Configuración de IPS y Restricción Geográfica

Prev Next

Resumen de la Política de IPS de Cato

El servicio IPS de Cato está compuesto por varias capas de seguridad, incluyendo:

  • Firmas de Comportamiento: Protegiendo contra desviaciones del comportamiento normal y esperado del sistema o del usuario. El comportamiento normal se identifica utilizando el análisis de grandes datos de Cato Networks y una visibilidad profunda a través de muchos flujos de tráfico en la nube de Cato.

  • Análisis de Reputación: Protegiendo contra la comunicación entrante/saliente con recursos comprometidos o maliciosos.

  • Vulnerabilidades Conocidas: Protegiendo contra CVEs conocidos, adaptándose rápidamente para incorporar nuevos.

  • Anti-Bot: Protegiendo contra tráfico saliente hacia servidores de C&C basado en fuentes de reputación y análisis de comportamiento de red.

  • Análisis de Comportamiento de Red: Protegiendo contra escaneos de red entrantes/salientes.

  • Validación de Protocolo: Protegiendo contra paquetes inválidos (según la conformidad del protocolo), reduciendo la superficie de ataque de los exploits utilizando tráfico anómalo.

  • Restricción Geográfica: Aplicar una política de restricción geográfica personalizada para bloquear tráfico entrante, saliente, o todo el tráfico a países específicos.

IPS de Cato y Restricción Geográfica

Esta sección es un ejemplo de creación de política de IPS para bloquear tráfico WAN y Entrante. También contiene una política de restricción geográfica para bloquear tráfico hacia Irán y Corea del Norte.

Nota: Si desea bloquear tráfico de un país, pero permitir un FQDN específico, utilice el Cortafuegos de Internet. Para más información, consulte Recomendaciones para las Políticas de Cortafuegos de Internet y WAN.

Definiendo la Política de Protección de IPS

Para el tráfico WAN, entrante y saliente, puedes definir las acciones para el motor IPS y las notificaciones de correo electrónico relevantes. Es posible que el tráfico coincidente sea un falso positivo y en realidad sea tráfico legítimo.

Estas son las acciones disponibles:

  • Bloquear - Bloquea el tráfico y no continúa a su destino. Cuando sea aplicable, redirige al usuario a una página web de bloqueo dedicada. Se genera un evento para la pantalla de Eventos (Inicio > Eventos).

  • Monitorear - Se permite que el tráfico continúe hacia el destino y se genera un evento para la pantalla de Eventos (Inicio > Eventos).

IPS_Policy_guía_de_inicio.png

Para configurar acciones para la política de IPS:

  1. Desde el menú de navegación, haga clic en Seguridad > IPS.

  2. En la página de IPS, haz clic en la pestaña Protection Policy.

  3. Haga clic en el control deslizante toggle.png para habilitar la política de IPS.

    El cambio es verde toggle.png cuando está habilitado.

  4. En la sección de Protection Policy, configure los siguientes ajustes para cada Protection Scope:

    1. Para el tráfico WAN, el IPS bloquea las protecciones coincidentes y genera una notificación por correo electrónico:

      1. Haz clic en WAN Traffic.

        Se abre el panel Editar.

      2. En Acción, desde el menú desplegable selecciona Bloquear.

      3. En Seguimiento, selecciona Notificación por Correo Electrónico.

      4. Haga clic en Aplicar.

    2. Para el tráfico entrante de Internet, el IPS bloquea las protecciones coincidentes y genera una notificación por correo electrónico:

      1. Haz clic en Inbound Traffic.

        Se abre el panel Editar.

      2. En Acción, desde el menú desplegable selecciona Bloquear.

      3. En Seguimiento, selecciona Notificación por Correo Electrónico.

      4. Haga clic en Aplicar.

    3. Para el tráfico saliente de Internet, el IPS monitorea las protecciones coincidentes y no genera una notificación por correo electrónico:

      1. Haz clic en Outbound Traffic.

        Se abre el panel Editar.

      2. En Acción, desde el menú desplegable selecciona Monitor.

      3. En Seguimiento, asegúrate de que Notificación por Correo Electrónico esté desmarcada.

      4. Haga clic en Aplicar.

  5. Hacer clic en Guardar. La configuración de la política de IPS se guarda en la cuenta.

Gestión de Reglas de Restricción Geográfica

Puedes definir reglas de restricción geográfica para IPS. Las reglas de restricción geográfica para IPS se basan en la geolocalización de direcciones IP y no en el dominio. Puedes definir la regla para aplicar al tráfico entrante, saliente, o ambos sentidos.

Nota:

Si configuras una regla de Restricción Geográfica para tráfico Entrante, esto se aplica también a Recursos RPF. Sin embargo, las reglas de restricción geográfica IPS no se aplican al tráfico de Clientes SDP de Cato. Para bloquear conexiones de Clientes desde regiones específicas, puedes configurar reglas en la Política de Conectividad del Cliente.

Restricción_Geo_IPS.png

Para definir una regla de restricción geográfica:

  1. Desde el menú de navegación, haga clic en Seguridad > IPS.

  2. En la página de IPS, haz clic en la pestaña de Geo Restriction o expande la sección.

  3. Haga clic en New.

    Se abre el panel Agregar.

  4. Introduce el Nombre para la regla, y en Dirección, selecciona Ambas Direcciones para configurar la regla para aplicar a todo el tráfico.

  5. En la sección de Countries, añade Irán y Corea, República Democrática Popular de (Corea del Norte).

  6. En Acción, selecciona Bloquear para bloquear todo el tráfico hacia y desde Irán y Corea del Norte.

  7. En Seguimiento selecciona Evento y Notificación por Correo Electrónico, para tener la máxima visibilidad para el tráfico hacia y desde Irán y Corea del Norte.

  8. Haz clic en Aplicar y, a continuación, haz clic en Guardar.