Тази статия ще разгледа настройката на най-добрата практика за ATP в мрежова среда.
Като пример ще вземем училищна среда, която трябва да осигурим правилно:
ADP, IDP, съдържание-, DNS-, уеб филтър, антивирус, анти-зловреден софтуер, Sandboxing, CDR, филтър за репутация.
Нашата топология за това ще бъде училищна мрежа.

Ще приемем следното:
Имаме училищна мрежа със следната подмрежа.
| IP адрес: | 10.10.8.0 |
| Мрежови адрес: | 10.10.8.0 |
| Използваем IP обхват на хоста: | 10.10.8.1 - 10.10.15.254 |
| Адрес за излъчване: | 10.10.15.255 г |
| Общ брой хостове: | 2,048 |
| Брой използваеми хостове: | 2,046 |
| Маска на подмрежата: | 255.255.248.0 |
| Маска за заместващ знак: | 0.0.7.255 |
| Двоична маска на подмрежата: | 11111111.11111111.11111000.00000000 |
| IP клас: | Б |
| CIDR нотация: | /21 |
| Тип IP: | Частен |
Сега нека разгледаме различните UTM услуги и да ги настроим според най-добрите ни практики.
- App Patrol
- Филтър за съдържание
- DNS филтър за съдържание
- Анти-зловреден софтуер
- Филтър за репутация
- IPS (откриване, предотвратяване на проникване)
- Sandboxing
- CDR
- ADP
App Patrol:
Вече имаме "default_profile", който включва вече криптирано и анонимизирано тунелиране.
Също така искаме да блокираме игрите и социалните медии (като Facebook и Instagram).
- Кликнете върху „Резултат от заявка“.
- Сега избрахме "

- Повторете горните стъпки, но изберете „Търсене на приложение(а) по име“.
- Потърсете Facebook и Instagram и кликнете върху


- Сега трябва да променим "Action" на "drop". Отидете на „Моето приложение“ > изберете всички приложения и щракнете върху „Действие“ и изберете „изпускане“ > „Запазване и изход“.

- Сега ATP пита дали искате да добавите профила към политика за сигурност.
- Изберете "Да"

- В нашия случай използваме LAN2, така че избираме "LAN2_Outgoing".

Филтър за съдържание:
Тук ще настроим нов профил.
- Щракнете върху добавяне

- Дайте му име и щракнете върху „ Активиране на услугата за филтриране на съдържанието“.

- Изберете категориите, които искате да блокирате, и кликнете върху „OK“.

- Както при App Patrol преди, приложете профила към политиката за сигурност.
DNS филтър за съдържание:
Сега настройваме DNS филтъра за съдържание:
- Щракнете върху раздела "DNS Content Filter".

- Отидете на "Добавяне"
- Моля, дайте му име
- Под „Настройки за клониране на категории от профил“ изберете профила на филтъра за съдържание, който създадохме по-рано.
- Кликнете върху "Клониране" и "ОК"

- Както преди, добавете го към политиките за сигурност. Този път също го добавяме към „LANX to Device“.

Анти-зловреден софтуер:
Сега нека настроим Anti-Malware.

Вече има основна настройка за сигурност по подразбиране.
Ще го подобрим.
- Оставяме хибридния режим такъв, какъвто е
- Под "Разширени"
- Избираме всички налични типове файлове и ги добавяме към списъка.

- „Унищожи заразения файл“ означава, че клиентът все пак ще изтегли файла, но защитната стена ще инжектира произволна „0“ в двоичния поток. Това води до унищожен файл.
- Ако изберете „ това означава, че например чисти (защитени с парола) архиви също ще бъдат унищожени, тъй като не можем да ги разопаковаме.

- Кликнете върху „Приложи“
- Избираме всички налични типове файлове и ги добавяме към списъка.
Филтър за репутация:
Когато става въпрос за филтъра за репутация (активиран по подразбиране), трябва да вземем предвид, че говорим за 3 аспекта:
- IP репутация
- DNS филтър за заплахи
- Филтър за URL заплахи
Настройките тук са (по подразбиране) за блокиране на всичко и трябва да го оставим.



