Vai al contenuto

2. Universal Threat Management

Il percorso è Firewall → Universal Threat Management. È il quadro comandi delle protezioni dell'apparato: una serie di interruttori Abilitato / Disabilitato, uno per funzione, che si confermano con Salva. Da qui si accende o si spegne ciascuna difesa; la configurazione di dettaglio, dove prevista, sta nella pagina dedicata alla singola funzione.

Gli interruttori dell'Universal Threat Management

Interruttore Che cosa attiva
Filtro dei contenuti sulla navigazione HTTP Il filtro dei contenuti sulla navigazione: senza, la navigazione non viene filtrata
Mostra indirizzi IP completi nei log di navigazione La registrazione dell'indirizzo IP per intero nei log, invece che in forma ridotta
Logga tutti i pacchetti La registrazione estesa del traffico, utile in diagnosi ma pesante sui log
Intrusion Prevention System (IPS) Il rilevamento e blocco degli attacchi noti sul traffico di rete
Advanced Threat Protection (ATP) Le contromisure contro le minacce avanzate
Abilita BlackHole DNS Il filtro DNS che scarta le richieste verso domini indesiderati
Blocca i DNS over HTTPS Il blocco del DNS cifrato dentro HTTPS, che altrimenti aggirerebbe il filtro DNS
Abilita DSCP per il QoS La marcatura DSCP dei pacchetti, su cui la QoS regola le priorità
Abilita Mascheramento Il mascheramento degli indirizzi interni dietro l'indirizzo dell'apparato in uscita

Un interruttore accende la funzione, non la configura

Alcune di queste voci hanno una pagina propria — il filtro DNS, il filtro dei contenuti, l'IPS. Qui si decide se la funzione è attiva; le sue regole ed eccezioni si impostano nella pagina dedicata. Spegnere l'interruttore ferma la funzione ovunque, a prescindere da come è configurata.

Bloccare il DNS over HTTPS ha senso solo con il filtro DNS acceso

Il BlackHole DNS filtra i domini sulle richieste DNS in chiaro. Se un dispositivo usa il DNS over HTTPS, le sue richieste viaggiano cifrate dentro il traffico web e sfuggono al filtro. Bloccare i DNS over HTTPS chiude questa scorciatoia, e ha senso tenerlo attivo ovunque si voglia che il filtro DNS valga davvero per tutti.