2020/4/9

「集十八般武藝於一台」的Zyxel ZyWALL ATP100智能防火牆開箱分享

本文穫Zyxel徵文活動獎


§ 前言

ATP智能防火牆系列是專門為中小企業量身打造的資安防護解決方案,屬於一種進階式UTM防火牆,SOHO族也適用,合勤集團兆勤科技的ZyWALL ATP100/200/500/800具備多種雲端智能防護技術,並具備智能應用程式管理、入侵防禦與防病毒等多層次過濾,在特徵碼即時更新之狀況下能有效保護組織Intranet遭受惡意程式或病毒網頁感染,並配合其他產品線少有的雲端沙箱運算技術,預知全新威脅的攻擊,是專為中小企業打造的進階威脅防護最佳方案,在圖形化分析報表方面,SecuReporter能展現資安威脅等級與趨勢,並啟動主動告警高能,幫助IT管理人員更全方位掌控網路與資訊安全狀態,為公司減輕無形的資安危害成本。

筆者自On Board以來,在萬人等級的大型企業擔任過當時兩大防毒軟體的系統管理員,擔任企業內部PC防毒伺服器與伺服器防毒系統管理人員,並經歷過Nimda與CodeRed對於公司內部伺服器的蹂躪以及網路的嚴重癱瘓,深深覺得防毒與網路安全軟體是資訊建設的基石樑柱,後續防火牆與分倉概念在公司內部全面推廣之後,陸續在資料中心管理核心路由器、網路附載平衡器與防火牆的維運工作,近來資安工作又演進為APT郵件攻擊、伺服器落點掃描、原始碼檢測、APM應用程式效能檢測、資訊系統服務監控與ProActive主動監測等議題。

本文將引領諸君進入Zyxel ZyWALL ATP100智能防火牆的絕對領域。本文由防火牆的開箱與安裝起頭,進而介紹功能操作與測試的結果,最後聊聊使用心得與未來展望。
§ 產品開箱



▲ Zyxel ATP100智能防火牆外盒外觀,即免費贈送一年期全功能多層次安全防護授權服務,須連上myZyXEL.com 2.0網站,創建帳號,然後註冊產品,再啟動授權。



▲ 合勤集團兆勤科技是一間很知名的台灣廠商,底下的大理石也呈現台灣的外廓。



▲ 打開盒子,看到精緻的包裝方式。



▲ Zyxel ATP100智能防火牆的兩側有兩排散熱開孔,讓熱氣不至於積在金屬殼內。



▲ Zyxel ATP100智能防火牆的上下兩面都有為數眾多的散熱孔。



▲ Zyxel ATP100智能防火牆的網路孔都位於機殼的前側,P2-P6提供四個電介面ˋ。



▲ P1則為SFP,可以選擇插入光介面的Zyxel mini-GBIC Transeiver SFP-LX-15A或其他mini-GBIC,和P2成為附載平衡雙WAN。右邊是RJ-45型式的RS-232,提供給終端機連線使用。



▲ Zyxel ZyWALL ATP100智能防火牆面板所有網路介面一覽。



▲ 隨盒附上四個防滑腳墊,


▲ 有背膠可以直接貼於於機殼上,讓使用承板時能夠有效止滑。



▲ 也可以利用壁掛孔採壁掛模式。


▲ 兩個壁掛孔才有辦法完全平衡。



▲ Zyxel ZyWALL ATP100智能防火牆正面有對應的燈號。



▲ Zyxel ZyWALL ATP100 ZyWALL ATP Firewall位於正面左邊明顯之處。



▲ P3-P6是LAN/DMZ Port,亮橘燈時是跑1000Mbps,亮黃燈時是跑100Mbps。



▲ 內附專用的變壓器。



▲ 原廠附的RS232 Console線。



▲ 很簡短的使用說明書,只要是查閱預設帳號密碼。



▲ 多國語言的快速啟動導引、註冊指南與一張密碼卡。ATP100免費提供一年不可轉讓的Gold版資安防護授權。免費使用一年結束之後,用戶可選擇付費續訂Gold金級版資安防護授權,續訂一年或兩年的的授權服務可轉讓。



