Firewall USG/USGFLEX/VPN/ATP - Configurar Filtro de Contenido Web / DNS

Este artículo explica cómo configurar un filtro de contenido y bloquear el tráfico, solo para usuarios/teléfonos/PCs/computadoras/servidores específicos en su red. Este artículo consta de tres secciones: (1) Cómo funciona el filtro de contenido (2) cómo configurar un perfil de filtro de contenido y aplicarlo a su LAN y (3) cómo configurar el filtro de contenido solo para usuarios específicos.

Los sitios web que usan TLS 1.3 no se categorizan correctamente mediante el filtrado de contenido URL sin inspección SSL.

Para ello, se necesita una solución que permita una verificación temprana de las categorizaciones mediante consulta DNS. El filtro de contenido DNS intercepta las solicitudes DNS de los clientes, verifica la categoría del nombre de dominio y toma la acción correspondiente, reduciendo el riesgo de ataques de phishing y ofuscando las IPs de origen usando nombres de dominio secuestrados.

DNS content filter traffic chart

 

1) ¿Cómo Funciona el Filtro de Contenido DNS?

En comparación con las deficiencias del protocolo antiguo, TLS 1.3 puede considerarse un gran avance. No solo evita los defectos de la versión anterior, sino que también reduce el tiempo de procesamiento TLS.

El filtro de contenido DNS identifica el contenido web capturando el nombre de dominio en el mensaje de consulta DNS.

Puede configurarse para restringir el acceso a ciertas categorías de contenido de Internet y bloquear la mayoría de los contenidos maliciosos.

DNS content filter feature icons

DNS content filter workflow diagram

DNS content filter category check diagram

Filtro de Contenido Web

> Verifica la categoría mediante Server Name Indication en HTTPS Client Hello

Filtro de Contenido DNS

> Verifica la categoría del nombre del servidor mediante consulta DNS

Google SafeSearch con CNAME

2) Configurar Filtro de Contenido DNS

Navegue a

Configuration -> Security Service -> Content Filter -> DNS Content Filter

Web and DNS filter comparison

2.1 Configurar el Perfil de Filtro de Contenido

En la sección "Gestión de Perfiles" puede definir nuevos Perfiles de Filtro de Contenido DNS.

Según sus preferencias, puede elegir entre las categorías predefinidas.

DNS content filter menu path

2.2 Añadir Perfil de Filtro de Contenido a las reglas del firewall

Después de seleccionar sus categorías, debe asignar sus perfiles a una política de seguridad. A diferencia del filtro de contenido web, debe asignar los Perfiles de Filtro de Contenido DNS a las políticas de seguridad entrantes y salientes.

DNS content filter settings page

3) Configurar Filtro de Contenido Web

Navegue a:

Configuration -> Security Service -> Content Filter -> Web Content Filter

1) Active el filtro de contenido mediante la casilla "Enable HTTPS Domain Filter for HTTPS traffic" a continuación:

2) También puede elegir que los usuarios vean una página de advertencia activando la opción "Enable Content Filter HTTPS Domain Filter Block/Warn Page" a continuación.

3) Si tiene dominios antiguos con un certificado SSL antiguo (versión SSL 3 o inferior) puede desmarcar la casilla "Drop connection when HTTPS connection with SSL V3 or previous version" a continuación.

DNS content filter profile list

3.1 Configurar el Perfil de Filtro de Contenido

1) Primero active el servicio de categoría del filtro de contenido, como se muestra a continuación

2) Puede elegir advertir sobre páginas web no clasificadas (como se ve en la captura), permitir su paso o bloquearlas

DNS content filter profile list

En la sección "Gestión de Perfiles" puede definir nuevos Perfiles de Filtro de Contenido Web.

Según sus preferencias, puede elegir entre las categorías predefinidas.

DNS content filter profile editor

3.2 Añadir Perfil de Filtro de Contenido a las reglas del firewall

Después de seleccionar sus categorías, debe asignar sus perfiles a su política de seguridad LAN a Any:

Apply DNS filter to security policy

4) Verificación

Después de configurar correctamente el filtro, un sitio web bloqueado por el filtro de contenido Web / DNS se mostrará como sigue:

Blocked website warning page

La información en la página bloqueada también se registra en el log del firewall.

