Ez a cikk elmagyarázza, hogyan konfigurálható a tartalomszűrő, és hogyan blokkolható a forgalom csak bizonyos felhasználókra/telefonokra/számítógépekre/szerverekre a hálózatában. A cikk három részből áll - (1) Hogyan működik a tartalomszűrő (2) hogyan kell konfigurálni egy tartalomszűrő profilt és alkalmazni azt a LAN-ra, és (3) hogyan kell konfigurálni a tartalomszűrőt csak bizonyos felhasználókra.
A TLS 1.3-at használó weboldalak nem kategorizálódnak helyesen URL tartalomszűrés nélkül, SSL vizsgálat hiányában.
Erre megoldásként szükség van egy korai ellenőrzésre a kategorizálások DNS lekérdezés alapján. A DNS tartalomszűrő elfogja az ügyfelektől érkező DNS kéréseket, ellenőrzi a domain név kategóriáját és a megfelelő intézkedést hozza, csökkentve a phishing támadások kockázatát, valamint elrejti a forrás IP-ket eltérített domain nevek használatával.
1) Hogyan működik a DNS tartalomszűrő?
Az előző protokoll hiányosságaihoz képest a TLS 1.3 nagy előrelépésnek tekinthető. Nemcsak elkerüli az előző verzió hibáit, hanem csökkenti a TLS feldolgozási időt is.
A DNS tartalomszűrő a webes tartalmat a DNS lekérdezés üzenetében szereplő domain név alapján azonosítja.
Beállítható bizonyos internetes tartalmi kategóriák elérésének korlátozására, és a legtöbb rosszindulatú tartalom blokkolására.
Webes tartalomszűrő
> Kategória ellenőrzése a Server Name Indication alapján az HTTPS Client Hello-ban
DNS tartalomszűrő
> Szerver név kategória ellenőrzése DNS lekérdezés alapján
2) DNS tartalomszűrő konfigurálása
Menjen a következőhöz:
Configuration -> Security Service -> Content Filter -> DNS Content Filter2.1 Tartalomszűrő profil konfigurálása
A "Profile Management" szekcióban új DNS tartalomszűrő profilokat definiálhat.
Preferenciái alapján választhat az előre definiált kategóriák közül.
2.2 Tartalomszűrő profil hozzáadása a tűzfalszabályokhoz
A kategóriák kiválasztása után a profilokat egy biztonsági szabályzathoz kell rendelni. A webes tartalomszűrővel ellentétben a DNS tartalomszűrő profilokat a bejövő és kimenő biztonsági szabályzatokhoz kell rendelni.
3) Webes tartalomszűrő konfigurálása
Menjen a következőhöz:
Configuration -> Security Service -> Content Filter -> Web Content Filter1) Engedélyezze a tartalomszűrőt az "Enable HTTPS Domain Filter for HTTPS traffic" jelölőnégyzet bejelölésével alul:
2) A felhasználók számára figyelmeztető oldal megjelenítéséhez engedélyezze az "Enable Content Filter HTTPS Domain Filter Block/Warn Page" opciót alul.
3) Ha régi domainjei vannak, melyek régi SSL tanúsítvánnyal (SSL verzió 3 vagy korábbi) rendelkeznek, törölheti a jelölést az "Drop connection when HTTPS connection with SSL V3 or previous version" négyzetből.
3.1 Tartalomszűrő profil konfigurálása
1) Először engedélyezze a tartalomszűrő kategória szolgáltatást, az alábbi módon
2) Választhat, hogy az értékelés nélküli weboldalakat figyelmeztesse (a képernyőképen látható módon), engedélyezi vagy blokkolja azokat
A "Profile Management" szekcióban új Webes tartalomszűrő profilokat definiálhat.
Preferenciái alapján választhat az előre definiált kategóriák közül.
3.2 Tartalomszűrő profil hozzáadása a tűzfalszabályokhoz
A kategóriák kiválasztása után a profilokat a LAN to Any biztonsági szabályzathoz kell rendelni:
4) Ellenőrzés
Ha a szűrő megfelelően van beállítva, egy Web / DNS tartalomszűrő által blokkolt weboldal az alábbi módon jelenik meg:
A blokkolt oldal információi megtalálhatók a tűzfal naplójában is.
A teszt manuálisan is elvégezhető CLI paranccsal:
nslookup> feloldott eredmény:
> blokkolt eredmény:
5) Tartalomszűrő hibakeresés
Ha problémákba ütközik a tartalomszűrő megfelelő működésével kapcsolatban, néhány hibakeresési lépést követve megoldhatja a problémát. Ez a cikk végigvezeti a szükséges ellenőrzéseken, hogy biztosítsa a Zyxel tűzfal tartalomszűrőjének megfelelő működését.
