Den här artikeln kommer att titta på Best Practice Setup för ATP i en nätverksmiljö.
Som exempel tar vi en skolmiljö som vi behöver säkra ordentligt med:
ADP, IDP, Content-, DNS-, Webfilter, Anti-Virus, Anti-Malware, Sandboxing, CDR, Reputation Filter.
Vår topologi för detta kommer att vara ett skolnätverk.
Vi antar följande:
Vi har ett skolnät med följande Subnät.
| IP-adress: | 10.10.8.0 |
| Nätverksadress: | 10.10.8.0 |
| Användbart IP-område för värd: | 10.10.8.1 - 10.10.15.254 |
| Sändningsadress: | 10.10.15.255 |
| Totalt antal värdar: | 2 048 |
| Antal användbara värdar: | 2 046 |
| Subnätmask: | 255.255.248.0 |
| Jokerteckenmask: | 0.0.7.255 |
| Binär nätmask: | 11111111.11111111.11111000.00000000 |
| IP-klass: | B |
| CIDR Notation: | /21 |
| IP-typ: | Privat |
Låt oss nu titta på de olika UTM-tjänsterna och ställa in dem enligt vår bästa praxis.
- App Patrol
- Innehållsfilter
- DNS-innehållsfilter
- Anti-Malware
- Reputation Filter
- IPS (Intrångsdetektion, förebyggande)
- Sandboxing
- CDR
- ADP
App Patrol:
Vi har redan en "default_profile", som inkluderar redan krypterad och anonymiserad Tunneling.
Vi vill också blockera spel och sociala medier (som Facebook och Instagram).
- Klicka på "Frågeresultat".
- Vi valde nu "
- Upprepa stegen ovan men välj "Sök applikation(er) efter namn."
- Sök efter Facebook och Instagram och klicka på
- Nu måste vi ändra "Action" till "släpp". Gå till "Min applikation" > välj alla applikationer och klicka på "Åtgärd" och välj "släpp" > "Spara och avsluta".
- Nu frågar ATP om du vill lägga till profilen i en säkerhetspolicy.
- Välj "Ja"
- I vårt fall använder vi LAN2, så vi väljer "LAN2_Outgoing".
Innehållsfilter:
Här kommer vi att skapa en ny profil.
- Klicka på lägg till
- Ge den ett namn och klicka på " Aktivera innehållsfilterkategoritjänst."
- Välj de kategorier du vill blockera och klicka på "OK".
- Som med App Patrol tidigare, tillämpa profilen på säkerhetspolicyn.
DNS-innehållsfilter:
Vi ställer nu in DNS-innehållsfiltret:
- Klicka på fliken "DNS-innehållsfilter".
- Gå till "Lägg till"
- Vänligen ge det ett namn
- Under "Klonkategoriinställningar från profil" väljer du den innehållsfilterprofil som vi skapade tidigare.
- Klicka på "Klona" och "OK"
- Som tidigare, lägg till det i säkerhetspolicyerna. Den här gången lägger vi också till den i "LANX to Device."
Anti-Malware:
Låt oss nu ställa in Anti-Malware.
Det finns redan en grundläggande säkerhetsinställning som standard.
Vi ska förstärka det.
- Vi lämnar Hybrid Mode som det är
- Under "Avancerat"
- Vi väljer alla tillgängliga filtyper och lägger till dem i listan.
- "Förstör infekterad fil" betyder att klienten fortfarande kommer att ladda ner filen, men brandväggen kommer att injicera slumpmässig "0" i den binära strömmen. Detta resulterar i en förstörd fil.
- Om du väljer " betyder det att till exempel rena (lösenordsskyddade) arkiv också skulle förstöras eftersom vi inte kunde packa upp dem.
- Klicka på "Ansök"
- Vi väljer alla tillgängliga filtyper och lägger till dem i listan.
Ryktefilter:
När det gäller ryktesfiltret (aktiverat som standard), måste vi tänka på att vi pratar om 3 aspekter:
- IP rykte
- DNS-hotfilter
- URL-hotfilter
Inställningarna här är (som standard) för att blockera allt, och vi bör lämna det.
