Firewall USG/USGFLEX/VPN/ATP - Настройка веб- и DNS-фильтра содержимого

Еще есть вопросы? Отправить запрос

В этой статье объясняется, как настроить фильтр содержимого и блокировать трафик только для определённых пользователей/телефонов/ПК/компьютеров/серверов в вашей сети. Статья состоит из трёх разделов - (1) Как работает фильтр содержимого (2) как настроить профиль фильтра содержимого и применить его к вашей локальной сети и (3) как настроить фильтр содержимого только для определённых пользователей.

Веб-сайты, использующие TLS 1.3, неправильно классифицируются URL-фильтром содержимого без SSL-инспекции.

Для этого необходима альтернатива — ранняя проверка категорий через DNS-запросы. DNS-фильтр содержимого перехватывает DNS-запросы от клиентов, проверяет категорию доменного имени и принимает соответствующее действие, снижая риск фишинговых атак и скрывая исходные IP-адреса при использовании захваченных доменных имён.

DNS content filter traffic chart

 

1) Как работает DNS-фильтр содержимого?

По сравнению с недостатками старого протокола, TLS 1.3 можно считать значительным шагом вперёд. Он не только устраняет недостатки предыдущей версии, но и сокращает время обработки TLS.

DNS-фильтр содержимого определяет веб-контент, перехватывая доменное имя в сообщении DNS-запроса.

Он может быть настроен для ограничения доступа к определённым категориям интернет-контента и блокировки большинства вредоносных ресурсов.

DNS content filter feature icons

DNS content filter workflow diagram

DNS content filter category check diagram

Веб-фильтр содержимого

> Проверка категории по Server Name Indication в HTTPS Client Hello

DNS-фильтр содержимого

> Проверка категории имени сервера по DNS-запросу

Google SafeSearch с CNAME

2) Настройка DNS-фильтра содержимого

Перейдите в

Configuration -> Security Service -> Content Filter -> DNS Content Filter

Web and DNS filter comparison

2.1 Настройка профиля фильтра содержимого

В разделе "Управление профилями" вы можете создать новый профиль DNS-фильтра содержимого.

В зависимости от ваших предпочтений, вы можете выбрать из предопределённых категорий.

DNS content filter menu path

2.2 Добавление профиля фильтра содержимого в правила файрвола

После выбора категорий необходимо назначить профиль на политику безопасности. В отличие от веб-фильтра содержимого, DNS-фильтр содержимого нужно назначать на входящие и исходящие политики безопасности.

DNS content filter settings page

3) Настройка веб-фильтра содержимого

Перейдите в:

Configuration -> Security Service -> Content Filter -> Web Content Filter

1) Включите фильтр содержимого, установив флажок "Enable HTTPS Domain Filter for HTTPS traffic" ниже:

2) Вы также можете разрешить пользователям видеть страницу предупреждения, включив опцию "Enable Content Filter HTTPS Domain Filter Block/Warn Page".

3) Если у вас есть старые домены с устаревшим SSL-сертификатом (версия SSL 3 или ниже), вы можете снять флажок с "Drop connection when HTTPS connection with SSL V3 or previous version".

DNS content filter profile list

3.1 Настройка профиля фильтра содержимого

1) Сначала включите службу категории фильтра содержимого, как показано ниже

2) Вы можете выбрать предупреждать о неоценённых веб-страницах (как на скриншоте ниже), пропускать их или блокировать

DNS content filter profile list

В разделе "Управление профилями" можно создать новый профиль веб-фильтра содержимого.

В зависимости от ваших предпочтений, выберите из предопределённых категорий.

DNS content filter profile editor

3.2 Добавление профиля фильтра содержимого в правила файрвола

После выбора категорий необходимо назначить профиль на политику безопасности LAN to Any:

Apply DNS filter to security policy

4) Проверка

После правильной настройки фильтра заблокированный веб-сайт веб- или DNS-фильтром содержимого будет отображаться следующим образом:

Blocked website warning page

Информация о заблокированной странице также записывается в журнал файрвола.