Blocked page

La prueba puede realizarse manualmente con el comando CLI:

nslookup

> resultado desbloqueado:

unblocked result

> resultado bloqueado:

blocked result

5) Solución de Problemas del Filtro de Contenido

Si encuentra problemas con el funcionamiento del filtro de contenido, hay algunos pasos de solución de problemas que puede seguir para resolver el problema. Este artículo le guiará a través de las verificaciones necesarias para asegurar que el filtro de contenido de su firewall Zyxel funcione correctamente.

Pasos para Solucionar Problemas:

  1. Reconectarse física o inalámbricamente a la red: A veces, problemas de conectividad pueden causar que el filtro de contenido no funcione. Comience desconectándose de la red y luego reconectándose físicamente o vía Wi-Fi. Este paso ayuda a refrescar la conexión de red y puede resolver fallos temporales que afecten al filtro de contenido.
  2. Verificar la configuración DNS: Asegúrese de que el firewall Zyxel (Zywall) esté configurado como el primer servidor DNS en los ajustes DHCP de la LAN. Verifique que la dirección IP del firewall Zyxel esté correctamente configurada como servidor DNS principal para los clientes de la red que se conectan a él. Corregir cualquier mala configuración puede ayudar a restaurar la funcionalidad del filtro de contenido (esto se refiere al filtro de contenido DNS, que no está presente en el Zyxel Zywall USG110).
  3. Desactivar y reactivar el filtro de reputación IP, filtro de amenazas URL y filtro de amenazas DNS: Si el filtro de contenido sigue sin funcionar, puede ser necesario desactivar y reactivar los servicios de seguridad asociados. En la interfaz de configuración de su firewall Zyxel, localice los ajustes del filtro de reputación IP, filtro de amenazas URL y filtro de amenazas DNS. Desactive estos filtros y luego vuélvalos a activar. Esta acción puede resolver inconsistencias temporales en su funcionamiento y restaurar la operación normal del filtro de contenido.
  4. Bloquear UDP443 (QUIC) en las reglas del firewall: En algunos casos, el filtro de contenido puede tener dificultades debido a ciertos protocolos de red. Para solucionar esto, intente bloquear el tráfico UDP443 (QUIC) en las reglas del firewall. Al impedir que este protocolo atraviese el firewall, puede abordar problemas relacionados con la operación del filtro de contenido. Cree una nueva regla de firewall para bloquear el tráfico UDP en el puerto 443, especificando "any" como origen y destino. Aplique la regla y pruebe la funcionalidad del filtro de contenido.

6) Configurar Filtro de Contenido solo para usuarios específicos

Esta sección le mostrará cómo bloquear el tráfico de ciertos usuarios en su red.

1) ¿El filtro de contenido podrá bloquear todos los sitios web excepto los elegidos según direcciones MAC?
- Respuesta: no.
Sin embargo, puede evitar este problema con los siguientes pasos:


Paso A

No existe forma de bloquear el filtro de contenido por dirección MAC porque se basa en IP, por lo que debe vincular ciertas direcciones IP a las direcciones MAC de los dispositivos Samsung en Configuración -> Red -> Interfaz -> elija la interfaz deseada y desplácese hasta el servidor DHCP para vincular las direcciones IP allí:
Step A

No active el enlace IP/MAC porque se aplicará a toda la red.

Después de hacer esto, puede crear un Grupo de Direcciones con todas las direcciones IP elegidas (en Configuración -> Dirección/Grupo -> crear nuevo).


Paso B

El siguiente paso es crear un perfil de filtro de contenido en Configuración -> Servicio de Seguridad -> filtro de contenido -> y añadir perfil:
Step B
Luego vaya a Servicio personalizado y marque la opción Permitir tráfico web solo para sitios web confiables:


Esto, como su nombre indica, solo permitirá los sitios web que coloque en la sección de sitios web confiables del filtro de contenido:
Content filter troubleshooting page

Colocar un asterisco delante de .samsung.com permitirá todos los diferentes dominios de samsung.com, por ejemplo, app.samsung.com, store.samsung.com, etc.


Paso C

Vaya y cree una política de seguridad como sigue:
Firewall policy with content filter

LAN1 a WAN
Origen: el Grupo de Direcciones que creó para los dispositivos Samsung, por lo que esto solo les afecta a ellos.
El filtro de contenido debe ser el perfil que creó.

Artículos en esta sección

¿Fue útil este artículo?
Usuarios a los que les pareció útil: 3 de 4
Compartir

Comentarios

0 comentarios

Inicie sesión para dejar un comentario.