Firewall USG/USGFLEX/VPN/ATP - Konfigurace Webového / DNS Filtru obsahu

Máte další otázky? Odeslat požadavek

Tento článek vysvětluje, jak nakonfigurovat filtr obsahu a blokovat provoz pouze pro konkrétní/určité uživatele/telefony/PC/počítače/servery ve vaší síti. Článek se skládá ze tří částí - (1) Jak filtr obsahu funguje (2) jak nakonfigurovat profil filtru obsahu a aplikovat ho na vaši LAN a (3) jak nakonfigurovat filtr obsahu pouze pro konkrétní uživatele.

Webové stránky používající TLS 1.3 nejsou bez SSL inspekce správně kategorizovány filtrem obsahu podle URL.

Pro tento účel je potřeba řešení, které provede kontrolu kategorií již na základě DNS dotazu. DNS filtr obsahu zachytává DNS požadavky od klientů, kontroluje kategorii domény a provádí odpovídající akci, čímž snižuje riziko phishingových útoků a ztěžuje identifikaci zdrojových IP adres pomocí zneužitých doménových jmen.

DNS content filter traffic chart

 

1) Jak funguje DNS filtr obsahu?

Ve srovnání s nedostatky starého protokolu lze TLS 1.3 považovat za velký krok vpřed. Nejenže odstraňuje chyby předchozí verze, ale také zkracuje dobu zpracování TLS.

DNS filtr obsahu identifikuje webový obsah zachycením doménového jména v DNS dotazu.

Lze jej nakonfigurovat tak, aby omezil přístup k určitým kategoriím internetového obsahu a blokoval většinu škodlivého obsahu.

DNS content filter feature icons

DNS content filter workflow diagram

DNS content filter category check diagram

Webový filtr obsahu

> Kontrola kategorie podle Server Name Indication v HTTPS Client Hello

DNS filtr obsahu

> Kontrola kategorie názvu serveru podle DNS dotazu

Google SafeSearch s CNAME

2) Konfigurace DNS filtru obsahu

Přejděte na

Configuration -> Security Service -> Content Filter -> DNS Content Filter

Web and DNS filter comparison

2.1 Konfigurace profilu filtru obsahu

V sekci "Profile Management" můžete definovat nový profil DNS filtru obsahu.

Podle svých preferencí si můžete vybrat z předdefinovaných kategorií.

DNS content filter menu path

2.2 Přidání profilu filtru obsahu do pravidel firewallu

Po výběru kategorií je třeba přiřadit profil k bezpečnostní politice. Na rozdíl od webového filtru obsahu musíte přiřadit profily DNS filtru obsahu k příchozím i odchozím bezpečnostním politikám.

DNS content filter settings page

3) Konfigurace webového filtru obsahu

Přejděte na:

Configuration -> Security Service -> Content Filter -> Web Content Filter

1) Aktivujte filtr obsahu zaškrtnutím políčka "Enable HTTPS Domain Filter for HTTPS traffic" níže:

2) Můžete také zvolit, aby uživatelé viděli varovnou stránku povolením "Enable Content Filter HTTPS Domain Filter Block/Warn Page" níže.

3) Pokud máte staré domény se starým SSL certifikátem (SSL verze 3 nebo nižší), můžete odškrtnout políčko "Drop connection when HTTPS connection with SSL V3 or previous version".

DNS content filter profile list

3.1 Konfigurace profilu filtru obsahu

1) Nejprve povolte službu kategorie filtru obsahu, jak je uvedeno níže

2) Můžete zvolit varování u nehodnocených webových stránek (jak je vidět na screenshotu níže), povolit jejich průchod nebo je blokovat

DNS content filter profile list

V sekci "Profile Management" můžete definovat nový profil webového filtru obsahu.

Podle svých preferencí si můžete vybrat z předdefinovaných kategorií.

DNS content filter profile editor

3.2 Přidání profilu filtru obsahu do pravidel firewallu

Po výběru kategorií je třeba přiřadit profil k bezpečnostní politice LAN to Any:

Apply DNS filter to security policy

4) Ověření

Po správném nastavení filtru se zablokovaná webová stránka filtrem Web / DNS obsahu zobrazí následovně:

Blocked website warning page

Informace o zablokované stránce jsou také uvedeny v protokolu firewallu.

