Firewall USG/USGFLEX/VPN/ATP - Web / DNS İçerik Filtresi Yapılandırma

Başka sorularınız var mı? Bir talep gönder

Bu makale, ağınızdaki yalnızca belirli/kesin kullanıcılar/telefonlar/PC'ler/bilgisayarlar/sunucular için içerik filtresi yapılandırmanın ve trafiği engellemenin nasıl yapılacağını açıklar. Bu makale üç bölümden oluşmaktadır - (1) İçerik filtresi nasıl çalışır (2) bir içerik filtresi profili nasıl yapılandırılır ve LAN'ınıza nasıl uygulanır ve (3) yalnızca belirli kullanıcılar için içerik filtresi nasıl yapılandırılır.

TLS 1.3 kullanan web siteleri, SSL incelemesi olmadan URL içerik filtresi tarafından doğru şekilde kategorize edilmez.

Bu nedenle, DNS sorgusu ile kategorilerin erken kontrolünü sağlayan bir çözüme ihtiyaç vardır. DNS içerik filtresi, istemcilerden gelen DNS isteklerini yakalar, alan adı kategorisini kontrol eder ve karşılık gelen işlemi gerçekleştirir, böylece oltalama saldırısı riskini azaltır ve kaçırılmış alan adları kullanarak kaynak IP'lerini gizler.

DNS content filter traffic chart

 

1) DNS İçerik Filtresi Nasıl Çalışır?

Eski protokoldeki eksikliklerle karşılaştırıldığında, TLS 1.3 büyük bir ilerleme olarak kabul edilebilir. Sadece önceki sürümün kusurlarını önlemekle kalmaz, aynı zamanda TLS işleme süresini de azaltır.

DNS İçerik Filtresi, DNS sorgu mesajındaki alan adını yakalayarak web içeriğini tanımlar.

Belirli internet içeriği kategorilerine erişimi kısıtlayacak şekilde yapılandırılabilir ve çoğu zararlı içeriği engeller.

DNS content filter feature icons

DNS content filter workflow diagram

DNS content filter category check diagram

Web İçerik Filtresi

> HTTPS Client Hello'da Sunucu Adı Gösterimi ile kategori kontrolü

DNS İçerik Filtresi

> DNS sorgusu ile sunucu adı kategorisi kontrolü

CNAME ile Google SafeSearch

2) DNS İçerik Filtresi Yapılandırması

Şuraya gidin

Configuration -> Security Service -> Content Filter -> DNS Content Filter

Web and DNS filter comparison

2.1 İçerik Filtresi Profilini Yapılandırma

"Profil Yönetimi" bölümünde yeni DNS İçerik Filtresi Profilleri tanımlayabilirsiniz.

Tercihlerinize göre önceden tanımlı kategorilerden seçim yapabilirsiniz.

DNS content filter menu path

2.2 İçerik Filtresi Profilini Güvenlik Duvarı Kurallarına Ekleme

Kategorilerinizi seçtikten sonra, profillerinizi bir güvenlik politikasına atamanız gerekir. Web içerik filtresinin aksine, DNS İçerik Filtresi Profillerini gelen ve giden güvenlik politikalarına atamanız gerekir.

DNS content filter settings page

3) Web İçerik Filtresi Yapılandırması

Şuraya gidin:

Configuration -> Security Service -> Content Filter -> Web Content Filter

1) Aşağıdaki "HTTPS trafiği için HTTPS Alan Filtresini Etkinleştir" onay kutusunu işaretleyerek İçerik Filtresini etkinleştirin:

2) Ayrıca, kullanıcıların bir uyarı sayfası görmesini istiyorsanız, aşağıdaki "İçerik Filtresi HTTPS Alan Filtresi Engelle/Uyarı Sayfasını Etkinleştir" seçeneğini işaretleyebilirsiniz.

3) Eski SSL Sertifikasına (SSL sürüm 3 veya daha düşük) sahip eski alan adlarınız varsa, aşağıdaki "SSL V3 veya önceki sürüm ile HTTPS bağlantısı olduğunda bağlantıyı kes" kutusunun işaretini kaldırabilirsiniz.

DNS content filter profile list

3.1 İçerik Filtresi Profilini Yapılandırma

1) Öncelikle aşağıdaki gibi içerik filtresi kategori hizmetini etkinleştirin

2) Değerlendirilmemiş web sayfalarını uyarmayı (aşağıdaki ekran görüntüsünde görüldüğü gibi), geçişine izin vermeyi veya engellemeyi seçebilirsiniz

DNS content filter profile list

"Profil Yönetimi" bölümünde yeni Web İçerik Filtresi Profilleri tanımlayabilirsiniz.

Tercihlerinize göre önceden tanımlı kategorilerden seçim yapabilirsiniz.

DNS content filter profile editor

3.2 İçerik Filtresi Profilini Güvenlik Duvarı Kurallarına Ekleme

Kategorilerinizi seçtikten sonra, profillerinizi LAN'dan Herhangi bir yere güvenlik politikasına atamanız gerekir:

Apply DNS filter to security policy

4) Doğrulama

Filtre doğru şekilde ayarlandıktan sonra, Web / DNS içerik filtresi tarafından engellenen bir web sitesi aşağıdaki gibi görüntülenir:

Blocked website warning page

Engellenen sayfadaki bilgiler ayrıca güvenlik duvarının günlüklerinde listelenir.

