Best Practice - ATP UTM-functies

Dit artikel gaat in op de Best Practice Setup voor de ATP in een netwerkomgeving.

Als voorbeeld nemen we een schoolomgeving waarmee we goed moeten beveiligen:

ADP, IDP, Content-, DNS-, Webfilter, Anti-Virus, Anti-Malware, Sandboxing, CDR, Reputatiefilter.

 

Onze topologie hiervoor zal een schoolnetwerk zijn.

 

mceclip0.png

We gaan uit van het volgende:

We hebben een schoolnetwerk met het volgende subnet.

IP adres: 10.10.8.0
Netwerkadres: 10.10.8.0
Bruikbaar host-IP-bereik: 10.10.8.1 - 10.10.15.254
Uitzendadres: 10.10.15.255
Totaal aantal hosts: 2.048
Aantal bruikbare hosts: 2.046
Subnetmasker: 255.255.248.0
Wildcard-masker: 0.0.7.255
Binair subnetmasker: 11111111.111111111.11111000.00000000
IP-klasse: B
CIDR-notatie: /21
IP-type: Privaat

 

Laten we nu eens kijken naar de verschillende UTM-services en deze instellen volgens onze best practice.

App Patrol:

We hebben al een "default_profile", die reeds versleutelde en geanonimiseerde Tunneling omvat.

Ook willen we Gaming en Social Media (zoals Facebook en Instagram) blokkeren.

 

  1. Klik op "Resultaat opvragen".
  2. We hebben nu gekozen voor " mceclip2.png
  3. Herhaal de bovenstaande stappen maar kies "Zoek toepassing(en) op naam".
  4. Zoek naar Facebook en Instagram en klik op mceclip3.pngmceclip4.png
  5. Nu moeten we de "Actie" wijzigen in "drop". Ga naar "Mijn applicatie" > kies alle applicaties en klik op "Actie" en kies "drop" > "Save & Exit". mceclip5.png
  6. Nu vraagt de ATP of u het profiel wilt toevoegen aan een beveiligingsbeleid.
  7. Kies "Ja" mceclip6.png
  8. In ons geval gebruiken we LAN2, dus kiezen we de "LAN2_Outgoing". mceclip7.png

 

Inhoudsfilter:

Hier zullen we een nieuw profiel aanmaken.

 

  1. Klik op toevoegen mceclip8.png
  2. Geef het een naam en klik op ' Categorieservice voor inhoudsfilter inschakelen'. mceclip9.png
  3. Kies de categorieën die u wilt blokkeren en klik op "OK". mceclip10.png
  4. Net als bij de App Patrol eerder, past u het profiel toe op het beveiligingsbeleid.

 

DNS-inhoudsfilter:

We hebben nu het DNS-inhoudsfilter ingesteld:

 

  1. Klik op het tabblad "DNS-inhoudsfilter". mceclip0.png
  2. Ga naar "Toevoegen"
    1. Geef het een naam
    2. Kies onder "Instellingen voor categorieën klonen uit profiel" het inhoudsfilterprofiel dat we eerder hebben gemaakt.
    3. Klik op "Klonen" en "OK" mceclip1.png
  3. Voeg het zoals eerder toe aan het beveiligingsbeleid. Deze keer voegen we het ook toe aan de "LANX to Device". mceclip2.png

 

Antimalware:

Laten we nu de Anti-Malware instellen.

 

mceclip3.png

Er is standaard al een basisbeveiligingsconfiguratie.

We gaan het versterken.

  1. We laten de hybride modus zoals hij is
  2. Onder "Geavanceerd"
    1. We kiezen alle beschikbare bestandstypen en voegen ze toe aan de lijst. mceclip4.png
      1. "Vernietig geïnfecteerd bestand" betekent dat de client het bestand nog steeds zal downloaden, maar dat de firewall een willekeurige "0" in de binaire stroom zal injecteren. Dit resulteert in een vernietigd bestand.
      2. Als u " kiest, betekent dit dat bijvoorbeeld schone (met wachtwoord beveiligde) archieven ook worden vernietigd omdat we ze niet konden uitpakken. mceclip5.png
    2. Klik op "Toepassen"

 

Reputatiefilter:

Als het gaat om het Reputatiefilter (standaard ingeschakeld), moeten we bedenken dat we het over 3 aspecten hebben:

  • IP-reputatie
  • DNS-bedreigingsfilter
  • URL-bedreigingsfilter

De instellingen hier zijn (standaard) om alles te blokkeren, en we zouden het moeten laten.

mceclip6.png

mceclip7.png

mceclip8.png

U kunt desgewenst een externe blokkeerlijst toevoegen aan de "IP-reputatie" en "URL-bedreigingsfilter".

