Acest articol explică cum să configurați un filtru de conținut și să blocați traficul doar pentru anumiți utilizatori/telefoane/PC-uri/calculatoare/servere din rețeaua dvs. Articolul este structurat în trei secțiuni - (1) Cum funcționează filtrul de conținut (2) cum să configurați un profil de filtru de conținut și să îl aplicați rețelei LAN și (3) cum să configurați filtrul de conținut doar pentru anumiți utilizatori.
Site-urile web care folosesc TLS 1.3 nu sunt categorisite corect de filtrarea conținutului URL fără inspecția SSL.
Pentru asta, este nevoie de o soluție care să realizeze o verificare timpurie a categoriilor prin interogarea DNS în schimb. Filtrul de conținut DNS interceptează cererile DNS de la clienți, verifică categoria numelui de domeniu și ia măsura corespunzătoare, reducând riscul atacurilor de phishing și ascunzând IP-urile sursă folosind nume de domenii deturnate.
1) Cum Funcționează Filtrul de Conținut DNS?
Comparativ cu neajunsurile protocolului vechi, TLS 1.3 poate fi considerat un pas major înainte. Nu doar evită defectele versiunii anterioare, dar reduce și timpul de procesare TLS.
Filtrul de Conținut DNS identifică conținutul web prin capturarea numelui de domeniu din mesajul de interogare DNS.
Poate fi configurat pentru a restricționa accesul la anumite categorii de conținut de pe internet și pentru a bloca majoritatea conținutului malițios.
Filtru de Conținut Web
> Verifică categoria prin Server Name Indication în HTTPS Client Hello
Filtru de Conținut DNS
> Verifică categoria numelui serverului prin interogarea DNS
2) Configurare Filtru de Conținut DNS
Navigați la
Configuration -> Security Service -> Content Filter -> DNS Content Filter2.1 Configurarea Profilului de Filtru de Conținut
În secțiunea "Profile Management" puteți defini un nou profil de Filtru de Conținut DNS.
În funcție de preferințele dvs., puteți alege din categoriile predefinite.
2.2 Adăugarea Profilului de Filtru de Conținut în regulile firewall-ului
După selectarea categoriilor, trebuie să atribuiți profilurile unei politici de securitate. Spre deosebire de filtrul de conținut web, trebuie să atribuiți profilurile Filtrului de Conținut DNS politicilor de securitate de intrare și ieșire.
3) Configurare Filtru de Conținut Web
Navigați la:
Configuration -> Security Service -> Content Filter -> Web Content Filter1) Activați filtrul de conținut prin bifarea căsuței "Enable HTTPS Domain Filter for HTTPS traffic" de mai jos:
2) De asemenea, puteți alege ca utilizatorii să vadă o pagină de avertizare activând opțiunea "Enable Content Filter HTTPS Domain Filter Block/Warn Page" de mai jos.
3) Dacă aveți domenii vechi care au un certificat SSL vechi (versiunea SSL 3 sau mai veche), puteți debifa opțiunea "Drop connection when HTTPS connection with SSL V3 or previous version".
3.1 Configurarea Profilului de Filtru de Conținut
1) Mai întâi activați serviciul categoriei filtrului de conținut, ca mai jos
2) Puteți alege să avertizați paginile web neevaluate (așa cum se vede în captura de ecran de mai jos), să le permiteți să treacă sau să le blocați
În secțiunea "Profile Management" puteți defini un nou profil de Filtru de Conținut Web.
În funcție de preferințele dvs., puteți alege din categoriile predefinite.
3.2 Adăugarea Profilului de Filtru de Conținut în regulile firewall-ului
După selectarea categoriilor, trebuie să atribuiți profilurile politicii de securitate LAN to Any:
4) Verificare
După ce filtrul este configurat corect, un site blocat de filtrul de conținut Web / DNS va afișa o pagină similară cu cea de mai jos:
Informațiile despre pagina blocată sunt de asemenea listate în jurnalul firewall-ului.
Testul poate fi efectuat manual prin comanda CLI:
nslookup> rezultat neblocant:
> rezultat blocant:
5) Depanare Filtru de Conținut
Dacă întâmpinați probleme cu funcționarea filtrului de conținut, există câțiva pași de depanare pe care îi puteți urma pentru a rezolva problema. Acest articol vă va ghida prin verificările necesare pentru a asigura funcționarea corectă a filtrului de conținut al firewall-ului Zyxel.