Blocked page

Test, CLI komutu ile manuel olarak yapılabilir:

nslookup

> engellenmemiş sonuç:

unblocked result

> engellenmiş sonuç:

blocked result

5) İçerik Filtresi Sorun Giderme

İçerik Filtresi düzgün çalışmıyorsa, sorunu çözmek için takip edebileceğiniz birkaç sorun giderme adımı vardır. Bu makale, Zyxel güvenlik duvarınızın İçerik Filtresinin amaçlandığı gibi çalıştığından emin olmak için gerekli kontrolleri size rehberlik edecektir.

Sorun Giderme Adımları:

  1. Ağa Fiziksel veya Kablosuz Olarak Yeniden Bağlanın: Bazen, ağ bağlantısı sorunları İçerik Filtresinin düzgün çalışmamasına neden olabilir. Öncelikle ağdan bağlantınızı kesin ve ardından fiziksel olarak veya Wi-Fi üzerinden yeniden bağlanın. Bu adım, ağ bağlantısını yeniler ve İçerik Filtresini etkileyen geçici aksaklıkları çözebilir.
  2. DNS Ayarlarını Doğrulayın: Zyxel güvenlik duvarının (Zywall) LAN DHCP ayarlarında Birinci DNS sunucusu olarak ayarlandığından emin olun. DNS ayarlarınızı iki kez kontrol ederek, Zyxel güvenlik duvarının IP adresinin ağdaki istemciler için birincil DNS sunucusu olarak doğru yapılandırıldığını doğrulayın. Yanlış yapılandırmaları düzeltmek, İçerik Filtresi işlevselliğini geri kazandırmaya yardımcı olabilir (bu, Zyxel Zywall USG110'da bulunmayan DNS içerik filtresini ifade eder).
  3. IP Reputation Filter, URL Threat Filter ve DNS Threat Filter'ı Devre Dışı Bırakıp Yeniden Etkinleştirin: İçerik Filtresi hala çalışmıyorsa, ilgili güvenlik servislerini devre dışı bırakıp yeniden etkinleştirmeniz gerekebilir. Zyxel güvenlik duvarınızın yapılandırma arayüzünde, IP Reputation Filter, URL Threat Filter ve DNS Threat Filter ayarlarını bulun. Bu filtreleri devre dışı bırakın ve ardından tekrar etkinleştirin. Bu işlem, işleyişlerindeki geçici tutarsızlıkları giderebilir ve İçerik Filtresinin normal çalışmasını geri getirebilir.
  4. Güvenlik Duvarı Kurallarınızda UDP443 (QUIC) Trafiğini Engelleyin: Bazı durumlarda, İçerik Filtresi belirli ağ protokollerinin varlığı nedeniyle sorun yaşayabilir. Bunu gidermek için, güvenlik duvarı kurallarında UDP443 (QUIC) trafiğini engellemeyi deneyin. Bu protokolün güvenlik duvarından geçmesini engelleyerek, İçerik Filtresi ile ilgili sorunları potansiyel olarak çözebilirsiniz. Port 443'te UDP trafiğini engellemek için "herhangi" kaynağı ve hedefi belirten yeni bir güvenlik duvarı kuralı oluşturun. Kuralı uygulayın ve İçerik Filtresinin işlevselliğini test edin.

6) Yalnızca Belirli Kullanıcılar için İçerik Filtresi Yapılandırma

Bu bölüm, ağınızdaki belirli kullanıcıların trafiğini nasıl engelleyeceğinizi gösterecektir.

1) İçerik filtresi, MAC adreslerine göre seçilenler dışında tüm web sitelerini engelleyebilir mi?
- Cevap: hayır.
Bununla birlikte, aşağıdaki adımlarla bu sorunun üstesinden gelebilirsiniz:


Aşama A

MAC adresine göre içerik filtresi engellemenin bir yolu yoktur çünkü IP tabanlıdır, bu yüzden yapmanız gereken, Samsung cihazlarının MAC adreslerine belirli IP adreslerini bağlamaktır. Bunu yapmak için Configuration -> Network -> Interface -> istediğiniz arayüzü seçin ve aşağı kaydırarak DHCP sunucusuna gidin ve orada IP adreslerini bağlayın:
Step A

IP/MAC bağlamayı etkinleştirmeyin çünkü bu tüm ağa uygulanacaktır.

Bunu yaptıktan sonra, seçilen tüm IP adreslerinden oluşan bir Adres Grubu oluşturabilirsiniz (Configuration -> Address/Group -> yeni oluştur).


Aşama B

Sonraki adım, Configurations -> Security Service -> content filter -> ve Profil Ekle altında bir içerik filtresi profili oluşturmaktır:
Step B
Sonra Özel hizmete gidin ve "Yalnızca güvenilir web siteleri için web trafiğine izin ver" kutusunu işaretleyin:


Bu, adı üzerinde, İçerik filtresinin güvenilir web siteleri bölümüne eklediğiniz web sitelerine yalnızca izin verecektir:
Content filter troubleshooting page

.samsung.com önüne yıldız koymak, samsung.com alan adının tüm farklı alt alan adlarına izin verir, örneğin, app.samsung.com, store.samsung.com vb.


Aşama C

Şu şekilde bir Güvenlik Politikası oluşturun:
Firewall policy with content filter

LAN1'den WAN'a
Kaynak: Samsung cihazları için oluşturduğunuz Adres Grubu, böylece sadece onları etkiler.
İçerik Filtresi, oluşturduğunuz profil olmalıdır.

Bu bölümdeki makaleler

Bu makale yardımcı oldu mu?
4 kişi içerisinden 3 kişi bunun yardımcı olduğunu düşündü
Paylaş

Yorumlar

0 yorum

Yorum yazmak için lütfen oturum açın: oturum aç.