Port Control ในเมนู Endpoint Control ใช้อนุญาตหรือบล็อกการเชื่อมต่อจากเครื่องอื่น (Remote IP) เข้ามายัง Port ที่กำหนดบนเครื่องของผู้ใช้ เช่น ไม่ให้เครื่องที่ไม่ใช่ของทีม IT เปิด Remote Desktop เข้ามาที่เครื่องพนักงาน หรือป้องกันการคัดลอกข้อมูลผ่าน Windows Folder Sharing ทั้ง Remote Desktop และ File Sharing เป็นช่องทางที่ผู้โจมตีนิยมใช้เคลื่อนที่ภายใน Network การอนุญาตเฉพาะเครื่องที่จำเป็นจึงเป็นไปตามหลักการให้สิทธิ์เท่าที่จำเป็น (Least Privilege) Port Control ใช้กับเครื่อง Windows ที่ติดตั้ง Omnipoint Secure Client
สารบัญ
หลักการทำงาน
Port Control ดูแลการเชื่อมต่อขาเข้า (Inbound) ที่เครื่องอื่นเปิดมายัง Port ของเครื่องที่อยู่ใน Applicable Scope
- Remote IP คือเครื่องต้นทางที่เชื่อมต่อเข้ามา
- Port คือ Port บนเครื่องของผู้ใช้ที่ต้องการควบคุม
- Block connection — บล็อกการเชื่อมต่อจาก Remote IP ที่ระบุมายัง Port นั้น และอนุญาต Remote IP อื่น
- Allow connection — อนุญาตเฉพาะ Remote IP ที่ระบุ และบล็อก Remote IP อื่นทั้งหมดที่เชื่อมต่อมายัง Port นั้น
Policy ทำงานที่ Client บนเครื่อง จึงยังมีผลแม้ปิด Traffic Forwarding ของเครื่องนั้น ส่วนการเชื่อมต่อที่เครื่องของผู้ใช้เปิดออกไปเอง ให้ควบคุมด้วย Policy ของ ZTNA หรือ Secure Web Gateway
ก่อนเริ่ม
- เครื่องที่ต้องการป้องกันเป็น Windows ติดตั้ง Omnipoint Secure Client และเชื่อมต่อกับ Athena SASE อยู่
- สร้าง IP Address Object ของเครื่องต้นทางไว้ก่อนที่ Platform Management › Objects › IP Addresses เพราะช่อง Remote IP เลือกจาก IP Address Object (หรือ All) ดู การสร้าง IP Address Objects
- ทราบ Port ของบริการที่ต้องการควบคุม เช่น Remote Desktop ใช้ TCP 3389 และ Windows File Sharing (SMB) ใช้ TCP 445
สร้าง Port Control Policy
- ไปที่ Platform Management › Endpoints › Endpoint Control แล้วเลือกแท็บ Port Control
- กด Add
- Basics — กรอก Name, Description (ไม่บังคับ) เลือก Status เป็น Enable หรือ Disable และเลือก Rank (ผู้ดูแลระบบที่มีระดับ Rank เท่ากับหรือสูงกว่าค่านี้ (ค่า Rank ยิ่งน้อยระดับยิ่งสูง โดย 0 สูงสุด)เท่านั้นที่แก้ไข Policy นี้ได้)
-
Rule Settings › Conditions — กด Add แล้วกำหนดในแต่ละแถว
- Protocol — TCP, UDP หรือ ICMP
-
Port — Port เดียวหรือช่วง Port คั่นหลายค่าด้วย Comma เช่น
80, 443, 5000-5010 - Remote IP — เลือก IP Address Object ของเครื่องต้นทาง
- Action — เลือก Block connection หรือ Allow connection
- Schedule — เลือกช่วงเวลาที่ Policy มีผล เช่น All Day
- Applicable Scope — เลือกผู้ใช้หรือ Department ของเครื่องที่ต้องการป้องกัน (เครื่องปลายทางที่ถูกเชื่อมต่อเข้ามา)
-
กด OK
เริ่มจาก Scope ผู้ใช้กลุ่มเล็กหรือผู้ใช้คนเดียว ทดสอบให้ได้ผลตามต้องการ แล้วจึงขยาย Scope ไปยังแผนกอื่น
ตัวอย่างการใช้งาน
| ความต้องการ | Protocol / Port | Remote IP | Action | Applicable Scope |
|---|---|---|---|---|
