Bedste praksis - ATP UTM-funktioner

Har du flere spørgsmål? Indsend en anmodning

Denne artikel vil se på Best Practice-opsætningen for ATP i et netværksmiljø.

Som et eksempel vil vi tage et skolemiljø, som vi skal sikre ordentligt med:

ADP, IDP, Content-, DNS-, Webfilter, Anti-Virus, Anti-Malware, Sandboxing, CDR, Reputation Filter.

 

Vores topologi for dette vil være et skolenetværk.

 

mceclip0.png

Vi antager følgende:

Vi har et skolenetværk med følgende undernet.

IP-adresse: 10.10.8.0
Netværksadresse: 10.10.8.0
Brugbart værts-IP-område: 10.10.8.1 - 10.10.15.254
Udsendelsesadresse: 10.10.15.255
Samlet antal værter: 2.048
Antal brugbare værter: 2.046
Undernetmaske: 255.255.248.0
Wildcard maske: 0.0.7.255
Binær undernetmaske: 11111111.11111111.11111000.00000000
IP-klasse: B
CIDR-notation: /21
IP-type: Privat

 

Lad os nu se på de forskellige UTM-tjenester og konfigurere dem i henhold til vores bedste praksis.

App Patrol:

Vi har allerede en "default_profile", som inkluderer allerede krypteret og anonymiseret tunneling.

Vi ønsker også at blokere spil og sociale medier (som Facebook og Instagram).

 

  1. Klik på "Forespørgselsresultat".
  2. Vi valgte nu " mceclip2.png
  3. Gentag ovenstående trin, men vælg "Søg applikation(er) efter navn."
  4. Søg efter Facebook og Instagram og klik på mceclip3.pngmceclip4.png
  5. Nu skal vi ændre "Action" til "drop". Gå til "Min applikation" > vælg alle applikationer og klik på "Handling" og vælg "slip" > "Gem og afslut". mceclip5.png
  6. Nu spørger ATP, om du vil tilføje profilen til en sikkerhedspolitik.
  7. Vælg "Ja" mceclip6.png
  8. I vores tilfælde bruger vi LAN2, så vi vælger "LAN2_Outgoing". mceclip7.png

 

Indholdsfilter:

Her vil vi oprette en ny profil.

 

  1. Klik på tilføje mceclip8.png
  2. Giv det et navn, og klik på " Aktiver indholdsfilterkategoritjeneste." mceclip9.png
  3. Vælg de kategorier, du vil blokere, og klik på "OK". mceclip10.png
  4. Som med App Patrol før, skal du anvende profilen på sikkerhedspolitikken.

 

DNS-indholdsfilter:

Vi har nu opsat DNS-indholdsfilteret:

 

  1. Klik på fanen "DNS-indholdsfilter". mceclip0.png
  2. Gå til "Tilføj"
    1. Giv det venligst et navn
    2. Under "Klonkategoriindstillinger fra profil" skal du vælge den indholdsfilterprofil, vi oprettede tidligere.
    3. Klik på "Klon" og "OK" mceclip1.png
  3. Som før, føj det til sikkerhedspolitikkerne. Denne gang føjer vi det også til "LANX to Device." mceclip2.png

 

Anti-Malware:

Lad os nu konfigurere Anti-Malware.

 

mceclip3.png

Der er allerede en grundlæggende sikkerhedsopsætning som standard.

Vi vil forbedre det.

  1. Vi forlader Hybrid Mode, som den er
  2. Under "Avanceret"
    1. Vi vælger alle tilgængelige filtyper og tilføjer dem til listen. mceclip4.png
      1. "Ødelæg inficeret fil" betyder, at klienten stadig vil downloade filen, men firewallen vil injicere tilfældig "0" i den binære strøm. Dette resulterer i en ødelagt fil.
      2. Hvis du vælger " betyder det, at f.eks. rene (adgangskodebeskyttede) arkiver også vil blive ødelagt, da vi ikke kunne pakke dem ud. mceclip5.png
    2. Klik på "Anvend"

 

Omdømmefilter:

Når det kommer til omdømmefilteret (aktiveret som standard), skal vi overveje, at vi taler om 3 aspekter:

  • IP omdømme
  • DNS-trusselsfilter
  • URL-trusselsfilter

Indstillingerne her er (som standard) til at blokere alt, og vi bør forlade det.

mceclip6.png

mceclip7.png

mceclip8.png

Du kan tilføje en ekstern blokeringsliste til "IP Reputation" og "URL Threat Filter", hvis du ønsker det.

