تكوين إعادة توجيه المنافذ البعيدة للحساب

Prev Next

تتيح لك إعادة توجيه المنافذ البعيدة (RPF) توجيه اتصال وارد من الإنترنت عبر سحابة Cato إلى مضيف LAN داخلي. يستفيد الاتصال بعد ذلك من خدمات الأمان المختلفة لـ Cato.

ملاحظة: لا يُدعم RPF للنقاط التي تقع في الصين. لا يمكنك اختيار عناوين IP المخصصة لهذه النقاط الصينية.

نظرة عامة على إعادة توجيه المنافذ عن بعد مع كاتو

يمكنك التحكم في الوصول الوارد إلى موارد RPF باستخدام إما نهج القائمة المسموح بها أو نهج القائمة المحظورة:

  • قائمة السماح - يتم حظر جميع المصادر (عناوين IP والنطاقات) وتسمح فقط بالمصادر التي تم تكوينها بشكل محدد.

  • قائمة الحظر - تسمح بجميع المصادر (عناوين IP والنطاقات) وتقوم بحظر فقط المصادر التي تم تكوينها بشكل محدد.

يُوصى بنهج القائمة المحظورة في الحالات التي تحتاج فيها إلى التحكم في الوصول إلى موارد RPF المواجهة للإنترنت ولم تُعرف المصادر المسموح بها أو تُحدد. يوفر هذا النهج خيار تكوين قائمة المصادر المحظورة عبر تطبيق إدارة Cato أو عبر API. يمكن أن تستند القائمة المحظورة إلى القوائم المحظورة التي يحافظ عليها العملاء، وتغذيات الأمان الخاصة، وسجلات المواقع الجغرافية المحددة، والمؤشرات من أنظمة الطرف الثالث.

ملاحظة: تحمي خدمة IPS من Cato حركة المرور الواردة لـ RPF، ولكن لا يتم تنفيذ فحص TLS على حركة المرور الواردة. هذا يعني أن IPS لا يمكنه فحص المحتوى لحركة المرور المُشفرة، ولكن يفتش IPS حركة المرور بناءً على عمليات التحقق من السمعة (مثل الماسحات، ومسح المنافذ، والقيادة والتحكُّم المعروفة، وهكذا).

حمايات مكافحة التزوير في جدار الحماية من كاتو

One of the basic functionalities of an NGFW is to protect against anti-spoofing attacks. The security engines in the Cato Cloud implicitly drop any connection where the source IP is outside the scope of the configured entity (such as site, network range, device, or user). This blocks anti-spoofing attacks and prevents violations of the configured logical topology.

مراجعات السياسة والتحرير المتزامن من قبل عدة إداريين

تتيح سياسة إعادة توجيه المنافذ البعيدة لمدراء مختلفين تحرير السياسة بالتوازي. يمكن لكل مسؤول تعديل القواعد وحفظ التغييرات في قاعدة القواعد في المراجعة الخاصة به، ثم نشرها على سياسة الحساب (المراجعة المنشورة). للحصول على مزيد من المعلومات حول كيفية إدارة مراجعات السياسة، انظر العمل مع مراجعات السياسة.

فهم الأفكار المستقلة

RPF_auto.png

تُعد رؤى إعادة توجيه المنافذ عن بُعد قائمة بـأفضل الممارسات التي تقيم سياسة إعادة توجيه المنافذ عن بُعد وتظهر كيفية الامتثال لتوصيات كاتو. اتّباع هذه التوصيات يحسن تكوينات جدار الحماية ويحسن الوضع الأمني.

هناك نوعان من الأفكار:

  • أيقونة النجمة (مدعومة بالذكاء الاصطناعي): يتم تحليل القواعد الممكّنة في سياسة إعادة توجيه المنافذ عن بُعد بواسطة الذكاء الاصطناعي (AI) للكشف عن المشكلات، مثل قواعد يمكن إلغائها أو تعديلها مثل:

    • قاعدة منتهية الصلاحية أو قاعدة بانتهاء تاريخ انتهاء مستقبلي: القواعد التي تُنشأ لمعالجة حاجة معينة وتكون لها تاريخ انقطاع مطلوب قد مضى بالفعل أو الذي لم يصل بعد أو لا يمكن إثباته / تقييمه.

    • قاعدة مؤقتة: قدمت كحل قصير الأجل لمعالجة حاجة فورية. يتم إنشاء هذه القواعد عادةً لتعمل بشكل مؤقت بينما يتم نشر أو تطوير حل مناسب أو دائم.

    • قاعدة الاختبار: القواعد التي يتم إنشاؤها خصيصًا للتحقق أو التصحيح أو التجربة مع ميزة أو سيناريو محدد.

  • القائمة على التكوين: تكوينات وإعدادات سياسة إعادة توجيه المنافذ عن بُعد للتأكد من أنها تتبع أفضل الممارسات.

العمل مع معالج تكوين إعادة التوجيه عن بعد للمنافذ

يقوم معالج إعادة توجيه المنافذ عن بعد بمراجعة سياستك بشكل مستقل باستخدام هذه الفحوصات والرؤى. عند فشل الفحص، يمكنك مراجعة وتحديث سياستك مباشرة في الدليل دون تعديل القواعد الفردية. يساعدك ذلك على البقاء آمنًا أثناء تبسيط إدارة السياسة. لمزيد من المعلومات، انظر استخدام دليل التكوين.

