إدارة سياسة جدار الحماية LAN للجهاز Socket الجيل التالي

Prev Next

تشرح هذه المقالة كيفية تكوين قواعد جدار الحماية LAN للجهاز Socket الجيل التالي لتوجيه والتحكم في حركة مرور الموقع محلياً في الجهاز Socket. لمعرفة المزيد عن جدار الحماية المحلي Socket Next Gen، راجع ما هو جدار الحماية المحلي Socket Next Gen.

نظرة عامة

قم بتكوين قواعد شبكة LAN لتحديد حركة المرور التي سيتم توجيهها محليًا باستخدام نقل LAN، ثم قم بإنشاء قواعد جدار الحماية LAN ذات الصلة لتطبيق سياسة الأمن للمرور.

هذا هو مثال سير عمل عالي المستوى لتكوين السياسة:

  1. حدد أي المواقع تتطلب قدرات فرض الطبقة 7 وقم بتكوينها في السياسة.

    هذا يمكن من فرض الطبقة 7 لقواعد جدار الحماية LAN، بالإضافة إلى الأحداث مع بيانات الطبقة 7 للموقع.

  2. مراقبة أداء وحدة المعالجة المركزية لمقبس الموقع والأحداث لتقييم تأثير تمكين الطبقة 7.

  3. إنشاء قواعد شبكة LAN لتحديد أي حركة مرور الموقع يتم توجيهها محلياً عبر المقبس بدلاً من الشبكة الواسعة (WAN).

  4. (اختياري) قم بتقسيم السياسة إلى سياسات فرعية لتفويض إدارة قواعد محددة إلى مسؤولين مختلفين.

  5. لكل قاعدة شبكة LAN، يجب إنشاء قواعد جدار حماية LAN لفرض سياسة الأمان على المرور.

تمكين قدرة الطبقة 7 لموقع معين

تمكين قدرات فحص الطبقة 7 لحركة مرور الموقع. بعد التمكين، يقوم المقبس بفحص عميق للحزم في حركة المرور سواء تم تكوين قاعدة جدار الحماية للشبكة المحلية أم لا، طالما تم تعريف حركة المرور لاستخدام النقل عبر الشبكة المحلية (انظر ما هو جدار الحماية للشبكة المحلية الجيل التالي). هذا يعني أن بيانات الطبقة 7 تظهر في الأحداث على حركة مرور الموقع، بما في ذلك حقول مثل التطبيق، خطر التطبيق، وتطبيق مخصص. يؤثر هذا أيضًا على استخدام وحدة المعالجة المركزية للجهاز Socket.

لتمكين قدرة الطبقة 7 لموقع معين:

  1. من قائمة التنقل، انقر على الأمان > جدار الحماية لشبكة المنطقة المحلية.

    تفتح صفحة جدار الحماية LAN على النسخة غير المنشورة الحالية لديك، أو على أحدث نسخة منشورة.

  2. اختر تبويب مواقع الطبقة 7.

  3. اضغط على جديد. لوحة إضافة موقع تفتح.

  4. تحت الموقع، اختر موقع أو أكثر من قائمة مواقع المقبس المنسدلة.

  5. اضغط تطبيق. تمت إضافة الموقع إلى قائمة مواقع الطبقة 7.

  6. انقر حفظ. تم انجاز تكوين الطبقة 7 للموقع.

إنشاء قواعد شبكة LAN

أنشئ قاعدة شبكة LAN جديدة وقم بتكوين الإعدادات لتعريف النقل للحركة. بالنسبة للقواعد المحددة مع نقل LAN، يمكنك إضافة قواعد جدار الحماية LAN لإدارة التحكم في الوصول للحركة. لمزيد من المعلومات، انظر إلى إنشاء قواعد جدار حماية LAN.

LAN_Firewall.png

لإنشاء قاعدة شبكة LAN:

  1. من قائمة التنقل، انقر على الأمان > جدار الحماية لشبكة المنطقة المحلية.

