Mejores prácticas: características de ATP UTM

Este artículo analizará la configuración de mejores prácticas para ATP en un entorno de red.

Como ejemplo, tomaremos un entorno escolar con el que debemos asegurarnos correctamente:

ADP, IDP, Content-, DNS-, Web filter, Anti-Virus, Anti-Malware, Sandboxing, CDR, Reputation Filter.

 

Nuestra topología para esto será una red escolar.

 

mceclip0.png

Asumiremos lo siguiente:

Tenemos una red de escuelas con la siguiente subred.

Dirección IP: 10.10.8.0
Dirección de red: 10.10.8.0
Rango de IP de host utilizable: 10.10.8.1 - 10.10.15.254
Dirección de Difusión: 10.10.15.255
Número total de hosts: 2.048
Cantidad de hosts utilizables: 2,046
Máscara de subred: 255.255.248.0
Máscara comodín: 0.0.7.255
Máscara de subred binaria: 11111111.11111111.11111000.00000000
Clase de IP: B
Notación CIDR: / 21
Tipo de IP: Privado

 

Ahora veamos los diferentes servicios UTM y configurémoslos de acuerdo con nuestras mejores prácticas.

App Patrol:

Ya tenemos un "default_profile", que incluye Tunneling ya encriptado y anonimizado.

También queremos bloquear los juegos y las redes sociales (como Facebook e Instagram).

 

  1. Haga clic en "Resultado de la consulta".
  2. Ahora elegimos mceclip2.png
  3. Repita los pasos anteriores pero elija "Buscar aplicación (es) por nombre".
  4. Busque Facebook e Instagram y haga clic en mceclip3.pngmceclip4.png
  5. Ahora tenemos que cambiar la "Acción" a "soltar". Vaya a "Mi aplicación"> elija todas las aplicaciones y haga clic en "Acción" y seleccione "soltar"> "Guardar y salir". mceclip5.png
  6. Ahora la ATP le pregunta si desea agregar el perfil a una política de seguridad.
  7. Elija "Sí" mceclip6.png
  8. En nuestro caso, estamos usando LAN2, por lo que elegimos "LAN2_Outgoing". mceclip7.png

 

Filtro de contenido:

Aquí configuraremos un nuevo perfil.

 

  1. Haga clic en agregar mceclip8.png
  2. Asígnele un nombre y haga clic en " Habilitar servicio de categoría de filtro de contenido". mceclip9.png
  3. Elija las categorías que desea bloquear y haga clic en "Aceptar". mceclip10.png
  4. Al igual que con App Patrol antes, aplique el perfil a la política de seguridad.

 

Filtro de contenido DNS:

Ahora configuramos el filtro de contenido DNS:

 

  1. Haga clic en la pestaña "Filtro de contenido DNS". mceclip0.png
  2. Ir a "Agregar"
    1. Por favor dale un nombre
    2. En "Clonar configuraciones de categorías desde el perfil", elija el perfil de filtro de contenido que creamos anteriormente.
    3. Haga clic en "Clonar" y "Aceptar". mceclip1.png
  3. Como antes, agréguelo a las Políticas de seguridad. Esta vez también lo agregamos a "LANX to Device". mceclip2.png

 

Anti-malware:

Ahora configuremos el Anti-Malware.

 

mceclip3.png

Ya existe una configuración de seguridad básica por defecto.

Lo vamos a potenciar.

  1. Dejamos el Modo Híbrido como está
  2. En "Avanzado"
    1. Elegimos todos los tipos de archivos disponibles y los agregamos a la lista. mceclip4.png
      1. "Destruir el archivo infectado" significa que el cliente aún descargará el archivo, pero el firewall inyectará un "0" aleatorio en la secuencia binaria. Esto da como resultado un archivo destruido.
      2. Si elige " eso significa que, por ejemplo, los archivos limpios (protegidos con contraseña) también serían destruidos ya que no podríamos descomprimirlos. mceclip5.png
    2. Haga clic en "Aplicar"

 

Filtro de reputación:

En cuanto al Filtro de Reputación (habilitado por defecto), debemos tener en cuenta que estamos hablando de 3 Aspectos:

  • Reputación de IP
  • Filtro de amenazas DNS
  • Filtro de amenazas de URL

La configuración aquí es (por defecto) para bloquear todo, y debemos dejarla.

mceclip6.png

mceclip7.png

mceclip8.png

Puede agregar una lista de bloqueo externa a la "Reputación de IP" y al "Filtro de amenazas de URL" si lo desea.

