Beste praksis - ATP UTM-funksjoner

Denne artikkelen vil se på oppsettet for beste praksis for ATP i et nettverksmiljø.

Som et eksempel vil vi ta et skolemiljø som vi må sikre oss på riktig måte:

ADP, IDP, Content-, DNS-, Webfilter, Anti-Virus, Anti-Malware, Sandboxing, CDR, Reputation Filter.

 

Vår topologi for dette vil være et skolenettverk.

 

mceclip0.png

Vi antar følgende:

Vi har et skolenettverk med følgende undernett.

IP adresse: 10.10.8.0
Nettverksadresse: 10.10.8.0
Brukbart verts-IP-område: 10.10.8.1 - 10.10.15.254
Kringkastingsadresse: 10.10.15.255
Totalt antall verter: 2.048
Antall brukbare verter: 2.046
Nettverksmaske: 255.255.248.0
Jokertegnmaske: 0.0.7.255
Binær nettverksmaske: 11111111.11111111.11111000.00000000
IP-klasse: B
CIDR-notasjon: /21
IP-type: Privat

 

La oss nå se på de forskjellige UTM-tjenestene og sette dem opp i henhold til vår beste praksis.

App Patrol:

Vi har allerede en "default_profile", som inkluderer allerede kryptert og anonymisert tunneling.

Vi ønsker også å blokkere spill og sosiale medier (som Facebook og Instagram).

 

  1. Klikk på "Query Result".
  2. Vi valgte nå " mceclip2.png
  3. Gjenta trinnene ovenfor, men velg "Søk etter applikasjon(er) etter navn."
  4. Søk etter Facebook og Instagram og klikk på mceclip3.pngmceclip4.png
  5. Nå må vi endre "Handlingen" til "slipp". Gå til "Min applikasjon" > velg alle applikasjoner og klikk på "Handling" og velg "slipp" > "Lagre og avslutt". mceclip5.png
  6. Nå spør ATP om du vil legge til profilen i en sikkerhetspolicy.
  7. Velg "Ja" mceclip6.png
  8. I vårt tilfelle bruker vi LAN2, så vi velger "LAN2_Outgoing". mceclip7.png

 

Innholdsfilter:

Her vil vi sette opp en ny profil.

 

  1. Klikk på legg til mceclip8.png
  2. Gi den et navn og klikk " Aktiver innholdsfilterkategoritjeneste." mceclip9.png
  3. Velg kategoriene du vil blokkere og klikk på "OK". mceclip10.png
  4. Som med App Patrol før, bruk profilen på sikkerhetspolicyen.

 

DNS-innholdsfilter:

Vi setter nå opp DNS-innholdsfilteret:

 

  1. Klikk på "DNS Content Filter"-fanen. mceclip0.png
  2. Gå til "Legg til"
    1. Vennligst gi den et navn
    2. Under "Klonkategoriinnstillinger fra profil", velg innholdsfilterprofilen vi opprettet tidligere.
    3. Klikk på "Klon" og "OK" mceclip1.png
  3. Som før, legg den til i sikkerhetspolicyene. Denne gangen legger vi den også til "LANX to Device." mceclip2.png

 

Anti-Malware:

La oss nå sette opp Anti-Malware.

 

mceclip3.png

Det er allerede et grunnleggende sikkerhetsoppsett som standard.

Vi skal forsterke det.

  1. Vi lar Hybrid-modusen være som den er
  2. Under "Avansert"
    1. Vi velger alle tilgjengelige filtyper og legger dem til listen. mceclip4.png
      1. "Ødelegg infisert fil" betyr at klienten fortsatt vil laste ned filen, men brannmuren vil injisere tilfeldig "0" i den binære strømmen. Dette resulterer i en ødelagt fil.
      2. Hvis du velger " betyr det at for eksempel rene (passordbeskyttede) arkiver også vil bli ødelagt siden vi ikke kunne pakke dem ut. mceclip5.png
    2. Klikk på "Bruk"

 

Omdømmefilter:

Når det gjelder omdømmefilteret (aktivert som standard), må vi vurdere at vi snakker om 3 aspekter:

  • IP omdømme
  • DNS-trusselfilter
  • URL-trusselfilter

Innstillingene her er (som standard) for å blokkere alt, og vi bør la det være.

mceclip6.png

mceclip7.png

mceclip8.png

Du kan legge til en ekstern blokkeringsliste til "IP Reputation" og "URL Threat Filter" hvis du ønsker det.

