Gestion de la politique du pare-feu Internet

Prev Next

Cet article explique comment gérer la politique du pare-feu Internet pour contrôler l'accès Internet de votre organisation.

Pour plus d’informations sur la politique du pare-feu Internet dans Cato, voir Qu'est-ce que le pare-feu Internet de Cato ?.

Présentation

Le pare-feu Internet inspecte le trafic entre le WAN et l'Internet et vous permet de créer des règles pour contrôler ce trafic. Similaire au pare-feu WAN, le pare-feu Internet utilise une base de règles ordonnées, en commençant par la première règle, les connexions sont inspectées selon chaque règle.

Le pare-feu Internet permet à différents administrateurs de modifier la politique en parallèle. Chaque admin peut modifier les règles et enregistrer les modifications dans la base de règles dans leur propre révision privée, puis les publier dans la politique de compte (la révision publiée). Pour plus d'informations sur la gestion des révisions de politiques, voir Travailler avec les Révisions de Politiques.

L'Assistant de Configuration du Pare-feu Internet examine de manière autonome votre politique en utilisant ces vérifications et aperçus. Lorsque un contrôle échoue, vous pouvez consulter et mettre à jour votre politique directement dans l'assistant sans modifier les règles individuelles. Cela vous aide à rester en sécurité tout en simplifiant la gestion des politiques.

Configuration de la Politique du Pare-feu Internet

Cette section explique les procédures pour créer des règles de pare-feu Internet, contourner les verrouillages pour modifier les règles et publier ou annuler une version non publiée.

InternetFW.png

Activation du Pare-feu Internet Ordonné

Le pare-feu Internet dans le Cato Cloud vous permet de contrôler l'accès Internet pour votre réseau d'entreprise. Créez facilement une politique de sécurité Internet qui permet aux utilisateurs d'accéder à du contenu web professionnel et bloque des sites web inappropriés, applications, etc.

Vers activer ou désactiver le pare-feu Internet:

  1. Dans le menu de navigation, cliquez sur Sécurité > Pare-feu Internet.

  2. À Pare-feu activé au-dessus de la base de règles, cliquez sur le curseur toggle.png pour activer (vert) ou désactiver (gris) le pare-feu Internet pour le compte.

  3. Cliquez sur Sauvegarder.

Création de Nouvelles Règles de Pare-feu Internet

Créez des règles de pare-feu Internet et enregistrez les modifications dans votre version non publiée.

Pour plus de détails sur les éléments Source, Application et Catégorie pour une règle, voir Référence pour les Objets de Règle.

Les options de Temps définissent la plage horaire pendant laquelle la règle est activée. Vous pouvez configurer des options personnalisées pour une règle ou choisir les heures de travail par défaut qui sont définies pour le compte.

Vers créer une nouvelle règle pour le pare-feu Internet:

  1. De le menu de navigation, sélectionnez Sécurité > Pare-feu Internet.

    La page du pare-feu Internet s'ouvre sur votre version non publiée existante ou sur la dernière version publiée.

  2. Cliquez sur New.

  3. Entrez le Nom de la règle.

  4. Activez ou désactivez la règle en utilisant le curseur (vert pour activé, gris pour désactivé).

  5. Configurez l'Ordre des Règles pour cette règle.

    Pour plus de détails sur les options d'ordre de la règle, consultez Qu'est-ce que le Pare-feu Internet de Cato?.

  6. Déroulez Source et sélectionnez le type de source.

    • Sélectionnez le type (par exemple : Hôte, Interface Réseau, IP, N'importe). La valeur par défaut est Any.

    • Le cas échéant, sélectionnez un objet spécifique dans la liste déroulante pour ce type.

  7. Élargissez la Section Critère et ajoutez les conditions d'Appareils à la Règle. Pour plus d'informations, voir Ajout des Conditions d'Appareil aux Règles de Pare-feu. Les valeurs par défaut sont N'importe lequel.

  8. Déroulez la section App/Catégorie et sélectionnez une ou plusieurs applications pour la règle.

    Quand il y a plus d'un objet App/Catégorie dans une règle, il y a une relation OU entre eux. La valeur par défaut est N'importe lequel.
    Note : Certaines applications appartiennent à plusieurs catégories. Pour appliquer une règle à ces applications, vérifiez qu'aucune règle contradictoire de priorité supérieure n'inclut une catégorie qui s'applique également à l'application. Vous pouvez voir les catégories d'une application dans le Catalogue d'applications.

