Lernprogramm: Konfigurieren von URL-Filterung und benutzerdefinierten Blockseiten

Die URL-Filterung ist eine erweiterte Art von Webinhaltsfilterung basierend auf einer vollständigen oder teilweisen URL. Im Gegensatz zum Filtern basierend auf vollqualifizierten Domänennamen (FQDNs), die im Datenverkehrsheader sichtbar sind, erfordert die URL-Filterung eine TLS-Überprüfung (Transport Layer Security), um das spezifische Ziel anzuzeigen, auf das ein Benutzer zugreifen möchte. Beispielsweise ist www.bing.com ohne TLS-Inspektion sichtbar, aber www.bing.com/images ist nicht sichtbar. Die URL-Filterung bietet eine differenzierte Webinhaltsfilterung und verbessert die Genauigkeit der Webinhaltsfilterung nach Kategorie.

In diesem Tutorial erfahren Sie, wie:

  • Konfigurieren Sie Webinhaltsfilterrichtlinien, um bestimmte URLs zuzulassen oder zu blockieren.
  • Verknüpfen von Webinhaltsfilterrichtlinien mit einem Sicherheitsprofil.
  • Konfigurieren sie eine benutzerdefinierte Fehlermeldung für blockierte Websites.
  • Überprüfen Sie, ob Websites wie erwartet zugelassen oder blockiert werden.

Voraussetzungen

Führen Sie das Lernprogramm "Konfigurieren der TLS-Inspektion" aus. DIE TLS-Überprüfung ist eine Voraussetzung für die URL-Filterung.

Wichtige Konzepte

Das Verständnis des Unterschieds zwischen FQDN und URL-Filterung ist für das effektive Richtliniendesign von entscheidender Bedeutung.

Aspekt FQDN-Filterung URL-Filterung
Erfordert TLS-Inspektion No Ja
Sichtbarkeit Nur Domäne Vollständiger Pfad
Beispieltreffer www.youtube.com www.youtube.com/shorts
Anwendungsfall Blockieren oder Zulassen von ganzen Websites Blockieren oder Zulassen bestimmter Websites
Granularität Grobkörnig Feinkörniger

Objective

Dieses Tutorial baut auf den vorherigen Tutorials auf. Im FQDN-Filterprogramm haben Sie den Zugriff auf Bing blockiert und einen Fehler erhalten, der nicht benutzerfreundlich ist. Im LERNPROGRAMM zur TLS-Inspektion haben Sie die TLS-Inspektion aktiviert, was eine Voraussetzung für die URL-Filterung ist. In diesem Tutorial lernen Sie:

  • Bestimmte Bing-URLs detailliert zulassen, während andere blockiert werden, um eine detaillierte Filterung von Webinhalten zu demonstrieren (detaillierte Zulassungsliste).
  • Erstellen Sie eine Richtlinie, um eine bestimmte URL zu blockieren, www.youtube.com/shorts, während der Rest des Domänenbereichs zugelassen bleibt (granulare Blockliste).
  • Konfigurieren Sie eine angepasste Fehlermeldung, die Benutzern angezeigt wird, wenn sie blockiert werden.

Beispiel-Anleitungsvideos

Das folgende Video zeigt, wie Sie die URL-Filterung konfigurieren.

Das folgende Video zeigt, wie benutzerdefinierte Fehlerseiten konfiguriert werden.

Das folgende Video zeigt die Benutzeroberfläche der URL-Filterung.

Schritt 1: Erstellen von Webinhaltsfilterrichtlinien

Erstellen einer Richtlinie zum Blockieren von YouTube Shorts

  1. Navigieren Sie im Microsoft Entra Admin Center zu Global Secure Access>Secure>Web content filtering policies.
  2. Wählen Sie Create policy (Richtlinie erstellen) aus.
    • Name: Wählen Sie "YouTube-Shorts blockieren" aus.
    • Aktion: Wählen Sie "Blockieren" aus.
  3. Wählen Sie Weiteraus.
  4. Wählen Sie "Regel hinzufügen" aus.
    • Name: Wählen Sie YouTube Shorts aus.
    • Zieltyp: Wählen Sie fqdn aus.
    • Ziel: Wählen Sie www.youtube.com/shorts,youtube.com/shortsaus.
  5. Klicken Sie auf Hinzufügen.
  6. Wählen Sie "Weiter" und dann " Richtlinie erstellen" aus.

