Najlepšia prax – funkcie ATP UTM

Máte ďalšie otázky? Vložiť žiadosť

Tento článok sa pozrie na nastavenie osvedčených postupov pre ATP v sieťovom prostredí.

Ako príklad si vezmeme školské prostredie, ktoré musíme správne zabezpečiť:

ADP, IDP, Content-, DNS-, Webový filter, Anti-Virus, Anti-Malware, Sandboxing, CDR, Reputačný filter.

 

Našou topológiou bude školská sieť.

 

mceclip0.png

Budeme predpokladať nasledovné:

Máme školskú sieť s nasledujúcou podsieňou.

IP adresa: 10.10.8.0
Sieťová adresa: 10.10.8.0
Použiteľný rozsah IP hostiteľa: 10.10.8.1 - 10.10.15.254
Adresa vysielania: 10.10.15.255
Celkový počet hostiteľov: 2 048
Počet použiteľných hostiteľov: 2 046
Masku podsiete: 255.255.248.0
Maska zástupných znakov: 0,0,7,255
Binárna maska podsiete: 11111111.11111111.11111000.00000000
Trieda IP: B
Zápis CIDR: /21
Typ IP: Súkromné

 

Teraz sa pozrime na rôzne služby UTM a nastavte ich podľa našich osvedčených postupov.

App Patrol:

Už máme „default_profile“, ktorý zahŕňa už zašifrované a anonymizované tunelovanie.

Chceme tiež zablokovať hry a sociálne médiá (ako Facebook a Instagram).

 

  1. Kliknite na "Výsledok dotazu".
  2. Teraz sme vybrali „ mceclip2.png
  3. Opakujte vyššie uvedené kroky, ale zvoľte "Hľadať aplikácie podľa názvu."
  4. Vyhľadajte Facebook a Instagram a kliknite na mceclip3.pngmceclip4.png
  5. Teraz musíme zmeniť "Akciu" na "drop". Prejdite na "Moja aplikácia" > vyberte všetky aplikácie a kliknite na "Akcia" a vyberte "drop" > "Uložiť a ukončiť". mceclip5.png
  6. Teraz sa ATP spýta, či chcete pridať profil do bezpečnostnej politiky.
  7. Vyberte "Áno" mceclip6.png
  8. V našom prípade používame LAN2, takže zvolíme "LAN2_Outgoing". mceclip7.png

 

Filter obsahu:

Tu vytvoríme nový Profil.

 

  1. Kliknite na pridať mceclip8.png
  2. Zadajte názov a kliknite na „ Povoliť službu kategórií filtra obsahu“. mceclip9.png
  3. Vyberte kategórie, ktoré chcete blokovať, a kliknite na „OK“. mceclip10.png
  4. Rovnako ako v prípade App Patrol predtým použite profil na bezpečnostnú politiku.

 

Filter obsahu DNS:

Teraz nastavíme filter obsahu DNS:

 

  1. Kliknite na kartu „Filter obsahu DNS“. mceclip0.png
  2. Prejdite na "Pridať"
    1. Uveďte názov
    2. V časti „Nastavenia klonovania kategórií z profilu“ vyberte profil filtra obsahu, ktorý sme vytvorili predtým.
    3. Kliknite na „Klonovať“ a „OK“ mceclip1.png
  3. Ako predtým, pridajte ho do bezpečnostných zásad. Tentoraz sme ho pridali aj do "LANX do zariadenia." mceclip2.png

 

Anti-malware:

Teraz poďme nastaviť Anti-Malware.

 

mceclip3.png

V predvolenom nastavení už existuje základné nastavenie zabezpečenia.

Ideme to vylepšiť.

  1. Hybridný režim necháme tak, ako je
  2. V časti "Rozšírené"
    1. Vyberieme všetky dostupné typy súborov a pridáme ich do zoznamu. mceclip4.png
      1. "Zničiť infikovaný súbor" znamená, že klient bude stále sťahovať súbor, ale firewall vloží náhodnú "0" do binárneho toku. Výsledkom je zničený súbor.
      2. Ak vyberiete možnosť „ znamená to, že napríklad čisté (chránené heslom) archívy budú tiež zničené, pretože ich nebudeme môcť rozbaliť. mceclip5.png
    2. Kliknite na "Použiť"

 

Reputačný filter:

Pokiaľ ide o filter reputácie (v predvolenom nastavení povolený), musíme zvážiť, že hovoríme o 3 aspektoch:

  • IP povesť
  • Filter hrozieb DNS
  • Filter hrozieb URL

Nastavenia tu (v predvolenom nastavení) blokujú všetko a mali by sme to nechať.

mceclip6.png

mceclip7.png

mceclip8.png

Ak si želáte, môžete pridať externý Blocklist do „IP Reputation“ a „URL Threat Filter“.