▲ 主要的兩項配件,裡面也沒有附mini-GBIC transiciver。






▲ 在企業內部分的應用部分,ATP100的WAN連接至一台L2 Switch的4個SFP之一作為上鍊電路,L2 Switch會再往上接往Access Router。



▲ L2 SWITCH型號為Zyxel MGS 3712E。



▲ 光纖網路卡的光纖介面是焊在PCB上無法移除的,如果想在伺服器上提供高速網路,也可以使用光纖介面。


▲ 另外購得一批Zyxel SPF-LX-15A miniGBIC Transeiver 單模光纖模組,速度高達1000Mbps及最長距離10公里,相對於用過的國外大廠miniGBIC Transeiver,Zyxel的產品CP值非常的高,只要幾百元就能入手。



▲ 以上就是Zyxel ZyWALL ATP100智能防火牆產品外觀分享,其防火牆與入侵偵測功能非常豐富,下文逐步介紹功能介面與使用心得部分。


§ 功能介紹



▲ 以任一介面IP登入Zyxel ZyWALL ATP100智能防火牆。



▲ 由於是SOHO用途,所以WAN採用CHT 光世代網路。



▲ 首先免不了先刷最新版的韌體,讓ATP100維持最完美狀態。



▲ 點擊ATP左邊圖示的最上方一個,在按General可以看到儀表板,裡面有裝置訊息與系統狀態。


▲ 在General頁籤中,能監視到即時的CPU、記憶體、Flash Memory、USB存儲媒體使用率、連線中的Session數等等有用資訊。



▲ Zyxel ZyWALL ATP100智能防火牆提供的各種服務一覽。



▲ Zyxel ZyWALL ATP100智能防火牆提供的各種服務一覽。



▲ 此時此刻ATP儼然成為一台4G分享器,下載經測試達49.55Mbps、上傳也有9.75Mbps,Ping是略高的20ms。


▲ 連上Internet之後可以定時更新最新版韌體,這裡又發現了ZLD4.50,為維持ATP100最新最ˋ穩定的狀態,旋即進行下載與安裝,這次主要的更新有兩點,提供具備混合惡意程式的掃描的優越保護,其次是將SSL VPN使用者的數目提升到30人。


▲ 儀錶板的一般頁籤可以看到面板正面的燈號圖示。


▲ 切換儀錶板的一般頁籤也可以看到面板背面的配線圖示。


▲ 由於在測試過程中並ˋ沒有產生太流量,用VC#.net編譯的一個小小封包傳送工具,從近LAN端狂送出UDP封包,有TCP/IP基本知識的使用者都知道UDP是不會管server端daemon存不存在的。



▲ 經測試後ˋ,乙太網路在800~999Mbps之間震盪徘徊,想當然爾ATP100與PC的網路皆卡住不會動,這也可以當作DOS侵入測試的一環。


▲ ATP100的CPU使用率瞬間爆到接近100%。

▲ 成功經由WAN Wizard連線CHT光世代PPPoE。


▲ ATP100有完善的AP管理功能,四個規則區分惡意AP與善意AP。Gold版資安防護授權內含最大AP管理數量,例如ATP100可管理10台AP;若未續訂Gold版資安防護授權,到期之後可管理AP數量將降回預設2台。


▲ ATP100僅支援自家的ZYEL無線基地台,另外我插入兩張不同品牌的USB 802.11n網路卡,都抓不到介面,顯然沒有驅動程式。


▲ ATP100在介面選單中,可以設定光纖與銅纜連接埠,PPP連線並具備橋接器與WAN負載平衡功能。


▲ ATP100在線路負載平衡策略中我們引入WAN與行動網路,合併頻寬使用。



▲ ATP100在IPSec VPN中,支援Ikev1與Ikev2Tunnel,可下載Zyxel VPN Client軟體連線,或者在Windows 10時中也原生支援IPSec、L2TP等 VPN。


