تنويه:
الانتقال التلقائي القادم لقواعد جدار الحماية لشبكة موقع LAN إلى سياسة على مستوى الحساب
لقد أصدرنا مؤخرًا جدار حماية Socket Next Gen LAN الذي يوفر تكوينات على مستوى الحساب وتطبيق مستوى الطبقة 7. بدءًا من 1 يوليو 2025، سنقوم بنقل قواعد جدار الحماية للمواقع الحالية على مستوى الشبكة LAN إلى سياسة الحساب.
سيتم تكوين كل قاعدة على مستوى الموقع تلقائيًا في السياسة الجديدة كقاعدة شبكة لتحديد التوجيه وكقاعدة جدار حماية للسماح أو حظر حركة المرور
ستضاف القواعد لكل موقع كقسم منفصل في قاعدة القواعد
الانتقال عملية تلقائية سلسة ولا يتوقع انقطاع الخدمة
إذا كنت مهتمًا بترحيل سياساتك قبل 1 يوليو، يرجى التواصل عبر ea@catonetworks.com
التعيين
السلوك الافتراضي لـ Socket هو توجيه كل حركة المرور WAN والإنترنت إلى PoP لفحص الأمان. يشمل ذلك حركة مرور شبكة LAN بين قطاعات الشبكة المتجاورة داخل الموقع (مثل VLANs). في بعض السيناريوهات، قد ترغب في تجاوز السلوك الافتراضي وتكوين Socket في موقع للسماح أو منع الاتصال بين قطاعين للشبكة أو مضيفين، مباشرة على Socket، دون إرسال الحركة إلى Cato PoP. باستخدام سياسة جدار الحماية LAN، يمكنك تكوين قواعد للسماح أو منع حركة مرور شبكة LAN مباشرة على Socket. يمكنك اختياريًا تمكين التتبع (الأحداث) لكل قاعدة.
ملاحظة: يعد جدار الحماية LAN تحسينًا لسياسة التوجيه المحلي. لمزيد من المعلومات، انظر أدناه المتطلبات لاستخدام جدار الحماية LAN وترقية سياسة التوجيه المحلي إلى جدار الحماية LAN.
فهم جدار الحماية المحلي
يتيح لك جدار الحماية LAN حظر أو السماح لأنواع معينة من حركة المرور على مستوى Socket، بإنشاء سياسات وفقًا لاحتياجاتك.
يظهر الشكل أدناه قاعدة جدار الحماية LAN التي تسمح بحركة المرور من LAN1 إلى LAN2.
|
يظهر هذا الشكل قاعدة جدار الحماية LAN التي تحظر حركة المرور من LAN1 إلى LAN2.
|
استخدام جدار الحماية المحلي - قاعدة قاعدة عينة
ما يلي هو عينة قاعدة تهيئة لجدار الحماية LAN. كل قاعدة يتم شرحها أدناه:
|
قاعدة 1 - 'حظر الضيف' - تمنع هذه القاعدة المضيفين الذين يستخدمون شبكة 'Guest-Wifi' من الوصول إلى أي مضيفين أو موارد داخلية أخرى في الموقع مع تتبع هذه الأحداث. لا يزال بإمكان المضيفين الوصول إلى الإنترنت.
قاعدة 2 - "السماح بمشاركة الملفات" - تسمح هذه القاعدة فقط للمضيفين المتصلين بالشبكة "Corp-Users" بالاتصال بالخوادم في الشبكة المحلية "File-Servers" عبر HTTPS أو SMB (TCP/445). يتم تتبع كل تدفق في الأحداث. مع هذه السياسة المحلية السماح، يتم تقليل حجم النفق لـ SMB و HTTPS بين الشبكات حيث يتم إدارة حركة المرور محليًا في الموقع ولا تمر عبر النفق.
قاعدة 3 - 'السماح بالخادم CCTV' - تسمح هذه القاعدة للمضيفين من شبكة 'IOT-Cameras' بالاتصال بالشبكة 'IOT-File-Servers' عبر HTTPS فقط. يتم تتبع كل تدفق في الأحداث.
السلوك الضمني - أي حركة مرور مضيف أخرى غير معرفة في قاعدة القواعد سيتم إرسالها إلى Cato PoP للفحص قبل العودة إلى 'File-Servers'. على سبيل المثال، يتم إرسال أي حركة مرور من 'Corp-Users' إلى 'File-Servers' عبر TCP/21 (FTP) لن تتطابق مع قاعدة العينة وتنطلق السلوك الافتراضي (إرسال حركة المرور إلى Cato PoP).
العمل مع قاعدة قواعد جدار الحماية المحلي
يتم معالجة سياسة جدار الحماية LAN بترتيب من أول قاعدة إلى الأخيرة. بمجرد مطابقة قاعدة، يتم تطبيق إجراء. وإلا، يتم إرسال الحركة إلى Cato PoP افتراضيًا.
