WatchGuard®Firebox®X QuickStart Guide 2-8
WatchGuard®Firebox®X QuickStart-Anleitung 9-15
Guía de instalación rápida de WatchGuard®Firebox®X16-22
23-29
30-36
W
Note:
Click on your language below
in the table of contents to
reach the section you need
atchGuard® Firebox® X QuickStart
WatchGuard® Firebox® X
2
WatchGuard®Firebox®X QuickStart Guide
Getting Started
WatchGuard® Firebox® X has the security you really need. A fully integrated appliance, it contains powerful
layered network security, intuitive management and premium support through LiveSecurity Service. This
QuickStart Guide covers the initial installation of WatchGuard Firebox X. Please refer to your Hardware Guide
and User Guide for hardware specifications and comprehensive setup instructions.
Check Package Contents
✔ WatchGuard Firebox X appliance
✔ QuickStart Guide
✔ User Documentation
✔ One serial cable (blue)
✔ Ethernet crossover cable (red)
✔ Three Ethernet cables (green)
✔ Power cable
✔ WatchGuard System Manager CD
✔ License Key Certificate
Selecting a Firewall Configuration Mode
Important! Before installing the WatchGuard Firebox X, you need
to decide how to incorporate the Firebox X into your network. To
begin, select the configuration mode that most closely reflects
your existing network. There are two possible options: Routed and
Drop-in Configuration. The choices you make here will be used in step 5.
Routed Configuration (Figure 1)
This configuration is necessary when the number of
public IP addresses is limited or when you have
dynamic IP addressing on the external interface. The
Firebox is put into place with separate logical networks and separate network addresses on each of its
interfaces. Most networks are best served by a
Routed configuration. Public servers behind the
Firebox use private addresses, and traffic is routed
using network address translation.
NOTE: Please read the
entire QuickStart Guide
before beginning the install
process.
Review Steps for Installation
✔ Selecting a firewall configuration mode
✔ Gathering network information
✔ Setting up a management station
✔ Cabling the Firebox X
✔ Running the QuickSetup Wizard
✔ Deploying the Firebox X into your network
✔ Registering your LiveSecurity® Service
1
Option 1: Routed Configuration
Internet
Router
24.4.5.1/24
24.4.5.7/24
Figure 1
External
Interface
Trusted Interface
10.10.10.254
Optional Interface
192.168.10.254
3
Drop-in Configuration (Figure 2)
This configuration is necessary when Public servers
behind the Firebox use public addresses, and traffic is
routed through the Firebox with no network address
translation. The Firebox is put in place with the same
network address on all interfaces. Because this configuration mode distributes the network’s logical address
space across the Firebox interfaces, you can “drop”
the Firebox between the router and the LAN without
reconfiguring any local machines.
Using a Secondary Network
(Figure 3)
Whether you have chosen Routed or Drop-in mode,
your configuration may require a secondary network
on the trusted interface. A secondary network is a
separate logical network connected to the Firebox
interface by a switch or hub.
Note: The IP address you declare as a secondary network becomes the default gateway for computers on
that network.
QUESTIONS
For more information about Routed or
Drop-in Configurations, please refer to the
Getting Started section of the User Guide.
FIREWALL CONFIGURATION MODE
RoutedDrop-in
SECONDARY NETWORK
YES
NO
Option 2: Drop-in Configuration
Internet
Router
66.4.5.1/24
Figure 2
External
Interface
66.4.5.2/24
Trusted Interface
66.4.5.2/24
Optional Interface
66.4.5.2/24
Secondary Network
Primary
Network
Hub/
Switch
10.10.10.1
10.10.10.5
10.10.10.25
Secondary Network
Trusted Interface
10.10.10.254 (Primary)
172.16.1.254 (Secondary)
172.16.1.10
172.16.1.15
172.16.1.20
Figure 3
4
Gathering Network Information
Use the following tables to gather network information. This material will be required for steps 4
and 6. Please keep the QuickStart guide in a secure location for future reference.
Additional Optional IP Addresses (refer to Figure 6)
______________ . ______________ . ______________ . ______________ /________________
Secondary Network on the Trusted Interface
______________ . ______________ . ______________ . ______________ /________________
Mail (SMTP) Server
______________ . ______________ . ______________ . ______________ /________________
Web (HTTP) Server
______________ . ______________ . ______________ . ______________ /________________
FTP Server
2
5
Setting Up the Management Station
You can administer the WatchGuard Firebox X from any
computer that you designate as the management station. By default, your Firebox logs will be saved to this
computer as well. Microsoft® Windows® NT/2000/XP
with Intel® Pentium® II 500 Mhz or higher is required.
25 MB hard disk space is required to install all
WatchGuard modules, plus 15 MB minimum for
log files.
To designate the management station, install the management software as follows:
1. Insert the WatchGuard System Manager CD-ROM. If the installation wizard does not appear
automatically, double-click install.exe in the root directory of the CD.
2. Click Download the Latest Software on the Firebox X Installation screen. This launches your Web browser
and connects you to the WatchGuard Website. (If you do not have an Internet connection, you can install
directly from the CD-ROM. However, you will not be eligible for support and VPN functionality until you
activate LiveSecurity Service.)
3. Follow the instructions on the screen to activate your LiveSecurity Service subscription.
4. Download the WatchGuard System Manager software. Download time will vary depending on your
connection speed.
NOTE: Make sure you write down the name and path of the file as you save it to your hard drive!
5. Execute self-extracting file, follow the screens until the “WatchGuard Firebox X Set-up:
Set-up Complete” screen.
6. By default, the QuickSetup Wizard will launch at the end of the software installation. You must first
cable the Firebox before continuing with the QuickSetup Wizard.
