Cet article explique comment configurer un filtre de contenu et bloquer le trafic, uniquement pour certains utilisateurs/téléphones/PC/ordinateurs/serveurs spécifiques de votre réseau. Cet article est composé de trois sections - (1) Comment fonctionne le filtre de contenu (2) comment configurer un profil de filtre de contenu et l'appliquer à votre LAN et (3) comment configurer le filtre de contenu uniquement pour certains utilisateurs.
Les sites Web utilisant TLS 1.3 ne sont pas correctement catégorisés par le filtrage de contenu URL sans inspection SSL.
Pour cela, il est nécessaire d’avoir une solution permettant une vérification précoce des catégorisations via une requête DNS. Le filtre de contenu DNS intercepte les requêtes DNS des clients, vérifie la catégorie du nom de domaine et prend l'action correspondante, réduisant le risque d'attaques de phishing et l’obfuscation des IP sources utilisant des noms de domaine détournés.
1) Comment fonctionne le filtre de contenu DNS ?
Comparé aux limites des anciens protocoles, TLS 1.3 peut être considéré comme un grand pas en avant. Il évite non seulement les défauts de la version précédente, mais réduit également le temps de traitement TLS.
Le filtre de contenu DNS identifie le contenu Web en capturant le nom de domaine dans le message de requête DNS.
Il peut être configuré pour restreindre l'accès à certaines catégories de contenu Internet et bloquer la plupart des contenus malveillants.
Filtre de contenu Web
> Vérifie la catégorie via Server Name Indication dans HTTPS Client Hello
Filtre de contenu DNS
> Vérifie la catégorie du nom de serveur via la requête DNS
2) Configurer le filtre de contenu DNS
Accédez à
Configuration -> Security Service -> Content Filter -> DNS Content Filter2.1 Configurer le profil de filtre de contenu
Dans la section "Gestion des profils", vous pouvez définir un nouveau profil de filtre de contenu DNS.
Selon vos préférences, vous pouvez choisir parmi les catégories prédéfinies.
2.2 Ajouter un profil de filtre de contenu aux règles du pare-feu
Après avoir sélectionné vos catégories, vous devez assigner vos profils à une politique de sécurité. Contrairement au filtre de contenu Web, vous devez assigner les profils de filtre de contenu DNS aux politiques de sécurité entrantes et sortantes.
3) Configurer le filtre de contenu Web
Accédez à :
Configuration -> Security Service -> Content Filter -> Web Content Filter1) Activez le filtre de contenu via la case à cocher "Enable HTTPS Domain Filter for HTTPS traffic" ci-dessous :
2) Vous pouvez également choisir que les utilisateurs voient une page d'avertissement en activant "Enable Content Filter HTTPS Domain Filter Block/Warn Page" ci-dessous.
3) Si vous avez d'anciens domaines avec un certificat SSL ancien (version SSL 3 ou inférieure), vous pouvez décocher la case "Drop connection when HTTPS connection with SSL V3 or previous version" ci-dessous.
3.1 Configurer le profil de filtre de contenu
1) Activez d'abord le service de catégorie de filtre de contenu, comme ci-dessous
2) Vous pouvez choisir d'avertir les pages Web non évaluées (comme montré dans la capture d'écran ci-dessous), de les laisser passer ou de les bloquer
Dans la section "Gestion des profils", vous pouvez définir un nouveau profil de filtre de contenu Web.
Selon vos préférences, vous pouvez choisir parmi les catégories prédéfinies.
3.2 Ajouter un profil de filtre de contenu aux règles du pare-feu
Après avoir sélectionné vos catégories, vous devez assigner vos profils à votre politique de sécurité LAN vers Any :
4) Vérification
Après que le filtre soit correctement configuré, un site Web bloqué par le filtre de contenu Web / DNS s'affiche comme ci-dessous :
Les informations sur la page bloquée sont également listées dans le journal du pare-feu.
Le test peut être effectué manuellement via la commande CLI :
nslookup> résultat non bloqué :
> résultat bloqué :
5) Dépannage du filtre de contenu
Si vous rencontrez des problèmes avec le filtre de contenu qui ne fonctionne pas correctement, voici quelques étapes de dépannage que vous pouvez suivre pour résoudre le problème. Cet article vous guidera à travers les vérifications nécessaires pour assurer que le filtre de contenu de votre pare-feu Zyxel fonctionne comme prévu.
