
简介这份 PDF 手册聚焦 Checkpoint 防火墙最常用的配置路径面向刚接触 SmartConsole/SmartDashboard 的运维人员、网工学员或正在备战 Checkpoint 认证的读者。内容以实操为主线先说明客户端安装时如何只勾选 SmartConsole 组件再演示登录管理模块时验证防火墙指纹的细节随后详细展开对象定义环节包括创建主机节点、设置静态 NAT 映射例如将内网 IP 映射到外网地址、添加自定义 TCP 服务如财务端口 8444以及通过规则库将默认丢弃策略改为允许访问并开启日志记录。每一步都按实际点击顺序描述配合关键字段的填写说明相当于一份可跟随操作的图文步骤能有效避免在菜单层级中迷失。整个资源为 1 个独立 PDF 文件体积仅 1.82MB便于下载后在电脑或手机上随时翻阅。目前已有 238 人学习下载对于想快速完成 Checkpoint 基础安全策略配置、理解 NAT 与规则下发逻辑的人来说是一个省时高效的小手册。1. Checkpoint 简单配置手册装客户端、建对象、改规则一条主线走完拿到这份《Checkpoint 简单配置手册》时先别被“简单”两个字骗了。它是典型的 Checkpoint 老版本 SmartConsole/SmartDashboard 图形配置流程把防火墙从装客户端到下发策略的主干全讲完了。手册一共三大块装 SmartConsole 客户端、建主机和服务对象、改安全规则并下发。很多新手卡在第一步搞不清 SmartConsole 和 SmartDashboard 是什么关系也不明白为什么 NAT 要写在主机对象属性里。如果你是因为“3ds checkpoint 存档工具”或者编程语言里的“checkpoint 依赖管理包”搜过来的可以退出去了——这份手册说的是企业防火墙设备 Checkpoint不是游戏存档也不是 R 语言里管包版本的 checkpoint。它对应的是很多项目至今还在用的对象化策略配置思路适合刚接手 Checkpoint 防火墙、想用图形界面完成首次上线的运维工程师。2. 安装 SmartConsole 与登录 SmartDashboard指纹 Approve 是进门第一道坎2.1 集成包组件选择为什么只勾 SmartConsole手册第一部分是客户端安装原话是“运行 CheckPoint 集成安装包安装管理防火墙的客户端只选择安装 SmartConsole别的都不选”。第一次接触 Checkpoint 的人会在这一步犹豫集成包里组件不少全装上不是更省事吗实际不是。这个架构里真正存策略、编译策略、下发策略的是 SmartCenter 管理模块它通常跑在一台服务器上或者和防火墙模块在同一台设备上而 SmartConsole 是图形管理客户端跑在运维人员的办公电脑上。客户端只负责把人连进去不需要把管理模块和防火墙模块也装到同一台电脑上。装多了反而容易让客户端机器变成第二个管理服务器后续升级时三方组件混装会互相打架。手册里那句“别的都不选”不是偷懒是经验。到组件选择界面后展开组件树勾上 SmartConsole并把它下面的子组件全部选上。SmartDashboard策略编辑器、日志查看器这些模块都在 SmartConsole 组件族里只勾主组件不勾子组件后面打开界面会缺功能。安装完成后桌面上会出现 SmartConsole 的启动图标。双击打开登录界面等的是管理模块的 IP不是本机地址。到这里客户端安装才算真正结束。2.2 登录三要素与指纹验证Approve 不是摆设手册第二步写得很直白运行 SmartConsole 中的 SmartDashboard 组件输入用户名、密码、防火墙管理模块的 IP 地址。三要素缺一不可。第一遍连接时SmartDashboard 会弹出指纹验证窗口要求验证防火墙的指纹属性选择 Approve 通过验证才能进入配置界面。这个指纹验证和 SSH 首次登录时让你确认 host key 是同一个思路防止管理客户端连错设备也防止有人把流量引到一台假的管理模块上。现场实际用下来指纹弹窗出现的机会很少——只在首次连接或者管理模块证书重建后才出现所以很多人对这个窗口没印象。手册里写的是选择 Approve 即可进入真实操作时你要先对着管理服务器侧记录的指纹核对一下确认是同一台设备再点 Approve。有些团队把这个弹窗当成广告一样直接点掉真出了问题回头看日志时才发现自己从头到尾连的是一台地址配错的旧设备。登录要填的信息整理成一张表照着填不会漏要素填什么说明用户名管理模块上分配的账户老版本管理员账户第一次登录通常强制改密密码账户对应密码输错多次账户会被锁需要管理员在服务器侧解锁管理模块 IPSmartCenter 的管理地址不是本机地址也不是网关业务口地址2.3 登录失败的三个排查方向登录失败是这份手册里没有展开、但现场一定会遇到的问题。