Firewall USG/USGFLEX/VPN/ATP - Konfigurer Web / DNS Indholdsfilter

Har du flere spørgsmål? Indsend en anmodning

Denne artikel forklarer, hvordan man konfigurerer indholdsfilter og blokerer trafik for kun specifikke/visse brugere/telefoner/PC'er/computere/servere i dit netværk. Artiklen består af tre sektioner - (1) Hvordan indholdsfilter fungerer (2) hvordan man konfigurerer en indholdsfilterprofil og anvender den på dit LAN og (3) hvordan man konfigurerer indholdsfilter kun for specifikke brugere.

Websites, der bruger TLS 1.3, kategoriseres ikke korrekt af URL-indholdsfiltrering uden SSL-inspektion.

Derfor er der behov for en løsning, som foretager en tidlig kontrol af kategoriseringer via DNS-forespørgsler i stedet. DNS-indholdsfilter opsnapper DNS-forespørgsler fra klienter, tjekker domænenavnets kategori og tager den tilsvarende handling, hvilket reducerer risikoen for phishing-angreb og skjuler kilde-IP'er ved brug af kaprede domænenavne.

DNS content filter traffic chart

 

1) Hvordan fungerer DNS-indholdsfilter?

Sammenlignet med manglerne i den gamle protokol kan TLS 1.3 betragtes som et stort fremskridt. Det undgår ikke blot fejlene i den tidligere version, men reducerer også TLS-behandlingstiden.

DNS-indholdsfilter identificerer webindhold ved at opfange domænenavnet i DNS-forespørgselsmeddelelsen.

Det kan konfigureres til at begrænse adgang til bestemte kategorier af internetindhold og blokere det meste ondsindede.

DNS content filter feature icons

DNS content filter workflow diagram

DNS content filter category check diagram

Webindholdsfilter

> Tjek kategori via Server Name Indication i HTTPS Client Hello

DNS-indholdsfilter

> Tjek servernavnskategori via DNS-forespørgsel

Google SafeSearch med CNAME

2) Konfigurer DNS-indholdsfilter

Naviger til

Configuration -> Security Service -> Content Filter -> DNS Content Filter

Web and DNS filter comparison

2.1 Konfigurer indholdsfilterprofilen

I sektionen "Profile Management" kan du definere nye DNS-indholdsfilterprofiler.

Baseret på dine præferencer kan du vælge fra de foruddefinerede kategorier.

DNS content filter menu path

2.2 Tilføj indholdsfilterprofil til firewall-reglerne

Efter valg af dine kategorier skal du tildele dine profiler til en sikkerhedspolitik. I modsætning til webindholdsfilteret skal du tildele DNS-indholdsfilterprofiler til indgående og udgående sikkerhedspolitikker.

DNS content filter settings page

3) Konfigurer webindholdsfilter

Naviger til:

Configuration -> Security Service -> Content Filter -> Web Content Filter

1) Aktiver indholdsfilter via afkrydsningsfeltet "Enable HTTPS Domain Filter for HTTPS traffic" nedenfor:

2) Du kan også vælge, at brugerne skal se en advarselsside ved at aktivere "Enable Content Filter HTTPS Domain Filter Block/Warn Page" nedenfor.

3) Hvis du har gamle domæner med et gammelt SSL-certifikat (SSL version 3 eller lavere), kan du fjerne markeringen i boksen "Drop connection when HTTPS connection with SSL V3 or previous version" nedenfor.

DNS content filter profile list

3.1 Konfigurer indholdsfilterprofilen

1) Først aktiverer du indholdsfilterkategori-tjenesten som vist nedenfor

2) Du kan vælge at advare om ikke-vurderede websider (som vist på screenshotet nedenfor), lade dem passere eller blokere dem

DNS content filter profile list

I sektionen "Profile Management" kan du definere nye webindholdsfilterprofiler.

Baseret på dine præferencer kan du vælge fra de foruddefinerede kategorier.

DNS content filter profile editor

3.2 Tilføj indholdsfilterprofil til firewall-reglerne

Efter valg af dine kategorier skal du tildele dine profiler til din LAN til Any sikkerhedspolitik:

Apply DNS filter to security policy

4) Verifikation

Efter at filteret er korrekt opsat, vises en blokeret hjemmeside af Web / DNS-indholdsfilter som vist nedenfor:

Blocked website warning page

Information på den blokerede side er også listet i firewallens log.

