Тази статия обяснява как да конфигурирате филтър за съдържание и да блокирате трафик само за конкретни/определени потребители/телефони/компютри/сървъри във вашата мрежа. Статията се състои от три секции - (1) Как работи филтърът за съдържание (2) как да конфигурирате профил за филтър за съдържание и да го приложите към вашата LAN и (3) как да конфигурирате филтър за съдържание само за определени потребители.
Уебсайтовете, използващи TLS 1.3, не се категоризират правилно от филтъра за съдържание на URL без SSL инспекция.
За това е необходимo решение за ранна проверка на категоризациите чрез DNS заявка. DNS филтърът за съдържание прихваща DNS заявки от клиентите, проверява категорията на домейна и предприема съответното действие, намалявайки риска от фишинг атаки и скривайки изходящите IP адреси чрез използване на откраднати домейн имена.
1) Как Работи DNS Филтърът за Съдържание?
В сравнение с недостатъците на стария протокол, TLS 1.3 може да се счита за голяма крачка напред. Той не само избягва дефектите на предишната версия, но и намалява времето за обработка на TLS.
DNS филтърът за съдържание идентифицира уеб съдържанието чрез прихващане на домейна в DNS заявката.
Той може да бъде конфигуриран да ограничава достъпа до определени категории интернет съдържание и да блокира повечето зловредни сайтове.
Уеб Филтър за Съдържание
> Проверка на категорията чрез Server Name Indication в HTTPS Client Hello
DNS Филтър за Съдържание
> Проверка на категорията на името на сървъра чрез DNS заявка
2) Конфигуриране на DNS Филтър за Съдържание
Навигирайте до
Configuration -> Security Service -> Content Filter -> DNS Content Filter2.1 Конфигуриране на Профил за Филтър за Съдържание
В секцията "Profile Management" можете да дефинирате нов профил за DNS филтър за съдържание.
В зависимост от вашите предпочитания, можете да изберете от предварително дефинираните категории.
2.2 Добавяне на Профил за Филтър за Съдържание към правилата на защитната стена
След като изберете категориите, трябва да присвоите профилите си към политика за сигурност. За разлика от уеб филтъра за съдържание, трябва да присвоите DNS филтър профилите както към входящите, така и изходящите политики за сигурност.
3) Конфигуриране на Уеб Филтър за Съдържание
Навигирайте до:
Configuration -> Security Service -> Content Filter -> Web Content Filter1) Активирайте филтъра за съдържание чрез отметката "Enable HTTPS Domain Filter for HTTPS traffic" по-долу:
2) Можете също да изберете потребителите да виждат предупредителна страница, като активирате "Enable Content Filter HTTPS Domain Filter Block/Warn Page" по-долу.
3) Ако имате стари домейни със стар SSL сертификат (SSL версия 3 или по-ниска), може да премахнете отметката от "Drop connection when HTTPS connection with SSL V3 or previous version" по-долу.
3.1 Конфигуриране на Профил за Филтър за Съдържание
1) Първо активирайте услугата за категории на филтъра за съдържание, както е показано по-долу
2) Можете да изберете да предупреждавате за неоценени уеб страници (както е на снимката по-долу), да ги пропускате или блокирате
В секцията "Profile Management" можете да дефинирате нов профил за Уеб филтър за съдържание.
В зависимост от вашите предпочитания, можете да изберете от предварително дефинираните категории.
3.2 Добавяне на Профил за Филтър за Съдържание към правилата на защитната стена
След като изберете категориите, трябва да присвоите профилите си към вашата LAN to Any политика за сигурност:
4) Проверка
След като филтърът е настроен правилно, блокиран уебсайт от Уеб / DNS филтъра за съдържание се показва по следния начин:
Информацията на блокираната страница също се записва в логовете на защитната стена.
Тестът може да се извърши ръчно чрез CLI команда:
nslookup> резултат без блокиране:
> резултат с блокиране:
5) Отстраняване на проблеми с Филтъра за Съдържание
Ако срещнете проблеми с неправилното функциониране на филтъра за съдържание, има няколко стъпки за отстраняване на проблеми, които можете да следвате, за да разрешите проблема. Тази статия ще ви преведе през необходимите проверки, за да се уверите, че филтърът за съдържание на вашата Zyxel защитна стена работи както трябва.