3
DOWNLOAD THE LATEST SOFTWARE!
ACTIVATE your LiveSecurity® Service
to get the latest version of the management station software!
www.watchguard.com/support
IMPORTANT
If you want to use virtual private networking (VPN) with IPSec, you must
download medium or strong encryption software. See the Getting Started section of the
User Guide for more information.
USING SLASH NOTATION
In slash notation, a single number indicates how many
bits of the IP address identify the network where the host
resides. A network mask of 255.255.255.0 has a slash equivalent of
8+8+8=24. For example, writing 192.168.42.23/24 is the same as
specifying the IP address 192.168.42.23 with a corresponding network mask of 255.255.255.0. Click the Help button in the
QuickSetup Wizard for more information.
6
Cabling the Firebox® X
Cable the Firebox X to your management station as
follows. (Refer to Figures 4, 5, 6 and 7 below.) Note:
All Firebox ports are NIC ports, not hub ports. Refer
to Figure 5 for details on unmarked ports.
Running the QuickSetup Wizard
After you finish setting up the Management Station and
cabling the Firebox X, use the QuickSetup Wizard to
create a basic configuration file. This enables the
Firebox X to function as a simple but immediately
effective firewall.
4
IMPORTANT
To set up the Firebox X using
TCP/IP, see the Getting Started
section of the User Guide.
5
■
Only the external port is labeled on the
Firebox X. Please review highlighted areas for
the trusted ports.
■
Plug the power cord into the Firebox power
input and into a power source. Leave the
power switch ‘off’ until the end of step 6.
■
Use the blue serial cable to connect the
Firebox Serial Port (CONSOLE) to the
management station COM port.
Use the red crossover cable to connect the
Firebox trusted interface to the management
station Ethernet port. (You can disconnect
your Internet connection if necessary.)
To test your connection to
the Firebox through the
Management Software before
deploying the Firebox on your
network, see the Getting Started
section of the User Guide.
Firebox X Front Panel
LCD
Display
Network Configuration Diagram
TrustedOptional
Management
Scrolling
Buttons
Internet
Network
Port
lights
Power
Light
Console
Router (optional)
External
HTTP
Server
Trusted
Interface
External
Interface
SMTP
Server
Removable
Hard Drive Slot
Optional
Interfaces
Server
Figure 4
Figure 6
FTP
Location of trusted ports
Figure 5
Trusted
Optional
Cabling for Provisioning
Management Station PC
(back)
Firebox X (front)
COM Port
Ethernet Port
Console
Figure 7
Trusted
7
If the QuickSetup Wizard is not already launched, launch it from the Windows desktop by selecting Start
=>Programs => WatchGuard =>QuickSetup Wizard. Provide the information as prompted by the
QuickSetup Wizard, referring to the tables and choices in steps 1 and 2 of this guide. Please note the
following:
■
IP Addressing
When entering an IP address, type the digits, periods,
and slashes in sequence. Do not use the Tab or Arrow
keys to jump past the periods.
■
Secondary “Non-routed” Networks
The QuickSetup Wizard checkbox labeled “I have an
additional non-routed network behind my Firebox”
refers to the Secondary Network on the Trusted
Interface entry in the network
configuration table in Step 3.
When you see the “Firebox Basic Configuration Complete” dialog box in the WatchGuard QuickSetup Wizard,
you have successfully completed the installation of your Firebox.
Deploying the Firebox® X
into Your Network
The Firebox X can now be used as a basic firewall with the following properties:
■
All outgoing traffic is allowed.
■
All incoming traffic is blocked unless you specified
a server in the QuickSetup Wizard.
■
Logs are sent to the WatchGuard Security Event
Processor on the Management Station.
Deploy the Firebox X into your network
■
Place the Firebox in its permanent location.
■
Connect the Firebox to your network.
NOTE: Be sure to avoid the network deployment
errors shown in Figure 8.
■
Change the default gateway setting on all
desktops connected behind the Firebox Trusted
or Optional interfaces.
■
Passphrases
Passphrases are case-sensitive and must be
at least seven characters long. They can be
any combination of letters, numbers, and
special characters. You will create two
passphrases. The status passphrase is used to
establish read-only connections to the
Firebox. The configuration passphrase is used
to establish read/write connections to
the Firebox.
6
Beware of inadvertently connecting Firebox
interfaces to one another; for example by
connecting them to the same hub or switch. This
is known as a “Looped Configuration” and will
bypass all firewalling capabilities, rendering
your Firebox useless.
IMPORTANT
The configuration file created using the QuickSetup
Wizard is a basic configuration. You should now
create a configuration file that meets your security policy
needs. Please refer to the Getting Started section of the
User Guide to begin this process.
Network Deployment Error
Internet
NO!
Router
External
Interface
Figure 8
NO!
WARNING!
Trusted
Interface
Optional
Interface
NO!
8
What’s Next?
Congratulations! You have successfully installed, configured, and deployed your new Firebox X on
your network. What’s next? Below are some things to remember as a new customer.
Customizing your security policy
You customize your security policy by adding services—application layer filters (called proxies) and packet filters—that broaden or restrict what you allow in and out of your firewall. Every service brings trade-offs
between network security and accessibility. When selecting services, balance the needs of your organization
with the requirement that computer assets be protected from attack. Some common services that organizations typically add are the following:
■
HTTP (Web Service)
■
SMTP (Email Service)
■
DNS (Domain Name Service)
■
FTP (File Transfer Service)
Set up Added Services
Please refer to the “Types of Services” chapter of the Reference Guide for a comprehensive list of services you
can add, and the “Configuring Filtered Services” and “Configuring Proxied Services” chapters of the User Guide
to learn more about adding services such as SpamScreen or WebBlocker and application layer filters.
