Sophos NGFW Cấu hình tính năng ngăn chặn malware dựa vào signatures bao gồm: anti-virus, anti-bot, anti-spam,...

Chào anh em,

Tiếp nối series cấu hình Sophos XG, hôm nay mình sẽ hướng dẫn anh em cấu hình nhóm tính năng Ngăn chặn Malware dựa trên cơ sở dữ liệu chữ ký (Signatures). Nhóm này bao gồm 3 thành phần cốt lõi: Anti-virus (Quét file/web), Anti-bot (Chống mạng máy tính ma - ATP) và Anti-spam (Lọc thư rác).
LƯU Ý QUAN TRỌNG: Để tính năng Anti-virus hoạt động hiệu quả trên nền tảng Web mã hóa (HTTPS), bạn bắt buộc phải Import chứng chỉ CA của Firewall vào máy Client trước. (Anh em có thể xem lại bài Hướng dẫn cấu hình SSL Decryption trước đó nhé).

MỤC LỤC​

1. Đảm bảo Signatures luôn được cập nhật (Bắt buộc)

2. Cấu hình Anti-Virus (Quét mã độc khi lướt web/tải file)

3. Cấu hình Anti-Bot / ATP (Chống kết nối đến C&C Server)

4. Cấu hình Anti-Spam (Chống thư rác cho Mail Server/Client)

5. Test thực tế và kiểm tra Log


1. ĐẢM BẢO SIGNATURES LUÔN ĐƯỢC CẬP NHẬT​

Vì yêu cầu của bài toán là chặn mã độc "dựa vào Signatures" (chữ ký), nên việc đầu tiên là phải chắc chắn Firewall của chúng ta đang sở hữu bộ nhận diện mới nhất.

  • Điều hướng đến Backup & firmware > Pattern updates.
  • Tại đây, bạn sẽ thấy danh sách các bản cập nhật Signatures cho: Anti-Virus, Anti-Spam, IPS, ATP...
  • Nhấp vào Update pattern now để ép tường lửa tải bộ chữ ký mới nhất về (Khuyến cáo nên cài đặt Auto-update mỗi 2 tiếng).

1786339690136.png


2. CẤU HÌNH ANTI-VIRUS (QUÉT MÃ ĐỘC KHI TẢI FILE)​

Tính năng này sẽ rà quét các luồng HTTP và HTTPS để đối chiếu với cơ sở dữ liệu Signature của Sophos/Avira, từ đó "tóm cổ" các file chứa mã độc trước khi nó kịp tải về máy.

Bước 1: Bật tính năng trên Firewall Rule

  • Điều hướng đến Rules and policies > Firewall rules.
  • Mở Rule LAN to WAN (Rule cho phép người dùng ra Internet) lên để chỉnh sửa.
  • Cuộn xuống phần Security features.
  • Tại ô Malware and content scanning, tích chọn Scan HTTP and decrypted HTTPS.
  • Nhấn Save.
1786339756241.png



Bước 2: Tối ưu hóa bộ máy quét (Tùy chọn)

  • Vào PROTECT > Web > General settings.
  • Ở phần Malware scanning, bạn có thể chọn dùng 1 engine (chỉ Sophos) hoặc 2 engines (Sophos và Avira) để quét. (Nếu làm Lab ảo hóa, nên chọn 1 engine cho nhẹ CPU nhé).

1786339804846.png


3. CẤU HÌNH ANTI-BOT / ATP (CHỐNG MẠNG MÁY TÍNH MA)​

Trên Sophos XG, Anti-Botnet được tích hợp trong tính năng Advanced Threat Protection (ATP). Nó giám sát các truy vấn DNS và IP để phát hiện xem có máy tính nào trong LAN bị nhiễm mã độc và đang lén lút "gọi điện về nhà" cho máy chủ của Hacker (C&C Server) hay không.

  • Điều hướng đến Advanced threat > Advanced threat protection.
  • Bật tính năng: Nhấp vào công tắc cạnh dòng Sophos X-Ops threat feeds để nó chuyển sang trạng thái ON.
  • Thay đổi hành động: Chuyển dấu chấm chọn sang Log and drop. (Lưu ý: Nếu để Log only, tường lửa sẽ chỉ đứng nhìn chứ không hề cắt đứt kết nối của thiết bị nhiễm Botnet).
  • Nhấn Apply màu xanh ở góc dưới cùng bên trái.

1786339852289.png


4. CẤU HÌNH ANTI-SPAM (CHỐNG THƯ RÁC)​

Tính năng này đặc biệt cần thiết nếu hệ thống của bạn có chạy máy chủ Mail (như Exchange) hoặc người dùng sử dụng các giao thức POP3/IMAP.

  • Điều hướng đến Email > Policies & exceptions.
  • Tại tab Policies, nhấp vào Add policy và chọn SMTP route & scan (Nếu có Mail Server) hoặc POP-IMAP scan (Nếu người dùng dùng Outlook).
1786339915794.png

  • Trong giao diện cấu hình Policy, chuyển sang tab Spam protection:

    • Bật công tắc Spam protection lên.
    • Tại mục Spam action, thiết lập:
      • Spam: Chọn Drop (Hoặc Quarantine).
      • Probable Spam (Nghi ngờ): Chọn Warn (Cảnh báo) hoặc Quarantine (Cách ly).
  • Nhấn Save.
1786339944793.png



5. TEST THỰC TẾ VÀ KIỂM TRA LOG​

Để kiểm chứng Firewall đã thực sự chặn mã độc bằng Anti-Virus:

  • Trên máy Client (Windows), mở trình duyệt web.
  • Truy cập vào trang web test virus chuẩn quốc tế hoặc tải các file test từ eicar.org, sophostest.
  • Kết quả: Quá trình tải xuống lập tức bị can thiệp. Sophos XG sẽ chặn luồng tải và bung ra màn hình đỏ cảnh báo: Stop! This website contains malware.

1786340139514.png


  • Quay lại WebAdmin, mở Log viewer > tab Malware, bạn sẽ thấy rõ dòng log ghi nhận tường lửa đã phát hiện và chặn thành công chữ ký mã độc EICAR-AV-Test.

1786340231306.png
 
Back
Top