Blocked page

Тест можно выполнить вручную с помощью команды CLI:

nslookup

> разблокированный результат:

unblocked result

> заблокированный результат:

blocked result

5) Устранение неполадок фильтра содержимого

Если у вас возникли проблемы с некорректной работой фильтра содержимого, вы можете выполнить несколько шагов по устранению неполадок для решения проблемы. В этой статье приведены необходимые проверки для обеспечения правильной работы фильтра содержимого вашего файрвола Zyxel.

Шаги по устранению неполадок:

  1. Физически или по беспроводной сети переподключитесь к сети: Иногда проблемы с подключением к сети могут вызвать сбои в работе фильтра содержимого. Начните с отключения от сети, затем подключитесь заново — физически или через Wi-Fi. Этот шаг обновляет сетевое соединение и может устранить временные сбои, влияющие на работу фильтра содержимого.
  2. Проверьте настройки DNS: Убедитесь, что файрвол Zyxel (Zywall) установлен в качестве первого DNS-сервера в настройках DHCP локальной сети. Проверьте настройки DNS, чтобы IP-адрес файрвола Zyxel был корректно указан как основной DNS-сервер для клиентов сети. Исправление любых ошибок в настройках поможет восстановить работу фильтра содержимого (это относится к DNS-фильтру содержимого, который отсутствует в Zyxel Zywall USG110).
  3. Деактивируйте и повторно активируйте IP Reputation Filter, URL Threat Filter и DNS Threat Filter: Если фильтр содержимого по-прежнему не работает, возможно, потребуется деактивировать и заново активировать связанные службы безопасности. В интерфейсе настройки файрвола Zyxel найдите параметры IP Reputation Filter, URL Threat Filter и DNS Threat Filter. Отключите эти фильтры, затем включите их снова. Это может устранить временные сбои в их работе и восстановить нормальное функционирование фильтра содержимого.
  4. Заблокируйте UDP443 (QUIC) в правилах файрвола: В некоторых случаях фильтр содержимого может испытывать трудности из-за определённых сетевых протоколов. Для устранения попробуйте заблокировать трафик UDP443 (QUIC) в правилах файрвола. Запрет этого протокола может помочь решить проблемы с работой фильтра содержимого. Создайте новое правило файрвола для блокировки UDP-трафика на порту 443, указав "any" в качестве источника и назначения. Примените правило и проверьте работу фильтра содержимого.

6) Настройка фильтра содержимого только для определённых пользователей

В этом разделе показано, как блокировать трафик определённых пользователей в вашей сети.

1) Может ли фильтр содержимого блокировать все сайты, кроме выбранных, на основе MAC-адресов?
- Ответ: нет.
Однако можно обойти это ограничение следующими шагами:


Шаг A

Поскольку фильтр содержимого основан на IP-адресах, а не на MAC-адресах, необходимо связать определённые IP-адреса с MAC-адресами устройств Samsung в разделе Configuration -> Network -> Interface -> выберите нужный интерфейс и прокрутите вниз до DHCP-сервера, где можно привязать IP-адреса:
Step A

Не включайте IP/MAC Binding, так как это применится ко всей сети.

После этого создайте группу адресов, включающую все выбранные IP-адреса (в разделе Configuration -> Address/Group -> создать новую).


Шаг B

Следующий шаг — создать профиль фильтра содержимого в Configuration -> Security Service -> Content Filter -> Добавить профиль:
Step B
Затем перейдите в Custom service и отметьте "Allow web traffic for trusted web sites ONLY":


Это, как следует из названия, позволит доступ только к тем веб-сайтам, которые вы добавите в раздел доверенных сайтов фильтра содержимого:
Content filter troubleshooting page

Добавление звёздочки перед .samsung.com позволит доступ ко всем поддоменам samsung.com, например, app.samsung.com, store.samsung.com и т.д.


Шаг C

Создайте политику безопасности следующим образом:
Firewall policy with content filter

LAN1 to WAN
Источник: группа адресов, созданная для устройств Samsung, чтобы правило применялось только к ним.
Фильтр содержимого должен быть установлен на профиль, который вы создали.

Статьи в этом разделе

Была ли эта статья полезной?
Пользователи, считающие этот материал полезным: 3 из 4
Поделиться

Комментарии

0 комментариев

Войдите в службу, чтобы оставить комментарий.