Nejlepší praxe – Funkce ATP UTM

Máte další otázky? Odeslat požadavek

Tento článek se podívá na doporučené nastavení pro ATP v síťovém prostředí.

Jako příklad si vezmeme školní prostředí, které musíme řádně zabezpečit:

ADP, IDP, Content-, DNS-, Webový filtr, Anti-Virus, Anti-Malware, Sandboxing, CDR, Reputační filtr.

 

Naší topologií k tomu bude školní síť.

 

mceclip0.png

Budeme předpokládat následující:

Máme školní síť s následující podsítí.

IP adresa: 10.10.8.0
Síťová adresa: 10.10.8.0
Použitelný rozsah IP hostitele: 10.10.8.1 - 10.10.15.254
Adresa vysílání: 10.10.15.255
Celkový počet hostitelů: 2,048
Počet použitelných hostitelů: 2,046
Maska podsítě: 255.255.248.0
Maska zástupných znaků: 0,0,7,255
Binární maska podsítě: 11111111.11111111.11111000.00000000
Třída IP: B
Zápis CIDR: /21
Typ IP: soukromé

 

Nyní se podívejme na různé služby UTM a nastavte je podle našich osvědčených postupů.

App Patrol:

Již máme „default_profile“, který zahrnuje již zašifrované a anonymizované tunelování.

Chceme také zablokovat hry a sociální média (jako Facebook a Instagram).

 

  1. Klikněte na "Výsledek dotazu".
  2. Nyní jsme vybrali " mceclip2.png
  3. Opakujte výše uvedené kroky, ale zvolte "Hledat aplikace podle názvu."
  4. Vyhledejte Facebook a Instagram a klikněte na mceclip3.pngmceclip4.png
  5. Nyní musíme změnit "Akci" na "drop". Přejděte na "Moje aplikace" > vyberte všechny aplikace a klikněte na "Akce" a vyberte "drop" > "Uložit a ukončit". mceclip5.png
  6. Nyní se ATP zeptá, zda chcete přidat profil do bezpečnostní politiky.
  7. Vyberte "Ano" mceclip6.png
  8. V našem případě používáme LAN2, takže zvolíme "LAN2_Outgoing". mceclip7.png

 

Filtr obsahu:

Zde založíme nový Profil.

 

  1. Klikněte na přidat mceclip8.png
  2. Zadejte název a klikněte na „ Povolit službu kategorií filtru obsahu“. mceclip9.png
  3. Vyberte kategorie, které chcete blokovat, a klikněte na „OK“. mceclip10.png
  4. Stejně jako u předchozí App Patrol použijte profil na bezpečnostní politiku.

 

Filtr obsahu DNS:

Nyní nastavíme filtr obsahu DNS:

 

  1. Klikněte na záložku „Filtr obsahu DNS“. mceclip0.png
  2. Přejděte na "Přidat"
    1. Dejte tomu prosím jméno
    2. V části „Nastavení klonování kategorií z profilu“ vyberte profil filtru obsahu, který jsme vytvořili dříve.
    3. Klikněte na "Klonovat" a "OK" mceclip1.png
  3. Stejně jako dříve jej přidejte do Zásad zabezpečení. Tentokrát jej také přidáme do "LANX to Device." mceclip2.png

 

Anti-malware:

Nyní nastavíme Anti-Malware.

 

mceclip3.png

Ve výchozím nastavení již existuje základní nastavení zabezpečení.

Chystáme se to vylepšit.

  1. Hybridní režim necháme tak, jak je
  2. V části "Pokročilé"
    1. Vybereme všechny dostupné typy souborů a přidáme je do seznamu. mceclip4.png
      1. "Zničit infikovaný soubor" znamená, že klient bude stále stahovat soubor, ale firewall vloží náhodnou "0" do binárního proudu. Výsledkem je zničený soubor.
      2. Pokud zvolíte " znamená to, že například čisté (chráněné heslem) archivy budou také zničeny, protože je nebudeme moci rozbalit. mceclip5.png
    2. Klikněte na "Použít"

 

Filtr reputace:

Pokud jde o filtr reputace (ve výchozím nastavení povolen), musíme vzít v úvahu, že mluvíme o 3 aspektech:

  • IP pověst
  • DNS filtr hrozeb
  • Filtr hrozeb URL

Nastavení zde (ve výchozím nastavení) blokuje vše a měli bychom to nechat.

mceclip6.png

mceclip7.png

mceclip8.png

Pokud si přejete, můžete do „IP Reputation“ a „URL Threat Filter“ přidat externí Blocklist.