"IP-reputatie":

  • Het externe blokkeerlijstbestand moet de tekstindeling (*.txt) hebben, waarbij elk item wordt gescheiden door een nieuwe regel.
  • Externe blokkeerlijstvermeldingen kunnen bestaan uit enkele IPv4 / IPv6 IP-adressen, IP-adresbereiken, CIDR (Classless Inter-Domain Routing-vermeldingen zoals 192.168.1.1/24, 2001:7300:3500::1/64. Dit zijn enkele voorbeelden voor uw alleen referentie:
    • 4.4.4.4
    • 192.168.1.0/32
  • Als het externe blokkeerlijstbestand ongeldige vermeldingen bevat, zal het Zyxel-apparaat het bestand niet gebruiken.
  • Het externe blokkeerlijstbestand kan maximaal 50.000 vermeldingen bevatten. Er wordt een waarschuwingsbericht weergegeven wanneer het maximum is bereikt.

"URL-bedreigingsfilter":

  • Het externe blokkeerlijstbestand moet de tekstindeling (*.txt) hebben, waarbij elk item wordt gescheiden door een nieuwe regel.
  • Externe blokkeerlijstitems kunnen een volledige URL of een hostnaam bevatten en kunnen jokertekens bevatten. Er zijn enkele voorbeelden alleen ter referentie:
    • https://www.zyxel.com/products_services/smb.shtml?t=s (volledige URL)
    • www.zyxel.com (hostnaam)
    • *.zyxel.* (hostnaam met jokertekens)
  • Als het externe blokkeerlijstbestand ongeldige vermeldingen bevat, zal het Zyxel-apparaat het bestand niet gebruiken.
  • Het externe blokkeerlijstbestand kan maximaal 50.000 vermeldingen bevatten. Er wordt een waarschuwingsbericht weergegeven wanneer het maximum is bereikt.

 

IPS (Inbraakdetectie, Preventie):

De IPS is ook een "One-click Module", meestal kunnen we de instellingen laten zoals ze zijn (wat we in dit geval zullen doen).

Indien nodig kunt u aangepaste handtekeningen toevoegen of het gedrag van de IPS voor bepaalde handtekeningen wijzigen.

mceclip9.png

 

Sandboxing:

Sandboxing bevat alle onbekende pakketten of gebruikerspatronen afzonderlijk, emuleert vervolgens de uit te voeren programma's en identificeert of ze kwaadaardig zijn.

Sandboxing zal deze nieuwe malware-informatie updaten via Threat Intelligence Machine Learning naar de Cloud-server als deze kwaadaardig is.

Hier zou het voldoende moeten zijn om de module te "inschakelen".

Als u wilt, kunt u de optie "Geselecteerde gedownloade bestanden inspecteren" inschakelen en selecteren welke bestanden altijd als een bedreiging moeten worden beschouwd en eerst in de sandbox moeten worden geplaatst.

 

mceclip11.png

mceclip12.png

 

CDR:

De bovenstaande modules detecteren bedreigingen van buitenaf, Collaborative Detection & Response zorgt voor de interne bedreigingen.

CDR kan kwaadaardige verbindingen of gedrag van clients binnen het netwerk detecteren.

 

  1. De functie inschakelen mceclip13.png
  2. We moeten de Alert E-mail instellen. (Houd er rekening mee dat u onder "Systeem > Meldingen" eerst een SMTP-server moet instellen.) mceclip14.png
  3. We zullen het inperkings-VLAN opzetten (geblokkeerde clients worden daarheen gepusht om te voorkomen dat ze de kwaadaardige acties verder verspreiden). Als u de ATP als Access Point-controller gebruikt, kunt u ook Wi-Fi Clients volledig blokkeren. mceclip15.png
    1. Klik op 'Blokkeer draadloze client'.
    2. Klik op "VLAN toevoegen"
      1. Vul het VLAN als een fictieve niet-bestaande VLAN mceclip16.png
      2. Kies het als "Quarantine VLAN" en klik op "OK"

 

ADP:

Last but not least controleren we de ADP (Security Policy > ADP).

De " Anomaly Detection and Prevention" probeert momenteel onbekende bedreigingen met bekende thread-patronen te detecteren.

Het is standaard ingeschakeld en we kunnen het meestal laten zoals we willen.

 

mceclip17.png

VRIJWARING:

Geachte klant, houd er rekening mee dat we machinevertaling gebruiken om artikelen in uw lokale taal aan te bieden. Niet alle tekst is mogelijk nauwkeurig vertaald. Als er vragen of discrepanties zijn over de juistheid van de informatie in de vertaalde versie, lees dan het originele artikel hier: Originele versie

Artikelen in deze sectie

Was dit artikel nuttig?
Aantal gebruikers dat dit nuttig vond: 7 van 8
Delen

Opmerkingen

0 opmerkingen

U moet u aanmelden om een opmerking te plaatsen.