Ten artykuł wyjaśnia, jak skonfigurować filtr treści i blokować ruch tylko dla określonych użytkowników/telefonów/PC/komputerów/serwerów w Twojej sieci. Artykuł składa się z trzech sekcji - (1) Jak działa filtr treści (2) jak skonfigurować profil filtra treści i zastosować go do sieci LAN oraz (3) jak skonfigurować filtr treści tylko dla wybranych użytkowników.
Strony internetowe korzystające z TLS 1.3 nie są poprawnie kategoryzowane przez filtrowanie URL bez inspekcji SSL.
W związku z tym potrzebne jest rozwiązanie, które umożliwi wczesne sprawdzenie kategoryzacji za pomocą zapytania DNS. Filtr treści DNS przechwytuje zapytania DNS od klientów, sprawdza kategorię nazwy domeny i podejmuje odpowiednie działanie, zmniejszając ryzyko ataków phishingowych oraz zaciemniając adresy IP źródła za pomocą przejętych nazw domen.
1) Jak działa filtr treści DNS?
W porównaniu z niedoskonałościami starego protokołu, TLS 1.3 można uznać za duży krok naprzód. Unika on nie tylko wad poprzedniej wersji, ale także skraca czas przetwarzania TLS.
Filtr treści DNS identyfikuje zawartość internetową, przechwytując nazwę domeny w wiadomości zapytania DNS.
Może być skonfigurowany do ograniczenia dostępu do określonych kategorii treści internetowych i blokowania większości złośliwych.
Filtr treści Web
> Sprawdza kategorię na podstawie Server Name Indication w komunikacie HTTPS Client Hello
Filtr treści DNS
> Sprawdza kategorię nazwy serwera na podstawie zapytania DNS
2) Konfiguracja filtra treści DNS
Przejdź do
Configuration -> Security Service -> Content Filter -> DNS Content Filter2.1 Konfiguracja profilu filtra treści
W sekcji "Profile Management" możesz zdefiniować nowe profile filtra treści DNS.
W zależności od swoich preferencji możesz wybrać spośród predefiniowanych kategorii.
2.2 Dodanie profilu filtra treści do reguł zapory
Po wybraniu kategorii musisz przypisać swoje profile do polityki bezpieczeństwa. W przeciwieństwie do filtra treści web, musisz przypisać profile filtra treści DNS do polityk bezpieczeństwa przychodzących i wychodzących.
3) Konfiguracja filtra treści Web
Przejdź do:
Configuration -> Security Service -> Content Filter -> Web Content Filter1) Włącz filtr treści poprzez zaznaczenie pola "Enable HTTPS Domain Filter for HTTPS traffic" poniżej:
2) Możesz także wybrać, aby użytkownicy widzieli stronę ostrzegawczą, włączając "Enable Content Filter HTTPS Domain Filter Block/Warn Page" poniżej.
3) Jeśli masz stare domeny z certyfikatem SSL w wersji 3 lub niższej, możesz odznaczyć pole "Drop connection when HTTPS connection with SSL V3 or previous version" poniżej.
3.1 Konfiguracja profilu filtra treści
1) Najpierw włącz usługę kategorii filtra treści, jak poniżej
2) Możesz wybrać, czy ostrzegać o nieocenionych stronach internetowych (jak na zrzucie ekranu poniżej), przepuszczać je lub blokować
W sekcji "Profile Management" możesz zdefiniować nowe profile filtra treści Web.
W zależności od swoich preferencji możesz wybrać spośród predefiniowanych kategorii.
3.2 Dodanie profilu filtra treści do reguł zapory
Po wybraniu kategorii musisz przypisać swoje profile do reguły bezpieczeństwa LAN do dowolnego celu (LAN to Any):
4) Weryfikacja
Po prawidłowym skonfigurowaniu filtra, zablokowana strona przez filtr treści Web / DNS wyświetla się jak poniżej:
Informacje na temat zablokowanej strony są również rejestrowane w logu zapory.
Test można przeprowadzić ręcznie za pomocą polecenia CLI:
nslookup> wynik odblokowany:
> wynik zablokowany:
5) Rozwiązywanie problemów z filtrem treści
Jeśli napotkasz problemy z nieprawidłowym działaniem filtra treści, możesz wykonać kilka kroków rozwiązywania problemów, aby rozwiązać problem. Ten artykuł przeprowadzi Cię przez niezbędne kontrole, aby upewnić się, że filtr treści zapory Zyxel działa zgodnie z zamierzeniami.
