Ez a cikk az ATP bevált gyakorlatának beállítását mutatja be hálózati környezetben.
Példaként egy iskolai környezetet veszünk, amelyet megfelelően védenünk kell:
ADP, IDP, tartalom-, DNS-, webszűrő, víruskereső, rosszindulatú programok elleni védelem, Sandboxing, CDR, hírnévszűrő.
Ehhez a topológiánk egy iskolai hálózat lesz.
Feltételezzük a következőket:
Iskolai hálózatunk a következő alhálózattal rendelkezik.
| IP-cím: | 10.10.8.0 |
| Hálózati cím: | 10.10.8.0 |
| Használható gazdagép IP-tartomány: | 10.10.8.1 - 10.10.15.254 |
| Adás címe: | 10.10.15.255 |
| Hostok teljes száma: | 2,048 |
| Használható gazdagépek száma: | 2,046 |
| Alhálózati maszk: | 255.255.248.0 |
| Helyettesítő maszk: | 0.0.7.255 |
| Bináris alhálózati maszk: | 11111111.11111111.11111000.00000000 |
| IP osztály: | B |
| CIDR jelölés: | /21 |
| IP típus: | Magán |
Most nézzük meg a különböző UTM-szolgáltatásokat, és állítsuk be őket legjobb gyakorlatunk szerint.
- App Patrol
- Tartalomszűrő
- DNS tartalomszűrő
- Anti-Malware
- Hírnév szűrő
- IPS (Intrusion Detection, Prevention)
- Sandboxing
- CDR
- ADP
App Patrol:
Már van egy "default_profile", amely már titkosított és anonimizált Tunnelinget is tartalmaz.
Szeretnénk blokkolni a játékokat és a közösségi médiát is (például a Facebookot és az Instagramot).
- Kattintson a "Lekérdezés eredménye" gombra.
- A következőt választottuk: "
- Ismételje meg a fenti lépéseket, de válassza az „Alkalmazás(ok) keresése név szerint” lehetőséget.
- Keresse meg a Facebookot és az Instagramot, és kattintson a
- Most meg kell változtatnunk az "Action"-t "drop"-ra. Lépjen a "Saját alkalmazás" elemre, válassza ki az összes alkalmazást, kattintson a "Művelet" gombra, és válassza a "Drop" > "Save & Exit" lehetőséget.
- Most az ATP megkérdezi, hogy hozzá kívánja-e adni a profilt egy biztonsági házirendhez.
- Válassza az "Igen" lehetőséget
- Esetünkben LAN2-t használunk, ezért a "LAN2_Outgoing"-t választjuk.
Tartalomszűrő:
Itt beállítunk egy új profilt.
- Kattintson a hozzáadásra
- Adjon neki nevet, és kattintson a " Tartalomszűrő kategória szolgáltatás engedélyezése" gombra.
- Válassza ki a blokkolni kívánt kategóriákat, és kattintson az "OK" gombra.
- A App Patrol korábbihoz hasonlóan alkalmazza a profilt a biztonsági szabályzatra.
DNS tartalomszűrő:
Most beállítjuk a DNS tartalomszűrőt:
- Kattintson a "DNS tartalomszűrő" fülre.
- Ugrás a "Hozzáadás" elemre
- Kérjük, adjon neki egy nevet
- A „Kategória-beállítások klónozása a profilból” részben válassza ki a korábban létrehozott tartalomszűrő-profilt.
- Kattintson a "Klónozás" és az "OK" gombra
- Mint korábban, adja hozzá a biztonsági szabályzathoz. Ezúttal a "LANX to Device"-hez is hozzáadjuk.
Anti-Malware:
Most állítsuk be az Anti-Malware programot.
Alapértelmezés szerint már létezik egy alapvető biztonsági beállítás.
Fokozni fogjuk.
- A hibrid módot hagyjuk úgy, ahogy van
- A "Speciális" alatt
- Kiválasztjuk az összes elérhető fájltípust, és hozzáadjuk a listához.
- A "fertőzött fájl megsemmisítése" azt jelenti, hogy a kliens továbbra is letölti a fájlt, de a tűzfal véletlenszerű "0"-t injektál a bináris adatfolyamba. Ez megsemmisült fájlt eredményez.
- Ha a " " lehetőséget választja, az azt jelenti, hogy például a tiszta (jelszóval védett) archívumok is megsemmisülnek, mivel nem tudtuk kicsomagolni őket.
- Kattintson az "Alkalmaz" gombra
- Kiválasztjuk az összes elérhető fájltípust, és hozzáadjuk a listához.
Hírnév szűrő:
Amikor a Reputation Filterről van szó (alapértelmezés szerint engedélyezve van), figyelembe kell vennünk, hogy 3 szempontról beszélünk:
- IP hírnév
- DNS fenyegetésszűrő
- URL fenyegetésszűrő
Az itt található beállítások (alapértelmezés szerint) mindent blokkolnak, és hagynunk kell.
Ha kívánja, hozzáadhat egy külső blokklistát az „IP-hírnév” és az „URL fenyegetésszűrőhöz”.
