Gestionando la Política del Firewall de Internet

Prev Next

Este artículo explica cómo gestionar la política del firewall de Internet para controlar el acceso a Internet de su organización.

Para obtener más información sobre la política del firewall de Internet en Cato, consulte ¿Qué es el Firewall de Internet de Cato?.

"Visión general"

El firewall de Internet inspecciona el tráfico entre la WAN e Internet y le permite crear reglas para controlar este tráfico. Similar al firewall de WAN, el firewall de Internet utiliza una base de reglas ordenada, desde la primera regla, las conexiones se inspeccionan de acuerdo con cada regla.

El Firewall de Internet permite a diferentes administradores editar la política en paralelo. Cada administrador puede editar Reglas y guardar los cambios en la base de reglas en su propia revisión privada, y luego publicarlos en la Política de cuenta (la revisión publicada). Para más información sobre cómo gestionar las revisiones de políticas, consulte Trabajando con Revisiones de Políticas.

El Asistente de Configuración del Cortafuegos de Internet revisa autónomamente su política usando estos chequeos e información. Cuando una revisión falla, puede revisar y actualizar su política directamente en el Asistente sin editar reglas individuales. Esto te ayuda a mantenerte seguro mientras simplificas la gestión de políticas.

Configurando la Política del Firewall de Internet

Esta sección explica los procedimientos para crear reglas del firewall de Internet, anular bloqueos para editar reglas, y publicar o descartar una revisión no publicada.

InternetFW.png

Habilitando el Firewall de Internet Ordenado

El cortafuegos de Internet en la nube de Cato le permite controlar el acceso a Internet para su red corporativa. Cree fácilmente una política de seguridad en Internet que permita a los usuarios acceder a contenido web relacionado con negocios y bloquee sitios web inapropiados, aplicaciones, etcétera.

Para habilitar o deshabilitar el cortafuegos de Internet:

  1. Desde el menú de navegación, haz clic en Seguridad > Firewall de Internet.

  2. A las Cortafuegos Habilitado sobre la base de reglas, haz clic en el control deslizante toggle.png para habilitar (verde) o deshabilitar (gris) el cortafuegos de Internet para la cuenta.

  3. Hacer clic en Guardar.

Creando Nuevas Reglas de Firewall de Internet

Cree reglas del Firewall de Internet y guarde los cambios en su revisión no publicada.

Para más información sobre los elementos de Fuente, Aplicación, y Categoría para una regla, consulte Referencia para objetos de regla.

Las opciones de Tiempo definen el rango de tiempo en el que se habilita la regla. Puede configurar opciones personalizadas para una regla o elegir el horario laboral predeterminado que está definido para la cuenta.

Para crear una nueva regla para el cortafuegos de Internet:

  1. Desde el menú de navegación, selecciona Seguridad > Cortafuegos de Internet.

    La página del Firewall de Internet se abre en su revisión no publicada existente, o en la revisión más reciente publicada.

  2. Haga clic en New.

  3. Ingrese el Nombre para la regla.

  4. Habilite o deshabilite la regla usando el control deslizante (verde es habilitado, gris es deshabilitado).

  5. Configure el Orden de Regla para esta regla.

    Para más información sobre las opciones de orden de reglas, consulte ¿Qué es el Firewall de Internet de Cato?.

  6. Expanda Source y seleccione el tipo de fuente.

    • Seleccionar el tipo (por ejemplo: Host, Interfaz de Red, IP, Cualquiera). El valor por defecto es Cualquiera.

    • Cuando sea necesario, seleccione un objeto específico del tipo en la lista desplegable.

  7. Expanda la sección de Criterios y agregue las condiciones del dispositivo a la regla. Para más información, ver Añadiendo Condiciones de Dispositivo a Reglas de Firewall. Los valores predeterminados son Cualquiera.

  8. Expanda la sección App/Categoría y seleccione una o más aplicaciones para la regla.

    Cuando hay más de un objeto de App/Categoría en una regla, hay una relación O entre ellos. El valor predeterminado es Cualquiera.
    Nota: Algunas aplicaciones pertenecen a múltiples categorías. Para aplicar una regla a estas aplicaciones, verifique que ninguna regla contradictoria de mayor prioridad incluya una categoría que también se aplique a la aplicación. Puedes ver las categorías de una aplicación en el Catálogo de Aplicaciones.

