Firewall USG/USGFLEX/VPN/ATP - Konfigurer Web- / DNS-innholdsfilter

Denne artikkelen forklarer hvordan du konfigurerer innholdsfilter og blokkerer trafikk for kun bestemte/spesifikke brukere/telefoner/PC-er/datamaskiner/servere i nettverket ditt. Artikkelen består av tre seksjoner - (1) Hvordan innholdsfilter fungerer (2) hvordan konfigurere en innholdsfilterprofil og bruke den på LAN og (3) hvordan konfigurere innholdsfilter for kun spesifikke brukere.

Nettsteder som bruker TLS 1.3 blir ikke kategorisert korrekt av URL-innholdsfiltrering uten SSL-inspeksjon.

For dette trengs en løsning for å ha en tidlig sjekk av kategoriseringer via DNS-forespørsel i stedet. DNS-innholdsfilter fanger DNS-forespørsler fra klienter, sjekker domenenavnkategori og tar tilsvarende handling, noe som reduserer risikoen for phishing-angrep og skjuler kilde-IP-er ved bruk av kaprede domenenavn.

DNS content filter traffic chart

 

1) Hvordan fungerer DNS-innholdsfilter?

Sammenlignet med svakhetene i den gamle protokollen, kan TLS 1.3 betraktes som et stort steg fremover. Det unngår ikke bare feilene i forrige versjon, men reduserer også TLS-behandlingstiden.

DNS-innholdsfilter identifiserer webinnhold ved å fange domenenavnet i DNS-forespørselsmeldingen.

Det kan konfigureres til å begrense tilgang til bestemte kategorier av internettinnhold og blokkere de fleste ondsinnede.

DNS content filter feature icons

DNS content filter workflow diagram

DNS content filter category check diagram

Webinnholdsfilter

> Sjekk kategori ved Server Name Indication i HTTPS Client Hello

DNS-innholdsfilter

> Sjekk servernavnkategori via DNS-forespørsel

Google SafeSearch med CNAME

2) Konfigurer DNS-innholdsfilter

Naviger til 

Configuration -> Security Service -> Content Filter -> DNS Content Filter

Web and DNS filter comparison

2.1 Konfigurer innholdsfilterprofilen

Under "Profile Management"-seksjonen kan du definere nye DNS-innholdsfilterprofiler.

Basert på dine preferanser kan du velge fra forhåndsdefinerte kategorier.

DNS content filter menu path

2.2 Legg til innholdsfilterprofil i brannmurreglene

Etter å ha valgt kategoriene dine, må du tilordne profilene dine til en sikkerhetspolicy. I motsetning til webinnholdsfilteret må du tilordne DNS-innholdsfilterprofiler til innkommende og utgående sikkerhetspolicyer.

DNS content filter settings page

3) Konfigurer webinnholdsfilter

Naviger til:

Configuration -> Security Service -> Content Filter -> Web Content Filter

1) Aktiver innholdsfilter ved å krysse av i boksen "Enable HTTPS Domain Filter for HTTPS traffic" under:

2) Du kan også velge at brukerne skal se en advarselsside ved å aktivere "Enable Content Filter HTTPS Domain Filter Block/Warn Page" under.

3) Hvis du har gamle domener som har et gammelt SSL-sertifikat (SSL versjon 3 eller lavere), kan du fjerne krysset i boksen "Drop connection when HTTPS connection with SSL V3 or previous version" under.

DNS content filter profile list

3.1 Konfigurer innholdsfilterprofilen

1) Aktiver først innholdsfilterkategoritjenesten, som vist nedenfor

2) Du kan velge å advare om ikke-vurderte nettsider (som på skjermbildet nedenfor), la dem passere eller blokkere dem

DNS content filter profile list

Under "Profile Management"-seksjonen kan du definere nye webinnholdsfilterprofiler.

Basert på dine preferanser kan du velge fra forhåndsdefinerte kategorier.

DNS content filter profile editor

3.2 Legg til innholdsfilterprofil i brannmurreglene

Etter å ha valgt kategoriene dine, må du tilordne profilene dine til din LAN til Any-sikkerhetspolicy:

Apply DNS filter to security policy

4) Verifisering

Etter at filteret er riktig satt opp, vises en blokkert nettside av Web / DNS-innholdsfilter slik som nedenfor:

Blocked website warning page

Informasjon om den blokkerte siden er også listet i brannmurens logg.

Blocked page

Testen kan utføres manuelt via CLI-kommando:

nslookup

> ulåst resultat:

unblocked result

> blokkert resultat:

blocked result

5) Feilsøking av innholdsfilter

Hvis du opplever problemer med at innholdsfilteret ikke fungerer som det skal, finnes det noen feilsøkingstrinn du kan følge for å løse problemet. Denne artikkelen vil veilede deg gjennom nødvendige kontroller for å sikre at Zyxel-brannmurens innholdsfilter fungerer som det skal.