"IP-omdømme":

  • Den eksterne bloklistefil skal være i tekstformat (*.txt), med hver post adskilt af en ny linje.
  • Eksterne bloklisteposter kan bestå af enkelte IPv4/IPv6 IP-adresser, IP-adresseområder, CIDR (Classless Inter-Domain Routing-indgange såsom 192.168.1.1/24, 2001:7300:3500::1/64. Disse er nogle eksempler til din kun reference:
    • 4.4.4.4
    • 192.168.1.0/32
  • Hvis den eksterne bloklistefil indeholder ugyldige poster, vil Zyxel-enheden ikke bruge filen.
  • Den eksterne bloklistefil kan indeholde op til 50.000 poster. En advarselsmeddelelse vises, når maksimum er nået.

"URL-trusselsfilter":

  • Den eksterne bloklistefil skal være i tekstformat (*.txt), med hver post adskilt af en ny linje.
  • Eksterne bloklisteposter kan indeholde en komplet URL eller et værtsnavn og kan indeholde jokertegn. Der er nogle eksempler kun til din reference:
    • https://www.zyxel.com/products_services/smb.shtml?t=s (komplet URL)
    • www.zyxel.com (værtsnavn)
    • *.zyxel.* (værtsnavn med jokertegn)
  • Hvis den eksterne bloklistefil indeholder ugyldige poster, vil Zyxel-enheden ikke bruge filen.
  • Den eksterne bloklistefil kan indeholde op til 50.000 poster. En advarselsmeddelelse vises, når maksimum er nået.

 

IPS (Intrusion Detection, Prevention):

IPS'en er også et "One-click Module", normalt kan vi lade indstillingerne være som de er (hvilket vi vil gøre i dette tilfælde).

Hvis det er nødvendigt, kan du tilføje brugerdefinerede signaturer eller ændre adfærden for IPS for visse signaturer.

mceclip9.png

 

Sandboxing:

Sandboxing indeholder alle ukendte pakker eller brugermønstre isoleret, og emulerer derefter programmerne til at køre og identificerer, om de er skadelige eller ej.

Sandboxing vil opdatere denne nye malware-information via Threat Intelligence Machine Learning til Cloud-serveren, hvis den er ondsindet.

Her skulle det være nok at "aktivere" modulet.

Hvis du vil, kan du aktivere "Inspicer udvalgte downloadede filer" og vælge, hvilke filer der altid skal betragtes som en trussel og være sandboxed først.

 

mceclip11.png

mceclip12.png

 

CDR:

Ovenstående moduler registrerer eksterne trusler, Collaborative Detection & Response tager sig af de indre trusler.

CDR kan opdage ondsindede forbindelser eller adfærd fra klienter inde i netværket.

 

  1. Aktiver funktionen mceclip13.png
  2. Vi skal konfigurere advarsels-e-mailen. (Bemærk venligst, at under "System > Meddelelser" skal du først konfigurere en SMTP-server.) mceclip14.png
  3. Vi opsætter indeslutnings-VLAN'et (blokerede klienter vil blive skubbet dertil for at forhindre dem i at sprede de ondsindede handlinger yderligere). Hvis du bruger ATP'en som Access Point-controller, vil du også være i stand til fuldstændigt at blokere Wi-Fi-klienter. mceclip15.png
    1. Klik på "Bloker trådløs klient".
    2. Klik på "Tilføj VLAN"
      1. Udfyld VLAN'et som et fiktivt ikke-eksisterende VLAN mceclip16.png
      2. Vælg det som "Quarantine VLAN" og klik på "OK"

 

ADP:

Sidst, men ikke mindst, tjekker vi ADP (Sikkerhedspolitik > ADP).

" Anomaly Detection and Prevention" forsøger at opdage aktuelt ukendte trusler med kendte trådmønstre.

Det er aktiveret som standard, og vi kan normalt lade det være, som vi vil.

 

mceclip17.png

ANSVARSFRASKRIVELSE:

Kære kunde, vær opmærksom på, at vi bruger maskinoversættelse til at levere artikler på dit lokale sprog. Ikke al tekst er muligvis oversat nøjagtigt. Hvis der er spørgsmål eller uoverensstemmelser om nøjagtigheden af oplysningerne i den oversatte version, bedes du læse den originale artikel her: Originalversion

Artikler i denne sektion

Var denne artikel en hjælp?
7 ud af 8 fandt dette nyttigt
Del

Kommentarer

0 kommentarer

Log ind for at kommentere.