Palomuuri USG/USGFLEX/VPN/ATP - Web- / DNS-sisällönsuodattimen määritys

Tässä artikkelissa selitetään, kuinka määritetään sisällönsuodatin ja estetään liikenne vain tietyille käyttäjille/puhelimille/tietokoneille/palvelimille verkossasi. Artikkeli koostuu kolmesta osasta - (1) Kuinka sisällönsuodatin toimii (2) kuinka määritetään sisällönsuodatinprofiili ja sovelletaan sitä LAN-verkkoon ja (3) kuinka määritetään sisällönsuodatin vain tietyille käyttäjille.

TLS 1.3 -protokollaa käyttävät verkkosivustot eivät tule oikein luokitelluiksi URL-sisällönsuodatuksen yhteydessä ilman SSL-tarkastusta.

Tämän vuoksi tarvitaan ratkaisu, jolla tehdään varhainen tarkistus luokituksista DNS-kyselyn avulla. DNS-sisällönsuodatin sieppaa asiakkaiden DNS-pyynnöt, tarkistaa verkkotunnuksen luokan ja suorittaa vastaavan toimenpiteen, vähentäen kalasteluhyökkäysten riskiä ja peittäen lähde-IP-osoitteet kaapatuilla verkkotunnuksilla.

DNS content filter traffic chart

 

1) Kuinka DNS-sisällönsuodatin toimii?

Verrattuna vanhan protokollan puutteisiin, TLS 1.3 voidaan pitää merkittävänä edistysaskeleena. Se ei ainoastaan korjaa edellisen version puutteita, vaan myös lyhentää TLS-käsittelyaikaa.

DNS-sisällönsuodatin tunnistaa verkkosisällön sieppaamalla verkkotunnuksen DNS-kyselyviestistä.

Sitä voidaan konfiguroida rajoittamaan pääsyä tiettyihin internetin sisältökategorioihin ja estämään suurin osa haitallisista sisällöistä.

DNS content filter feature icons

DNS content filter workflow diagram

DNS content filter category check diagram

Verkkosisällönsuodatin

> Tarkistaa kategorian HTTPS-asiakkaan Client Hello -viestissä Server Name Indication -kentän avulla

DNS-sisällönsuodatin

> Tarkistaa palvelimen nimen kategorian DNS-kyselyn perusteella

Google SafeSearch CNAME:n kanssa

2) DNS-sisällönsuodattimen määritys

Siirry kohtaan

Configuration -> Security Service -> Content Filter -> DNS Content Filter

Web and DNS filter comparison

2.1 Sisällönsuodatinprofiilin määrittäminen

"Profiilin hallinta" -osiossa voit määrittää uuden DNS-sisällönsuodatinprofiilin.

Voit valita esimääritellyistä kategorioista mieltymystesi mukaan.

DNS content filter menu path

2.2 Sisällönsuodatinprofiilin lisääminen palomuurisääntöihin

Kategorioiden valinnan jälkeen sinun täytyy liittää profiilisi suojauskäytäntöön. Toisin kuin verkkosisällönsuodattimessa, DNS-sisällönsuodatinprofiilit on liitettävä saapuvaan ja lähtevään suojauskäytäntöön.

DNS content filter settings page

3) Verkkosisällönsuodattimen määritys

Siirry kohtaan:

Configuration -> Security Service -> Content Filter -> Web Content Filter

1) Ota sisällönsuodatin käyttöön valitsemalla "Enable HTTPS Domain Filter for HTTPS traffic" -valintaruutu alla:

2) Voit myös valita, että käyttäjille näytetään varoitussivu ottamalla käyttöön "Enable Content Filter HTTPS Domain Filter Block/Warn Page" alla.

3) Jos sinulla on vanhoja verkkotunnuksia, joilla on vanha SSL-sertifikaatti (SSL-versio 3 tai alempi), voit poistaa valinnan "Drop connection when HTTPS connection with SSL V3 or previous version" -ruudusta alla.

DNS content filter profile list

3.1 Sisällönsuodatinprofiilin määrittäminen

1) Ota ensin käyttöön sisällönsuodatuskategorian palvelu, kuten alla

2) Voit valita, varoitetaanko arvioimattomista verkkosivuista (kuten alla olevassa kuvassa näkyy), päästetäänkö ne läpi vai estetäänkö ne

DNS content filter profile list

"Profiilin hallinta" -osiossa voit määrittää uuden verkkosisällönsuodatinprofiilin.

Voit valita esiasetetut kategoriat mieltymystesi mukaan.

DNS content filter profile editor

3.2 Sisällönsuodatinprofiilin lisääminen palomuurisääntöihin

Kategorioiden valinnan jälkeen sinun täytyy liittää profiilisi LAN to Any -suojauskäytäntöön:

Apply DNS filter to security policy

4) Vahvistus

Kun suodatin on määritetty oikein, Web / DNS-sisällönsuodatin estää verkkosivuston ja näyttää alla olevan kaltaisen sivun:

Blocked website warning page

Estetyn sivun tiedot näkyvät myös palomuurin lokissa.