按我遇到过的频率排基本是三类第一管理模块 IP 填错或根本 ping 不通。这个最基础也最好查先确认管理模块的管理网口地址是谁、你所在网段能不能路由过去别一上来就怀疑指纹和证书。第二账户密码问题。老版本管理员账户第一次登录强制改密有些实施同事图省事把密码改成和初始一样结果策略里对密码复杂度有要求直接登录失败。还有一种是连续输错触发账户锁定这时需要在管理服务器上用超级账户解锁不是等一会儿就能恢复的。第三指纹验证弹窗不出现连接直接被拒。指纹不弹说明问题出在 TCP 连接阶段之前常见原因是管理模块上的访问控制列表没有允许你的客户端地址或者管理服务没有正常监听。就用“常见做法”处理先在管理服务器上确认服务进程在跑再确认客户端 IP 在允许访问列表里最后才考虑网络层。现象原因处理连接超时管理模块 IP 填错或路由不通先 ping 管理地址确认网络可达认证失败密码错误或账户被锁改密或解锁注意老版本强制首登改密指纹窗口不弹管理服务未监听或 ACL 拦截检查服务状态和管理模块访问列表3. 主机对象与静态 NAT地址转换写在对象属性里不在路由里3.1 先理解对象树Nodes、Services、Rules 三层结构登录进 SmartDashboard 后左侧是对象栏右侧是规则列表。手册分别讲了 Nodes节点、Services服务、Rules规则三块其实就是 Checkpoint 对象模型的骨架先定义网络对象再定义服务对象最后在规则里把两者引用起来。规则列表里看不到裸的 IP 和端口看到的都是对象名。这个设计初看不习惯但用顺了会发现规则列表特别干净。代价是排查时要顺藤摸瓜一条规则放行的是什么得点进对象看定义。手册里主机对象的操作是右键对象栏里的 Nodes选择 New Node 再选 Host然后填 Name 和 IP。它建的对象名字就叫 IP10.19.0.34一眼看去像把地址当名字用。早期 Checkpoint 实施项目里这种命名很常见好处是看规则就知道是哪台机器缺点是内网 IP 一调整对象名也得跟着改不然规则列表里全是过期的“IP10.x.x.x”。3.2 建立主机对象Web Server 勾选会牵动 HTTP 防护手册建主机对象时填写的 Name 是 IP10.19.0.34IP 也是 10.19.0.34这是很典型的“以 IP 命名主机”的做法。属性里有一个不显眼但很重要的选项Web Server。手册原话是如果选中了 Web ServerCheckpoint 会自动打开对该机 http 服务的相关防护措施。这里容易理解偏。勾选 Web Server 不是放行 80 端口而是决定要不要对这台主机的 HTTP 流量做应用层检查。勾上之后HTTP 防护引擎会对流向它的 80、8080 等端口的流量做协议合规和攻击特征检查不勾HTTP 流量只要能匹配规则就能过但协议层异常没人看。判断标准很简单这台机器跑不跑对外 HTTP 服务跑才勾。很多人在这一步吃了亏后面避坑章节我再细说。3.3 配置静态 NATStatic 与 Hide 要分清手册的业务场景很明确内网服务器 10.19.0.34 要被外网访问需要静态映射到一个公网地址。操作位置在主机属性里的 NAT 页签勾选 Add Automatic Address TranslationTranslation 在下拉框里选 StaticTranslate to IP 填映射后的公网地址。NAT 不是加在策略规则里的而是挂在对象属性上的。策略安装的时候Checkpoint 会把对象上的 NAT 配置编译成实际的转换规则。这种方式初看不习惯但好处是每个地址的翻译规则跟着对象走不会散落在规则列表里。字段取值含义Add Automatic Address Translation勾选启用对象自动地址翻译TranslationStatic一对一静态映射内外双向可达Translate to IP按 IP 规划表填公网地址映射后的对外地址Static 对应一对一映射内网地址和一个公网地址固定对应双向流量都能通。另一个常见选项是 Hide多个内网地址共享一个出口公网地址适合出站访问场景。手册里如果选 Hide 就达不到外网访问服务器的效果所以必须选 Static。这里要提前埋一个雷手册第一段写映射目标是 219.239.38.138后面 Translate to IP 里写的是 219.239.36.13两处不一致。我后面避坑章节会专门说配置时以 IP 规划表为准。