تحتوي القواعد في أعلى قاعدة القواعد على أولوية أعلى لأنها تُطبق على الاتصالات قبل القواعد الموجودة في الأسفل في قاعدة القواعد. على سبيل المثال، إذا تطابق الاتصال مع القاعدة رقم 3، يتم تطبيق الإجراء على الاتصال ويوقف جدار الحماية فحصه. العمل مع عدة كائنات في قاعدة واحدة يمكنك زيادة كفاءة جدار الحماية LAN وإعطاء أولوية عالية للقواعد التي تطابق أكبر عدد من الاتصالات.
معدل نقل لجدار الحماية المحلي
يمثل الجدول التالي دعم تمرير البيانات عبر جدار الحماية LAN لكل نموذج من نماذج Socket.
ملاحظة: تمثل القيم المذكورة أدناه بناءً على اختبارات Socket v19.0 أحادية البعد في بيئة مختبر.
نموذج السكت | عرض النطاق الترددي TCP | عرض النطاق الترددي UDP |
|---|---|---|
X1500 | حتى 1Gb/sec | حتى 2Gb/sec |
X1600 | حتى 8Gb/sec | حتى 8.5Gb/sec |
X1700 | حتى 10Gb/sec | حتى 12Gb/sec |
متطلبات استخدام جدار الحماية المحلي
يعد جدار الحماية LAN تحسينًا لسياسة التوجيه المحلي الحالية. يتم تمكين هذه الميزة لكل موقع.
تأكد من أن جميع Sockets في الموقع تعمل بإصدارات Socket 18.0 أو أعلى.
ترقية قواعد التوجيه المحلية إلى جدار الحماية المحلي
إذا لم يتم تكوين قواعد التوجيه المحلي للموقع، يمكنك ترقيته فورًا إلى سياسة جدار الحماية LAN
إذا كانت هناك قواعد توجيه محلية مكوّنة للموقع، انقل قواعد التوجيه المحلية إلى جدار الحماية LAN، انظر ترقية سياسة التوجيه المحلية إلى جدار الحماية LAN
بعد الترقية إلى جدار الحماية LAN، قم بتمكين الميزة (تمكين جدار الحماية LAN التبديل في أعلى يمين الشاشة).
عندما تكون هذه الميزة معطلة، يتم إرسال كل الحركة إلى PoP.
تكوين جدار الحماية المحلي
يوضح هذا القسم كيفية تعريف القواعد لجدار الحماية LAN والكائنات والمنافذ والخدمات التي يمكنك تكوينها.
تعريف قاعدة جدار الحماية المحلي
أنشئ قاعدة جديدة لجدار الحماية LAN وتهيئة الإعدادات للقاعدة لإدارة التوجيه لحركة مرور LAN. استخدم خيار إضافة قاعدة أدناه لإضافة قاعدة بسهولة إلى المكان الصحيح في قاعدة القواعد.
تنويه:
تطبيق التكوين الجديد على Socket قد يستغرق حتى دقيقة واحدة.
لتعريف قاعدة جدار الحماية LAN:
من القائمة التنقلية، انقر شبكة > مواقع وحدد الموقع.
من قائمة التنقل، انقر على تهيئة الموقع > جدار الحماية LAN.
اضغط على جديد. تظهر لوحة إضافة قاعدة.
في قسم عام:
أدخل اسم للقاعدة الجديدة.
بشكل افتراضي، تكون القاعدة ممكّنة. يمكنك تعطيل القاعدة باستخدام التبديل ممكنة.
تحت الاتجاه، حدد إلى لتمكين حركة المرور في اتجاه واحد فقط، أو كلا لتمكين حركة المرور ثنائية الاتجاه.
اختر ترتيب القاعدة. نوصي بتعريف ترتيب قاعدة عالي للقواعد الأكثر دقة وترتيب قاعدة منخفض للقواعد الأقل دقة.
ملاحظة: يرجى الاطلاع على قسم "العمل مع قاعدة جدار الحماية LAN" لمزيد من المعلومات حول تكوين ترتيب القاعدة.

توسيع الأقسام المصدر و الوجهة، تعريف الكيانات المصدر والوجهة لحركة المرور لهذه القاعدة.
توسيع قسم الخدمة/المنفذ، اختر البروتوكولات التي تنطبق عليها القاعدة.
إذا تم اختيار المنفذ/البروتوكول، حدد المنفذ والبروتوكول المعني بالطريقة التي تريدها في شكل "البروتوكول/المنفذ" (مثلًا. TCP/80-88, UDP/53, ICMP إلخ)
إذا تم تحديد خدمة بسيطة، اختر خدمات الطبقة 4 المعنية كما هو متوقع.
تعتمد قائمة الخدمات المحددة مسبقًا على تعريف كل خدمة من RFC.
قسم NAT:
تمكين NAT - اختياريًا، تمكين NAT على واجهة الخروج. هذا يترجم جميع عناوين IP الأصلية إلى عنوان IP واحد لـ NAT.

