Configurer la politique de pare-feu LAN Socket

Prev Next

Note :

Prochaine migration automatique des règles de pare-feu site LAN vers la politique au niveau du compte

Nous avons récemment lancé le Socket Next Gen LAN Firewall qui offre des configurations au niveau du compte et une application de la règle de niveau 7. À partir du 1er juillet 2025, nous migrerons les règles de pare-feu LAN existantes au niveau du site vers la politique au niveau du compte.

  • Chaque règle au niveau du site sera automatiquement configurée dans la nouvelle politique en tant que règle réseau pour spécifier le routage, et une règle de pare-feu pour autoriser ou bloquer le trafic

  • Les règles pour chaque site seront ajoutées en tant que section séparée dans la base de règles

  • La migration est un processus fluide et automatique et aucune interruption de service n'est prévue

  • Si vous êtes intéressé à migrer votre politique avant le 1er juillet, veuillez contacter ea@catonetworks.com

Vue d'ensemble

Le comportement par défaut du Socket est de transmettre tout le trafic WAN et Internet au PoP pour l'inspection de sécurité. Cela inclut le trafic LAN entre des segments de réseau adjacents au sein d'un site (par exemple, des VLANs).  Dans certains scénarios, vous pouvez souhaiter remplacer le comportement par défaut et configurer le Socket dans un site pour autoriser ou bloquer la communication entre deux segments de réseau ou hôtes, directement sur le Socket, sans envoyer le trafic au PoP de Cato.  Avec la politique du pare-feu LAN, vous pouvez configurer des règles pour autoriser ou bloquer le trafic LAN directement sur le Socket. Vous pouvez activer en option la journalisation (événements) pour chaque règle.

Note : Le pare-feu LAN est une amélioration de la politique de routage local. Pour plus d'informations, consultez ci-dessous Prérequis pour l'utilisation du pare-feu LAN et Mise à niveau de la politique de routage local vers le pare-feu LAN.

Comprendre le pare-feu LAN

Le pare-feu LAN vous permet de bloquer ou d'autoriser certains types de trafic au niveau du Socket, en créant des politiques selon vos besoins.

Le schéma ci-dessous montre une règle de pare-feu LAN qui autorise le trafic de LAN1 à LAN2.

image.png

Ce schéma montre une règle de pare-feu LAN qui bloque le trafic de LAN1 à LAN2.

image.png

Utilisation du pare-feu LAN - Base d'échantillon

Ce qui suit est un exemple de base de règles de configuration du pare-feu LAN. Chaque règle est expliquée ci-dessous :

image.png

Règle 1 - 'Bloquer les invités' - Cette règle empêche les hôtes utilisant le réseau 'Guest-Wifi' d'accéder à n'importe quel autre hôte ou ressource interne sur le site tout en suivant ces événements. Les hôtes peuvent toujours accéder à Internet.

Règle 2 - 'Autoriser le partage de fichiers' - Cette règle autorise uniquement les hôtes connectés au réseau 'Corp-Users' à se connecter aux serveurs du réseau local 'File-Servers' via HTTPS ou SMB (TCP/445) Chaque flux est suivi dans les événements. Avec cette politique d'autorisation localement, la surcharge de tunnel pour SMB et HTTPS entre les réseaux est diminuée car le trafic est géré localement sur le site et ne traverse pas le tunnel.

Règle 3 - 'Autoriser le serveur CCTV' - Cette règle permet aux hôtes du réseau 'IOT-Cameras' de se connecter au réseau 'IOT-File-Servers' via HTTPS uniquement. Chaque flux est suivi dans les événements. 

Comportement implicite - N'importe quel autre trafic hôte qui n'est pas défini dans la base de règles sera envoyé au PoP de Cato pour inspection avant de revenir à 'File-Servers'. Par exemple, tout trafic de 'Corp-Users' vers 'File-Servers' via TCP/21 (FTP) ne correspondra pas à la base de règles d'échantillon et déclenchera le comportement par défaut (envoyer le trafic au PoP de Cato)

Travailler avec la base de règles de pare-feu LAN

La politique de pare-feu LAN est traitée dans un ordre allant de la première à la dernière règle configurée. Une fois qu'une règle est correspondante, une action est appliquée. Sinon, le trafic est envoyé au Cato PoP par défaut.