What to Expect from Your LiveSecurity® Service
Your Firebox X includes a subscription to our award-winning LiveSecurity® Service. Your subscription:
✔ Provides up-to-date network protection with the latest software upgrades.
✔ Solves problems with comprehensive technical support including step-by-step tutorials and Frequently
Asked Questions (FAQs).
✔ Reduces downtime with alerts and configuration tips to combat the newest threats and vulnerabilities.
✔ Develops your expertise with detailed interactive training resources.
✔ Keeps you prepared for upcoming security threats with editorials and analysis from industry experts.
✔ Extends your network security with bundled software, utilities, and special offers.
7
+1.206.613.0456
(all other countries)
www.watchguard.com/support
Technical Support
1.877.232.3531
(U.S. and Canada)
9
WatchGuard®Firebox®X QuickStart-Anleitung
Getting Started
Die WatchGuard® Firebox® X ist ein vollständig integriertes Gerät und vereint leistungsstarke mehrschichtige
Netzwerksicherheit, intuitive Verwaltung und erstklassigen Support durch den LiveSecurity® Service. Diese
QuickStart-Anleitung beschreibt die Erstinstallation der WatchGuard Firebox X. Weitere Informationen zu den
Hardware-Spezifikationen sowie umfassende Installationsanweisungen finden Sie im Hardware Guide und im
User Guide.
Wichtig! Vor der Installation müssen Sie festlegen, wie die
Firebox X in Ihr Netzwerk integriert werden soll. Wählen Sie
zunächst den Konfigurationsmodus, der Ihrem vorhandenen
Netzwerk am besten entspricht. Es sind zwei Konfigurationsoptionen möglich: Routed und Drop-in. Die von Ihnen hier
gewählten Optionen kommen in Schritt 5 zum Einsatz.
Routed-Konfiguration (Abb. 1)
Diese Konfiguration ist erforderlich, wenn die Anzahl
der öffentlichen IP-Adressen begrenzt ist oder wenn
Sie an der externen Schnittstelle eine dynamische IPAdressierung einsetzen. Die Firebox wird dann für
jede ihrer Schnittstellen mit separaten logischen
Netzwerken und separaten Netzwerkadressen
konfiguriert. Für die meisten Netzwerke ist die
Routed-Konfiguration am besten geeignet.
Öffentliche Server hinter der Firebox verwenden
private Adressen, und der Datenverkehr wird über
NAT (Network Address Translation – Übersetzung von
Netzwerkadressen) geroutet.
HINWEIS: Bitte lesen Sie
die gesamte QuickStartAnleitung, bevor Sie mit dem
Installationsvorgang
beginnen.
Checkliste: Installationsschritte
✔ Firewall-Konfigurationsmodus auswählen
✔ Netzwerkinformationen zusammenstellen
✔ Management Station einrichten
✔ Firebox X anschließen
✔ QuickSetup-Assistenten ausführen
✔ Firebox X im Netzwerk einsetzen
✔ LiveSecurity® Service registrieren
1
Option 1: Routed-Konfiguration
Internet
Router
24.4.5.1/24
Sichere Schnittstelle
10.10.10.254
Optionale Schnittstelle
192.168.10.254
Abb. 1
Externe
Schnittstelle
24.4.5.7/24
10
Drop-in-Konfiguration (Abb. 2)
Diese Konfiguration ist erforderlich, wenn öffentliche
Server hinter der Firebox öffentliche Adressen
verwenden und der Datenverkehr ohne NAT durch die
Firebox geroutet werden muss. Die Firebox wird dann
für jede ihrer Schnittstellen mit derselben
Netzwerkadresse konfiguriert. Da bei diesem
Konfigurationsmodus der logische Adressraum des
Netzwerks auf die Firebox-Schnittstellen verteilt wird,
können Sie die Firebox zwischen dem Router und dem
LAN ohne Neukonfigurieren der lokalen Computer
einfügen.
Sekundäres Netzwerk verwenden
(Abb. 3)
Unabhängig vom gewählten Modus benötigt Ihre
Konfiguration möglicherweise ein sekundäres
Netzwerk an der sicheren Schnittstelle. Ein
sekundäres Netzwerk ist ein separates logisches
Netzwerk, das an die Firebox-Schnittstelle über einen
Switch oder Hub angeschlossen ist.
Hinweis: Die IP-Adresse, die Sie als sekundäres
Netzwerk deklarieren, wird das Standardgateway für
die Computer in diesem Netzwerk.
FRAGEN
Weitere Informationen zum Routedund zum Drop-in-Modus finden Sie im
Abschnitt „Getting Started“ des User Guide.
FIREWALL-KONFIGURATIONSMODUS
Routed-ModusDrop-in-Modus
SEKUNDÄRES NETZWERK
JA
NEIN
Option 1: Drop-in-Konfiguration
Internet
Router
66.4.5.1/24
Abb. 2
Externe
Schnittstelle
66.4.5.2/24
Sichere Schnittstelle
66.4.5.2/24
Optionale Schnittstelle
66.4.5.2/24
Sekundäres Netzwerk
Primäres
Netzwerk
Hub/
Switch
10.10.10.1
10.10.10.5
10.10.10.25
Sekundäres Netzwerk
Sichere Schnittstelle
10.10.10.254 (Primär)
172.16.1.254 (Sekundär)
172.16.1.10
172.16.1.15
172.16.1.20
Abb. 3
11
Netzwerkinformationen zusammenstellen
Verwenden Sie die folgenden Tabellen, um die Netzwerkinformationen zusammenzustellen. Diese
Angaben werden für die Schritte 4 und 6 benötigt. Bewahren Sie die QuickStart-Anleitung an
einem sicheren Ort auf, um später darauf zurückgreifen zu können.
