Sophos NGFW Cấu hình tính năng Application Control giám sát lưu lượng traffic thông qua ứng dụng

Xin chào mọi người! Trong các bài Lab trước, chúng ta đã kiểm soát truy cập dựa trên địa chỉ IP, Port và xác thực người dùng. Tuy nhiên, các ứng dụng hiện đại ngày nay (như Facebook, YouTube, BitTorrent, Zalo...) thường sử dụng chung cổng web HTTP/HTTPS (Port 80/443), khiến việc chặn theo Port truyền thống trở nên vô tác dụng.

Bài viết hôm nay sẽ hướng dẫn cách sử dụng tính năng Application Control (Bộ lọc ứng dụng Layer 7) trên tường lửa Sophos NGFW để nhận diện, giám sát lưu lượng và chặn chính xác từng ứng dụng nội bộ đi ra Internet.

MỤC LỤC​

  • MỤC TIÊU BÀI LAB
  • PHẦN 1: TẠO CHÍNH SÁCH APPLICATION FILTER (BỘ LỌC ỨNG DỤNG)
  • PHẦN 2: CẤU HÌNH RULE CHẶN (DENY) VÀ CHO PHÉP GIÁM SÁT (ALLOW + LOG)
  • PHẦN 3: GÁN CHÍNH SÁCH VÀO FIREWALL RULE (LAN TO WAN)
  • PHẦN 4: KIỂM THỬ TRUY CẬP TỪ MÁY CLIENT (USER-SIDE)
  • PHẦN 5: GIÁM SÁT TRAFFIC & NGHIỆM THU TRÊN LOG VIEWER

MỤC TIÊU BÀI LAB & CƠ CHẾ HOẠT ĐỘNG​

  • Kiểm soát (Control): Nhận diện và chặn thử truy cập vào mạng xã hội Facebook từ mạng LAN nội bộ.
  • Giám sát (Monitor): Cho phép các traffic ứng dụng web khác đi qua Internet bình thường và ghi nhận Log (Log Traffic) để thống kê, giám sát trên hệ thống.

PHẦN 1: TẠO CHÍNH SÁCH APPLICATION FILTER (BỘ LỌC ỨNG DỤNG)​

Bước đầu tiên, chúng ta sẽ tạo một container chính sách mới để chứa các quy tắc lọc ứng dụng:

1. Đăng nhập vào giao diện Web Admin của Sophos NGFW.
2.Vào menu PROTECT > Applications > Application filter ➔ Bấm nút Add.
1785917451898.png


3. Khai báo thông tin chính sách:
  • Name: Monitor_App_Traffic_Policy
  • Description: Giám sát lưu lượng và kiểm soát ứng dụng mạng LAN
  1. Bấm Save để lưu lại.
1785917530082.png


PHẦN 2: CẤU HÌNH RULE CHẶN (DENY) VÀ CHO PHÉP GIÁM SÁT (ALLOW + LOG)​

Một chính sách Application Filter chuẩn cần có thứ tự xử lý hợp lý (đọc từ trên xuống dưới). Chúng ta sẽ thêm 2 Rule con bên trong chính sách vừa tạo:

Bước 1: Thêm Rule chặn ứng dụng Facebook (Deny)​

1.Tại danh sách Application filter, bấm vào biểu tượng Edit (Cái bút) ở dòng chính sách Monitor_App_Traffic_Policy.
1785917622937.png


2. Bấm nút Add ở góc phải để thêm quy tắc lọc:

  • Tại ô tìm kiếm Smart filter, nhập từ khóa: Facebook.
  • Tích chọn ứng dụng Facebook Website (và các dịch vụ Facebook liên quan trong nhóm Social Networking).
  • Action: Chọn Deny (Chặn truy cập).
  • Schedule: All the Time.
  1. Bấm Save để lưu Rule chặn.
1785917658372.png


Bước 2: Thêm Rule cho phép & giám sát các ứng dụng còn lại (Allow + Log)​

  1. Tiếp tục bấm nút Add lần thứ 2 bên trong chính sách Monitor_App_Traffic_Policy.
  2. Thiết lập quy tắc cho các ứng dụng khác:
    • Tích chọn ô Select all (Chọn tất cả các ứng dụng còn lại trên tường lửa).
    • Action: Chọn Allow (Cho phép đi qua).
    • (Lưu ý: Đảm bảo thứ tự trong bảng hiển thị Rule số 1 là Deny Facebook, Rule số 2 bên dưới là Allow All).
  3. Bấm Save ở góc dưới cùng để hoàn tất chính sách.
1785918145899.png


