W tym artykule przyjrzymy się konfiguracji najlepszych praktyk dla ATP w środowisku sieciowym.
Jako przykład weźmy środowisko szkolne, które musimy odpowiednio zabezpieczyć:
ADP, IDP, Content-, DNS-, Web filter, Anti-Virus, Anti-Malware, Sandboxing, CDR, Reputation Filter.
Naszą topologią do tego celu będzie sieć szkolna.
Przyjmiemy, co następuje:
Mamy sieć szkolną z następującą podsiecią.
| Adres IP: | 10.10.8.0 |
| Adres sieciowy: | 10.10.8.0 |
| Użyteczny zakres adresów IP hosta: | 10.10.8.1 - 10.10.15.254 |
| Adres transmisji: | 10.10.15.255 |
| Całkowita liczba hostów: | 2048 |
| Liczba nadających się do użytku hostów: | 2046 |
| Maska podsieci: | 255.255.248.0 |
| Maska wieloznaczna: | 0.0.7.255 |
| Binarna maska podsieci: | 11111111.11111111.11111000.00000000 |
| Klasa IP: | b |
| Notacja CIDR: | /21 |
| Typ IP: | Prywatny |
Przyjrzyjmy się teraz różnym usługom UTM i skonfigurujmy je zgodnie z naszymi najlepszymi praktykami.
- App Patrol
- Filtr zawartości
- Filtr zawartości DNS
- Ochrona przed złośliwym oprogramowaniem
- Filtr reputacji
- IPS (wykrywanie i zapobieganie włamaniom)
- Sandboxing
- CDR
- ADP
App Patrol:
Mamy już „default_profile”, który obejmuje już zaszyfrowane i anonimowe tunelowanie.
Chcemy również zablokować gry i media społecznościowe (takie jak Facebook i Instagram).
- Kliknij „Wynik zapytania”.
- Wybraliśmy teraz „
- Powtórz powyższe kroki, ale wybierz „Wyszukaj aplikacje według nazwy”.
- Wyszukaj Facebook i Instagram i kliknij
- Teraz musimy zmienić „Akcja” na „upuść”. Przejdź do „Moja aplikacja” > wybierz wszystkie aplikacje i kliknij „Akcja” i wybierz „upuść” > „Zapisz i wyjdź”.
- Teraz ATP pyta, czy chcesz dodać profil do polityki bezpieczeństwa.
- Wybierz „Tak”
- W naszym przypadku używamy LAN2, więc wybieramy „LAN2_Outgoing”.
Filtr zawartości:
Tutaj założymy nowy Profil.
- Kliknij dodaj
- Nadaj mu nazwę i kliknij „ Włącz usługę kategorii filtrowania treści”.
- Wybierz kategorie, które chcesz zablokować i kliknij „OK”.
- Podobnie jak w przypadku App Patrol wcześniej, zastosuj profil do polityki bezpieczeństwa.
Filtr zawartości DNS:
Skonfigurowaliśmy teraz filtr zawartości DNS:
- Kliknij kartę „Filtr zawartości DNS”.
- Przejdź do „Dodaj”
- Proszę, nadaj mu imię
- W sekcji „Ustawienia kategorii klonowania z profilu” wybierz utworzony wcześniej profil filtru treści.
- Kliknij „Klonuj” i „OK”
- Tak jak poprzednio, dodaj go do zasad bezpieczeństwa. Tym razem dodaliśmy go również do „LANX to Device”.
Ochrona przed złośliwym oprogramowaniem:
Teraz skonfigurujmy Anti-Malware.
Domyślnie istnieje już podstawowa konfiguracja zabezpieczeń.
Zamierzamy to ulepszyć.
- Zostawiamy tryb hybrydowy bez zmian
- W sekcji „Zaawansowane”
- Wybieramy wszystkie dostępne typy plików i dodajemy je do listy.
- „Zniszcz zainfekowany plik” oznacza, że klient nadal pobierze plik, ale zapora wprowadzi losowe „0” do strumienia binarnego. Powoduje to zniszczenie pliku.
- Jeśli wybierzesz „ oznacza to, że na przykład czyste (chronione hasłem) archiwa również zostałyby zniszczone, ponieważ nie moglibyśmy ich rozpakować.
- Kliknij „Zastosuj”
- Wybieramy wszystkie dostępne typy plików i dodajemy je do listy.
Filtr reputacji:
Jeśli chodzi o filtr reputacji (domyślnie włączony), musimy wziąć pod uwagę, że mówimy o 3 aspektach:
- Reputacja IP
- Filtr zagrożeń DNS
- Filtr zagrożeń adresów URL
Ustawienia tutaj (domyślnie) blokują wszystko i powinniśmy to zostawić.
Jeśli chcesz, możesz dodać zewnętrzną listę blokowania do „Reputacji IP” i „Filtru zagrożeń adresów URL”.
