Paras käytäntö - ATP UTM -ominaisuudet

Tässä artikkelissa tarkastellaan ATP:n parhaita käytäntöjä verkkoympäristössä.

Esimerkkinä otamme kouluympäristön, joka meidän on suojattava kunnolla:

ADP, IDP, sisältö-, DNS-, verkkosuodatin, virustorjunta, haittaohjelmien torjunta, Sandboxing, CDR, mainesuodatin.

 

Topologiamme tätä varten on kouluverkko.

 

mceclip0.png

Oletetaan seuraavaa:

Meillä on kouluverkko, jossa on seuraava aliverkko.

IP-osoite: 10.10.8.0
Verkko-osoite: 10.10.8.0
Käytettävä isäntä-IP-alue: 10.10.8.1 - 10.10.15.254
Lähetysosoite: 10.10.15.255
Isäntien kokonaismäärä: 2,048
Käytettävien isäntien määrä: 2,046
Aliverkon peite: 255.255.248.0
Jokerimerkkimaski: 0.0.7.255
Binäärinen aliverkon peite: 11111111.11111111.11111000.00000000
IP-luokka: B
CIDR-merkintä: /21
IP-tyyppi: Yksityinen

 

Katsotaanpa nyt erilaisia UTM-palveluita ja määritetään ne parhaiden käytäntöjemme mukaan.

App Patrol:

Meillä on jo "default_profile", joka sisältää jo salatun ja anonymisoidun tunneloinnin.

Haluamme myös estää pelaamisen ja sosiaalisen median (kuten Facebookin ja Instagramin).

 

  1. Napsauta "Kyselyn tulos".
  2. Valitsimme nyt " mceclip2.png
  3. Toista yllä olevat vaiheet, mutta valitse "Hae sovelluksia nimellä".
  4. Etsi Facebook ja Instagram ja napsauta mceclip3.pngmceclip4.png
  5. Nyt meidän on muutettava "Toiminto" arvoksi "pudota". Siirry kohtaan "Oma sovellus" > valitse kaikki sovellukset ja napsauta "Toiminto" ja valitse "pudota" > "Tallenna ja poistu". mceclip5.png
  6. Nyt ATP kysyy, haluatko lisätä profiilin suojauskäytäntöön.
  7. Valitse "Kyllä" mceclip6.png
  8. Meidän tapauksessamme käytämme LAN2:ta, joten valitsemme "LAN2_Outgoing". mceclip7.png

 

Sisältösuodatin:

Täällä luomme uuden profiilin.

 

  1. Napsauta lisää mceclip8.png
  2. Anna sille nimi ja napsauta " Ota käyttöön sisällönsuodatusluokkapalvelu". mceclip9.png
  3. Valitse luokat, jotka haluat estää, ja napsauta "OK". mceclip10.png
  4. Käytä profiilia suojauskäytäntöön kuten App Patrol aiemminkin.

 

DNS-sisältösuodatin:

Asennamme nyt DNS-sisältösuodattimen:

 

  1. Napsauta "DNS-sisältösuodatin" -välilehteä. mceclip0.png
  2. Siirry kohtaan "Lisää"
    1. Anna sille Nimi
    2. Valitse "Kloonien kategorioiden asetukset profiilista" -kohdasta aiemmin luomamme sisältösuodatinprofiili.
    3. Napsauta "Kloonaa" ja "OK" mceclip1.png
  3. Kuten aiemmin, lisää se suojauskäytäntöihin. Tällä kertaa lisäämme sen myös "LANX to Device" -kansioon. mceclip2.png

 

Haittaohjelmien torjunta:

Otetaan nyt käyttöön haittaohjelmien torjunta.

 

mceclip3.png

Oletuksena on jo perussuojausasetukset.

Aiomme parantaa sitä.

  1. Jätämme hybriditilan ennalleen
  2. kohdassa "Lisäasetukset"
    1. Valitsemme kaikki käytettävissä olevat tiedostotyypit ja lisäämme ne luetteloon. mceclip4.png
      1. "Tuhoa tartunnan saanut tiedosto" tarkoittaa, että asiakas lataa silti tiedoston, mutta palomuuri lisää satunnaisen "0":n binäärivirtaan. Tämä johtaa tuhoutuneeseen tiedostoon.
      2. Jos valitset " se tarkoittaa, että esimerkiksi puhtaat (salasanalla suojatut) arkistot tuhoutuvat, koska emme voineet purkaa niitä. mceclip5.png
    2. Napsauta "Käytä"

 

Mainesuodatin:

Mitä tulee mainesuodattimeen (oletusarvoisesti käytössä), meidän on otettava huomioon, että puhumme kolmesta näkökulmasta:

  • IP maine
  • DNS-uhansuodatin
  • URL-uhan suodatin

Asetukset ovat (oletuksena) estämään kaiken, ja meidän pitäisi jättää se.

mceclip6.png

mceclip7.png

mceclip8.png

Voit halutessasi lisätä ulkoisen estolistan "IP-maineeseen" ja "URL-uhkasuodattimeen".

