你可以通过以下SK使用多种缓解技术:https://support.checkpoint.com/results/sk/sk185033
针对以上两种变更,均有对应的脚本; 请阅读 https://support.checkpoint.com/results/sk/sk166415 以了解支持的 IKEv2 客户端
如果你希望执行第1项操作(禁用旧版客户端),请下载 disable_legacy_clients.SMS.sh 并在管理服务器的命令行中运行。请确保使用 chmod +x disable_legacy_clients.SMS.sh 使其可执行。
请注意,此操作使用了通用对象,并承担与 DBEDIT 相同的风险。
如果你只想切换到 IKEv2,可以运行下面这条简单的单行命令: mgmt_cli -r true set global-properties remote-access.vpn-authentication-and-encryption.encryption-method "ike_v2_only"
此脚本适用于 Check Point 多域安全管理环境。它遍历 MDS 服务器上的每个已配置域,并执行与上方 SMS 脚本类似的旧版客户端或 IKEv2 变更。
再次说明,共有两个脚本:
chmod +x *script_name.sh* 使脚本可执行./*script_name.sh* 执行该脚本使用 -r true 自动发布变更。
在受影响的网关上仍需安装策略,变更才能生效。
在生产环境运行之前,请先在实验室或维护窗口中进行测试。
请阅读 https://support.checkpoint.com/results/sk/sk166415 以了解支持的 IKEv2 客户端
在广泛应用变更之前,请先审查域列表。
每个域使用的示例命令: mgmt_cli -r true -d "<DOMAIN_NAME>" set global-properties remote-access.vpn-authentication-and-encryption.encryption-method "ike_v2_only"
你可以在某个域中通过以下命令验证该值:
mgmt_cli -r true -d "<DOMAIN_NAME>" show global-properties details-level full --format json | jq '.["remote-access"]["vpn-authentication-and-encryption"]["encryption-method"]'
预期结果:
"ike_v2_only"
请自行承担使用风险。在生产环境运行前,请始终根据你的特定 Check Point 版本和 Management API 模式验证命令语法。