في قسم الإجراءات:
السماح محليًا - يسمح هذا الإجراء بمطابقة حركة المرور المحلية بين شبكة Socket LAN.
الحظر محليًا - يحظر هذا الإجراء المطابقة المحلية بين شبكات Socket LAN.
ملاحظة: إذا لم تتطابق الحركة مع أي من القواعد، فإن الإجراء الافتراضي هو إرسال إلى PoP.
في قسم الإجراءات تحت التتبع:
اختياريًا، تمكين خانة الحدث. عند المطابقة، يتم إنشاء حدث لهذه القاعدة.
انقر فوق تطبيق، ثم انقر فوق حفظ.
قواعد NAT وجدار الحماية المحلي
توجد سيناريوهات تتطلب استخدام NAT بين شبكات LAN داخل الموقع، يمكن أن تكون هذه بين شبكتين (أو أكثر) متصلتين مباشرة، أو بين شبكات موجهة (المسارات الثابتة أو مسارات BGP).
يمكن تكوين NAT فقط في اتجاه إلى.
بعد حفظ التكوين للقاعدة، تقوم تطبيق إدارة Cato تلقائيًا بحساب الشبكة الصادرة و IP الصادر للقاعدة.
كائنات المصدر والوجهة لجدار الحماية المحلي
يمكن تعريف الكائنات المصدر والوجهة التالية:
النطاق العالمي - النطاق الأصلي لواجهة LAN للموقع.
المضيف - المضيفون والخوادم المعرفة في الموقع.
واجهة الشبكة الفرعية - نطاقات VLAN، موجهة أو مباشرة، أو نطاق vSocket ثانوي لـ AWS.
واجهة الشبكة - الشبكات الفرعية ونطاقات الشبكة المعرفة لواجهات LAN للموقع.
أي - أي مصدر أو وجهة داخل الموقع.
خدمات ومنفذات جدار الحماية المحلي
ما يلي هو قائمة مسبقة التعريف للخدمات المتاحة:
خدمة | منفذ | البروتوكول |
RDP | 3389 | TCP |
MYSQL | 3306 | TCP |
HTTP | 80 | TCP |
HTTPS | 443 | TCP |
SSH | 22 | TCP |
SMTP | 25 | TCP |
DNS TCP | 53 | TCP |
DNS UDP | 53 | UDP |
المراقبة والأحداث
يمكنك تمكين تتبع الأحداث لقاعدة محددة في جدار حماية الشبكة المحلية.
تنويه:
لن يكون مرور جدار الحماية لـ LAN مرئيًا في لوحات تحليلات التطبيق والشبكة.
تظهر الأحداث تحت مراقبة الموقع > الأحداث.
نوع الحدث - الأمن
النوع الفرعي - جدار الحماية LAN
لتصفية أحداث جدار الحماية LAN:
اذهب إلى الرئيسية > الأحداث.
انقر على تصفية واختر الحقل المناسب، والمشغل والقيمة.
الحقل - يمكن اختيار حقول متعددة كعامل تصفية. على سبيل المثال، قد نختار تصفية بناءً على "موقع المصدر" أو "النوع الفرعي" (جدار الحماية LAN)
المشغل - اختر تضمين أو استبعاد قيم معينة (يكون, ليس) أو قيم متعددة (في, ليس في), مثلاً "موقع المصدر" مع المشغل "في" يسمح باختيار مواقع مصادر متعددة كقيم.
القيمة - القيمة للحقل.
انقر على إضافة تصفية.

في المثال التالي، يمكنك رؤية التفاصيل لحدث جدار الحماية LAN.
الإجراء - يحظر أو يراقب. (تم حظر أو السماح للمرور محلياً بواسطة جدار الحماية LAN)
اسم المضيف المهيأ - معلومات إضافية عن المضيف على عنوان IP المصدر، إن كان متاحاً.
النوع الفرعي - جدار الحماية LAN. جميع الأحداث التي يتم إنشاؤها بواسطة جدار الحماية LAN ستحمل هذا النوع الفرعي.
القاعدة - اسم القاعدة المُحددة التي أنشأت هذا الحدث.

على عكس جدار الحماية للـ WAN أو الإنترنت، حيث يتم إنشاء الأحداث بواسطة Cato PoP، فإن أحداث جدار الحماية LAN تُنشأ على المقبس نفسه. تُرسل هذه الأحداث عبر نفق الموقع ليتم تخزينها في تطبيق إدارة Cato.
جميع حركة المرور عبر النفق لها أولوية قبل أحداث جدار الحماية LAN، والتي لها أولوية QoS افتراضية قدرها 255 وقد تولد حملاً إضافياً.
توصي Cato بتتبع قواعد جدار حماية الشبكة المحلية ذات الأولوية العالية فقط لتجنب عبء إضافي عبر النفق.


