Firewall USG/USGFLEX/VPN/ATP - Configureer Web / DNS Inhoudsfilter

Dit artikel legt uit hoe u een inhoudsfilter configureert en verkeer blokkeert, alleen voor specifieke/gewenste gebruikers/telefoons/pc's/computers/servers in uw netwerk. Dit artikel bestaat uit drie secties - (1) Hoe inhoudsfilter werkt (2) hoe u een inhoudsfilterprofiel configureert en toepast op uw LAN en (3) hoe u inhoudsfilter configureert voor alleen specifieke gebruikers.

Websites die TLS 1.3 gebruiken, worden niet correct gecategoriseerd door URL-inhoudsfiltering zonder SSL-inspectie.

Hiervoor is een oplossing nodig om een vroege controle op categorisaties via DNS-query te hebben. DNS-inhoudsfilter onderschept DNS-verzoeken van clients, controleert de domeinnaamcategorie en neemt de overeenkomstige actie, waardoor het risico op phishingaanvallen wordt verminderd en de bron-IP's worden verhuld door het gebruik van gekaapte domeinnamen.

DNS content filter traffic chart

 

1) Hoe Werkt DNS Inhoudsfilter?

Vergeleken met de tekortkomingen van het oude protocol, kan TLS 1.3 worden beschouwd als een grote vooruitgang. Het vermijdt niet alleen de gebreken van de vorige versie, maar vermindert ook de TLS-verwerkingstijd.

DNS Inhoudsfilter identificeert de webinhoud door de domeinnaam in het DNS-querybericht te onderscheppen.

Het kan worden geconfigureerd om de toegang tot bepaalde categorieën internetinhoud te beperken en de meeste kwaadaardige inhoud te blokkeren.

DNS content filter feature icons

DNS content filter workflow diagram

DNS content filter category check diagram

Web Inhoudsfilter

> Controleer categorie via Server Name Indication in HTTPS Client Hello

DNS Inhoudsfilter

> Controleer servernaamcategorie via DNS-query

Google SafeSearch met CNAME

2) DNS Inhoudsfilter Configureren

Navigeer naar

Configuration -> Security Service -> Content Filter -> DNS Content Filter

Web and DNS filter comparison

2.1 Configureer het Inhoudsfilterprofiel

In de sectie "Profielbeheer" kunt u een nieuw DNS Inhoudsfilterprofiel definiëren.

Op basis van uw voorkeuren kunt u kiezen uit de vooraf gedefinieerde categorieën.

DNS content filter menu path

2.2 Voeg Inhoudsfilterprofiel toe aan de firewallregels

Na het selecteren van uw categorieën moet u uw profielen toewijzen aan een beveiligingsbeleid. In tegenstelling tot het webinhoudsfilter moet u de DNS Inhoudsfilterprofielen toewijzen aan de inkomende en uitgaande beveiligingsbeleid.

DNS content filter settings page

3) Web Inhoudsfilter Configureren

Navigeer naar:

Configuration -> Security Service -> Content Filter -> Web Content Filter

1) Schakel Inhoudsfilter in via het selectievakje "Enable HTTPS Domain Filter for HTTPS traffic" hieronder:

2) U kunt er ook voor kiezen dat gebruikers een waarschuwingspagina zien door "Enable Content Filter HTTPS Domain Filter Block/Warn Page" hieronder in te schakelen.

3) Als u oude domeinen hebt met een oud SSL-certificaat (SSL versie 3 of lager), kunt u het selectievakje "Drop connection when HTTPS connection with SSL V3 or previous version" hieronder uitschakelen.

DNS content filter profile list

3.1 Configureer het Inhoudsfilterprofiel

1) Schakel eerst de inhoudsfiltercategorie-service in, zoals hieronder

2) U kunt ervoor kiezen om ongerangschikte webpagina's te waarschuwen (zoals te zien op de schermafbeelding hieronder), ze door te laten of te blokkeren

DNS content filter profile list

In de sectie "Profielbeheer" kunt u een nieuw Web Inhoudsfilterprofiel definiëren.

Op basis van uw voorkeuren kunt u kiezen uit de vooraf gedefinieerde categorieën.

DNS content filter profile editor

3.2 Voeg Inhoudsfilterprofiel toe aan de firewallregels

Na het selecteren van uw categorieën moet u uw profielen toewijzen aan uw LAN naar Any beveiligingsbeleid:

Apply DNS filter to security policy

4) Verificatie

Na correcte instelling van het filter, wordt een door Web / DNS inhoudsfilter geblokkeerde website als volgt weergegeven:

Blocked website warning page

Informatie op de geblokkeerde pagina wordt ook vermeld in het logboek van de firewall.

Blocked page

De test kan handmatig worden uitgevoerd via de CLI-opdracht:

nslookup

> niet geblokkeerd resultaat:

unblocked result

> geblokkeerd resultaat:

blocked result

5) Problemen met Inhoudsfilter Oplossen

Als u problemen ondervindt met het niet correct functioneren van het Inhoudsfilter, zijn er een paar stappen voor probleemoplossing die u kunt volgen om het probleem op te lossen. Dit artikel begeleidt u door de noodzakelijke controles om ervoor te zorgen dat het Inhoudsfilter van uw Zyxel firewall naar behoren werkt.

