ducthxnh
Intern
V.2 Cấu hình tính năng ngăn chặn malware dựa vào signatures bao gồm: anti-virus, anti-bot, anti-spam,...
Signature-Based Detection là cơ chế phát hiện mã độc dựa trên cơ sở dữ liệu các mẫu nhận dạng đã biết. Khi lưu lượng hoặc tập tin đi qua Firewall, Palo Alto sẽ so sánh nội dung với các Signature trong cơ sở dữ liệu Threat Prevention để xác định các mối đe dọa.Phương pháp này có ưu điểm là phát hiện nhanh và có độ chính xác cao đối với các loại Malware đã được nhận diện. Tuy nhiên, cơ chế này chỉ có hiệu quả đối với các mối đe dọa đã có Signature, do đó thường được kết hợp với WildFire để phát hiện các Malware mới.
Antivirus (Ngăn chặn mã độc trong file)
Antivirus trên Palo Alto kiểm tra các tập tin truyền qua nhiều giao thức như HTTP, FTP, SMTP, SMB, IMAP và POP3 để phát hiện Malware dựa trên Signature.
Khi phát hiện tập tin độc hại, Firewall sẽ thực hiện hành động đã cấu hình như Alert, Drop hoặc Reset Session. Trong Lab sử dụng hành động reset-both để ngắt kết nối giữa Client và Server khi phát hiện Virus.
Vào Objects > Security Profiles > Antivirus.
Nhấn Add để tạo profile mới (Anti-Malware-Policy).
Mục Decoder Settings: Chọn các giao thức (http, ftp, smb, smtp, imap, pop3).
Action: Chọn reset-both (để chặn và ngắt kết nối khi phát hiện file chứa virus).
WildFire Analysis: Nếu license cho phép, hãy tick vào WildFire để Firewall gửi file lạ lên đám mây của Palo Alto phân tích hành vi (giúp chặn các loại virus mới chưa có chữ ký).
Anti-Bot (Ngăn chặn Botnet/C&C)
Anti-Bot được triển khai thông qua Anti-Spyware Profile.
Mục tiêu của tính năng này là ngăn các máy tính đã nhiễm Malware kết nối tới máy chủ điều khiển của Hacker, còn gọi là Command and Control hoặc C2 Server.
Trong Lab sử dụng DNS Sinkhole để chuyển hướng truy vấn DNS tới một địa chỉ IP giả khi phát hiện tên miền độc hại. Điều này giúp quản trị viên dễ dàng xác định các máy đang bị nhiễm Malware trong hệ thống.
Vào Objects > Security Profiles > Anti-Spyware. (Trên Palo Alto, Anti-Bot được gom chung vào profile Anti-Spyware).
Nhấn Add (Anti-Spyware-Profile).
Cấu hình DNS Sinkhole: Đây là phần quan trọng nhất của Anti-Bot. Khi một máy tính cố phân giải tên miền của máy chủ Botnet, Firewall sẽ đánh chặn và trả về một IP giả.
Action: Chọn drop hoặc reset-both cho các category như c2 (Command & Control).
Anti-Spam (Chặn thư rác)
Palo Alto hỗ trợ giảm thiểu Spam bằng cách kết hợp nhiều Security Profile như Antivirus, URL Filtering và WildFire Analysis để kiểm tra nguồn gửi, nội dung và các liên kết trong Email.
Có thể cấu hình Antivirus Profile, URL Filtering , WildFire Analysis để chặn spam
Gán vào Security Policy
Commit
Chưa có License hên thường sẽ không cấu hình liên quan đến WildFire được
Bài viết liên quan
Được quan tâm
Bài viết mới