| ไม่ให้เครื่องที่ระบุเปิด Remote Desktop เข้าเครื่องพนักงาน | TCP / 3389 | Object ของเครื่องที่ไม่อนุญาต | Block connection | พนักงานที่ต้องการป้องกัน |
| ให้เปิด Remote Desktop เข้าเครื่องพนักงานได้เฉพาะเครื่องของทีม IT | TCP / 3389 | Object ของเครื่องทีม IT | Allow connection | พนักงานที่ต้องการป้องกัน |
| ไม่ให้เครื่องอื่นคัดลอกไฟล์จาก Shared Folder บนเครื่องพนักงาน | TCP / 445 | Object ของเครื่องที่ไม่อนุญาต | Block connection | พนักงานที่ต้องการป้องกัน |
ทดสอบและตรวจผล
- รอให้ Policy ส่งไปถึงเครื่องที่ออนไลน์
- จากเครื่องที่อยู่ใน Remote IP ของ Policy แบบ Block connection เปิด Remote Desktop Connection ไปที่ IP ของเครื่องพนักงานที่อยู่ใน Scope การเชื่อมต่อจะถูกบล็อกที่เครื่องปลายทาง
- ตรวจ Log ที่ Logs › Endpoint Management › Endpoint Control แท็บ Port Control จะเห็นรายการพร้อม Username, Endpoint Name, Private IP, Protocol Type, Port, Remote IP และ Action เป็น Block connection
- ทดสอบจากเครื่องที่ไม่อยู่ใน Remote IP การเชื่อมต่อเดียวกันจะไปถึงหน้าต่างกรอกรหัสผ่านของ Windows ตามปกติ ซึ่งยืนยันว่า Policy มีผลเฉพาะเครื่องที่ระบุ
ทดสอบตามทิศทางของ Policy เสมอ คือเชื่อมต่อจากเครื่องต้นทางเข้าไปยังเครื่องที่อยู่ใน Scope ดูรายละเอียดของหน้า Log ได้ที่ Endpoint Management Logs
ปิดหรือยกเลิก Policy
- ในรายการ Port Control ติ๊กเลือก Policy แล้วกด Disable เพื่อหยุดใช้ชั่วคราว หรือ Delete เพื่อลบ เมื่อปิด Policy แล้ว การเชื่อมต่อเดียวกันจะไปถึงหน้าต่างกรอกรหัสผ่านของ Windows ตามปกติ
- หากต้องการยกเลิก Policy เฉพาะบางเครื่อง ให้เครื่องนั้นเชื่อมต่อกับ Athena SASE อยู่ แล้วนำผู้ใช้หรือเครื่องออกจาก Applicable Scope ของ Policy
รายการ Policy แสดง Priority, Name, Action, Applicable Scope, Schedule, Status, Time Updated, Rank และ Created By
ปัญหาที่พบบ่อย
| อาการ | สิ่งที่ควรตรวจ |
|---|---|
| การเชื่อมต่อไม่ถูกบล็อกและไม่มี Log | ตรวจว่าทดสอบถูกทิศทาง (จากเครื่องใน Remote IP เข้าไปยังเครื่องใน Scope) IP Address Object ตรงกับ IP ของเครื่องต้นทางจริง ผู้ใช้ที่ Login บนเครื่องปลายทางอยู่ใน Scope เครื่องเป็น Windows และออนไลน์อยู่ Policy อยู่ในสถานะ Enable และ Schedule ครอบคลุมเวลาที่ทดสอบ |
| Policy ไม่มีผลกับผู้ใช้บางคน | ตรวจที่ System › Troubleshooting › Client Troubleshooting ว่าไม่ได้เปิด Bypass client policies ให้ผู้ใช้กลุ่มนั้นไว้ เพราะตัวเลือกนี้ทำให้ Port Control และ Policy อื่นบนเครื่องไม่มีผลชั่วคราว (ดู Client Bypass สำหรับการแก้ไขปัญหา) |
| ทีม IT เชื่อมต่อเข้าเครื่องพนักงานไม่ได้ | ใช้ Action แบบ Allow connection กับ Object ของเครื่องทีม IT หรือตรวจว่าเครื่องของทีม IT ไม่อยู่ใน Remote IP ของ Policy แบบ Block connection |
Log ของ Port Control มีชื่อผู้ใช้ MAC Address และ IP ซึ่งเป็นข้อมูลส่วนบุคคล ควรให้เฉพาะผู้ดูแลระบบที่มีหน้าที่เปิดดู และปฏิบัติตามนโยบายความเป็นส่วนตัวขององค์กร
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น