تتناول هذه المقالة كيفية إضافة شروط لمعايير الأجهزة إلى قواعد جدار الحماية للشبكة العريضة والإنترنت لتعزيز الأمان والحماية.
التعيين
إعداد الجهاز لقواعد جدار حماية الشبكة العريضة والإنترنت يمنحك القدرة على توسيع نطاق سياسة أمان الجدار الناري الخاصة بك لتشمل الوصول المشروط بناءً على سمات الجهاز الفعلي للمستخدم النهائي أو الأجهزة الأخرى التي تتواصل على شبكتك، مثل IoT/OT. يمكنك تحديد متطلبات الوصول للأجهزة على الشبكة. مثال:
جدار حماية الشبكة العريضة -
تحديد مصدر القاعدة لتطبيقها على الأجهزة التي تلبي الوضعية المحددة مسبقًا أو بناءً على الموقع الجغرافي.
السماح بالوصول إلى جهاز OT الهام للمؤسسة للمستخدمين المحددين فقط.
جدار حماية الإنترنت -
تحديد قواعد لتطبيق SaaS تحد من الوصول بناءً على إعدادات الجهاز والموقع.
حظر الوصول إلى الإنترنت للكاميرات IP على الشبكة.
بشكل افتراضي، لا تؤثر إعدادات الجهاز على الحركة لأنها تُضبط على "جميع" و"جميع" وتطابق كل الحركة تلقائيًا.
لمزيد من المعلومات حول جدار الحماية WAN والإنترنت من Cato، انظر إلى المقالات في Cato Firewalls.
المتطلبات السابقة
قبل أن تتمكن من إضافة ملف تعريف جهاز إلى إعدادات الجهاز لقاعدة ما، يجب عليك إنشاء وتكوين ملف تعريف الجهاز
لمعرفة عمليات التحقق من الأجهزة المدعومة لنظام التشغيل و الإصدارات، انظر إنشاء ملفات تعريف وضع الجهاز وعمليات التحقق من الأجهزة.
تُطبق قواعد التي تستخدم ملفات تعريف الجهاز فقط عندما يتم تثبيت العميل Cato على الجهاز واستخدامه كوكيل هوية، سواء عن بُعد أو عند وجوده وراء مقبس.
لمزيد من المعلومات، راجع استخدام وكلاء هوية Cato لوعي المستخدم (مصادقة EA دون ترخيص ZTNA).
تنويه: يتم استخدام العملاء المرخصين تلقائيًا كوكلاء هوية.
تكوين إعدادات الجهاز
هذه هي إعدادات الجهاز التي يمكنك إضافتها إلى قاعدة جدار الحماية:
سمات الجهاز - سمات الأجهزة كما تحددها محرك اكتشاف جرد الجهاز.
أنظمة التشغيل - نظام التشغيل للجهاز (OS).
الدول - بلد مصدر الاتصال بناءً على الموقع الجغرافي للجهاز (وفقًا لعنوان IP الجغرافي).
ملفات تعريف وضعية الجهاز - ملفات تعريف الجهاز (تم تكوينها في وصول > وضعية الجهاز).
أصل الاتصال - الموقع الجغرافي للجهاز. يمكن تكوين القاعدة بناءً على ما إذا كان الجهاز يتصل خلف Side أو عن بُعد عبر الClient أو ملحق المتصفح أو متصفح المؤسسات (يمكن اختيار كل خيار اتصال عن بُعد بشكل منفصل).
سمات المستخدم: مستوى الخطورة و مستوى الثقة للمستخدم الذي سجل الدخول إلى الجهاز.
عندما تقوم بتكوين شروط متعددة لقاعدة، يكون بينها علاقة "و"، وتتم مطابقة القاعدة فقط إذا تطابقت الحركة مع المعايير المحددة في جميع البنود.
داخل شرط واحد (خلية واحدة)، تكون البنود لها علاقة "أو". على سبيل المثال، قاعدة تحتوي على شرط المنصات لـ ويندوز وماك أو إس، تُطابق جميع أجهزة ويندوز أو ماك أو إس.
هذا مثال لقاعدة يجب أن تفي الحركة بجميع شروط الجهاز: أجهزة ويندوز، الموجودة في الهند، التي تفي بمتطلبات ملف تعريف وضع الجهاز 1.

