Añadiendo condiciones de dispositivo a las reglas de firewall

Prev Next

Este artículo discute cómo agregar condiciones para criterios de dispositivos a las bases de reglas de firewall de WAN e Internet para una mayor seguridad y protección.

"Visión general"

La configuración de Dispositivo para las reglas de firewall de WAN e Internet le permite expandir el alcance de su política de seguridad de firewall para incluir acceso condicional basado en atributos del dispositivo real de un usuario final u otros dispositivos que se comunican en su red, como IoT/OT. Puede especificar los requisitos de acceso para dispositivos en la red. Ejemplo:

  • Firewall de WAN -

    • Especifica la fuente de la regla para que solo se aplique a los dispositivos que cumplen con la postura predefinida o basada en la geolocalización.

    • Permitir acceso a un dispositivo OT crítico para los negocios solo para usuarios específicos.

  • Firewall de Internet -

    • Definir reglas para una aplicación SaaS que limiten el acceso basado en la configuración del dispositivo y la ubicación.

    • Bloquear el acceso a Internet para cámaras IP en la red.

Por defecto, la configuración del dispositivo no impacta el tráfico porque se establece en Any Any y coincide automáticamente con todo el tráfico.

Para más información sobre el firewall de WAN e Internet de Cato, consulte los artículos de la Base de Conocimientos en Cato Firewalls.

"Requisitos previos"

Configuración de la Configuración del Dispositivo

Estas son las configuraciones de Dispositivo que puede agregar a una regla de firewall:

  • Atributos del Dispositivo - Atributos de dispositivos identificados por el motor de detección de Inventario de Dispositivos

  • Plataformas - Sistema operativo del dispositivo (SO).

  • Países - País de origen para la conexión basado en la ubicación física del dispositivo (según la dirección IP de geolocalización).

  • Perfiles de Postura de Dispositivo - Perfiles de Dispositivo (configurados en Acceso > Postura de Dispositivo).

  • Origen de la Conexión - La geolocalización del dispositivo. Puede configurar la regla basada en si el dispositivo está conectado detrás de un Side o remotamente a través del Cliente, Extensión de Navegador, o Navegador Empresarial (cada opción de conexión remota puede seleccionarse por separado).  

  • Atributos de Usuario: El Nivel de Riesgo y Nivel de Confianza del usuario que inició sesión en el dispositivo.

Cuando configuras múltiples condiciones para una regla, tienen una relación DE Y, la regla se aplica solo si el tráfico coincide con los criterios definidos en todos los elementos.

Dentro de una condición (una sola celda), los elementos tienen una relación DE O. Por ejemplo, una regla que tiene la condición de Plataformas de Windows y macOS, coincide con todos los dispositivos Windows o macOS.

Este es un ejemplo de una regla donde el tráfico debe cumplir con todas estas condiciones de Dispositivo: dispositivos Windows, ubicados en India, que cumplen con los requisitos de Perfil de Postura de Dispositivo 1.

FW_Dispositivo_Condiciones.png

Agregar Requisitos de Atributos del Dispositivo

Device_FW_Criteria.png

Usa la condición de Atributos del Dispositivo para definir reglas para dispositivos que fueron detectados en la red por el motor del Inventario de Dispositivos. Puede usar los siguientes atributos en una regla de firewall: Categoría, Tipo, Modelo, OS, Fabricante, Versión de OS.

Selecciona un Tipo de Atributos del Dispositivo, luego selecciona los valores de la lista desplegable. La lista se llena automáticamente con valores de dispositivos detectados en la red. Puedes seleccionar múltiples Tipos de Atributos del Dispositivo en una regla, y los atributos tienen una relación DE Y entre ellos. Por ejemplo, si seleccionas SO como Windows y Fabricante como Dell, la condición se aplica solo a dispositivos Dell con sistema operativo Windows.

Sin embargo, cuando seleccionas múltiples valores dentro de un Tipo de Atributo de Dispositivo, hay una relación DE O entre ellos. Por ejemplo, si seleccionas Fabricante con los valores de Dell y HP, la condición coincidirá para dispositivos Dell o HP.

Se requiere una licencia de Inventario de Dispositivos separada para las páginas y funciones de Inventario de Dispositivos. Para más información sobre la compra de una licencia, por favor contacta a tu representante de Cato.

Agregar Requisitos de Plataforma

La condición de Plataformas para una regla de firewall le permite definir los sistemas operativos del dispositivo que coinciden con la regla. Por ejemplo, para un segmento de red específico, solo permite acceso a dispositivos Windows, macOS o Linux.

Agregar Requisitos de País

La condición de Países te permite definir la fuente del tráfico que coincida con la regla basada en la geo-localización IP del dispositivo. Por ejemplo, restringe el acceso a un sitio para una oficina sucursal, de modo que solo los dispositivos que se encuentren en el mismo país que la oficina puedan conectarse.

Agregar Requisitos de Perfil del Dispositivo

La condición de Perfiles te permite restringir la regla para coincidir solo con dispositivos que cumplan con los requisitos del Perfil del Dispositivo. Esta condición se basa en la función de Postura del Dispositivo, que verifica si el dispositivo cumple con los requisitos de postura. Por ejemplo, solo los dispositivos que tengan la versión más reciente del software Anti-Malware cumplen con los requisitos de postura.