Pași de depanare:
- Reconectați-vă fizic sau wireless la rețea: Uneori, problemele de conectivitate pot cauza disfuncționalități ale filtrului de conținut. Începeți prin deconectarea de la rețea și reconectarea fie fizic, fie prin Wi-Fi. Acest pas ajută la reîmprospătarea conexiunii de rețea și poate rezolva eventualele erori temporare care afectează filtrul de conținut.
-
Verificați setările DNS: Asigurați-vă că firewall-ul Zyxel (Zywall) este setat ca primul server DNS în setările DHCP ale LAN-ului. Verificați de două ori setările DNS pentru a confirma că adresa IP a firewall-ului Zyxel este configurată corect ca server DNS principal pentru clienții din rețea. Corectarea oricăror configurări greșite poate ajuta la restabilirea funcționalității filtrului de conținut (aceasta se referă la filtrul de conținut DNS, care nu este prezent în Zyxel Zywall USG110).
-
Dezactivați și reactivați filtrele IP Reputation, URL Threat și DNS Threat: Dacă filtrul de conținut încă nu funcționează, poate fi necesar să dezactivați și să reactivați serviciile de securitate asociate. În interfața de configurare a firewall-ului Zyxel, localizați setările pentru IP Reputation Filter, URL Threat Filter și DNS Threat Filter. Dezactivați aceste filtre și apoi reactivați-le. Această acțiune poate rezolva eventualele inconsistențe temporare și poate restabili funcționarea normală a filtrului de conținut.
- Blocați UDP443 (QUIC) în regulile firewall-ului: În unele cazuri, filtrul de conținut poate întâmpina dificultăți din cauza prezenței anumitor protocoale de rețea. Pentru depanare, încercați să blocați traficul UDP443 (QUIC) în regulile firewall-ului. Prin prevenirea traversării acestui protocol prin firewall, puteți aborda potențial probleme legate de funcționarea filtrului de conținut. Creați o regulă nouă de firewall pentru a bloca traficul UDP pe portul 443, specificând "any" ca sursă și destinație. Aplicați regula și testați funcționalitatea filtrului de conținut.
6) Configurarea Filtrului de Conținut doar pentru anumiți utilizatori
Această secțiune vă arată cum să blocați traficul anumitor utilizatori din rețeaua dvs.
1) Poate filtrul de conținut să blocheze toate site-urile web, cu excepția celor alese, pe baza adreselor MAC?
- Răspuns: nu.
Cu toate acestea, puteți ocoli această problemă urmând pașii de mai jos:
Pasul A
Nu există o modalitate de a bloca filtrarea conținutului după adresa MAC deoarece este bazată pe IP, așa că trebuie să legați anumite adrese IP de adresele MAC ale dispozitivelor Samsung sub Configuration -> Network -> Interface -> alegeți interfața dorită și derulați în jos la DHCP server și legați adresele IP acolo:
Nu activați legarea IP/MAC deoarece se va aplica întregii rețele.
După ce ați făcut acest lucru, puteți crea un Grup de Adrese cu toate adresele IP alese (sub Configuration -> Address/Group -> creați unul nou).
Pasul B
Următorul pas este să creați un profil de filtru de conținut sub Configurations -> Security Service -> content filter -> și Adăugați profil:
Apoi mergeți la Custom service și bifați opțiunea Allow web traffic for trusted web sites ONLY:
Aceasta va permite, după cum spune numele, doar site-urile web pe care le introduceți în secțiunea de site-uri de încredere a filtrului de conținut:
Punerea unui asterisc în fața .samsung.com va permite toate domeniile diferite ale samsung.com, de exemplu, app.samsung.com, store.samsung.com etc.
Pasul C
Mergeți și creați o Politică de Securitate astfel:
LAN1 către WAN
Sursa: grupul de adrese pe care l-ați creat pentru dispozitivele Samsung, deci afectează doar acestea.
Filtrul de Conținut trebuie să fie profilul pe care l-ați creat.

Comentarii
0 comentariiVă rugăm să vă autentificați pentru a lăsa un comentariu.