"Visión general"
Por defecto, el tráfico LAN detrás de un sitio es enviado a través del WAN al PoP para inspección del tráfico. Esto significa que para los hosts detrás del mismo sitio, el tráfico se envía por el último tramo al PoP y luego se devuelve al mismo sitio. También puede usar el Socket como un firewall LAN para segmentar el tráfico localmente, sin necesidad de un dispositivo firewall de terceros.
El Firewall LAN de Socket Next Gen le permite aplicar controles de política de capa 2 a capa 7 (capa de aplicación) al tráfico este-oeste mientras enruta y segmenta el tráfico detrás del sitio. Enrutar el tráfico localmente también garantiza que los entornos críticos como OT e IoT puedan seguir operando en la red local, incluso si la conexión a Internet falla.
El Firewall LAN es una política a nivel de cuenta que le permite configurar reglas para aplicar políticas corporativas en múltiples sitios, sin configurar manualmente cada sitio. Para más información sobre la configuración de reglas del Firewall LAN de próxima generación, consulte Gestión de la Política de implementación del Firewall LAN de próxima generación de Socket.
La política de firewall de LAN Socket Next Gen a nivel de cuenta también admite subpolíticas y control de acceso basado en roles (RBAC), para que pueda delegar la gestión de reglas específicas a diferentes administradores mientras mantiene el control centralizado sobre el resto de la política. Más información aquí.
Para información sobre el rendimiento del Firewall LAN de próxima generación para diferentes tipos de Socket, consulte Umbrales y Límites de Cato Cloud.
Caso de uso
Ejemplo Corp tiene 200 sucursales globales que usan el mismo diseño de red LAN. Esto incluye VLAN ID 10 para servidores y VLAN ID 20 para dispositivos OT críticos para el negocio. El equipo de red decide enrutar el tráfico entre estas VLANs localmente, lo que permite que los dispositivos OT y los servidores continúen comunicándose incluso si hay una falla del ISP. Además, solo quieren permitir protocolos específicos entre las VLANs.
El equipo de red crea una regla de Red LAN con el Sitio configurado como un objeto de Grupo que contiene los 200 sitios relevantes, y el Transporte configurado como LAN para enrutar el tráfico localmente. Luego crean una regla de Firewall LAN bajo la regla de Red LAN, con VLAN 10 y VLAN 20 configurados como Fuente y Destino, y Dirección como Ambos. En Servicio/Puerto, configuran los protocolos que desean permitir, y la Acción está configurada como Permitir.
Esta única regla de Firewall LAN aplica la política a cada uno de los 200 redes locales, sin tener que configurar reglas separadas para todos los sitios.
Para información sobre el rendimiento del Firewall LAN de próxima generación para diferentes tipos de Socket, vea este artículo.
"Requisitos previos"
El firewall de LAN avanzado de Socket está disponible solo para cuentas que no tienen configurada una política de firewall de LAN a nivel de sitio. En el futuro, Cato convertirá las políticas de firewall de LAN a nivel de sitio en la política de firewall de LAN avanzado de Socket.
Soportado desde Socket v22 y superior, ahora para el Caso de Uso
Conceptos Fundamentales
Esta sección explica los conceptos básicos para entender el papel y las capacidades del firewall LAN de capa 7.
Tipos de Tráfico
Para comprender el rol del Firewall LAN y su relación con otras políticas de Cato, es importante entender que Cato identifica el tráfico como uno de tres tipos diferentes: LAN, WAN o Internet. Comprender las distinciones y características de estos tipos de tráfico es crucial para la planificación óptima de políticas y el uso de las diferentes políticas de firewall de Cato. Para más información, consulta Introducción a los Firewalls de Cato.
Tráfico WAN vs LAN dentro del mismo sitio
El tráfico entre hosts dentro del mismo sitio puede ser manejado como tráfico LAN (enrutado por el Socket y no enviado al PoP), o tráfico WAN (enviado al PoP y luego al sitio), dependiendo de su configuración. El comportamiento predeterminado para el Socket es enrutar todo el tráfico al PoP para inspección y el PoP bloquea o permite el tráfico. Sin embargo, el tráfico que coincide con la política de Firewall LAN se enruta localmente y no se envía al PoP.
Cuando el tráfico de un host en la LAN llega al Socket, el Socket verifica para ver si el tráfico coincide con una regla en la política de firewall LAN.
Si coincide con una regla, el Socket enruta el tráfico al destino local sin enviarlo al PoP.
Si el tráfico no coincide con una regla de firewall LAN, se envía al PoP para ser manejado por el firewall WAN o Internet.
Para más información sobre la definición del tráfico LAN, consulte a continuación, La Política del Firewall LAN.
Lo siguiente es un diagrama de máquina de estados mostrando cómo el Firewall LAN del Socket maneja el tráfico de un host en la red local.

