Tässä artikkelissa tarkastellaan ATP:n parhaita käytäntöjä verkkoympäristössä.
Esimerkkinä otamme kouluympäristön, joka meidän on suojattava kunnolla:
ADP, IDP, sisältö-, DNS-, verkkosuodatin, virustorjunta, haittaohjelmien torjunta, Sandboxing, CDR, mainesuodatin.
Topologiamme tätä varten on kouluverkko.
Oletetaan seuraavaa:
Meillä on kouluverkko, jossa on seuraava aliverkko.
| IP-osoite: | 10.10.8.0 |
| Verkko-osoite: | 10.10.8.0 |
| Käytettävä isäntä-IP-alue: | 10.10.8.1 - 10.10.15.254 |
| Lähetysosoite: | 10.10.15.255 |
| Isäntien kokonaismäärä: | 2,048 |
| Käytettävien isäntien määrä: | 2,046 |
| Aliverkon peite: | 255.255.248.0 |
| Jokerimerkkimaski: | 0.0.7.255 |
| Binäärinen aliverkon peite: | 11111111.11111111.11111000.00000000 |
| IP-luokka: | B |
| CIDR-merkintä: | /21 |
| IP-tyyppi: | Yksityinen |
Katsotaanpa nyt erilaisia UTM-palveluita ja määritetään ne parhaiden käytäntöjemme mukaan.
- App Patrol
- Sisältösuodatin
- DNS-sisältösuodatin
- Haittaohjelmien torjunta
- Mainesuodatin
- IPS (Intrusion Detection, Prevention)
- Sandboxing
- CDR
- ADP
App Patrol:
Meillä on jo "default_profile", joka sisältää jo salatun ja anonymisoidun tunneloinnin.
Haluamme myös estää pelaamisen ja sosiaalisen median (kuten Facebookin ja Instagramin).
- Napsauta "Kyselyn tulos".
- Valitsimme nyt "
- Toista yllä olevat vaiheet, mutta valitse "Hae sovelluksia nimellä".
- Etsi Facebook ja Instagram ja napsauta
- Nyt meidän on muutettava "Toiminto" arvoksi "pudota". Siirry kohtaan "Oma sovellus" > valitse kaikki sovellukset ja napsauta "Toiminto" ja valitse "pudota" > "Tallenna ja poistu".
- Nyt ATP kysyy, haluatko lisätä profiilin suojauskäytäntöön.
- Valitse "Kyllä"
- Meidän tapauksessamme käytämme LAN2:ta, joten valitsemme "LAN2_Outgoing".
Sisältösuodatin:
Täällä luomme uuden profiilin.
- Napsauta lisää
- Anna sille nimi ja napsauta " Ota käyttöön sisällönsuodatusluokkapalvelu".
- Valitse luokat, jotka haluat estää, ja napsauta "OK".
- Käytä profiilia suojauskäytäntöön kuten App Patrol aiemminkin.
DNS-sisältösuodatin:
Asennamme nyt DNS-sisältösuodattimen:
- Napsauta "DNS-sisältösuodatin" -välilehteä.
- Siirry kohtaan "Lisää"
- Anna sille Nimi
- Valitse "Kloonien kategorioiden asetukset profiilista" -kohdasta aiemmin luomamme sisältösuodatinprofiili.
- Napsauta "Kloonaa" ja "OK"
- Kuten aiemmin, lisää se suojauskäytäntöihin. Tällä kertaa lisäämme sen myös "LANX to Device" -kansioon.
Haittaohjelmien torjunta:
Otetaan nyt käyttöön haittaohjelmien torjunta.
Oletuksena on jo perussuojausasetukset.
Aiomme parantaa sitä.
- Jätämme hybriditilan ennalleen
- kohdassa "Lisäasetukset"
- Valitsemme kaikki käytettävissä olevat tiedostotyypit ja lisäämme ne luetteloon.
- "Tuhoa tartunnan saanut tiedosto" tarkoittaa, että asiakas lataa silti tiedoston, mutta palomuuri lisää satunnaisen "0":n binäärivirtaan. Tämä johtaa tuhoutuneeseen tiedostoon.
- Jos valitset " se tarkoittaa, että esimerkiksi puhtaat (salasanalla suojatut) arkistot tuhoutuvat, koska emme voineet purkaa niitä.
- Napsauta "Käytä"
- Valitsemme kaikki käytettävissä olevat tiedostotyypit ja lisäämme ne luetteloon.
Mainesuodatin:
Mitä tulee mainesuodattimeen (oletusarvoisesti käytössä), meidän on otettava huomioon, että puhumme kolmesta näkökulmasta:
- IP maine
- DNS-uhansuodatin
- URL-uhan suodatin
Asetukset ovat (oletuksena) estämään kaiken, ja meidän pitäisi jättää se.
Voit halutessasi lisätä ulkoisen estolistan "IP-maineeseen" ja "URL-uhkasuodattimeen".
