loading...
技術與產品常見問答集
  • Fortinet
  • Cisco
  • Palo Alto Networks NGFW

啟用Fortinet 相關產品SOP

文件說明請下載啟用Fortinet 相關產品SOP

編號CVE-2021-44228 Log4shell漏洞說明與建議修補作法
  • 說明:
    編號CVE-2021-44228漏洞又被稱為Log4shell,危險等級:CVE-2021-40444(CVSS:3.1 10),屬重大危險等級。
    發生於開源日誌資料庫Log4j,Log4j的JNDI功能可用於組態、紀錄訊息。
    遠端程式碼執行(remote code execution,RCE)漏洞,是Log4j的JDNI API未能驗證遠端攻擊者由惡意LDAP或其他端點發送修改過參數的log訊息,而自LDAP伺服器下載惡意程式碼至受害系統執行,最嚴重可接管整臺系統。

    建議作法:
    進行資產盤點,若資訊系統架構中有Apache Log4j之伺服器主機,需依照附件進行版本升級,或更改系統參數。
    更新Fortinet防火牆IPS Signature版本至19.00218。

    更多詳細說明,請參閱
病毒碼無法更新
  • UTM已安裝且註冊成功,但防毒病毒碼卻無法更新。請確認系統時間是否已正確設定,並於修正後,重新啟動UTM,病毒碼即可更新完成。

UTM設備接上內部網路後,原可正常瀏覽的網頁無法顯示
  • 請先檢查是否啟動「網頁過濾」功能,若客有開啟該功能,請檢查該網頁是否設定於阻擋名單;若無開啟”網頁過濾”的功能,請檢查以下情況:

    1. 瀏覽器是否有設定Proxy才能連外瀏覽網頁?若有,請確認Proxy設定是否需開啟特別的對外連接埠,並檢查UTM設定是否阻擋該連接埠。
    2. 欲瀏覽的網頁網站是否開啟特殊的連接埠,而非一般的80 Port?例如:網址http://www.test.com.tw:8080/,則特殊的連接埠為8080,則需檢查UTM設定是否有將該連接埠阻擋。

Cisco Meraki 統一監管平台網頁,其中User、Organization、Network三層式架構分別具體代表什麼?
  • Cisco Meraki 採用了結構清晰的三層式架構,依序為User(使用者帳號)、Organization(組織)以及 Network(網路)。在架構中Organization(組織)是用來區分不同的企業組織或母公司實體,例如可以為您的企業建立一個專屬組織;而Network(網路)則是用來區分該組織下的具體物理網路環境或各個分部據點,例如企業的總部辦公室、各個分店或特定區域的倉庫。中小企業可以透過這種層級,在一個Organization下統一查看與註冊全公司的所有設備資產,同時在各個分部的Network中單獨進行 無線基地台AP、交換器與防火牆的細部設定,實現「集中資產管理,分權據點配置」的靈活管理架構。

Cisco Meraki 軟體授權模式提供 Subscription(訂閱制)和 Co-Term(共同終止),這兩者模式有什麼差別?
  • 兩者模式在時間彈性與計算規則上各有特色。在Co-Term(共同終止)模式下,當組織內新增授權或硬體註冊時,Meraki 系統會根據所有授權類型的加權平均,動態重新計算出該組織所有裝置的單一到期日,這讓全公司的設備授權能保持同一天到期,簡化續約流程。而Subscription(訂閱制)模式則採用36至84個月的固定合約時限,其特色在於分配靈活性,允許企業隨時增加設備並任意分配授權。這兩者都提供了30天的寬限期(Grace Period),當授權到期後,企業仍可利用這30天緩衝時間來補足所需的授權,確保日常營運不中斷。更多規格資訊請參考如下Cisco原廠網址:

    General Licensing FAQs
Cisco Meraki MX系列資安設備提供授權有哪些類型?中華電信提供設備租賃服務包裝MX系列授權類型為何?
  • Cisco Meraki MX系列資安設備提供三種授權類型,第一種是Enterprise(企業版)授權,提供必要的 SD-WAN 功能、安全連接和基本安全功能;第二種是Advanced Security(進階安全版)授權,除了包含所有 Enterprise功能外,還增加防毒、防駭(IDS/IPS)及內容過濾等進階資安防護功能;第三種是Secure SD-WAN Plus授權,進一步包含了所有進階安全功能,並加入了使用機器學習(ML)的進階分析以及智慧 SaaS 服務品質(SaaS QoS)優化,最適合對關鍵雲端應用效能與網路數據分析有高度需求的企業。本公司中華電信提供設備租賃服務MX系列資安設備選擇的授權類型為Advanced Security(進階安全版)。更多資訊請參考如下Cisco原廠網址:

