Best Practice - Funzionalità ATP UTM

Questo articolo esaminerà l'installazione delle procedure consigliate per l'ATP in un ambiente di rete.

Ad esempio, prenderemo un ambiente scolastico che dobbiamo proteggere adeguatamente:

ADP, IDP, Filtro contenuto, DNS, Web, Anti-Virus, Anti-Malware, Sandboxing, CDR, Filtro reputazione.

 

La nostra topologia per questo sarà una rete scolastica.

 

mceclip0.png

Assumeremo quanto segue:

Abbiamo una rete scolastica con la seguente sottorete.

Indirizzo IP: 10.10.8.0
Indirizzo di rete: 10.10.8.0
Intervallo IP host utilizzabile: 10.10.8.1 - 10.10.15.254
Indirizzo di trasmissione: 10.10.15.255
Numero totale di host: 2.048
Numero di host utilizzabili: 2.046
Maschera di sottorete: 255.255.248.0
Maschera jolly: 0.0.7.255
Maschera di sottorete binaria: 1111111.11111111.11111000.00000000
Classe IP: B
Notazione CIDR: /21
Tipo di IP: Privato

 

Ora diamo un'occhiata ai diversi servizi UTM e impostali secondo le nostre migliori pratiche.

App Patrol:

Abbiamo già un "default_profile", che include il Tunneling già crittografato e reso anonimo.

Vogliamo anche bloccare i giochi e i social media (come Facebook e Instagram).

 

  1. Fare clic su "Risultato query".
  2. Ora abbiamo scelto " mceclip2.png
  3. Ripeti i passaggi precedenti ma scegli "Cerca applicazione/i per nome".
  4. Cerca Facebook e Instagram e fai clic su mceclip3.pngmceclip4.png
  5. Ora dobbiamo cambiare "Azione" in "Rilascia". Vai su "La mia applicazione"> scegli tutte le applicazioni e fai clic su "Azione" e scegli "rilascia" > "Salva ed esci". mceclip5.png
  6. Ora l'ATP chiede se si desidera aggiungere il profilo a una politica di sicurezza.
  7. Scegli "Sì" mceclip6.png
  8. Nel nostro caso, stiamo usando LAN2, quindi scegliamo "LAN2_Outgoing". mceclip7.png

 

Filtro contenuti:

Qui imposteremo un nuovo profilo.

 

  1. Fare clic su aggiungi mceclip8.png
  2. Assegnagli un nome e fai clic su " Abilita servizio categoria filtro contenuti". mceclip9.png
  3. Scegli le categorie che desideri bloccare e fai clic su "OK". mceclip10.png
  4. Come con App Patrol prima, applica il profilo alla politica di sicurezza.

 

Filtro contenuto DNS:

Ora impostiamo il filtro dei contenuti DNS:

 

  1. Fare clic sulla scheda "Filtro contenuto DNS". mceclip0.png
  2. Vai su "Aggiungi"
    1. Per favore, dagli un nome
    2. In "Clona le impostazioni delle categorie dal profilo", scegli il profilo del filtro dei contenuti che abbiamo creato in precedenza.
    3. Fare clic su "Clona" e "OK" mceclip1.png
  3. Come prima, aggiungilo ai criteri di sicurezza. Questa volta lo aggiungiamo anche a "LANX to Device". mceclip2.png

 

Antimalware:

Ora impostiamo l'Anti-Malware.

 

mceclip3.png

Esiste già una configurazione di sicurezza di base per impostazione predefinita.

Lo valorizzeremo.

  1. Lasciamo la modalità ibrida così com'è
  2. Sotto "Avanzato"
    1. Scegliamo tutti i tipi di file disponibili e li aggiungiamo all'elenco. mceclip4.png
      1. "Distruggi file infetto" significa che il client scaricherà comunque il file, ma il firewall inietterà uno "0" casuale nel flusso binario. Ciò si traduce in un file distrutto.
      2. Se scegli " ciò significa che, ad esempio, anche gli archivi puliti (protetti da password) verranno distrutti poiché non potremmo decomprimerli. mceclip5.png
    2. Clicca su "Applica"

 

Filtro reputazione:

Quando si parla di Reputation Filter (abilitato di default), bisogna considerare che stiamo parlando di 3 Aspetti:

  • Reputazione IP
  • Filtro delle minacce DNS
  • Filtro minacce URL

Le impostazioni qui sono (per impostazione predefinita) per bloccare tutto e dovremmo lasciarlo.

mceclip6.png

mceclip7.png

mceclip8.png

Se lo desideri, puoi aggiungere una Blocklist esterna a "Reputazione IP" e "Filtro minacce URL".