Hibakeresési lépések:
- Fizikai vagy vezeték nélküli újracsatlakozás a hálózathoz: Néha a hálózati kapcsolódási problémák okozhatják a tartalomszűrő hibás működését. Kezdje azzal, hogy leválasztja magát a hálózatról, majd újracsatlakozik fizikailag vagy Wi-Fi-n keresztül. Ez a lépés frissíti a hálózati kapcsolatot, és megoldhatja az ideiglenes hibákat, amelyek befolyásolják a tartalomszűrőt.
-
DNS beállítások ellenőrzése: Győződjön meg róla, hogy a Zyxel tűzfal (Zywall) van beállítva elsődleges DNS szerverként a LAN DHCP beállításokban. Ellenőrizze, hogy a Zyxel tűzfal IP címe helyesen van-e konfigurálva elsődleges DNS szerverként a hálózathoz csatlakozó kliensek számára. A helytelen beállítások javítása segíthet helyreállítani a tartalomszűrő működését (ez a DNS tartalomszűrőre vonatkozik, amely nem található meg a Zyxel Zywall USG110-ben).
-
IP Reputation Filter, URL Threat Filter és DNS Threat Filter deaktiválása és újraaktiválása: Ha a tartalomszűrő továbbra sem működik, szükség lehet az ezekhez kapcsolódó biztonsági szolgáltatások kikapcsolására és újra bekapcsolására. A Zyxel tűzfal konfigurációs felületén keresse meg az IP Reputation Filter, URL Threat Filter és DNS Threat Filter beállításokat. Tiltsa le ezeket a szűrőket, majd engedélyezze újra őket. Ez megoldhatja az ideiglenes működési inkonzisztenciákat, és helyreállíthatja a tartalomszűrő normál működését.
- UDP443 (QUIC) blokkolása a tűzfalszabályokban: Egyes esetekben a tartalomszűrő nehézségekbe ütközhet bizonyos hálózati protokollok jelenléte miatt. A hibaelhárításhoz próbálja meg blokkolni az UDP443 (QUIC) forgalmat a tűzfalszabályokban. Ezzel megakadályozhatja, hogy ez a protokoll áthaladjon a tűzfalon, és potenciálisan megoldhatja a tartalomszűrő működésével kapcsolatos problémákat. Hozzon létre egy új tűzfalszabályt az UDP 443-as port forgalmának blokkolására, az "any" forrás és cél megadásával. Alkalmazza a szabályt, majd tesztelje a tartalomszűrő működését.
6) Tartalomszűrő konfigurálása csak bizonyos felhasználók számára
Ez a szakasz megmutatja, hogyan blokkolhatja bizonyos felhasználók forgalmát a hálózatában.
1) Lehet-e a tartalomszűrővel minden weboldalt blokkolni, kivéve a MAC-címek alapján kiválasztottakat?
- Válasz: nem.
Azonban megkerülheti ezt az alábbi lépésekkel:
A lépés
Tehát nincs mód a tartalomszűrés MAC-cím alapján történő blokkolására, mert az IP-alapú, így azt kell tennie, hogy bizonyos IP-címeket köt össze a Samsung eszközök MAC-címeivel a következő helyen: Configuration -> Network -> Interface -> válassza ki a kívánt interfészt, majd görgessen le a DHCP szerverhez, és ott kösse be az IP-címeket:
Ne engedélyezze az IP/MAC kötést, mert az az egész hálózatra vonatkozik.
Miután ezt megtette, létrehozhat egy címcsoportot az összes kiválasztott IP-címhez (Configuration -> Address/Group -> új létrehozása).
B lépés
Következő lépésként hozzon létre egy tartalomszűrő profilt a Configurations -> Security Service -> Content Filter alatt, majd kattintson az Add profile gombra:
Ezután menjen a Custom service részhez, és jelölje be az "Allow web traffic for trusted web sites ONLY" opciót:
Ez, ahogy a neve is mutatja, csak azokat a weboldalakat engedélyezi, amelyeket a Tartalomszűrő Trusted websites (megbízható webhelyek) szekciójába helyezett:
Ha csillagot tesz a .samsung.com elé, engedélyezi a samsung.com összes különböző domainjét, például app.samsung.com, store.samsung.com stb.
C lépés
Hozzon létre egy biztonsági szabályzatot a következő módon:
LAN1 to WAN
Forrás: az Ön által létrehozott címcsoport a Samsung eszközökhöz, így csak rájuk lesz hatással.
A tartalomszűrő profil legyen az, amit létrehozott.

Hozzászólások
0 hozzászólásHozzászólások írásához jelentkezzen be.