Firewall USG/USGFLEX/VPN/ATP - Konfiguration des Web- / DNS-Inhaltsfilters

Dieser Artikel erklärt, wie man einen Inhaltsfilter konfiguriert und den Datenverkehr nur für bestimmte Benutzer/Telefone/PCs/Computer/Server in Ihrem Netzwerk blockiert. Der Artikel besteht aus drei Abschnitten - (1) Wie der Inhaltsfilter funktioniert (2) wie man ein Inhaltsfilterprofil konfiguriert und auf Ihr LAN anwendet und (3) wie man den Inhaltsfilter nur für bestimmte Benutzer konfiguriert.

Websites, die TLS 1.3 verwenden, werden ohne SSL-Inspektion durch URL-Inhaltsfilter nicht korrekt kategorisiert.

Dafür wird eine Lösung benötigt, um eine frühzeitige Überprüfung der Kategorisierungen stattdessen durch DNS-Abfragen zu ermöglichen. Der DNS-Inhaltsfilter fängt DNS-Anfragen von Clients ab, prüft die Domainnamenkategorie und ergreift die entsprechende Maßnahme, wodurch das Risiko von Phishing-Angriffen reduziert und Quell-IP-Adressen durch entführte Domainnamen verschleiert werden.

DNS content filter traffic chart

 

1) Wie funktioniert der DNS-Inhaltsfilter?

Im Vergleich zu den Nachteilen im alten Protokoll kann TLS 1.3 als großer Fortschritt angesehen werden. Es vermeidet nicht nur die Fehler der vorherigen Version, sondern reduziert auch die TLS-Verarbeitungszeit.

Der DNS-Inhaltsfilter identifiziert Webinhalte, indem er den Domainnamen in der DNS-Abfrage-Nachricht erfasst.

Er kann so konfiguriert werden, dass der Zugriff auf bestimmte Kategorien von Internetinhalten eingeschränkt und die meisten bösartigen Inhalte blockiert werden.

DNS content filter feature icons

DNS content filter workflow diagram

DNS content filter category check diagram

Web-Inhaltsfilter

> Überprüfung der Kategorie anhand der Server Name Indication im HTTPS Client Hello

DNS-Inhaltsfilter

> Überprüfung der Servernamenkategorie durch DNS-Abfrage

Google SafeSearch mit CNAME

2) DNS-Inhaltsfilter konfigurieren

Navigieren Sie zu

Configuration -> Security Service -> Content Filter -> DNS Content Filter

Web and DNS filter comparison

2.1 Konfigurieren des Inhaltsfilterprofils

Im Abschnitt "Profile Management" können Sie ein neues DNS-Inhaltsfilterprofil definieren.

Je nach Ihren Präferenzen können Sie aus den vordefinierten Kategorien wählen.

DNS content filter menu path

2.2 Inhaltsfilterprofil den Firewall-Regeln hinzufügen

Nachdem Sie Ihre Kategorien ausgewählt haben, müssen Sie Ihre Profile einer Sicherheitsrichtlinie zuweisen. Im Gegensatz zum Web-Inhaltsfilter müssen Sie die DNS-Inhaltsfilterprofile den eingehenden und ausgehenden Sicherheitsrichtlinien zuweisen.

DNS content filter settings page

3) Web-Inhaltsfilter konfigurieren

Navigieren Sie zu:

Configuration -> Security Service -> Content Filter -> Web Content Filter

1) Aktivieren Sie den Inhaltsfilter über das untenstehende Kontrollkästchen "Enable HTTPS Domain Filter for HTTPS traffic":

2) Sie können auch wählen, dass die Benutzer eine Warnseite sehen, indem Sie das Kontrollkästchen "Enable Content Filter HTTPS Domain Filter Block/Warn Page" unten aktivieren.

3) Wenn Sie alte Domains mit einem alten SSL-Zertifikat (SSL Version 3 oder niedriger) haben, können Sie das Kontrollkästchen "Drop connection when HTTPS connection with SSL V3 or previous version" unten deaktivieren.

DNS content filter profile list

3.1 Konfigurieren des Inhaltsfilterprofils

1) Aktivieren Sie zunächst den Inhaltsfilter-Kategoriedienst wie unten gezeigt

2) Sie können wählen, ob unrated Webseiten gewarnt, durchgelassen oder blockiert werden sollen (wie im Screenshot unten zu sehen)

DNS content filter profile list

Im Abschnitt "Profile Management" können Sie ein neues Web-Inhaltsfilterprofil definieren.

Je nach Ihren Präferenzen können Sie aus den vordefinierten Kategorien wählen.

DNS content filter profile editor

3.2 Inhaltsfilterprofil den Firewall-Regeln hinzufügen

Nachdem Sie Ihre Kategorien ausgewählt haben, müssen Sie Ihre Profile der Sicherheitsrichtlinie LAN zu Any zuweisen:

Apply DNS filter to security policy

4) Überprüfung

Nachdem der Filter korrekt eingerichtet ist, wird eine durch Web- / DNS-Inhaltsfilter blockierte Website wie unten angezeigt:

Blocked website warning page

Informationen auf der blockierten Seite werden auch im Protokoll der Firewall aufgeführt.

Blocked page

Der Test kann manuell über den CLI-Befehl durchgeführt werden:

nslookup

> unblocked Ergebnis:

unblocked result

> blocked Ergebnis:

blocked result

5) Fehlerbehebung Inhaltsfilter

Wenn Sie Probleme mit dem Inhaltsfilter haben, der nicht ordnungsgemäß funktioniert, gibt es einige Schritte zur Fehlerbehebung, die Sie befolgen können, um das Problem zu lösen. Dieser Artikel führt Sie durch die notwendigen Überprüfungen, damit der Inhaltsfilter Ihrer Zyxel-Firewall wie vorgesehen funktioniert.

