¿Qué es el Firewall de Internet de Cato?

Prev Next

Este artículo ofrece información de fondo sobre el firewall de Internet para su cuenta.

Para obtener más información sobre la configuración del firewall de Internet, consulte Administración de la Política de Firewall de Internet.

"Visión general"

El firewall de Internet inspecciona el tráfico entre la WAN e Internet y le permite crear reglas para controlar este tráfico. Similar al firewall de WAN, el firewall de Internet utiliza una base de reglas ordenada, desde la primera regla, las conexiones se inspeccionan de acuerdo con cada regla. El firewall de Internet utiliza un enfoque de lista negra. Esto significa que hay una regla implícita ANY - ANY para permitir cualquier tráfico y conexiones que no estén explícitamente bloqueadas en la base de reglas. El firewall de Internet también incluye funcionalidad completa de capa 7 con Conciencia de Usuario, y puede crear reglas para aplicaciones específicas. Por ejemplo, puede utilizar el firewall de Internet para:

  • Bloquear sitios web específicos, tales como Facebook o LinkedIn

  • Bloquear categorías de sitios Web inapropiados, como Armas, Alcohol, y Juegos de Azar

  • Permitir solo al Departamento de IT usar aplicaciones de administración de conexión de origen (SaaS y IaaS)

Comprendiendo Información Autónoma del Firewall

Auto_FW.png

Los Insights del Firewall Autónomo son una lista de mejores prácticas que evalúan su política de Cortafuegos de Internet y muestran cómo cumplen con las recomendaciones de Cato. Seguir estas recomendaciones optimiza las configuraciones de su firewall y mejora la postura de seguridad.

Hay dos tipos de insights:

  • Icono de estrella (potenciado por IA): Las reglas activadas en su política de Cortafuegos de Internet son analizadas automáticamente por Inteligencia Artificial (IA) para detectar problemas, como por ejemplo, reglas que pueden ser descartadas o modificadas, tales como:

    • Regla Expirada o Regla con Fecha de Expiración Futura: Reglas creadas para abordar una necesidad específica y tienen una fecha de corte deseable que ya ha pasado o que aún no se ha alcanzado o no puede ser probada/evaluada.

    • Regla Temporal: Introducida como solución a corto plazo para satisfacer una necesidad inmediata. Estas reglas son mayormente creadas para funcionar temporalmente mientras se despliega o desarrolla una solución adecuada o permanente.

    • Regla de Prueba: Reglas creadas expresamente para validar, depurar o experimentar con una característica o escenario específico.

    • Reglas no Utilizadas: Identifica reglas de cortafuegos con una acción de Permitir que no han generado eventos en los últimos 60 días

    • Comprobación de Reglas Contradictorias: Identifica reglas de cortafuegos con predicados idénticos pero acciones diferentes, lo cual puede crear conflictos que impiden la aplicación de reglas de menor prioridad

  • Basado en Configuración: Las configuraciones y ajustes en su política de Cortafuegos de Internet aseguran que sigan las mejores prácticas.

Trabajando con el Asistente de Configuración del Cortafuegos de Internet

El Asistente de Configuración del Cortafuegos de Internet revisa de forma autónoma su política de implementación utilizando estos controles e información. Cuando una revisión falla, puede revisar y actualizar su política directamente en el Asistente sin editar reglas individuales. Esto te ayuda a mantenerte seguro mientras simplificas la gestión de políticas. Para más información, consulte Usando el Asistente de Configuración.

Protecciones Contra Suplantación en el Firewall de Cato

One of the basic functionalities of an NGFW is to protect against anti-spoofing attacks. The security engines in the Cato Cloud implicitly drop any connection where the source IP is outside the scope of the configured entity (such as site, network range, device, or user). This blocks anti-spoofing attacks and prevents violations of the configured logical topology.

Trabajando con Reglas Pedidas

El cortafuegos de Internet inspecciona las conexiones secuencialmente y comprueba si la conexión coincide con una regla. La última regla en la base de reglas es una regla de permiso implícita ANY - ANY, por lo que si una conexión no coincide con una regla, entonces se permite bajo la regla implícita final.

Las reglas que están en la parte superior de la base de reglas tienen una mayor prioridad porque se aplican a las conexiones antes que las reglas más abajo en la base de reglas. Si una conexión coincide en la regla #3, se aplica la acción a la conexión y el cortafuegos deja de inspeccionarla. El firewall no continúa aplicando las reglas #4 y siguientes a la conexión.