    Meraki MX/Z Security and SD-WAN Licensing
Meraki MX系列提供小、中、大不同等級資安設備,請問如何得知各型號設備搭配那些License授權名稱?
  • 對於MX各類型設備型號搭配支援的License授權許可證名稱,更多資訊請參考如下Cisco原廠網址:

    Subscription - MX Licensing
若是IT人員需要在本地端設定Meraki MS網路交換器時該如何連線?
  • 當 IT 人員需要在本地端登入設備管理頁面時,只需確定對外防火牆設定已開啟,並將筆電串接網路線至 MS交換器的 Management管理埠或LAN埠以取得 DHCP虛擬IP位址,接著在 Web 瀏覽器中輸入http://switch.meraki.com、http://setup.meraki.com或http://my.meraki.com即可順利登入設備進行檢視。

Meraki MS系列提供小、中、大不同等級網路交換器,請問如何得知各型號設備搭配那些License授權名稱?
  • 對於MS各類型設備型號搭配支援的License授權許可證名稱,更多資訊請參考如下Cisco原廠網址:

    Subscription - MS Licensing
針對 MR系列無線基地台(AP),如果遇到型號停產故障,原廠保固與授權如何轉移?
  • 無線基地台(AP)硬體汰換速度極快,經常面臨新舊規格(例如 WiFi 5升級至 WiFi 6)更替的困擾,只要您的Cisco Meraki設備處於有效的軟體授權保固期間內,當舊有硬體(例如舊款 WiFi 5的MR33)發生故障需要進行RMA更換,且此時該產品已經銷售終止(EoS)且原廠無任何備品時,Cisco原廠將會提供性能等同或優於性能的設備型號(例如支援 WiFi 6的MR36)進行替代。同時系統會將原故障設備上所剩餘的授權期限,完整地轉移到這台全新的替代硬體設備上,確保不因硬體設備停產而面臨無保固或授權失效的風險。

Cisco C8200系列是什麼類型的路由器設備?
  • Cisco Catalyst 8200系列是思科推出專為中小型企業分公司或營運據點設計的 企業級邊緣路由器(Edge Router)。主要扮演連接企業總部、資料中心與雲端服務的核心閘道角色。設備搭配多核心處理器,提供IPsec加密轉發能力,可順暢處理各類企業級應用流量。更多資訊請參考如下Cisco原廠網址:

    Cisco Catalyst 8200 Series Edge Platforms Data Sheet
Cisco C8200L-1N-4T路由器設備可搭配那些Cisco DNA軟體授權?
  • Cisco C8200系列路由器設備提供的DNA 軟體授權分為Essential及Advance二類型,各自再分為Tier 0、Tier 1、Tier 2三個等級,一般路由器設備都是搭配低速的專線電路,建議選擇搭配Tier 0(支援上下行頻寬總計50Mbps以下)即可。本公司中華電信提供設備租賃服務Cisco C8200L-1N-4T設備,選擇搭配Cisco DNA-P-T0-A-3Y軟體授權。更多資訊請參考如下Cisco原廠網址:

    Cisco Catalyst 8300/8200 Series Edge Platforms Ordering Guide
Cisco C8200-1N-4T路由器設備如果連接的是特殊專線線路,線路接頭為特殊v.35 serial port而不是RJ45的Ethernet port,請問需要加購Cisco哪個型號的專用配件卡板及線材?
  • 需要再加購專用配件卡板(Cisco型號NIM-1T)及V.35線材(Cisco型號CAB-SS-V35MT) 才能連接專線線路。

Cisco C1121-4PLTEP該型號設備是什麼類型的路由器?
  • C1121-4PLTEP為ISR 1100系列整合式服務路由器,適合分公司、門市據點、行動車載應用及中小型企業環境。提供路由、VPN安全、LTE行動通訊(需額外搭配LTE卡板配件)整合在單一設備中。更多資訊請參考如下Cisco原廠網址:

