Denne artikkelen vil se på oppsettet for beste praksis for ATP i et nettverksmiljø.
Som et eksempel vil vi ta et skolemiljø som vi må sikre oss på riktig måte:
ADP, IDP, Content-, DNS-, Webfilter, Anti-Virus, Anti-Malware, Sandboxing, CDR, Reputation Filter.
Vår topologi for dette vil være et skolenettverk.
Vi antar følgende:
Vi har et skolenettverk med følgende undernett.
| IP adresse: | 10.10.8.0 |
| Nettverksadresse: | 10.10.8.0 |
| Brukbart verts-IP-område: | 10.10.8.1 - 10.10.15.254 |
| Kringkastingsadresse: | 10.10.15.255 |
| Totalt antall verter: | 2.048 |
| Antall brukbare verter: | 2.046 |
| Nettverksmaske: | 255.255.248.0 |
| Jokertegnmaske: | 0.0.7.255 |
| Binær nettverksmaske: | 11111111.11111111.11111000.00000000 |
| IP-klasse: | B |
| CIDR-notasjon: | /21 |
| IP-type: | Privat |
La oss nå se på de forskjellige UTM-tjenestene og sette dem opp i henhold til vår beste praksis.
- App Patrol
- Innholdsfilter
- DNS-innholdsfilter
- Anti-Malware
- Omdømmefilter
- IPS (Intrusion Detection, Prevention)
- Sandboxing
- CDR
- ADP
App Patrol:
Vi har allerede en "default_profile", som inkluderer allerede kryptert og anonymisert tunneling.
Vi ønsker også å blokkere spill og sosiale medier (som Facebook og Instagram).
- Klikk på "Query Result".
- Vi valgte nå "
- Gjenta trinnene ovenfor, men velg "Søk etter applikasjon(er) etter navn."
- Søk etter Facebook og Instagram og klikk på
- Nå må vi endre "Handlingen" til "slipp". Gå til "Min applikasjon" > velg alle applikasjoner og klikk på "Handling" og velg "slipp" > "Lagre og avslutt".
- Nå spør ATP om du vil legge til profilen i en sikkerhetspolicy.
- Velg "Ja"
- I vårt tilfelle bruker vi LAN2, så vi velger "LAN2_Outgoing".
Innholdsfilter:
Her vil vi sette opp en ny profil.
- Klikk på legg til
- Gi den et navn og klikk " Aktiver innholdsfilterkategoritjeneste."
- Velg kategoriene du vil blokkere og klikk på "OK".
- Som med App Patrol før, bruk profilen på sikkerhetspolicyen.
DNS-innholdsfilter:
Vi setter nå opp DNS-innholdsfilteret:
- Klikk på "DNS Content Filter"-fanen.
- Gå til "Legg til"
- Vennligst gi den et navn
- Under "Klonkategoriinnstillinger fra profil", velg innholdsfilterprofilen vi opprettet tidligere.
- Klikk på "Klon" og "OK"
- Som før, legg den til i sikkerhetspolicyene. Denne gangen legger vi den også til "LANX to Device."
Anti-Malware:
La oss nå sette opp Anti-Malware.
Det er allerede et grunnleggende sikkerhetsoppsett som standard.
Vi skal forsterke det.
- Vi lar Hybrid-modusen være som den er
- Under "Avansert"
- Vi velger alle tilgjengelige filtyper og legger dem til listen.
- "Ødelegg infisert fil" betyr at klienten fortsatt vil laste ned filen, men brannmuren vil injisere tilfeldig "0" i den binære strømmen. Dette resulterer i en ødelagt fil.
- Hvis du velger " betyr det at for eksempel rene (passordbeskyttede) arkiver også vil bli ødelagt siden vi ikke kunne pakke dem ut.
- Klikk på "Bruk"
- Vi velger alle tilgjengelige filtyper og legger dem til listen.
Omdømmefilter:
Når det gjelder omdømmefilteret (aktivert som standard), må vi vurdere at vi snakker om 3 aspekter:
- IP omdømme
- DNS-trusselfilter
- URL-trusselfilter
Innstillingene her er (som standard) for å blokkere alt, og vi bør la det være.
Du kan legge til en ekstern blokkeringsliste til "IP Reputation" og "URL Threat Filter" hvis du ønsker det.
