Най-добра практика - ATP UTM функции

Имате още въпроси? Подаване на заявка

Тази статия ще разгледа настройката на най-добрата практика за ATP в мрежова среда.

Като пример ще вземем училищна среда, която трябва да осигурим правилно:

ADP, IDP, съдържание-, DNS-, уеб филтър, антивирус, анти-зловреден софтуер, Sandboxing, CDR, филтър за репутация.

 

Нашата топология за това ще бъде училищна мрежа.

 

mceclip0.png

Ще приемем следното:

Имаме училищна мрежа със следната подмрежа.

IP адрес: 10.10.8.0
Мрежови адрес: 10.10.8.0
Използваем IP обхват на хоста: 10.10.8.1 - 10.10.15.254
Адрес за излъчване: 10.10.15.255 г
Общ брой хостове: 2,048
Брой използваеми хостове: 2,046
Маска на подмрежата: 255.255.248.0
Маска за заместващ знак: 0.0.7.255
Двоична маска на подмрежата: 11111111.11111111.11111000.00000000
IP клас: Б
CIDR нотация: /21
Тип IP: Частен

 

Сега нека разгледаме различните UTM услуги и да ги настроим според най-добрите ни практики.

App Patrol:

Вече имаме "default_profile", който включва вече криптирано и анонимизирано тунелиране.

Също така искаме да блокираме игрите и социалните медии (като Facebook и Instagram).

 

  1. Кликнете върху „Резултат от заявка“.
  2. Сега избрахме " mceclip2.png
  3. Повторете горните стъпки, но изберете „Търсене на приложение(а) по име“.
  4. Потърсете Facebook и Instagram и кликнете върху mceclip3.pngmceclip4.png
  5. Сега трябва да променим "Action" на "drop". Отидете на „Моето приложение“ > изберете всички приложения и щракнете върху „Действие“ и изберете „изпускане“ > „Запазване и изход“. mceclip5.png
  6. Сега ATP пита дали искате да добавите профила към политика за сигурност.
  7. Изберете "Да" mceclip6.png
  8. В нашия случай използваме LAN2, така че избираме "LAN2_Outgoing". mceclip7.png

 

Филтър за съдържание:

Тук ще настроим нов профил.

 

  1. Щракнете върху добавяне mceclip8.png
  2. Дайте му име и щракнете върху „ Активиране на услугата за филтриране на съдържанието“. mceclip9.png
  3. Изберете категориите, които искате да блокирате, и кликнете върху „OK“. mceclip10.png
  4. Както при App Patrol преди, приложете профила към политиката за сигурност.

 

DNS филтър за съдържание:

Сега настройваме DNS филтъра за съдържание:

 

  1. Щракнете върху раздела "DNS Content Filter". mceclip0.png
  2. Отидете на "Добавяне"
    1. Моля, дайте му име
    2. Под „Настройки за клониране на категории от профил“ изберете профила на филтъра за съдържание, който създадохме по-рано.
    3. Кликнете върху "Клониране" и "ОК" mceclip1.png
  3. Както преди, добавете го към политиките за сигурност. Този път също го добавяме към „LANX to Device“. mceclip2.png

 

Анти-зловреден софтуер:

Сега нека настроим Anti-Malware.

 

mceclip3.png

Вече има основна настройка за сигурност по подразбиране.

Ще го подобрим.

  1. Оставяме хибридния режим такъв, какъвто е
  2. Под "Разширени"
    1. Избираме всички налични типове файлове и ги добавяме към списъка. mceclip4.png
      1. „Унищожи заразения файл“ означава, че клиентът все пак ще изтегли файла, но защитната стена ще инжектира произволна „0“ в двоичния поток. Това води до унищожен файл.
      2. Ако изберете „ това означава, че например чисти (защитени с парола) архиви също ще бъдат унищожени, тъй като не можем да ги разопаковаме. mceclip5.png
    2. Кликнете върху „Приложи“

 

Филтър за репутация:

Когато става въпрос за филтъра за репутация (активиран по подразбиране), трябва да вземем предвид, че говорим за 3 аспекта:

  • IP репутация
  • DNS филтър за заплахи
  • Филтър за URL заплахи

Настройките тук са (по подразбиране) за блокиране на всичко и трябва да го оставим.

mceclip6.png

mceclip7.png

mceclip8.png

Можете да добавите външен списък за блокиране към "IP репутация" и "URL заплахи филтър", ако желаете.

