Acest articol va analiza cele mai bune practici de configurare pentru ATP într-un mediu de rețea.
Ca exemplu, vom lua un mediu școlar pe care trebuie să îl asigurăm în mod corespunzător:
ADP, IDP, Conținut-, DNS-, Filtru web, Anti-Virus, Anti-Malware, Sandboxing, CDR, Filtru de reputație.
Topologia noastră pentru aceasta va fi o rețea școlară.
Vom presupune următoarele:
Avem o rețea școlară cu următoarea subrețea.
| Adresa IP: | 10.10.8.0 |
| Adresă de rețea: | 10.10.8.0 |
| Interval IP gazdă utilizabil: | 10.10.8.1 - 10.10.15.254 |
| Adresa de difuzare: | 10.10.15.255 |
| Numărul total de gazde: | 2.048 |
| Număr de gazde utilizabile: | 2.046 |
| Mască de rețea: | 255.255.248.0 |
| Mască wildcard: | 0.0.7.255 |
| Mască de subrețea binară: | 11111111.11111111.11111000.00000000 |
| Clasa IP: | B |
| Notație CIDR: | /21 |
| Tip IP: | Privat |
Acum să ne uităm la diferitele Servicii UTM și să le configuram conform celor mai bune practici ale noastre.
- App Patrol
- Filtru de conținut
- Filtrul de conținut DNS
- Anti-Malware
- Filtru de reputație
- IPS (Detecția intruziunilor, prevenirea)
- Sandboxing
- CDR
- ADP
App Patrol:
Avem deja un „default_profile”, care include Tunneling deja criptat și anonim.
De asemenea, vrem să blocăm jocurile și rețelele sociale (cum ar fi Facebook și Instagram).
- Faceți clic pe „Rezultatul interogării”.
- Am ales acum „
- Repetați pașii de mai sus, dar alegeți „Căutați aplicații după nume”.
- Căutați Facebook și Instagram și faceți clic pe
- Acum trebuie să schimbăm „Acțiunea” în „drop”. Accesați „Aplicația mea” > alegeți toate aplicațiile și faceți clic pe „Acțiune” și alegeți „drop” > „Salvare și ieșire”.
- Acum, ATP vă întreabă dacă doriți să adăugați profilul la o politică de securitate.
- Alegeți „Da”
- În cazul nostru, folosim LAN2, așa că alegem „LAN2_Outgoing”.
Filtru de conținut:
Aici vom configura un nou Profil.
- Faceți clic pe adăugare
- Dați-i un nume și faceți clic pe „ Activați serviciul de categorie de filtru de conținut”.
- Alegeți categoriile pe care doriți să le blocați și faceți clic pe „OK”.
- Ca și în cazul App Patrol anterior, aplicați Profilul Politicii de securitate.
Filtrul de conținut DNS:
Acum configuram filtrul de conținut DNS:
- Faceți clic pe fila „Filtru de conținut DNS”.
- Accesați „Adăugați”
- Vă rugăm să-i dați un Nume
- Sub „Clone Categories Settings from Profile”, alegeți Profilul de filtru de conținut pe care l-am creat mai devreme.
- Faceți clic pe „Clonare” și „OK”
- Ca și înainte, adăugați-l la Politicile de securitate. De data aceasta îl adăugăm și la „LANX la dispozitiv”.
Anti-Malware:
Acum să setăm Anti-Malware.
Există deja o configurare de bază de securitate în mod implicit.
O vom spori.
- Lăsăm modul hibrid așa cum este
- Sub „Avansat”
- Alegem toate tipurile de fișiere disponibile și le adăugăm la listă.
- „Distruge fișierul infectat” înseamnă că clientul va descărca în continuare fișierul, dar firewall-ul va injecta aleatoriu „0” în fluxul binar. Acest lucru are ca rezultat un fișier distrus.
- Dacă alegeți „ înseamnă că, de exemplu, arhivele curate (protejate cu parolă) ar fi și ele distruse, deoarece nu le-am putea despacheta.
- Faceți clic pe „Aplicați”
- Alegem toate tipurile de fișiere disponibile și le adăugăm la listă.
Filtru de reputație:
Când vine vorba de Filtrul de Reputație (activat implicit), trebuie să luăm în considerare că vorbim despre 3 Aspecte:
- Reputația IP
- Filtrul de amenințări DNS
- Filtru de amenințări URL
Setările de aici sunt (în mod implicit) pentru a bloca totul și ar trebui să le lăsăm.