3.4 预建服务对象CaiWu 与 sqlnet1 的语义化用法服务对象的添加在手册里放在第二位右键 Services 栏里的 TCP 对象选择 New TCPName 填 CaiWuPort 填 8444。这个 CaiWu 是“财务”的拼音一看就是内部业务系统服务。用服务对象的目的是让规则语义化规则里写 CaiWu比写 TCP 8444 直观得多后续多条规则复用时也只要维护一处定义。后面规则里还会用到一个叫 sqlnet1 的服务对象那是服务库里现成的 Oracle SQL*Net 服务对应 1521 端口。如果你们的库里没有这个对象按同样的方法新建一个 TCP 服务对象Name 填 SQLNet 或任意可读名字Port 填 1521 即可。服务对象有几个属性值得注意端口范围能不能填区间、协议是 TCP 还是 UDP、是否启用源端口匹配。手册场景里 TCP 8444 和 1521 都是单端口业务不涉及这些边界保持默认就好。4. 安全规则与策略下发从 any any drop 到最小放行四个字段逐个改4.1 规则列表与 Add Rules Bottom顺序决定生死安全规则的配置是这份手册的重头。手册从菜单栏选 Rules再选 Add Rules再选 Bottom添加新规则。此时系统默认生成的规则内容是 any any drop任意来源、任意目的、任意服务全部丢弃。这条 drop 规则是兜底策略必须先理解它再动手改。规则列表的匹配顺序是从上往下命中即停。Add Rules Bottom 是把新规则加在列表最底部如果顶部已经有一条 any any drop新加的放行规则放在下面毫无意义——流量到不了它就会被丢。手册的处理方式很聪明直接修改第一条规则而不是新增一条放行规则再加到底部。这也是新手最容易翻车的地方规则加了一堆业务还是不通打开列表一看最上面一条 any any drop 好好地把所有流量都截胡了。4.2 修改四字段DESTINATION、SERVICE、ACTION、TRACK第一条规则要改成来源保持 Any目的从 Any 改成 IP10.11.0.1服务从 Any 改成 CaiWu动作从 drop 改成 accept跟踪从 None 改成 log。看手册原文这五个字段里四个都要动操作起来全是右键点选字段原文操作作用DESTINATION右键 Any → Add → 选择 IP10.11.0.1把规则目的限定到这台主机SERVICE右键 Any → Add → 选择 CaiWu只放行 8444 端口ACTION右键 drop → 选择 accept动作从丢弃改为放行TRACK右键 None → 选择 log记录匹配日志便于事后排查DESTINATION 从 Any 改成具体主机是把规则从“全部放行”收窄成“只对这一个人放行”。SERVICE 从 Any 改成 CaiWu是把放行范围从“所有端口”收窄成“8444 这一个端口”。ACTION 从 drop 改成 accept规则才从丢弃变成放行。TRACK 从 None 改成 log这条规则命中的连接才会写日志。TRACK 还有 alert 选项但 alert 每次匹配都会弹报警流量一多就是弹窗轰炸建议用 log。第二条规则按同样方法添加允许 IP10.19.0.34 访问 Range10.11.0.2-5 对象的 sqlnet1 服务。这里的 Range10.11.0.2-5 是一个网络范围对象表示 10.11.0.2 到 10.11.0.5 这四台机器。如果对象栏里没有这个对象常见做法是右键 Networks 或 Nodes 里的 Range新建一个地址范围对象填上起止地址再在规则里引用。服务用 sqlnet1对应 1521 端口一条规则把数据库访问放行比拆四条单主机规则利落。4.3 策略安装编译推送一步到位规则改完、保存之后最后一步是下发。手册原文只说“最后下发防火墙的安全规则”实际操作是在 SmartDashboard 菜单里选 Install Policy工具栏上也有对应图标。弹出的窗口会列出可安装的防火墙模块勾选目标网关确认安装。安装过程是 SmartCenter 编译策略、推送到防火墙模块、模块装载新策略包。安装成功的标志是提示 Installation completed successfully。安装失败的常见原因集中在目标模块的许可证没覆盖该功能、NAT 配置有歧义、对象定义引用被改动后没有重新编译。多数报错会指出具体对象顺着报错找基本能定位。安装完成后别急着收工。这个阶段最有效的验证是在内网客户端上直接访问目标端口。如果 8444 端口能通说明第一条规则生效如果 1521 能通说明第二条规则生效。不通就先看 SmartView Tracker 里的日志确认是被哪条规则丢弃再回头查规则顺序和对象定义。