Feilsøkingstrinn:

  1. Koble fysisk eller trådløst til nettverket på nytt: Noen ganger kan nettverkstilkoblingsproblemer føre til at innholdsfilteret ikke fungerer. Begynn med å koble deg fra nettverket og koble til igjen enten fysisk eller via Wi-Fi. Dette trinnet hjelper til med å oppdatere nettverkstilkoblingen og kan løse midlertidige feil som påvirker innholdsfilteret.
  2. Bekreft DNS-innstillinger: Sørg for at Zyxel-brannmuren (Zywall) er satt som første DNS-server i LAN DHCP-innstillingene. Dobbeltsjekk DNS-innstillingene dine for å bekrefte at Zyxel-brannmurens IP-adresse er korrekt konfigurert som primær DNS-server for nettverksklientene som kobler til den. Korrigering av eventuelle feilkonfigurasjoner kan hjelpe med å gjenopprette funksjonaliteten til innholdsfilteret (dette gjelder DNS-innholdsfilteret, som ikke finnes i Zyxel Zywall USG110). 
  3. Deaktiver og aktiver IP Reputation Filter, URL Threat Filter og DNS Threat Filter på nytt: Hvis innholdsfilteret fortsatt ikke fungerer, kan det være nødvendig å deaktivere og aktivere de tilknyttede sikkerhetstjenestene på nytt. I konfigurasjonsgrensesnittet til Zyxel-brannmuren finner du innstillingene for IP Reputation Filter, URL Threat Filter og DNS Threat Filter. Deaktiver disse filtrene og aktiver dem deretter igjen. Denne handlingen kan løse midlertidige inkonsistenser i funksjonen deres og gjenopprette normal drift av innholdsfilteret.
  4. Blokker UDP443 (QUIC) i brannmurreglene dine: I noen tilfeller kan innholdsfilteret støte på problemer på grunn av tilstedeværelsen av visse nettverksprotokoller. For å feilsøke dette, prøv å blokkere UDP443 (QUIC) trafikk i brannmurreglene. Ved å forhindre denne protokollen fra å passere brannmuren kan du potensielt løse problemer relatert til innholdsfilterets funksjon. Opprett en ny brannmurregel for å blokkere UDP-trafikk på port 443, og spesifiser "any" som kilde og destinasjon. Bruk regelen og test funksjonaliteten til innholdsfilteret.

6) Konfigurer innholdsfilter for kun spesifikke brukere

Denne seksjonen viser deg hvordan du blokkerer trafikken til bestemte brukere i nettverket ditt.

1) Vil innholdsfilteret kunne blokkere alle nettsteder unntatt valgte basert på MAC-adresser? 
- Svar: nei. 
Du kan imidlertid omgå problemet ved å følge trinnene nedenfor: 


Trinn A

Det finnes altså ingen måte å blokkere innholdsfiltrering basert på MAC-adresse fordi det er IP-basert, så det du må gjøre er å binde bestemte IP-adresser til MAC-adressene til Samsung-enhetene under Configuration -> Network -> Interface -> velg grensesnittet du vil bruke og bla ned til DHCP-server og bind IP-adresser der:
Step A

Ikke aktiver IP/MAC-binding fordi det vil gjelde for hele nettverket. 

Etter at du har gjort dette, kan du opprette en adressegruppe med alle de valgte IP-adressene (under Configuration -> Address/Group -> opprett ny). 


Trinn B

Neste steg er å opprette en innholdsfilterprofil under Configuration -> Security Service -> Content Filter -> og legg til profil:
Step B
Deretter går du til Custom service og krysser av for Tillat webtrafikk kun for betrodde nettsteder:


Dette vil, som navnet sier, kun tillate nettsidene du legger inn i seksjonen for betrodde nettsteder i innholdsfilteret:
Content filter troubleshooting page

Å sette en stjerne foran .samsung.com vil tillate alle de forskjellige domenene til samsung.com, for eksempel app.samsung.comstore.samsung.com osv. 


Trinn C

Gå og opprett en sikkerhetspolicy som følger:
Firewall policy with content filter

LAN1 til WAN
Kilde: adressegruppen du opprettet for Samsung-enhetene, så dette påvirker kun dem.
Innholdsfilteret skal være profilen du opprettet.

Artikler i denne seksjonen

Var denne artikkelen nyttig?
3 av 4 syntes dette var nyttig
Del

Kommentarer

0 kommentarer

Logg på hvis du vil legge inn en kommentar.