"Reputazione IP":

  • Il file della blocklist esterna deve essere in formato testo (*.txt), con ogni voce separata da una nuova riga.
  • Le voci della blocklist esterna possono essere costituite da singoli indirizzi IP IPv4 / IPv6, intervalli di indirizzi IP, CIDR (voci Classless Inter-Domain Routing come 192.168.1.1/24, 2001:7300:3500::1/64. Questi sono alcuni esempi per il tuo solo come riferimento:
    • 4.4.4.4
    • 192.168.1.0/32
  • Se il file della blocklist esterno contiene voci non valide, il dispositivo Zyxel non utilizzerà il file.
  • Il file dell'elenco di blocco esterno può contenere fino a 50.000 voci. Viene visualizzato un messaggio di avviso quando viene raggiunto il valore massimo.

"Filtro minacce URL":

  • Il file della blocklist esterna deve essere in formato testo (*.txt), con ogni voce separata da una nuova riga.
  • Le voci della blocklist esterna possono contenere un URL completo o un nome host e possono contenere caratteri jolly. Ci sono alcuni esempi solo per riferimento:
    • https://www.zyxel.com/products_services/smb.shtml?t=s (URL completo)
    • www.zyxel.com (nome host)
    • *.zyxel.* (nome host con caratteri jolly)
  • Se il file della blocklist esterno contiene voci non valide, il dispositivo Zyxel non utilizzerà il file.
  • Il file dell'elenco di blocco esterno può contenere fino a 50.000 voci. Viene visualizzato un messaggio di avviso quando viene raggiunto il valore massimo.

 

IPS (rilevamento delle intrusioni, prevenzione):

L'IPS è anche un "Modulo con un clic", di solito possiamo lasciare le Impostazioni così com'è (cosa che faremo in questo caso).

Se necessario, è possibile aggiungere firme personalizzate o modificare il comportamento dell'IPS per determinate firme.

mceclip9.png

 

Sandboxing:

Sandboxing contiene tutti i pacchetti o modelli utente sconosciuti in isolamento, quindi emula i programmi da eseguire e identifica se sono dannosi o meno.

Sandboxing aggiornerà queste nuove informazioni sul malware tramite Threat Intelligence Machine Learning al Cloud-Server se è dannoso.

Qui dovrebbe essere sufficiente "abilitare" il Modulo.

Se lo desideri, puoi abilitare "Ispeziona file scaricati selezionati" e selezionare quali file devono essere sempre considerati una minaccia ed essere prima sottoposti a sandbox.

 

mceclip11.png

mceclip12.png

 

CDR:

I moduli di cui sopra rilevano le minacce esterne, il rilevamento e la risposta collaborativi si occupano delle minacce interne.

CDR è in grado di rilevare connessioni o comportamenti dannosi dai client all'interno della rete.

 

  1. Abilita la funzione mceclip13.png
  2. Dobbiamo impostare l'e-mail di avviso. (Tieni presente che in "Sistema > Notifiche", dovrai prima configurare un server SMTP.) mceclip14.png
  3. Imposteremo la VLAN di contenimento (i client bloccati verranno spinti lì per impedire loro di diffondere ulteriormente le azioni dannose). Se stai usando l'ATP come controller di Access Point, sarai anche in grado di bloccare completamente i client Wi-Fi. mceclip15.png
    1. Fai clic su "Blocca client wireless".
    2. Fare clic su "Aggiungi VLAN"
      1. Riempi la VLAN come una VLAN fittizia inesistente mceclip16.png
      2. Sceglilo come "Quarantine VLAN" e fai clic su "OK"

 

ADP:

Ultimo ma non meno importante, controlleremo l'ADP (Security Policy > ADP).

Il " Rilevamento e prevenzione delle anomalie" tenta di rilevare le minacce attualmente sconosciute con modelli di thread noti.

È abilitato per impostazione predefinita e di solito possiamo lasciarlo, come lo faremo.

 

mceclip17.png

DISCLAIMER:

Gentile cliente, tieni presente che utilizziamo la traduzione automatica per fornire articoli nella tua lingua locale. Non tutto il testo può essere tradotto accuratamente. In caso di domande o discrepanze sull'accuratezza delle informazioni nella versione tradotta, rivedere l'articolo originale qui: Versione originale

Articoli in questa sezione

Questo articolo ti è stato utile?
Utenti che ritengono sia utile: 7 su 8
Condividi

Commenti

0 commenti

Accedi per aggiungere un commento.