5. Checkpoint 配置避坑现场反复翻车的五个典型场景5.1 登录与对象阶段的坑坑 1指纹验证弹窗里的指纹对不上现象是管理模块重装系统或更换硬件之后登录 SmartDashboard 时弹出来的指纹和之前的记录完全不一致操作界面卡在验证这一步你会怀疑是不是连错设备了。原因是指纹来自管理模块的证书证书一旦重建指纹必然变化。这不一定代表安全事件也可能是正常的设备变更。解决方法是先确认目标 IP 就是你要连的管理模块本机从管理服务器控制台查看本地证书指纹两边一致就 Approve 并清掉旧记录如果 IP 对应的设备根本不是你的管理模块手指先停排查网络里的地址冲突。坑 2勾了 Web ServerHTTP 流量反而被拦现象是给业务服务器勾选了主机属性里的 Web Server放行规则也配了浏览器访问首页没问题但某个接口请求被重置或被丢业务方找上门。原因是 Web Server 选项启用了 HTTP 应用层防护畸形报文、攻击特征、协议不合规的请求会被防护引擎直接丢弃。解决方法是去 SmartView Tracker 看被拒日志如果命中防护规则调整该主机的 HTTP 防护策略或者在业务不要求应用层防护时取消勾选。很多纯 API 后端其实不需要勾 Web Server关了反而少一层误伤。5.2 NAT 与规则阶段的坑坑 3静态 NAT 配了外网还是访问不到现象是对象属性里 Static NAT 配置无误规则也是 accept外网访问公网地址依然超时。原因是 NAT 配置里的 Install on 没有勾选这台防火墙模块或者规则的目的地址写的是公网地址而策略检查在转换之前执行两边链路对不上。解决方法是先确认 NAT 页签里 Install on 勾了目标模块再把规则目的地址写成内网地址、依赖 NAT 自动转换或者单独配一条匹配公网地址的规则。配完重新安装策略用外网客户端实测。坑 4业务是通的但日志里什么也没有现象是业务访问正常出了故障想查日志SmartView Tracker 里却干干净净一条记录都查不到。原因是规则的 TRACK 字段是 None根本没有开启日志记录。这是最难受的配置习惯规则能通但看不见等于给黑匣子供电却不接记录仪。解决方法是把关键规则的 TRACK 改成 log重新安装策略。对外放行规则建议都开 log追问题才有抓手。5.3 文档与验证阶段的坑坑 5手册里两个公网 IP 不一致现象是手册第一段写映射目标是 219.239.38.138后面 Translate to IP 里写的是 219.239.36.13照着哪个填心里都没底。原因是原始文档笔误或者 IP 规划调整后没有改干净。这种不一致在真实项目里很常见规划了 A 地址实施时改成 B 地址文档没同步。解决方法是拿正式 IP 规划表为准没有规划表就问网络运营商要公网 IP 分配记录。地址定下来后把对象名称、注释、NAT 的 Translate to IP 三处全部改成一致。千万别让配置里出现两个目标地址NAT 规则安装时就会报冲突不会给你含糊运作的机会。6. 验证与进阶策略安装前后各一遍检查比配置技巧更值钱6.1 下发前的自检清单策略安装前我一般会强制走一遍自查不查完不发检查项方法目的规则顺序看规则列表顶部有无 any any drop确保放行规则在 drop 规则上方NAT 地址核对对象 NAT 页签与 IP 规划表避免 NAT 目标地址冲突TRACK 设置检查关键规则 TRACK 是否为 log出问题时有日志可查安装目标Install Policy 窗口确认勾选模块避免策略装错网关6.2 安装后的验证手法策略安装完成后端到端验证比看日志更直接。手册场景里放行了 8444 和 1521 两个端口验证命令就是最基础的 telnettelnet 10.19.0.34 8444 telnet 10.11.0.2 1521第一个命令验证财务服务端口第二个验证 Oracle SQL*Net 服务端口。telnet 的第一个参数是目标主机 IP第二个是目标端口。能通说明 accept 规则生效不通先确认防火墙模块策略确实更新再去 SmartView Tracker 里查最近几分钟的 drop 记录看是被哪条规则丢弃。业务重要的话可以在防火墙模块上用抓包工具确认数据包是否到达了网关内部接口这是老版本最常见的排查手法。从那以后我每次碰 Checkpoint 配置都强制自己走一遍这套顺序动手前先看规则顺序改完先导出一份旧策略备份Install Policy 之前核对安装目标安装完立刻 telnet 两个关键端口。配置技巧可以忘这个顺序我一次都没跳过。希望帮到你。本文还有配套的精品资源点击获取