"IP репутация":

  • Външният файл с блоков списък трябва да е в текстов формат (*.txt), като всеки запис е разделен с нов ред.
  • Записите от външния списък за блокиране могат да се състоят от единични IPv4 / IPv6 IP адреси, диапазони на IP адреси, CIDR (записи за безкласово междудомейнно маршрутизиране, като 192.168.1.1/24, 2001:7300:3500::1/64. Това са някои примери за вашия само справка:
    • 4.4.4.4
    • 192.168.1.0/32
  • Ако външният файл с блокиран списък съдържа невалидни записи, устройството Zyxel няма да използва файла.
  • Външният файл с блокиран списък може да съдържа до 50 000 записа. При достигане на максимума се показва предупредително съобщение.

„Филтър за заплахи за URL адреси“:

  • Външният файл с блоков списък трябва да е в текстов формат (*.txt), като всеки запис е разделен с нов ред.
  • Записите във външния списък за блокиране могат да съдържат пълен URL адрес или име на хост и могат да съдържат заместващи знаци. Има няколко примера само за справка:
    • https://www.zyxel.com/products_services/smb.shtml?t=s (пълни URL)
    • www.zyxel.com (име на хост)
    • *.zyxel.* (име на хост със заместващи знаци)
  • Ако външният файл с блокиран списък съдържа невалидни записи, устройството Zyxel няма да използва файла.
  • Външният файл с блокиран списък може да съдържа до 50 000 записа. При достигане на максимума се показва предупредително съобщение.

 

IPS (Откриване, предотвратяване на проникване):

IPS също е "модул с едно щракване", обикновено можем да оставим настройките както са (което ще направим в този случай).

Ако е необходимо, можете да добавите персонализирани подписи или да промените поведението на IPS за определени подписи.

mceclip9.png

 

Sandboxing:

Sandboxing съдържа всички неизвестни пакети или потребителски модели в изолация, след което емулира програмите за изпълнение и идентифицира дали са злонамерени или не.

Sandboxing ще актуализира тази нова информация за злонамерен софтуер чрез машинно обучение за разузнаване на заплахи към Cloud-сървъра, ако е злонамерен.

Тук трябва да е достатъчно да "активирате" модула.

Ако искате, можете да активирате „Проверка на избраните изтеглени файлове“ и да изберете кои файлове винаги трябва да се считат за заплаха и първо да бъдат затворени.

 

mceclip11.png

mceclip12.png

 

CDR:

Горните модули откриват външни заплахи, съвместното откриване и реакция се грижи за вътрешните заплахи.

CDR може да открие злонамерени връзки или поведение от клиенти в мрежата.

 

  1. Активирайте функцията mceclip13.png
  2. Трябва да настроим предупредителния имейл. (Моля, имайте предвид, че под „Система > Известия“ първо ще трябва да настроите SMTP сървър.) mceclip14.png
  3. Ще настроим задържащата VLAN (блокираните клиенти ще бъдат избутани там, за да им попречим да разпространяват допълнително злонамерените действия). Ако използвате ATP като контролер за точка за достъп, ще можете напълно да блокирате Wi-Fi клиенти. mceclip15.png
    1. Кликнете върху „Блокиране на безжичен клиент“.
    2. Кликнете върху „Добавяне на VLAN“
      1. Попълнете VLAN като фиктивна несъществуваща VLAN mceclip16.png
      2. Изберете го като "Карантина VLAN" и щракнете върху "OK"

 

ADP:

Не на последно място, ще проверим ADP (Политика за сигурност > ADP).

Откриване и предотвратяване на аномалии“ се опитва да открие неизвестни в момента заплахи с известни модели на нишки.

Той е активиран по подразбиране и обикновено можем да го оставим, както пожелаем.

 

mceclip17.png

ОПРОВЕРЖЕНИЕ:

Уважаеми клиенти, имайте предвид, че използваме машинен превод, за да предоставяме статии на вашия местен език. Не целият текст може да бъде преведен точно. Ако има въпроси или несъответствия относно точността на информацията в преведената версия, моля, прегледайте оригиналната статия тук: Оригинална версия

Статии в този раздел

Беше ли полезна тази статия?
7 от 8 считат материала за полезен
Споделяне

Коментари

0 коментара

Влезте в услугата, за да оставите коментар.