Denne artikel forklarer, hvordan man konfigurerer indholdsfilter og blokerer trafik for kun specifikke/visse brugere/telefoner/PC'er/computere/servere i dit netværk. Artiklen består af tre sektioner - (1) Hvordan indholdsfilter fungerer (2) hvordan man konfigurerer en indholdsfilterprofil og anvender den på dit LAN og (3) hvordan man konfigurerer indholdsfilter kun for specifikke brugere.
Websites, der bruger TLS 1.3, kategoriseres ikke korrekt af URL-indholdsfiltrering uden SSL-inspektion.
Derfor er der behov for en løsning, som foretager en tidlig kontrol af kategoriseringer via DNS-forespørgsler i stedet. DNS-indholdsfilter opsnapper DNS-forespørgsler fra klienter, tjekker domænenavnets kategori og tager den tilsvarende handling, hvilket reducerer risikoen for phishing-angreb og skjuler kilde-IP'er ved brug af kaprede domænenavne.
1) Hvordan fungerer DNS-indholdsfilter?
Sammenlignet med manglerne i den gamle protokol kan TLS 1.3 betragtes som et stort fremskridt. Det undgår ikke blot fejlene i den tidligere version, men reducerer også TLS-behandlingstiden.
DNS-indholdsfilter identificerer webindhold ved at opfange domænenavnet i DNS-forespørgselsmeddelelsen.
Det kan konfigureres til at begrænse adgang til bestemte kategorier af internetindhold og blokere det meste ondsindede.
Webindholdsfilter
> Tjek kategori via Server Name Indication i HTTPS Client Hello
DNS-indholdsfilter
> Tjek servernavnskategori via DNS-forespørgsel
2) Konfigurer DNS-indholdsfilter
Naviger til
Configuration -> Security Service -> Content Filter -> DNS Content Filter2.1 Konfigurer indholdsfilterprofilen
I sektionen "Profile Management" kan du definere nye DNS-indholdsfilterprofiler.
Baseret på dine præferencer kan du vælge fra de foruddefinerede kategorier.
2.2 Tilføj indholdsfilterprofil til firewall-reglerne
Efter valg af dine kategorier skal du tildele dine profiler til en sikkerhedspolitik. I modsætning til webindholdsfilteret skal du tildele DNS-indholdsfilterprofiler til indgående og udgående sikkerhedspolitikker.
3) Konfigurer webindholdsfilter
Naviger til:
Configuration -> Security Service -> Content Filter -> Web Content Filter1) Aktiver indholdsfilter via afkrydsningsfeltet "Enable HTTPS Domain Filter for HTTPS traffic" nedenfor:
2) Du kan også vælge, at brugerne skal se en advarselsside ved at aktivere "Enable Content Filter HTTPS Domain Filter Block/Warn Page" nedenfor.
3) Hvis du har gamle domæner med et gammelt SSL-certifikat (SSL version 3 eller lavere), kan du fjerne markeringen i boksen "Drop connection when HTTPS connection with SSL V3 or previous version" nedenfor.
3.1 Konfigurer indholdsfilterprofilen
1) Først aktiverer du indholdsfilterkategori-tjenesten som vist nedenfor
2) Du kan vælge at advare om ikke-vurderede websider (som vist på screenshotet nedenfor), lade dem passere eller blokere dem
I sektionen "Profile Management" kan du definere nye webindholdsfilterprofiler.
Baseret på dine præferencer kan du vælge fra de foruddefinerede kategorier.
3.2 Tilføj indholdsfilterprofil til firewall-reglerne
Efter valg af dine kategorier skal du tildele dine profiler til din LAN til Any sikkerhedspolitik:
4) Verifikation
Efter at filteret er korrekt opsat, vises en blokeret hjemmeside af Web / DNS-indholdsfilter som vist nedenfor:
Information på den blokerede side er også listet i firewallens log.
Testen kan udføres manuelt via CLI-kommando:
nslookup> ikke-blokeret resultat:
> blokeret resultat:
5) Fejlfinding af indholdsfilter
Hvis du oplever problemer med, at indholdsfilteret ikke fungerer korrekt, er der nogle fejlfindingstrin, du kan følge for at løse problemet. Denne artikel vil guide dig gennem nødvendige kontroller for at sikre, at din Zyxel firewalls indholdsfilter fungerer som tiltænkt.
