Este artículo analizará la configuración de mejores prácticas para ATP en un entorno de red.
Como ejemplo, tomaremos un entorno escolar con el que debemos asegurarnos correctamente:
ADP, IDP, Content-, DNS-, Web filter, Anti-Virus, Anti-Malware, Sandboxing, CDR, Reputation Filter.
Nuestra topología para esto será una red escolar.
Asumiremos lo siguiente:
Tenemos una red de escuelas con la siguiente subred.
| Dirección IP: | 10.10.8.0 |
| Dirección de red: | 10.10.8.0 |
| Rango de IP de host utilizable: | 10.10.8.1 - 10.10.15.254 |
| Dirección de Difusión: | 10.10.15.255 |
| Número total de hosts: | 2.048 |
| Cantidad de hosts utilizables: | 2,046 |
| Máscara de subred: | 255.255.248.0 |
| Máscara comodín: | 0.0.7.255 |
| Máscara de subred binaria: | 11111111.11111111.11111000.00000000 |
| Clase de IP: | B |
| Notación CIDR: | / 21 |
| Tipo de IP: | Privado |
Ahora veamos los diferentes servicios UTM y configurémoslos de acuerdo con nuestras mejores prácticas.
- App Patrol
- Filtro de contenido
- Filtro de contenido DNS
- Anti-malware
- Filtro de reputación
- IPS (detección, prevención de intrusiones)
- Sandboxing
- CDR
- ADP
App Patrol:
Ya tenemos un "default_profile", que incluye Tunneling ya encriptado y anonimizado.
También queremos bloquear los juegos y las redes sociales (como Facebook e Instagram).
- Haga clic en "Resultado de la consulta".
- Ahora elegimos
- Repita los pasos anteriores pero elija "Buscar aplicación (es) por nombre".
- Busque Facebook e Instagram y haga clic en
- Ahora tenemos que cambiar la "Acción" a "soltar". Vaya a "Mi aplicación"> elija todas las aplicaciones y haga clic en "Acción" y seleccione "soltar"> "Guardar y salir".
- Ahora la ATP le pregunta si desea agregar el perfil a una política de seguridad.
- Elija "Sí"
- En nuestro caso, estamos usando LAN2, por lo que elegimos "LAN2_Outgoing".
Filtro de contenido:
Aquí configuraremos un nuevo perfil.
- Haga clic en agregar
- Asígnele un nombre y haga clic en " Habilitar servicio de categoría de filtro de contenido".
- Elija las categorías que desea bloquear y haga clic en "Aceptar".
- Al igual que con App Patrol antes, aplique el perfil a la política de seguridad.
Filtro de contenido DNS:
Ahora configuramos el filtro de contenido DNS:
- Haga clic en la pestaña "Filtro de contenido DNS".
- Ir a "Agregar"
- Por favor dale un nombre
- En "Clonar configuraciones de categorías desde el perfil", elija el perfil de filtro de contenido que creamos anteriormente.
- Haga clic en "Clonar" y "Aceptar".
- Como antes, agréguelo a las Políticas de seguridad. Esta vez también lo agregamos a "LANX to Device".
Anti-malware:
Ahora configuremos el Anti-Malware.
Ya existe una configuración de seguridad básica por defecto.
Lo vamos a potenciar.
- Dejamos el Modo Híbrido como está
- En "Avanzado"
- Elegimos todos los tipos de archivos disponibles y los agregamos a la lista.
- "Destruir el archivo infectado" significa que el cliente aún descargará el archivo, pero el firewall inyectará un "0" aleatorio en la secuencia binaria. Esto da como resultado un archivo destruido.
- Si elige " eso significa que, por ejemplo, los archivos limpios (protegidos con contraseña) también serían destruidos ya que no podríamos descomprimirlos.
- Haga clic en "Aplicar"
- Elegimos todos los tipos de archivos disponibles y los agregamos a la lista.
Filtro de reputación:
En cuanto al Filtro de Reputación (habilitado por defecto), debemos tener en cuenta que estamos hablando de 3 Aspectos:
- Reputación de IP
- Filtro de amenazas DNS
- Filtro de amenazas de URL
La configuración aquí es (por defecto) para bloquear todo, y debemos dejarla.