Kroki rozwiązywania problemów:
- Fizyczne lub bezprzewodowe ponowne połączenie z siecią: Czasami problemy z łącznością sieciową mogą powodować nieprawidłowe działanie filtra treści. Zacznij od rozłączenia się z siecią, a następnie ponownego połączenia się fizycznie lub przez Wi-Fi. Ten krok pomaga odświeżyć połączenie sieciowe i może rozwiązać tymczasowe usterki wpływające na filtr treści.
-
Sprawdź ustawienia DNS: Upewnij się, że zapora Zyxel (Zywall) jest ustawiona jako pierwszy serwer DNS w ustawieniach DHCP LAN. Dokładnie sprawdź ustawienia DNS, aby potwierdzić, że adres IP zapory Zyxel jest poprawnie skonfigurowany jako podstawowy serwer DNS dla klientów sieciowych do niej podłączonych. Poprawienie wszelkich błędów konfiguracji może pomóc przywrócić funkcjonalność filtra treści (dotyczy to filtra treści DNS, który nie jest dostępny w Zyxel Zywall USG110).
-
Dezaktywuj i ponownie aktywuj filtr reputacji IP, filtr zagrożeń URL oraz filtr zagrożeń DNS: Jeśli filtr treści nadal nie działa, może być konieczne wyłączenie i ponowne włączenie powiązanych usług bezpieczeństwa. W interfejsie konfiguracji zapory Zyxel znajdź ustawienia filtra reputacji IP, filtra zagrożeń URL i filtra zagrożeń DNS. Wyłącz te filtry, a następnie włącz je ponownie. Ta czynność może rozwiązać tymczasowe niezgodności w ich działaniu i przywrócić normalne funkcjonowanie filtra treści.
- Zablokuj UDP443 (QUIC) w regułach zapory: W niektórych przypadkach filtr treści może napotkać trudności z powodu obecności niektórych protokołów sieciowych. Aby to rozwiązać, spróbuj zablokować ruch UDP443 (QUIC) w regułach zapory. Uniemożliwiając temu protokołowi przechodzenie przez zaporę, możesz potencjalnie rozwiązać problemy związane z działaniem filtra treści. Utwórz nową regułę zapory blokującą ruch UDP na porcie 443, określając "any" jako źródło i cel. Zastosuj regułę i przetestuj działanie filtra treści.
6) Konfiguracja filtra treści dla wybranych użytkowników
Ta sekcja pokaże Ci, jak zablokować ruch określonych użytkowników w Twojej sieci.
1) Czy filtr treści może zablokować wszystkie strony oprócz wybranych na podstawie adresów MAC?
- Odpowiedź: nie.
Możesz jednak obejść ten problem wykonując poniższe kroki:
Krok A
Nie ma możliwości blokowania filtrowania treści na podstawie adresu MAC, ponieważ jest ono oparte na adresach IP, więc musisz powiązać określone adresy IP z adresami MAC urządzeń Samsung w sekcji Konfiguracja -> Sieć -> Interfejs -> wybierz interfejs i przewiń do serwera DHCP, gdzie możesz przypisać adresy IP:
Nie włączaj wiązania IP/MAC, ponieważ będzie to miało zastosowanie do całej sieci.
Po wykonaniu tego kroku możesz utworzyć grupę adresów zawierającą wszystkie wybrane adresy IP (w Konfiguracja -> Adres/Grupa -> utwórz nową).
Krok B
Następnie utwórz profil filtra treści w Konfiguracja -> Security Service -> Content Filter -> Dodaj profil:
Przejdź do Usługi niestandardowej i zaznacz opcję Zezwalaj na ruch web tylko dla zaufanych stron internetowych:
Jak sama nazwa wskazuje, pozwoli to tylko na strony, które dodasz do sekcji zaufanych stron w filtrze treści:
Dodanie gwiazdki przed .samsung.com pozwoli na wszystkie różne domeny samsung.com, na przykład app.samsung.com, store.samsung.com itd.
Krok C
Utwórz politykę bezpieczeństwa jak poniżej:
LAN1 do WAN
Źródło: grupa adresów, którą utworzyłeś dla urządzeń Samsung, więc dotyczy to tylko ich.
Filtr treści powinien być profilem, który utworzyłeś.

Komentarze
Komentarze: 0Zaloguj się, aby dodać komentarz.