  9. Expanda la sección Servicio/Puerto y defina el tipo o tipos (Servicio, Puerto/Protocolo, Servicio Personalizado o Cualquiera) que se aplican a esta regla.

    Cuando hay más de un objeto Servicio/Puertos en una regla, hay una relación O entre ellos. El valor por defecto es Alguno.

  10. Seleccionar la Acción para esta regla. Las opciones son Permitir, Bloquear, Solicitar.

  11. (Opcional) Configure las opciones de seguimiento para generar Eventos y Enviar Notificación. La frecuencia comienza a contarse después de que se envía la primera notificación.

    Para más información sobre notificaciones, consulte el artículo relevante para Grupos de Suscripción, Listas de Correo y Integraciones de Alertas en la sección.

  12. (Opcional) Configure las opciones de Tiempo que definen cuándo está habilitada esta regla.

  13. Haga clic en Aplicar. La nueva regla es agregada a la base de reglas.

  14. Hacer clic en Guardar.

    Los cambios se guardan en su revisión sin publicar y están disponibles para edición hasta que se publiquen o descarten.

Usando Excepciones para Permitir Conexiones a Internet

Puede usar excepciones en la base de reglas del firewall de Internet para ignorar una regla específica y continuar con las reglas de menor prioridad. Recuerde asegurarse de que una regla de menor prioridad no coincida y bloquee el tráfico. La regla final implícita ANY ANY Permitir permite todo el tráfico. Por ejemplo, si la regla #3 bloquea el acceso a la categoría de Contratación, puede crear una excepción que no bloquee el acceso para el departamento de Recursos Humanos (RH).

La excepción para una regla es un sub-conjunto de la regla, y algunas configuraciones se aplican tanto a la regla como a la excepción:

  • Cuando deshabilitas la regla, la excepción también se deshabilita.

  • Cuando mueves la regla y cambias la prioridad, la excepción también se mueve.

Para agregar una excepción a una regla de firewall:

  1. Desde el menú de navegación, selecciona Seguridad > Cortafuegos de Internet.

  2. A la derecha de la regla, haz clic en el icono More_icon.png y selecciona Agregar Excepción.

    Se abre el panel Agregar Excepción.

  3. Expanda y configure los ajustes para la excepción de reglas.

    La Acción para la regla principal no se aplica a la excepción de regla.

  4. Haga clic en Aplicar. La excepción se agrega debajo de la regla.

  5. Haz clic en Guardar. La excepción se guarda en tu revisión sin publicar y está disponible para edición hasta que se publique o se descarte.

Para eliminar una excepción de una regla de cortafuegos:

  1. Desde el menú de navegación, selecciona Seguridad > Cortafuegos de Internet.

  2. Desde la columna derecha de la regla, haz clic en el icono More_icon.png y en la ventana emergente selecciona Eliminar Excepción.

    La excepción se elimina de la regla.

  3. Hacer clic en Guardar. La excepción es eliminada de tu revisión sin publicar, y puedes publicar la revisión para remover la excepción de la política de implementación de la cuenta.

Entendiendo Entidades dentro de la Regla de Cortafuegos de Internet

Puede aprender más sobre cualquier entidad dentro de una regla de Firewall haciendo clic en ella para abrir las solicitudes de Preguntar a la IA sobre la entidad. Al hacer clic en las solicitudes, se abre el cuadro de Preguntar a la IA con una solicitud predefinida para proporcionar información. Puede obtener más información sobre qué es la entidad, encontrar otras reglas que la contengan y ver verificaciones adicionales del Cortafuegos de Internet que podrían aplicarse a la entidad.

Limitaciones Conocidas

  • Para la aplicación Facebook Messenger, no es posible usar el cortafuegos de Internet para bloquear la aplicación Messenger y permitir la aplicación Facebook porque Messenger comparte el mismo dominio que Facebook para cargar recursos. Puede usar la política de Control de Aplicaciones CASB para gestionar el acceso a estas aplicaciones.