▲ ATP100的頻寬管理功能,能夠為SIP語音流量保留較高的QoS。


▲ ATP100提供了完整的Web認證與SSO功能,網站客製化文件可以修改Zyxel ATP1000管理介面GUI。


▲ 入侵防禦與入侵偵測防禦絕對是ATP100的重頭戲,在筆者管理過的J牌與F廠防火牆機種中,是比較少看到入侵防禦與入侵偵測的足跡的,ATP100可以設定的掃描偵測項目大致已TCP、UDP、IP、ICMP的連接埠掃描與Sweep為主。


▲ ATP的入侵防禦與入侵偵測防禦也支援異常流量於通訊協定的偵測,將UDP Flood臨界值設在100,像先早自行編譯的Udpclient就會被偵測到UDP Flood。



▲ 限定連線數的地方還有直接監控每台主機的IP連線數與UDP的連線時間,不過在接收某些多媒體串流時須將UDP連線超時的功能關掉ˋ。



▲ 防火牆最基本的功能就是針對來源與目的IP與埠進行檢查與過濾。


▲ 防火牆最基本的功能就是針對來源與目的IP與埠進行檢查與過濾,許多廠家的防火牆必須先將IP位址範圍定義成位址名稱,這樣的好處是修改IP位址也不需要修正策略,當然ATP也不例外,有了位址名稱後才能設定策略中的來源與目的地等位址。



▲ ATP100的網頁安全防護可以自選分類,阻擋特定國家或地區IP與來自內外部的多種威脅,實作原理都是最先進雲端防護技術,比對封包資料,當然要隨時更新才有正確度,此時維持一個有效的License對於更新URL清單是必要的,有效防護零時差攻擊、杜絕未知威脅。



▲ ATP100擁有最先進入侵偵測防禦,支援各式特徵碼;當組織遭受全新或變種病毒攻擊時,ATP智能防火牆並主動式黑名單防護阻擋。主動式黑名單防護即時主動掃描網路流量的IP位址與Zyxel雲端資料庫,一旦比對出高風險的IP位址流量時,將依據防火牆的安全政策(Security Policy)LOG起來,並發送告警與進行阻隔。


▲ ATP100擁有最先進電子郵件安全技術,支援偵測POP3與SMTP兩種最常見的郵件通訊協定。



▲ ATP100所搭配的雲端沙箱技術,以沙箱模擬透過雲端沙箱模擬內網環境,防範杜絕未知的威脅能分辦出一般UTM防火牆無法比對出的未知攻擊。



▲ ATP100也支援Mesh管理,在佈線困難的地方,利用多台AP簡化了擴展無線網路的覆蓋範圍,為WDS的AI進階版,稱之為ZyMesh。


▲ ATP100支援AD、LDAP、RADIUS三種目錄服務主機的連線。




▲ 在系統選項內設定ATP100的主機名稱、系統日期、WWW、SSH、TELNET等管理服務,還有語系、驗證伺服器與通知等等。最好用的還有可以外接USB儲存裝置搖身一變變成簡易NAS。




▲ 在ATP100管理介面的最上層最左邊,點擊可以開啟console CLI,ATP100的設定檔長得跟CISCO的 config幾乎一模一樣,更專業與細微的設定要由此進行。



▲ 在圖形化分析報表方面,藉由主動式黑名單防護功能,SecuReporter智能資安分析報表中進行統計分析能展現資安威脅等級與趨勢,並啟動主動告警功能,幫助IT管理人員更全方位掌控網路與資訊安全狀態,為公司減輕無形的資安危害成本,提昇企業資安防護能力。



▲ 在特徵碼即時更新之狀況下能有效保護組織Intranet遭受惡意程式或病毒網頁感染,
一旦確認為惡意程式,將即時找出病毒特徵、整合進雲端資料庫,執行聯合防禦。



▲ 病毒測試可以產生一個eicar.txt,內容為「X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*」,純文字檔當然不會有病毒,只是eicar普遍被登錄在各家防毒軟體的特徵碼中,可以測試惡意程式掃描引擎是否正常運作。

