Firewall USG/USGFLEX/VPN/ATP - Konfigurácia webového / DNS filtrov obsahu

Máte ďalšie otázky? Vložiť žiadosť

Tento článok vysvetľuje, ako nakonfigurovať filter obsahu a blokovať prevádzku iba pre konkrétnych/určitých používateľov/telefóny/PC/počítače/servery vo vašej sieti. Článok je rozdelený do troch častí - (1) Ako funguje filter obsahu (2) ako nakonfigurovať profil filtra obsahu a aplikovať ho na vašu LAN a (3) ako nakonfigurovať filter obsahu iba pre konkrétnych používateľov.

Webové stránky používajúce TLS 1.3 nie sú správne kategorizované URL filtrom obsahu bez SSL inšpekcie.

Preto je potrebné riešenie, ktoré umožní skorú kontrolu kategorizácií pomocou DNS dotazu. DNS filter obsahu zachytáva DNS požiadavky od klientov, kontroluje kategóriu doménového mena a vykoná príslušnú akciu, čím znižuje riziko phishingových útokov a maskuje zdrojové IP adresy pomocou unesených doménových mien.

DNS content filter traffic chart

 

1) Ako funguje DNS filter obsahu?

V porovnaní s nedostatkami v starom protokole je TLS 1.3 veľkým krokom vpred. Nielenže odstraňuje chyby predchádzajúcej verzie, ale tiež skracuje čas spracovania TLS.

DNS filter obsahu identifikuje webový obsah zachytením doménového mena v DNS dotazovej správe.

Môže byť nakonfigurovaný na obmedzenie prístupu k určitým kategóriám internetového obsahu a blokovanie väčšiny škodlivého obsahu.

DNS content filter feature icons

DNS content filter workflow diagram

DNS content filter category check diagram

Webový filter obsahu

> Kontrola kategórie podľa Server Name Indication v HTTPS Client Hello

DNS filter obsahu

> Kontrola kategórie názvu servera podľa DNS dotazu

Google SafeSearch s CNAME

2) Konfigurácia DNS filtra obsahu

Prejdite na 

Configuration -> Security Service -> Content Filter -> DNS Content Filter

Web and DNS filter comparison

2.1 Konfigurácia profilu filtra obsahu

V sekcii "Profile Management" môžete definovať nové profily DNS filtra obsahu.

Podľa vašich preferencií si môžete vybrať z preddefinovaných kategórií.

DNS content filter menu path

2.2 Pridanie profilu filtra obsahu do pravidiel firewallu

Po výbere kategórií je potrebné priradiť profily k bezpečnostnej politike. Na rozdiel od webového filtra obsahu je potrebné priradiť profily DNS filtra obsahu k prichádzajúcim a odchádzajúcim bezpečnostným politikám.

DNS content filter settings page

3) Konfigurácia webového filtra obsahu

Prejdite na:

Configuration -> Security Service -> Content Filter -> Web Content Filter

1) Aktivujte filter obsahu zaškrtnutím políčka "Enable HTTPS Domain Filter for HTTPS traffic" nižšie:

2) Môžete tiež povoliť varovnú stránku pre používateľov zaškrtnutím "Enable Content Filter HTTPS Domain Filter Block/Warn Page" nižšie.

3) Ak máte staré domény so starým SSL certifikátom (verzia SSL 3 alebo nižšia), môžete zrušiť zaškrtnutie políčka "Drop connection when HTTPS connection with SSL V3 or previous version" nižšie.

DNS content filter profile list

3.1 Konfigurácia profilu filtra obsahu

1) Najskôr aktivujte službu kategórie filtra obsahu, ako je uvedené nižšie

2) Môžete si vybrať, či chcete varovať pri nezaradených webových stránkach (ako je zobrazené na snímke obrazovky nižšie), povoliť ich prechod alebo ich zablokovať

DNS content filter profile list

V sekcii "Profile Management" môžete definovať nové profily webového filtra obsahu.

Podľa vašich preferencií si môžete vybrať z preddefinovaných kategórií.

DNS content filter profile editor

3.2 Pridanie profilu filtra obsahu do pravidiel firewallu

Po výbere kategórií je potrebné priradiť profily k bezpečnostnej politike LAN to Any:

Apply DNS filter to security policy

4) Overenie

Po správnom nastavení filtra sa zablokovaná webová stránka pomocou webového / DNS filtra obsahu zobrazí nasledovne:

Blocked website warning page

Informácie o zablokovanej stránke sú tiež zaznamenané v logu firewallu.

