Najlepsza praktyka — funkcje ATP UTM

W tym artykule przyjrzymy się konfiguracji najlepszych praktyk dla ATP w środowisku sieciowym.

Jako przykład weźmy środowisko szkolne, które musimy odpowiednio zabezpieczyć:

ADP, IDP, Content-, DNS-, Web filter, Anti-Virus, Anti-Malware, Sandboxing, CDR, Reputation Filter.

 

Naszą topologią do tego celu będzie sieć szkolna.

 

mceclip0.png

Przyjmiemy, co następuje:

Mamy sieć szkolną z następującą podsiecią.

Adres IP: 10.10.8.0
Adres sieciowy: 10.10.8.0
Użyteczny zakres adresów IP hosta: 10.10.8.1 - 10.10.15.254
Adres transmisji: 10.10.15.255
Całkowita liczba hostów: 2048
Liczba nadających się do użytku hostów: 2046
Maska podsieci: 255.255.248.0
Maska wieloznaczna: 0.0.7.255
Binarna maska podsieci: 11111111.11111111.11111000.00000000
Klasa IP: b
Notacja CIDR: /21
Typ IP: Prywatny

 

Przyjrzyjmy się teraz różnym usługom UTM i skonfigurujmy je zgodnie z naszymi najlepszymi praktykami.

App Patrol:

Mamy już „default_profile”, który obejmuje już zaszyfrowane i anonimowe tunelowanie.

Chcemy również zablokować gry i media społecznościowe (takie jak Facebook i Instagram).

 

  1. Kliknij „Wynik zapytania”.
  2. Wybraliśmy teraz „ mceclip2.png
  3. Powtórz powyższe kroki, ale wybierz „Wyszukaj aplikacje według nazwy”.
  4. Wyszukaj Facebook i Instagram i kliknij mceclip3.pngmceclip4.png
  5. Teraz musimy zmienić „Akcja” na „upuść”. Przejdź do „Moja aplikacja” > wybierz wszystkie aplikacje i kliknij „Akcja” i wybierz „upuść” > „Zapisz i wyjdź”. mceclip5.png
  6. Teraz ATP pyta, czy chcesz dodać profil do polityki bezpieczeństwa.
  7. Wybierz „Tak” mceclip6.png
  8. W naszym przypadku używamy LAN2, więc wybieramy „LAN2_Outgoing”. mceclip7.png

 

Filtr zawartości:

Tutaj założymy nowy Profil.

 

  1. Kliknij dodaj mceclip8.png
  2. Nadaj mu nazwę i kliknij „ Włącz usługę kategorii filtrowania treści”. mceclip9.png
  3. Wybierz kategorie, które chcesz zablokować i kliknij „OK”. mceclip10.png
  4. Podobnie jak w przypadku App Patrol wcześniej, zastosuj profil do polityki bezpieczeństwa.

 

Filtr zawartości DNS:

Skonfigurowaliśmy teraz filtr zawartości DNS:

 

  1. Kliknij kartę „Filtr zawartości DNS”. mceclip0.png
  2. Przejdź do „Dodaj”
    1. Proszę, nadaj mu imię
    2. W sekcji „Ustawienia kategorii klonowania z profilu” wybierz utworzony wcześniej profil filtru treści.
    3. Kliknij „Klonuj” i „OK” mceclip1.png
  3. Tak jak poprzednio, dodaj go do zasad bezpieczeństwa. Tym razem dodaliśmy go również do „LANX to Device”. mceclip2.png

 

Ochrona przed złośliwym oprogramowaniem:

Teraz skonfigurujmy Anti-Malware.

 

mceclip3.png

Domyślnie istnieje już podstawowa konfiguracja zabezpieczeń.

Zamierzamy to ulepszyć.

  1. Zostawiamy tryb hybrydowy bez zmian
  2. W sekcji „Zaawansowane”
    1. Wybieramy wszystkie dostępne typy plików i dodajemy je do listy. mceclip4.png
      1. „Zniszcz zainfekowany plik” oznacza, że klient nadal pobierze plik, ale zapora wprowadzi losowe „0” do strumienia binarnego. Powoduje to zniszczenie pliku.
      2. Jeśli wybierzesz „ oznacza to, że na przykład czyste (chronione hasłem) archiwa również zostałyby zniszczone, ponieważ nie moglibyśmy ich rozpakować. mceclip5.png
    2. Kliknij „Zastosuj”

 

Filtr reputacji:

Jeśli chodzi o filtr reputacji (domyślnie włączony), musimy wziąć pod uwagę, że mówimy o 3 aspektach:

  • Reputacja IP
  • Filtr zagrożeń DNS
  • Filtr zagrożeń adresów URL

Ustawienia tutaj (domyślnie) blokują wszystko i powinniśmy to zostawić.

mceclip6.png

mceclip7.png

mceclip8.png

Jeśli chcesz, możesz dodać zewnętrzną listę blokowania do „Reputacji IP” i „Filtru zagrożeń adresów URL”.