  9. Développez la section Service/Port et définissez le ou les types (Service, Port/Protocole, Service Personnalisé, ou Tout) qui sont appliqués à cette règle.

    Lorsqu'il y a plus d'un objet Services/Ports dans une règle, il existe une relation OU entre eux. La valeur par défaut est Any.

  10. Sélectionnez l'Action pour cette règle. Les options sont Autoriser, Bloquer, Indiquer.

  11. (Optionnel) Configurez des options de Suivi pour générer Événements et Envoyer Notification. La fréquence commence à compter après que la première notification a été envoyée.

    Pour plus d'infos sur les notifications, consultez l'article pertinent sur les Groupes d'Abonnement, Listes de Diffusion, et Intégrations d'Alerte dans la section.

  12. (Optionnel) Configurez les options du Temps qui définissent quand cette règle est activée.

  13. Cliquez sur Appliquer. La nouvelle règle est ajoutée à la base de règles.

  14. Cliquez sur Sauvegarder.

    Les modifications sont enregistrées dans votre version non publiée, et sont disponibles pour modification jusqu'à ce qu'elles soient publiées ou supprimées.

Utilisation des Exceptions pour Autoriser les Connexions Internet

Vous pouvez utiliser des exceptions dans la base de règles du pare-feu Internet pour ignorer une règle spécifique et continuer avec des règles de priorité inférieure. N'oubliez pas de vous assurer qu'une règle de priorité inférieure ne correspond pas et ne bloque pas le trafic. La règle finale implicite AUTORISER TOUT TOUT permet tout le trafic. Par exemple, si la règle n°3 bloque l'accès à la catégorie Recrutement, vous pouvez créer une exception qui ne bloque pas l'accès pour le département des Ressources Humaines (RH).

L'exception pour une règle est un sous-ensemble de la règle, et certains paramètres s'appliquent à la fois à la règle et à l'exception :

  • Lorsque vous désactivez la règle, l'exception est aussi désactivée.

  • Lorsque vous déplacez la règle et changez la priorité, l'exception est aussi déplacée.

Vers ajouter une exception à une règle de pare-feu:

  1. De le menu de navigation, sélectionnez Sécurité > Pare-feu Internet.

  2. À droite de la règle, cliquez sur More_icon.png et sélectionnez Ajouter Exception.

    Le panneau Ajouter une exception s'ouvre.

  3. Développez et configurez les paramètres pour l'exception de règle.

    L'action pour la règle parente n'est pas appliquée à l'exception de règle.

  4. Cliquez sur Appliquer. L'exception est ajoutée ci-dessous la règle.

  5. Cliquez sur Sauvegarder. L'exception est enregistrée dans votre révision non publiée et est disponible pour modification jusqu'à ce qu'elle soit publiée ou annulée.

Vers supprimer une exception d'une règle de pare-feu:

  1. De le menu de navigation, sélectionnez Sécurité > Pare-feu Internet.

  2. Depuis la colonne de droite de la règle, cliquez sur More_icon.png et dans la fenêtre pop-up sélectionnez Supprimer l'Exception.

    L'exception est retirée de la règle.

  3. Cliquez sur Sauvegarder. L'exception est supprimée de votre révision non publiée, et vous pouvez publier la révision pour supprimer l'exception de la politique de déploiement du compte.

Comprendre les entités au sein de la règle de pare-feu Internet

Vous pouvez en apprendre davantage sur n'importe quelle entité au sein d'une règle de pare-feu en cliquant dessus pour ouvrir les invites Poser une question sur l'entité. Cliquer sur les invites ouvre le tirage Poser une question avec une invite pré-remplie pour fournir des informations. Vous pouvez en apprendre davantage sur ce qu'est l'entité, trouver d'autres règles qui la contiennent et voir des vérifications supplémentaires du pare-feu Internet qui pourraient être appliquées à l'entité.

Limites Connues

  • Pour l'application Facebook Messenger, il n'est pas possible d'utiliser le Pare-feu Internet pour bloquer l'application Messenger et autoriser l'application Facebook parce que Messenger partage le même domaine que Facebook pour charger des ressources. Vous pouvez utiliser la Politique de Contrôle des Applications CASB pour gérer l'accès à ces applications.