Meilleures pratiques - Fonctionnalités ATP UTM

Vous avez d’autres questions ? Envoyer une demande

Cet article examinera la configuration des meilleures pratiques pour l'ATP dans un environnement réseau.

À titre d'exemple, nous prendrons un environnement scolaire avec lequel nous devons sécuriser correctement :

ADP, IDP, Contenu-, DNS-, Filtre Web, Anti-Virus, Anti-Malware, Sandboxing, CDR, Filtre de réputation.

 

Notre topologie pour cela sera un réseau scolaire.

 

mceclip0.png

Nous supposerons ce qui suit :

Nous avons un réseau scolaire avec le sous-réseau suivant.

Adresse IP: 10.10.8.0
Adresse réseau: 10.10.8.0
Plage d'adresses IP d'hôte utilisable : 10.10.8.1 - 10.10.15.254
Adresse de diffusion: 10.10.15.255
Nombre total d'hôtes : 2 048
Nombre d'hôtes utilisables : 2 046
Masque de sous-réseau : 255.255.248.0
Masque générique : 0.0.7.255
Masque de sous-réseau binaire : 11111111.11111111.11111000.000000000
Classe IP : B
Notation CIDR : /21
Type d'adresse IP : Privé

 

Examinons maintenant les différents services UTM et paramétrons-les selon nos meilleures pratiques.

App Patrol :

Nous avons déjà un "default_profile", qui inclut un tunneling déjà crypté et anonymisé.

Nous voulons également bloquer les jeux et les médias sociaux (comme Facebook et Instagram).

 

  1. Cliquez sur "Résultat de la requête".
  2. Nous choisissons maintenant " mceclip2.png
  3. Répétez les étapes ci-dessus, mais choisissez "Rechercher les applications par nom".
  4. Recherchez Facebook et Instagram et cliquez sur mceclip3.pngmceclip4.png
  5. Maintenant, nous devons changer l'"Action" en "abandonner". Allez dans « Mon application » > choisissez toutes les applications et cliquez sur « Action » et choisissez « déposer » > « Enregistrer et quitter ». mceclip5.png
  6. L'ATP vous demande maintenant si vous souhaitez ajouter le profil à une stratégie de sécurité.
  7. Choisissez "Oui" mceclip6.png
  8. Dans notre cas, nous utilisons LAN2, nous choisissons donc le "LAN2_Outgoing". mceclip7.png

 

Filtre de contenu:

Ici, nous allons créer un nouveau profil.

 

  1. Cliquez sur ajouter mceclip8.png
  2. Donnez-lui un nom et cliquez sur " Activer le service de catégorie de filtre de contenu ". mceclip9.png
  3. Choisissez les catégories que vous souhaitez bloquer et cliquez sur "OK". mceclip10.png
  4. Comme avec le App Patrol auparavant, appliquez le profil à la politique de sécurité.

 

Filtre de contenu DNS :

Nous configurons maintenant le filtre de contenu DNS :

 

  1. Cliquez sur l'onglet "Filtre de contenu DNS". mceclip0.png
  2. Allez dans "Ajouter"
    1. Veuillez lui donner un nom
    2. Sous « Cloner les paramètres des catégories à partir du profil », choisissez le profil de filtre de contenu que nous avons créé précédemment.
    3. Cliquez sur "Cloner" et "OK" mceclip1.png
  3. Comme précédemment, ajoutez-le aux politiques de sécurité. Cette fois, nous l'ajoutons également au "LANX to Device". mceclip2.png

 

Anti-Malware :

Configurons maintenant l'Anti-Malware.

 

mceclip3.png

Il existe déjà une configuration de sécurité de base par défaut.

Nous allons l'améliorer.

  1. On laisse le Mode Hybride tel quel
  2. Sous "Avancé"
    1. Nous choisissons tous les types de fichiers disponibles et les ajoutons à la liste. mceclip4.png
      1. "Détruire le fichier infecté" signifie que le client téléchargera toujours le fichier, mais le pare-feu injectera un "0" aléatoire dans le flux binaire. Cela se traduit par un fichier détruit.
      2. Si vous choisissez " cela signifie que, par exemple, les archives propres (protégées par mot de passe) seraient également détruites car nous ne pourrions pas les décompresser. mceclip5.png
    2. Cliquez sur « Appliquer »

 

Filtre de réputation :

En ce qui concerne le filtre de réputation (activé par défaut), nous devons considérer que nous parlons de 3 aspects :

  • Réputation IP
  • Filtre de menace DNS
  • Filtre de menace d'URL

Les paramètres ici sont (par défaut) pour tout bloquer, et nous devrions le laisser.

mceclip6.png

mceclip7.png

mceclip8.png

Vous pouvez ajouter une liste rouge externe à la « Réputation IP » et au « Filtre de menace d'URL » si vous le souhaitez.