"Reputación de IP":

  • El archivo de lista de bloqueo externo debe estar en formato de texto (* .txt), con cada entrada separada por una nueva línea.
  • Las entradas externas de la lista de bloqueo pueden consistir en direcciones IP IPv4 / IPv6 individuales, rangos de direcciones IP, CIDR (entradas de enrutamiento entre dominios sin clase, como 192.168.1.1/24, 2001: 7300: 3500 :: 1/64. Estos son algunos ejemplos para su solo referencia:
    • 4.4.4.4
    • 192.168.1.0/32
  • Si el archivo de lista de bloqueo externo contiene entradas no válidas, el dispositivo Zyxel no utilizará el archivo.
  • El archivo de lista de bloqueo externo puede contener hasta 50.000 entradas. Aparece un mensaje de advertencia cuando se alcanza el máximo.

"Filtro de amenazas de URL":

  • El archivo de lista de bloqueo externo debe estar en formato de texto (* .txt), con cada entrada separada por una nueva línea.
  • Las entradas externas de la lista de bloqueo pueden contener una URL completa o un nombre de host y pueden contener comodines. Hay algunos ejemplos solo para su referencia:
    • https://www.zyxel.com/products_services/smb.shtml?t=s (URL completa)
    • www.zyxel.com (nombre de host)
    • * .zyxel. * (nombre de host con comodines)
  • Si el archivo de lista de bloqueo externo contiene entradas no válidas, el dispositivo Zyxel no utilizará el archivo.
  • El archivo de lista de bloqueo externo puede contener hasta 50.000 entradas. Aparece un mensaje de advertencia cuando se alcanza el máximo.

 

IPS (detección, prevención de intrusiones):

El IPS también es un "Módulo de un clic", normalmente podemos dejar la Configuración como está (lo que haremos en este caso).

Si es necesario, puede agregar firmas personalizadas o cambiar el comportamiento del IPS para ciertas firmas.

mceclip9.png

 

Sandboxing:

Sandboxing contiene todos los paquetes desconocidos o patrones de usuario de forma aislada, luego emula los programas a ejecutar e identifica si son maliciosos o no.

Sandboxing actualizará esta nueva información de malware a través de Threat Intelligence Machine Learning al Cloud-Server si es malicioso.

Aquí debería ser suficiente para "habilitar" el Módulo.

Si lo desea, puede habilitar "Inspeccionar archivos descargados seleccionados" y seleccionar qué archivos siempre se deben considerar una amenaza y primero en la zona de pruebas.

 

mceclip11.png

mceclip12.png

 

CDR:

Los módulos anteriores detectan amenazas externas, la detección y respuesta colaborativas se encarga de las amenazas internas.

CDR puede detectar conexiones o comportamientos maliciosos de clientes dentro de la red.

 

  1. Habilitar la función mceclip13.png
  2. Necesitamos configurar el correo electrónico de alerta. (Tenga en cuenta que en "Sistema> Notificaciones", primero deberá configurar un servidor SMTP). mceclip14.png
  3. Configuraremos la VLAN de contención (los clientes bloqueados se enviarán allí para evitar que propaguen aún más las acciones maliciosas). Si está utilizando el ATP como un controlador de punto de acceso, también podrá bloquear completamente los Clientes Wi-Fi. mceclip15.png
    1. Haga clic en "Bloquear cliente inalámbrico".
    2. Haga clic en "Agregar VLAN"
      1. Llene la VLAN como una VLAN ficticia inexistente mceclip16.png
      2. Elíjala como "VLAN en cuarentena" y haga clic en "Aceptar"

 

ADP:

Por último, pero no menos importante, verificaremos el ADP (Política de seguridad> ADP).

La " Detección y prevención de anomalías" intenta detectar amenazas actualmente desconocidas con patrones de subprocesos conocidos.

Está habilitado por defecto, y normalmente podemos dejarlo, como lo haremos.

 

mceclip17.png

DESCARGO DE RESPONSABILIDAD:

Estimado cliente, tenga en cuenta que utilizamos la traducción automática para proporcionar artículos en su idioma local. Es posible que no todo el texto se traduzca con precisión. Si hay preguntas o discrepancias sobre la precisión de la información en la versión traducida, revise el artículo original aquí: Versión original

Artículos en esta sección

¿Fue útil este artículo?
Usuarios a los que les pareció útil: 7 de 8
Compartir

Comentarios

0 comentarios

Inicie sesión para dejar un comentario.