콘텐츠로 이동
는 우리가 어떻게 을 지원하는지에 대해 설명합니다.

Check Point Quantum 방화벽

로그 수집기

이 기능을 사용하려면 "Firewall" 통합 라이선스 팩이 있어야 합니다.

Check Point Firewall 방화벽을 Sophos Central과 통합하여 분석을 위해 Sophos에 감사 데이터를 보낼 수 있습니다.

이 통합에서는 가상 컴퓨터(VM)에서 호스팅되는 로그 수집기를 사용합니다. 이를 모두 데이터 수집기라고 합니다. 데이터 수집기는 타사 데이터를 수신하여 Sophos 데이터 레이크로 전송합니다.

참고

여러 개의 Quantum Firewalls를 동일한 Sophos 데이터 수집기에 추가할 수 있습니다.

이렇게 하려면 Sophos Central에서 Quantum Firewall 통합을 설정한 다음, 방화벽 하나를 로그를 전송하도록 구성합니다. 그런 다음 다른 Quantum Firewalls를 동일한 Sophos 데이터 수집기로 로그를 전송하도록 구성합니다.

설정의 Sophos Central 부분은 반복할 필요가 없습니다.

통합을 추가하는 주요 단계는 다음과 같습니다.

  • 이 제품에 대한 통합을 추가합니다. 그러면 OVA(Open Virtual Appliance) 파일이 구성됩니다.
  • ESXi 서버에 OVA 파일을 배포합니다. 그러면 이것이 데이터 수집기가 됩니다.
  • 데이터를 데이터 수집기로 보내도록 Quantum Firewall을 구성합니다.

통합 추가

Quantum Firewall을 Sophos Central과 통합하려면 다음과 같이 하십시오.

  1. Sophos Central에서 위협 분석 센터로 이동하여 통합을 클릭합니다.
  2. Check Point Quantum 방화벽을 클릭합니다.

    Quantum Firewall에 대한 연결을 이미 설정한 경우 여기에 표시됩니다.

  3. 추가를 클릭합니다.

    참고

    이 통합이 처음 추가한 통합인 경우 내부 도메인 및 IP에 대한 세부 정보를 요청할 수 있습니다. 내 도메인 및 IP을 참조하십시오.

VM 구성

통합 설정 단계에서는 Quantum Firewall로부터 데이터를 수신하도록 VM을 구성합니다. 기존 VM을 사용하거나 새 VM을 만들 수 있습니다.

VM을 구성하려면 다음과 같이 하십시오.

  1. 새 통합의 이름 및 설명 추가.
  2. 데이터 수집기에 대한 이름 및 설명을 입력합니다.

    이미 데이터 수집기 통합을 설정한 경우 목록에서 선택할 수 있습니다.

  3. 가상 플랫폼을 선택합니다. (현재는 VMware만 지원함).

  4. 인터넷 연결 네트워크 포트를 지정합니다.

    • IP 주소를 자동으로 할당하려면 DHCP를 선택합니다.

      참고

      DHCP를 선택하는 경우 IP 주소를 예약해야 합니다.

    • 네트워크 설정을 지정하려면 수동을 선택합니다.

    나중에 Quantum Firewall을 구성하여 데이터를 VM에 보낼 때 VM의 주소가 필요합니다.

  5. 프로토콜을 선택합니다.

  6. 양식의 나머지 필드를 작성합니다.
  7. 저장을 클릭합니다.

    통합이 만들어지고 목록에 나타납니다. OVA 파일 다운로드 준비를 마치는 데 몇 분 정도 걸릴 수 있습니다.

VM 배포

제한

OVA 파일은 Sophos Central로 확인되므로 한 번만 사용할 수 있습니다. 배포된 후에는 다시 사용할 수 없습니다.

새 VM을 배포해야 하는 경우 이러한 모든 단계를 다시 수행하여 이 통합을 Sophos Central에 연결해야 합니다.

OVA 파일을 사용하여 VM을 배포합니다. 이렇게 하려면, 다음 과정을 수행하십시오.

  1. 통합 목록의 작업에서 OVA 다운로드를 클릭합니다.
  2. OVA 파일 다운로드가 완료되면 ESXi 서버에 배포합니다. 도우미가 해당 과정을 안내합니다. 통합을 위해 VM 배포을 참조하십시오.

VM을 배포하면 통합이 연결됨으로 표시됩니다.

Quantum Firewall 구성

이제 Quantum Firewall로 이동하여 Check Point Log Exporter를 구성하여 감사 데이터를 당사에 보내십시오.

명령줄 인터페이스(CLI) 또는 SmartConsole을 사용하여 이 작업을 수행할 수 있습니다.

CLI 사용

CLI 명령을 사용하여 Log Exporter를 구성하려면 로그 서버에서 cp_log_export 명령을 사용하십시오.

구문은 다음과 같습니다.

cp_log_export add name <name> [domain-server <domain-server>] target-server <target-server IP/host name> target-port <target-port> protocol <(udp|tcp)> format <(syslog)|(cef)|(splunk)|(logrhythm)|(generic)> [optional arguments]

  1. 명령을 실행하기 전에 다음 정보를 사용하여 구성하십시오.

    • MDS 또는 MLM 모드에서는 도메인-서버 인수가 필요합니다. 다음과 같이 구성하십시오.

      • MDS 수준 감사 로그를 내보내려면 mds을(를) 도메인-서버 값으로 사용합니다.
      • 모든 도메인에서 통합을 구성하려면 all을(를) 도메인-서버의 값으로 사용합니다.
    • 도메인-서버 IP 주소 또는 이름을 사용하여 특정 도메인에서 통합을 구성합니다. 대상-서버는 IP 주소 또는 DNS 이름을 사용할 수 있습니다.

      이렇게 하면 $EXPORTERDIR/targets/<deployment_name> 아래에서 name의 지정한 고유한 이름으로 새 대상 디렉터리가 생성됩니다.

    • Sophos 데이터 수집기에 대한 연결 세부 정보로 다음 대상-서버 매개 변수를 설정합니다.

      • IP 주소
      • 포트
      • 프로토콜
      • 형식
      • 읽기 모드.
  2. add name 명령을 실행합니다.

  3. 새 매개 변수로 새 로그 내보내기를 시작하려면 cp_log_export restart을(를) 실행합니다. 자동으로 시작되지 않습니다.

Quantum 방화벽 데이터가 유효성 검사 후 Sophos 데이터 레이크에 나타나야 합니다.

SmartConsole 사용

SmartConsole을 사용하여 로그 내보내기를 구성하려면 Check Point 로깅 및 모니터링 관리자 가이드를 참조하십시오. 로깅 및 모니터링 관리자 가이드를 참조하십시오.