▲ 或直接由eicar.org網站下載。


§ 使用心得

ATP防火牆具備資安雲端資料庫,可隨時蒐集最新的惡意軟體攻擊資訊,再透過最夯人工智慧機器學習機制,所訓練產生的惡意軟體情資資料庫,累積即時與強大的防護能力,所以隨時renew Licnse才能使ZyWALL ATP100智能防火牆為企業組織提供零時差的APT進階攻擊防禦能力。

ATP100的沙盒特別讓筆者印象深刻,可隨時找出新型態的網路威脅,並透過Zyxel雲端智能技術,能在最短時間內整合雲端資料庫,強化ATP智能防火牆對零時差攻擊的防護能力。可提供更嚴密的傳輸護守,為組織打造安全、安心的網路環境。

SDN(software-defined networking)與UTM防火牆是未來IT界網路與資安發展的兩大重大領域,在UTM防火牆被整合之前,Mail防毒需要一台Sendmail防毒伺服器,網頁過濾需要在Proxy Server安裝WebSense之類的網頁過濾套件,防火牆(Firewall), 入侵偵測(IDS), 入侵防護(IPS)更是一台都不能少,PC與Server端檔案型病毒要安裝防毒軟體用戶端並架設管理伺服器控管與派送程式碼,且常常更新失敗,還有要4G分享器及WIFI Mesh Conrtoller、NAS、路由器、交換器、負載平衡器、光電轉換設備等等族繁不及備載,有時只是需要基本的效能,卻須購買整套昂貴的設備,21世紀的IT管理有了進階型的UTM防火牆,一切由一台集十八般武藝的合勤ZyWALL ATP100智能防火牆便可以涵蓋,使用ATP100之後,身為網管人員的筆者工作效率得以大幅提升,企業組織的資安防護力量也瞬間得到升級,可謂物超所值,值回票價。

2020/4/1

視博通 SW001(B) 雙面男爵 電競機殼 (ATX//內建ARGB風扇前2後1) 新品開箱


                購買連結請點:https://www.sinya.com.tw/prod/145063




                2020年視博通全新推出年度旗艦可替換面板 E-ATX 電腦機殼《雙面男爵》,面板總共有高質感玻璃面板與快速進氣網孔面板,視玩家可自行更換,建議售價在2590 元,是一個「高貴不貴、買一送二」的概念。內建前雙 20cm、後 12cm 可與主機板同步ARGB燈效的幻彩ARGB 風扇,就光光這些ARGB風扇就所費不貲、物超所值。也可改裝最大支援至360mm的水冷排以安裝一體式水冷,屬於一咖全方位的電腦機箱。可替換面板 E-ATX 電腦機殼《雙面男爵》能一次滿足您各式各樣的組裝需求,屬於一咖全方位的電腦機箱。

                一開始看到雙面男爵外箱以為重量很一般般,誰知道一伸手要搬發現搬不太起來,載回家後一口氣搬到了四樓,讓人喘呼呼,感覺又沉又重,可見用料多麼紮實,拆開之後,仔細端詳細緻的做工才更覺得物超所值。