Sie können einen beliebigen Computer als Management
Station für die WatchGuard Firebox X konfigurieren.
Auf diesem Computer werden standardmäßig auch die
Firebox-Protokolle gespeichert. Zu den
Systemvoraussetzungen gehören Microsoft® Windows®
NT/2000/XP und ein Intel® Pentium® II-Prozessor mit
500 MHz oder höher. Für die Installation aller
WatchGuard-Module werden 25 MB Festplattenspeicher
benötigt sowie zusätzlich mindestens 15 MB für Protokolldateien.
So installieren Sie die Verwaltungssoftware auf der gewählten Management Station:
1. Legen Sie die WatchGuard System Manager CD-ROM ein. Wenn der Installationsassistent nicht automatisch
startet, doppelklicken Sie im Stammverzeichnis der CD auf „install.exe“.
2. Klicken Sie im Installationsbildschirm der Firebox X auf „Download the Latest Software“. Hierdurch wird Ihr
Webbrowser gestartet und eine Verbindung zur WatchGuard-Website hergestellt. (Wenn Sie keinen
Internetzugriff haben, können Sie die Installation direkt von der CD-ROM ausführen. Allerdings verfügen Sie
erst nach der Registrierung des LiveSecurity® Service über Zugriff auf den Support und die VPN-Funktionalität.)
3. Folgen Sie den Bildschirmanweisungen zum Aktivieren Ihres LiveSecurity® Service-Abonnements.
4. Laden Sie die WatchGuard System Manager-Software herunter. Die Downloadzeit hängt von Ihrer
Verbindungsgeschwindigkeit ab.
HINWEIS: Notieren Sie sich den Namen und den Pfad, unter denen die Datei auf der Festplatte gespeichert
wird!
5. Verwenden Sie die selbstausführbare Datei und folgen Sie den Bildschirmanweisungen, bis der Bildschirm
„WatchGuard Firebox X Set-up: Set-up Complete“ angezeigt wird.
6. Nach Abschluss der Softwareinstallation wird standardmäßig der QuickSetup-Assistent gestartet. Bevor Sie
mit dem QuickSetup-Assistenten fortfahren können, müssen Sie die Firebox anschließen.
3
LADEN SIE DIE NEUESTE SOFTWARE
HERUNTER!
AKTIVIEREN Sie den LiveSecurity®
Service, um die neueste Version der
Management Station-Software zu
erhalten!
www.watchguard.com/support
WICHTIG
Wenn Sie virtuelle private Netzwerke
(VPN) mit IPSec verwenden möchten,
müssen Sie eine Verschlüsselungssoftware mit
mittlerer oder starker Verschlüsselung
herunterladen. Weitere Informationen finden
Sie im Abschnitt „Getting Started“ des User
Guide.
SLASH-NOTATION
Bei der Slash-Notation wird durch eine einzelne Zahl
angegeben, wie viele Bits in dem Netzwerk, in dem sich
der Host befindet, für den Netzanteil der IP-Adressen reserviert
sind. Die Netzwerkmaske 255.255.255.0 hat in der Slash-Notation
die Entsprechung 8+8+8=24. Beispielsweise entspricht die
Adressschreibweise 192.168.42.23/24 der IP-Adresse 192.168.42.23
mit der zugehörigen Netzwerkmaske 255.255.255.0. Um weitere
Informationen anzuzeigen, klicken Sie im QuickSetup-Assistenten
auf die Hilfeschaltfläche.
13
Firebox® X anschließen
So schließen Sie die Firebox X an die Management Station
an. (Siehe Abbildungen 4, 5, 6 und 7 unten.) Hinweis: Alle
Firebox-Anschlüsse sind NIC-Anschlüsse (Endgeräte), keine
Hub-Anschlüsse. Details zu den nicht gekennzeichneten
Anschlüssen können Sie Abbildung 5 entnehmen.
QuickSetup-Assistenten ausführen
Nach erfolgtem Einrichten der Management Station und
Anschließen der Firebox X verwenden Sie den QuickSetupAssistenten, um eine grundlegende Konfigurationsdatei zu
erstellen. Hierdurch kann die Firebox X als einfache, aber
sofort wirksame Firewall eingesetzt werden.
4
WICHTIG
Im Abschnitt „Getting Started“
des User Guide wird
beschrieben, wie Sie die Firebox X mit
TCP/IP einrichten.
5
■
Auf der Firebox X ist nur der externe
Anschluss beschriftet. Die sicheren Anschlüsse
sind in der Abbildung hervorgehoben.
■
Schließen Sie das Netzkabel am
Netzspannungseingang der Firebox und an
einer Netzsteckdose an. Lassen Sie den
Netzschalter bis zum Abschluss von Schritt 6
ausgeschaltet.
■
Verbinden Sie unter Verwendung des blauen
seriellen Kabels den seriellen Anschluss der
Firebox (CONSOLE) mit dem COM-Anschluss
der Management Station.
Verbinden Sie mit dem roten gekreuzten
Patchkabel die sichere Schnittstelle der
Firebox mit dem Ethernet-Anschluss der
Management Station. (Unterbrechen Sie
gegebenenfalls Ihre Internet-Verbindung.)
Im Abschnitt „Getting
Started“ des User Guide wird
beschrieben, wie Sie die
Verbindung zur Firebox über die
Verwaltungssoftware testen,
bevor Sie die Firebox in Ihrem
Netzwerk einsetzen.