"IP-omdømme":
- Den eksterne blokkeringslistefilen må være i tekstformat (*.txt), med hver oppføring atskilt med en ny linje.
- Eksterne blokkeringslisteoppføringer kan bestå av enkle IPv4 / IPv6 IP-adresser, IP-adresseområder, CIDR (Klasseløse Inter-Domain Routing-oppføringer som 192.168.1.1/24, 2001:7300:3500::1/64. Dette er noen eksempler for din kun referanse:
- 4.4.4.4
- 192.168.1.0/32
- Hvis den eksterne blokkeringslistefilen inneholder ugyldige oppføringer, vil ikke Zyxel-enheten bruke filen.
- Den eksterne blokkeringslistefilen kan inneholde opptil 50 000 oppføringer. En advarsel vises når maksimum er nådd.
"URL Threat Filter":
- Den eksterne blokkeringslistefilen må være i tekstformat (*.txt), med hver oppføring atskilt med en ny linje.
- Eksterne blokkeringslisteoppføringer kan inneholde en fullstendig URL eller et vertsnavn og kan inneholde jokertegn. Det er noen eksempler bare for din referanse:
- https://www.zyxel.com/products_services/smb.shtml?t=s (fullstendig URL)
- www.zyxel.com (vertsnavn)
- *.zyxel.* (vertsnavn med jokertegn)
- Hvis den eksterne blokkeringslistefilen inneholder ugyldige oppføringer, vil ikke Zyxel-enheten bruke filen.
- Den eksterne blokkeringslistefilen kan inneholde opptil 50 000 oppføringer. En advarsel vises når maksimum er nådd.
IPS (Intrusion Detection, Prevention):
IPS-en er også en "ett-klikk-modul", vanligvis kan vi la innstillingene være som de er (noe vi vil gjøre i dette tilfellet).
Om nødvendig kan du legge til egendefinerte signaturer eller endre oppførselen til IPS for visse signaturer.
Sandboxing:
Sandboxing inneholder alle ukjente pakker eller brukermønstre isolert, og emulerer deretter programmene som skal kjøres og identifiserer om de er skadelige eller ikke.
Sandboxing vil oppdatere denne nye skadevareinformasjonen via Threat Intelligence Machine Learning til Cloud-serveren hvis den er skadelig.
Her skal det være nok til å "aktivere" Modulen.
Hvis du vil, kan du aktivere "Inspiser utvalgte nedlastede filer" og velge hvilke filer som alltid skal betraktes som en trussel og settes i sandkasse først.
CDR:
Modulene ovenfor oppdager ytre trusler, Collaborative Detection & Response tar seg av de indre truslene.
CDR kan oppdage ondsinnede tilkoblinger eller atferd fra klienter inne i nettverket.
- Aktiver funksjonen
- Vi må sette opp e-postvarselet. (Vær oppmerksom på at under "System > Varsler" må du først sette opp en SMTP-server.)
- Vi vil sette opp inneslutnings-VLAN (blokkerte klienter vil bli presset dit for å hindre dem i å spre de ondsinnede handlingene ytterligere). Hvis du bruker ATP som en tilgangspunktkontroller, vil du også kunne blokkere Wi-Fi-klienter fullstendig.
- Klikk på "Blokker trådløs klient".
- Klikk "Legg til VLAN"
- Fyll VLAN som et fiktivt ikke-eksisterende VLAN
- Velg det som "Quarantine VLAN" og klikk på "OK"
- Fyll VLAN som et fiktivt ikke-eksisterende VLAN
ADP:
Sist, men ikke minst, vil vi sjekke ADP (Security Policy > ADP).
" Anomaly Detection and Prevention" prøver å oppdage for øyeblikket ukjente trusler med kjente trådmønstre.
Den er aktivert som standard, og vi kan vanligvis la den stå som vi vil.
ANSVARSFRASKRIVELSE:
Kjære kunde, vær oppmerksom på at vi bruker maskinoversettelse for å levere artikler på ditt lokale språk. Ikke all tekst kan oversettes nøyaktig. Hvis det er spørsmål eller uoverensstemmelser om nøyaktigheten av informasjonen i den oversatte versjonen, vennligst les den originale artikkelen her: Originalversjon

Kommentarer
0 kommentarerLogg på hvis du vil legge inn en kommentar.