Blocked page

Test možno vykonať manuálne pomocou príkazu CLI:

nslookup

> neblokovaný výsledok:

unblocked result

> zablokovaný výsledok:

blocked result

5) Riešenie problémov s filtrom obsahu

Ak narazíte na problémy s nefunkčnosťou filtra obsahu, môžete postupovať podľa niekoľkých krokov na riešenie problémov. Tento článok vás prevedie potrebnými kontrolami, aby ste zabezpečili správnu funkciu filtra obsahu vo vašom Zyxel firewalli.

Kroky na riešenie problémov:

  1. Fyzické alebo bezdrôtové opätovné pripojenie k sieti: Niekedy môžu problémy s pripojením k sieti spôsobiť nesprávnu funkciu filtra obsahu. Začnite odpojením od siete a následným opätovným pripojením buď fyzicky, alebo cez Wi-Fi. Tento krok pomáha obnoviť sieťové pripojenie a môže vyriešiť dočasné chyby ovplyvňujúce filter obsahu.
  2. Overte nastavenia DNS: Uistite sa, že Zyxel firewall (Zywall) je nastavený ako prvý DNS server v nastaveniach LAN DHCP. Dvojitá kontrola nastavení DNS zabezpečí, že IP adresa Zyxel firewallu je správne nakonfigurovaná ako primárny DNS server pre sieťových klientov. Oprava nesprávnych nastavení môže pomôcť obnoviť funkciu filtra obsahu (toto sa týka DNS filtra obsahu, ktorý nie je prítomný v Zyxel Zywall USG110). 
  3. Deaktivujte a znovu aktivujte IP Reputation Filter, URL Threat Filter a DNS Threat Filter: Ak filter obsahu stále nefunguje, môže byť potrebné deaktivovať a znovu aktivovať súvisiace bezpečnostné služby. V konfiguračnom rozhraní vášho Zyxel firewallu nájdite nastavenia IP Reputation Filter, URL Threat Filter a DNS Threat Filter. Tieto filtre vypnite a potom znovu zapnite. Tento postup môže vyriešiť dočasné nezhody vo fungovaní a obnoviť normálnu činnosť filtra obsahu.
  4. Blokujte UDP443 (QUIC) v pravidlách firewallu: V niektorých prípadoch môže filter obsahu naraziť na problémy kvôli určitým sieťovým protokolom. Na riešenie tohto problému skúste zablokovať UDP443 (QUIC) prevádzku v pravidlách firewallu. Zamedzením tohto protokolu v prechode cez firewall môžete potenciálne vyriešiť problémy súvisiace s funkciou filtra obsahu. Vytvorte nové pravidlo firewallu na blokovanie UDP prevádzky na porte 443, pričom ako zdroj a cieľ nastavte "any". Aplikujte pravidlo a otestujte funkčnosť filtra obsahu.

6) Konfigurácia filtra obsahu iba pre konkrétnych používateľov

Táto časť vám ukáže, ako zablokovať prevádzku určitých používateľov vo vašej sieti.

1) Bude filter obsahu schopný zablokovať všetky webové stránky okrem vybraných na základe MAC adries? 
- Odpoveď: nie. 
Avšak môžete tento problém obísť nasledujúcimi krokmi:


Krok A

Nie je možné blokovať filtrovanie obsahu podľa MAC adresy, pretože je založené na IP, takže musíte priradiť určité IP adresy k MAC adresám Samsung zariadení v sekcii Configuration -> Network -> Interface -> vyberte rozhranie a posuňte sa dole k DHCP serveru, kde priradíte IP adresy:
Step A

Neaktivujte IP/MAC binding, pretože by sa to vzťahovalo na celú sieť.

Po dokončení môžete vytvoriť skupinu adries so všetkými vybranými IP adresami (v sekcii Configuration -> Address/Group -> vytvoriť novú).


Krok B

Ďalším krokom je vytvoriť profil filtra obsahu v sekcii Configuration -> Security Service -> Content Filter -> a pridať profil:
Step B
Potom prejdite do Custom service a zaškrtnite "Allow web traffic for trusted web sites ONLY":


Týmto, ako názov napovedá, povolíte iba webové stránky, ktoré pridáte do sekcie dôveryhodných webových stránok vo filtri obsahu:
Content filter troubleshooting page

Pridaním hviezdičky pred .samsung.com povolíte všetky rôzne domény samsung.com, napríklad app.samsung.com, store.samsung.com a podobne.


Krok C

Vytvorte bezpečnostnú politiku nasledovne:
Firewall policy with content filter

LAN1 do WAN
Zdroj: skupina adries, ktorú ste vytvorili pre Samsung zariadenia, takže sa to týka iba ich.
Filter obsahu by mal byť profil, ktorý ste vytvorili.

Články v tejto sekcii

Pomohol Vám tento článok?
3 z 4 to považovali za užitočné
Zdieľať

Príspevky

0 komentárov

Ak chcete napísať komentár, prihlásiť sa.