Blocked page

Testen kan udføres manuelt via CLI-kommando:

nslookup

> ikke-blokeret resultat:

unblocked result

> blokeret resultat:

blocked result

5) Fejlfinding af indholdsfilter

Hvis du oplever problemer med, at indholdsfilteret ikke fungerer korrekt, er der nogle fejlfindingstrin, du kan følge for at løse problemet. Denne artikel vil guide dig gennem nødvendige kontroller for at sikre, at din Zyxel firewalls indholdsfilter fungerer som tiltænkt.

Fejlfindingstrin:

  1. Genforbind fysisk eller trådløst til netværket: Nogle gange kan netværksforbindelsesproblemer få indholdsfilteret til at fungere dårligt. Begynd med at koble dig fra netværket og forbind derefter igen enten fysisk eller via Wi-Fi. Dette trin hjælper med at opdatere netværksforbindelsen og kan løse midlertidige fejl, der påvirker indholdsfilteret.
  2. Kontroller DNS-indstillinger: Sørg for, at Zyxel firewall (Zywall) er sat som den primære DNS-server i LAN DHCP-indstillingerne. Dobbelttjek dine DNS-indstillinger for at bekræfte, at Zyxel firewallens IP-adresse er korrekt konfigureret som den primære DNS-server for netværksklienterne, der forbinder til den. Korrigering af eventuelle fejlkonfigurationer kan hjælpe med at genskabe indholdsfilterets funktionalitet (dette vedrører DNS-indholdsfilteret, som ikke findes i Zyxel Zywall USG110).
  3. Deaktiver og genaktiver IP Reputation Filter, URL Threat Filter og DNS Threat Filter: Hvis indholdsfilteret stadig ikke fungerer, kan det være nødvendigt at deaktivere og genaktivere de tilknyttede sikkerhedstjenester. I din Zyxel firewalls konfigurationsinterface skal du finde indstillingerne for IP Reputation Filter, URL Threat Filter og DNS Threat Filter. Deaktiver disse filtre og aktiver dem derefter igen. Denne handling kan løse midlertidige uoverensstemmelser i deres funktion og genoprette indholdsfilterets normale drift.
  4. Bloker UDP443 (QUIC) i dine firewall-regler: I nogle tilfælde kan indholdsfilteret støde på problemer på grund af visse netværksprotokoller. For at fejlsøge dette, prøv at blokere UDP443 (QUIC) trafik i firewall-reglerne. Ved at forhindre denne protokol i at passere gennem firewallen kan du potentielt løse problemer relateret til indholdsfilterets funktion. Opret en ny firewall-regel til at blokere UDP-trafik på port 443, og angiv "any" som kilde og destination. Anvend reglen og test indholdsfilterets funktionalitet.

6) Konfigurer indholdsfilter kun for specifikke brugere

Denne sektion viser dig, hvordan du blokerer trafikken for visse brugere i dit netværk.

1) Kan indholdsfilteret blokere alle websites undtagen valgte baseret på MAC-adresser?
- Svar: nej.
Du kan dog omgå denne begrænsning ved følgende trin:


Trin A

Der findes ingen måde at blokere indholdsfiltrering baseret på MAC-adresse, da det er IP-baseret, så det du skal gøre, er at binde visse IP-adresser til MAC-adresserne på Samsung-enhederne under Configuration -> Network -> Interface -> vælg den interface, du ønsker, og rul ned til DHCP-server og bind IP-adresser der:
Step A

Aktivér ikke IP/MAC binding, da det vil gælde for hele netværket.

Når du har gjort det, kan du oprette en Address Group med alle de valgte IP-adresser (under Configuration -> Address/Group -> opret ny).


Trin B

Næste trin er at oprette en indholdsfilterprofil under Configurations -> Security Service -> Content Filter -> og Tilføj profil:
Step B
Og derefter gå til Custom service og kryds af i "Allow web traffic for trusted web sites ONLY":


Dette vil, som navnet siger, kun tillade de websites, du lægger ind i sektionen for betroede websites i indholdsfilteret:
Content filter troubleshooting page

At sætte en stjerne foran .samsung.com vil tillade alle de forskellige domæner under samsung.com, for eksempel app.samsung.com, store.samsung.com osv.


Trin C

Gå og opret en sikkerhedspolitik som følgende:
Firewall policy with content filter

LAN1 til WAN
Kilde: den Address Group, du oprettede for Samsung-enhederne, så dette påvirker kun dem.
Indholdsfilter skal være den profil, du oprettede.

Artikler i denne sektion

Var denne artikel en hjælp?
3 ud af 4 fandt dette nyttigt
Del

Kommentarer

0 kommentarer

Log ind for at kommentere.