„Reputacja IP”:

  • Zewnętrzny plik listy bloków musi być w formacie tekstowym (*.txt), z każdym wpisem oddzielonym nowym wierszem.
  • Wpisy zewnętrznej listy blokowania mogą składać się z pojedynczych adresów IPv4 / IPv6, zakresów adresów IP, CIDR (wpisy bezklasowego routingu międzydomenowego, takie jak 192.168.1.1/24, 2001:7300:3500::1/64. Oto kilka przykładów dla Twojej tylko odniesienie:
    • 4.4.4.4
    • 192.168.1.0/32
  • Jeśli zewnętrzny plik listy bloków zawiera jakiekolwiek nieprawidłowe wpisy, urządzenie Zyxel nie użyje tego pliku.
  • Zewnętrzny plik listy bloków może zawierać do 50 000 wpisów. Po osiągnięciu maksimum wyświetlany jest komunikat ostrzegawczy.

„Filtr zagrożeń adresów URL”:

  • Zewnętrzny plik listy bloków musi być w formacie tekstowym (*.txt), z każdym wpisem oddzielonym nowym wierszem.
  • Wpisy zewnętrznej listy blokowania mogą zawierać pełny adres URL lub nazwę hosta i mogą zawierać symbole wieloznaczne. Oto kilka przykładów tylko w celach informacyjnych:
    • https://www.zyxel.com/products_services/smb.shtml?t=s (pełny adres URL)
    • www.zyxel.com (nazwa hosta)
    • *.zyxel.* (nazwa hosta z symbolami wieloznacznymi)
  • Jeśli zewnętrzny plik listy bloków zawiera jakiekolwiek nieprawidłowe wpisy, urządzenie Zyxel nie użyje tego pliku.
  • Zewnętrzny plik listy bloków może zawierać do 50 000 wpisów. Po osiągnięciu maksimum wyświetlany jest komunikat ostrzegawczy.

 

IPS (wykrywanie i zapobieganie włamaniom):

IPS jest również „modułem jednego kliknięcia”, zwykle możemy pozostawić ustawienia bez zmian (co zrobimy w tym przypadku).

W razie potrzeby możesz dodać niestandardowe sygnatury lub zmienić zachowanie IPS dla niektórych sygnatur.

mceclip9.png

 

Sandboxing:

Sandboxing zawiera wszystkie nieznane pakiety lub wzorce użytkownika w izolacji, a następnie emuluje uruchamiane programy i identyfikuje, czy są one złośliwe.

Sandboxing zaktualizuje te nowe informacje o złośliwym oprogramowaniu za pomocą uczenia maszynowego analizy zagrożeń na serwerze Cloud, jeśli jest złośliwe.

Tutaj powinno wystarczyć „włączenie” modułu.

Jeśli chcesz, możesz włączyć opcję „Sprawdź wybrane pobrane pliki” i wybrać, które pliki powinny być zawsze uważane za zagrożenie i najpierw znajdować się w piaskownicy.

 

mceclip11.png

mceclip12.png

 

CDR:

Powyższe moduły wykrywają zagrożenia zewnętrzne, a wspólne wykrywanie i reagowanie zajmuje się zagrożeniami wewnętrznymi.

CDR może wykrywać złośliwe połączenia lub zachowania klientów wewnątrz sieci.

 

  1. Włącz funkcję mceclip13.png
  2. Musimy ustawić alert e-mail. (Pamiętaj, że w sekcji „System > Powiadomienia” musisz najpierw skonfigurować serwer SMTP.) mceclip14.png
  3. Skonfigurujemy zabezpieczającą sieć VLAN (zablokowani klienci zostaną tam przesunięci, aby zapobiec dalszemu rozprzestrzenianiu się złośliwych działań). Jeśli używasz ATP jako kontrolera punktu dostępowego, będziesz mógł również całkowicie zablokować klientów Wi-Fi. mceclip15.png
    1. Kliknij „Zablokuj klienta bezprzewodowego”.
    2. Kliknij „Dodaj VLAN”
      1. Wypełnij sieć VLAN jako fikcyjną, nieistniejącą sieć VLAN mceclip16.png
      2. Wybierz go jako „Kwarantanna VLAN” i kliknij „OK”

 

ADP:

Na koniec sprawdzimy ADP (Polityka bezpieczeństwa > ADP).

Funkcja „ Wykrywanie i zapobieganie anomaliom” próbuje wykryć obecnie nieznane zagrożenia ze znanymi wzorcami wątków.

Jest on domyślnie włączony i zazwyczaj możemy go zostawić, jak chcemy.

 

mceclip17.png

ZASTRZEŻENIE:

Drogi Kliencie, pamiętaj, że używamy tłumaczenia maszynowego, aby dostarczać artykuły w Twoim lokalnym języku. Nie każdy tekst może zostać przetłumaczony dokładnie. W przypadku pytań lub rozbieżności co do dokładności informacji w przetłumaczonej wersji zapoznaj się z oryginalnym artykułem tutaj: Wersja oryginalna

Artykuły w tej sekcji

Czy ten artykuł był pomocny?
Liczba użytkowników, którzy uważają ten artykuł za przydatny: 7 z 8
Udostępnij

Komentarze

Komentarze: 0

Zaloguj się, aby dodać komentarz.