Bevált gyakorlat – ATP UTM-szolgáltatások

További kérdései vannak? Kérelem beküldése

Ez a cikk az ATP bevált gyakorlatának beállítását mutatja be hálózati környezetben.

Példaként egy iskolai környezetet veszünk, amelyet megfelelően védenünk kell:

ADP, IDP, tartalom-, DNS-, webszűrő, víruskereső, rosszindulatú programok elleni védelem, Sandboxing, CDR, hírnévszűrő.

 

Ehhez a topológiánk egy iskolai hálózat lesz.

 

mceclip0.png

Feltételezzük a következőket:

Iskolai hálózatunk a következő alhálózattal rendelkezik.

IP-cím: 10.10.8.0
Hálózati cím: 10.10.8.0
Használható gazdagép IP-tartomány: 10.10.8.1 - 10.10.15.254
Adás címe: 10.10.15.255
Hostok teljes száma: 2,048
Használható gazdagépek száma: 2,046
Alhálózati maszk: 255.255.248.0
Helyettesítő maszk: 0.0.7.255
Bináris alhálózati maszk: 11111111.11111111.11111000.00000000
IP osztály: B
CIDR jelölés: /21
IP típus: Magán

 

Most nézzük meg a különböző UTM-szolgáltatásokat, és állítsuk be őket legjobb gyakorlatunk szerint.

App Patrol:

Már van egy "default_profile", amely már titkosított és anonimizált Tunnelinget is tartalmaz.

Szeretnénk blokkolni a játékokat és a közösségi médiát is (például a Facebookot és az Instagramot).

 

  1. Kattintson a "Lekérdezés eredménye" gombra.
  2. A következőt választottuk: " mceclip2.png
  3. Ismételje meg a fenti lépéseket, de válassza az „Alkalmazás(ok) keresése név szerint” lehetőséget.
  4. Keresse meg a Facebookot és az Instagramot, és kattintson a mceclip3.pngmceclip4.png
  5. Most meg kell változtatnunk az "Action"-t "drop"-ra. Lépjen a "Saját alkalmazás" elemre, válassza ki az összes alkalmazást, kattintson a "Művelet" gombra, és válassza a "Drop" > "Save & Exit" lehetőséget. mceclip5.png
  6. Most az ATP megkérdezi, hogy hozzá kívánja-e adni a profilt egy biztonsági házirendhez.
  7. Válassza az "Igen" lehetőséget mceclip6.png
  8. Esetünkben LAN2-t használunk, ezért a "LAN2_Outgoing"-t választjuk. mceclip7.png

 

Tartalomszűrő:

Itt beállítunk egy új profilt.

 

  1. Kattintson a hozzáadásra mceclip8.png
  2. Adjon neki nevet, és kattintson a " Tartalomszűrő kategória szolgáltatás engedélyezése" gombra. mceclip9.png
  3. Válassza ki a blokkolni kívánt kategóriákat, és kattintson az "OK" gombra. mceclip10.png
  4. A App Patrol korábbihoz hasonlóan alkalmazza a profilt a biztonsági szabályzatra.

 

DNS tartalomszűrő:

Most beállítjuk a DNS tartalomszűrőt:

 

  1. Kattintson a "DNS tartalomszűrő" fülre. mceclip0.png
  2. Ugrás a "Hozzáadás" elemre
    1. Kérjük, adjon neki egy nevet
    2. A „Kategória-beállítások klónozása a profilból” részben válassza ki a korábban létrehozott tartalomszűrő-profilt.
    3. Kattintson a "Klónozás" és az "OK" gombra mceclip1.png
  3. Mint korábban, adja hozzá a biztonsági szabályzathoz. Ezúttal a "LANX to Device"-hez is hozzáadjuk. mceclip2.png

 

Anti-Malware:

Most állítsuk be az Anti-Malware programot.

 

mceclip3.png

Alapértelmezés szerint már létezik egy alapvető biztonsági beállítás.

Fokozni fogjuk.

  1. A hibrid módot hagyjuk úgy, ahogy van
  2. A "Speciális" alatt
    1. Kiválasztjuk az összes elérhető fájltípust, és hozzáadjuk a listához. mceclip4.png
      1. A "fertőzött fájl megsemmisítése" azt jelenti, hogy a kliens továbbra is letölti a fájlt, de a tűzfal véletlenszerű "0"-t injektál a bináris adatfolyamba. Ez megsemmisült fájlt eredményez.
      2. Ha a " " lehetőséget választja, az azt jelenti, hogy például a tiszta (jelszóval védett) archívumok is megsemmisülnek, mivel nem tudtuk kicsomagolni őket. mceclip5.png
    2. Kattintson az "Alkalmaz" gombra

 

Hírnév szűrő:

Amikor a Reputation Filterről van szó (alapértelmezés szerint engedélyezve van), figyelembe kell vennünk, hogy 3 szempontról beszélünk:

  • IP hírnév
  • DNS fenyegetésszűrő
  • URL fenyegetésszűrő

Az itt található beállítások (alapértelmezés szerint) mindent blokkolnak, és hagynunk kell.

mceclip6.png

mceclip7.png

mceclip8.png

Ha kívánja, hozzáadhat egy külső blokklistát az „IP-hírnév” és az „URL fenyegetésszűrőhöz”.

