บทความนี้อธิบายขั้นตอนการตั้งค่า Endpoint App Control บน Sangfor Athena NGFW เพื่อควบคุมและ Block แอปพลิเคชันที่ทำงานบนเครื่อง Endpoint เช่น Proxy Tool (Psiphon), Remote Access Tool หรือแอปพลิเคชันอื่นที่องค์กรไม่อนุญาต โดยฟีเจอร์นี้ทำงานร่วมกับ Sangfor Endpoint Secure ซึ่งเป็นตัวบังคับ Block แอปพลิเคชันบนเครื่อง Endpoint จริง
เนื้อหาในบทความนี้
Endpoint App Control คืออะไร
Endpoint App Control เป็นฟีเจอร์สำหรับติดตามและควบคุมแอปพลิเคชันจากรายชื่อแอปพลิเคชันที่ตรวจพบบนเครื่อง Endpoint (Endpoint Application List) เพื่อป้องกันไม่ให้ผู้ใช้เปิดใช้งานแอปพลิเคชันที่ไม่อนุญาตในเวลาทำงาน ช่วยเพิ่ม Productivity และลดความเสี่ยงด้านความปลอดภัยของเครือข่าย
การทำงานแบ่งเป็น 3 ส่วนตามหน้า Introduction ของฟีเจอร์: Get Connected (เชื่อมต่อกับ Endpoint Secure) → Create a Policy (สร้าง Policy ควบคุมแอป) → Manage Apps (จัดการรายชื่อแอปที่รายงานมาจาก Endpoint)
หลักการทำงาน: NGFW เป็นฝั่งกำหนดและสั่ง Policy ส่วนการตรวจจับและ Block แอปพลิเคชันจริงเกิดขึ้นบนเครื่อง Endpoint โดย Endpoint Secure Agent ดังนั้นแม้ Traffic ของแอปจะถูกเข้ารหัส ก็ยังควบคุมได้ เพราะเป็นการควบคุมที่ระดับ Process บนเครื่อง
สิ่งที่ต้องมีก่อนตั้งค่า
ข้อกำหนดเบื้องต้น (ถ้าขาดข้อใดข้อหนึ่ง ฟีเจอร์นี้จะไม่ทำงาน):
- มี Sangfor Endpoint Secure Manager ใช้งานอยู่ในระบบ
- เครื่อง Endpoint ที่ต้องการควบคุม ติดตั้ง Endpoint Secure Agent แล้ว
- NGFW เชื่อมต่อกับ Endpoint Secure Manager แล้ว (ขั้นตอนที่ 1 ด้านล่าง)
การ Block เกิดขึ้นโดย ES Agent บนเครื่อง Endpoint — NGFW เพียงอย่างเดียวไม่สามารถ Block แอปพลิเคชันด้วยฟีเจอร์นี้ได้
ขั้นตอนที่ 1: เชื่อมต่อ NGFW กับ Endpoint Secure Manager
- ไปที่ SOC > Next-Gen Security > Endpoint Protection > Endpoint Protection Options
- ตั้งค่าการเชื่อมต่อระหว่าง NGFW กับ Endpoint Secure Manager ให้เรียบร้อย (Integration Settings)
- ตรวจสอบว่าสถานะการเชื่อมต่อสำเร็จก่อนไปขั้นตอนถัดไป
ขั้นตอนที่ 2: สร้าง Endpoint App Control Policy
- ไปที่ Policies > Access Control > Application Control
- สร้าง Endpoint App Control Policy — ตัวอย่างนี้ต้องการ Block โปรแกรม Psiphon (Proxy Tool)
- กำหนดค่าตามตารางด้านล่าง แล้วกด Save
| พารามิเตอร์ | คำอธิบาย |
|---|---|
| Name | ชื่อของ Endpoint App Control Policy |
| Status | เปิด/ปิดการใช้งาน Policy (Enabled / Disabled) |
| Description | คำอธิบาย Policy (ไม่บังคับ) |
| Policy Group | โดยค่าเริ่มต้น Endpoint App Control Policy ทั้งหมดจะอยู่ใน Integration Policy Group |
| Tags | Tag ของ Policy สำหรับการแสดงผลหรือ Filter (ไม่บังคับ) |
| Endpoints | เลือก IP ของเครื่อง Endpoint ที่ต้องการควบคุม |
