Questo articolo esaminerà l'installazione delle procedure consigliate per l'ATP in un ambiente di rete.
Ad esempio, prenderemo un ambiente scolastico che dobbiamo proteggere adeguatamente:
ADP, IDP, Filtro contenuto, DNS, Web, Anti-Virus, Anti-Malware, Sandboxing, CDR, Filtro reputazione.
La nostra topologia per questo sarà una rete scolastica.
Assumeremo quanto segue:
Abbiamo una rete scolastica con la seguente sottorete.
| Indirizzo IP: | 10.10.8.0 |
| Indirizzo di rete: | 10.10.8.0 |
| Intervallo IP host utilizzabile: | 10.10.8.1 - 10.10.15.254 |
| Indirizzo di trasmissione: | 10.10.15.255 |
| Numero totale di host: | 2.048 |
| Numero di host utilizzabili: | 2.046 |
| Maschera di sottorete: | 255.255.248.0 |
| Maschera jolly: | 0.0.7.255 |
| Maschera di sottorete binaria: | 1111111.11111111.11111000.00000000 |
| Classe IP: | B |
| Notazione CIDR: | /21 |
| Tipo di IP: | Privato |
Ora diamo un'occhiata ai diversi servizi UTM e impostali secondo le nostre migliori pratiche.
- App Patrol
- Filtro contenuti
- Filtro contenuto DNS
- Anti-malware
- Filtro reputazione
- IPS (rilevamento delle intrusioni, prevenzione)
- Sandboxing
- CDR
- ADP
App Patrol:
Abbiamo già un "default_profile", che include il Tunneling già crittografato e reso anonimo.
Vogliamo anche bloccare i giochi e i social media (come Facebook e Instagram).
- Fare clic su "Risultato query".
- Ora abbiamo scelto "
- Ripeti i passaggi precedenti ma scegli "Cerca applicazione/i per nome".
- Cerca Facebook e Instagram e fai clic su
- Ora dobbiamo cambiare "Azione" in "Rilascia". Vai su "La mia applicazione"> scegli tutte le applicazioni e fai clic su "Azione" e scegli "rilascia" > "Salva ed esci".
- Ora l'ATP chiede se si desidera aggiungere il profilo a una politica di sicurezza.
- Scegli "Sì"
- Nel nostro caso, stiamo usando LAN2, quindi scegliamo "LAN2_Outgoing".
Filtro contenuti:
Qui imposteremo un nuovo profilo.
- Fare clic su aggiungi
- Assegnagli un nome e fai clic su " Abilita servizio categoria filtro contenuti".
- Scegli le categorie che desideri bloccare e fai clic su "OK".
- Come con App Patrol prima, applica il profilo alla politica di sicurezza.
Filtro contenuto DNS:
Ora impostiamo il filtro dei contenuti DNS:
- Fare clic sulla scheda "Filtro contenuto DNS".
- Vai su "Aggiungi"
- Per favore, dagli un nome
- In "Clona le impostazioni delle categorie dal profilo", scegli il profilo del filtro dei contenuti che abbiamo creato in precedenza.
- Fare clic su "Clona" e "OK"
- Come prima, aggiungilo ai criteri di sicurezza. Questa volta lo aggiungiamo anche a "LANX to Device".
Antimalware:
Ora impostiamo l'Anti-Malware.
Esiste già una configurazione di sicurezza di base per impostazione predefinita.
Lo valorizzeremo.
- Lasciamo la modalità ibrida così com'è
- Sotto "Avanzato"
- Scegliamo tutti i tipi di file disponibili e li aggiungiamo all'elenco.
- "Distruggi file infetto" significa che il client scaricherà comunque il file, ma il firewall inietterà uno "0" casuale nel flusso binario. Ciò si traduce in un file distrutto.
- Se scegli " ciò significa che, ad esempio, anche gli archivi puliti (protetti da password) verranno distrutti poiché non potremmo decomprimerli.
- Clicca su "Applica"
- Scegliamo tutti i tipi di file disponibili e li aggiungiamo all'elenco.
Filtro reputazione:
Quando si parla di Reputation Filter (abilitato di default), bisogna considerare che stiamo parlando di 3 Aspetti:
- Reputazione IP
- Filtro delle minacce DNS
- Filtro minacce URL
Le impostazioni qui sono (per impostazione predefinita) per bloccare tutto e dovremmo lasciarlo.