Trabajar con múltiples objetos en una sola regla

Cuando hay una regla con objetos en múltiples columnas, como una aplicación y un servicio, entonces hay una relación Y entre ellos. Por ejemplo, si hay una regla que bloquea la aplicación Netflix para el puerto 443, entonces el tráfico se bloquea cuando coincide tanto con la aplicación como con el puerto.

Para reglas que utilizan múltiples objetos en una sola columna, como más de una aplicación, hay una relación O entre ellos. Por ejemplo, si hay una regla que bloquea el acceso a las aplicaciones Netflix, iTunes y YouTube, entonces el tráfico se bloquea cuando coincide con cualquiera de las aplicaciones.

Nota:

Nota: Cada regla puede tener un máximo de 64 condiciones con una relación Y entre ellas, y las excepciones de una regla se incluyen en el límite de la regla. Por ejemplo, si hay una regla con dos condiciones Y (como una fuente y un servicio), y la regla tiene 25 excepciones con 3 condiciones Y cada una (como una fuente, una aplicación y un servicio), entonces la regla tiene 77 condiciones. Esto excede el límite admitido de 64 condiciones y la regla podría no funcionar correctamente. Sin embargo, puede asignar más de 64 objetos dentro de la misma columna de una regla, ya que hay una relación O entre ellos. Por ejemplo, puede asignar más de 64 aplicaciones en una regla.

Comprendiendo el recuento de aciertos

El recuento de aciertos le ayuda a identificar reglas no utilizadas que pueden ser eliminadas de una política y optimizar la configuración de la regla para coincidir mejor con el alcance del tráfico requerido. El recuento de aciertos de una regla se basa en el número de eventos generados por la regla. Si una regla no genera eventos, el recuento de aciertos es cero.

El recuento de aciertos contiene dos números:

  • El número aproximado de eventos generados por cada regla en la política

  • La frecuencia con la que se impacta la regla en relación con otras reglas (clasificado por percentil)

Estos valores se actualizan cada 24 horas y se basan en los últimos 14 días de tráfico.

Puedes identificar rápidamente las reglas con el recuento de aciertos más alto y más bajo, basándote en el color de la barra de estado. Este color refleja la frecuencia con la que se golpea la regla en relación con otras reglas:

  • Azul: 0 - percentil 24

  • Verde: percentil 25 - 49

  • Naranja: percentil 50 - 74

  • Rojo: percentil 75 - 100

Restableciendo y Actualizando el Contador de Aciertos

Restablecer.png

Los valores de recuento de impactos se actualizan automáticamente cada 24 horas y se basan en los últimos 14 días de tráfico. Desde los tres puntos al final de cada regla, puedes restablecer o actualizar el recuento de aciertos para visibilidad más actualizada. Esto te permite medir con precisión la efectividad de las reglas y validar inmediatamente la actividad de las reglas.

  • Restablecer el contador de aciertos para una regla específica de firewall devuelve el recuento de aciertos a 0

  • Actualizar el contador de aciertos actualiza el recuento de aciertos a demanda para todas las reglas de firewall

Revisiones de Política de implementación y Edición concurrente por múltiples Administradores

El Firewall de Internet permite a diferentes administradores editar la política en paralelo. Cada administrador puede editar Reglas y guardar los cambios en la base de reglas en su propia revisión privada, y luego publicarlos en la Política de cuenta (la revisión publicada). Para más información sobre cómo gestionar las revisiones de políticas, consulte Trabajando con Revisiones de Políticas.

Configurando los Ajustes de Tiempo para una Regla

Puede configurar la configuración de tiempo para una regla para que esté habilitada o deshabilitada en una fecha y hora definida. En el menú desplegable Hora, puede configurar el Horario Diario y/o el Periodo Activo.

Puede configurar ambas opciones para que, por ejemplo, la regla esté activa en los días laborables durante el mes de mayo de 2025. Alternativamente, puede configurar cada opción independientemente para cumplir con sus requisitos.

Time.png  

Entendiendo el Horario Diario

El Horario Diario define el horario en el que la regla está activa. Si se configura un horario para una regla, se muestra un símbolo de reloj en la columna Acción.

Las opciones para el Horario Diario son:

  • Sin restricción de tiempo: No hay horario para la regla. Este es el comportamiento predeterminado de las reglas.