                ▲視博通 SW001(B) 雙面男爵 電競機殼產品外箱背面有簡易的分解圖。



                ▲視博通 SW001(B) 雙面男爵 電競機殼產品外箱正面清楚的標註視博通SuperChannell的產品名稱雙面男爵。



                ▲視博通 SW001(B) 雙面男爵 電競機殼產品外箱侧面都是一樣的字樣,條列出雙面男爵的產品規格。



                ▲視博通 SW001(B) 雙面男爵 電競機殼產品規格與代理商世博通國際股份有限公司的詳細聯絡地址與電話。



                ▲ 視博通 SW001(B) 雙面男爵 電競機殼 外箱的頂面外觀。



                ▲ 打開視博通 SW001(B) 雙面男爵 電競機殼 外箱的頂面,就看到一片快速進氣網孔面板,想必出廠預裝的是高質感玻璃面板。



                ▲ 一般機殼類都會採正面開箱。



                ▲ 再180度旋轉翻面覆蓋後倒出。



                ▲ 但視博通的外箱雖然貼心挖取兩個握孔,使用覆蓋法從上方取出時,剛剛好會勾住,要略施暴力,或者把紙片往外推,甚至進行破壞切割。



                ▲ 視博通 SW001(B) 雙面男爵 電競機殼 本體前側,出廠面板預先安裝高質感玻璃面板與一對20cm可與主機板同步ARGB燈效的幻彩ARGB 風扇。



                ▲ 視博通 SW001(B) 雙面男爵 電競機殼 本體後方,出廠面板預先安裝與主機板同步ARGB燈效的幻彩ARGB 12公分風扇



                ▲ (覆蓋雙面男爵魔法牌開始這一局(誤),翻出一張顯卡直立支撐架套件。


                ▲ 屬於選配的直立式顯示卡,打開紙箱已經發現位於其中。為何名稱叫魯班呢?因為雙面男爵在對岸就叫做魯班,雙面男爵屬於第三代產品。



                ▲ 視博通 SW001(B) 雙面男爵 電競機殼底部也有四枚銀色外觀的腳墊,比一般純黑色的通用型橡膠腳墊增色不少。



                ▲ 視博通 SW001(B) 雙面男爵 電競機殼 本體前側,出廠面板預先安裝高質感玻璃面板與一對20cm可與主機板同步ARGB燈效的幻彩ARGB 風扇。


                ▲ 也支援時下流行的顯示卡直立系統,可透過選配套件讓顯示卡直立且不緊貼玻璃側板,有效解決以往顯示卡直立式散熱的詬病。


                ▲ 方便拆裝前面板。



                ▲ 機殼前端左右兩側採對稱式設計,中央屬於才可以換的面板區。



                ▲ 使用玻璃面板時,左右兩側仍有一整條幾乎與機殼同高的換氣口。讓前方一對20cm幻彩ARGB 風扇可以透過換氣孔自前方進氣。在前進氣與機頂及機殼底部均配置磁吸防塵濾網及抽取式濾網,讓雙 20 公分的前風扇與12 公分後風扇在能構成的順暢完善的空氣對流,同時對於減少灰塵異物的吸入,磁吸防塵濾網及抽取式濾網也發揮了作用。



                ▲ 視博通 SW001(B) 雙面男爵 電競機殼 本體上方前端左側是開關與外製端子接孔區,與其說是前 I/O 面板,不如稱之為上 I/O 面板,共有USB 2.0 x 2、USB 3.0 x 2、AUDIO x1、MIC x 1以及RESET與POWER SWITCH,還有兩顆燈號。




                ▲ 內部空間:空間非常大,以前的機箱,顯卡都要快碰上硬盤支架了,這個還有好大的空間。除了最常用的MATX、ATX之外,內部空間同時相容於ITX、E-ATX,比如Z390-E。在散熱解決方案上,雙面男爵支援雙水冷排以及多達 5-7 個風扇固定孔位。視博通雙面男爵擁有厚實且堅固的機身強度,除了支援玩家級的 E-ATX 主機板、最大 380 mm 顯示卡。