"Povesť IP":

  • Súbor externého zoznamu blokovaných položiek musí byť v textovom formáte (*.txt), pričom každá položka musí byť oddelená novým riadkom.
  • Položky externého zoznamu blokovaných položiek môžu pozostávať z jednotlivých adries IPv4 / IPv6, rozsahov adries IP, CIDR (položky triedneho smerovania medzi doménami, ako napríklad 192.168.1.1/24, 2001:7300:3500::1/64. Toto sú niektoré príklady len referencia:
    • 4.4.4.4
    • 192.168.1.0/32
  • Ak súbor externého zoznamu blokovaných položiek obsahuje neplatné položky, zariadenie Zyxel tento súbor nepoužije.
  • Externý súbor zoznamu blokovaných položiek môže obsahovať až 50 000 záznamov. Po dosiahnutí maxima sa zobrazí varovná správa.

"Filter hrozieb URL":

  • Súbor externého zoznamu blokovaných položiek musí byť v textovom formáte (*.txt), pričom každá položka musí byť oddelená novým riadkom.
  • Položky externého zoznamu blokovaných môžu obsahovať úplnú adresu URL alebo názov hostiteľa a môžu obsahovať zástupné znaky. Existuje niekoľko príkladov len pre vašu referenciu:
    • https://www.zyxel.com/products_services/smb.shtml?t=s (úplná adresa URL)
    • www.zyxel.com (názov hostiteľa)
    • *.zyxel.* (názov hostiteľa so zástupnými znakmi)
  • Ak súbor externého zoznamu blokovaných položiek obsahuje neplatné položky, zariadenie Zyxel tento súbor nepoužije.
  • Externý súbor zoznamu blokovaných položiek môže obsahovať až 50 000 záznamov. Po dosiahnutí maxima sa zobrazí varovná správa.

 

IPS (detekcia narušenia, prevencia):

IPS je tiež „modul na jedno kliknutie“, zvyčajne môžeme ponechať nastavenia tak, ako sú (čo v tomto prípade urobíme).

V prípade potreby môžete pridať vlastné podpisy alebo zmeniť správanie IPS pre určité podpisy.

mceclip9.png

 

Sandboxing:

Sandboxing obsahuje všetky neznáme pakety alebo užívateľské vzory v izolácii, potom emuluje programy na spustenie a identifikuje, či sú škodlivé alebo nie.

Sandboxing aktualizuje tieto nové informácie o malvéri prostredníctvom strojového učenia hrozieb na server Cloud, ak je škodlivý.

Tu by malo stačiť „povoliť“ Modul.

Ak chcete, môžete povoliť „Skontrolovať vybrané stiahnuté súbory“ a vybrať, ktoré súbory by sa mali vždy považovať za hrozbu a mali by sa najskôr umiestniť do karantény.

 

mceclip11.png

mceclip12.png

 

CDR:

Vyššie uvedené moduly detegujú vonkajšie hrozby, spoločná detekcia a odozva sa stará o vnútorné hrozby.

CDR dokáže odhaliť škodlivé pripojenia alebo správanie klientov v rámci siete.

 

  1. Povoliť funkciu mceclip13.png
  2. Musíme nastaviť upozorňujúci e-mail. (Upozorňujeme, že v časti „Systém > Upozornenia“ musíte najskôr nastaviť server SMTP.) mceclip14.png
  3. Nastavíme VLAN kontajnmentu (blokovaní klienti sa tam presunú, aby sa im zabránilo v ďalšom šírení škodlivých akcií). Ak používate ATP ako ovládač prístupového bodu, budete tiež môcť úplne blokovať klientov Wi-Fi. mceclip15.png
    1. Kliknite na „Blokovať bezdrôtového klienta“.
    2. Kliknite na „Pridať VLAN“
      1. Vyplňte VLAN ako fiktívnu neexistujúcu VLAN mceclip16.png
      2. Vyberte ho ako „Karanténa VLAN“ a kliknite na „OK“

 

ADP:

V neposlednom rade skontrolujeme ADP (Security Policy > ADP).

Detekcia a prevencia anomálií“ sa pokúša odhaliť momentálne neznáme hrozby so známymi vzormi vlákien.

V predvolenom nastavení je povolená a zvyčajne ju môžeme nechať tak, ako chceme.

 

mceclip17.png

ZRIEKNUTIE SA ZODPOVEDNOSTI:

Vážený zákazník, uvedomte si, že na poskytovanie článkov vo vašom miestnom jazyku používame strojový preklad. Nie všetky texty môžu byť preložené presne. Ak existujú otázky alebo nezrovnalosti týkajúce sa presnosti informácií v preloženej verzii, prečítajte si pôvodný článok tu: Pôvodná verzia

Články v tejto sekcii

Pomohol Vám tento článok?
7 z 8 to považovali za užitočné
Zdieľať

Príspevky

0 komentárov

Ak chcete napísať komentár, prihlásiť sa.