    تفتح صفحة جدار الحماية LAN على النسخة غير المنشورة الحالية لديك، أو على أحدث نسخة منشورة.

  2. انقر على جديد واختر من القائمة المنسدلة قاعدة شبكة LAN جديدة. لوحة قاعدة شبكة جديدة تفتح.

  3. أدخل الاسم للقانون.

  4. تمكين أو تعطيل القاعدة باستخدام الشريط (الأخضر هو مفعل، الرمادي هو معطل).

  5. قم بتكوين الموضع والاتجاه للقاعدة الجديدة.

    • بشكل افتراضي، تُطبق القاعدة في اتجاه واحد، من المصدر إلى الوجهة. انقر على القائمة المنسدلة الاتجاه لتعيين القاعدة بحيث تعمل في كلا الاتجاهين.

  6. قم بتوسيع قسم الموقع واختر موقع أو مواقع مجموعة جديدة ينطبق عليها القاعدة. القيمة الافتراضية هي أي.

  7. قم بتوسيع قسم المصدر واختر كائن أو أكثر كمنبع لحركة المرور لهذه القاعدة.

    1. اختر النوع (على سبيل المثال: مضيف، واجهة شبكة، IP، مستخدم، مجموعة مستخدمين، أي). القيمة الافتراضية هي أي.

    2. عند الحاجة، اختر كائن محدد من القائمة المنسدلة لهذا النوع.

  8. قم بتوسيع قسم الوجهة واختر كائنات الوجهة لهذه القاعدة.

    1. اختر النوع (على سبيل المثال: مضيف، واجهة شبكة، IP، مستخدم، مجموعة مستخدمين، أي). القيمة الافتراضية هي أي.

    2. عند الحاجة، اختر كائن محدد من القائمة المنسدلة لهذا النوع.

  9. قم بتوسيع قسم المعايير وأضف شروط الجهاز للقاعدة. لمزيد من المعلومات، راجع إضافة شروط الجهاز لقواعد جدار الحماية. القيم الافتراضية هي أي.
    ملاحظة: المعايير لجدار حماية LAN مدعومة من الإصدار 26 وما فوق على المقبس.

  10. قم بتوسيع قسم الخدمة/المنفذ، وحدد البروتوكولات التي تنطبق عليها القاعدة بإحدى الخيارات التالية:

    • الخدمة البسيطة  - حدد الخدمات ذات الطبقة 4 المناسبة من القائمة.

      تعتمد قائمة الخدمات المحددة مسبقًا على تعريف كل خدمة من RFC.

    • الخدمة المخصصة - أدخل المنفذ والبروتوكول المناسبين بتنسيق "بروتوكول/منفذ" (مثل TCP/80-88، UDP/53، ICMP).

    القيمة الافتراضية هي أي.

  11. (اختياري) قم بتوسيع قسم NAT لتمكين NAT على الواجهة الصادرة. هذا يترجم جميع عناوين IP الأصلية إلى عنوان IP واحد لـ NAT.

  12. حدد النقل لحركة المرور المطابقة للقاعدة. الخيارات هي:

    • LAN - يتم توجيه الحركة محليًا بواسطة الجهاز Socket ولا يتم إرسالها إلى PoP

    • WAN - يتم إرسال الحركة عبر WAN إلى PoP للفحص

  13. انقر حفظ.

    يتم حفظ التغييرات في النسخة الغير منشورة الخاصة بك وتكون متاحة للتعديل حتى يتم نشرها أو التخلص منها.

إنشاء قواعد جدار الحماية LAN

أنشئ قاعدة جدار حماية لشبكة LAN جديدة وقم بتكوينها لإدارة التحكم في الوصول للحركة. يمكن تكوين قاعدة جدار الحماية LAN فقط بكائنات داخل نطاق قاعدة الشبكة LAN الأم الخاصة بها.

