Denne artikel vil se på Best Practice-opsætningen for ATP i et netværksmiljø.
Som et eksempel vil vi tage et skolemiljø, som vi skal sikre ordentligt med:
ADP, IDP, Content-, DNS-, Webfilter, Anti-Virus, Anti-Malware, Sandboxing, CDR, Reputation Filter.
Vores topologi for dette vil være et skolenetværk.
Vi antager følgende:
Vi har et skolenetværk med følgende undernet.
| IP-adresse: | 10.10.8.0 |
| Netværksadresse: | 10.10.8.0 |
| Brugbart værts-IP-område: | 10.10.8.1 - 10.10.15.254 |
| Udsendelsesadresse: | 10.10.15.255 |
| Samlet antal værter: | 2.048 |
| Antal brugbare værter: | 2.046 |
| Undernetmaske: | 255.255.248.0 |
| Wildcard maske: | 0.0.7.255 |
| Binær undernetmaske: | 11111111.11111111.11111000.00000000 |
| IP-klasse: | B |
| CIDR-notation: | /21 |
| IP-type: | Privat |
Lad os nu se på de forskellige UTM-tjenester og konfigurere dem i henhold til vores bedste praksis.
- App Patrol
- Indholdsfilter
- DNS-indholdsfilter
- Anti-Malware
- Omdømme filter
- IPS (Intrusion Detection, Prevention)
- Sandboxing
- CDR
- ADP
App Patrol:
Vi har allerede en "default_profile", som inkluderer allerede krypteret og anonymiseret tunneling.
Vi ønsker også at blokere spil og sociale medier (som Facebook og Instagram).
- Klik på "Forespørgselsresultat".
- Vi valgte nu "
- Gentag ovenstående trin, men vælg "Søg applikation(er) efter navn."
- Søg efter Facebook og Instagram og klik på
- Nu skal vi ændre "Action" til "drop". Gå til "Min applikation" > vælg alle applikationer og klik på "Handling" og vælg "slip" > "Gem og afslut".
- Nu spørger ATP, om du vil tilføje profilen til en sikkerhedspolitik.
- Vælg "Ja"
- I vores tilfælde bruger vi LAN2, så vi vælger "LAN2_Outgoing".
Indholdsfilter:
Her vil vi oprette en ny profil.
- Klik på tilføje
- Giv det et navn, og klik på " Aktiver indholdsfilterkategoritjeneste."
- Vælg de kategorier, du vil blokere, og klik på "OK".
- Som med App Patrol før, skal du anvende profilen på sikkerhedspolitikken.
DNS-indholdsfilter:
Vi har nu opsat DNS-indholdsfilteret:
- Klik på fanen "DNS-indholdsfilter".
- Gå til "Tilføj"
- Giv det venligst et navn
- Under "Klonkategoriindstillinger fra profil" skal du vælge den indholdsfilterprofil, vi oprettede tidligere.
- Klik på "Klon" og "OK"
- Som før, føj det til sikkerhedspolitikkerne. Denne gang føjer vi det også til "LANX to Device."
Anti-Malware:
Lad os nu konfigurere Anti-Malware.
Der er allerede en grundlæggende sikkerhedsopsætning som standard.
Vi vil forbedre det.
- Vi forlader Hybrid Mode, som den er
- Under "Avanceret"
- Vi vælger alle tilgængelige filtyper og tilføjer dem til listen.
- "Ødelæg inficeret fil" betyder, at klienten stadig vil downloade filen, men firewallen vil injicere tilfældig "0" i den binære strøm. Dette resulterer i en ødelagt fil.
- Hvis du vælger " betyder det, at f.eks. rene (adgangskodebeskyttede) arkiver også vil blive ødelagt, da vi ikke kunne pakke dem ud.
- Klik på "Anvend"
- Vi vælger alle tilgængelige filtyper og tilføjer dem til listen.
Omdømmefilter:
Når det kommer til omdømmefilteret (aktiveret som standard), skal vi overveje, at vi taler om 3 aspekter:
- IP omdømme
- DNS-trusselsfilter
- URL-trusselsfilter
Indstillingerne her er (som standard) til at blokere alt, og vi bør forlade det.
Du kan tilføje en ekstern blokeringsliste til "IP Reputation" og "URL Threat Filter", hvis du ønsker det.