Vorderseite der Firebox X
LCDDisplay
Menütasten
Netzleuchte
NetzanschlussLeuchten
Abb. 4
Steckplatz für
Wechselfestplatte
Anordnung der sicheren Anschlüsse
Optionale
Externe
Schnittstelle
HTTP-
Schnittstelle
Sichere
Schnittstelle
SMTPServer
Server
FTP-
Konsole
Netzwerk-Konfigurationsdiagramm
Internet
Router (optional)
Extern
SicherOptional
Verwaltung
Server
Abb. 6
Abb. 5
Sicher
Optional
Anschlussverkabelung
Management Station-PC
(Rückseite)
Firebox X (Vorderseite)
COMAnschluss
Ethernet-Anschluss
Konsole
Abb. 7
Sicher
14
Ist der QuickSetup-Assistent noch nicht gestartet, starten Sie ihn über den Windows-Desktop, indem Sie
Start => Programme => WatchGuard => QuickSetup Wizard wählen. Geben Sie die vom QuickSetup-
Assistenten angeforderten Informationen ein, entsprechend den Tabellen und Optionen zu den Schritten 1 und
2 in dieser Anleitung. Beachten Sie die folgenden Punkte:
■
IP-Adressierung
Geben Sie bei IP-Adressen die Ziffern, Punkte und
Schrägstriche in kontinuierlicher Folge ein. Verwenden
Sie nicht die Tabulatortaste oder die Pfeiltasten, um
die Punkte zu überspringen.
■
Sekundäre „nicht geroutete“ Netzwerke
Das Kontrollkästchen „I have an additional non-routed
network behind my Firebox“ des QuickSetup-Assistenten
bezieht sich auf die Angabe zum sekundären Netzwerk
an der sicheren Schnittstelle in der NetzwerkKonfigurationstabelle aus Schritt 3.
Wird im WatchGuard QuickSetup-Assistenten das Dialogfeld
„Firebox Basic Configuration Complete“ angezeigt, ist die Installation der Firebox erfolgreich abgeschlossen.
Firebox®X im Netzwerk
einsetzen
Die Firebox X kann jetzt als einfache Firewall mit den
folgenden Eigenschaften eingesetzt werden:
■
Jeglicher ausgehender Datenverkehr wird zugelassen.
■
Jeglicher eingehender Datenverkehr wird gesperrt,
solange Sie im QuickSetup-Assistenten keinen Server
angegeben haben.
■
Protokolle werden an den WatchGuard Security Event
Processor der Management Station gesendet.
So setzen Sie die Firebox X in Ihrem Netzwerk ein:
■
Stellen Sie die Firebox am gewünschten
Installationsort auf.
■
Schließen Sie die Firebox an Ihrem Netzwerk an.
HINWEIS: Achten Sie darauf, fehlerhafte
Netzwerkanschlüsse (wie beispielsweise in
Abbildung 8 gezeigt) zu vermeiden.
■
Ändern Sie die Standardgateway-Einstellung auf allen
Desktop-Systemen, die hinter der Firebox an die sichere
oder die optionale Schnittstelle angeschlossen sind.
■
Kennwörter
Bei Kennwörtern wird die Groß-/Kleinschreibung berücksichtigt. Sie müssen
mindestens sieben Zeichen lang sein und
können aus einer beliebigen Kombination von
Buchstaben, Ziffern und Sonderzeichen
bestehen. Sie müssen zwei Kennwörter
festlegen. Das Statuskennwort dient zum
Herstellen schreibgeschützter Verbindungen
zur Firebox. Das Konfigurationskennwort dient
zum Herstellen lese- und schreibberechtigter
Verbindungen zur Firebox.
6
Achten Sie darauf, die Firebox-Schnittstellen
nicht versehentlich miteinander zu verbinden,
indem Sie sie beispielsweise an denselben Hub
oder Switch anschließen. Diese Struktur wird
„Schleifenkonfiguration“ genannt und führt zu
einer Überbrückung aller Firewall-Funktionen,
wodurch die Firebox wirkungslos wird.
WICHTIG
Die mit dem QuickSetup-Assistenten erstellte
Konfigurationsdatei bietet lediglich eine
grundlegende Konfiguration. Sie sollten jetzt eine
Konfigurationsdatei erstellen, die Ihren Sicherheitsrichtlinien
entspricht. Im Abschnitt „Getting Started“ des User Guide
wird dieser Vorgang näher beschrieben.
Fehlerhafte Netzwerkanschlüsse
Internet
Externe
FALSCH!
Schnittstelle
Router
Abb. 8
FALSCH!
WARNUNG!
Sichere
Schnittstelle
FALSCH!
Optionale
Schnittstelle
Und wie geht es weiter?
Herzlichen Glückwunsch! Sie haben Ihre neue Firebox X erfolgreich installiert, konfiguriert und in
Ihrem Netzwerk eingesetzt. Und wie geht es jetzt weiter? Nachfolgend einige Punkte, die Sie als
neuer Kunde beachten sollten.
Sicherheitsrichtlinien anpassen
Sie passen Ihre Sicherheitsrichtlinie an, indem Sie Services hinzufügen. Das sind Filter auf Anwendungsebene
(auch Proxies genannt) sowie Paketfilter, die den über die Firewall ein- und ausgehenden Datenverkehr
erweitern oder beschränken. Jeder Service führt einen Kompromiss zwischen Netzwerksicherheit und
Zugriffsmöglichkeiten mit sich. Wägen Sie bei der Auswahl von Services die Bedürfnisse Ihrer Organisation mit
der Notwendigkeit ab, Ihr Computerinventar vor Angriffen zu schützen. Zu den üblichen Services, die
Organisationen in der Regel hinzufügen, gehören:
■
HTTP (Web-Service)
■
SMTP (E-Mail-Service)
■
DNS (Domain Name Service)
■
FTP (File Transfer Service)
Hinzugefügte Services einrichten
Im Kapitel „Types of Services“ des Reference Guide finden Sie eine umfassende Liste der Services, die Sie
hinzufügen können. In den Kapiteln „Configuring Filtered Services“ und „Configuring Proxied Services“ des User
Guide finden Sie weitere Informationen zum Hinzufügen von Services (wie z. B. SpamScreen oder WebBlocker)
sowie von Filtern auf Anwendungsebene.