| Applications | เลือกแอปพลิเคชันที่ต้องการควบคุม |
| Schedule | ช่วงเวลาที่ Policy ทำงาน (ค่าเริ่มต้นทำงานตลอดทั้งสัปดาห์) |
| Action | Allow อนุญาตให้ใช้งาน หรือ Block ห้ามใช้งาน |
หมายเหตุ: หลังกด Save ระบบจะ Push Policy ไปยัง Endpoint Secure ทันที และแอปพลิเคชันที่เลือกจะเริ่มถูก Block บนเครื่อง Endpoint ที่กำหนด ภายในประมาณ 5–10 นาที
ขั้นตอนที่ 3: ตรวจสอบสถานะหลัง Policy ทำงาน
- รอประมาณ 5–10 นาทีหลังจาก Save Policy
- ไปที่ SOC > Specialized Protection > Endpoint App Control เพื่อดูสถานะการควบคุมแอปพลิเคชันของเครื่อง Endpoint
- หน้า Dashboard จะแสดงสถิติแอปที่ถูก Block, กราฟแนวโน้ม และรายชื่อ Endpoint Applications พร้อมจำนวนครั้งที่ Block/Allow
ผลลัพธ์บนเครื่อง Endpoint
เมื่อผู้ใช้เปิดโปรแกรม Psiphon บนเครื่อง Endpoint — Endpoint Secure Agent จะหยุดการทำงานของ Process ทันที พร้อมแสดงหน้าต่างแจ้งเตือน "Unauthorized application was detected and has been blocked" ระบุชื่อ Process, Path, สถานะ (Process killed) และเวลาที่ Block
การ Block Custom Application จากรายชื่อแอปบน Endpoint
นอกจากแอปพลิเคชันที่มีใน Signature มาตรฐานแล้ว ยังสามารถสร้าง Custom Application จากรายชื่อแอปที่ ES Agent รายงานขึ้นมาจากเครื่อง Endpoint ได้ เช่น ต้องการ Block โปรแกรม chrome.exe
- ไปที่ SOC > Specialized Protection > Endpoint App Control — หน้านี้แสดงรายชื่อแอปพลิเคชันทั้งหมดที่ตรวจพบจากเครื่อง Endpoint จากนั้นคลิก Add Custom App ท้ายแถวของแอปที่ต้องการ (ตัวอย่าง: chrome.exe)
- กรอกข้อมูล Custom App แล้วกด Save
พารามิเตอร์ คำอธิบาย App Name ชื่อของ Custom Application Description คำอธิบาย (ไม่บังคับ) Original File Name ชื่อไฟล์จริงของโปรแกรมที่ ES Agent เก็บรวบรวมมาจากเครื่อง Endpoint App Category หมวดหมู่ของแอปพลิเคชัน Status เปิด/ปิดการใช้งาน Custom Application (Enabled / Disabled) - ไปที่ Policies > Access Control > Application Control สร้าง Endpoint App Control Policy โดยเลือก Applications เป็น Custom App ที่สร้างไว้ แล้วกด Save
- รอประมาณ 5–10 นาที — เมื่อผู้ใช้เปิด Chrome บนเครื่อง Endpoint, ES Agent จะ Block และแสดงหน้าต่างแจ้งเตือนเช่นเดียวกัน
หมายเหตุ
- Endpoint App Control ช่วยป้องกัน Security Bypass เช่น ผู้ใช้เปิด Proxy/VPN Tool เพื่อหลีกเลี่ยง Policy ขององค์กร เพราะเป็นการ Block ที่ระดับ Process บนเครื่อง ไม่ใช่ระดับ Traffic
- Policy จะมีผลบนเครื่อง Endpoint ภายในประมาณ 5–10 นาที หลังกด Save
- ควบคุมได้เฉพาะเครื่องที่ติดตั้ง Endpoint Secure Agent เท่านั้น — เครื่องที่ไม่มี Agent จะไม่ถูกควบคุมด้วยฟีเจอร์นี้ แนะนำให้ใช้ร่วมกับ Application Control Policy แบบปกติ (ควบคุมที่ระดับ Traffic) เพื่อความครบถ้วน
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น