Tento článek se podívá na doporučené nastavení pro ATP v síťovém prostředí.
Jako příklad si vezmeme školní prostředí, které musíme řádně zabezpečit:
ADP, IDP, Content-, DNS-, Webový filtr, Anti-Virus, Anti-Malware, Sandboxing, CDR, Reputační filtr.
Naší topologií k tomu bude školní síť.
Budeme předpokládat následující:
Máme školní síť s následující podsítí.
| IP adresa: | 10.10.8.0 |
| Síťová adresa: | 10.10.8.0 |
| Použitelný rozsah IP hostitele: | 10.10.8.1 - 10.10.15.254 |
| Adresa vysílání: | 10.10.15.255 |
| Celkový počet hostitelů: | 2,048 |
| Počet použitelných hostitelů: | 2,046 |
| Maska podsítě: | 255.255.248.0 |
| Maska zástupných znaků: | 0,0,7,255 |
| Binární maska podsítě: | 11111111.11111111.11111000.00000000 |
| Třída IP: | B |
| Zápis CIDR: | /21 |
| Typ IP: | soukromé |
Nyní se podívejme na různé služby UTM a nastavte je podle našich osvědčených postupů.
- App Patrol
- Filtr obsahu
- Filtr obsahu DNS
- Anti-Malware
- Filtr reputace
- IPS (detekce narušení, prevence)
- Sandboxing
- CDR
- ADP
App Patrol:
Již máme „default_profile“, který zahrnuje již zašifrované a anonymizované tunelování.
Chceme také zablokovat hry a sociální média (jako Facebook a Instagram).
- Klikněte na "Výsledek dotazu".
- Nyní jsme vybrali "
- Opakujte výše uvedené kroky, ale zvolte "Hledat aplikace podle názvu."
- Vyhledejte Facebook a Instagram a klikněte na
- Nyní musíme změnit "Akci" na "drop". Přejděte na "Moje aplikace" > vyberte všechny aplikace a klikněte na "Akce" a vyberte "drop" > "Uložit a ukončit".
- Nyní se ATP zeptá, zda chcete přidat profil do bezpečnostní politiky.
- Vyberte "Ano"
- V našem případě používáme LAN2, takže zvolíme "LAN2_Outgoing".
Filtr obsahu:
Zde založíme nový Profil.
- Klikněte na přidat
- Zadejte název a klikněte na „ Povolit službu kategorií filtru obsahu“.
- Vyberte kategorie, které chcete blokovat, a klikněte na „OK“.
- Stejně jako u předchozí App Patrol použijte profil na bezpečnostní politiku.
Filtr obsahu DNS:
Nyní nastavíme filtr obsahu DNS:
- Klikněte na záložku „Filtr obsahu DNS“.
- Přejděte na "Přidat"
- Dejte tomu prosím jméno
- V části „Nastavení klonování kategorií z profilu“ vyberte profil filtru obsahu, který jsme vytvořili dříve.
- Klikněte na "Klonovat" a "OK"
- Stejně jako dříve jej přidejte do Zásad zabezpečení. Tentokrát jej také přidáme do "LANX to Device."
Anti-malware:
Nyní nastavíme Anti-Malware.
Ve výchozím nastavení již existuje základní nastavení zabezpečení.
Chystáme se to vylepšit.
- Hybridní režim necháme tak, jak je
- V části "Pokročilé"
- Vybereme všechny dostupné typy souborů a přidáme je do seznamu.
- "Zničit infikovaný soubor" znamená, že klient bude stále stahovat soubor, ale firewall vloží náhodnou "0" do binárního proudu. Výsledkem je zničený soubor.
- Pokud zvolíte " znamená to, že například čisté (chráněné heslem) archivy budou také zničeny, protože je nebudeme moci rozbalit.
- Klikněte na "Použít"
- Vybereme všechny dostupné typy souborů a přidáme je do seznamu.
Filtr reputace:
Pokud jde o filtr reputace (ve výchozím nastavení povolen), musíme vzít v úvahu, že mluvíme o 3 aspektech:
- IP pověst
- DNS filtr hrozeb
- Filtr hrozeb URL
Nastavení zde (ve výchozím nastavení) blokuje vše a měli bychom to nechat.
Pokud si přejete, můžete do „IP Reputation“ a „URL Threat Filter“ přidat externí Blocklist.