Blocked page

Testin voi suorittaa manuaalisesti CLI-komennolla:

nslookup

> estämätön tulos:

unblocked result

> estetty tulos:

blocked result

5) Sisällönsuodattimen vianmääritys

Jos kohtaat ongelmia sisällönsuodattimen toiminnassa, voit kokeilla seuraavia vianmääritysvaiheita ongelman ratkaisemiseksi. Tämä artikkeli opastaa tarvittavien tarkistusten läpi varmistaaksesi, että Zyxel-palomuurin sisällönsuodatin toimii oikein.

Vianmääritysvaiheet:

  1. Yhdistä verkkoon uudelleen fyysisesti tai langattomasti: Joskus verkon yhteysongelmat voivat aiheuttaa sisällönsuodattimen toimintahäiriön. Aloita irrottamalla yhteys verkosta ja yhdistä sitten uudelleen joko fyysisesti tai Wi-Fi:n kautta. Tämä vaihe auttaa päivittämään verkkoyhteyden ja voi ratkaista väliaikaiset häiriöt, jotka vaikuttavat sisällönsuodattimeen.
  2. Tarkista DNS-asetukset: Varmista, että Zyxel-palomuuri (Zywall) on asetettu ensimmäiseksi DNS-palvelimeksi LAN:n DHCP-asetuksissa. Tarkista DNS-asetuksesi varmistaaksesi, että Zyxel-palomuurin IP-osoite on oikein konfiguroitu ensisijaiseksi DNS-palvelimeksi verkon asiakkaille. Virheellisten asetusten korjaaminen voi auttaa palauttamaan sisällönsuodattimen toiminnan (tämä koskee DNS-sisällönsuodatinta, jota ei ole Zyxel Zywall USG110 -laitteessa).
  3. Poista käytöstä ja ota uudelleen käyttöön IP Reputation Filter, URL Threat Filter ja DNS Threat Filter: Jos sisällönsuodatin ei vieläkään toimi, voi olla tarpeen poistaa ja ottaa uudelleen käyttöön näihin liittyvät suojauspalvelut. Zyxel-palomuurin konfigurointikäyttöliittymässä etsi IP Reputation Filter, URL Threat Filter ja DNS Threat Filter -asetukset. Poista nämä suodattimet käytöstä ja ota ne sitten uudelleen käyttöön. Tämä voi korjata väliaikaiset toimintahäiriöt ja palauttaa sisällönsuodattimen normaalin toiminnan.
  4. Estä UDP443 (QUIC) palomuurisäännöissä: Joissakin tapauksissa sisällönsuodatin saattaa kohdata vaikeuksia tiettyjen verkkoprotokollien takia. Vianmäärityksenä kokeile estää UDP443 (QUIC) -liikenne palomuurisäännöissä. Estämällä tämän protokollan kulun palomuurin läpi voit mahdollisesti ratkaista sisällönsuodattimen toimintaan liittyviä ongelmia. Luo uusi palomuurisääntö estämään UDP-liikenne portissa 443, määritä lähteeksi ja kohteeksi "any". Ota sääntö käyttöön ja testaa sisällönsuodattimen toiminta.

6) Sisällönsuodattimen määrittäminen vain tietyille käyttäjille

Tässä osiossa näytetään, kuinka estetään tiettyjen käyttäjien liikenne verkossasi.

1) Voiko sisällönsuodatin estää kaikki verkkosivustot paitsi valitut MAC-osoitteiden perusteella?
- Vastaus: ei.
Kuitenkin voit kiertää tämän ongelman seuraavin askelin:


Vaihe A

MAC-osoitteen perusteella ei voi estää sisällönsuodatusta, koska se perustuu IP-osoitteisiin, joten sinun täytyy sitoa tietyt IP-osoitteet Samsung-laitteiden MAC-osoitteisiin kohdassa Configuration -> Network -> Interface -> valitse haluamasi rajapinta ja selaa alas DHCP-palvelimeen ja sido IP-osoitteet siellä:
Step A

Älä ota käyttöön IP/MAC-sidontaa, koska se koskee koko verkkoa.

Kun olet tehnyt tämän, voit luoda osoitejoukon kaikista valituista IP-osoitteista (kohdassa Configuration -> Address/Group -> luo uusi).


Vaihe B

Seuraava askel on luoda sisällönsuodatinprofiili kohdassa Configuration -> Security Service -> Content Filter -> Lisää profiili:
Step B
Sitten siirry Mukautettuun palveluun ja valitse "Allow web traffic for trusted web sites ONLY":


Tämä sallii, kuten nimi kertoo, vain ne verkkosivustot, jotka lisäät sisällönsuodattimen luotettuihin verkkosivustoihin:
Content filter troubleshooting page

Tähden (*) lisääminen ennen .samsung.com sallii kaikki samsung.com -verkkotunnuksen eri alatunnukset, esimerkiksi app.samsung.com, store.samsung.com jne.


Vaihe C

Luo suojauskäytäntö seuraavasti:
Firewall policy with content filter

LAN1:stä WAN:iin
Lähde: osoitejoukko, jonka loit Samsung-laitteille, joten tämä vaikuttaa vain niihin.
Sisällönsuodatin on luomasi profiili.

Tämän osion artikkelit

Oliko tämä artikkeli hyödyllinen?
3/4 koki tästä olevan apua
Jaa

Kommentit

0 kommenttia

Kirjaudu sisään jättääksesi kommentin.