Erstellen einer Richtlinie zum Zulassen von Bing Karten

  1. Wählen Sie Create policy (Richtlinie erstellen) aus.
    • Name: Wählen Sie Allow Bing Karten aus.
    • Aktion: Wählen Sie "Zulassen" aus.
  2. Wählen Sie Weiteraus.
  3. Wählen Sie "Regel hinzufügen" aus.
    • Name: Wählen Sie Bing Karten aus.
    • Zieltyp: Url auswählen.
    • Ziel: Wählen Sie *.bing.com/maps,bing.com/mapsaus.
  4. Klicken Sie auf Hinzufügen.
  5. Wählen Sie "Weiter" und dann " Richtlinie erstellen" aus.
  1. Navigieren Sie zum Bereich "Sicherheitsprofile" .
  2. Wählen Sie das Sicherheitsprofil aus dem TLS-Inspektions-Lernprogramm (nicht das grundlegende Sicherheitsprofil) aus, und wählen Sie dann den Bereich "Verknüpfungsrichtlinien " aus.
  3. Wählen Sie "Richtlinie verknüpfen" und dann "Vorhandene Webfilterrichtlinie" aus.
  4. Wählen Sie unter Dem Richtliniennamen"YouTube Shorts blockieren" aus, und geben Sie ihr eine Priorität von 200. Der Status sollte aktiviert sein. Klicken Sie auf Hinzufügen.
  5. Wählen Sie "Richtlinie verknüpfen" und dann erneut "Vorhandene Webfilterrichtlinie " aus.
  6. Wählen Sie unter Policy nameAllow Bing Karten aus, und geben Sie ihr die Priorität 150. Der Status sollte aktiviert sein. Klicken Sie auf Hinzufügen.
  7. Wählen Sie Weiteraus.
  8. Wählen Sie Ein Profil erstellen aus.

Hinweis

Stellen Sie sicher, dass das Sicherheitsprofil einer Microsoft Entra Conditional Access-Richtlinie zugewiesen ist.

Schritt 3: Konfigurieren einer benutzerdefinierten Fehlermeldung

  1. Navigieren Sie zurSitzungsverwaltung für globale Einstellungen>>.
  2. Wählen Sie die Registerkarte "Benutzerdefiniertes Blockblatt" aus .
  3. Setzen Sie Benutzerdefinierter Nachrichtentext auf Ein" fest.
  4. Geben Sie eine benutzerdefinierte Textnachricht ein, und wählen Sie "Speichern" aus.

Sie können eingeschränktes Markdown in Ihrer benutzerdefinierten Textnachricht verwenden. Sie können beispielsweise einen Supportlink einfügen, z. B. Need access? [Contact support](https://support.contoso.com) to request an exception.

Schritt 4: Überprüfen der URL-Filterung und des benutzerdefinierten Fehlers

Hinweis

Neu erstellte Sicherheitsprofile können bis zu einer Stunde in Kraft treten. Wenn Sie die neuen Regeln mit einem vorhandenen Sicherheitsprofil verknüpft haben, das Ihrem Benutzer bereits über bedingten Zugriff zugewiesen wurde, sollte dies in einigen Minuten wirksam werden.

  1. Öffnen Sie auf Ihrem Testgerät einen Browser, und wechseln Sie zu www.bing.com. Vergewissern Sie sich, dass Sie blockiert sind und dass die benutzerdefinierte Fehlermeldung angezeigt wird.