Du kan lägga till en extern blockeringslista till "IP Reputation" och "URL Threat Filter" om du vill.
"IP-rykte":
- Den externa blockeringsfilen måste vara i textformat (*.txt), med varje post separerad av en ny rad.
- Externa blocklistposter kan bestå av enstaka IPv4/IPv6 IP-adresser, IP-adressintervall, CIDR (Classless Inter-Domain Routing-poster såsom 192.168.1.1/24, 2001:7300:3500::1/64. Detta är några exempel för din Endast referens:
- 4.4.4.4
- 192.168.1.0/32
- Om den externa blockeringsfilen innehåller några ogiltiga poster kommer Zyxel-enheten inte att använda filen.
- Den externa blockeringsfilen kan innehålla upp till 50 000 poster. Ett varningsmeddelande visas när maxvärdet har nåtts.
"URL-hotfilter":
- Den externa blockeringsfilen måste vara i textformat (*.txt), med varje post separerad av en ny rad.
- Externa blocklistposter kan innehålla en fullständig URL eller ett värdnamn och kan innehålla jokertecken. Det finns några exempel endast för din referens:
- https://www.zyxel.com/products_services/smb.shtml?t=s (fullständig URL)
- www.zyxel.com (värdnamn)
- *.zyxel.* (värdnamn med jokertecken)
- Om den externa blockeringsfilen innehåller några ogiltiga poster kommer Zyxel-enheten inte att använda filen.
- Den externa blockeringsfilen kan innehålla upp till 50 000 poster. Ett varningsmeddelande visas när maxvärdet har nåtts.
IPS (Intrångsdetektion, förebyggande):
IPS är också en "One-click Module", vanligtvis kan vi lämna inställningarna som de är (vilket vi kommer att göra i det här fallet).
Om det behövs kan du lägga till anpassade signaturer eller ändra beteendet hos IPS för vissa signaturer.
Sandboxing:
Sandboxing innehåller alla okända paket eller användarmönster isolerat, emulerar sedan programmen som ska köras och identifierar om de är skadliga eller inte.
Sandboxing kommer att uppdatera denna nya skadliga information via Threat Intelligence Machine Learning till Cloud-servern om den är skadlig.
Här borde det räcka för att "aktivera" modulen.
Om du vill kan du aktivera "Inspektera valda nedladdade filer" och välja vilka filer som alltid ska betraktas som ett hot och vara sandlådor först.
CDR:
Ovanstående moduler upptäcker yttre hot, Collaborative Detection & Response tar hand om de inre hoten.
CDR kan upptäcka skadliga anslutningar eller beteenden från klienter i nätverket.
- Aktivera funktionen
- Vi måste konfigurera varningse-posten. (Observera att under "System > Meddelanden" måste du först konfigurera en SMTP-server.)
- Vi kommer att konfigurera inneslutnings-VLAN (blockerade klienter kommer att skjutas dit för att förhindra dem från att ytterligare sprida de skadliga åtgärderna). Om du använder ATP som en åtkomstpunktskontroller kommer du också att kunna blockera Wi-Fi-klienter helt.
- Klicka på "Blockera trådlös klient".
- Klicka på "Lägg till VLAN"
- Fyll VLAN som ett fiktivt icke-existerande VLAN
- Välj det som "Quarantine VLAN" och klicka på "OK"
- Fyll VLAN som ett fiktivt icke-existerande VLAN
ADP:
Sist men inte minst ska vi kontrollera ADP (Security Policy > ADP).
" Anomaly Detection and Prevention" försöker upptäcka för närvarande okända hot med kända trådmönster.
Det är aktiverat som standard, och vi kan vanligtvis lämna det som vi kommer att göra.
VARNING:
Kära kund, tänk på att vi använder maskinöversättning för att tillhandahålla artiklar på ditt lokala språk. All text kanske inte översätts korrekt. Om det finns frågor eller avvikelser om riktigheten av informationen i den översatta versionen, läs originalartikeln här: Originalversion

Kommentarer
0 kommentarerlogga in för att lämna en kommentar.