Les règles en haut de la base de règles ont une priorité plus élevée parce qu'elles sont appliquées aux connexions avant les règles plus basses dans la base de règles. Par exemple, si une connexion correspond à la règle #3, l'action est appliquée à la connexion et le pare-feu cesse de l'inspecter. Le pare-feu ne continue pas à appliquer les règles #4 et en dessous à la connexion. Vous pouvez augmenter l'efficacité du pare-feu LAN et donner une haute priorité aux règles qui correspondent au plus grand nombre de connexions.

Débit pour le pare-feu LAN

Le tableau suivant représente le débit pris en charge sur le pare-feu LAN pour chaque modèle de Socket.

Note : Les valeurs représentées ci-dessous sont basées sur des tests uni-dimensionnels Socket v19.0 en environnement de laboratoire.

Modèle de Socket

Bande passante TCP

Bande passante UDP

X1500

jusqu'à 1 Gb/s

jusqu'à 2 Gb/s

X1600

jusqu'à 8 Gb/s

jusqu'à 8,5 Gb/s

X1700

jusqu'à 10 Gb/s

jusqu'à 12 Gb/s

Prérequis pour l'utilisation du pare-feu LAN

Le pare-feu LAN est une amélioration de la politique de routage local existante. Cette fonctionnalité est activée par site.

Assurez-vous que tous les Sockets sur le site exécutent la version Socket 18.0 ou supérieure

Mise à niveau des règles de routage local vers le pare-feu LAN

  • S'il n'y a pas de règles de routage local configurées pour le site, vous pouvez le mettre à jour immédiatement vers la politique de pare-feu LAN

  • Si des règles de routage local sont configurées pour le site, migrez les règles de routage local vers le pare-feu LAN, voir Mise à niveau de la politique de routage local vers le pare-feu LAN

  • Après avoir effectué la mise à niveau vers le pare-feu LAN, activez la fonctionnalité (LAN Firewall Enabled en haut à droite de l'écran).

    Lorsque cette fonctionnalité est désactivée, tout le trafic est envoyé au PoP.

Configuration du pare-feu LAN

Cette section explique comment définir les règles pour le pare-feu LAN ainsi que les objets, ports et services que vous pouvez configurer.

Définir une règle de pare-feu LAN

Créez une nouvelle règle de pare-feu LAN et configurez les paramètres pour la règle afin de gérer le routage pour le trafic LAN. Utilisez l'option Ajouter une Règle En-dessous pour ajouter facilement une règle à l'endroit correct dans la base de règles.

Note :

Appliquer la nouvelle configuration au Socket peut prendre jusqu'à une minute.

Pour définir une règle de pare-feu LAN :

  1. À partir du menu de navigation, cliquez sur Network > Sites et sélectionnez le site.

  2. À partir du menu de navigation, cliquez sur Configuration du site > Pare-feu LAN.

  3. Cliquez sur Nouveau. Le panneau Ajouter une Règle s'ouvre.

  4. Dans la section Général :

    1. Entrez un Nom pour la nouvelle règle.

    2. Par défaut, la règle est Activée. Vous pouvez désactiver la règle en utilisant la bascule Activée.

    3. Sous Direction, sélectionnez Vers pour activer le trafic dans une seule direction, ou Les Deux Sens pour activer le trafic bidirectionnel.

    4. Choisissez l'Ordre des Règles. Nous recommandons de définir un ordre de règle élevé pour les règles plus spécifiques et un ordre de règle bas pour les règles moins spécifiques. 

      Note : Veuillez consulter la section "Travailler avec la base de règles du pare-feu LAN" pour plus d'informations sur la configuration de l'ordre des règles.

      image.png

  5. Développez les sections Source et Destination, définissez les entités source et destination du trafic pour cette règle.

  6. Développez la section Service/Port, sélectionnez les protocoles auxquels s'applique la règle.

    1. Si sélectionné Port/Protocole, définissez le port et le protocole pertinents comme vous le souhaitez au format "Protocole/Port" TCP/80-88, UDP/53, ICMP etc.)

    2. Si sélectionné Service Simple, sélectionnez les services de niveau 4 pertinents comme prédéfini.

      La liste des services prédéfinis est basée sur la définition RFC de chaque service.