"IP reputace":

  • Externí soubor seznamu blokování musí být v textovém formátu (*.txt), přičemž každá položka musí být oddělena novým řádkem.
  • Externí blokované položky se mohou skládat z jednotlivých IPv4 / IPv6 IP adres, rozsahů IP adres, CIDR (položky beztřídního mezidoménového směrování, např. 192.168.1.1/24, 2001:7300:3500::1/64. Zde jsou některé příklady pouze reference:
    • 4.4.4.4
    • 192.168.1.0/32
  • Pokud soubor externího seznamu blokovaných položek obsahuje neplatné položky, zařízení Zyxel soubor nepoužije.
  • Externí soubor seznamu blokování může obsahovat až 50 000 záznamů. Při dosažení maxima se zobrazí varovná zpráva.

"Filtr hrozeb URL":

  • Externí soubor seznamu blokování musí být v textovém formátu (*.txt), přičemž každá položka musí být oddělena novým řádkem.
  • Položky externího seznamu blokovaných mohou obsahovat úplnou adresu URL nebo název hostitele a mohou obsahovat zástupné znaky. Zde je několik příkladů pouze pro vaši informaci:
    • https://www.zyxel.com/products_services/smb.shtml?t=s (úplná adresa URL)
    • www.zyxel.com (název hostitele)
    • *.zyxel.* (název hostitele se zástupnými znaky)
  • Pokud soubor externího seznamu blokovaných položek obsahuje neplatné položky, zařízení Zyxel soubor nepoužije.
  • Externí soubor seznamu blokování může obsahovat až 50 000 záznamů. Při dosažení maxima se zobrazí varovná zpráva.

 

IPS (detekce narušení, prevence):

IPS je také „modul na jedno kliknutí“, obvykle můžeme ponechat Nastavení tak, jak je (což v tomto případě uděláme).

V případě potřeby můžete přidat vlastní podpisy nebo změnit chování IPS pro určité podpisy.

mceclip9.png

 

Sandboxing:

Sandboxing obsahuje všechny neznámé pakety nebo uživatelské vzory izolovaně, poté emuluje programy ke spuštění a identifikuje, zda jsou škodlivé či nikoli.

Sandboxing aktualizuje tyto nové informace o malwaru prostřednictvím strojového učení Threat Intelligence na serveru Cloud, pokud je škodlivý.

Zde by mělo stačit „povolit“ Modul.

Pokud chcete, můžete povolit „Kontrola vybraných stažených souborů“ a vybrat, které soubory by měly být vždy považovány za hrozbu a měly by být umístěny jako první.

 

mceclip11.png

mceclip12.png

 

CDR:

Výše uvedené moduly detekují vnější hrozby, kolaborativní detekce a reakce se starají o vnitřní hrozby.

CDR dokáže detekovat škodlivá připojení nebo chování klientů v síti.

 

  1. Povolte funkci mceclip13.png
  2. Musíme nastavit upozorňovací e-mail. (Upozorňujeme, že v části „Systém > Oznámení“ budete muset nejprve nastavit server SMTP.) mceclip14.png
  3. Nastavíme zadržovací VLAN (blokovaní klienti se tam přesunou, aby se zabránilo dalšímu šíření škodlivých akcí). Pokud používáte ATP jako ovladač přístupového bodu, budete moci také zcela zablokovat klienty Wi-Fi. mceclip15.png
    1. Klikněte na „Blokovat bezdrátového klienta“.
    2. Klikněte na "Přidat VLAN"
      1. Naplňte VLAN jako fiktivní neexistující VLAN mceclip16.png
      2. Vyberte jej jako „Karanténní VLAN“ a klikněte na „OK“

 

ADP:

V neposlední řadě zkontrolujeme ADP (Security Policy > ADP).

" Detekce a prevence anomálií" se pokouší detekovat aktuálně neznámé hrozby se známými vzory vláken.

Ve výchozím nastavení je povoleno a obvykle jej můžeme ponechat, jak chceme.

 

mceclip17.png

ODMÍTNUTÍ ODPOVĚDNOSTI:

Vážený zákazníku, uvědomte si prosím, že k poskytování článků ve vašem místním jazyce používáme strojový překlad. Ne všechny texty mohou být přeloženy přesně. Pokud existují dotazy nebo nesrovnalosti ohledně přesnosti informací v přeložené verzi, přečtěte si prosím původní článek zde: Původní verze

Články v tomto oddílu

Byl pro vás tento článek užitečný?
Počet uživatelů, kteří toto označili za užitečné: 7 z 8
Sdílet

Komentáře

0 komentářů

Prosím přihlaste se, abyste mohli napsat komentář.