Tento článok sa pozrie na nastavenie osvedčených postupov pre ATP v sieťovom prostredí.
Ako príklad si vezmeme školské prostredie, ktoré musíme správne zabezpečiť:
ADP, IDP, Content-, DNS-, Webový filter, Anti-Virus, Anti-Malware, Sandboxing, CDR, Reputačný filter.
Našou topológiou bude školská sieť.
Budeme predpokladať nasledovné:
Máme školskú sieť s nasledujúcou podsieňou.
| IP adresa: | 10.10.8.0 |
| Sieťová adresa: | 10.10.8.0 |
| Použiteľný rozsah IP hostiteľa: | 10.10.8.1 - 10.10.15.254 |
| Adresa vysielania: | 10.10.15.255 |
| Celkový počet hostiteľov: | 2 048 |
| Počet použiteľných hostiteľov: | 2 046 |
| Masku podsiete: | 255.255.248.0 |
| Maska zástupných znakov: | 0,0,7,255 |
| Binárna maska podsiete: | 11111111.11111111.11111000.00000000 |
| Trieda IP: | B |
| Zápis CIDR: | /21 |
| Typ IP: | Súkromné |
Teraz sa pozrime na rôzne služby UTM a nastavte ich podľa našich osvedčených postupov.
- App Patrol
- Filter obsahu
- Filter obsahu DNS
- Anti-Malware
- Filter reputácie
- IPS (Intrusion Detection, Prevention)
- Sandboxing
- CDR
- ADP
App Patrol:
Už máme „default_profile“, ktorý zahŕňa už zašifrované a anonymizované tunelovanie.
Chceme tiež zablokovať hry a sociálne médiá (ako Facebook a Instagram).
- Kliknite na "Výsledok dotazu".
- Teraz sme vybrali „
- Opakujte vyššie uvedené kroky, ale zvoľte "Hľadať aplikácie podľa názvu."
- Vyhľadajte Facebook a Instagram a kliknite na
- Teraz musíme zmeniť "Akciu" na "drop". Prejdite na "Moja aplikácia" > vyberte všetky aplikácie a kliknite na "Akcia" a vyberte "drop" > "Uložiť a ukončiť".
- Teraz sa ATP spýta, či chcete pridať profil do bezpečnostnej politiky.
- Vyberte "Áno"
- V našom prípade používame LAN2, takže zvolíme "LAN2_Outgoing".
Filter obsahu:
Tu vytvoríme nový Profil.
- Kliknite na pridať
- Zadajte názov a kliknite na „ Povoliť službu kategórií filtra obsahu“.
- Vyberte kategórie, ktoré chcete blokovať, a kliknite na „OK“.
- Rovnako ako v prípade App Patrol predtým použite profil na bezpečnostnú politiku.
Filter obsahu DNS:
Teraz nastavíme filter obsahu DNS:
- Kliknite na kartu „Filter obsahu DNS“.
- Prejdite na "Pridať"
- Uveďte názov
- V časti „Nastavenia klonovania kategórií z profilu“ vyberte profil filtra obsahu, ktorý sme vytvorili predtým.
- Kliknite na „Klonovať“ a „OK“
- Ako predtým, pridajte ho do bezpečnostných zásad. Tentoraz sme ho pridali aj do "LANX do zariadenia."
Anti-malware:
Teraz poďme nastaviť Anti-Malware.
V predvolenom nastavení už existuje základné nastavenie zabezpečenia.
Ideme to vylepšiť.
- Hybridný režim necháme tak, ako je
- V časti "Rozšírené"
- Vyberieme všetky dostupné typy súborov a pridáme ich do zoznamu.
- "Zničiť infikovaný súbor" znamená, že klient bude stále sťahovať súbor, ale firewall vloží náhodnú "0" do binárneho toku. Výsledkom je zničený súbor.
- Ak vyberiete možnosť „ znamená to, že napríklad čisté (chránené heslom) archívy budú tiež zničené, pretože ich nebudeme môcť rozbaliť.
- Kliknite na "Použiť"
- Vyberieme všetky dostupné typy súborov a pridáme ich do zoznamu.
Reputačný filter:
Pokiaľ ide o filter reputácie (v predvolenom nastavení povolený), musíme zvážiť, že hovoríme o 3 aspektoch:
- IP povesť
- Filter hrozieb DNS
- Filter hrozieb URL
Nastavenia tu (v predvolenom nastavení) blokujú všetko a mali by sme to nechať.
Ak si želáte, môžete pridať externý Blocklist do „IP Reputation“ a „URL Threat Filter“.
