CVE-2026-50751-Mitigation-Scripts
आप sk से कई शमन तकनीकों का उपयोग कर सकते हैं; https://support.checkpoint.com/results/sk/sk185033
- लीगेसी क्लाइंट समर्थन अक्षम करें।
- रिमोट एक्सेस को केवल ike v2 का उपयोग करने के लिए कॉन्फ़िगर करें।
दोनों बदलावों के लिए स्क्रिप्ट उपलब्ध हैं;
कृपया समर्थित ikev2 क्लाइंट को समझने के लिए https://support.checkpoint.com/results/sk/sk166415 पढ़ें
SMS
यदि आप 1 करना चाहते हैं और लीगेसी क्लाइंट को अक्षम करना चाहते हैं, तो disable_legacy_clients.SMS.sh डाउनलोड करें और इसे अपने मैनेजर की कमांड लाइन से चलाएं। इसे निष्पादन योग्य बनाने के लिए chmod +x disable_legacy_clients.SMS.sh करना सुनिश्चित करें।
कृपया ध्यान दें कि यह सामान्य ऑब्जेक्ट का उपयोग करता है और DBEDIT के समान जोखिम वहन करता है।
यदि आप केवल ike v2 पर स्विच करना चाहते हैं, तो आप ऐसा करने के लिए यह सरल एक-पंक्ति कमांड चला सकते हैं;
mgmt_cli -r true set global-properties remote-access.vpn-authentication-and-encryption.encryption-method “ike_v2_only"
MDS
यह स्क्रिप्ट Check Point Multi-Domain Security Management वातावरण के लिए है। यह MDS सर्वर पर प्रत्येक कॉन्फ़िगर किए गए डोमेन के माध्यम से लूप करता है और ऊपर दिए गए SMS की तरह लीगेसी क्लाइंट या ikev v2 परिवर्तन को अपडेट करता है।
उद्देश्य
फिर से, दो स्क्रिप्ट हैं;
- disable_legacy_clients_MDS.sh आपके MDS में प्रत्येक डोमेन पर प्रत्येक गेटवे ऑब्जेक्ट पर लीगेसी क्लाइंट चेक बॉक्स को अक्षम करेगा। यह उन सभी को एक साथ लूप करता है, इसलिए इसमें थोड़ा समय लग सकता है। फिर से... कृपया ध्यान दें कि यह सामान्य ऑब्जेक्ट का उपयोग करता है और DBEDIT के समान जोखिम वहन करता है।
- switch_ikev2_mds.sh यह स्क्रिप्ट प्रत्येक डोमेन में निम्नलिखित Management API परिवर्तन लागू करती है:
mgmt_cli -r true set global-properties remote-access.vpn-authentication-and-encryption.encryption-method "ike_v2_only"
आवश्यकताएँ
- MDS प्रबंधन सर्वर से चलाएँ
- Check Point Management API सक्षम हो
- शेल में mgmt_cli उपलब्ध होना चाहिए
- स्क्रिप्ट को MDS वातावरण से परिचित एक व्यवस्थापक द्वारा चलाया जाना चाहिए
- स्क्रिप्ट को निष्पादन योग्य बनाने के लिए "chmod +x script_name.sh" का उपयोग करना सुनिश्चित करें।
- ./script_name.sh.sh के साथ निष्पादित करें।
महत्वपूर्ण नोट्स
- यह स्क्रिप्ट -r true का उपयोग करके स्वचालित रूप से परिवर्तन प्रकाशित करती है।
- परिवर्तन प्रभावी होने के लिए प्रभावित गेटवे पर अभी भी पॉलिसी इंस्टॉल आवश्यक है।
- उत्पादन में चलाने से पहले किसी प्रयोगशाला या रखरखाव विंडो में परीक्षण करें।
- कृपया समर्थित ikev2 क्लाइंट को समझने के लिए https://support.checkpoint.com/results/sk/sk166415 पढ़ें
- व्यापक रूप से परिवर्तन लागू करने से पहले डोमेन सूची की समीक्षा करें।
- प्रति डोमेन उपयोग किया गया उदाहरण कमांड
mgmt_cli -r true -d "<DOMAIN_NAME>" set global-properties remote-access.vpn-authentication-and-encryption.encryption-method "ike_v2_only"
- परिवर्तन के बाद सत्यापन
आप किसी डोमेन में मान को इसके साथ सत्यापित कर सकते हैं:
mgmt_cli -r true -d "<DOMAIN_NAME>" show global-properties details-level full --format json | jq '.["remote-access"]["vpn-authentication-and-encryption"]["encryption-method"]'
अपेक्षित परिणाम:
"ike_v2_only"
अस्वीकरण
अपने जोखिम पर उपयोग करें। उत्पादन में चलाने से पहले हमेशा अपने विशिष्ट Check Point संस्करण और Management API स्कीमा के विरुद्ध कमांड सिंटैक्स को मान्य करें।