Стъпки за отстраняване на проблеми:
- Физическо или безжично повторно свързване към мрежата: Понякога проблеми с мрежовата свързаност могат да причинят неправилна работа на филтъра за съдържание. Започнете, като се изключите от мрежата и след това се свържете отново физически или чрез Wi-Fi. Тази стъпка помага за обновяване на мрежовата връзка и може да реши временни проблеми, влияещи върху филтъра за съдържание.
-
Проверете DNS настройките: Уверете се, че Zyxel защитната стена (Zywall) е зададена като първи DNS сървър в LAN DHCP настройките. Проверете отново DNS настройките, за да потвърдите, че IP адресът на Zyxel защитната стена е правилно конфигуриран като основен DNS сървър за клиентите, свързващи се към нея. Коригирането на евентуални грешки може да възстанови функционалността на филтъра за съдържание (това се отнася за DNS филтъра за съдържание, който не присъства в Zyxel Zywall USG110).
-
Деактивирайте и реактивирайте IP Reputation Filter, URL Threat Filter и DNS Threat Filter: Ако филтърът за съдържание все още не работи, може да се наложи да деактивирате и активирате отново свързаните услуги за сигурност. В интерфейса за конфигурация на Zyxel защитната стена намерете настройките за IP Reputation Filter, URL Threat Filter и DNS Threat Filter. Изключете тези филтри и след това ги включете отново. Тази процедура може да реши временни несъответствия в тяхната работа и да възстанови нормалната работа на филтъра за съдържание.
- Блокирайте UDP443 (QUIC) в правилата на защитната стена: В някои случаи филтърът за съдържание може да срещне затруднения поради наличието на определени мрежови протоколи. За да отстраните това, опитайте да блокирате UDP443 (QUIC) трафика в правилата на защитната стена. Чрез предотвратяване на този протокол да преминава през защитната стена, може да се решат проблеми, свързани с работата на филтъра за съдържание. Създайте ново правило за защитната стена, което блокира UDP трафик на порт 443, като зададете "any" като източник и дестинация. Приложете правилото и тествайте функционалността на филтъра за съдържание.
6) Конфигуриране на Филтър за Съдържание само за определени потребители
Тази секция ще ви покаже как да блокирате трафика на определени потребители във вашата мрежа.
1) Може ли филтърът за съдържание да блокира всички уебсайтове, освен избраните, базирано на MAC адреси?
- Отговор: не.
Въпреки това, можете да заобиколите проблема чрез следните стъпки:
Стъпка A
Тъй като няма начин да се блокира филтрирането по MAC адрес, защото то е базирано на IP, трябва да свържете определени IP адреси с MAC адресите на Samsung устройствата чрез Configuration -> Network -> Interface -> изберете желания интерфейс и превъртете надолу до DHCP сървъра, където да свържете IP адресите:
Не активирайте IP/MAC свързването, защото то ще се приложи за цялата мрежа.
След като направите това, може да създадете група адреси с всички избрани IP адреси (под Configuration -> Address/Group -> create new).
Стъпка B
Следващата стъпка е да създадете профил за филтър за съдържание под Configurations -> Security Service -> Content Filter -> Add profile:
След това отидете в Custom service и отметнете Allow web traffic for trusted web sites ONLY:
Това, както подсказва името, ще позволи само уебсайтовете, които сте добавили в секцията Trusted websites на филтъра за съдържание:
Поставянето на звездичка пред .samsung.com ще позволи всички различни домейни на samsung.com, например app.samsung.com, store.samsung.com и т.н.
Стъпка C
Създайте политика за сигурност, както следва:
LAN1 към WAN
Източник: групата адреси, която създадохте за Samsung устройствата, така че това да засяга само тях.
Филтърът за съдържание трябва да бъде профилът, който създадохте.

Коментари
0 коментараВлезте в услугата, за да оставите коментар.