تمكين إعادة توجيه المنافذ عن بعد

لتمكين إعادة توجيه المنافذ عن بعد:

  1. من قائمة التنقل، انقر على الأمان > إعادة توجيه المنافذ عن بعد.

  2. انقر على شريط التمرير معطل. الشريط أخضر للإشارة إلى أن RPF ممكّن.

  3. انقر فوق حفظ. تم تمكين RPF للحساب الآن.

تعريف قواعد إعادة توجيه المنافذ عن بُعد

عنوان IP الخارجي لقواعد RPF هو عنوان IP مخصص من Cato. لمزيد من المعلومات، انظر تخصيص عناوين IP للحساب. بالنسبة لتطبيقات الداخلية، استخدم عنوان IP الداخلي والمنفذ في القاعدة.

عند تعريف قاعدة RPF، هناك خيارات مختلفة لإعداد عناوين IP المقبولة عن بعد:

  • ادخل عنوان IP محدد أو نطاق IP في أحد هذه التنسيقات:

    • نطاق عناوين IP - 192.0.2.10-192.0.2.20

    • Subnet (CIDR) - 192.0.2.0/24

    يمكنك أيضًا لصق قائمة مفصولة بفواصل تحتوي على عدة عناوين IP ونطاقات، مثل: 10.1.1.1، 10.2.1.1-10.2.1.105

  • تمكين التتبع والإشعارات.

إذا كانت شبكتك تتطلب تعيين من عدة منافذ خارجية إلى منفذ داخلي واحد، فمن الممكن تكوين ذلك عن طريق إنشاء قواعد RPF متعددة.

التعيين من المنافذ الخارجية إلى الداخلية عبارة عن تعيين محدد واحد إلى واحد بناءً على ترتيب المنفذ الخارجي ونطاق المنافذ الداخلية. على سبيل المثال، يتم تخطيط نطاق المنفذ الخارجي 5000-5005 إلى نطاق المنفذ الداخلي 6103-6108. هذا يعني أن المنفذ الخارجي 5000 يتم تخطيطه إلى المنفذ الداخلي 6103، والمنفذ الخارجي 5001 يتم تخطيطه إلى المنفذ الداخلي 6104، وهكذا.

\u0631\u0633\u0645 \u064A\u062A\u0645 \u062A\u0648\u0636\u064A\u062D\u0647 \u062D\u0648\u0644 \u0627\u0644\u062A\u0648\u062C\u064A\u0647 \u0627\u0644\u0628\u0639\u064A\u062F \u0644\u0644\u0645\u0646\u0627\u0641\u0630

ملاحظة: بالنسبة للحسابات التي تحتوي على مواقع IPsec، إذا كانت عناوين IP الخارجية لإحدى قواعد RPF تتداخل مع عناوين IP الخاصة بموقع IPsec، فتأكد من أن القاعدة تستبعد منافذ نفق IPsec على بروتوكول UDP/500 وUDP/4500.

لتعريف قاعدة إعادة توجيه المنافذ عن بُعد:

  1. من قائمة التنقل، انقر على الأمان > إعادة توجيه المنافذ عن بعد.

    تفتح صفحة إعادة توجيه المنافذ عن بعد لمراجعتك الحالية غير المنشورة، أو للمراجعة المنشورة الأحدث.

  2. انقر على جديد. تظهر لوحة إضافة قاعدة.

  3. أدخل الاسم للقاعدة.

  4. (اختياري) اختر إعادة توجيه ICMP لتمكين توجيه رسائل ICMP لهذه القاعدة.

  5. اختر البروتوكولات المسموحة للقاعدة.

  6. اختر البروتوكولات التي تريد السماح لها لهذه القاعدة.

  7. في قسم خارجي، حدد عنوان IP خارجي ونطاق منافذ خارجية المخصصة لكتو للمنافذ الخاضعة لمراقبة PoP.

  8. في قسم داخلي، أدخل عنوان IP الداخلي الذي سيتم توجيه الحركة إليه ونطاق المنافذ الداخلية.

  9. في قسم IPs البعيدة، اختر إذا كانت القاعدة قائمة السماح أو قائمة الحجب.

    1. لتعريف الحركة الوحيدة التي يُسمح لها بالاتصال بالمضيف:

      1. حدد قائمة السماح.

      2. اختر مصادر الحركة بناءً على نطاق IP، النطاق الفرعي، أو الدولة. هذه هي عناوين IP والنطاقات المسموح لها بتنفيذ RPF إلى المضيف.

      3. انقر على add.png (إضافة) لإضافة المزيد من IPs البعيدة المسموحة.

    2. للسماح بجميع الحركة إلى هذا المضيف، وتعريف المصادر المحجوبة التي لا يمكنها الاتصال به:

      1. حدد قائمة الحجب.

      2. اختر مصادر الحركة بناءً على نطاق IP، النطاق الفرعي، أو الدولة. هذه هي عناوين IP والنطاقات المحجوبة والتي لا يمكنها تنفيذ RPF إلى المضيف.

      3. انقر على add.png (إضافة) لإضافة المزيد من IPs البعيدة المحجوبة.

  10. (اختياري) تحديد إشعارات البريد الإلكتروني، للحركة التي تطابق القاعدة. لمزيد من المعلومات، انظر تنبيهات مستوى الحساب وإشعارات النظام.

  11. انقر على تطبيق. تم إضافة القاعدة.

  12. انقر فوق حفظ.

    يتم حفظ التغييرات في النسخة الغير منشورة الخاصة بك وتكون متاحة للتعديل حتى يتم نشرها أو التخلص منها.