Tässä artikkelissa selitetään, kuinka määritetään sisällönsuodatin ja estetään liikenne vain tietyille käyttäjille/puhelimille/tietokoneille/palvelimille verkossasi. Artikkeli koostuu kolmesta osasta - (1) Kuinka sisällönsuodatin toimii (2) kuinka määritetään sisällönsuodatinprofiili ja sovelletaan sitä LAN-verkkoon ja (3) kuinka määritetään sisällönsuodatin vain tietyille käyttäjille.
TLS 1.3 -protokollaa käyttävät verkkosivustot eivät tule oikein luokitelluiksi URL-sisällönsuodatuksen yhteydessä ilman SSL-tarkastusta.
Tämän vuoksi tarvitaan ratkaisu, jolla tehdään varhainen tarkistus luokituksista DNS-kyselyn avulla. DNS-sisällönsuodatin sieppaa asiakkaiden DNS-pyynnöt, tarkistaa verkkotunnuksen luokan ja suorittaa vastaavan toimenpiteen, vähentäen kalasteluhyökkäysten riskiä ja peittäen lähde-IP-osoitteet kaapatuilla verkkotunnuksilla.
1) Kuinka DNS-sisällönsuodatin toimii?
Verrattuna vanhan protokollan puutteisiin, TLS 1.3 voidaan pitää merkittävänä edistysaskeleena. Se ei ainoastaan korjaa edellisen version puutteita, vaan myös lyhentää TLS-käsittelyaikaa.
DNS-sisällönsuodatin tunnistaa verkkosisällön sieppaamalla verkkotunnuksen DNS-kyselyviestistä.
Sitä voidaan konfiguroida rajoittamaan pääsyä tiettyihin internetin sisältökategorioihin ja estämään suurin osa haitallisista sisällöistä.
Verkkosisällönsuodatin
> Tarkistaa kategorian HTTPS-asiakkaan Client Hello -viestissä Server Name Indication -kentän avulla
DNS-sisällönsuodatin
> Tarkistaa palvelimen nimen kategorian DNS-kyselyn perusteella
Google SafeSearch CNAME:n kanssa
2) DNS-sisällönsuodattimen määritys
Siirry kohtaan
Configuration -> Security Service -> Content Filter -> DNS Content Filter2.1 Sisällönsuodatinprofiilin määrittäminen
"Profiilin hallinta" -osiossa voit määrittää uuden DNS-sisällönsuodatinprofiilin.
Voit valita esimääritellyistä kategorioista mieltymystesi mukaan.
2.2 Sisällönsuodatinprofiilin lisääminen palomuurisääntöihin
Kategorioiden valinnan jälkeen sinun täytyy liittää profiilisi suojauskäytäntöön. Toisin kuin verkkosisällönsuodattimessa, DNS-sisällönsuodatinprofiilit on liitettävä saapuvaan ja lähtevään suojauskäytäntöön.
3) Verkkosisällönsuodattimen määritys
Siirry kohtaan:
Configuration -> Security Service -> Content Filter -> Web Content Filter1) Ota sisällönsuodatin käyttöön valitsemalla "Enable HTTPS Domain Filter for HTTPS traffic" -valintaruutu alla:
2) Voit myös valita, että käyttäjille näytetään varoitussivu ottamalla käyttöön "Enable Content Filter HTTPS Domain Filter Block/Warn Page" alla.
3) Jos sinulla on vanhoja verkkotunnuksia, joilla on vanha SSL-sertifikaatti (SSL-versio 3 tai alempi), voit poistaa valinnan "Drop connection when HTTPS connection with SSL V3 or previous version" -ruudusta alla.
3.1 Sisällönsuodatinprofiilin määrittäminen
1) Ota ensin käyttöön sisällönsuodatuskategorian palvelu, kuten alla
2) Voit valita, varoitetaanko arvioimattomista verkkosivuista (kuten alla olevassa kuvassa näkyy), päästetäänkö ne läpi vai estetäänkö ne
"Profiilin hallinta" -osiossa voit määrittää uuden verkkosisällönsuodatinprofiilin.
Voit valita esiasetetut kategoriat mieltymystesi mukaan.
3.2 Sisällönsuodatinprofiilin lisääminen palomuurisääntöihin
Kategorioiden valinnan jälkeen sinun täytyy liittää profiilisi LAN to Any -suojauskäytäntöön:
4) Vahvistus
Kun suodatin on määritetty oikein, Web / DNS-sisällönsuodatin estää verkkosivuston ja näyttää alla olevan kaltaisen sivun:
Estetyn sivun tiedot näkyvät myös palomuurin lokissa.
Testin voi suorittaa manuaalisesti CLI-komennolla:
nslookup> estämätön tulos:
> estetty tulos:
5) Sisällönsuodattimen vianmääritys
Jos kohtaat ongelmia sisällönsuodattimen toiminnassa, voit kokeilla seuraavia vianmääritysvaiheita ongelman ratkaisemiseksi. Tämä artikkeli opastaa tarvittavien tarkistusten läpi varmistaaksesi, että Zyxel-palomuurin sisällönsuodatin toimii oikein.
