Firewall USG/USGFLEX/VPN/ATP - Конфигуриране на Уеб / DNS Филтър за Съдържание

Имате още въпроси? Подаване на заявка

Тази статия обяснява как да конфигурирате филтър за съдържание и да блокирате трафик само за конкретни/определени потребители/телефони/компютри/сървъри във вашата мрежа. Статията се състои от три секции - (1) Как работи филтърът за съдържание (2) как да конфигурирате профил за филтър за съдържание и да го приложите към вашата LAN и (3) как да конфигурирате филтър за съдържание само за определени потребители.

Уебсайтовете, използващи TLS 1.3, не се категоризират правилно от филтъра за съдържание на URL без SSL инспекция.

За това е необходимo решение за ранна проверка на категоризациите чрез DNS заявка. DNS филтърът за съдържание прихваща DNS заявки от клиентите, проверява категорията на домейна и предприема съответното действие, намалявайки риска от фишинг атаки и скривайки изходящите IP адреси чрез използване на откраднати домейн имена.

DNS content filter traffic chart

 

1) Как Работи DNS Филтърът за Съдържание?

В сравнение с недостатъците на стария протокол, TLS 1.3 може да се счита за голяма крачка напред. Той не само избягва дефектите на предишната версия, но и намалява времето за обработка на TLS.

DNS филтърът за съдържание идентифицира уеб съдържанието чрез прихващане на домейна в DNS заявката.

Той може да бъде конфигуриран да ограничава достъпа до определени категории интернет съдържание и да блокира повечето зловредни сайтове.

DNS content filter feature icons

DNS content filter workflow diagram

DNS content filter category check diagram

Уеб Филтър за Съдържание

> Проверка на категорията чрез Server Name Indication в HTTPS Client Hello

DNS Филтър за Съдържание

> Проверка на категорията на името на сървъра чрез DNS заявка

Google SafeSearch с CNAME

2) Конфигуриране на DNS Филтър за Съдържание

Навигирайте до

Configuration -> Security Service -> Content Filter -> DNS Content Filter

Web and DNS filter comparison

2.1 Конфигуриране на Профил за Филтър за Съдържание

В секцията "Profile Management" можете да дефинирате нов профил за DNS филтър за съдържание.

В зависимост от вашите предпочитания, можете да изберете от предварително дефинираните категории.

DNS content filter menu path

2.2 Добавяне на Профил за Филтър за Съдържание към правилата на защитната стена

След като изберете категориите, трябва да присвоите профилите си към политика за сигурност. За разлика от уеб филтъра за съдържание, трябва да присвоите DNS филтър профилите както към входящите, така и изходящите политики за сигурност.

DNS content filter settings page

3) Конфигуриране на Уеб Филтър за Съдържание

Навигирайте до:

Configuration -> Security Service -> Content Filter -> Web Content Filter

1) Активирайте филтъра за съдържание чрез отметката "Enable HTTPS Domain Filter for HTTPS traffic" по-долу:

2) Можете също да изберете потребителите да виждат предупредителна страница, като активирате "Enable Content Filter HTTPS Domain Filter Block/Warn Page" по-долу.

3) Ако имате стари домейни със стар SSL сертификат (SSL версия 3 или по-ниска), може да премахнете отметката от "Drop connection when HTTPS connection with SSL V3 or previous version" по-долу.

DNS content filter profile list

3.1 Конфигуриране на Профил за Филтър за Съдържание

1) Първо активирайте услугата за категории на филтъра за съдържание, както е показано по-долу

2) Можете да изберете да предупреждавате за неоценени уеб страници (както е на снимката по-долу), да ги пропускате или блокирате

DNS content filter profile list

В секцията "Profile Management" можете да дефинирате нов профил за Уеб филтър за съдържание.

В зависимост от вашите предпочитания, можете да изберете от предварително дефинираните категории.

DNS content filter profile editor

3.2 Добавяне на Профил за Филтър за Съдържание към правилата на защитната стена

След като изберете категориите, трябва да присвоите профилите си към вашата LAN to Any политика за сигурност:

Apply DNS filter to security policy

4) Проверка

След като филтърът е настроен правилно, блокиран уебсайт от Уеб / DNS филтъра за съдържание се показва по следния начин:

Blocked website warning page

Информацията на блокираната страница също се записва в логовете на защитната стена.

