Firewall USG/USGFLEX/VPN/ATP - Konfigurera Web / DNS Innehållsfilter

Denna artikel förklarar hur man konfigurerar innehållsfilter och blockerar trafik för endast specifika/vissa användare/telefoner/PC-datorer/datorer/servrar i ditt nätverk. Artikeln består av tre sektioner - (1) Hur innehållsfilter fungerar (2) hur man konfigurerar en innehållsfilterprofil och applicerar den på ditt LAN och (3) hur man konfigurerar innehållsfilter för endast specifika användare.

Webbplatser som använder TLS 1.3 kategoriseras inte korrekt av URL-innehållsfiltrering utan SSL-inspektion.

Därför behövs en lösning för att tidigt kontrollera kategoriseringar via DNS-förfrågan istället. DNS-innehållsfilter avlyssnar DNS-förfrågningar från klienter, kontrollerar domännamnets kategori och vidtar motsvarande åtgärd, vilket minskar risken för nätfiskeattacker och fördunklar käll-IP genom att använda kapade domännamn.

DNS content filter traffic chart

 

1) Hur fungerar DNS-innehållsfilter?

Jämfört med bristerna i det gamla protokollet kan TLS 1.3 betraktas som ett stort framsteg. Det undviker inte bara defekterna i den tidigare versionen, utan minskar också TLS-behandlingstiden.

DNS-innehållsfilter identifierar webbinnehåll genom att fånga domännamnet i DNS-förfrågningsmeddelandet.

Det kan konfigureras för att begränsa åtkomst till vissa kategorier av internetinnehåll och blockera de flesta skadliga.

DNS content filter feature icons

DNS content filter workflow diagram

DNS content filter category check diagram

Webbinnehållsfilter

> Kontrollera kategori via Server Name Indication i HTTPS Client Hello

DNS-innehållsfilter

> Kontrollera servernamnskategori via DNS-förfrågan

Google SafeSearch med CNAME

2) Konfigurera DNS-innehållsfilter

Navigera till 

Configuration -> Security Service -> Content Filter -> DNS Content Filter

Web and DNS filter comparison

2.1 Konfigurera Innehållsfilterprofilen

I avsnittet "Profile Management" kan du definiera nya DNS-innehållsfilterprofiler.

Baserat på dina preferenser kan du välja från de fördefinierade kategorierna.

DNS content filter menu path

2.2 Lägg till Innehållsfilterprofil i brandväggsreglerna

Efter att ha valt dina kategorier måste du tilldela dina profiler till en säkerhetspolicy. Till skillnad från webbinnehållsfilter måste du tilldela DNS-innehållsfilterprofiler till inbound och outbound säkerhetspolicys.

DNS content filter settings page

3) Konfigurera Webbinnehållsfilter

Navigera till:

Configuration -> Security Service -> Content Filter -> Web Content Filter

1) Aktivera innehållsfilter via kryssrutan "Enable HTTPS Domain Filter for HTTPS traffic" nedan:

2) Du kan också välja att användarna ska se en varningssida genom att aktivera "Enable Content Filter HTTPS Domain Filter Block/Warn Page" nedan.

3) Om du har gamla domäner med ett gammalt SSL-certifikat (SSL version 3 eller lägre) kan du avmarkera rutan "Drop connection when HTTPS connection with SSL V3 or previous version" nedan.

DNS content filter profile list

3.1 Konfigurera Innehållsfilterprofilen

1) Aktivera först innehållsfilterkategoritjänsten, som nedan

2) Du kan välja att varna för icke-betygsatta webbsidor (som visas i skärmdumpen nedan), låta dem passera eller blockera dem

DNS content filter profile list

I avsnittet "Profile Management" kan du definiera nya Webbinnehållsfilterprofiler.

Baserat på dina preferenser kan du välja från de fördefinierade kategorierna.

DNS content filter profile editor

3.2 Lägg till Innehållsfilterprofil i brandväggsreglerna

Efter att ha valt dina kategorier måste du tilldela dina profiler till din LAN till Any säkerhetspolicy:

Apply DNS filter to security policy

4) Verifiering

När filtret är korrekt inställt visas en blockerad webbplats av Web / DNS-innehållsfilter som nedan:

Blocked website warning page

Information på den blockerade sidan listas också i brandväggens logg.