"Povesť IP":
- Súbor externého zoznamu blokovaných položiek musí byť v textovom formáte (*.txt), pričom každá položka musí byť oddelená novým riadkom.
- Položky externého zoznamu blokovaných položiek môžu pozostávať z jednotlivých adries IPv4 / IPv6, rozsahov adries IP, CIDR (položky triedneho smerovania medzi doménami, ako napríklad 192.168.1.1/24, 2001:7300:3500::1/64. Toto sú niektoré príklady len referencia:
- 4.4.4.4
- 192.168.1.0/32
- Ak súbor externého zoznamu blokovaných položiek obsahuje neplatné položky, zariadenie Zyxel tento súbor nepoužije.
- Externý súbor zoznamu blokovaných položiek môže obsahovať až 50 000 záznamov. Po dosiahnutí maxima sa zobrazí varovná správa.
"Filter hrozieb URL":
- Súbor externého zoznamu blokovaných položiek musí byť v textovom formáte (*.txt), pričom každá položka musí byť oddelená novým riadkom.
- Položky externého zoznamu blokovaných môžu obsahovať úplnú adresu URL alebo názov hostiteľa a môžu obsahovať zástupné znaky. Existuje niekoľko príkladov len pre vašu referenciu:
- https://www.zyxel.com/products_services/smb.shtml?t=s (úplná adresa URL)
- www.zyxel.com (názov hostiteľa)
- *.zyxel.* (názov hostiteľa so zástupnými znakmi)
- Ak súbor externého zoznamu blokovaných položiek obsahuje neplatné položky, zariadenie Zyxel tento súbor nepoužije.
- Externý súbor zoznamu blokovaných položiek môže obsahovať až 50 000 záznamov. Po dosiahnutí maxima sa zobrazí varovná správa.
IPS (detekcia narušenia, prevencia):
IPS je tiež „modul na jedno kliknutie“, zvyčajne môžeme ponechať nastavenia tak, ako sú (čo v tomto prípade urobíme).
V prípade potreby môžete pridať vlastné podpisy alebo zmeniť správanie IPS pre určité podpisy.
Sandboxing:
Sandboxing obsahuje všetky neznáme pakety alebo užívateľské vzory v izolácii, potom emuluje programy na spustenie a identifikuje, či sú škodlivé alebo nie.
Sandboxing aktualizuje tieto nové informácie o malvéri prostredníctvom strojového učenia hrozieb na server Cloud, ak je škodlivý.
Tu by malo stačiť „povoliť“ Modul.
Ak chcete, môžete povoliť „Skontrolovať vybrané stiahnuté súbory“ a vybrať, ktoré súbory by sa mali vždy považovať za hrozbu a mali by sa najskôr umiestniť do karantény.
CDR:
Vyššie uvedené moduly detegujú vonkajšie hrozby, spoločná detekcia a odozva sa stará o vnútorné hrozby.
CDR dokáže odhaliť škodlivé pripojenia alebo správanie klientov v rámci siete.
- Povoliť funkciu
- Musíme nastaviť upozorňujúci e-mail. (Upozorňujeme, že v časti „Systém > Upozornenia“ musíte najskôr nastaviť server SMTP.)
- Nastavíme VLAN kontajnmentu (blokovaní klienti sa tam presunú, aby sa im zabránilo v ďalšom šírení škodlivých akcií). Ak používate ATP ako ovládač prístupového bodu, budete tiež môcť úplne blokovať klientov Wi-Fi.
- Kliknite na „Blokovať bezdrôtového klienta“.
- Kliknite na „Pridať VLAN“
- Vyplňte VLAN ako fiktívnu neexistujúcu VLAN
- Vyberte ho ako „Karanténa VLAN“ a kliknite na „OK“
- Vyplňte VLAN ako fiktívnu neexistujúcu VLAN
ADP:
V neposlednom rade skontrolujeme ADP (Security Policy > ADP).
„ Detekcia a prevencia anomálií“ sa pokúša odhaliť momentálne neznáme hrozby so známymi vzormi vlákien.
V predvolenom nastavení je povolená a zvyčajne ju môžeme nechať tak, ako chceme.
ZRIEKNUTIE SA ZODPOVEDNOSTI:
Vážený zákazník, uvedomte si, že na poskytovanie článkov vo vašom miestnom jazyku používame strojový preklad. Nie všetky texty môžu byť preložené presne. Ak existujú otázky alebo nezrovnalosti týkajúce sa presnosti informácií v preloženej verzii, prečítajte si pôvodný článok tu: Pôvodná verzia

Príspevky
0 komentárovAk chcete napísať komentár, prihlásiť sa.