"IP-maine":
- Ulkoisen estolistatiedoston on oltava tekstimuodossa (*.txt), ja jokainen merkintä on erotettava uudella rivillä.
- Ulkoiset estolistamerkinnät voivat koostua yksittäisistä IPv4/IPv6-IP-osoitteista, IP-osoitealueista ja CIDR-merkinnöistä (Classless Inter-Domain Routing, kuten 192.168.1.1/24, 2001:7300:3500::1/64. Nämä ovat esimerkkejä vain viittaus:
- 4.4.4.4
- 192.168.1.0/32
- Jos ulkoinen estolistatiedosto sisältää virheellisiä merkintöjä, Zyxel-laite ei käytä tiedostoa.
- Ulkoinen estolistatiedosto voi sisältää enintään 50 000 merkintää. Näyttöön tulee varoitusviesti, kun enimmäisarvo saavutetaan.
"URL-uhkasuodatin":
- Ulkoisen estolistatiedoston on oltava tekstimuodossa (*.txt), ja jokainen merkintä on erotettava uudella rivillä.
- Ulkoiset estolistamerkinnät voivat sisältää täydellisen URL-osoitteen tai isäntänimen ja voivat sisältää jokerimerkkejä. Tässä on joitain esimerkkejä vain viitteellesi:
- https://www.zyxel.com/products_services/smb.shtml?t=s (täydellinen URL-osoite)
- www.zyxel.com (isäntänimi)
- *.zyxel.* (isäntänimi jokerimerkeillä)
- Jos ulkoinen estolistatiedosto sisältää virheellisiä merkintöjä, Zyxel-laite ei käytä tiedostoa.
- Ulkoinen estolistatiedosto voi sisältää enintään 50 000 merkintää. Näyttöön tulee varoitusviesti, kun enimmäisarvo saavutetaan.
IPS (Intrusion Detection, Prevention):
IPS on myös "One-click Module", yleensä voimme jättää asetukset ennalleen (mitä teemme tässä tapauksessa).
Tarvittaessa voit lisätä mukautettuja allekirjoituksia tai muuttaa tiettyjen allekirjoitusten IPS:n toimintaa.
Sandboxing:
Sandboxing sisältää kaikki tuntemattomat paketit tai käyttäjämallit erikseen, emuloi sitten suoritettavat ohjelmat ja tunnistaa, ovatko ne haitallisia.
Sandboxing päivittää nämä uudet haittaohjelmatiedot Threat Intelligence Machine Learningin kautta Cloud-palvelimeen, jos ne ovat haitallisia.
Tässä pitäisi riittää moduulin "käyttöönotto".
Voit halutessasi ottaa käyttöön "Tarkista valitut ladatut tiedostot" ja valita, mitkä tiedostot tulee aina katsoa uhkaksi ja asettaa ensin hiekkalaatikkoon.
CDR:
Yllä olevat moduulit havaitsevat ulkoiset uhat, yhteistoiminnallinen havaitseminen ja reagointi huolehtii sisäisistä uhista.
CDR voi havaita verkon sisällä olevien asiakkaiden haitallisia yhteyksiä tai käyttäytymistä.
- Ota ominaisuus käyttöön
- Meidän on määritettävä hälytyssähköposti. (Huomaa, että kohdassa "Järjestelmä > Ilmoitukset" sinun on ensin määritettävä SMTP-palvelin.)
- Asennamme suojaus-VLAN-verkon (estetyt asiakkaat työnnetään sinne, jotta ne eivät leviä haitallisia toimia). Jos käytät ATP:tä tukiasemaohjaimena, voit myös estää Wi-Fi-asiakkaat kokonaan.
- Napsauta "Estä langaton asiakas".
- Napsauta "Lisää VLAN"
- Täytä VLAN kuvitteelliseksi olemattomaksi VLANiksi
- Valitse se "Karanteeni VLAN" ja napsauta "OK"
- Täytä VLAN kuvitteelliseksi olemattomaksi VLANiksi
ADP:
Viimeisenä mutta ei vähäisimpänä, tarkistamme ADP:n (Turvallisuuspolitiikka > ADP).
" Anomalian havaitseminen ja ehkäisy" yrittää havaita tällä hetkellä tuntemattomia uhkia tunnetuilla säikeen kuvioilla.
Se on oletuksena käytössä, ja voimme yleensä jättää sen, kuten haluamme.
VASTUUVAPAUSLAUSEKE:
Hyvä asiakas, huomaa, että käytämme konekäännöstä toimittaaksemme artikkeleita paikallisella kielelläsi. Kaikkea tekstiä ei välttämättä voida kääntää oikein. Jos käännetyn version tietojen oikeellisuudesta on kysymyksiä tai ristiriitaisuuksia, tarkista alkuperäinen artikkeli tästä: Alkuperäinen versio

Kommentit
0 kommenttiaKirjaudu sisään jättääksesi kommentin.