Blocked page

Testet kan utföras manuellt med CLI-kommandot:

nslookup

> avblockerat resultat:

unblocked result

> blockerat resultat:

blocked result

5) Felsökning av Innehållsfilter

Om du stöter på problem med att innehållsfiltreringen inte fungerar korrekt finns det några felsökningssteg du kan följa för att lösa problemet. Denna artikel guidar dig genom nödvändiga kontroller för att säkerställa att din Zyxel brandväggs innehållsfilter fungerar som avsett.

Felsökningssteg:

  1. Fysisk eller trådlös återanslutning till nätverket: Ibland kan nätverksanslutningsproblem orsaka att innehållsfiltreringen fungerar felaktigt. Börja med att koppla bort dig från nätverket och anslut sedan igen antingen fysiskt eller via Wi-Fi. Detta steg hjälper till att uppdatera nätverksanslutningen och kan lösa tillfälliga problem som påverkar innehållsfiltreringen.
  2. Verifiera DNS-inställningar: Säkerställ att Zyxel-brandväggen (Zywall) är inställd som första DNS-server i LAN DHCP-inställningarna. Dubbelkolla dina DNS-inställningar för att bekräfta att Zyxel-brandväggens IP-adress är korrekt konfigurerad som primär DNS-server för nätverksklienterna som ansluter till den. Korrigering av eventuella felkonfigurationer kan hjälpa till att återställa funktionaliteten i innehållsfiltreringen (detta avser DNS-innehållsfilter, som inte finns i Zyxel Zywall USG110). 
  3. Deaktivera och aktivera IP Reputation Filter, URL Threat Filter och DNS Threat Filter: Om innehållsfiltreringen fortfarande inte fungerar kan det vara nödvändigt att deaktivera och sedan aktivera de associerade säkerhetstjänsterna. I din Zyxel-brandväggs konfigurationsgränssnitt, hitta inställningarna för IP Reputation Filter, URL Threat Filter och DNS Threat Filter. Inaktivera dessa filter och aktivera dem sedan igen. Denna åtgärd kan lösa tillfälliga inkonsekvenser i deras funktion och återställa innehållsfiltrets normala drift.
  4. Blockera UDP443 (QUIC) i dina brandväggsregler: I vissa fall kan innehållsfiltreringen stöta på problem på grund av vissa nätverksprotokoll. För att felsöka detta, prova att blockera UDP443 (QUIC) trafik i brandväggsreglerna. Genom att förhindra detta protokoll från att passera brandväggen kan du potentiellt åtgärda problem relaterade till innehållsfiltrets funktion. Skapa en ny brandväggsregel för att blockera UDP-trafik på port 443, med "any" som källa och destination. Applicera regeln och testa innehållsfiltrets funktion.

6) Konfigurera innehållsfilter för endast specifika användare

Detta avsnitt visar hur du blockerar trafiken för vissa användare i ditt nätverk.

1) Kommer innehållsfiltrering kunna blockera alla webbplatser utom valda baserat på MAC-adresser? 
- Svar: nej. 
Du kan dock kringgå problemet med följande steg: 


Steg A

Det finns alltså inget sätt att blockera innehållsfiltrering baserat på MAC-adress eftersom det är IP-baserat, så det du måste göra är att binda vissa IP-adresser till MAC-adresserna för Samsung-enheterna under Configuration -> Network -> Interface -> välj det gränssnitt du vill använda och scrolla ner till DHCP-server och bind IP-adresser där:
Step A

Aktivera inte IP/MAC-bindning eftersom det kommer att gälla för hela nätverket. 

När du gjort det kan du skapa en Address Group med alla valda IP-adresser (under Configuration -> Address/Group -> skapa ny). 


Steg B

Nästa steg är att skapa en innehållsfilterprofil under Configuration -> Security Service -> Content Filter -> och Lägg till profil:
Step B
Gå sedan till Custom service och markera rutan "Allow web traffic for trusted web sites ONLY": 


Detta kommer, som namnet säger, endast att tillåta webbplatserna du lägger till i trusted websites-sektionen i innehållsfiltreringen: 
Content filter troubleshooting page

Att sätta en asterisk framför .samsung.com kommer att tillåta alla olika domäner under samsung.com, till exempel app.samsung.comstore.samsung.com etc. 


Steg C

Gå och skapa en säkerhetspolicy enligt följande:
Firewall policy with content filter

LAN1 till WAN
Källa: Address Group du skapade för Samsung-enheterna, så detta påverkar endast dem. 
Innehållsfilter ska vara profilen du skapade.

Artiklar i detta avsnitt

Var denna artikel till hjälp?
3 av 4 tyckte detta var till hjälp
Dela

Kommentarer

0 kommentarer

logga in för att lämna en kommentar.