Los perfiles de dispositivo actualmente no son compatibles en todas las versiones de cliente, para más información consulte Creación de Perfiles de Postura de Dispositivo y Verificaciones de Dispositivo.

Trabajar con Clientes Cato No Soportados

El firewall solo puede determinar si un cliente coincide con la verificación de dispositivo para clientes soportados. Para cada verificación de dispositivo, puede definir el comportamiento para clientes no soportados que coincidan con otras reglas de firewall (Fuente, App/Categoría, etc.):

  • Omitir la verificación de dispositivo y aplicar la acción de firewall a los clientes no soportados

  • Aplicar la verificación de dispositivo, y el cliente no coincide con la regla de firewall y la acción no se aplica

La siguiente tabla explica el comportamiento para clientes no soportados cuando la conexión coincide con todas las otras configuraciones de la regla de firewall. El comportamiento depende de si la opción Omitir este chequeo para la versión de Cliente SDP no soportada está activada o desactivada (deshabilitada) en el Chequeo de Dispositivo.

Clientes No Soportados

Acción de la Regla de Firewall

Comportamiento del Cliente

Omitir chequeo (Activado)

Bloquear

Los clientes no soportados omiten automáticamente la verificación de dispositivo y son bloqueados (no pueden conectarse)

Permitir

Los clientes no soportados omiten automáticamente la verificación de dispositivo y se les permite (pueden conectar)

Aplicar Chequeo (Desactivado)

Bloquear

Los clientes no soportados no coinciden con la verificación de dispositivo, el firewall omite esta regla (no aplica la acción de bloqueo a la conexión)

Permitir

Los clientes no soportados no coinciden con la verificación de dispositivo, el firewall omite esta regla (no aplica la acción de permitir a la conexión)

Agregar Requisitos de Origen del Dispositivo

La condición de Origen de la conexión te permite definir la geo-localización del dispositivo que coincida con la regla. Por ejemplo, permite el acceso a información sensible detrás de un sitio, pero no cuando trabajas remotamente.

Agregar Requisitos de Atributos del Usuario

La condición de Atributo del Usuario te permite definir criterios basados en la puntuación de riesgo o nivel de confianza de un usuario. Por ejemplo, permitir Acceso a la nube a Salesforce sólo cuando el Nivel de Confianza del Usuario es Alto.

Usar el atributo Nivel de Confianza permite aplicar un requisito para un nivel más alto de Autenticación (Autenticación A) al acceder a Recursos sensibles. Al bloquear el acceso, puede aplicar una plantilla personalizada informando al usuario por qué fueron bloqueados y qué necesitan hacer para obtener acceso.

Configuración de las Condiciones del Dispositivo en una Regla

Puede configurar las configuraciones de criterios de dispositivo en una regla de firewall nueva o existente.

Para configurar las condiciones del dispositivo para una regla de firewall:

  1. Desde la sección de Seguridad en el panel de navegación, seleccione Firewall de Internet o Firewall de WAN.

  2. Haga clic en Nuevo para crear una nueva regla, o haga clic en el icono de Editar edit.png en la columna de Criterios para una regla existente.

  3. En la sección de Criterios, configura los Atributos del Dispositivo, Plataformas, Países y Perfiles que se requieren para cumplir con esta regla.

  4. Haga clic en Apply.

    Las condiciones de Criterios están configuradas para la regla.

Ejemplo de Reglas de Firewall con Condiciones de Dispositivo

Este es un ejemplo de una regla de firewall de WAN que permite el tráfico en ambas direcciones para todos los usuarios SDP que cumplan todas las siguientes condiciones de dispositivo: usando un dispositivo con SO Windows, ubicado físicamente en Corea del Sur y que cumple con los requisitos del Perfil de Dispositivo Política de prueba.

WAN_FW_Device_Rule.png

Este es un ejemplo de una regla de firewall de Internet que es una excepción a la regla que bloquea la categoría Social. La excepción permite el tráfico que cumple con las siguientes condiciones de dispositivo: usando un dispositivo con Windows o macOS y ubicado físicamente en los Estados Unidos.

Int_FW_Device_Conditions.png

Ejemplo de Reglas de Firewall con Atributos de Usuario

Este es un ejemplo de una regla de cortafuegos de Internet que bloquea el tráfico a Salesforce para todos los usuarios con un nivel de confianza bajo.

low-confidence-fw-rule.png

Cuando un usuario es bloqueado, se le presenta una página de bloqueo dedicada informándole qué necesita hacer para obtener acceso a Salesforce.

low-confidence-client-notification.png

Mejores Prácticas para Implementar Condiciones de Dispositivo de Firewall

  • Añadir Perfiles de Postura de Dispositivo a reglas con la acción de permitir

  • Defina el Perfil de Dispositivo con los requisitos mínimos para permitir que los dispositivos se conecten (los dispositivos que no cumplen con estos requisitos son bloqueados)