Vorteile des LiveSecurity® Service
Zu Ihrer Firebox X erhalten Sie ein Abonnement unseres mehrfach ausgezeichneten LiveSecurity® Service. Ihr
Abonnement bietet:
✔ Netzwerkschutz auf dem neuesten Stand durch Aktualisierungen auf die neuesten Softwareversionen.
✔ Problemlösungen durch umfassenden technischen Support, interaktive Lernprogramme und FAQs (Frequently
Asked Questions).
✔ Verringerte Ausfallzeiten durch Alarmmeldungen und Konfigurationstipps zur Abwehr der neuesten
Bedrohungen und Anfälligkeiten.
✔ Spezifische Weiterbildung durch ausführliches interaktives Schulungsmaterial.
✔ Vorbereitung auf neue Sicherheitslücken durch Expertenartikel und Analysen von Fachleuten.
✔ Erweiterung Ihrer Netzwerksicherheit durch Softwarepakete, Dienstprogramme und Sonderangebote.
15
7
+1 206 613 0456
(alle anderen Länder)
www.watchguard.com/support
Technischer Support
+1 877 232 3531
(USA und Kanada)
16
Guía de instalación rápida de WatchGuard®Firebox®X
Introducción
WatchGuard® Firebox® X es un dispositivo que contiene poderosos niveles de seguridad para redes, una fácil
gestión y asistencia de primera a través del servicio LiveSecurity. Esta guía rápida describe la instalación inicial
de WatchGuard Firebox X. Consulte las guías del hardware y del usuario para conocer las especificaciones de
hardware y para tener acceso a instrucciones de configuración detalladas.
Verificación del contenido del paquete
✔ Dispositivo WatchGuard Firebox X
✔ Guía de instalación rápida
✔ Documentación para el usuario
✔ Un cable serial (azul)
✔ Cable Ethernet cruzado (rojo)
✔ Tres cables Ethernet (verdes)
✔ Cable de alimentación eléctrica
✔ CD WatchGuard System Manager
✔ Certificado con código de licencia
Selección del modo de configuración del
Firewall
¡Importante! Antes de instalar WatchGuard Firebox X, debe decidir
cómo incorporarlo a la red. Empiece seleccionando el modo de
configuración que sea más adecuado para la red existente. Hay
dos opciones disponibles: Configuraciones Routed mode y Drop-in
mode. Las selecciones que realice en este paso se utilizarán en el
paso 5.
Configuración Routed mode
(Figura 1)
Esta configuración es necesaria si el número de
direcciones IP públicas es limitado o si su proveedor
de Internet le da un direccionamiento IP dinámico en
la interfaz External. El Firebox se ubica en redes
lógicas independientes y con direcciones de red
separadas en cada una de las interfaces. La
configuración Routed mode es la que mejor responde
en la mayoría de las redes. Los servidores públicos
conectados al Firebox utilizan direcciones privadas y
el tráfico se dirige mediante la traducción de
direcciones de red (NAT).
NOTA: Lea la guía de
instalación rápida por
completo antes de
comenzar con el proceso de
instalación.
Revisión de los pasos necesarios para la instalación
✔ Selección de un modo de configuración para el
Firewall
✔ Recopilación de información de su red
✔ Configuración de una estación de gestión
✔ Conexión de los cables al Firebox X
✔ Ejecución del programa QuickSetup Wizard
✔ Implementación del Firebox X en su red
✔ Registro del servicio LiveSecurity®
1
Opción 1: Configuración Routed mode
Internet
Ruteador
24.4.5.1/24
Interfaz Trusted
10.10.10.254
Figura 11
Interfaz
External
24.4.5.7/24
Interfaz Optional
192.168.10.254
Configuración Drop-in mode
(Figura 2)
Esta configuración es necesaria si los servidores
públicos conectados al Firebox utilizan direcciones
públicas y el tráfico se dirige a través del dispositivo
sin que se traduzcan las direcciones de red. El Firebox
utiliza la misma dirección de red en todas las
interfaces. Ya que este modo de configuración
distribuye las direcciones lógicas de la red en las
interfaces del Firebox, puede "colocar" el Firebox entre
el ruteador y la LAN sin volver a configurar los
computadores internos en la red.
Uso de una red secundaria
(Figura 3)
Tanto si ha seleccionado el modo Routed o Drop-in,
puede que su configuración necesite una red
secundaria en la interfaz Trusted. Una red secundaria
es una red lógica independiente conectada a la
interfaz del Firebox mediante un switch o hub.
Nota: La dirección IP que defina como red secundaria
pasará a ser la ruta de salida de los computadores de
esa red.
17
PREGUNTAS
Para obtener más información sobre las
configuraciones Routed mode o Drop-in
mode, consulte la sección Getting Started de la guía
del usuario.
MODO DE CONFIGURACIÓN DEL FIREWALL
Routed modeDrop-in mode
RED SECUNDARIA
SÍ
NO
Opción 2: Configuración Drop-in mode
Internet
Ruteador
66.4.5.1/24
Interfaz Trusted
66.4.5.2/24
Interfaz Optional
Figura 2
Interfaz
External
66.4.5.2/24
66.4.5.2/24
Red secundaria
Red
Primaria
10.10.10.1
10.10.10.5
10.10.10.25
Red secundaria
Hub/
Switch
Interfaz Trusted
10.10.10.254 (Primaria)
172.16.1.254 (Secundaria)
172.16.1.10
172.16.1.15
Figura 3
172.16.1.20
18
Recopilación de información de la red
Utilice las siguientes tablas para recopilar información de la red. Necesitará este material de
referencia en los pasos 4 y 6. Tenga la guía de instalación rápida a mano por si la vuelve a
necesitar.