PHẦN 3: GÁN CHÍNH SÁCH VÀO FIREWALL RULE (LAN TO WAN)​

Để bộ lọc ứng dụng bắt đầu có hiệu lực với lưu lượng mạng nội bộ đi ra ngoài Internet, chúng ta cần gán chính sách này vào Firewall Rule:

  1. Vào menu PROTECT > Rules and policies > Firewall rules.
  2. Nhấp vào chỉnh sửa Rule cho phép LAN đi ra WAN (Ví dụ: Rule LAN_to_WAN).
  3. Kéo xuống mục Identify and control applications (Application control):
    • Tại ô chọn chính sách, bấm thả xuống và chọn Monitor_App_Traffic_Policy.
1785918287377.png

  1. BƯỚC QUAN TRỌNG ĐỂ GIÁM SÁT TRAFFIC:
    • Kéo xuống dưới cùng của giao diện cấu hình Firewall Rule, đảm bảo mục Log firewall traffic đã được TÍCH CHỌN .
    • (Nếu không bật tính năng ghi Log tại đây, tường lửa sẽ không xuất dữ liệu sang Log Viewer).
  2. Bấm Save để áp dụng cấu hình.
1785918307256.png


PHẦN 4: KIỂM THỬ TRUY CẬP TỪ MÁY CLIENT (USER-SIDE)​

Bây giờ, chúng ta sẽ chuyển sang máy trạm Client trong mạng LAN (Ví dụ: PC có IP 192.168.1.55) để kiểm chứng hiệu quả chặn lọc Layer 7:

  1. Kiểm tra ứng dụng bị chặn (Facebook):
    • Mở trình duyệt Web, truy cập vào đường dẫn: [https://www.facebook.com](https://www.facebook.com)
    • Kết quả: Trình duyệt xoay liên tục và hiển thị lỗi kết nối bị từ chối This site can't be reached / Connection Reset do gói tin Layer 7 đã bị Firewall chặn ngắt dòng.
1785918342858.png


  1. Kiểm tra các dịch vụ khác (Allow):
    • Mở tab mới truy cập vào các trang web khác như [https://google.com](https://google.com) hoặc [https://vnexpress.net](https://vnexpress.net) ➔ Kết nối thông suốt, tốc độ bình thường.

PHẦN 5: GIÁM SÁT TRAFFIC & NGHIỆM THU TRÊN LOG VIEWER​

Để nghiệm thu kết quả giám sát và chứng minh Firewall đã nhận diện đúng ứng dụng theo ngữ cảnh Layer 7:

  1. Trên giao diện Web Admin của Sophos, bấm vào chữ Log viewer ở góc trên cùng bên phải màn hình.
  2. Tại trình xem Log, bấm vào ô chọn Bộ lọc (Dropdown Menu cạnh thanh Search) ➔ Đổi từ Firewall sang Application filter.
  3. Bấm biểu tượng Refresh (Mũi tên xoay tròn) để cập nhật dữ liệu mới nhất.
  4. Kết quả Nghiệm thu:
    • Hệ thống hiển thị bảng log chi tiết với đầy đủ các thông số giám sát:
      • Src IP (192.168.1.55): Địa chỉ máy trạm trong LAN phát sinh lưu lượng.
      • Application Category (Social Networking): Nhóm phân loại ứng dụng.
      • Application (Facebook Website): Nhận diện chính xác tên ứng dụng mạng xã hội.
      • Log Subtype (Denied - Icon đỏ): Hành động bị chặn theo đúng chính sách đã khai báo.
1785918376723.png


Chúc các bạn thực hiện bài Lab Application Control thành công! Nếu có bất kỳ thắc mắc nào về cách lọc theo Category hay theo dõi lượng băng thông (Bandwidth), hãy để lại bình luận bên dưới nhé!
 

Đính kèm

  • 1785917396740.png
    1785917396740.png
    156.1 KB · Lượt xem: 0
Back
Top