Blocked page

Тестът може да се извърши ръчно чрез CLI команда:

nslookup

> резултат без блокиране:

unblocked result

> резултат с блокиране:

blocked result

5) Отстраняване на проблеми с Филтъра за Съдържание

Ако срещнете проблеми с неправилното функциониране на филтъра за съдържание, има няколко стъпки за отстраняване на проблеми, които можете да следвате, за да разрешите проблема. Тази статия ще ви преведе през необходимите проверки, за да се уверите, че филтърът за съдържание на вашата Zyxel защитна стена работи както трябва.

Стъпки за отстраняване на проблеми:

  1. Физическо или безжично повторно свързване към мрежата: Понякога проблеми с мрежовата свързаност могат да причинят неправилна работа на филтъра за съдържание. Започнете, като се изключите от мрежата и след това се свържете отново физически или чрез Wi-Fi. Тази стъпка помага за обновяване на мрежовата връзка и може да реши временни проблеми, влияещи върху филтъра за съдържание.
  2. Проверете DNS настройките: Уверете се, че Zyxel защитната стена (Zywall) е зададена като първи DNS сървър в LAN DHCP настройките. Проверете отново DNS настройките, за да потвърдите, че IP адресът на Zyxel защитната стена е правилно конфигуриран като основен DNS сървър за клиентите, свързващи се към нея. Коригирането на евентуални грешки може да възстанови функционалността на филтъра за съдържание (това се отнася за DNS филтъра за съдържание, който не присъства в Zyxel Zywall USG110).
  3. Деактивирайте и реактивирайте IP Reputation Filter, URL Threat Filter и DNS Threat Filter: Ако филтърът за съдържание все още не работи, може да се наложи да деактивирате и активирате отново свързаните услуги за сигурност. В интерфейса за конфигурация на Zyxel защитната стена намерете настройките за IP Reputation Filter, URL Threat Filter и DNS Threat Filter. Изключете тези филтри и след това ги включете отново. Тази процедура може да реши временни несъответствия в тяхната работа и да възстанови нормалната работа на филтъра за съдържание.
  4. Блокирайте UDP443 (QUIC) в правилата на защитната стена: В някои случаи филтърът за съдържание може да срещне затруднения поради наличието на определени мрежови протоколи. За да отстраните това, опитайте да блокирате UDP443 (QUIC) трафика в правилата на защитната стена. Чрез предотвратяване на този протокол да преминава през защитната стена, може да се решат проблеми, свързани с работата на филтъра за съдържание. Създайте ново правило за защитната стена, което блокира UDP трафик на порт 443, като зададете "any" като източник и дестинация. Приложете правилото и тествайте функционалността на филтъра за съдържание.

6) Конфигуриране на Филтър за Съдържание само за определени потребители

Тази секция ще ви покаже как да блокирате трафика на определени потребители във вашата мрежа.

1) Може ли филтърът за съдържание да блокира всички уебсайтове, освен избраните, базирано на MAC адреси?
- Отговор: не.
Въпреки това, можете да заобиколите проблема чрез следните стъпки:


Стъпка A

Тъй като няма начин да се блокира филтрирането по MAC адрес, защото то е базирано на IP, трябва да свържете определени IP адреси с MAC адресите на Samsung устройствата чрез Configuration -> Network -> Interface -> изберете желания интерфейс и превъртете надолу до DHCP сървъра, където да свържете IP адресите:
Step A

Не активирайте IP/MAC свързването, защото то ще се приложи за цялата мрежа.

След като направите това, може да създадете група адреси с всички избрани IP адреси (под Configuration -> Address/Group -> create new).


Стъпка B

Следващата стъпка е да създадете профил за филтър за съдържание под Configurations -> Security Service -> Content Filter -> Add profile:
Step B
След това отидете в Custom service и отметнете Allow web traffic for trusted web sites ONLY:


Това, както подсказва името, ще позволи само уебсайтовете, които сте добавили в секцията Trusted websites на филтъра за съдържание:
Content filter troubleshooting page

Поставянето на звездичка пред .samsung.com ще позволи всички различни домейни на samsung.com, например app.samsung.com, store.samsung.com и т.н.


Стъпка C

Създайте политика за сигурност, както следва:
Firewall policy with content filter

LAN1 към WAN
Източник: групата адреси, която създадохте за Samsung устройствата, така че това да засяга само тях.
Филтърът за съдържание трябва да бъде профилът, който създадохте.

Статии в този раздел

Беше ли полезна тази статия?
3 от 4 считат материала за полезен
Споделяне

Коментари

0 коментара

Влезте в услугата, за да оставите коментар.