    Screenshot einer Benutzerdefinierten Fehlerseite mit der benutzerdefinierten Blocknachricht für eine blockierte Website.

  2. Gehe zu www.bing.com. Überprüfen Sie, ob der Zugriff weiterhin durch das FQDN-Filter-Tutorial blockiert wird.

  3. Gehe zu www.bing.com/maps. Überprüfen Sie, ob der Zugriff zulässig ist.

  4. Gehe zu www.youtube.com. Überprüfen Sie, ob der Zugriff zulässig ist.

  5. Gehe zu www.youtube.com/shorts. Überprüfen Sie, ob der Zugriff blockiert ist.

Reihenfolge der Richtlinienauswertung

Im Beispiel dieses Lernprogramms funktioniert die Richtlinienauswertung wie folgt:

User navigates to bing.com:

1. Custom Security Profile (assigned via Conditional Access)
   └─ Allow Bing Maps (priority 100) → Does NOT match bing.com → Continue...
2. Baseline Profile (priority 65000)
   └─ Block Bing → Matches bing.com → BLOCK ✗

User navigates to bing.com/maps

1. Custom Security Profile (assigned via Conditional Access)
   └─ Allow Bing Maps (priority 100) → Matches bing.com/maps → ALLOW ✓

User navigates to youtube.com (homepage):

1. Custom Security Profile (assigned via Conditional Access)
   └─ Block YouTube Shorts (priority 100) → Does NOT match youtube.com/shorts → Continue...
2. Baseline Profile (priority 65000)
   └─ No YouTube rules → ALLOW ✓

User navigates to youtube.com/shorts:

1. Custom Security Profile (assigned via Conditional Access)
   └─ Block YouTube Shorts (priority 100) → Matches youtube.com/shorts → BLOCK ✗

In diesem Beispiel wird veranschaulicht, wie die URL-Filterung das selektive Blockieren oder Zulassen ermöglicht.

Was Sie gelernt haben

In diesem Lernprogramm haben Sie die folgenden Aufgaben ausgeführt:

  • Implementierte fein abgestimmte URL-Filterung: Sie haben YouTube Shorts blockiert, während Sie den Rest von YouTube zulassen. Diese Aktion veranschaulicht, wie die URL-Filterung eine präzise Kontrolle über Webziele ermöglicht.
  • Erstellte Ausnahme-Regeln: Sie haben Bing Karten erlaubt, während Bing selbst weiterhin vom Basisprofil blockiert ist. Diese Aktion zeigt, wie Richtlinien für eine nuancierte Zugriffskontrolle geschichtet werden können.
  • Konfigurierte benutzerdefinierte Blocknachrichten: Ihre Benutzer sehen nun eine hilfreiche Fehlerseite anstelle einer generischen Meldung "Verbindungszurücksetzung". Diese Aktion verbessert die Benutzerfreundlichkeit und reduziert Helpdesk-Tickets.
  • Vorrang der Richtlinie verstanden: Ihre Nummern mit niedrigerer Priorität werden zuerst ausgewertet, sodass benutzerdefinierte Profile Ausnahmen von Baselineregeln erstellen können.

Warum die URL-Filterung TLS-Überprüfung erfordert

Without TLS inspection:              With TLS inspection:
┌───────────────────┐             ┌───────────────────┐
│ TLS handshake     │             │ Decrypted traffic │
│                   │             │                   │
│ SNI: youtube.com  │  ← Visible  │ GET /shorts/abc   │  ← Now visible!
│                   │             │ Host: youtube.com │
│ [Encrypted data]  │  ← Hidden   │ Cookie: ...       │
│                   │             │ User-Agent: ...   │
└───────────────────┘             └───────────────────┘

Der Pfad (/shorts) ist Teil der HTTP-Anforderung, die sich innerhalb des verschlüsselten TLS-Tunnels befindet. Nur durch das Beenden von TLS kann der Proxy basierend auf der vollständigen URL sehen und filtern.

Nächster Schritt