Puede agregar una lista de bloqueo externa a la "Reputación de IP" y al "Filtro de amenazas de URL" si lo desea.
"Reputación de IP":
- El archivo de lista de bloqueo externo debe estar en formato de texto (* .txt), con cada entrada separada por una nueva línea.
- Las entradas externas de la lista de bloqueo pueden consistir en direcciones IP IPv4 / IPv6 individuales, rangos de direcciones IP, CIDR (entradas de enrutamiento entre dominios sin clase, como 192.168.1.1/24, 2001: 7300: 3500 :: 1/64. Estos son algunos ejemplos para su solo referencia:
- 4.4.4.4
- 192.168.1.0/32
- Si el archivo de lista de bloqueo externo contiene entradas no válidas, el dispositivo Zyxel no utilizará el archivo.
- El archivo de lista de bloqueo externo puede contener hasta 50.000 entradas. Aparece un mensaje de advertencia cuando se alcanza el máximo.
"Filtro de amenazas de URL":
- El archivo de lista de bloqueo externo debe estar en formato de texto (* .txt), con cada entrada separada por una nueva línea.
- Las entradas externas de la lista de bloqueo pueden contener una URL completa o un nombre de host y pueden contener comodines. Hay algunos ejemplos solo para su referencia:
- https://www.zyxel.com/products_services/smb.shtml?t=s (URL completa)
- www.zyxel.com (nombre de host)
- * .zyxel. * (nombre de host con comodines)
- Si el archivo de lista de bloqueo externo contiene entradas no válidas, el dispositivo Zyxel no utilizará el archivo.
- El archivo de lista de bloqueo externo puede contener hasta 50.000 entradas. Aparece un mensaje de advertencia cuando se alcanza el máximo.
IPS (detección, prevención de intrusiones):
El IPS también es un "Módulo de un clic", normalmente podemos dejar la Configuración como está (lo que haremos en este caso).
Si es necesario, puede agregar firmas personalizadas o cambiar el comportamiento del IPS para ciertas firmas.
Sandboxing:
Sandboxing contiene todos los paquetes desconocidos o patrones de usuario de forma aislada, luego emula los programas a ejecutar e identifica si son maliciosos o no.
Sandboxing actualizará esta nueva información de malware a través de Threat Intelligence Machine Learning al Cloud-Server si es malicioso.
Aquí debería ser suficiente para "habilitar" el Módulo.
Si lo desea, puede habilitar "Inspeccionar archivos descargados seleccionados" y seleccionar qué archivos siempre se deben considerar una amenaza y primero en la zona de pruebas.
CDR:
Los módulos anteriores detectan amenazas externas, la detección y respuesta colaborativas se encarga de las amenazas internas.
CDR puede detectar conexiones o comportamientos maliciosos de clientes dentro de la red.
- Habilitar la función
- Necesitamos configurar el correo electrónico de alerta. (Tenga en cuenta que en "Sistema> Notificaciones", primero deberá configurar un servidor SMTP).
- Configuraremos la VLAN de contención (los clientes bloqueados se enviarán allí para evitar que propaguen aún más las acciones maliciosas). Si está utilizando el ATP como un controlador de punto de acceso, también podrá bloquear completamente los Clientes Wi-Fi.
- Haga clic en "Bloquear cliente inalámbrico".
- Haga clic en "Agregar VLAN"
- Llene la VLAN como una VLAN ficticia inexistente
- Elíjala como "VLAN en cuarentena" y haga clic en "Aceptar"
- Llene la VLAN como una VLAN ficticia inexistente
ADP:
Por último, pero no menos importante, verificaremos el ADP (Política de seguridad> ADP).
La " Detección y prevención de anomalías" intenta detectar amenazas actualmente desconocidas con patrones de subprocesos conocidos.
Está habilitado por defecto, y normalmente podemos dejarlo, como lo haremos.
DESCARGO DE RESPONSABILIDAD:
Estimado cliente, tenga en cuenta que utilizamos la traducción automática para proporcionar artículos en su idioma local. Es posible que no todo el texto se traduzca con precisión. Si hay preguntas o discrepancias sobre la precisión de la información en la versión traducida, revise el artículo original aquí: Versión original

Comentarios
0 comentariosInicie sesión para dejar un comentario.