Bu makale, ağınızdaki yalnızca belirli/kesin kullanıcılar/telefonlar/PC'ler/bilgisayarlar/sunucular için içerik filtresi yapılandırmanın ve trafiği engellemenin nasıl yapılacağını açıklar. Bu makale üç bölümden oluşmaktadır - (1) İçerik filtresi nasıl çalışır (2) bir içerik filtresi profili nasıl yapılandırılır ve LAN'ınıza nasıl uygulanır ve (3) yalnızca belirli kullanıcılar için içerik filtresi nasıl yapılandırılır.
TLS 1.3 kullanan web siteleri, SSL incelemesi olmadan URL içerik filtresi tarafından doğru şekilde kategorize edilmez.
Bu nedenle, DNS sorgusu ile kategorilerin erken kontrolünü sağlayan bir çözüme ihtiyaç vardır. DNS içerik filtresi, istemcilerden gelen DNS isteklerini yakalar, alan adı kategorisini kontrol eder ve karşılık gelen işlemi gerçekleştirir, böylece oltalama saldırısı riskini azaltır ve kaçırılmış alan adları kullanarak kaynak IP'lerini gizler.
1) DNS İçerik Filtresi Nasıl Çalışır?
Eski protokoldeki eksikliklerle karşılaştırıldığında, TLS 1.3 büyük bir ilerleme olarak kabul edilebilir. Sadece önceki sürümün kusurlarını önlemekle kalmaz, aynı zamanda TLS işleme süresini de azaltır.
DNS İçerik Filtresi, DNS sorgu mesajındaki alan adını yakalayarak web içeriğini tanımlar.
Belirli internet içeriği kategorilerine erişimi kısıtlayacak şekilde yapılandırılabilir ve çoğu zararlı içeriği engeller.
Web İçerik Filtresi
> HTTPS Client Hello'da Sunucu Adı Gösterimi ile kategori kontrolü
DNS İçerik Filtresi
> DNS sorgusu ile sunucu adı kategorisi kontrolü
2) DNS İçerik Filtresi Yapılandırması
Şuraya gidin
Configuration -> Security Service -> Content Filter -> DNS Content Filter2.1 İçerik Filtresi Profilini Yapılandırma
"Profil Yönetimi" bölümünde yeni DNS İçerik Filtresi Profilleri tanımlayabilirsiniz.
Tercihlerinize göre önceden tanımlı kategorilerden seçim yapabilirsiniz.
2.2 İçerik Filtresi Profilini Güvenlik Duvarı Kurallarına Ekleme
Kategorilerinizi seçtikten sonra, profillerinizi bir güvenlik politikasına atamanız gerekir. Web içerik filtresinin aksine, DNS İçerik Filtresi Profillerini gelen ve giden güvenlik politikalarına atamanız gerekir.
3) Web İçerik Filtresi Yapılandırması
Şuraya gidin:
Configuration -> Security Service -> Content Filter -> Web Content Filter1) Aşağıdaki "HTTPS trafiği için HTTPS Alan Filtresini Etkinleştir" onay kutusunu işaretleyerek İçerik Filtresini etkinleştirin:
2) Ayrıca, kullanıcıların bir uyarı sayfası görmesini istiyorsanız, aşağıdaki "İçerik Filtresi HTTPS Alan Filtresi Engelle/Uyarı Sayfasını Etkinleştir" seçeneğini işaretleyebilirsiniz.
3) Eski SSL Sertifikasına (SSL sürüm 3 veya daha düşük) sahip eski alan adlarınız varsa, aşağıdaki "SSL V3 veya önceki sürüm ile HTTPS bağlantısı olduğunda bağlantıyı kes" kutusunun işaretini kaldırabilirsiniz.
3.1 İçerik Filtresi Profilini Yapılandırma
1) Öncelikle aşağıdaki gibi içerik filtresi kategori hizmetini etkinleştirin
2) Değerlendirilmemiş web sayfalarını uyarmayı (aşağıdaki ekran görüntüsünde görüldüğü gibi), geçişine izin vermeyi veya engellemeyi seçebilirsiniz
"Profil Yönetimi" bölümünde yeni Web İçerik Filtresi Profilleri tanımlayabilirsiniz.
Tercihlerinize göre önceden tanımlı kategorilerden seçim yapabilirsiniz.
3.2 İçerik Filtresi Profilini Güvenlik Duvarı Kurallarına Ekleme
Kategorilerinizi seçtikten sonra, profillerinizi LAN'dan Herhangi bir yere güvenlik politikasına atamanız gerekir:
4) Doğrulama
Filtre doğru şekilde ayarlandıktan sonra, Web / DNS içerik filtresi tarafından engellenen bir web sitesi aşağıdaki gibi görüntülenir:
Engellenen sayfadaki bilgiler ayrıca güvenlik duvarının günlüklerinde listelenir.
Test, CLI komutu ile manuel olarak yapılabilir:
nslookup> engellenmemiş sonuç:
> engellenmiş sonuç:
5) İçerik Filtresi Sorun Giderme
İçerik Filtresi düzgün çalışmıyorsa, sorunu çözmek için takip edebileceğiniz birkaç sorun giderme adımı vardır. Bu makale, Zyxel güvenlik duvarınızın İçerik Filtresinin amaçlandığı gibi çalıştığından emin olmak için gerekli kontrolleri size rehberlik edecektir.
