Cấu hình Check Point R81.20
Bước 1: Cấu hình VPN Site-to-Site trên FPT Cloud Portal
Tạo Customer Gateway và VPN Connection cho thiết bị Check Point trên FPT Cloud Portal. Xem chi tiết tại Tạo VPN Connection.
Bước 2: Cấu hình Check Point
- Đăng nhập console VNC của VM Check Point bằng tài khoản đã tạo ở trên và chạy lệnh "Cpstart".
- Đăng nhập giao diện web tại https://{
IP} và tải SmartConsole theo link cùng phiên bản mà trang gợi ý. - Cài đặt và đăng nhập ứng dụng SmartConsole bằng thông tin đã được cấp. Lưu ý: cần license đã kích hoạt mới truy cập được SmartConsole. Đăng nhập thành công sẽ như hình dưới:

— Tạo network LAN.

— Tạo Interoperable Device với public IP của VPN Site-to-Site như sau: Vào New → More → Network Object → More → Interoperable Device.

Điền Name, IPv4 Address rồi chọn OK.


— Tạo VPN Star Community như sau: Vào New → More → VPN Community → Star Community.

— Cấu hình với các thiết lập sau:
- Chọn Center Gateway tên: CheckPoint (đã tạo ở trên).
- Chọn Satellite Gateway là Interoperable Device.
- Chọn VPN Domain với dải mạng LAN/local và Remote/peer tương ứng.


- Chọn cấu hình Encryption khớp với cấu hình đã chọn trên portal FPT Smart Cloud, ví dụ:


— Sau khi tạo VPN Community, quay lại Interoperable Devices để cập nhật.

— Quay lại VPN Communication Meshed và dùng Pre-Shared Key đã tạo trên portal VPN Site-to-Site.

- Sau đó chọn "Publish" để tạo VPN Community trên Check Point.

— Thiết lập firewall cho phép lưu lượng hai chiều giữa hai subnet và giữa hai IP gateway như hình dưới, rồi chọn "Publish".

- Cuối cùng, đặt route cho mạng nội bộ trong Check Point (phía VPN Site-to-Site đã cấu hình sẵn).
Trên Check Point Gaia OS, dùng lệnh set static-route để thêm route. Cú pháp và ví dụ:
Openstack command
set static-route <destination-network> nexthop gateway address <gateway-ip> on
Ví dụ: để định tuyến lưu lượng tới mạng 192.168.1.0/24 qua gateway 10.0.0.1:
Openstack command
set static-route 192.168.1.0/24 nexthop gateway address 10.0.0.1 on
Sau khi thêm route, chạy lệnh sau để lưu cấu hình:
Openstack command
save config
Bước 3: Debug — Tracert
- Từ một máy trong mạng, ping sang từng phía. Nếu thông được thì cấu hình đã hoàn tất.