Vianmääritysvaiheet:
- Yhdistä verkkoon uudelleen fyysisesti tai langattomasti: Joskus verkon yhteysongelmat voivat aiheuttaa sisällönsuodattimen toimintahäiriön. Aloita irrottamalla yhteys verkosta ja yhdistä sitten uudelleen joko fyysisesti tai Wi-Fi:n kautta. Tämä vaihe auttaa päivittämään verkkoyhteyden ja voi ratkaista väliaikaiset häiriöt, jotka vaikuttavat sisällönsuodattimeen.
-
Tarkista DNS-asetukset: Varmista, että Zyxel-palomuuri (Zywall) on asetettu ensimmäiseksi DNS-palvelimeksi LAN:n DHCP-asetuksissa. Tarkista DNS-asetuksesi varmistaaksesi, että Zyxel-palomuurin IP-osoite on oikein konfiguroitu ensisijaiseksi DNS-palvelimeksi verkon asiakkaille. Virheellisten asetusten korjaaminen voi auttaa palauttamaan sisällönsuodattimen toiminnan (tämä koskee DNS-sisällönsuodatinta, jota ei ole Zyxel Zywall USG110 -laitteessa).
-
Poista käytöstä ja ota uudelleen käyttöön IP Reputation Filter, URL Threat Filter ja DNS Threat Filter: Jos sisällönsuodatin ei vieläkään toimi, voi olla tarpeen poistaa ja ottaa uudelleen käyttöön näihin liittyvät suojauspalvelut. Zyxel-palomuurin konfigurointikäyttöliittymässä etsi IP Reputation Filter, URL Threat Filter ja DNS Threat Filter -asetukset. Poista nämä suodattimet käytöstä ja ota ne sitten uudelleen käyttöön. Tämä voi korjata väliaikaiset toimintahäiriöt ja palauttaa sisällönsuodattimen normaalin toiminnan.
- Estä UDP443 (QUIC) palomuurisäännöissä: Joissakin tapauksissa sisällönsuodatin saattaa kohdata vaikeuksia tiettyjen verkkoprotokollien takia. Vianmäärityksenä kokeile estää UDP443 (QUIC) -liikenne palomuurisäännöissä. Estämällä tämän protokollan kulun palomuurin läpi voit mahdollisesti ratkaista sisällönsuodattimen toimintaan liittyviä ongelmia. Luo uusi palomuurisääntö estämään UDP-liikenne portissa 443, määritä lähteeksi ja kohteeksi "any". Ota sääntö käyttöön ja testaa sisällönsuodattimen toiminta.
6) Sisällönsuodattimen määrittäminen vain tietyille käyttäjille
Tässä osiossa näytetään, kuinka estetään tiettyjen käyttäjien liikenne verkossasi.
1) Voiko sisällönsuodatin estää kaikki verkkosivustot paitsi valitut MAC-osoitteiden perusteella?
- Vastaus: ei.
Kuitenkin voit kiertää tämän ongelman seuraavin askelin:
Vaihe A
MAC-osoitteen perusteella ei voi estää sisällönsuodatusta, koska se perustuu IP-osoitteisiin, joten sinun täytyy sitoa tietyt IP-osoitteet Samsung-laitteiden MAC-osoitteisiin kohdassa Configuration -> Network -> Interface -> valitse haluamasi rajapinta ja selaa alas DHCP-palvelimeen ja sido IP-osoitteet siellä:
Älä ota käyttöön IP/MAC-sidontaa, koska se koskee koko verkkoa.
Kun olet tehnyt tämän, voit luoda osoitejoukon kaikista valituista IP-osoitteista (kohdassa Configuration -> Address/Group -> luo uusi).
Vaihe B
Seuraava askel on luoda sisällönsuodatinprofiili kohdassa Configuration -> Security Service -> Content Filter -> Lisää profiili:
Sitten siirry Mukautettuun palveluun ja valitse "Allow web traffic for trusted web sites ONLY":
Tämä sallii, kuten nimi kertoo, vain ne verkkosivustot, jotka lisäät sisällönsuodattimen luotettuihin verkkosivustoihin:
Tähden (*) lisääminen ennen .samsung.com sallii kaikki samsung.com -verkkotunnuksen eri alatunnukset, esimerkiksi app.samsung.com, store.samsung.com jne.
Vaihe C
Luo suojauskäytäntö seuraavasti:
LAN1:stä WAN:iin
Lähde: osoitejoukko, jonka loit Samsung-laitteille, joten tämä vaikuttaa vain niihin.
Sisällönsuodatin on luomasi profiili.

Kommentit
0 kommenttiaKirjaudu sisään jättääksesi kommentin.