"Réputation IP" :

  • Le fichier de liste de blocage externe doit être au format texte (*.txt), chaque entrée étant séparée par une nouvelle ligne.
  • Les entrées de liste de blocage externe peuvent consister en des adresses IP IPv4 / IPv6 uniques, des plages d'adresses IP, des CIDR (entrées de routage inter-domaines sans classe telles que 192.168.1.1/24, 2001:7300:3500::1/64. Voici quelques exemples pour votre référence seulement:
    • 4.4.4.4
    • 192.168.1.0/32
  • Si le fichier de liste de blocage externe contient des entrées non valides, le périphérique Zyxel n'utilisera pas le fichier.
  • Le fichier de liste de blocage externe peut contenir jusqu'à 50 000 entrées. Un message d'avertissement s'affiche lorsque le maximum est atteint.

"Filtre de menace d'URL" :

  • Le fichier de liste de blocage externe doit être au format texte (*.txt), chaque entrée étant séparée par une nouvelle ligne.
  • Les entrées de liste de blocage externe peuvent contenir une URL complète ou un nom d'hôte et peuvent contenir des caractères génériques. Il y a quelques exemples pour votre référence seulement :
    • https://www.zyxel.com/products_services/smb.shtml?t=s (URL complète)
    • www.zyxel.com (nom d'hôte)
    • *.zyxel.* (nom d'hôte avec caractères génériques)
  • Si le fichier de liste de blocage externe contient des entrées non valides, le périphérique Zyxel n'utilisera pas le fichier.
  • Le fichier de liste de blocage externe peut contenir jusqu'à 50 000 entrées. Un message d'avertissement s'affiche lorsque le maximum est atteint.

 

IPS (Détection d'Intrusion, Prévention) :

L'IPS est également un "module en un clic", nous pouvons généralement laisser les paramètres tels quels (ce que nous ferons dans ce cas).

Si nécessaire, vous pouvez ajouter des signatures personnalisées ou modifier le comportement de l'IPS pour certaines signatures.

mceclip9.png

 

Sandboxing :

Sandboxing contient tous les paquets ou modèles d'utilisateur inconnus isolément, puis émule les programmes à exécuter et identifie s'ils sont ou non malveillants.

Sandboxing mettra à jour ces nouvelles informations sur les logiciels malveillants via Threat Intelligence Machine Learning vers le Cloud-Server s'il s'agit de logiciels malveillants.

Ici, cela devrait suffire à "activer" le module.

Si vous le souhaitez, vous pouvez activer « Inspecter les fichiers téléchargés sélectionnés » et sélectionner les fichiers qui doivent toujours être considérés comme une menace et doivent être mis en bac à sable en premier.

 

mceclip11.png

mceclip12.png

 

CDR :

Les modules ci-dessus détectent les menaces extérieures, la détection et la réponse collaboratives s'occupent des menaces intérieures.

CDR peut détecter les connexions ou comportements malveillants des clients à l'intérieur du réseau.

 

  1. Activer la fonctionnalité mceclip13.png
  2. Nous devons configurer l'e-mail d'alerte. (Veuillez noter que sous "Système > Notifications", vous devrez d'abord configurer un serveur SMTP.) mceclip14.png
  3. Nous allons configurer le VLAN de confinement (les clients bloqués y seront poussés pour les empêcher de propager davantage les actions malveillantes). Si vous utilisez l'ATP comme contrôleur de point d'accès, vous pourrez également bloquer complètement les clients Wi-Fi. mceclip15.png
    1. Cliquez sur "Bloquer le client sans fil."
    2. Cliquez sur "Ajouter un VLAN"
      1. Remplir le VLAN en tant que VLAN fictif inexistant mceclip16.png
      2. Choisissez-le comme « VLAN de quarantaine » et cliquez sur « OK »

 

ADAP :

Enfin, nous vérifierons l'ADP (Security Policy > ADP).

La " Détection et prévention des anomalies" essaie de détecter les menaces actuellement inconnues avec des modèles de threads connus.

Il est activé par défaut, et nous pouvons généralement le laisser, comme nous le ferons.

 

mceclip17.png

CLAUSE DE NON-RESPONSABILITÉ:

Cher client, sachez que nous utilisons la traduction automatique pour fournir des articles dans votre langue locale. Tous les textes peuvent ne pas être traduits avec précision. S'il y a des questions ou des divergences sur l'exactitude des informations dans la version traduite, veuillez consulter l'article original ici : Version originale

Articles dans cette section

Cet article vous a-t-il été utile ?
Utilisateurs qui ont trouvé cela utile : 7 sur 8
Partager

Commentaires

0 commentaire

Vous devez vous connecter pour laisser un commentaire.