Sorun Giderme Adımları:
- Ağa Fiziksel veya Kablosuz Olarak Yeniden Bağlanın: Bazen, ağ bağlantısı sorunları İçerik Filtresinin düzgün çalışmamasına neden olabilir. Öncelikle ağdan bağlantınızı kesin ve ardından fiziksel olarak veya Wi-Fi üzerinden yeniden bağlanın. Bu adım, ağ bağlantısını yeniler ve İçerik Filtresini etkileyen geçici aksaklıkları çözebilir.
-
DNS Ayarlarını Doğrulayın: Zyxel güvenlik duvarının (Zywall) LAN DHCP ayarlarında Birinci DNS sunucusu olarak ayarlandığından emin olun. DNS ayarlarınızı iki kez kontrol ederek, Zyxel güvenlik duvarının IP adresinin ağdaki istemciler için birincil DNS sunucusu olarak doğru yapılandırıldığını doğrulayın. Yanlış yapılandırmaları düzeltmek, İçerik Filtresi işlevselliğini geri kazandırmaya yardımcı olabilir (bu, Zyxel Zywall USG110'da bulunmayan DNS içerik filtresini ifade eder).
-
IP Reputation Filter, URL Threat Filter ve DNS Threat Filter'ı Devre Dışı Bırakıp Yeniden Etkinleştirin: İçerik Filtresi hala çalışmıyorsa, ilgili güvenlik servislerini devre dışı bırakıp yeniden etkinleştirmeniz gerekebilir. Zyxel güvenlik duvarınızın yapılandırma arayüzünde, IP Reputation Filter, URL Threat Filter ve DNS Threat Filter ayarlarını bulun. Bu filtreleri devre dışı bırakın ve ardından tekrar etkinleştirin. Bu işlem, işleyişlerindeki geçici tutarsızlıkları giderebilir ve İçerik Filtresinin normal çalışmasını geri getirebilir.
- Güvenlik Duvarı Kurallarınızda UDP443 (QUIC) Trafiğini Engelleyin: Bazı durumlarda, İçerik Filtresi belirli ağ protokollerinin varlığı nedeniyle sorun yaşayabilir. Bunu gidermek için, güvenlik duvarı kurallarında UDP443 (QUIC) trafiğini engellemeyi deneyin. Bu protokolün güvenlik duvarından geçmesini engelleyerek, İçerik Filtresi ile ilgili sorunları potansiyel olarak çözebilirsiniz. Port 443'te UDP trafiğini engellemek için "herhangi" kaynağı ve hedefi belirten yeni bir güvenlik duvarı kuralı oluşturun. Kuralı uygulayın ve İçerik Filtresinin işlevselliğini test edin.
6) Yalnızca Belirli Kullanıcılar için İçerik Filtresi Yapılandırma
Bu bölüm, ağınızdaki belirli kullanıcıların trafiğini nasıl engelleyeceğinizi gösterecektir.
1) İçerik filtresi, MAC adreslerine göre seçilenler dışında tüm web sitelerini engelleyebilir mi?
- Cevap: hayır.
Bununla birlikte, aşağıdaki adımlarla bu sorunun üstesinden gelebilirsiniz:
Aşama A
MAC adresine göre içerik filtresi engellemenin bir yolu yoktur çünkü IP tabanlıdır, bu yüzden yapmanız gereken, Samsung cihazlarının MAC adreslerine belirli IP adreslerini bağlamaktır. Bunu yapmak için Configuration -> Network -> Interface -> istediğiniz arayüzü seçin ve aşağı kaydırarak DHCP sunucusuna gidin ve orada IP adreslerini bağlayın:
IP/MAC bağlamayı etkinleştirmeyin çünkü bu tüm ağa uygulanacaktır.
Bunu yaptıktan sonra, seçilen tüm IP adreslerinden oluşan bir Adres Grubu oluşturabilirsiniz (Configuration -> Address/Group -> yeni oluştur).
Aşama B
Sonraki adım, Configurations -> Security Service -> content filter -> ve Profil Ekle altında bir içerik filtresi profili oluşturmaktır:
Sonra Özel hizmete gidin ve "Yalnızca güvenilir web siteleri için web trafiğine izin ver" kutusunu işaretleyin:
Bu, adı üzerinde, İçerik filtresinin güvenilir web siteleri bölümüne eklediğiniz web sitelerine yalnızca izin verecektir:
.samsung.com önüne yıldız koymak, samsung.com alan adının tüm farklı alt alan adlarına izin verir, örneğin, app.samsung.com, store.samsung.com vb.
Aşama C
Şu şekilde bir Güvenlik Politikası oluşturun:
LAN1'den WAN'a
Kaynak: Samsung cihazları için oluşturduğunuz Adres Grubu, böylece sadece onları etkiler.
İçerik Filtresi, oluşturduğunuz profil olmalıdır.

Yorumlar
0 yorumYorum yazmak için lütfen oturum açın: oturum aç.