"IP reputace":
- Externí soubor seznamu blokování musí být v textovém formátu (*.txt), přičemž každá položka musí být oddělena novým řádkem.
- Externí blokované položky se mohou skládat z jednotlivých IPv4 / IPv6 IP adres, rozsahů IP adres, CIDR (položky beztřídního mezidoménového směrování, např. 192.168.1.1/24, 2001:7300:3500::1/64. Zde jsou některé příklady pouze reference:
- 4.4.4.4
- 192.168.1.0/32
- Pokud soubor externího seznamu blokovaných položek obsahuje neplatné položky, zařízení Zyxel soubor nepoužije.
- Externí soubor seznamu blokování může obsahovat až 50 000 záznamů. Při dosažení maxima se zobrazí varovná zpráva.
"Filtr hrozeb URL":
- Externí soubor seznamu blokování musí být v textovém formátu (*.txt), přičemž každá položka musí být oddělena novým řádkem.
- Položky externího seznamu blokovaných mohou obsahovat úplnou adresu URL nebo název hostitele a mohou obsahovat zástupné znaky. Zde je několik příkladů pouze pro vaši informaci:
- https://www.zyxel.com/products_services/smb.shtml?t=s (úplná adresa URL)
- www.zyxel.com (název hostitele)
- *.zyxel.* (název hostitele se zástupnými znaky)
- Pokud soubor externího seznamu blokovaných položek obsahuje neplatné položky, zařízení Zyxel soubor nepoužije.
- Externí soubor seznamu blokování může obsahovat až 50 000 záznamů. Při dosažení maxima se zobrazí varovná zpráva.
IPS (detekce narušení, prevence):
IPS je také „modul na jedno kliknutí“, obvykle můžeme ponechat Nastavení tak, jak je (což v tomto případě uděláme).
V případě potřeby můžete přidat vlastní podpisy nebo změnit chování IPS pro určité podpisy.
Sandboxing:
Sandboxing obsahuje všechny neznámé pakety nebo uživatelské vzory izolovaně, poté emuluje programy ke spuštění a identifikuje, zda jsou škodlivé či nikoli.
Sandboxing aktualizuje tyto nové informace o malwaru prostřednictvím strojového učení Threat Intelligence na serveru Cloud, pokud je škodlivý.
Zde by mělo stačit „povolit“ Modul.
Pokud chcete, můžete povolit „Kontrola vybraných stažených souborů“ a vybrat, které soubory by měly být vždy považovány za hrozbu a měly by být umístěny jako první.
CDR:
Výše uvedené moduly detekují vnější hrozby, kolaborativní detekce a reakce se starají o vnitřní hrozby.
CDR dokáže detekovat škodlivá připojení nebo chování klientů v síti.
- Povolte funkci
- Musíme nastavit upozorňovací e-mail. (Upozorňujeme, že v části „Systém > Oznámení“ budete muset nejprve nastavit server SMTP.)
- Nastavíme zadržovací VLAN (blokovaní klienti se tam přesunou, aby se zabránilo dalšímu šíření škodlivých akcí). Pokud používáte ATP jako ovladač přístupového bodu, budete moci také zcela zablokovat klienty Wi-Fi.
- Klikněte na „Blokovat bezdrátového klienta“.
- Klikněte na "Přidat VLAN"
- Naplňte VLAN jako fiktivní neexistující VLAN
- Vyberte jej jako „Karanténní VLAN“ a klikněte na „OK“
- Naplňte VLAN jako fiktivní neexistující VLAN
ADP:
V neposlední řadě zkontrolujeme ADP (Security Policy > ADP).
" Detekce a prevence anomálií" se pokouší detekovat aktuálně neznámé hrozby se známými vzory vláken.
Ve výchozím nastavení je povoleno a obvykle jej můžeme ponechat, jak chceme.
ODMÍTNUTÍ ODPOVĚDNOSTI:
Vážený zákazníku, uvědomte si prosím, že k poskytování článků ve vašem místním jazyce používáme strojový překlad. Ne všechny texty mohou být přeloženy přesně. Pokud existují dotazy nebo nesrovnalosti ohledně přesnosti informací v přeložené verzi, přečtěte si prosím původní článek zde: Původní verze

Komentáře
0 komentářůProsím přihlaste se, abyste mohli napsat komentář.