                ▲ 視博通 SW001(B) 雙面男爵 電競機殼的上面板安置在這個位置的另外一個主要原因是可以背板後方走線。

                ▲ 視博通 SW001(B) 雙面男爵 電競機殼的上蓋也提供了防塵網。


                ▲ 視博通 SW001(B) 雙面男爵 電競機殼的右蓋採玻璃側透,顏色為半透明墨黑色,透明度潘案,對於機殼內可能的小灰塵就可能變成眼不見為淨囉。

                ▲ 視博通 SW001(B) 雙面男爵 電競機殼 內部的可拆卸式硬碟架。

                ▲ 後置風扇的ARGB同步接頭,後方 1 x 120mm ARGBARGB同步風扇的控制接頭,此端接至控右方公腳上。




                ▲ 其他角度照片欣賞之一。



                ▲ 側透玻璃是整片嵌在側蓋中,透過側蓋的邊框強化玻璃的保護力,側透玻璃採採用無孔式設計



                ▲ 易手動變換的個性化面板,內附鐵網版,可以自由選擇更換成散熱型的快速進氣網孔面板或炫光型的高質感玻璃面板。



                ▲ 側板也採防掉落螺絲,整體的電腦組裝安全度提高許多。



                ▲ 走線都可以安置在背板後面。


                ▲ 五孔理線橡圈,隱藏整線更便利。



                ▲ 位於主機板承板背面中央的電路板是幻彩 ARGB LED接頭的控制板,透過控制板可連接多達八個 LED零組件,控制LED發出幻彩燈效,最多達 1680 萬色。




                ▲ 加大的電源供應器PSU防塵墊可以減少共振、降低噪音,同時保護電源供應器。





                ▲ 先就機殼後方ㄉ檔片疑除到剩一。


                ▲ PCI-E轉接槽。


                ▲ 安裝直立顯示卡後擋板露面跟顯示卡


                ▲ 顯示卡[[穩穩的直立了,穩穩的直立了成功地改變地心引力方向


















                ▲ 顯示卡[[穩穩的直立了,穩穩的直立了成功地改變地心引力方向


                ▲ 插好顯示卡轉接槽




                ▲ 亮晶晶的前置風扇。


                ▲ 可以左右移動能力的3.5"硬碟支撐架,依據電源供應器的大小調整安裝位置。



                ▲ 3.5"硬碟支撐架,依據2.5"或3.54"的大小孔位,上面標示得知可以安裝兩個2.5"或者一個3.5"儲存裝置。

                https://vod.300hu.com/4c1f7a6atransbjngwcloud1oss/4d95ef0e287875505452490753/v.f30.mp4?dockingId=63bb4f22-212b-4e9f-9a4b-26272e495aa8&storageSource=3

                ▲ 雙面男爵就是中國的先馬SAMA魯班三號小改款,取消了USB Type-C連接埠,《孟子.離婁上》有言「無後為大」(XD,《孟子.離婁上》好像不是這樣用的!),雙面男爵則多了後置的12CM風扇,關於燈效請觀賞以上連結影片,規格以視博通官網為準。






                使用心得

                視博通 SW001(B) 雙面男爵 電競機殼的做工和質感確實不錯。看中這款機箱主要原因是因為筆者需要一咖前面板的散熱比較好的機箱,可以更換面板讓人覺得一次買到兩台,有人說那另外一個沒有使用不是浪費了,筆者認為可以根據季節來選擇更換。冬天不需要強大解熱力時,就可以更玻璃面板轉換心情。夏天用網格型的散熱效果最好,台灣的夏天沒有,台灣的夏天沒有冷氣房時的溫度是很嚇人的。

                內部空間非常大,容納得下一般ATX還大的E-ATX中高階以上主機板與加長型的顯示卡,還可以放一些小玩具,背線空間足夠,硬盤位也多,拆裝設計方方便。 做工深具質感:用料極為紮實,機箱又沉足夠份量。 散熱效果良好,噪音也不大,換下10年以上的風火輪,那是太時後發光LED前置風扇的先驅,由於沒有防塵,風扇上已經積上厚厚的一層灰,最後決定把電線拔掉讓風扇停轉,後來還持續累積灰塵,由於風流不足導致對流不良進而導致累積廢熱,已經安裝了大型塔散也太大助益,經更換機殼後,看能不能再度加大溫差,看能否增加超頻幅度。

                機箱開關接口設計筆者偏愛的機箱上方側邊,這樣就可以把外接硬碟直接擺放的機箱上方。很喜歡前'方2個ARGB風扇,真的越看越喜歡。產品包裝​​也非常嚴密,裡頭除了兩侧的保麗龍,還有一層瓦楞紙包覆,運送過程中完好無損。 總之非常推薦這款機箱,外觀和散熱可以兼顧。

                言而總之這款視博通 SW001(B) 雙面男爵 電競機殼設計做工非常細緻,細節處的處理非常指係,拿在手裡也分量十足,外型呈現寬大霸氣,適合大空間的佈局設計,支持採背板後方走線,增加侧透呈現的簡潔度,外觀也是非常的炫酷亮眼,沉穩大方,電競風又不失內涵,加上ARGB燈特,整體豐富非常牛逼,價格高貴不貴,值得玩家擁有,性價比極高,物超所值。