Можете да добавите външен списък за блокиране към "IP репутация" и "URL заплахи филтър", ако желаете.
"IP репутация":
- Външният файл с блоков списък трябва да е в текстов формат (*.txt), като всеки запис е разделен с нов ред.
- Записите от външния списък за блокиране могат да се състоят от единични IPv4 / IPv6 IP адреси, диапазони на IP адреси, CIDR (записи за безкласово междудомейнно маршрутизиране, като 192.168.1.1/24, 2001:7300:3500::1/64. Това са някои примери за вашия само справка:
- 4.4.4.4
- 192.168.1.0/32
- Ако външният файл с блокиран списък съдържа невалидни записи, устройството Zyxel няма да използва файла.
- Външният файл с блокиран списък може да съдържа до 50 000 записа. При достигане на максимума се показва предупредително съобщение.
„Филтър за заплахи за URL адреси“:
- Външният файл с блоков списък трябва да е в текстов формат (*.txt), като всеки запис е разделен с нов ред.
- Записите във външния списък за блокиране могат да съдържат пълен URL адрес или име на хост и могат да съдържат заместващи знаци. Има няколко примера само за справка:
- https://www.zyxel.com/products_services/smb.shtml?t=s (пълни URL)
- www.zyxel.com (име на хост)
- *.zyxel.* (име на хост със заместващи знаци)
- Ако външният файл с блокиран списък съдържа невалидни записи, устройството Zyxel няма да използва файла.
- Външният файл с блокиран списък може да съдържа до 50 000 записа. При достигане на максимума се показва предупредително съобщение.
IPS (Откриване, предотвратяване на проникване):
IPS също е "модул с едно щракване", обикновено можем да оставим настройките както са (което ще направим в този случай).
Ако е необходимо, можете да добавите персонализирани подписи или да промените поведението на IPS за определени подписи.

Sandboxing:
Sandboxing съдържа всички неизвестни пакети или потребителски модели в изолация, след което емулира програмите за изпълнение и идентифицира дали са злонамерени или не.
Sandboxing ще актуализира тази нова информация за злонамерен софтуер чрез машинно обучение за разузнаване на заплахи към Cloud-сървъра, ако е злонамерен.
Тук трябва да е достатъчно да "активирате" модула.
Ако искате, можете да активирате „Проверка на избраните изтеглени файлове“ и да изберете кои файлове винаги трябва да се считат за заплаха и първо да бъдат затворени.


CDR:
Горните модули откриват външни заплахи, съвместното откриване и реакция се грижи за вътрешните заплахи.
CDR може да открие злонамерени връзки или поведение от клиенти в мрежата.
- Активирайте функцията

- Трябва да настроим предупредителния имейл. (Моля, имайте предвид, че под „Система > Известия“ първо ще трябва да настроите SMTP сървър.)

- Ще настроим задържащата VLAN (блокираните клиенти ще бъдат избутани там, за да им попречим да разпространяват допълнително злонамерените действия). Ако използвате ATP като контролер за точка за достъп, ще можете напълно да блокирате Wi-Fi клиенти.

- Кликнете върху „Блокиране на безжичен клиент“.
- Кликнете върху „Добавяне на VLAN“
- Попълнете VLAN като фиктивна несъществуваща VLAN

- Изберете го като "Карантина VLAN" и щракнете върху "OK"
- Попълнете VLAN като фиктивна несъществуваща VLAN
ADP:
Не на последно място, ще проверим ADP (Политика за сигурност > ADP).
„ Откриване и предотвратяване на аномалии“ се опитва да открие неизвестни в момента заплахи с известни модели на нишки.
Той е активиран по подразбиране и обикновено можем да го оставим, както пожелаем.

ОПРОВЕРЖЕНИЕ:
Уважаеми клиенти, имайте предвид, че използваме машинен превод, за да предоставяме статии на вашия местен език. Не целият текст може да бъде преведен точно. Ако има въпроси или несъответствия относно точността на информацията в преведената версия, моля, прегледайте оригиналната статия тук: Оригинална версия

Коментари
0 коментараВлезте в услугата, за да оставите коментар.