Cet article examinera la configuration des meilleures pratiques pour l'ATP dans un environnement réseau.
À titre d'exemple, nous prendrons un environnement scolaire avec lequel nous devons sécuriser correctement :
ADP, IDP, Contenu-, DNS-, Filtre Web, Anti-Virus, Anti-Malware, Sandboxing, CDR, Filtre de réputation.
Notre topologie pour cela sera un réseau scolaire.
Nous supposerons ce qui suit :
Nous avons un réseau scolaire avec le sous-réseau suivant.
| Adresse IP: | 10.10.8.0 |
| Adresse réseau: | 10.10.8.0 |
| Plage d'adresses IP d'hôte utilisable : | 10.10.8.1 - 10.10.15.254 |
| Adresse de diffusion: | 10.10.15.255 |
| Nombre total d'hôtes : | 2 048 |
| Nombre d'hôtes utilisables : | 2 046 |
| Masque de sous-réseau : | 255.255.248.0 |
| Masque générique : | 0.0.7.255 |
| Masque de sous-réseau binaire : | 11111111.11111111.11111000.000000000 |
| Classe IP : | B |
| Notation CIDR : | /21 |
| Type d'adresse IP : | Privé |
Examinons maintenant les différents services UTM et paramétrons-les selon nos meilleures pratiques.
- App Patrol
- Filtre de contenu
- Filtre de contenu DNS
- Anti-Malware
- Filtre de réputation
- IPS (détection d'intrusion, prévention)
- Sandboxing
- CDR
- ADP
App Patrol :
Nous avons déjà un "default_profile", qui inclut un tunneling déjà crypté et anonymisé.
Nous voulons également bloquer les jeux et les médias sociaux (comme Facebook et Instagram).
- Cliquez sur "Résultat de la requête".
- Nous choisissons maintenant "
- Répétez les étapes ci-dessus, mais choisissez "Rechercher les applications par nom".
- Recherchez Facebook et Instagram et cliquez sur
- Maintenant, nous devons changer l'"Action" en "abandonner". Allez dans « Mon application » > choisissez toutes les applications et cliquez sur « Action » et choisissez « déposer » > « Enregistrer et quitter ».
- L'ATP vous demande maintenant si vous souhaitez ajouter le profil à une stratégie de sécurité.
- Choisissez "Oui"
- Dans notre cas, nous utilisons LAN2, nous choisissons donc le "LAN2_Outgoing".
Filtre de contenu:
Ici, nous allons créer un nouveau profil.
- Cliquez sur ajouter
- Donnez-lui un nom et cliquez sur " Activer le service de catégorie de filtre de contenu ".
- Choisissez les catégories que vous souhaitez bloquer et cliquez sur "OK".
- Comme avec le App Patrol auparavant, appliquez le profil à la politique de sécurité.
Filtre de contenu DNS :
Nous configurons maintenant le filtre de contenu DNS :
- Cliquez sur l'onglet "Filtre de contenu DNS".
- Allez dans "Ajouter"
- Veuillez lui donner un nom
- Sous « Cloner les paramètres des catégories à partir du profil », choisissez le profil de filtre de contenu que nous avons créé précédemment.
- Cliquez sur "Cloner" et "OK"
- Comme précédemment, ajoutez-le aux politiques de sécurité. Cette fois, nous l'ajoutons également au "LANX to Device".
Anti-Malware :
Configurons maintenant l'Anti-Malware.
Il existe déjà une configuration de sécurité de base par défaut.
Nous allons l'améliorer.
- On laisse le Mode Hybride tel quel
- Sous "Avancé"
- Nous choisissons tous les types de fichiers disponibles et les ajoutons à la liste.
- "Détruire le fichier infecté" signifie que le client téléchargera toujours le fichier, mais le pare-feu injectera un "0" aléatoire dans le flux binaire. Cela se traduit par un fichier détruit.
- Si vous choisissez " cela signifie que, par exemple, les archives propres (protégées par mot de passe) seraient également détruites car nous ne pourrions pas les décompresser.
- Cliquez sur « Appliquer »
- Nous choisissons tous les types de fichiers disponibles et les ajoutons à la liste.
Filtre de réputation :
En ce qui concerne le filtre de réputation (activé par défaut), nous devons considérer que nous parlons de 3 aspects :
- Réputation IP
- Filtre de menace DNS
- Filtre de menace d'URL
Les paramètres ici sont (par défaut) pour tout bloquer, et nous devrions le laisser.
