Dit artikel gaat in op de Best Practice Setup voor de ATP in een netwerkomgeving.
Als voorbeeld nemen we een schoolomgeving waarmee we goed moeten beveiligen:
ADP, IDP, Content-, DNS-, Webfilter, Anti-Virus, Anti-Malware, Sandboxing, CDR, Reputatiefilter.
Onze topologie hiervoor zal een schoolnetwerk zijn.
We gaan uit van het volgende:
We hebben een schoolnetwerk met het volgende subnet.
| IP adres: | 10.10.8.0 |
| Netwerkadres: | 10.10.8.0 |
| Bruikbaar host-IP-bereik: | 10.10.8.1 - 10.10.15.254 |
| Uitzendadres: | 10.10.15.255 |
| Totaal aantal hosts: | 2.048 |
| Aantal bruikbare hosts: | 2.046 |
| Subnetmasker: | 255.255.248.0 |
| Wildcard-masker: | 0.0.7.255 |
| Binair subnetmasker: | 11111111.111111111.11111000.00000000 |
| IP-klasse: | B |
| CIDR-notatie: | /21 |
| IP-type: | Privaat |
Laten we nu eens kijken naar de verschillende UTM-services en deze instellen volgens onze best practice.
- App Patrol
- Inhoudsfilter
- DNS-inhoudsfilter
- Anti-malware
- Reputatiefilter
- IPS (Inbraakdetectie, Preventie)
- Sandboxing
- CDR
- ADP
App Patrol:
We hebben al een "default_profile", die reeds versleutelde en geanonimiseerde Tunneling omvat.
Ook willen we Gaming en Social Media (zoals Facebook en Instagram) blokkeren.
- Klik op "Resultaat opvragen".
- We hebben nu gekozen voor "
- Herhaal de bovenstaande stappen maar kies "Zoek toepassing(en) op naam".
- Zoek naar Facebook en Instagram en klik op
- Nu moeten we de "Actie" wijzigen in "drop". Ga naar "Mijn applicatie" > kies alle applicaties en klik op "Actie" en kies "drop" > "Save & Exit".
- Nu vraagt de ATP of u het profiel wilt toevoegen aan een beveiligingsbeleid.
- Kies "Ja"
- In ons geval gebruiken we LAN2, dus kiezen we de "LAN2_Outgoing".
Inhoudsfilter:
Hier zullen we een nieuw profiel aanmaken.
- Klik op toevoegen
- Geef het een naam en klik op ' Categorieservice voor inhoudsfilter inschakelen'.
- Kies de categorieën die u wilt blokkeren en klik op "OK".
- Net als bij de App Patrol eerder, past u het profiel toe op het beveiligingsbeleid.
DNS-inhoudsfilter:
We hebben nu het DNS-inhoudsfilter ingesteld:
- Klik op het tabblad "DNS-inhoudsfilter".
- Ga naar "Toevoegen"
- Geef het een naam
- Kies onder "Instellingen voor categorieën klonen uit profiel" het inhoudsfilterprofiel dat we eerder hebben gemaakt.
- Klik op "Klonen" en "OK"
- Voeg het zoals eerder toe aan het beveiligingsbeleid. Deze keer voegen we het ook toe aan de "LANX to Device".
Antimalware:
Laten we nu de Anti-Malware instellen.
Er is standaard al een basisbeveiligingsconfiguratie.
We gaan het versterken.
- We laten de hybride modus zoals hij is
- Onder "Geavanceerd"
- We kiezen alle beschikbare bestandstypen en voegen ze toe aan de lijst.
- "Vernietig geïnfecteerd bestand" betekent dat de client het bestand nog steeds zal downloaden, maar dat de firewall een willekeurige "0" in de binaire stroom zal injecteren. Dit resulteert in een vernietigd bestand.
- Als u " kiest, betekent dit dat bijvoorbeeld schone (met wachtwoord beveiligde) archieven ook worden vernietigd omdat we ze niet konden uitpakken.
- Klik op "Toepassen"
- We kiezen alle beschikbare bestandstypen en voegen ze toe aan de lijst.
Reputatiefilter:
Als het gaat om het Reputatiefilter (standaard ingeschakeld), moeten we bedenken dat we het over 3 aspecten hebben:
- IP-reputatie
- DNS-bedreigingsfilter
- URL-bedreigingsfilter
De instellingen hier zijn (standaard) om alles te blokkeren, en we zouden het moeten laten.
U kunt desgewenst een externe blokkeerlijst toevoegen aan de "IP-reputatie" en "URL-bedreigingsfilter".