"IP-omdømme":
- Den eksterne bloklistefil skal være i tekstformat (*.txt), med hver post adskilt af en ny linje.
- Eksterne bloklisteposter kan bestå af enkelte IPv4/IPv6 IP-adresser, IP-adresseområder, CIDR (Classless Inter-Domain Routing-indgange såsom 192.168.1.1/24, 2001:7300:3500::1/64. Disse er nogle eksempler til din kun reference:
- 4.4.4.4
- 192.168.1.0/32
- Hvis den eksterne bloklistefil indeholder ugyldige poster, vil Zyxel-enheden ikke bruge filen.
- Den eksterne bloklistefil kan indeholde op til 50.000 poster. En advarselsmeddelelse vises, når maksimum er nået.
"URL-trusselsfilter":
- Den eksterne bloklistefil skal være i tekstformat (*.txt), med hver post adskilt af en ny linje.
- Eksterne bloklisteposter kan indeholde en komplet URL eller et værtsnavn og kan indeholde jokertegn. Der er nogle eksempler kun til din reference:
- https://www.zyxel.com/products_services/smb.shtml?t=s (komplet URL)
- www.zyxel.com (værtsnavn)
- *.zyxel.* (værtsnavn med jokertegn)
- Hvis den eksterne bloklistefil indeholder ugyldige poster, vil Zyxel-enheden ikke bruge filen.
- Den eksterne bloklistefil kan indeholde op til 50.000 poster. En advarselsmeddelelse vises, når maksimum er nået.
IPS (Intrusion Detection, Prevention):
IPS'en er også et "One-click Module", normalt kan vi lade indstillingerne være som de er (hvilket vi vil gøre i dette tilfælde).
Hvis det er nødvendigt, kan du tilføje brugerdefinerede signaturer eller ændre adfærden for IPS for visse signaturer.
Sandboxing:
Sandboxing indeholder alle ukendte pakker eller brugermønstre isoleret, og emulerer derefter programmerne til at køre og identificerer, om de er skadelige eller ej.
Sandboxing vil opdatere denne nye malware-information via Threat Intelligence Machine Learning til Cloud-serveren, hvis den er ondsindet.
Her skulle det være nok at "aktivere" modulet.
Hvis du vil, kan du aktivere "Inspicer udvalgte downloadede filer" og vælge, hvilke filer der altid skal betragtes som en trussel og være sandboxed først.
CDR:
Ovenstående moduler registrerer eksterne trusler, Collaborative Detection & Response tager sig af de indre trusler.
CDR kan opdage ondsindede forbindelser eller adfærd fra klienter inde i netværket.
- Aktiver funktionen
- Vi skal konfigurere advarsels-e-mailen. (Bemærk venligst, at under "System > Meddelelser" skal du først konfigurere en SMTP-server.)
- Vi opsætter indeslutnings-VLAN'et (blokerede klienter vil blive skubbet dertil for at forhindre dem i at sprede de ondsindede handlinger yderligere). Hvis du bruger ATP'en som Access Point-controller, vil du også være i stand til fuldstændigt at blokere Wi-Fi-klienter.
- Klik på "Bloker trådløs klient".
- Klik på "Tilføj VLAN"
- Udfyld VLAN'et som et fiktivt ikke-eksisterende VLAN
- Vælg det som "Quarantine VLAN" og klik på "OK"
- Udfyld VLAN'et som et fiktivt ikke-eksisterende VLAN
ADP:
Sidst, men ikke mindst, tjekker vi ADP (Sikkerhedspolitik > ADP).
" Anomaly Detection and Prevention" forsøger at opdage aktuelt ukendte trusler med kendte trådmønstre.
Det er aktiveret som standard, og vi kan normalt lade det være, som vi vil.
ANSVARSFRASKRIVELSE:
Kære kunde, vær opmærksom på, at vi bruger maskinoversættelse til at levere artikler på dit lokale sprog. Ikke al tekst er muligvis oversat nøjagtigt. Hvis der er spørgsmål eller uoverensstemmelser om nøjagtigheden af oplysningerne i den oversatte version, bedes du læse den originale artikel her: Originalversion

Kommentarer
0 kommentarerLog ind for at kommentere.