"IP-maine":

  • Ulkoisen estolistatiedoston on oltava tekstimuodossa (*.txt), ja jokainen merkintä on erotettava uudella rivillä.
  • Ulkoiset estolistamerkinnät voivat koostua yksittäisistä IPv4/IPv6-IP-osoitteista, IP-osoitealueista ja CIDR-merkinnöistä (Classless Inter-Domain Routing, kuten 192.168.1.1/24, 2001:7300:3500::1/64. Nämä ovat esimerkkejä vain viittaus:
    • 4.4.4.4
    • 192.168.1.0/32
  • Jos ulkoinen estolistatiedosto sisältää virheellisiä merkintöjä, Zyxel-laite ei käytä tiedostoa.
  • Ulkoinen estolistatiedosto voi sisältää enintään 50 000 merkintää. Näyttöön tulee varoitusviesti, kun enimmäisarvo saavutetaan.

"URL-uhkasuodatin":

  • Ulkoisen estolistatiedoston on oltava tekstimuodossa (*.txt), ja jokainen merkintä on erotettava uudella rivillä.
  • Ulkoiset estolistamerkinnät voivat sisältää täydellisen URL-osoitteen tai isäntänimen ja voivat sisältää jokerimerkkejä. Tässä on joitain esimerkkejä vain viitteellesi:
    • https://www.zyxel.com/products_services/smb.shtml?t=s (täydellinen URL-osoite)
    • www.zyxel.com (isäntänimi)
    • *.zyxel.* (isäntänimi jokerimerkeillä)
  • Jos ulkoinen estolistatiedosto sisältää virheellisiä merkintöjä, Zyxel-laite ei käytä tiedostoa.
  • Ulkoinen estolistatiedosto voi sisältää enintään 50 000 merkintää. Näyttöön tulee varoitusviesti, kun enimmäisarvo saavutetaan.

 

IPS (Intrusion Detection, Prevention):

IPS on myös "One-click Module", yleensä voimme jättää asetukset ennalleen (mitä teemme tässä tapauksessa).

Tarvittaessa voit lisätä mukautettuja allekirjoituksia tai muuttaa tiettyjen allekirjoitusten IPS:n toimintaa.

mceclip9.png

 

Sandboxing:

Sandboxing sisältää kaikki tuntemattomat paketit tai käyttäjämallit erikseen, emuloi sitten suoritettavat ohjelmat ja tunnistaa, ovatko ne haitallisia.

Sandboxing päivittää nämä uudet haittaohjelmatiedot Threat Intelligence Machine Learningin kautta Cloud-palvelimeen, jos ne ovat haitallisia.

Tässä pitäisi riittää moduulin "käyttöönotto".

Voit halutessasi ottaa käyttöön "Tarkista valitut ladatut tiedostot" ja valita, mitkä tiedostot tulee aina katsoa uhkaksi ja asettaa ensin hiekkalaatikkoon.

 

mceclip11.png

mceclip12.png

 

CDR:

Yllä olevat moduulit havaitsevat ulkoiset uhat, yhteistoiminnallinen havaitseminen ja reagointi huolehtii sisäisistä uhista.

CDR voi havaita verkon sisällä olevien asiakkaiden haitallisia yhteyksiä tai käyttäytymistä.

 

  1. Ota ominaisuus käyttöön mceclip13.png
  2. Meidän on määritettävä hälytyssähköposti. (Huomaa, että kohdassa "Järjestelmä > Ilmoitukset" sinun on ensin määritettävä SMTP-palvelin.) mceclip14.png
  3. Asennamme suojaus-VLAN-verkon (estetyt asiakkaat työnnetään sinne, jotta ne eivät leviä haitallisia toimia). Jos käytät ATP:tä tukiasemaohjaimena, voit myös estää Wi-Fi-asiakkaat kokonaan. mceclip15.png
    1. Napsauta "Estä langaton asiakas".
    2. Napsauta "Lisää VLAN"
      1. Täytä VLAN kuvitteelliseksi olemattomaksi VLANiksi mceclip16.png
      2. Valitse se "Karanteeni VLAN" ja napsauta "OK"

 

ADP:

Viimeisenä mutta ei vähäisimpänä, tarkistamme ADP:n (Turvallisuuspolitiikka > ADP).

" Anomalian havaitseminen ja ehkäisy" yrittää havaita tällä hetkellä tuntemattomia uhkia tunnetuilla säikeen kuvioilla.

Se on oletuksena käytössä, ja voimme yleensä jättää sen, kuten haluamme.

 

mceclip17.png

VASTUUVAPAUSLAUSEKE:

Hyvä asiakas, huomaa, että käytämme konekäännöstä toimittaaksemme artikkeleita paikallisella kielelläsi. Kaikkea tekstiä ei välttämättä voida kääntää oikein. Jos käännetyn version tietojen oikeellisuudesta on kysymyksiä tai ristiriitaisuuksia, tarkista alkuperäinen artikkeli tästä: Alkuperäinen versio

Tämän osion artikkelit

Oliko tämä artikkeli hyödyllinen?
7/8 koki tästä olevan apua
Jaa

Kommentit

0 kommenttia

Kirjaudu sisään jättääksesi kommentin.