"IP hírnév":
- A külső blokkolista fájlnak szöveges formátumban (*.txt) kell lennie, és minden bejegyzést új sorral kell elválasztani.
- A külső blokkolista bejegyzések egyedi IPv4/IPv6 IP-címeket, IP-címtartományokat, CIDR-bejegyzéseket (Classless Inter-Domain Routing, például 192.168.1.1/24, 2001:7300:3500::1/64) tartalmazhatnak. Íme néhány példa az Ön számára csak hivatkozás:
- 4.4.4.4
- 192.168.1.0/32
- Ha a külső blokkolista fájl érvénytelen bejegyzéseket tartalmaz, a Zyxel eszköz nem fogja használni a fájlt.
- A külső blokkolista fájl legfeljebb 50 000 bejegyzést tartalmazhat. A maximális érték elérésekor figyelmeztető üzenet jelenik meg.
"URL fenyegetésszűrő":
- A külső blokkolista fájlnak szöveges formátumban (*.txt) kell lennie, és minden bejegyzést új sorral kell elválasztani.
- A külső blokkolista bejegyzések tartalmazhatnak egy teljes URL-t vagy egy gazdagépnevet, és tartalmazhatnak helyettesítő karaktereket. Néhány példa csak referenciaként szolgál:
- https://www.zyxel.com/products_services/smb.shtml?t=s (teljes URL)
- www.zyxel.com (gazdagépnév)
- *.zyxel.* (hosztnév helyettesítő karakterekkel)
- Ha a külső blokkolista fájl érvénytelen bejegyzéseket tartalmaz, a Zyxel eszköz nem fogja használni a fájlt.
- A külső blokkolista fájl legfeljebb 50 000 bejegyzést tartalmazhat. A maximális érték elérésekor figyelmeztető üzenet jelenik meg.
IPS (Intrusion Detection, Prevention):
Az IPS is egy "One-click Module", általában a Beállításokat hagyhatjuk úgy, ahogy vannak (ezt ebben az esetben meg is fogjuk tenni).
Ha szükséges, egyéni aláírásokat adhat hozzá, vagy módosíthatja az IPS viselkedését bizonyos aláírások esetén.
Sandboxing:
A Sandboxing az összes ismeretlen csomagot vagy felhasználói mintát elkülönítve tartalmazza, majd emulálja a futtatandó programokat, és azonosítja, hogy rosszindulatúak-e vagy sem.
A Sandboxing a Threat Intelligence Machine Learning segítségével frissíti az új kártevő információkat a Cloud-Serverre, ha az rosszindulatú.
Itt elég a Modul "engedélyezése".
Ha szeretné, engedélyezheti a "Kijelölt letöltött fájlok vizsgálata" funkciót, és kiválaszthatja, hogy mely fájlok legyenek mindig fenyegetésnek minősülnek, és melyek legyenek először homokozóban.
CDR:
A fenti modulok észlelik a külső fenyegetéseket, az együttműködésen alapuló észlelés és válasz pedig gondoskodik a belső fenyegetésekről.
A CDR képes észlelni a hálózaton belüli ügyfelek rosszindulatú kapcsolatait vagy viselkedését.
- Engedélyezze a funkciót
- Be kell állítanunk a figyelmeztető e-mailt. (Kérjük, vegye figyelembe, hogy a „Rendszer > Értesítések” alatt először be kell állítania egy SMTP-kiszolgálót.)
- Beállítjuk a védelmi VLAN-t (a blokkolt kliensek oda lesznek tolva, hogy megakadályozzák a rosszindulatú akciók továbbterjedését). Ha az ATP-t hozzáférési pont vezérlőként használja, akkor a Wi-Fi klienseket is teljesen blokkolhatja.
- Kattintson a "Vezeték nélküli kliens blokkolása" gombra.
- Kattintson a "VLAN hozzáadása" gombra
- Töltse ki a VLAN-t fiktív, nem létező VLAN-ként
- Válassza ki "Karantén VLAN"-ként, és kattintson az "OK" gombra.
- Töltse ki a VLAN-t fiktív, nem létező VLAN-ként
ADP:
Végül, de nem utolsósorban ellenőrizzük az ADP-t (Biztonsági szabályzat > ADP).
Az " Anomália észlelése és megelőzése" megpróbálja felismerni a jelenleg ismeretlen fenyegetéseket ismert szálmintákkal.
Alapértelmezés szerint engedélyezve van, és általában elhagyhatjuk, ahogy akarjuk.
NYILATKOZAT:
Tisztelt Ügyfelünk! Kérjük, vegye figyelembe, hogy gépi fordítást használunk a cikkek az Ön nyelvén való biztosításához. Nem minden szöveg fordítható le pontosan. Ha kérdései vagy eltérései vannak a lefordított változatban szereplő információk pontosságával kapcsolatban, kérjük, tekintse át az eredeti cikket itt: Eredeti verzió

Hozzászólások
0 hozzászólásHozzászólások írásához jelentkezzen be.