"IP hírnév":

  • A külső blokkolista fájlnak szöveges formátumban (*.txt) kell lennie, és minden bejegyzést új sorral kell elválasztani.
  • A külső blokkolista bejegyzések egyedi IPv4/IPv6 IP-címeket, IP-címtartományokat, CIDR-bejegyzéseket (Classless Inter-Domain Routing, például 192.168.1.1/24, 2001:7300:3500::1/64) tartalmazhatnak. Íme néhány példa az Ön számára csak hivatkozás:
    • 4.4.4.4
    • 192.168.1.0/32
  • Ha a külső blokkolista fájl érvénytelen bejegyzéseket tartalmaz, a Zyxel eszköz nem fogja használni a fájlt.
  • A külső blokkolista fájl legfeljebb 50 000 bejegyzést tartalmazhat. A maximális érték elérésekor figyelmeztető üzenet jelenik meg.

"URL fenyegetésszűrő":

  • A külső blokkolista fájlnak szöveges formátumban (*.txt) kell lennie, és minden bejegyzést új sorral kell elválasztani.
  • A külső blokkolista bejegyzések tartalmazhatnak egy teljes URL-t vagy egy gazdagépnevet, és tartalmazhatnak helyettesítő karaktereket. Néhány példa csak referenciaként szolgál:
    • https://www.zyxel.com/products_services/smb.shtml?t=s (teljes URL)
    • www.zyxel.com (gazdagépnév)
    • *.zyxel.* (hosztnév helyettesítő karakterekkel)
  • Ha a külső blokkolista fájl érvénytelen bejegyzéseket tartalmaz, a Zyxel eszköz nem fogja használni a fájlt.
  • A külső blokkolista fájl legfeljebb 50 000 bejegyzést tartalmazhat. A maximális érték elérésekor figyelmeztető üzenet jelenik meg.

 

IPS (Intrusion Detection, Prevention):

Az IPS is egy "One-click Module", általában a Beállításokat hagyhatjuk úgy, ahogy vannak (ezt ebben az esetben meg is fogjuk tenni).

Ha szükséges, egyéni aláírásokat adhat hozzá, vagy módosíthatja az IPS viselkedését bizonyos aláírások esetén.

mceclip9.png

 

Sandboxing:

A Sandboxing az összes ismeretlen csomagot vagy felhasználói mintát elkülönítve tartalmazza, majd emulálja a futtatandó programokat, és azonosítja, hogy rosszindulatúak-e vagy sem.

A Sandboxing a Threat Intelligence Machine Learning segítségével frissíti az új kártevő információkat a Cloud-Serverre, ha az rosszindulatú.

Itt elég a Modul "engedélyezése".

Ha szeretné, engedélyezheti a "Kijelölt letöltött fájlok vizsgálata" funkciót, és kiválaszthatja, hogy mely fájlok legyenek mindig fenyegetésnek minősülnek, és melyek legyenek először homokozóban.

 

mceclip11.png

mceclip12.png

 

CDR:

A fenti modulok észlelik a külső fenyegetéseket, az együttműködésen alapuló észlelés és válasz pedig gondoskodik a belső fenyegetésekről.

A CDR képes észlelni a hálózaton belüli ügyfelek rosszindulatú kapcsolatait vagy viselkedését.

 

  1. Engedélyezze a funkciót mceclip13.png
  2. Be kell állítanunk a figyelmeztető e-mailt. (Kérjük, vegye figyelembe, hogy a „Rendszer > Értesítések” alatt először be kell állítania egy SMTP-kiszolgálót.) mceclip14.png
  3. Beállítjuk a védelmi VLAN-t (a blokkolt kliensek oda lesznek tolva, hogy megakadályozzák a rosszindulatú akciók továbbterjedését). Ha az ATP-t hozzáférési pont vezérlőként használja, akkor a Wi-Fi klienseket is teljesen blokkolhatja. mceclip15.png
    1. Kattintson a "Vezeték nélküli kliens blokkolása" gombra.
    2. Kattintson a "VLAN hozzáadása" gombra
      1. Töltse ki a VLAN-t fiktív, nem létező VLAN-ként mceclip16.png
      2. Válassza ki "Karantén VLAN"-ként, és kattintson az "OK" gombra.

 

ADP:

Végül, de nem utolsósorban ellenőrizzük az ADP-t (Biztonsági szabályzat > ADP).

Az " Anomália észlelése és megelőzése" megpróbálja felismerni a jelenleg ismeretlen fenyegetéseket ismert szálmintákkal.

Alapértelmezés szerint engedélyezve van, és általában elhagyhatjuk, ahogy akarjuk.

 

mceclip17.png

NYILATKOZAT:

Tisztelt Ügyfelünk! Kérjük, vegye figyelembe, hogy gépi fordítást használunk a cikkek az Ön nyelvén való biztosításához. Nem minden szöveg fordítható le pontosan. Ha kérdései vagy eltérései vannak a lefordított változatban szereplő információk pontosságával kapcsolatban, kérjük, tekintse át az eredeti cikket itt: Eredeti verzió

A szakasz cikkei

Hasznos volt ez a cikk?
8/7 szavazó hasznosnak találta ezt
Megosztás

Hozzászólások

0 hozzászólás

Hozzászólások írásához jelentkezzen be.