Stappen voor probleemoplossing:

  1. Fysiek of draadloos opnieuw verbinden met het netwerk: Soms kunnen netwerkconnectiviteitsproblemen ervoor zorgen dat het Inhoudsfilter niet goed werkt. Begin met uzelf los te koppelen van het netwerk en vervolgens opnieuw verbinden, fysiek of via Wi-Fi. Deze stap helpt de netwerkverbinding te vernieuwen en kan tijdelijke storingen die het Inhoudsfilter beïnvloeden oplossen.
  2. Controleer DNS-instellingen: Zorg ervoor dat de Zyxel firewall (Zywall) is ingesteld als de eerste DNS-server in de LAN DHCP-instellingen. Controleer uw DNS-instellingen dubbel om te bevestigen dat het IP-adres van de Zyxel firewall correct is geconfigureerd als primaire DNS-server voor de netwerkclients die ermee verbinden. Het corrigeren van eventuele verkeerde configuraties kan helpen de functionaliteit van het Inhoudsfilter te herstellen (dit verwijst naar het DNS-inhoudsfilter, dat niet aanwezig is in de Zyxel Zywall USG110).
  3. Deactiveer en heractiveer IP Reputation Filter, URL Threat Filter en DNS Threat Filter: Als het Inhoudsfilter nog steeds niet werkt, kan het nodig zijn om de bijbehorende beveiligingsservices te deactiveren en weer te activeren. Zoek in de configuratie-interface van uw Zyxel firewall de instellingen voor IP Reputation Filter, URL Threat Filter en DNS Threat Filter. Schakel deze filters uit en vervolgens weer in. Deze actie kan tijdelijke inconsistenties in hun werking oplossen en het normale functioneren van het Inhoudsfilter herstellen.
  4. Blokkeer UDP443 (QUIC) in uw firewallregels: In sommige gevallen kan het Inhoudsfilter problemen ondervinden door bepaalde netwerkprotocollen. Om dit te onderzoeken, probeer UDP443 (QUIC) verkeer te blokkeren in de firewallregels. Door dit protocol te verhinderen de firewall te passeren, kunt u mogelijk problemen met de werking van het Inhoudsfilter oplossen. Maak een nieuwe firewallregel aan om UDP-verkeer op poort 443 te blokkeren, waarbij "any" wordt opgegeven als bron en bestemming. Pas de regel toe en test de functionaliteit van het Inhoudsfilter.

6) Configureer Inhoudsfilter voor alleen specifieke gebruikers

Deze sectie laat zien hoe u het verkeer van bepaalde gebruikers in uw netwerk kunt blokkeren.

1) Kan het inhoudsfilter alle websites blokkeren behalve gekozen websites op basis van MAC-adressen?
- Antwoord: nee.
U kunt het probleem echter omzeilen met onderstaande stappen:


Stap A

Er is dus geen manier om inhoudsfiltering te blokkeren op basis van MAC-adres omdat het IP-gebaseerd is, dus wat u moet doen is bepaalde IP-adressen binden aan de MAC-adressen van de Samsung-apparaten onder Configuration -> Network -> Interface -> kies de interface die u wilt en scroll naar beneden naar DHCP-server en bind daar IP-adressen:
Step A

Schakel niet IP/MAC-binding in omdat dit voor het hele netwerk geldt.

Nadat u dit hebt gedaan, kunt u een Adresgroep maken van alle gekozen IP-adressen (onder Configuration -> Address/Group -> nieuw aanmaken).


Stap B

De volgende stap is het aanmaken van een inhoudsfilterprofiel onder Configurations -> Security Service -> content filter -> en Profiel toevoegen:
Step B
Ga vervolgens naar Custom service en vink "Allow web traffic for trusted web sites ONLY" aan:


Dit zal, zoals de naam zegt, alleen de websites toestaan die u in de vertrouwde websites-sectie van het inhoudsfilter plaatst:
Content filter troubleshooting page

Door een sterretje voor .samsung.com te zetten, worden alle verschillende domeinen van samsung.com toegestaan, bijvoorbeeld app.samsung.com, store.samsung.com enzovoort.


Stap C

Ga en maak een Beveiligingsbeleid aan zoals volgt:
Firewall policy with content filter

LAN1 naar WAN
Bron: de Adresgroep die u hebt gemaakt voor de Samsung-apparaten, zodat dit alleen hen betreft.
Inhoudsfilter moet het profiel zijn dat u hebt gemaakt.

Artikelen in deze sectie

Was dit artikel nuttig?
Aantal gebruikers dat dit nuttig vond: 3 van 4
Delen

Opmerkingen

0 opmerkingen

U moet u aanmelden om een opmerking te plaatsen.