Puede administrar el WatchGuard Firebox X desde
cualquier computador previamente definido como
estación de gestión. Así, los registros de logs del Firebox
se guardarán también en el computador de forma
predeterminada. Se necesita Microsoft® Windows®
NT/2000/XP con Intel® Pentium® II 500 MHz o superior,
25 MB de espacio en el disco duro es requerido para
instalar todos los módulos de WatchGuard y 15 MB como
mínimo para los archivos de logs.
Para definir la estación de gestión, instale el software correspondiente conforme al siguiente
procedimiento:
1. Inserte el CD-ROM WatchGuard System Manager. Si el asistente de instalación no se inicia de forma
automática, haga doble click en install.exe en el directorio raíz del CD.
2. Haga click en Download the Latest Software en la pantalla de instalación del Firebox X para descargar el
software más actualizado. De esta forma, se iniciará el navegador Web y se establecerá la conexión con el
sitio Web de WatchGuard. (Si no dispone de conexión a Internet, puede instalar directamente desde el
CD-ROM. No obstante, no podrá optar al servicio de asistencia ni de la funcionalidad VPN hasta que
active el servicio LiveSecurity.)
3. Siga las instrucciones de la pantalla para activar la suscripción al servicio LiveSecurity.
4. Descargue el software WatchGuard System Manager. El tiempo de descarga depende de la velocidad de la
conexión.
NOTA: Asegúrese de anotar el nombre y la ruta del archivo cuando lo guarde en el disco duro.
5. Ejecute el archivo de descompresión automática y avance por las pantallas hasta que aparezca el mensaje
“WatchGuard Firebox X Set-up: Set-up Complete”, indicativo de que la instalación se ha completado.
6. De forma predeterminada, el QuickSetup Wizard se iniciará una vez concluida la instalación del software.
Antes de continuar con el QuickSetup Wizard, deberá conectar los cables del Firebox.
3
DESCARGUE EL SOFTWARE MÁS
RECIENTE
ACTIVE el servicio LiveSecurity® para
conseguir las versiones más recientes
del software de la estación de gestión.
www.watchguard.com/support
IMPORTANTE
Si desea utilizar redes privadas virtuales
(VPN) con IPSec, deberá descargar el
software con encriptación media o alta.
Consulte la sección Getting Started de la guía
del usuario para obtener más información.
CÓMO UTILIZAR LA ANOTACIÓN CON BARRAS (/)
En la anotación con barras, un número simple indica
cuántos bits de la dirección IP identifican a la red en la
que se ubica el host. Una máscara de red de 255.255.255.0 tiene
un equivalente en barras de 8+8+8=24. Por ejemplo, escribir
192.168.42.23/24 es lo mismo que especificar la dirección IP
192.168.42.23 con la máscara de red correspondiente
255.255.255.0. Haga click en el botón Help del QuickSetup Wizard
para obtener más información.
20
Conexión de los cables del
Firebox® X
Conecte el cable del Firebox X a la estación de
gestión como se indica a continuación. (Consulte las
figuras 4, 5, 6 y 7.) Nota: Los puertos del Firebox son
puertos NIC, no de hub. Consulte la Figura 5 para
obtener más datos sobre los puertos no marcados.
Ejecución del programa QuickSetup
Wizard
Una vez configurada la estación de gestión y conectados
los cables al Firebox, recurra al QuickSetup Wizard para
crear un archivo de configuración básico. Firebox X podrá
funcionar como un Firewall sencillo y eficaz.
4
IMPORTANTE
Para configurar Firebox X
utilizando TCP/IP, consulte la
sección Getting Started de la guía del
usuario.
5
■
El único puerto identificado en el Firebox X es
el puerto External. Examine las áreas
resaltadas para localizar los puertos de
confianza.
■
Conecte el cable de alimentación eléctrica a
la entrada correspondiente del dispositivo
Firebox y a la toma de corriente. Deje el
interruptor de encendido en la posición de
apagado hasta que termine el paso 6.
■
Utilice el cable serial azul para conectar el
puerto serial del Firebox (CONSOLA) al puerto
COM de la estación de gestión. Utilice el
cable rojo cruzado para conectar el puerto
Trusted del Firebox al puerto Ethernet de la
estación de gestión. (Puede cerrar la conexión
a Internet en caso necesario.)
Para probar la conexión del
Firebox a través del software
de gestión antes de
implementar el dispositivo en la
red, consulte la sección Getting
Started de la guía del usuario.
Panel frontal del Firebox X
Panel LCD
desplazamiento
Diagrama de la configuración de la red
Trusted
Gestión
Luz de
encendido
Botones de
Internet
Luces de
los puertos
de la red
Puerto de
Consola
(Serial)
Ruteador (opcional)
External
Optional
Servidor
HTTP
Interfaz
Trusted
Interfaz
External
Servidor
SMTP
Figura 4
Ranura para el
disco duro
removible
Interfaz
Optional
Figura 6
Servidor
FTP
Ubicación de los puertos de confianza
Figura 5
Trusted
Optional
Cableado para aprovisionamiento
PC de la estación de gestión
(parte posterior)
Firebox X (parte delantera)
Puerto
COM
Puerto Ethernet
Puerto
Consola
Figura 7
Puerto
Trusted
21
Si el QuickSetup Wizard no se abre, inícielo desde el escritorio de Windows seleccionando Inicio =>Programas
=> WatchGuard =>QuickSetup Wizard. Indique la información que el QuickSetup Wizard vaya solicitando
según los datos recogidos en las tablas y las selecciones realizadas en los pasos 1 y 2 de esta guía. Tenga
en cuenta lo siguiente:
■
Direccionamiento IP
Al introducir una dirección IP, teclee los números,
puntos y barras de la secuencia. No utilice las teclas
de tabulación o de flecha para pasar los puntos.