Reglas de Firewall de Capa 7 vs Capa 2-4
El firewall LAN admite inspección de capas 2 a 4 y capa 7 (capa de aplicación), permitiéndole controlar el tráfico en función de aplicaciones, servicios y contenido específico dentro de las aplicaciones. Por defecto, los sitios admiten funcionalidad de capas 2-4, y usted define en la política qué sitios también están habilitados con capacidades de capa 7. Esta sección describe la diferencia entre el firewall de capas 2-4 y el de capa 7.
Los firewalls de capas 2-4 filtran el tráfico en función de criterios básicos como direcciones IP, puertos y protocolos de capa de transporte como TCP o UDP. Para estos criterios, el firewall Socket puede decidir permitir o bloquear el tráfico basado en el primer paquete. Aunque eficaz para el control básico del tráfico, este enfoque no analiza los datos reales que se transmite dentro de los paquetes.
Los firewalls de capa 7 (Capa de Aplicación) inspeccionan la carga útil del paquete para identificar aplicaciones específicas, dominios o protocolos. Por ejemplo, un firewall de capa 7 puede distinguir entre tráfico SMBv1 y SMBv3 o identificar la aplicación específica que genera el tráfico (como Office 365). Esta inspección más profunda permite una aplicación de política más granular y un control mejorado sobre el tráfico de la red local. Sin embargo, debido a que la inspección de capa 7 requiere analizar paquetes adicionales para determinar los datos de la aplicación (por ejemplo, extraer un nombre de dominio en el tráfico HTTP), y mayores recursos de Socket que el procesamiento de capa 4. Esto debe tomarse en consideración al planificar su política de firewall LAN corporativa y decidir qué sitios habilitar con capacidades de capa 7.
Cuando habilita un sitio con capacidades de Capa 7, el Socket realiza una inspección profunda de paquetes en el tráfico, independientemente de si se configura una regla de Firewall LAN, siempre que haya un tráfico definido para usar el transporte LAN (vea a continuación, La Política del Firewall LAN). Esto significa que los datos de Capa 7 aparecen en los eventos para el tráfico del sitio, incluyendo campos como Aplicación, Riesgo de Aplicación y Aplicación Personalizada.
La Política de Firewall LAN
El Socket aplica la política de firewall LAN determinando primero una decisión de enrutamiento para el tráfico LAN - ya sea para enviar el tráfico al PoP o para enrutarlo localmente. En segundo lugar, se aplican las reglas de firewall LAN para determinar si el tráfico está bloqueado o permitido.
Para implementar esto, la política de firewall LAN incluye reglas de Red LAN y reglas de Firewall LAN. Las reglas de Red LAN definen cómo el Socket enruta el tráfico, localmente sobre el LAN, o como tráfico WAN enviado a un PoP. Una vez que se coincide con una regla de Red LAN y define el Transporte como LAN, las reglas asociadas de Firewall LAN determinan si el tráfico está permitido o bloqueado, y el Socket aplica la regla. Si el tráfico no coincide con ninguna regla de Red LAN, se trata como tráfico WAN y se envía al PoP.
Las reglas de Firewall LAN están vinculadas a una única regla de Red LAN, asegurando que las acciones del firewall sean específicas para el tráfico definido por esa regla de Red LAN.
Las siguientes secciones describen las características de las reglas de Red LAN y Firewall LAN.

Reglas de Red LAN
Las reglas de Red LAN controlan qué transporte (LAN o WAN) se usa para enrutar el tráfico entre varios hosts de red o segmentos. Esta es una política global configurada para toda la cuenta, y no por sitios específicos. Esto significa que cada regla puede ser configurada para aplicarse a múltiples sitios en la cuenta. Por ejemplo, si establece múltiples sitios usando la misma configuración de VLAN, puede crear una única regla que se aplique a las VLANs en cada sitio definido en la regla.
Las reglas de Red LAN toman decisiones de enrutamiento de capa 4 y no usan funcionalidad de capa 7. Por ejemplo, puede definir reglas de Red con condiciones para sitios, VLANs, o protocolos específicos, pero no puede hacer una condición basada en la aplicación.
Una regla de Red LAN puede ser padre de múltiples reglas de Firewall LAN debajo de ella. Hay una regla de Bloqueo por defecto ANY-ANY configurada como la última regla bajo una regla de Red LAN. Por lo tanto, si el tráfico coincide con una regla de Red de LAN, pero no coincide con una regla de Firewall de LAN, se bloquea.
Reglas de Firewall LAN
Las reglas de Firewall LAN permiten o bloquean tipos específicos de tráfico, y rastrean estos eventos para propósitos de monitoreo y cumplimiento. Cada regla de Firewall LAN está directamente vinculada a una regla de Red LAN padre específica y se limita al alcance de origen y destino de la regla padre. Las reglas de Firewall LAN admiten hasta segmentación de capa 4 por defecto, incluyendo segmentación basada en direcciones MAC. Además, para los sitios configurados para funcionalidades de capa 7, las reglas de Firewall LAN pueden incluir filtrado inteligente de tráfico basado en aplicaciones, dominios y otras condiciones de capa 7.