„Reputacja IP”:
- Zewnętrzny plik listy bloków musi być w formacie tekstowym (*.txt), z każdym wpisem oddzielonym nowym wierszem.
- Wpisy zewnętrznej listy blokowania mogą składać się z pojedynczych adresów IPv4 / IPv6, zakresów adresów IP, CIDR (wpisy bezklasowego routingu międzydomenowego, takie jak 192.168.1.1/24, 2001:7300:3500::1/64. Oto kilka przykładów dla Twojej tylko odniesienie:
- 4.4.4.4
- 192.168.1.0/32
- Jeśli zewnętrzny plik listy bloków zawiera jakiekolwiek nieprawidłowe wpisy, urządzenie Zyxel nie użyje tego pliku.
- Zewnętrzny plik listy bloków może zawierać do 50 000 wpisów. Po osiągnięciu maksimum wyświetlany jest komunikat ostrzegawczy.
„Filtr zagrożeń adresów URL”:
- Zewnętrzny plik listy bloków musi być w formacie tekstowym (*.txt), z każdym wpisem oddzielonym nowym wierszem.
- Wpisy zewnętrznej listy blokowania mogą zawierać pełny adres URL lub nazwę hosta i mogą zawierać symbole wieloznaczne. Oto kilka przykładów tylko w celach informacyjnych:
- https://www.zyxel.com/products_services/smb.shtml?t=s (pełny adres URL)
- www.zyxel.com (nazwa hosta)
- *.zyxel.* (nazwa hosta z symbolami wieloznacznymi)
- Jeśli zewnętrzny plik listy bloków zawiera jakiekolwiek nieprawidłowe wpisy, urządzenie Zyxel nie użyje tego pliku.
- Zewnętrzny plik listy bloków może zawierać do 50 000 wpisów. Po osiągnięciu maksimum wyświetlany jest komunikat ostrzegawczy.
IPS (wykrywanie i zapobieganie włamaniom):
IPS jest również „modułem jednego kliknięcia”, zwykle możemy pozostawić ustawienia bez zmian (co zrobimy w tym przypadku).
W razie potrzeby możesz dodać niestandardowe sygnatury lub zmienić zachowanie IPS dla niektórych sygnatur.
Sandboxing:
Sandboxing zawiera wszystkie nieznane pakiety lub wzorce użytkownika w izolacji, a następnie emuluje uruchamiane programy i identyfikuje, czy są one złośliwe.
Sandboxing zaktualizuje te nowe informacje o złośliwym oprogramowaniu za pomocą uczenia maszynowego analizy zagrożeń na serwerze Cloud, jeśli jest złośliwe.
Tutaj powinno wystarczyć „włączenie” modułu.
Jeśli chcesz, możesz włączyć opcję „Sprawdź wybrane pobrane pliki” i wybrać, które pliki powinny być zawsze uważane za zagrożenie i najpierw znajdować się w piaskownicy.
CDR:
Powyższe moduły wykrywają zagrożenia zewnętrzne, a wspólne wykrywanie i reagowanie zajmuje się zagrożeniami wewnętrznymi.
CDR może wykrywać złośliwe połączenia lub zachowania klientów wewnątrz sieci.
- Włącz funkcję
- Musimy ustawić alert e-mail. (Pamiętaj, że w sekcji „System > Powiadomienia” musisz najpierw skonfigurować serwer SMTP.)
- Skonfigurujemy zabezpieczającą sieć VLAN (zablokowani klienci zostaną tam przesunięci, aby zapobiec dalszemu rozprzestrzenianiu się złośliwych działań). Jeśli używasz ATP jako kontrolera punktu dostępowego, będziesz mógł również całkowicie zablokować klientów Wi-Fi.
- Kliknij „Zablokuj klienta bezprzewodowego”.
- Kliknij „Dodaj VLAN”
- Wypełnij sieć VLAN jako fikcyjną, nieistniejącą sieć VLAN
- Wybierz go jako „Kwarantanna VLAN” i kliknij „OK”
- Wypełnij sieć VLAN jako fikcyjną, nieistniejącą sieć VLAN
ADP:
Na koniec sprawdzimy ADP (Polityka bezpieczeństwa > ADP).
Funkcja „ Wykrywanie i zapobieganie anomaliom” próbuje wykryć obecnie nieznane zagrożenia ze znanymi wzorcami wątków.
Jest on domyślnie włączony i zazwyczaj możemy go zostawić, jak chcemy.
ZASTRZEŻENIE:
Drogi Kliencie, pamiętaj, że używamy tłumaczenia maszynowego, aby dostarczać artykuły w Twoim lokalnym języku. Nie każdy tekst może zostać przetłumaczony dokładnie. W przypadku pytań lub rozbieżności co do dokładności informacji w przetłumaczonej wersji zapoznaj się z oryginalnym artykułem tutaj: Wersja oryginalna

Komentarze
Komentarze: 0Zaloguj się, aby dodać komentarz.