"IP-reputatie":
- Het externe blokkeerlijstbestand moet de tekstindeling (*.txt) hebben, waarbij elk item wordt gescheiden door een nieuwe regel.
- Externe blokkeerlijstvermeldingen kunnen bestaan uit enkele IPv4 / IPv6 IP-adressen, IP-adresbereiken, CIDR (Classless Inter-Domain Routing-vermeldingen zoals 192.168.1.1/24, 2001:7300:3500::1/64. Dit zijn enkele voorbeelden voor uw alleen referentie:
- 4.4.4.4
- 192.168.1.0/32
- Als het externe blokkeerlijstbestand ongeldige vermeldingen bevat, zal het Zyxel-apparaat het bestand niet gebruiken.
- Het externe blokkeerlijstbestand kan maximaal 50.000 vermeldingen bevatten. Er wordt een waarschuwingsbericht weergegeven wanneer het maximum is bereikt.
"URL-bedreigingsfilter":
- Het externe blokkeerlijstbestand moet de tekstindeling (*.txt) hebben, waarbij elk item wordt gescheiden door een nieuwe regel.
- Externe blokkeerlijstitems kunnen een volledige URL of een hostnaam bevatten en kunnen jokertekens bevatten. Er zijn enkele voorbeelden alleen ter referentie:
- https://www.zyxel.com/products_services/smb.shtml?t=s (volledige URL)
- www.zyxel.com (hostnaam)
- *.zyxel.* (hostnaam met jokertekens)
- Als het externe blokkeerlijstbestand ongeldige vermeldingen bevat, zal het Zyxel-apparaat het bestand niet gebruiken.
- Het externe blokkeerlijstbestand kan maximaal 50.000 vermeldingen bevatten. Er wordt een waarschuwingsbericht weergegeven wanneer het maximum is bereikt.
IPS (Inbraakdetectie, Preventie):
De IPS is ook een "One-click Module", meestal kunnen we de instellingen laten zoals ze zijn (wat we in dit geval zullen doen).
Indien nodig kunt u aangepaste handtekeningen toevoegen of het gedrag van de IPS voor bepaalde handtekeningen wijzigen.
Sandboxing:
Sandboxing bevat alle onbekende pakketten of gebruikerspatronen afzonderlijk, emuleert vervolgens de uit te voeren programma's en identificeert of ze kwaadaardig zijn.
Sandboxing zal deze nieuwe malware-informatie updaten via Threat Intelligence Machine Learning naar de Cloud-server als deze kwaadaardig is.
Hier zou het voldoende moeten zijn om de module te "inschakelen".
Als u wilt, kunt u de optie "Geselecteerde gedownloade bestanden inspecteren" inschakelen en selecteren welke bestanden altijd als een bedreiging moeten worden beschouwd en eerst in de sandbox moeten worden geplaatst.
CDR:
De bovenstaande modules detecteren bedreigingen van buitenaf, Collaborative Detection & Response zorgt voor de interne bedreigingen.
CDR kan kwaadaardige verbindingen of gedrag van clients binnen het netwerk detecteren.
- De functie inschakelen
- We moeten de Alert E-mail instellen. (Houd er rekening mee dat u onder "Systeem > Meldingen" eerst een SMTP-server moet instellen.)
- We zullen het inperkings-VLAN opzetten (geblokkeerde clients worden daarheen gepusht om te voorkomen dat ze de kwaadaardige acties verder verspreiden). Als u de ATP als Access Point-controller gebruikt, kunt u ook Wi-Fi Clients volledig blokkeren.
- Klik op 'Blokkeer draadloze client'.
- Klik op "VLAN toevoegen"
- Vul het VLAN als een fictieve niet-bestaande VLAN
- Kies het als "Quarantine VLAN" en klik op "OK"
- Vul het VLAN als een fictieve niet-bestaande VLAN
ADP:
Last but not least controleren we de ADP (Security Policy > ADP).
De " Anomaly Detection and Prevention" probeert momenteel onbekende bedreigingen met bekende thread-patronen te detecteren.
Het is standaard ingeschakeld en we kunnen het meestal laten zoals we willen.
VRIJWARING:
Geachte klant, houd er rekening mee dat we machinevertaling gebruiken om artikelen in uw lokale taal aan te bieden. Niet alle tekst is mogelijk nauwkeurig vertaald. Als er vragen of discrepanties zijn over de juistheid van de informatie in de vertaalde versie, lees dan het originele artikel hier: Originele versie

Opmerkingen
0 opmerkingenU moet u aanmelden om een opmerking te plaatsen.