Vous pouvez ajouter une liste rouge externe à la « Réputation IP » et au « Filtre de menace d'URL » si vous le souhaitez.
"Réputation IP" :
- Le fichier de liste de blocage externe doit être au format texte (*.txt), chaque entrée étant séparée par une nouvelle ligne.
- Les entrées de liste de blocage externe peuvent consister en des adresses IP IPv4 / IPv6 uniques, des plages d'adresses IP, des CIDR (entrées de routage inter-domaines sans classe telles que 192.168.1.1/24, 2001:7300:3500::1/64. Voici quelques exemples pour votre référence seulement:
- 4.4.4.4
- 192.168.1.0/32
- Si le fichier de liste de blocage externe contient des entrées non valides, le périphérique Zyxel n'utilisera pas le fichier.
- Le fichier de liste de blocage externe peut contenir jusqu'à 50 000 entrées. Un message d'avertissement s'affiche lorsque le maximum est atteint.
"Filtre de menace d'URL" :
- Le fichier de liste de blocage externe doit être au format texte (*.txt), chaque entrée étant séparée par une nouvelle ligne.
- Les entrées de liste de blocage externe peuvent contenir une URL complète ou un nom d'hôte et peuvent contenir des caractères génériques. Il y a quelques exemples pour votre référence seulement :
- https://www.zyxel.com/products_services/smb.shtml?t=s (URL complète)
- www.zyxel.com (nom d'hôte)
- *.zyxel.* (nom d'hôte avec caractères génériques)
- Si le fichier de liste de blocage externe contient des entrées non valides, le périphérique Zyxel n'utilisera pas le fichier.
- Le fichier de liste de blocage externe peut contenir jusqu'à 50 000 entrées. Un message d'avertissement s'affiche lorsque le maximum est atteint.
IPS (Détection d'Intrusion, Prévention) :
L'IPS est également un "module en un clic", nous pouvons généralement laisser les paramètres tels quels (ce que nous ferons dans ce cas).
Si nécessaire, vous pouvez ajouter des signatures personnalisées ou modifier le comportement de l'IPS pour certaines signatures.
Sandboxing :
Sandboxing contient tous les paquets ou modèles d'utilisateur inconnus isolément, puis émule les programmes à exécuter et identifie s'ils sont ou non malveillants.
Sandboxing mettra à jour ces nouvelles informations sur les logiciels malveillants via Threat Intelligence Machine Learning vers le Cloud-Server s'il s'agit de logiciels malveillants.
Ici, cela devrait suffire à "activer" le module.
Si vous le souhaitez, vous pouvez activer « Inspecter les fichiers téléchargés sélectionnés » et sélectionner les fichiers qui doivent toujours être considérés comme une menace et doivent être mis en bac à sable en premier.
CDR :
Les modules ci-dessus détectent les menaces extérieures, la détection et la réponse collaboratives s'occupent des menaces intérieures.
CDR peut détecter les connexions ou comportements malveillants des clients à l'intérieur du réseau.
- Activer la fonctionnalité
- Nous devons configurer l'e-mail d'alerte. (Veuillez noter que sous "Système > Notifications", vous devrez d'abord configurer un serveur SMTP.)
- Nous allons configurer le VLAN de confinement (les clients bloqués y seront poussés pour les empêcher de propager davantage les actions malveillantes). Si vous utilisez l'ATP comme contrôleur de point d'accès, vous pourrez également bloquer complètement les clients Wi-Fi.
- Cliquez sur "Bloquer le client sans fil."
- Cliquez sur "Ajouter un VLAN"
- Remplir le VLAN en tant que VLAN fictif inexistant
- Choisissez-le comme « VLAN de quarantaine » et cliquez sur « OK »
- Remplir le VLAN en tant que VLAN fictif inexistant
ADAP :
Enfin, nous vérifierons l'ADP (Security Policy > ADP).
La " Détection et prévention des anomalies" essaie de détecter les menaces actuellement inconnues avec des modèles de threads connus.
Il est activé par défaut, et nous pouvons généralement le laisser, comme nous le ferons.
CLAUSE DE NON-RESPONSABILITÉ:
Cher client, sachez que nous utilisons la traduction automatique pour fournir des articles dans votre langue locale. Tous les textes peuvent ne pas être traduits avec précision. S'il y a des questions ou des divergences sur l'exactitude des informations dans la version traduite, veuillez consulter l'article original ici : Version originale

Commentaires
0 commentaireVous devez vous connecter pour laisser un commentaire.