Hay una regla de Bloqueo ANY-ANY por defecto configurada como la última regla bajo cada regla de Red LAN. Por lo tanto, si el tráfico coincide con una regla de Red de LAN, pero no coincide con una regla de Firewall de LAN, se bloquea. Este comportamiento implícito refuerza un verdadero enfoque de confianza cero para la segmentación en instalaciones, asegurando que solo el tráfico explícitamente permitido puede atravesar la red local.
Subpolíticas
Una política de firewall de LAN se compone de una política principal y cualquier número de subpolíticas. Cualquier regla que no esté dentro de una subpolítica pertenece a la política principal cuando se definen permisos de administrador.
Cada subpolítica está anclada por una regla de alcance en la política principal. La regla de alcance es una regla de red LAN cuyas condiciones (por ejemplo, Sitio de Origen = París) definen cuándo se aplican las reglas de la subpolítica al tráfico.
Una subpolítica contiene sus propias reglas ordenadas de red LAN y reglas de firewall LAN. La acción de la primera regla coincidente se aplica al tráfico.
Cada subpolítica se trata como una entidad separada para RBAC, por lo que puede dar a diferentes administradores Ver o Editar acceso a diferentes subpolíticas.
Por defecto, se agrega una regla de limpieza opcional CUALQUIER CUALQUIER al final de la subpolítica, utilizando la acción de Bloquear para coincidir con el comportamiento predeterminado de la política de firewall de LAN. Esta regla de limpieza solo se aplica al tráfico que coincide con la regla de alcance para la subpolítica y no coincide con ninguna otra regla en esa subpolítica.
Puede agregar secciones para reglas dentro de una subpolítica.
Las subpolíticas no pueden contener otras subpolíticas (sin anidamiento).
No puede mover reglas o secciones entre subpolíticas, o entre una subpolítica y la política principal.
Un administrador con acceso a una subpolítica puede ver su regla de alcance incluso si no tiene acceso a la política principal.
Los números de regla se mantienen consistentes en toda la política, incluso cuando algunos administradores no pueden ver ciertas subpolíticas. Como resultado, los administradores sin permisos de vista para subpolíticas específicas pueden ver lagunas en la numeración de reglas.
Nota: Las reglas dentro de una subpolítica que tienen condiciones ANY solo se aplican al tráfico que también coincide con la regla de alcance de la subpolítica. Eso significa que una regla con Bloqueo CUALQUIER CUALQUIER no impacta el tráfico que NO coincide con la regla de alcance.
Ejemplo: Una empresa con equipos de red regionales puede crear una subpolítica por región, delimitada por sitio de origen, para que cada administrador regional gestione solo las reglas de firewall LAN para sus propios sitios y no pueda cambiar reglas que pertenezcan a otras regiones o a la política principal.
Publicación de Cambios
La política de firewall de LAN tiene una única acción de Publicar que cubre la política principal y todas sus subpolíticas:
El número de cambios pendientes se muestra como un único contador en toda la política principal y todas las subpolíticas.
La publicación compromete todos los cambios pendientes en la política en una revisión, incluidos los cambios realizados por otros administradores en subpolíticas a las que no tiene acceso.
Un administrador que tiene acceso para Editar solo algunas subpolíticas aún puede editar y publicar sus cambios permitidos.
Comprendiendo el recuento de aciertos
El recuento de aciertos te ayuda a identificar reglas sin utilizar que pueden eliminarse de una política y optimizar la configuración de la regla para coincidir mejor con el alcance del tráfico requerido. El recuento de aciertos de una regla se basa en el número de eventos generados por la regla. Si una regla no genera eventos, el recuento de aciertos es cero.
El recuento de aciertos contiene dos números:
El número aproximado de eventos generados por cada regla en la política
La frecuencia con la que se impacta la regla en relación con otras reglas (clasificado por percentil)
Estos valores se actualizan cada 24 horas y se basan en los últimos 14 días de tráfico.
Puedes identificar rápidamente las reglas con el recuento de aciertos más alto y más bajo, basándote en el color de la barra de estado. Este color refleja la frecuencia con la que se golpea la regla en relación con otras reglas:
Azul: 0 - percentil 24
Verde: percentil 25 - 49
Naranja: percentil 50 - 74
Rojo: percentil 75 - 100
Restablecer y Actualizar el Contador de Aciertos

Los valores de recuento de impactos se actualizan automáticamente cada 24 horas y se basan en los últimos 14 días de tráfico. Desde los tres puntos al final de cada regla, puedes restablecer o actualizar el recuento de aciertos para visibilidad más actualizada. Esto te permite medir con precisión la efectividad de las reglas y validar inmediatamente la actividad de las reglas.
Restablecer el contador de aciertos de una regla específica devuelve el recuento de aciertos a 0
Actualizar el contador de aciertos actualiza el recuento de aciertos a demanda para todas las reglas de la política