يمكن أن تشمل القواعد للمواقع المفعلة بقدرات الطبقة 7 شروطًا مع كائنات طبقة التطبيق مثل تطبيق ومجال. إذا كانت القواعد للمواقع بدون قدرات الطبقة 7 تشمل هذه الكائنات، فلن تعمل القواعد بشكل صحيح.

ملاحظة: المرور داخل نفس الموقع الذي لا يتطابق مع قاعدة جدار الحماية للشبكة المحلية يعتبر مرور WAN، حتى لو كان يسافر إلى PoP والعودة إلى نفس الموقع.

تنويه:

لإرشادات حول كيفية استخدام كائنات المستخدم ومجموعة المستخدمين في حقول المصدر والوجهة، أو لاستخدام معايير الأجهزة في قاعدة ما، تواصل مع feature-releases@catonetworks.com.

لإنشاء قاعدة جدار الحماية LAN:

  1. من قائمة التنقل، انقر على الأمان > جدار الحماية لشبكة المنطقة المحلية.

    تفتح صفحة جدار الحماية LAN على النسخة غير المنشورة الحالية لديك، أو على أحدث نسخة منشورة.

  2. انقر فوق جديد ومن القائمة المنسدلة حدد قاعدة جدار الحماية LAN جديدة. تفتح لوحة القاعدة الجديدة لجدار الحماية.

  3. أدخل الاسم للقانون.

  4. تمكين أو تعطيل القاعدة باستخدام الشريط (الأخضر هو مفعل، الرمادي هو معطل).

  5. قم بتكوين الموضع للقاعدة، ومن القائمة المنسدلة القواعد حدد القاعدة المرجعية المناسبة، على النحو التالي:

    • بالنسبة لخيار قبل القاعدة وخيار بعد القاعدة ، حدد من القائمة المنسدلة القواعد قاعدة جدار حماية LAN تحت القاعدة الشبكة LAN المناسبة.

    • بالنسبة لخيار الأول في القاعدة وخيار الأخير في القاعدة، حدد من القائمة المنسدلة القواعد القاعدة الشبكة LAN الأم لهذه القاعدة.

  6. قم بتكوين الاتجاه للقاعدة.

    • بشكل افتراضي، تُطبق القاعدة في اتجاه واحد، من المصدر إلى الوجهة. انقر على القائمة المنسدلة الاتجاه لتعيين القاعدة بحيث تعمل في كلا الاتجاهين.

  7. قم بتوسيع قسم المصدر واختر كائن أو أكثر كمنبع لحركة المرور لهذه القاعدة.

    1. اختر النوع (على سبيل المثال: مضيف، واجهة شبكة، IP، مستخدم، مجموعة مستخدمين، أي). القيمة الافتراضية هي أي.

    2. عند الحاجة، اختر كائن محدد من القائمة المنسدلة لهذا النوع.

  8. قم بتوسيع قسم الوجهة واختر كائنات الوجهة لهذه القاعدة.

    1. اختر النوع (على سبيل المثال: مضيف، واجهة شبكة، IP، مستخدم، مجموعة مستخدمين، أي). القيمة الافتراضية هي أي شيء.

    2. عند الحاجة، اختر كائن محدد من القائمة المنسدلة لهذا النوع.

  9. قم بتوسيع قسم App/Category واختر تطبيق واحد أو أكثر للقواعد.

    عندما يكون هناك أكثر من كائن تطبيق/فئة في قاعدة، يوجد علاقة OR بينهم. القيمة الافتراضية هي أي شيء.

    ملاحظة: قم بتكوين كائنات التطبيق/الفئة فقط للقواعد للمواقع المفعلة بقدرات الطبقة 7. غير ذلك، لن تعمل القاعدة بشكل صحيح.

