Palo Alto IV.2 Cấu hình tính năng URL Filtering và DNS Security để lọc các lưu lượng traffic dựa vào URL

ducthxnh

Intern
IV.2 Cấu hình tính năng URL Filtering và DNS Security để lọc các lưu lượng traffic dựa vào URL
1. URL Filtering
URL Filtering
cho phép chặn hoặc cho phép người dùng truy cập dựa trên danh mục web (ví dụ: mạng xã hội, các trang nghi vấn).
Đầu tiên kiểm tra xem các web muốn chặn nằm nhóm nào, ví dụ facebook nằm trong nhóm Social-Networking
Truy cập trang web này check - Facebook

1785564445149.png


Tạo Profile:
Vào Objects -> Security Profiles -> URL Filtering -> Add.
Đặt tên:
URL_Filter_Policy.
Trong tab URL Category, chọn các danh mục muốn chặn (ví dụ: social-networking, gambling, adult, steaming, shopping). Chuyển Action từ alert sang block. Để thay vì cảnh báo thì nó sẽ chặn luôn.
1785564483629.png

1785564489348.png


Áp dụng vào Security Policy:
Vào Policies -> Security.
Chọn rule: Inside-to-Internet
(rule cho phép truy cập internet). - vì đã để chế độ social-networkingblock ở bên trên rồi, nên giờ chỉ cần áp dụng vào thôi, chứ không phải deny như Application
Chuyển sang tab Actions.
Tại mục Profile Setting, chọn Profile Type Profiles.
Ở dòng URL Filtering, chọn URL_Filter_Policy vừa tạo.

1785564508987.png



Nhấn OK Commit.

1785564519211.png


1785564524547.png


Tuy nhiên có nhiều trường hợp vẫn lọt, thay vào đó ta tự tạo Custom URL để chặn hoàn toàn

Vào Objects > Custom URL Category > Add.
Đặt tên: My_Block_List.
Thêm các tên miền: Tên miền muốn chặn
1785564542799.png

Quay lại URL Filtering Profile, tìm mục My_Block_List và chuyển nó sang Block.
1785564561918.png

Commit
1785564571087.png

1785564578687.png

2. DNS Security

Truy cập Objects > Security Profiles > DNS Security > Add.
Vì chưa có License nên dùng Anti Spy ware
Objects -> Security Profiles -> Anti-Spyware -> Add
.
Đặt tên: DNS_Protection_Profile.
Bình thường, Firewall chỉ chặn bằng IP. Nhưng Anti-Spyware của Palo Alto có khả năng đọc gói tin DNS (port 53). Nó sẽ nhìn vào: Tên miền được truy vấn: Nếu là domain nằm trong blacklist của Palo Alto, nó sẽ chặn ngay. Tần suất truy vấn: Nếu một máy trạm truy vấn DNS quá dày đặc bất thường (dấu hiệu của Tunneling), nó sẽ chặn.
Action: Chọn Sinkhole (đây là tính năng mạnh nhất, nó sẽ chuyển hướng các truy vấn độc hại về một IP giả lập để kiểm soát và phân tích).
Cấu hình Sinkhole: Khi chọn Sinkhole, nó sẽ yêu cầu chỉ định một địa chỉ IPv4 (có thể để một IP giả, ví dụ 1.1.1.1 hoặc IP của chính máy quản trị trong mạng để theo dõi).
1785564619664.png

Thiết lập Signature Policies (Bảo mật Anti-Spyware cơ bản)
1785564630698.png

Truy cập trang có địa chỉ có chứa chữ spytest bình thường
Tới cấu hình
Custom object tạo spyware
Tạo Spyware custom mới
1785564645818.png

Chặn đường dẫn match với spytest
1785564658250.png

tab Signature Policies:
  1. Tại tab này, nhấn Add.
  2. có thể chọn Category any.
  3. Severity: Chọn critical, high, medium.
  4. Action: Chuyển tất cả sang Reset-both (Palo Alto sẽ ngắt kết nối cả 2 đầu nếu phát hiện hành vi gián điệp).
1785564670573.png


Gán vào Policy
Cấu hình xong trong Object gán vào Rule

  • Vào Policies -> Security.
  • Chọn Rule Inside-to-Internet.
  • Tab Actions -> Profile Setting -> Profiles -> Mục Anti-Spyware chọn AntiSpyware_Custom_Policy vừa tạo.
  • Commit.

1785564682394.png


Sau khi Commit
1785564693450.png
 
Back
Top