Fejlfindingstrin:
- Genforbind fysisk eller trådløst til netværket: Nogle gange kan netværksforbindelsesproblemer få indholdsfilteret til at fungere dårligt. Begynd med at koble dig fra netværket og forbind derefter igen enten fysisk eller via Wi-Fi. Dette trin hjælper med at opdatere netværksforbindelsen og kan løse midlertidige fejl, der påvirker indholdsfilteret.
-
Kontroller DNS-indstillinger: Sørg for, at Zyxel firewall (Zywall) er sat som den primære DNS-server i LAN DHCP-indstillingerne. Dobbelttjek dine DNS-indstillinger for at bekræfte, at Zyxel firewallens IP-adresse er korrekt konfigureret som den primære DNS-server for netværksklienterne, der forbinder til den. Korrigering af eventuelle fejlkonfigurationer kan hjælpe med at genskabe indholdsfilterets funktionalitet (dette vedrører DNS-indholdsfilteret, som ikke findes i Zyxel Zywall USG110).
-
Deaktiver og genaktiver IP Reputation Filter, URL Threat Filter og DNS Threat Filter: Hvis indholdsfilteret stadig ikke fungerer, kan det være nødvendigt at deaktivere og genaktivere de tilknyttede sikkerhedstjenester. I din Zyxel firewalls konfigurationsinterface skal du finde indstillingerne for IP Reputation Filter, URL Threat Filter og DNS Threat Filter. Deaktiver disse filtre og aktiver dem derefter igen. Denne handling kan løse midlertidige uoverensstemmelser i deres funktion og genoprette indholdsfilterets normale drift.
- Bloker UDP443 (QUIC) i dine firewall-regler: I nogle tilfælde kan indholdsfilteret støde på problemer på grund af visse netværksprotokoller. For at fejlsøge dette, prøv at blokere UDP443 (QUIC) trafik i firewall-reglerne. Ved at forhindre denne protokol i at passere gennem firewallen kan du potentielt løse problemer relateret til indholdsfilterets funktion. Opret en ny firewall-regel til at blokere UDP-trafik på port 443, og angiv "any" som kilde og destination. Anvend reglen og test indholdsfilterets funktionalitet.
6) Konfigurer indholdsfilter kun for specifikke brugere
Denne sektion viser dig, hvordan du blokerer trafikken for visse brugere i dit netværk.
1) Kan indholdsfilteret blokere alle websites undtagen valgte baseret på MAC-adresser?
- Svar: nej.
Du kan dog omgå denne begrænsning ved følgende trin:
Trin A
Der findes ingen måde at blokere indholdsfiltrering baseret på MAC-adresse, da det er IP-baseret, så det du skal gøre, er at binde visse IP-adresser til MAC-adresserne på Samsung-enhederne under Configuration -> Network -> Interface -> vælg den interface, du ønsker, og rul ned til DHCP-server og bind IP-adresser der:
Aktivér ikke IP/MAC binding, da det vil gælde for hele netværket.
Når du har gjort det, kan du oprette en Address Group med alle de valgte IP-adresser (under Configuration -> Address/Group -> opret ny).
Trin B
Næste trin er at oprette en indholdsfilterprofil under Configurations -> Security Service -> Content Filter -> og Tilføj profil:
Og derefter gå til Custom service og kryds af i "Allow web traffic for trusted web sites ONLY":
Dette vil, som navnet siger, kun tillade de websites, du lægger ind i sektionen for betroede websites i indholdsfilteret:
At sætte en stjerne foran .samsung.com vil tillade alle de forskellige domæner under samsung.com, for eksempel app.samsung.com, store.samsung.com osv.
Trin C
Gå og opret en sikkerhedspolitik som følgende:
LAN1 til WAN
Kilde: den Address Group, du oprettede for Samsung-enhederne, så dette påvirker kun dem.
Indholdsfilter skal være den profil, du oprettede.

Kommentarer
0 kommentarerLog ind for at kommentere.