■
Redes secundarias "no enrutadas"
La casilla de verificación del QuickSetup Wizard "I have
an additional non-routed network behind my Firebox"
confirma la opción de contar con una red secundaria no
enrutada conectada al Firebox y hace referencia a la
entrada sobre la red secundaria de la interfaz Trusted de
la tabla de configuración descrita en el paso 3.
Cuando aparezca el cuadro de diálogo “Firebox Basic Configuration Complete” en el QuickSetup Wizard de
WatchGuard, habrá completado correctamente la instalación del Firebox.
Implementación del Firebox
X en la red
Firebox X se puede utilizar como un Firewall básico
con las siguientes propiedades:
■
Se permite todo el tráfico saliente.
■
El tráfico entrante se bloquea, a menos que
especifique un servidor en el QuickSetup Wizard.
■
Los logs son enviados a la estación de gestión que
contiene el WatchGuard Security Event Processor.
Implemente el dispositivo Firebox X en la red
■
Sitúe el dispositivo Firebox en su ubicación
permanente.
■
Conéctelo a la red.
NOTA: Asegúrese de no cometer los errores de
implementación en la red mostrados en la Figura 8.
■
Cambie la ruta de salida en todos los equipos
conectados a las interfaces Trusted u Optional
del Firebox.
■
Contraseñas (passphrases)
Las contraseñas distinguen mayúsculas y
minúsculas, y deben tener al menos siete
caracteres. Pueden componerse de caracteres
alfanuméricos y caracteres especiales. Deberá
crear dos contraseñas. La correspondiente al
estado se utiliza para establecer conexiones
de sólo lectura con el Firebox y, la
correspondiente a la configuración, para
conexiones de lectura/escritura con el mismo.
6
Evite interconectar las interfaces del Firebox
accidentalmente, por ejemplo, conectándolas al
mismo hub o switch. Esto es lo que se conoce
como "configuración de bucle", proceso que pasa
por alto las funciones del Firewall y que inutiliza
el dispositivo Firebox.
IMPORTANTE
El archivo de configuración creado con el
QuickSetup Wizard contiene parámetros básicos.
Para que la configuración responda a sus necesidades de
seguridad específicas, deberá crear otro archivo. Consulte la
sección Getting Started de la guía del usuario para iniciar
este proceso.
Error de implementación en la red
Internet
Ru
Interfaz
Ex
NO!
ternal
Figura 8
teador
NO!
ADVERTENCIA
Interfaz
Truste
d
Interfaz Optional
NO!
Asistencia técnica
1.877.232.3531
(EE.UU. y Canadá)
Siguiente paso
¡Felicidades! Ha instalado, configurado e implementado correctamente su nuevo dispositivo
Firebox X en la red. ¿Cuál es el siguiente paso? A continuación, le recordamos algunos aspectos
que debe tener en cuenta como nuevo cliente.
Personalización de las políticas de seguridad
Puede personalizar las políticas de seguridad adicionando servicios (filtros en el nivel de las aplicaciones, o
proxies, y filtros de paquetes) que amplíen o restrinjan el tráfico de entrada o salida en el Firewall. Todos los
servicios mantienen un buen equilibrio entre seguridad y accesibilidad de la red. Antes de seleccionar un
servicio u otro, tenga en cuenta las necesidades de su empresa con la condición de que los recursos
informáticos estén protegidos. Éstos son algunos de los servicios más comunes que suelen incorporar las
empresas:
■
HTTP (Servicio Web)
■
SMTP (Servicio de correo electrónico)
■
DNS (Servicio de nombres de dominio)
■
FTP (Servicio de transferencia de archivos)
Configuración de servicios
Consulte el capítulo “Types of Services” de la guía de referencia para obtener una lista detallada de los
servicios que puede añadir, así como los capítulos “Configuring Filtered Services” y “Configuring Proxied
Services” de la guía del usuario para conocer más acerca de la adición de servicios como SpamScreen o
WebBlocker y filtros en el nivel de las aplicaciones.
Garantías del servicio LiveSecurity®
Firebox X incluye una suscripción a nuestro galardonado servicio LiveSecurity®. Al suscribirse, podrá
beneficiarse de los siguientes aspectos:
✔ Protección actualizada de la red con las últimas actualizaciones de software
✔ Resolución de problemas a través de un competente servicio de asistencia técnica que incluye tutoriales
paso a paso y preguntas frecuentes
✔ Reducción del período de inactividad con alertas y consejos de configuración para combatir los peligros más
recientes
✔ Desarrollo de su capacidad con detallados recursos de capacitación interactiva
✔ Preparación ante las amenazas que pueden afectar a su seguridad con editoriales y análisis de
expertos del sector
✔ Ampliación de la seguridad de la red con software integrado, utilidades y ofertas especiales
22
7
+1.206.613.0456
(el resto de los países)
www.watchguard.com/support
23
WatchGuard®Firebox®X QuickStart
ガイド
はじめに
WatchGuard® Firebox® X は本当に必要なセキュリティを提供します。完全統合されたこの装置には、強力かつ多様な
ネットワーク・セキュリティ、直感的管理、そして
LiveSecurity サービスによるプレミアム・サポートが装備されて
います。このガイドでは、
WatchGuard Firebox X の初期インストールについて説明します。ハードウェアの仕様や