UniFi Fabric VLANide loomine
Võrkude loomine UniFi UDM võrguseadmes, kopeerimine Fortinet VLANid kasutades UniFi Fabric Cloud liidest. VLANID: "Proxmox, DMZ, INT-WiFi, AP Management, Servers". Kõik võrgud on võimalik lisada kasutades pilvehaldus ligipääsu, millel valid sobiva asukoha võrguseadmed ning lisad vastavalt planeeritud Võrgud.
Sissetungi tõkestamise süsteem (Intrusion Prevention) lisamine kasutades UniFi Fabric. IPS süsteemi tuleb lisada kõikidesse võrkudesse vastavalt VLAN id numbritele. Või kui tegemist on gateway IP siis on võrgu nimeks "Native".
UniFi toodab tasuta üle 20k+ sissetungi tõkestamissüsteemi signatures, milles on lisatud turvanõrkused, ründevara ja lunavara. UniFi Cybersecure Proofpointi litsentsiga saab üle 60k+ signatures.
All poolel on näide Intrusion Preventioni seadmisest ning VLAN ID määramine. IPS reziimil tuleb sisselülitada "Notify and Block", IDS puhul "Notify". Active Detection's on kõik signaturi kategooriad, mida UniFi kasutab rünnakute/botneti blokeerimiseks.
Veebifilter, mille kategooriad kaatuvad Malicious & Adult blocklistiga, vajadusel on võimalik lisada domeenid blocklisti alla, võimalik ka lisada mitut domeeni. Sync staatus näitab veebifiltrii sünkroniseerimist seadme vahel. Seadme sees veebifiltriit ei saa muuta, mis on lisatud UniFi Fabric abil.
UniFi Ubiquiti SG turvalisuse tõstmiseks olen rakendanud uued tulemüüri reeglid ning "Threat Intelligence" URLhaus poolt. Tulemüüri reeglid "Block Malicious Definitions" ja "Block Malicious IP C2".
"Block Malicious Definitons" alla lähevad kõik ründevara domeenid, mida kasutatakse pahavara / lunavara levitamiseks. Antud domeenid on kõige uuemad ning uuendan neid ruutiniga igapäev. Antud andmebaas on kõige uuem ning paljudes turvasüsteemides ei uuendada nii kiiresti kui antud teenusel. Peamine interval on iga nelja tunni jooksul ning võtab kõik veebilingid, mis on staatusega Online, seejärel Offline.
"Block Malicious IP C2" andmebaas on mõeldud IP-aadressid, mida ründajad kasutavad botneti levikuks ning "Command and Control" süsteemiks. Antud IP-aadressite blokeerimine aitab takistada võimalikud rünnakud sisevõrgus ning abistab luua IoC tuvastust.
Site Managerist saab koguda sissetungi tuvastamise ja tõkestamise süsteemi logid. Kõik logid staatusega "High" ja "Critical". Võimalik on valida asukohta "Johvi-Fabric" ning uurida süsteemi logisid.
UniFi Simple App Blocking seadistamine ja veebirakenduste kategoorijad
Simple App Blockeri saab seadistada iga rakendust eraldi või lisada kategooriasse. Block High Risk Apps koosneb kahest kategooriast "Tunneling and Proxy" ja "Peer to Peer" ühendused.
Encrypted DNS blokeerib kõik DNS over TLS ja DNS over HTTPS ühendused, mis on kategoorija "Encrypted DNS" ja "Tunneling". DoT ja DoH tekkitab krüpteeritud ühendust ning ümberminna WebFilter ja DNS filteri.
Remote Access kategoorija, milles on kõik rakendused, mida ei kasutata sisevõrgus serverite haldamiseks.
Ubiquiti UniFi CyberSecure Litsentseerimine
UniFi Cybersecure litsents sisaldab infoturbe teenused nagu sissetungi tõkestamise süsteem ning DNS filter. UniFi tasuta IPS sisaldab 31,290 signature, kuid ostes uue litsentsi UniFi annab 74,468 signature + Enhanced DNS filtering.
Peale litsentseerimist tuleb oodata umbes 15 miinutit kuni kõik signaturid saavad üles laetud UniFi võrgulüüsi. Seejärel on mõistlik teha taaskäivitamist ning eemaldada "Memory Optimized".
CyberSecure litsentsiga on võimalik seadistada rohkem funktsioone: "Recent Outbreak", "DoS", "Malicious SSL Certificates", "Exploit Kits", "SCADA", "Botnets and Threat Intelligence" ja muud.
Antud UniFi võrgulüüs on edukalt registreeritud MAPPS-is, mis sisaldab Microsofti turvanõrkusi, mis on hiljuti tuvastatud erinevates teenustes, nagu AD DS, SharePoint ja Windows 11 hostid.
Ubiquiti UniFi U7lite Access pointi paigaldamine Hariduse võrku
Unifi Access pointi paigaldamiseks on vaja PoE teotavat võrguseadet või Unifi PoE Injektor.
<-> võrgupesa läheb tavaline võrgukaabel, mis tuleb Unifi Gatewaylt.
PoE tuleb teine võrgukaabel, mida tuleb ühendada otse U7lite access pointi.
Unifi Cloud Gateway U7Lite seadistamine
Navigeeru unifi veebiliidesele ning tee kindlaks, et U7Lite on ühendunud Cloud Gateway seadmega. Antud Hariduse võrgus on blokeeritud lokaalse veebiliidese ligipääs, seetõttu võib tekkida probleem U7lite ja Unifi Gatewayga ühendumine.
Firewall logide näidis:
Selle parandamiseks tegin uue tulemüüri reegli, kus lubasin antud seadmel ligipääsu veebiliidesele ning Gateway'le IP-aadressile
Firewall Policy:
Name: Allowing U7Lite to Gateway
Source Zone: Internal
Specific: <U7Lite IP>
Action: Allow
Destination: Gateway
Specific: <Gateway IP>
Enable syslog logging
Wifi Seadistamine U7Lite Access Point
Navigeeru "Settings > Overview > WiFi > Create New"
Name: unifi.wifi.hariduse
Password: <Vali hea ja tugev parool, soovitatav genereerida Keepass'is>
Network: "Native Network"
Broadcasting APs: "All"
Advanced: "Manual"
WiFi Band: 2.4GHz ja 5GHz
Client Device Isolation: Jah
MAC Address Filter: "Add Client" ning valin "iPhone" ning Filter Type: "Allow"
Security Protocol: "WPA3"