  7. Section NAT :

    1. Activer NAT - Activez éventuellement NAT sur l'interface sortante. Cela traduit toutes les IPs d'origine en une seule IP NAT.

    image.png

  8. Dans la section Actions :

    1. Autoriser localement - Cette action permet de faire correspondre le trafic local entre les réseaux LAN Socket

    2. Bloquer localement - Cette action bloque le trafic correspondant localement entre les réseaux LAN Socket

    Note :  Si le trafic ne correspond à aucune des règles, l'action par défaut est Envoyer au PoP.

  9. Dans la section Actions sous Suivi :

    1. En option, activez la case Événement. Lorsque correspondante, un événement est généré pour cette règle.

  10. Cliquez sur Appliquer, puis cliquez sur Enregistrer.

Règles NAT et Pare-feu LAN

Il existe des scénarios qui nécessitent l'utilisation de NAT entre les réseaux LAN au sein d'un site, cela peut être entre deux (ou plus) réseaux directement connectés, ou entre des réseaux routés (routages statiques ou routages BGP).

  1. NAT est configurable uniquement dans la direction Vers.

  2. Après avoir enregistré la configuration de la règle, l'application de gestion Cato calcule automatiquement le Réseau Sortant et l'IP Sortant pour la règle.

Objets source et destination de pare-feu LAN

Les objets source et destination suivants peuvent être définis :

  • Plage Globale - Plage native pour l'interface LAN d'un site.

  • Hôte - Hôtes et serveurs définis dans le site.

  • Sous-réseau d'interface - VLAN, plages routées ou directes, ou une plage native secondaire vSocket AWS

  • Interface réseau - Sous-réseaux et plages de réseau définies pour les interfaces LAN d'un site

  • N'importe lequel - Toute source ou destination au sein du site

Services et Ports de pare-feu LAN

Voici une liste prédéfinie des services disponibles :

Service

Port

Protocole

RDP

3389

TCP

MYSQL

3306

TCP

HTTP

80

TCP

HTTPS

443

TCP

SSH

22

TCP

SMTP

25

TCP

DNS TCP

53

TCP

DNS UDP

53

UDP

Surveillance et Événements

Vous pouvez éventuellement activer le suivi des événements pour chaque règle définie dans le pare-feu LAN.

Note :

Le trafic du pare-feu LAN ne sera pas visible dans les tableaux de bord des analyses d'applications et de réseau.

Les événements apparaissent sous Surveillance du Site > Événements.

  • Type d'événement - Sécurité

  • Sous-type - Pare-feu LAN

Pour filtrer les événements du pare-feu LAN :

  1. Aller à Accueil > Événements.

  2. Cliquez sur Filtrer et sélectionnez le champ, l'opérateur et la valeur pertinents.

    1. Champ - Plusieurs champs peuvent être sélectionnés comme filtre. Par exemple, nous pouvons choisir de filtrer par "Site source" ou "Sous-type" (Pare-feu LAN)

    2. Opérateur - Choisissez d'inclure ou d'exclure des valeurs spécifiques (Est, N'est pas) ou plusieurs valeurs (Dans, N'est pas dans), par exemple "Site source" avec l'opérateur "Dans" permet de sélectionner plusieurs sites sources comme valeurs.

    3. Valeur - La valeur pour le champ.

  3. Cliquez sur Ajouter un filtre.

image.png

Dans l'exemple suivant, vous pouvez voir les détails d'un événement du pare-feu LAN.

  • Action - Bloquer ou Surveiller. (Le trafic a été bloqué ou autorisé localement par le pare-feu LAN)

  • Nom d'hôte configuré - Informations supplémentaires sur l'hôte de l'IP source, si disponible.

  • Sous-type - Pare-feu LAN.  Tous les événements générés par le pare-feu LAN auront ce sous-type.

  • Règle - Le nom de la règle définie qui a généré cet événement.

image.png

Contrairement au pare-feu WAN ou Internet, où les événements sont générés par le Cato PoP, les événements LAN Firewall sont générés sur la prise elle-même. Ces événements sont envoyés via le tunnel du site pour être stockés dans l'application de gestion Cato. 

Tout le trafic de flux sur le tunnel est priorisé avant les événements du pare-feu LAN, qui ont une priorité QoS par défaut de 255 et peuvent générer une surcharge supplémentaire. 

Cato recommande de ne suivre que les règles de pare-feu LAN de haute priorité afin d'éviter la surcharge supplémentaire sur le tunnel.