Étapes de dépannage :
- Reconnectez-vous physiquement ou sans fil au réseau : Parfois, des problèmes de connectivité réseau peuvent causer un dysfonctionnement du filtre de contenu. Commencez par vous déconnecter du réseau puis reconnectez-vous physiquement ou via Wi-Fi. Cette étape permet de rafraîchir la connexion réseau et peut résoudre des problèmes temporaires affectant le filtre de contenu.
-
Vérifiez les paramètres DNS : Assurez-vous que le pare-feu Zyxel (Zywall) est défini comme premier serveur DNS dans les paramètres DHCP LAN. Vérifiez vos paramètres DNS pour confirmer que l'adresse IP du pare-feu Zyxel est correctement configurée comme serveur DNS principal pour les clients réseau qui s'y connectent. Corriger toute mauvaise configuration peut aider à restaurer la fonctionnalité du filtre de contenu (cela concerne le filtre de contenu DNS, qui n’est pas présent dans le Zyxel Zywall USG110).
-
Désactivez puis réactivez le filtre de réputation IP, le filtre de menace URL et le filtre de menace DNS : Si le filtre de contenu ne fonctionne toujours pas, il peut être nécessaire de désactiver puis de réactiver les services de sécurité associés. Dans l’interface de configuration de votre pare-feu Zyxel, localisez les paramètres du filtre de réputation IP, du filtre de menace URL et du filtre de menace DNS. Désactivez ces filtres puis réactivez-les. Cette action peut résoudre des incohérences temporaires dans leur fonctionnement et restaurer le fonctionnement normal du filtre de contenu.
- Bloquez UDP443 (QUIC) dans vos règles de pare-feu : Dans certains cas, le filtre de contenu peut rencontrer des difficultés à cause de certains protocoles réseau. Pour dépanner cela, essayez de bloquer le trafic UDP443 (QUIC) dans les règles du pare-feu. En empêchant ce protocole de traverser le pare-feu, vous pouvez potentiellement résoudre des problèmes liés au fonctionnement du filtre de contenu. Créez une nouvelle règle de pare-feu pour bloquer le trafic UDP sur le port 443, en spécifiant "any" comme source et destination. Appliquez la règle et testez la fonctionnalité du filtre de contenu.
6) Configurer le filtre de contenu uniquement pour certains utilisateurs
Cette section vous montrera comment bloquer le trafic de certains utilisateurs dans votre réseau.
1) Le filtre de contenu pourra-t-il bloquer tous les sites Web sauf ceux choisis en fonction des adresses MAC ?
- Réponse : non.
Cependant, vous pouvez contourner ce problème avec les étapes suivantes :
Étape A
Il n’y a donc aucun moyen de bloquer le filtrage de contenu par adresse MAC car il est basé sur l’IP, ce que vous devez faire est de lier certaines adresses IP aux adresses MAC des appareils Samsung sous Configuration -> Network -> Interface -> choisissez l’interface souhaitée et descendez jusqu’au serveur DHCP et liez les adresses IP là-bas :
Ne pas activer la liaison IP/MAC car elle s’appliquera à tout le réseau.
Une fois cela fait, vous pouvez créer un groupe d’adresses avec toutes les adresses IP choisies (sous Configuration -> Address/Group -> créer nouveau).
Étape B
L’étape suivante est de créer un profil de filtre de contenu sous Configurations -> Security Service -> content filter -> et Ajouter un profil :
Puis allez dans Service personnalisé et cochez "Allow web traffic for trusted web sites ONLY" :
Cela permettra, comme son nom l’indique, uniquement les sites Web que vous aurez mis dans la section des sites Web de confiance du filtre de contenu :
Mettre une étoile devant .samsung.com permettra tous les différents domaines de samsung.com, par exemple, app.samsung.com, store.samsung.com etc.
Étape C
Allez créer une politique de sécurité comme suit :
LAN1 vers WAN
Source : le groupe d’adresses que vous avez créé pour les appareils Samsung, cela n’affectera donc qu’eux.
Le filtre de contenu doit être le profil que vous avez créé.

Commentaires
0 commentaireVous devez vous connecter pour laisser un commentaire.