إضافة متطلبات سمات الجهاز

استخدم شرط سمات الجهاز لتحديد قواعد للأجهزة التي تم اكتشافها على الشبكة بواسطة محرك جرد الجهاز. يمكنك استخدام السمات التالية في قاعدة جدار الحماية: الفئة، النوع، الموديل، النظام التشغيلي، المصنع، إصدار النظام التشغيلي.
حدد نوع سمات الجهاز، ثم اختر القيم من قائمة الخيارات. تُملأ القائمة تلقائيًا بقيم الأجهزة المكتشفة على الشبكة. يمكنك اختيار أنواع متعددة من سمات الجهاز في قاعدة، وتكون السمات بينها علاقة "و". على سبيل المثال، إذا اخترت نظام التشغيل كـ ويندوز والشركة المصنعة كـ Dell، يُطبق الشرط فقط على أجهزة Dell التي تحتوي على نظام تشغيل ويندوز.
ومع ذلك، عندما تختار قيمًا متعددة ضمن نوع سمات الجهاز، تكون بينها علاقة "أو". على سبيل المثال، إذا اخترت الشركة المصنعة بالقيم دل وإتش بي، يطابق الشرط لأجهزة دل أو إتش بي.
يتطلب الأمر ترخيصًا منفصلًا لجرد الجهاز لصفحات جرد الجهاز والميزات. للمزيد عن شراء الترخيص، يرجى الاتصال بممثل Cato الخاص بك.
إضافة متطلبات النظام الأساسي
شرط المنصات لقاعدة جدار الحماية يتيح لك تحديد أنظمة تشغيل الأجهزة التي تطابق القاعدة. على سبيل المثال، لقطاع معين من الشبكة، قد يتم السماح بالوصول فقط لأجهزة ويندوز، ماك أو إس، أو لينكس.
إضافة متطلبات الدولة
يوفر شرط الدول تحديد مصدر الحركة الذي يطابق القاعدة بناءً على الموقع الجغرافي للاي بي للجهاز. على سبيل المثال، قصر الوصول إلى موقع لمكتب فرعي، بحيث يمكن للأجهزة الموجودة في نفس الدولة مثل المكتب فقط أن تتصل.
إضافة متطلبات ملف تعريف الجهاز
يوفر شرط الملفات تحديد القاعدة لتطابق فقط الأجهزة التي تفي بمتطلبات ملف تعريف الجهاز. هذا الشرط يعتمد على ميزة وضع الجهاز، الذي يتحقق مما إذا كان الجهاز يستوفي متطلبات الوضع. على سبيل المثال، الأجهزة التي تحتوي على أحدث إصدار من برامج مكافحة البرمجيات الضارة تفي بمتطلبات الوضع.
ملفات تعريف الجهاز غير مدعومة حاليًا على جميع إصدارات العميل. لمزيد من المعلومات، انظر إنشاء ملفات تعريف وضع الجهاز وعمليات التحقق من الجهاز.
العمل مع عملاء Cato غير المدعومين
يمكن لجدار الحماية فقط تحديد ما إذا كان العميل يتطابق مع التحقق من الجهاز للعملاء المدعومين. بالنسبة لكل تحقق من الجهاز، يمكنك تحديد السلوك للعملاء غير المدعومين الذين يطابقون المتطلبات الأخرى لقاعدة جدار الحماية (المصدر، التطبيق/الفئة، وغيرها):
تخطي التحقق من الجهاز، وتطبيق إجراء جدار الحماية على العملاء غير المدعومين
تطبيق تحقق الجهاز، والعميل لا يطابق قاعدة جدار الحماية ولا يتم تطبيق الإجراء
الجدول التالي يوضح السلوك للعملاء غير المدعومين عندما تتطابق الاتصال مع جميع الإعدادات الأخرى لقاعدة جدار الحماية. السلوك يعتمد على ما إذا كان خيار تخطي هذا التحقق لإصدار العميل SDP غير المدعوم مفعلًا أو ملغى (معطلًا) في تحقق الجهاز.
العملاء غير المدعومين | إجراء قاعدة جدار الحماية | سلوك العميل |
|---|---|---|