    Cisco 1000 Series Integrated Services Routers Data Sheet
Cisco C1121-4PLTEP該型號路由器如果要提供4G行動網路服務,需要加購搭配Cisco哪個型號的專用配件卡板?
  • C1121-4PLTEP路由器設備需要再加購搭配4G專用配件卡板(Cisco型號P-LTE7-EAL)。

Cisco C1121-4PLTEP路由器設備常見應用情境有哪些?
  • C1121-4PLTEP路由器設備應用情境例如:企業分公司網路建置、門市 POS 與監控系統連線、金融據點備援網路、工廠 IoT資料回傳、車載行動辦公室、LTE備援專案、分點網路整合。

Cisco C8130-G2 、 C8140-G2 、C8151-G2這些型號設備是什麼類型的路由器?
  • C8130-G2、C8140-G2、C8151-G2 屬於思科8100系列安全路由器(Cisco 8100 Series Secure Routers)。這系列設備專為中小型分公司、零售門市、POS 系統、遠距辦公點及 IoT 環境所設計。主打靜音無風扇設計、低功耗,並整合了硬體加速的安全防護、SD-WAN 網路技術。本公司中華電信提供設備租賃服務C8130-G2、C8140-G2、C8151-G2設備,內含搭配Cisco R-OS-S-E軟體授權Cisco OS Essentials - Small(Embedded, Perpetual:嵌入式,永久授權)。更多資訊請參考如下Cisco原廠網址:

    Cisco 8100 Series Secure Routers Data Sheet
什麼是NGFW? 它與市面上的傳統防火牆有什麼不同?
  • 傳統的防火牆,是依照封包的來源IP、Port等第三、第四層的資訊,進行封包過濾,像防水閘門一樣,減少網路被惡意程式攻擊的可能性,但是NGFW必須做到更多。次世代防火牆(Next Generation Firewall,NGFW)要有能力看懂第七層應用層的流量,識別不同的應用程式流量,而且還要再更進一步識別使用者的身分、裝置等資訊。也就是說,NGFW能提供比傳統防火牆更好的可視性。

除了第七層應用程式管控外,針對已知或未知威脅,該如何防堵?
  • Palo Alto Networks NGFW針對已知和未知威脅,提供了三種資安授權服務,分別為Threat Prevention、PAN-DB URL Filtering以及WildFire。Threat Prevention 可以透過特徵碼來找出已知的威脅,包含Anti-Virus、Anti-Spyware以及Vulnerability;對於上網行為管控,透過PAN-DB URL Filtering功能可防止用戶端連線至惡意網站、釣魚網站以及惡意中繼站台;另外針對未知威脅的部份,可透過WildFire功能,即時將檔案送至雲端進行動態分析,分析的結果最快在5分鐘就可以得知,並得到防護的疫苗。以上的防護機制僅需要初次的人工設定作業,接下來都是系統自動化完成。

Palo Alto Networks NGFW是否有提供備援機制? 如果是單點故障該如何排除?
  • Palo Alto Networks NGFW有提供三種模式的HA備援機制,其中的HA1是兩台設備間會進行Configure File Sync(設定檔同步);HA2是兩台設備間會進行Session Sync(用戶端連線不中斷),而這兩種模式都是提供Active/Standby的備援,只有HA3才會提供Active/Active的備援。如果是考慮單點故障的風險,建議在架構佈署時可以考慮Virtual Wire模式(Transparent Mode),因為Palo Alto Networks 的Virtual Wire模式僅是電路的串接,並不影響到Mac、IP等交換資訊,所以假使真的發生單點故障時,只要人員至機房端跳線即可排除,可大幅縮短故障復原的時間。

用戶該如何選擇合適的型號大小?
  • 對於Palo Alto Networks NGFW型號大小的選擇,通常會取決於Throughput(頻寬)及Session(會話數量),在頻寬的考量是以用戶打算要接入Palo Alto Networks NGFW的線路加總頻寬(其中包含了上傳/下載頻寬),另外就是要考量NGFW的防護方式,如果是僅使用防火牆功能,那就只要考慮Layer7 Firewall Throughput數據,如是考量使用授權功能,那就參考Threat Prevention Throughput數據。