CVE-2026-50751-Mitigation-Scripts
Es gibt mehrere Sicherungsmaßnahmen, die Sie aus der SK verwenden können; https://support.checkpoint.com/results/sk/sk185033
- Deaktivieren Sie die Unterstützung für Legacy-Clients.
- Konfigurieren Sie den Remotezugriff so, dass nur IKE v2 verwendet wird.
Es gibt Skripte für beide Änderungen;
Bitte lesen Sie https://support.checkpoint.com/results/sk/sk166415, um die unterstützten IKEv2-Clients zu verstehen
SMS
Wenn Sie Schritt 1 ausführen und Legacy-Clients deaktivieren möchten, laden Sie disable_legacy_clients.SMS.sh herunter und führen Sie es von der Befehlszeile Ihres Managers aus. Stellen Sie sicher, dass Sie chmod +x disable_legacy_clients.SMS.sh ausführen, um es ausführbar zu machen.
BITTE BEACHTEN SIE: DIES VERWENDET GENERISCHE OBJEKTE UND BIRGT DAS GLEICHE RISIKO WIE DBEDIT
Wenn Sie einfach auf IKE v2 umstellen möchten, können Sie diesen einfachen Einzeiler ausführen:
mgmt_cli -r true set global-properties remote-access.vpn-authentication-and-encryption.encryption-method “ike_v2_only"
MDS
Dieses Skript ist für Check Point Multi-Domain Security Management Umgebungen vorgesehen. Es durchläuft jede konfigurierte Domain auf einem MDS-Server und aktualisiert entweder die Legacy-Client- oder die IKEv2-Änderung wie oben bei SMS.
Zweck
Wiederum gibt es zwei Skripte:
- disable_legacy_clients_MDS.sh deaktiviert das Kontrollkästchen für Legacy-Clients auf jedem Gateway-Objekt in jeder Domain Ihrer MDS. Es durchläuft alle auf einmal, daher kann es etwas dauern. Wiederum... BITTE BEACHTEN SIE: DIES VERWENDET GENERISCHE OBJEKTE UND BIRGT DAS GLEICHE RISIKO WIE DBEDIT
- switch_ikev2_mds.sh Das Skript wendet die folgende Management-API-Änderung in jeder Domain an:
mgmt_cli -r true set global-properties remote-access.vpn-authentication-and-encryption.encryption-method "ike_v2_only"
Voraussetzungen
- Ausführung vom MDS-Management-Server
- Check Point Management API aktiviert
- mgmt_cli muss in der Shell verfügbar sein
- Das Skript sollte von einem Administrator ausgeführt werden, der mit MDS-Umgebungen vertraut ist
- Stellen Sie sicher, dass Sie "chmod +x script_name.sh" verwenden, um das Skript ausführbar zu machen.
- Ausführen mit ./script_name.sh.sh
Wichtige Hinweise
- Dieses Skript veröffentlicht Änderungen automatisch mit -r true.
- Eine Richtlinieninstallation ist auf den betroffenen Gateways weiterhin erforderlich, damit die Änderung wirksam wird.
- Testen Sie in einer Labor- oder Wartungsumgebung, bevor Sie es in der Produktion ausführen.
- Bitte lesen Sie https://support.checkpoint.com/results/sk/sk166415, um die unterstützten IKEv2-Clients zu verstehen
- Überprüfen Sie die Domain-Liste, bevor Sie Änderungen weiträumig anwenden.
- Beispielbefehl pro Domain
mgmt_cli -r true -d "<DOMAIN_NAME>" set global-properties remote-access.vpn-authentication-and-encryption.encryption-method "ike_v2_only"
- Überprüfung nach der Änderung
Sie können den Wert in einer Domain überprüfen mit:
mgmt_cli -r true -d "<DOMAIN_NAME>" show global-properties details-level full --format json | jq '.["remote-access"]["vpn-authentication-and-encryption"]["encryption-method"]'
Erwartetes Ergebnis:
"ike_v2_only"
Haftungsausschluss
Verwendung auf eigenes Risiko. Überprüfen Sie immer die Befehlssyntax anhand Ihrer spezifischen Check Point-Version und des Management-API-Schemas, bevor Sie es in der Produktion ausführen.