Blocked page

Test lze provést ručně pomocí příkazu CLI:

nslookup

> odblokovaný výsledek:

unblocked result

> zablokovaný výsledek:

blocked result

5) Řešení problémů s filtrem obsahu

Pokud narazíte na problémy s nesprávnou funkcí filtru obsahu, můžete postupovat podle několika kroků pro řešení problémů. Tento článek vás provede nezbytnými kontrolami, aby váš filtr obsahu na Zyxel firewallu fungoval správně.

Kroky pro řešení problémů:

  1. Fyzické nebo bezdrátové znovupřipojení k síti: Někdy mohou problémy s připojením k síti způsobit nesprávnou funkci filtru obsahu. Začněte odpojením od sítě a následným připojením buď fyzicky, nebo přes Wi-Fi. Tento krok pomáhá obnovit síťové připojení a může vyřešit dočasné závady ovlivňující filtr obsahu.
  2. Ověření nastavení DNS: Ujistěte se, že Zyxel firewall (Zywall) je nastaven jako první DNS server v nastavení LAN DHCP. Dvojitě zkontrolujte nastavení DNS, aby byla IP adresa Zyxel firewallu správně nakonfigurována jako primární DNS server pro klienty připojující se do sítě. Oprava případných nesprávných nastavení může pomoci obnovit funkčnost filtru obsahu (toto se týká DNS filtru obsahu, který není přítomen v Zyxel Zywall USG110).
  3. Deaktivace a opětovná aktivace IP Reputation Filtru, URL Threat Filtru a DNS Threat Filtru: Pokud filtr obsahu stále nefunguje, může být nutné deaktivovat a znovu aktivovat související bezpečnostní služby. V konfiguračním rozhraní vašeho Zyxel firewallu najděte nastavení IP Reputation Filtru, URL Threat Filtru a DNS Threat Filtru. Tyto filtry vypněte a poté znovu zapněte. Tento postup může vyřešit dočasné nesrovnalosti v jejich fungování a obnovit normální provoz filtru obsahu.
  4. Blokování UDP443 (QUIC) v pravidlech firewallu: V některých případech může filtr obsahu narazit na potíže kvůli přítomnosti určitých síťových protokolů. Pro řešení tohoto problému zkuste zablokovat provoz UDP443 (QUIC) v pravidlech firewallu. Zabráněním průchodu tohoto protokolu přes firewall můžete potenciálně vyřešit problémy související s funkcí filtru obsahu. Vytvořte nové pravidlo firewallu, které zablokuje UDP provoz na portu 443, s nastavením „any“ jako zdroj a cíl. Aplikujte pravidlo a otestujte funkčnost filtru obsahu.

6) Konfigurace filtru obsahu pouze pro konkrétní uživatele

Tato sekce ukáže, jak blokovat provoz určitých uživatelů ve vaší síti.

1) Bude filtr obsahu schopen blokovat všechny webové stránky kromě vybraných na základě MAC adres?
- Odpověď: ne.
Nicméně můžete tento problém obejít následujícími kroky:


Krok A

Neexistuje způsob, jak blokovat filtr obsahu podle MAC adresy, protože je založen na IP, takže co musíte udělat, je přiřadit určité IP adresy k MAC adresám zařízení Samsung v sekci Configuration -> Network -> Interface -> vyberte rozhraní, které chcete, a posuňte se dolů k DHCP serveru, kde IP adresy přiřadíte:
Step A

Neaktivujte IP/MAC binding, protože by to platilo pro celou síť.

Poté můžete vytvořit skupinu adres obsahující všechny vybrané IP adresy (v Configuration -> Address/Group -> vytvořit novou).


Krok B

Dalším krokem je vytvoření profilu filtru obsahu v Configuration -> Security Service -> Content Filter -> a kliknout na Přidat profil:
Step B
Poté přejděte do Custom service a zaškrtněte „Allow web traffic for trusted web sites ONLY“:


Tímto, jak název napovídá, povolíte pouze webové stránky, které vložíte do sekce důvěryhodných webů ve filtru obsahu:
Content filter troubleshooting page

Vložení hvězdičky před .samsung.com umožní všechny různé domény samsung.com, například app.samsung.com, store.samsung.com atd.


Krok C

Vytvořte bezpečnostní politiku následovně:
Firewall policy with content filter

LAN1 do WAN
Zdroj: skupina adres, kterou jste vytvořili pro zařízení Samsung, takže se to týká pouze jich.
Filtr obsahu by měl být profil, který jste vytvořili.

Články v tomto oddílu

Byl pro vás tento článek užitečný?
Počet uživatelů, kteří toto označili za užitečné: 3 z 4
Sdílet

Komentáře

0 komentářů

Prosím přihlaste se, abyste mohli napsat komentář.