Puteți adăuga o listă de blocare externă la „Reputația IP” și la „Filtrul de amenințări URL”, dacă doriți.
„Reputația IP”:
- Fișierul extern blocklist trebuie să fie în format text (*.txt), cu fiecare intrare separată printr-o nouă linie.
- Intrările din lista de blocare externe pot consta din adrese IP IPv4 / IPv6 unice, intervale de adrese IP, CIDR (intriri de rutare interdomeniu fără clasă, cum ar fi 192.168.1.1/24, 2001:7300:3500::1/64. Acestea sunt câteva exemple pentru dvs. Doar referința:
- 4.4.4.4
- 192.168.1.0/32
- Dacă fișierul extern blocat conține intrări nevalide, dispozitivul Zyxel nu va folosi fișierul.
- Fișierul extern blocklist poate conține până la 50.000 de intrări. Se afișează un mesaj de avertizare când este atins valoarea maximă.
„Filtru de amenințări URL”:
- Fișierul extern blocklist trebuie să fie în format text (*.txt), cu fiecare intrare separată printr-o nouă linie.
- Intrările externe din lista de blocare pot conține o adresă URL completă sau un nume de gazdă și pot conține metacaractere. Există câteva exemple doar pentru referință:
- https://www.zyxel.com/products_services/smb.shtml?t=s (adresa URL completă)
- www.zyxel.com (nume gazdă)
- *.zyxel.* (nume de gazdă cu metacaractere)
- Dacă fișierul extern blocat conține intrări nevalide, dispozitivul Zyxel nu va folosi fișierul.
- Fișierul extern blocklist poate conține până la 50.000 de intrări. Se afișează un mesaj de avertizare când este atins valoarea maximă.
IPS (Detecția intruziunilor, prevenirea):
IPS este și un „Modul cu un singur clic”, de obicei putem lăsa Setările așa cum sunt (ceea ce vom face în acest caz).
Dacă este necesar, puteți adăuga semnături personalizate sau puteți modifica comportamentul IPS pentru anumite semnături.
Sandboxing:
Sandboxing conține toate pachetele necunoscute sau modelele utilizatorului în mod izolat, apoi emulează programele pentru a rula și identifică dacă sunt sau nu rău intenționate.
Sandboxing va actualiza aceste noi informații despre malware prin intermediul Threat Intelligence Machine Learning la Cloud-Server dacă este rău intenționat.
Aici ar trebui să fie suficient să „activați” modulul.
Dacă doriți, puteți activa „Inspectați fișierele descărcate selectate” și puteți selecta ce fișiere ar trebui să fie întotdeauna considerate o amenințare și să fie închise mai întâi în sandbox.
CDR:
Modulele de mai sus detectează amenințările externe, Detectarea și răspunsul colaborativ se ocupă de amenințările interne.
CDR poate detecta conexiuni sau comportamente rău intenționate de la clienții din interiorul rețelei.
- Activați caracteristica
- Trebuie să setăm e-mailul de alertă. (Vă rugăm să rețineți că în „Sistem > Notificări”, va trebui mai întâi să configurați un server SMTP.)
- Vom configura VLAN-ul de izolare (clienții blocați vor fi împinși acolo pentru a-i împiedica să răspândească în continuare acțiunile rău intenționate). Dacă utilizați ATP ca controler pentru punct de acces, veți putea, de asemenea, să blocați complet clienții Wi-Fi.
- Faceți clic pe „Blocați clientul wireless”.
- Faceți clic pe „Adăugați VLAN”
- Completați VLAN-ul ca un VLAN fictiv inexistent
- Alegeți-l ca „VLAN de carantină” și faceți clic pe „OK”
- Completați VLAN-ul ca un VLAN fictiv inexistent
ADP:
Nu în ultimul rând, vom verifica ADP (Politica de securitate > ADP).
„ Detecția și prevenirea anomaliilor” încearcă să detecteze amenințările necunoscute în prezent cu modele de fire cunoscute.
Este activat în mod implicit și, de obicei, îl putem lăsa, așa cum vom face.
DECLINAREA RESPONSABILITĂȚII:
Stimate client, vă rugăm să rețineți că folosim traducerea automată pentru a furniza articole în limba dvs. locală. Nu tot textul poate fi tradus cu acuratețe. Dacă există întrebări sau discrepanțe cu privire la acuratețea informațiilor din versiunea tradusă, consultați articolul original aici: Versiunea originală

Comentarii
0 comentariiVă rugăm să vă autentificați pentru a lăsa un comentariu.