2. Universal Threat Management¶
Il percorso è Firewall → Universal Threat Management. È il quadro comandi delle protezioni dell'apparato: una serie di interruttori Abilitato / Disabilitato, uno per funzione, che si confermano con Salva. Da qui si accende o si spegne ciascuna difesa; la configurazione di dettaglio, dove prevista, sta nella pagina dedicata alla singola funzione.

| Interruttore | Che cosa attiva |
|---|---|
| Filtro dei contenuti sulla navigazione HTTP | Il filtro dei contenuti sulla navigazione: senza, la navigazione non viene filtrata |
| Mostra indirizzi IP completi nei log di navigazione | La registrazione dell'indirizzo IP per intero nei log, invece che in forma ridotta |
| Logga tutti i pacchetti | La registrazione estesa del traffico, utile in diagnosi ma pesante sui log |
| Intrusion Prevention System (IPS) | Il rilevamento e blocco degli attacchi noti sul traffico di rete |
| Advanced Threat Protection (ATP) | Le contromisure contro le minacce avanzate |
| Abilita BlackHole DNS | Il filtro DNS che scarta le richieste verso domini indesiderati |
| Blocca i DNS over HTTPS | Il blocco del DNS cifrato dentro HTTPS, che altrimenti aggirerebbe il filtro DNS |
| Abilita DSCP per il QoS | La marcatura DSCP dei pacchetti, su cui la QoS regola le priorità |
| Abilita Mascheramento | Il mascheramento degli indirizzi interni dietro l'indirizzo dell'apparato in uscita |
Un interruttore accende la funzione, non la configura
Alcune di queste voci hanno una pagina propria — il filtro DNS, il filtro dei contenuti, l'IPS. Qui si decide se la funzione è attiva; le sue regole ed eccezioni si impostano nella pagina dedicata. Spegnere l'interruttore ferma la funzione ovunque, a prescindere da come è configurata.
Bloccare il DNS over HTTPS ha senso solo con il filtro DNS acceso
Il BlackHole DNS filtra i domini sulle richieste DNS in chiaro. Se un dispositivo usa il DNS over HTTPS, le sue richieste viaggiano cifrate dentro il traffico web e sfuggono al filtro. Bloccare i DNS over HTTPS chiude questa scorciatoia, e ha senso tenerlo attivo ovunque si voglia che il filtro DNS valga davvero per tutti.