"IP-omdømme":

  • Den eksterne blokkeringslistefilen må være i tekstformat (*.txt), med hver oppføring atskilt med en ny linje.
  • Eksterne blokkeringslisteoppføringer kan bestå av enkle IPv4 / IPv6 IP-adresser, IP-adresseområder, CIDR (Klasseløse Inter-Domain Routing-oppføringer som 192.168.1.1/24, 2001:7300:3500::1/64. Dette er noen eksempler for din kun referanse:
    • 4.4.4.4
    • 192.168.1.0/32
  • Hvis den eksterne blokkeringslistefilen inneholder ugyldige oppføringer, vil ikke Zyxel-enheten bruke filen.
  • Den eksterne blokkeringslistefilen kan inneholde opptil 50 000 oppføringer. En advarsel vises når maksimum er nådd.

"URL Threat Filter":

  • Den eksterne blokkeringslistefilen må være i tekstformat (*.txt), med hver oppføring atskilt med en ny linje.
  • Eksterne blokkeringslisteoppføringer kan inneholde en fullstendig URL eller et vertsnavn og kan inneholde jokertegn. Det er noen eksempler bare for din referanse:
    • https://www.zyxel.com/products_services/smb.shtml?t=s (fullstendig URL)
    • www.zyxel.com (vertsnavn)
    • *.zyxel.* (vertsnavn med jokertegn)
  • Hvis den eksterne blokkeringslistefilen inneholder ugyldige oppføringer, vil ikke Zyxel-enheten bruke filen.
  • Den eksterne blokkeringslistefilen kan inneholde opptil 50 000 oppføringer. En advarsel vises når maksimum er nådd.

 

IPS (Intrusion Detection, Prevention):

IPS-en er også en "ett-klikk-modul", vanligvis kan vi la innstillingene være som de er (noe vi vil gjøre i dette tilfellet).

Om nødvendig kan du legge til egendefinerte signaturer eller endre oppførselen til IPS for visse signaturer.

mceclip9.png

 

Sandboxing:

Sandboxing inneholder alle ukjente pakker eller brukermønstre isolert, og emulerer deretter programmene som skal kjøres og identifiserer om de er skadelige eller ikke.

Sandboxing vil oppdatere denne nye skadevareinformasjonen via Threat Intelligence Machine Learning til Cloud-serveren hvis den er skadelig.

Her skal det være nok til å "aktivere" Modulen.

Hvis du vil, kan du aktivere "Inspiser utvalgte nedlastede filer" og velge hvilke filer som alltid skal betraktes som en trussel og settes i sandkasse først.

 

mceclip11.png

mceclip12.png

 

CDR:

Modulene ovenfor oppdager ytre trusler, Collaborative Detection & Response tar seg av de indre truslene.

CDR kan oppdage ondsinnede tilkoblinger eller atferd fra klienter inne i nettverket.

 

  1. Aktiver funksjonen mceclip13.png
  2. Vi må sette opp e-postvarselet. (Vær oppmerksom på at under "System > Varsler" må du først sette opp en SMTP-server.) mceclip14.png
  3. Vi vil sette opp inneslutnings-VLAN (blokkerte klienter vil bli presset dit for å hindre dem i å spre de ondsinnede handlingene ytterligere). Hvis du bruker ATP som en tilgangspunktkontroller, vil du også kunne blokkere Wi-Fi-klienter fullstendig. mceclip15.png
    1. Klikk på "Blokker trådløs klient".
    2. Klikk "Legg til VLAN"
      1. Fyll VLAN som et fiktivt ikke-eksisterende VLAN mceclip16.png
      2. Velg det som "Quarantine VLAN" og klikk på "OK"

 

ADP:

Sist, men ikke minst, vil vi sjekke ADP (Security Policy > ADP).

" Anomaly Detection and Prevention" prøver å oppdage for øyeblikket ukjente trusler med kjente trådmønstre.

Den er aktivert som standard, og vi kan vanligvis la den stå som vi vil.

 

mceclip17.png

ANSVARSFRASKRIVELSE:

Kjære kunde, vær oppmerksom på at vi bruker maskinoversettelse for å levere artikler på ditt lokale språk. Ikke all tekst kan oversettes nøyaktig. Hvis det er spørsmål eller uoverensstemmelser om nøyaktigheten av informasjonen i den oversatte versjonen, vennligst les den originale artikkelen her: Originalversjon

Artikler i denne seksjonen

Var denne artikkelen nyttig?
7 av 8 syntes dette var nyttig
Del

Kommentarer

0 kommentarer

Logg på hvis du vil legge inn en kommentar.