  • Limitar a horario laboral: La regla está activa solo durante el horario laboral configurado en la Aplicación de Gestión de Cato. Para más sobre horas de trabajo, consulte Definir Horas de Trabajo Predeterminadas para la Cuenta.

  • Personalizado: Seleccione la hora del día y los días de la semana en que la regla está activa. Desmarque la opción Periódico, y seleccione la Fecha para la configuración de tiempo de la regla.

    • Periódico: La configuración de tiempo se aplicará más de una vez, por ejemplo, todos los martes de 9:00 a.m. a 5:00 p.m.

Entendiendo el Periodo Activo

El Periodo Activo define el periodo de fecha y hora en el que la regla está activa en UTC. Si el campo Vigente Desde no está seleccionado, la regla está activa inmediatamente después de ser guardada y publicada.

En la tabla de reglas, si se define un Periodo Activo, se muestra un símbolo de reloj de arena en la columna Acción. El color del símbolo refleja el estado:

  • Negro: La regla no está activa y se activará en el futuro.

  • Verde: La regla está activa.

  • Rojo: La regla ha expirado.

Tráfico Bloqueado Relacionado con el MSA

El Acuerdo de Servicios Maestros de Cato Networks (MSA) define el tráfico que es potencialmente ilegal o malicioso que se bloquea automáticamente. Hay una regla implícita oculta en la parte superior de la base de reglas del firewall de Internet que bloquea estas conexiones.

Para más información sobre el MSA, consulte MSA de Cato Networks.

Entendiendo la Configuración para Reglas de Firewall de Internet

Esta sección explica los campos y ajustes para las reglas en la base de reglas del firewall de Internet. Una comprensión detallada del firewall de Internet ayuda a gestionar exitosamente el control de acceso para la red corporativa.

Acciones de la Regla

La siguiente tabla describe las acciones que cada regla de firewall puede aplicar al tráfico de red. Para las acciones que generan eventos, puede mostrar registros de eventos en Inicio > Eventos.

Artículo

Descripción

Permitir

Firewall permite tráfico coincidente.

Bloquear

Firewall bloquea tráfico coincidente.

Solicitar

El firewall redirige el tráfico coincidente a una página web con un mensaje. Se solicita al usuario decidir si continuar o no. Puede personalizar la página web de aviso, consulte Personalización de la Página de Advertencia / Bloqueo.

La página de aviso de Cato es una página HTML que utiliza JavaScript y cookies de sesión para gestionar el consentimiento del usuario. Estas cookies son específicas del dominio, temporales, y por lo general se eliminan cuando el navegador se cierra. Cato actualmente usa tres prefijos de nombre de cookie, (tls_cert_err, fw_wan, y fw_inet). El manejo de cookies y la persistencia de sesión dependen de los ajustes y el comportamiento del usuario, el navegador y el sistema operativo.

Para revisar eventos cuando un usuario decide continuar después de una página de aviso, filtre la página de Eventos para mostrar eventos con el campo Acción de Aviso establecido en Continuar.

Navegación Remota (RBI)

El tráfico coincidente es entregado por RBI.

Portal cautivo

El tráfico coincidente es dirigido al portal cautivo.

Columnas Base de Reglas de Firewall de Internet

Para una descripción de las diferentes columnas de la base de reglas y elementos de Fuente, App, y Categoría para las reglas, consulte ¿Qué es el Firewall WAN de Cato? y Referencia para Objetos de Regla. A diferencia del firewall WAN, el Destino del firewall de Internet es siempre el Internet. Cuando hay múltiples columnas configuradas para una regla, entonces existe una relación Y entre ellas.

Estableciendo el Orden de Reglas

El orden de las reglas se define estableciendo la posición de una regla en relación con otras reglas. Por ejemplo, establecer una regla para seguir una regla específica, o ser la primera en una sección.

Estas son las opciones para definir el orden de las reglas:

  • Antes de la Regla - La regla se posiciona justo antes de la regla seleccionada.

  • Después de la Regla - La regla se posiciona justo después de la regla seleccionada.

  • Primero en la Sección - La regla se posiciona primero en la sección seleccionada.

  • Último en la Sección - La regla se posiciona última en la sección seleccionada.

  • Primero - La regla se posiciona en la parte superior de la base de reglas.

  • Último - La regla se posiciona en la parte inferior de la base de reglas.