Se lo desideri, puoi aggiungere una Blocklist esterna a "Reputazione IP" e "Filtro minacce URL".
"Reputazione IP":
- Il file della blocklist esterna deve essere in formato testo (*.txt), con ogni voce separata da una nuova riga.
- Le voci della blocklist esterna possono essere costituite da singoli indirizzi IP IPv4 / IPv6, intervalli di indirizzi IP, CIDR (voci Classless Inter-Domain Routing come 192.168.1.1/24, 2001:7300:3500::1/64. Questi sono alcuni esempi per il tuo solo come riferimento:
- 4.4.4.4
- 192.168.1.0/32
- Se il file della blocklist esterno contiene voci non valide, il dispositivo Zyxel non utilizzerà il file.
- Il file dell'elenco di blocco esterno può contenere fino a 50.000 voci. Viene visualizzato un messaggio di avviso quando viene raggiunto il valore massimo.
"Filtro minacce URL":
- Il file della blocklist esterna deve essere in formato testo (*.txt), con ogni voce separata da una nuova riga.
- Le voci della blocklist esterna possono contenere un URL completo o un nome host e possono contenere caratteri jolly. Ci sono alcuni esempi solo per riferimento:
- https://www.zyxel.com/products_services/smb.shtml?t=s (URL completo)
- www.zyxel.com (nome host)
- *.zyxel.* (nome host con caratteri jolly)
- Se il file della blocklist esterno contiene voci non valide, il dispositivo Zyxel non utilizzerà il file.
- Il file dell'elenco di blocco esterno può contenere fino a 50.000 voci. Viene visualizzato un messaggio di avviso quando viene raggiunto il valore massimo.
IPS (rilevamento delle intrusioni, prevenzione):
L'IPS è anche un "Modulo con un clic", di solito possiamo lasciare le Impostazioni così com'è (cosa che faremo in questo caso).
Se necessario, è possibile aggiungere firme personalizzate o modificare il comportamento dell'IPS per determinate firme.
Sandboxing:
Sandboxing contiene tutti i pacchetti o modelli utente sconosciuti in isolamento, quindi emula i programmi da eseguire e identifica se sono dannosi o meno.
Sandboxing aggiornerà queste nuove informazioni sul malware tramite Threat Intelligence Machine Learning al Cloud-Server se è dannoso.
Qui dovrebbe essere sufficiente "abilitare" il Modulo.
Se lo desideri, puoi abilitare "Ispeziona file scaricati selezionati" e selezionare quali file devono essere sempre considerati una minaccia ed essere prima sottoposti a sandbox.
CDR:
I moduli di cui sopra rilevano le minacce esterne, il rilevamento e la risposta collaborativi si occupano delle minacce interne.
CDR è in grado di rilevare connessioni o comportamenti dannosi dai client all'interno della rete.
- Abilita la funzione
- Dobbiamo impostare l'e-mail di avviso. (Tieni presente che in "Sistema > Notifiche", dovrai prima configurare un server SMTP.)
- Imposteremo la VLAN di contenimento (i client bloccati verranno spinti lì per impedire loro di diffondere ulteriormente le azioni dannose). Se stai usando l'ATP come controller di Access Point, sarai anche in grado di bloccare completamente i client Wi-Fi.
- Fai clic su "Blocca client wireless".
- Fare clic su "Aggiungi VLAN"
- Riempi la VLAN come una VLAN fittizia inesistente
- Sceglilo come "Quarantine VLAN" e fai clic su "OK"
- Riempi la VLAN come una VLAN fittizia inesistente
ADP:
Ultimo ma non meno importante, controlleremo l'ADP (Security Policy > ADP).
Il " Rilevamento e prevenzione delle anomalie" tenta di rilevare le minacce attualmente sconosciute con modelli di thread noti.
È abilitato per impostazione predefinita e di solito possiamo lasciarlo, come lo faremo.
DISCLAIMER:
Gentile cliente, tieni presente che utilizziamo la traduzione automatica per fornire articoli nella tua lingua locale. Non tutto il testo può essere tradotto accuratamente. In caso di domande o discrepanze sull'accuratezza delle informazioni nella versione tradotta, rivedere l'articolo originale qui: Versione originale

Commenti
0 commentiAccedi per aggiungere un commento.