  10. قم بتوسيع قسم الخدمة/المنفذ، وحدد البروتوكولات التي تنطبق عليها القاعدة بإحدى الخيارات التالية:

    • الخدمة البسيطة - حدد الخدمات ذات الطبقة 4 المناسبة من القائمة

      تعتمد قائمة الخدمات المحددة مسبقًا على تعريف كل خدمة من RFC.

    • الخدمة - حدد الخدمات ذات الطبقة 7 المناسبة من القائمة

    • الخدمة المخصصة - أدخل المنفذ والبروتوكول المناسبين بتنسيق "بروتوكول/منفذ" (مثل TCP/80-88، UDP/53، ICMP)

    القيمة الافتراضية هي أي شيء.

  11. حدد العمل لهذه القاعدة. الخيارات هي السماح والحظر.

  12. (اختياري) تكوين خيارات التتبع لتوليد الأحداث وإرسال إشعار. تبدأ الترددات في العد بعد إرسال الإشعار الأول.

    لمزيد من المعلومات حول الإشعارات، راجع المقالة ذات الصلة بمجموعات الاشتراك وقوائم البريد ودمج التنبيهات في قسم التنبيهات.

  13. اضغط على حفظ.

    يتم حفظ التغييرات في النسخة الغير منشورة الخاصة بك وتكون متاحة للتعديل حتى يتم نشرها أو التخلص منها.

استخدام السياسات الفرعية وRBAC لسياسة جدار الحماية لشبكة LAN

تدعم سياسة جدار الحماية للشبكة المحلية السياسات الفرعية بحيث يمكنك تفويض إدارة مجموعة معينة من القواعد لمسؤولين معينين، مع الحفاظ على التحكم المركزي وحدود الأمان لبقية السياسة. قم بإنشاء سياسات فرعية لقواعد محددة وقم بتحديد المدراء الذين لديهم صلاحية العرض أو التعديل لتلك السياسات الفرعية.

تتكون سياسة جدار الحماية لشبكة LAN من سياسة رئيسية وأي عدد من السياسات الفرعية. أي قواعد لا تكون داخل السياسة الفرعية تنتمي للسياسة الرئيسية عند تحديد أذونات المدير.

إنشاء سياسة فرعية

قدّر السياسة الفرعية وأذوناتها قبل أن تفعّل القاعدة النطاقية، بحيث تكون القواعد والصلاحيات موجودة قبل بدأ التنفيذ.
ملاحظة: تأكد من تحديد القواعد والأذونات قبل تفعيل السياسة الفرعية.

لإنشاء سياسة فرعية:

  1. في سياسة جدار الحماية المحلية، انقر جديد > سياسة فرعية.

  2. حدد الاسم، الموقع، والظروف (القاعدة النطاقية) للسياسة الفرعية.

  3. انقر حفظ.
    اترك القاعدة النطاقية معطلة حتى يتم تكوين القواعد والأذونات للسياسة الفرعية.

تحديد أذونات المدير للسياسات الفرعية

افتراضيًا، المدراء لديهم أذونات لعرض وتعديل جميع السياسات الفرعية على كل صفحة لديهم أذونات لها. لتقييد المدير لسياسة فرعية معينة، قم بإزالة الأذونات لجميع السياسات الفرعية لجدار الحماية المحلي ثم أعد الأذونات للسياسة الفرعية الفردية.

لتحديد أذونات المدير على السياسة الفرعية:

  1. من قائمة التنقل، اختر الإدارة > المدراء.

  2. اختر مديرًا، وانتقل إلى منطقة أذونات الوصول للكيانات.

  3. في الجدول، حدد السطر لـجميع سياسات جدار الحماية المحلي وأزل أذونات العرض والتعديل.

  4. من القائمة المنسدلة، اختر سياسات جدار الحماية المحلي الفرعية.

  5. في القائمة المنسدلة الثانية، اختر السياسة الفرعية المستهدفة. تمت إضافة السياسة الفرعية إلى الجدول.

