crl-is-not-valid

integer

При установлении VPN-туннелей узел предоставляет свой сертификат для аутентификации. Часы на шлюзе должны быть синхронизированы с часами на сервере выдачи сертификатов. В противном случае список отозванных сертификатов (CRL), используемый для проверки сертификата узла, может быть признан недействительным, и аутентификация завершится неудачей. Для решения проблемы с разным временем, период льготы позволяет расширить окно действия CRL.

grace_period_before_the_crl-is-valid

integer

При установлении VPN-туннелей узел предоставляет свой сертификат для аутентификации. Часы на шлюзе должны быть синхронизированы с часами на сервере выдачи сертификатов. В противном случае список отозванных сертификатов (CRL), используемый для проверки сертификата узла, может быть признан недействительным, и аутентификация завершится неудачей. Для решения проблемы с разным временем, период льготы позволяет расширить окно действия CRL.

grace_period_extension_for_secure_remote_secure_client

integer

При работе с удалёнными клиентами период льготы необходимо расширить. Иногда удалённый клиент полагается на шлюз-партнёр для предоставления CRL. Если часы клиента не синхронизированы с часами шлюза, CRL, который считается действительным шлюзом, может быть признан недействительным клиентом.

support_ike_dos_protection_from_identified-src

string

Когда количество одновременно обрабатываемых IKE-переговоров превышает порог, превышающий возможности VPN, шлюз делает вывод, что он либо находится под высокой нагрузкой, либо подвергается атаке типа «отказ в обслуживании». VPN может отфильтровать узлы, которые, вероятно, являются источником потенциальной атаки типа «отказ в обслуживании». Существует два вида защиты:<br>&nbsp;&nbsp;&nbsp;&nbsp; <ul><li> Без состояния — узел должен ответить на уведомление IKE таким образом, чтобы доказать, что IP-адрес узла не подделан. Если узел не может доказать это, VPN не выделяет ресурсы для IKE-переговоров</li><br>&nbsp;&nbsp;&nbsp;&nbsp; <li> Задачи — это то же, что и без состояния, но, кроме того, узел должен решить математическую задачу. Решение этой задачи потребляет ресурсы процессора узла таким образом, что затрудняет одновременное инициирование нескольких IKE-переговоров.</li></ul> Задачи более безопасны, чем без состояния, но влияют на производительность.<br>Поскольку эти виды атак связаны с новым собственным дополнением к протоколу IKE, включение этих механизмов защиты может вызвать трудности с продуктами VPN, не являющимися продуктами Check Point, или с более старыми версиями VPN.

Варианты:

  • "puzzles"
  • "stateless"
  • "none"

support_ike_dos_protection_from_unidentified_src

string

Когда количество одновременных переговоров IKE превышает пороговое значение, превышающее возможности VPN, шлюз делает вывод о высокой нагрузке или атаке типа «отказ в обслуживании». VPN может отфильтровать узлы, которые, вероятно, являются источником потенциальной атаки типа «отказ в обслуживании». Существует два вида защиты:<br>&nbsp;&nbsp;&nbsp;&nbsp; <ul><li> Бессостоятельное - узел должен ответить на уведомление IKE таким образом, чтобы доказать, что его IP-адрес не подделан. Если узел не может доказать это, VPN не выделяет ресурсы для переговоров IKE</li><br>&nbsp;&nbsp;&nbsp;&nbsp; <li> Задачи - это то же самое, что и бессостоятельное, но дополнительно узел должен решить математическую задачу. Решение этой задачи потребляет ресурсы процессора узла таким образом, что затрудняет одновременное инициирование нескольких переговоров IKE.</li></ul>Задачи более безопасны, чем бессостоятельные, но влияют на производительность.<br>Поскольку эти виды атак включают новое проприетарное дополнение к протоколу IKE, включение этих механизмов защиты может вызвать проблемы с продуктами VPN других производителей или более старыми версиями VPN.

Варианты:

  • "puzzles"
  • "stateless"
  • "none"

vpn_conf_method

string

Выберите упрощенный или традиционный режим для всех новых политик безопасности или определите, какой режим использовать для каждой политики.

Варианты:

  • "simplified"
  • "traditional"
  • "per policy"

wait_for_task

boolean

Дождаться завершения задачи. Например, задачи публикации.

Варианты:

  • false
  • true ← (по умолчанию)

wait_for_task_timeout

integer

Сколько минут ждать, прежде чем сгенерировать ошибку тайм-аута.

По умолчанию: 30

Примеры

- name: set-global-properties
  cp_mgmt_set_global_properties:
    firewall:
      security_server:
        http_servers:
          - host: host name of server
            logical_name: unique logical name
            port: 8080
            reauthentication: post request

Возвращаемые значения

Общие возвращаемые значения документированы здесь, следующие являются полями, уникальными для данного модуля:

Ключ

Описание

cp_mgmt_set_global_properties

dictionary

Вывод модуля checkpoint set-global-properties.

Возвращается: всегда.

Авторы

  • Eden Brillant (@chkp-edenbr)

Ссылки на коллекцию

  • Отслеживание проблем
  • Репозиторий (источники)

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/check_point/mgmt/cp_mgmt_set_global_properties_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API