تخطي التحقق (مفعل) | الحظر | يتم تلقائيًا تخطي التحقق من الجهاز للعملاء غير المدعومين ويتم حظرهم (لا يمكنهم الاتصال) |
السماح | يتم تلقائيًا تخطي التحقق من الجهاز للعملاء غير المدعومين ويسمح لهم (يمكنهم الاتصال) | |
تطبيق التحقق (معطل) | الحظر | يفشل العملاء غير المدعومين في مطابقة التحقق من الجهاز، ويتخطى جدار الحماية هذه القاعدة (لا يطبق إجراء الحظر على الاتصال) |
السماح | يفشل العملاء غير المدعومين في مطابقة التحقق من الجهاز، ويتخطى جدار الحماية هذه القاعدة (لا يطبق إجراء السماح على الاتصال) |
إضافة متطلبات أصل الجهاز
يوفر شرط أصل الاتصال تحديد الموقع الجغرافي للجهاز الذي يطابق القاعدة. على سبيل المثال، السماح بالوصول إلى معلومات حساسة خلف موقع، ولكن ليس عند العمل عن بُعد.
إضافة متطلبات سمات المستخدم
يوفر شرط سمات المستخدم تحديد معايير بناءً على درجة المخاطر أو مستوى الثقة للمستخدم. على سبيل المثال، السماح بالوصول إلى SalesForce فقط عندما يكون مستوى الثقة للمستخدم عالياً.
استخدام سمة مستوى الثقة يتيح لك فرض متطلب لمستوى أعلى من المصادقة (مصادقة خطوة إضافية) عند الوصول إلى موارد حساسة. عند حظر الوصول، يمكنك تطبيق قالب مخصص لإعلام المستخدم بسبب الحظر وما يحتاجون فعله لاستعادة الوصول.
تكوين شروط الجهاز في قاعدة
يمكنك تكوين إعدادات معايير الأجهزة في قاعدة جدار حماية جديدة أو قائمة.
لتكوين شروط الجهاز لقاعدة جدار الحماية:
من قسم الأمان في لوحة التنقل، اختر جدار حماية الإنترنت أو جدار حماية الشبكة العريضة.
انقر على جديد لإنشاء قاعدة جديدة، أو انقر على رمز تحرير
في عمود المعايير لقاعدة موجودة.في القسم المعايير، قم بتكوين سمات الجهاز، المنصات، الدول، والملفات المطلوبة لمطابقة هذه القاعدة.
اضغط تطبيق.
تم تكوين شروط المعايير للقاعدة.
عينة من قواعد الجدار الناري مع شروط الجهاز
هذا مثال على قاعدة جدار حماية الشبكة العريضة التي تسمح بالمرور في كلا الاتجاهين لجميع مستخدمي SDP الذين يطابقون جميع شروط الجهاز التالية: استخدام جهاز بنظام Windows OS، موجود فعليًا في كوريا الجنوبية، ويتطابق مع متطلبات ملف تعريف سياسة الاختبار.

هذا مثال على قاعدة جدار الحماية للإنترنت التي تمثل استثناءً للقاعدة التي تحظر الفئة الاجتماعية. يسمح الاستثناء بالمرور الذي يطابق شروط الجهاز التالية: استخدام جهاز بنظام Windows أو macOS وموجود فعليًا في الولايات المتحدة.

عينة من قواعد الجدار الناري مع سمات المستخدم
هذا مثال على قاعدة جدار ناري للإنترنت تحجب حركة المرور إلى Salesforce لجميع المستخدمين بمستوى ثقة منخفض.

عندما يتم حظر المستخدم، يتم تقديم صفحة حظر مخصصة للمستخدم لإعلامه بالإجراءات التي يجب اتخاذها للوصول إلى SalesForce.

أفضل ممارسات لتطبيق شروط جهاز الجدار الناري
أضف ملفات تعريف وضع الجهاز الملفات الشخصية إلى القواعد مع إجراء السماح
حدد ملف تعريف الجهاز بالمتطلبات الدنيا للسماح للأجهزة بالاتصال (الأجهزة التي لا تلبي هذه المتطلبات سيتم حظرها)