  6. في الجدول، أعط المدير أذونات التعديل أو العرض فقط للسياسة الفرعية.

  7. كرر هذه العملية لكل مدير.

بعد تحديد أذونات المدراء، يمكن للمدراء المعينين تكوين القواعد للسياسة الفرعية.

تكوين القواعد في السياسة الفرعية

أضف قواعد شبكة اللان وقواعد جدار الحماية للان للسياسة الفرعية بالطريقة نفسها المستخدمة للسياسة الرئيسية (راجع إنشاء قواعد شبكة اللان وإنشاء قواعد جدار الحماية للان). تعرف على سلوك القواعد الذي يخص السياسات الفرعية هنا.

تمكين السياسة الفرعية

بعد تحديد القواعد والأذونات، قم بتمكين السياسة الفرعية.

لتمكين سياسة فرعية:

  1. في سياسة جدار الحماية المحلي، اختر السياسة الفرعية.

  2. قم بتوسيع القسم العام واستخدم الزر لتفعيله.

  3. نشر تغييراتك.

المراقبة والأحداث

يمكنك اختيارياً تمكين تتبع الأحداث لكل قاعدة محددة في سياسة جدار الحماية للجيل القادم للـ LAN.

تنويه:

لن يكون مرور جدار الحماية لـ LAN مرئيًا في لوحات تحليلات التطبيق والشبكة.

تظهر الأحداث تحت مراقبة الموقع > الأحداث.

  • نوع الحدث - الأمن

  • النوع الفرعي - جدار الحماية LAN

لتصفية أحداث جدار الحماية LAN:

  1. اذهب إلى الرئيسية > الأحداث.

  2. انقر على تصفية واختر الحقل المناسب، والمشغل والقيمة.

    1. الحقل - يمكن اختيار حقول متعددة كعامل تصفية. على سبيل المثال، قد نختار تصفية بناءً على "موقع المصدر" أو "النوع الفرعي" (جدار الحماية LAN)

    2. المشغل - اختر تضمين أو استبعاد قيم معينة (يكون, ليس) أو قيم متعددة (في, ليس في), مثلاً "موقع المصدر" مع المشغل "في" يسمح باختيار مواقع مصادر متعددة كقيم.

    3. القيمة - القيمة للحقل.

  3. انقر على إضافة تصفية.

    image.png

image.png

في المثال التالي، يمكنك رؤية التفاصيل لحدث جدار الحماية LAN.

  • الإجراء - يحظر أو يراقب. (تم حظر أو السماح للمرور محلياً بواسطة جدار الحماية LAN)

  • اسم المضيف المهيأ - معلومات إضافية عن المضيف على عنوان IP المصدر، إن كان متاحاً.

  • النوع الفرعي - جدار الحماية LAN.  جميع الأحداث التي يتم إنشاؤها بواسطة جدار الحماية LAN ستحمل هذا النوع الفرعي.

  • قاعدة الشبكة - القاعدة الشبكية الأبوية لقاعدة جدار الحماية LAN التي أنشأت الحدث.

  • اسم القاعدة - اسم قاعدة جدار الحماية LAN التي أنشأت الحدث.

LAN_FW_L7_Event.png

على عكس جدار الحماية للـ WAN أو الإنترنت، حيث يتم إنشاء الأحداث بواسطة Cato PoP، فإن أحداث جدار الحماية LAN تُنشأ على المقبس نفسه. تُرسل هذه الأحداث عبر نفق الموقع ليتم تخزينها في تطبيق إدارة Cato 

جميع حركة المرور عبر النفق لها أولوية قبل أحداث جدار الحماية LAN، والتي لها أولوية QoS افتراضية قدرها 255 وقد تولد حملاً إضافياً 

توصي Cato بتتبع القواعد ذات الأولوية العالية لجدار الحماية LAN لتفادي الحمل الإضافي عبر النفق.