Fehlerbehebungsschritte:

  1. Physisch oder drahtlos erneut mit dem Netzwerk verbinden: Manchmal können Netzwerkverbindungsprobleme dazu führen, dass der Inhaltsfilter nicht funktioniert. Trennen Sie zunächst die Verbindung zum Netzwerk und verbinden Sie sich dann entweder physisch oder über WLAN erneut. Dieser Schritt hilft, die Netzwerkverbindung zu aktualisieren und kann vorübergehende Störungen, die den Inhaltsfilter beeinträchtigen, beheben.
  2. DNS-Einstellungen überprüfen: Stellen Sie sicher, dass die Zyxel-Firewall (Zywall) als erster DNS-Server in den LAN-DHCP-Einstellungen eingetragen ist. Überprüfen Sie Ihre DNS-Einstellungen, um sicherzustellen, dass die IP-Adresse der Zyxel-Firewall korrekt als primärer DNS-Server für die daran angeschlossenen Netzwerkclients konfiguriert ist. Die Korrektur von Fehlkonfigurationen kann helfen, die Funktionalität des Inhaltsfilters wiederherzustellen (dies bezieht sich auf den DNS-Inhaltsfilter, der im Zyxel Zywall USG110 nicht vorhanden ist).
  3. IP-Reputationsfilter, URL-Bedrohungsfilter und DNS-Bedrohungsfilter deaktivieren und reaktivieren: Wenn der Inhaltsfilter weiterhin nicht funktioniert, kann es notwendig sein, die zugehörigen Sicherheitsdienste zu deaktivieren und wieder zu aktivieren. Suchen Sie in der Konfigurationsoberfläche Ihrer Zyxel-Firewall die Einstellungen für IP-Reputationsfilter, URL-Bedrohungsfilter und DNS-Bedrohungsfilter. Deaktivieren Sie diese Filter und aktivieren Sie sie anschließend wieder. Diese Maßnahme kann vorübergehende Inkonsistenzen in deren Funktion beheben und den normalen Betrieb des Inhaltsfilters wiederherstellen.
  4. UDP443 (QUIC) in Ihren Firewall-Regeln blockieren: In manchen Fällen kann der Inhaltsfilter aufgrund bestimmter Netzwerkprotokolle Probleme haben. Um dies zu beheben, versuchen Sie, den UDP443 (QUIC)-Datenverkehr in den Firewall-Regeln zu blockieren. Durch das Verhindern dieses Protokolls im Firewall-Verkehr können potenzielle Probleme mit der Funktion des Inhaltsfilters behoben werden. Erstellen Sie eine neue Firewall-Regel, um UDP-Datenverkehr auf Port 443 zu blockieren, und geben Sie "any" als Quelle und Ziel an. Wenden Sie die Regel an und testen Sie die Funktionalität des Inhaltsfilters.

6) Inhaltsfilter nur für bestimmte Benutzer konfigurieren

Dieser Abschnitt zeigt Ihnen, wie Sie den Datenverkehr bestimmter Benutzer in Ihrem Netzwerk blockieren können.

1) Kann der Inhaltsfilter alle Websites außer ausgewählten basierend auf MAC-Adressen blockieren?
- Antwort: nein.
Sie können das Problem jedoch mit den folgenden Schritten umgehen:


Schritt A

Da es keine Möglichkeit gibt, Inhaltsfilterung nach MAC-Adressen zu blockieren, weil sie IP-basiert ist, müssen Sie bestimmte IP-Adressen an die MAC-Adressen der Samsung-Geräte binden unter Konfiguration -> Netzwerk -> Schnittstelle -> wählen Sie die gewünschte Schnittstelle und scrollen Sie zum DHCP-Server und binden Sie dort IP-Adressen:
Step A

Aktivieren Sie nicht die IP/MAC-Bindung, da diese für das gesamte Netzwerk gilt.

Nachdem Sie das getan haben, können Sie eine Adressgruppe aller ausgewählten IP-Adressen erstellen (unter Konfiguration -> Adresse/Gruppe -> neu erstellen).


Schritt B

Der nächste Schritt ist, ein Inhaltsfilterprofil unter Konfiguration -> Sicherheitsdienst -> Inhaltsfilter -> Profil hinzufügen zu erstellen:
Step B
Gehen Sie dann zu benutzerdefinierten Diensten und aktivieren Sie "Nur Webverkehr für vertrauenswürdige Websites zulassen":


Dies erlaubt, wie der Name sagt, nur die Websites, die Sie im Bereich der vertrauenswürdigen Websites des Inhaltsfilters eintragen:
Content filter troubleshooting page

Ein Stern vor .samsung.com erlaubt alle verschiedenen Domains von samsung.com, z. B. app.samsung.com, store.samsung.com usw.


Schritt C

Erstellen Sie eine Sicherheitsrichtlinie wie folgt:
Firewall policy with content filter

LAN1 zu WAN
Quelle: die Adressgruppe, die Sie für die Samsung-Geräte erstellt haben, damit betrifft es nur diese.
Inhaltsfilter sollte das von Ihnen erstellte Profil sein.

Beiträge in diesem Abschnitt

War dieser Beitrag hilfreich?
3 von 4 fanden dies hilfreich
Teilen

Kommentare

0 Kommentare

Bitte melden Sie sich an, um einen Kommentar zu hinterlassen.