Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

Gestion de la stratégie de pare-feu Socket Next Gen LAN

Prev Next

Cet article explique comment configurer les règles de pare-feu Socket Next Gen LAN pour router et contrôler le trafic du site localement dans le Socket. Pour plus d'informations sur le Socket Next Gen LAN Firewall, voir Qu'est-ce que le Socket Next Gen LAN Firewall.

Présentation

Configurer les règles réseau LAN pour définir le trafic à router localement avec le transport LAN, puis créer les règles de pare-feu LAN associées pour appliquer la politique de sécurité pour le trafic.

Voici un exemple de flux de travail de haut niveau pour configurer la politique :

  1. Déterminez quels sites nécessitent des capacités d'application de la couche 7 et configurez-les dans la politique.

    Cela permet l'application de la couche 7 pour les règles de pare-feu LAN, ainsi que les événements avec des données de couche 7 pour le site.

  2. Surveiller la performance du processeur des sockets et des événements pour les sites afin d'évaluer l'impact de l'activation de la couche 7.

  3. Créer des règles de réseau LAN pour définir quel trafic de site est routé localement via le Socket au lieu de passer par le WAN.

  4. (Optionnel) Partitionner la politique de déploiement en sous-politiques pour déléguer la gestion de règles spécifiques à différents admins.

  5. Pour chaque règle de réseau LAN, créer des règles de pare-feu LAN pour appliquer la politique de sécurité du trafic.

Activation de la capacité de la couche 7 pour un site

Activez les capacités d'inspection de la couche 7 pour le trafic d'un site. Après activation, le Socket effectue une inspection approfondie des paquets sur le trafic, que des règles de pare-feu LAN soient configurées ou non, tant qu'il existe un trafic défini à utiliser pour le transport LAN (voir Qu'est-ce que le Pare-feu LAN de prochaine génération de Socket). Cela signifie que les données de couche 7 apparaissent dans les événements pour le trafic du site, y compris des champs tels que Application, Risque d'application et Application personnalisée. Cela impacte également l'utilisation du processeur Socket.

Pour activer la capacité de la couche 7 pour un site :

  1. Dans le menu de navigation, cliquez sur Sécurité > Pare-feu LAN.

    La page du pare-feu LAN s'ouvre sur votre révision non publiée actuelle ou sur la dernière révision publiée.

  2. Sélectionnez l'onglet Sites Couches 7.

  3. Cliquez sur Ajouter un nouveau site. Le panneau Ajouter Site s'ouvre.

  4. Sous Site, sélectionnez un ou plusieurs sites dans la liste déroulante des sites Socket.

  5. Cliquez sur Appliquer. Le site est ajouté à la liste des sites de la couche 7.

  6. Cliquez sur Sauvegarder. La fonctionnalité de la couche 7 est configurée pour le site.

Création de règles de réseau LAN

Créez une nouvelle règle de réseau LAN et configurez les paramètres pour définir le transport du trafic. Pour les règles définies avec un transport LAN, vous pouvez ajouter des règles de pare-feu LAN pour gérer le contrôle d'accès au trafic. Pour plus d'informations, voir ci-dessous Créer des Règles de Pare-feu LAN.

Pare-feu_LAN.png

Pour créer une règle de réseau LAN :

  1. Dans le menu de navigation, cliquez sur Sécurité > Pare-feu LAN.

    La page du pare-feu LAN s'ouvre sur votre révision non publiée actuelle ou sur la dernière révision publiée.

  2. Cliquez sur Nouveau et, dans le menu déroulant, sélectionnez Nouvelle Règle Réseau LAN. Le panneau Nouvelle Règle Réseau s'ouvre.

  3. Entrez le Nom de la règle.

  4. Activez ou désactivez la règle en utilisant le curseur (vert pour activé, gris pour désactivé).

  5. Configurez la Position et la Direction pour la nouvelle règle.

    • Par défaut, la règle s'applique dans une direction, de la source Vers la destination. Cliquez sur le menu déroulant Direction pour régler la règle de manière à fonctionner dans Les Deux Sens.

  6. Développez la section Site et sélectionnez un ou plusieurs sites ou groupes de sites auxquels la règle s'applique. La valeur par défaut est Any.

  7. Développez la section Source et sélectionnez un ou plusieurs objets pour la source de trafic pour cette règle.

    1. Sélectionnez le type (par exemple : Hôte, Interface réseau, IP, Utilisateur, Groupe d'utilisateurs, N'importe lequel). La valeur par défaut est N'importe.

    2. Le cas échéant, sélectionnez un objet spécifique dans la liste déroulante pour ce type.

  8. Élargissez la section Destination et sélectionnez un ou plusieurs objets de destination pour cette règle.

    1. Sélectionnez le type (par exemple : Hôte, Interface réseau, IP, Utilisateur, Groupe d'utilisateurs, N'importe lequel). La valeur par défaut est N'importe.

    2. Le cas échéant, sélectionnez un objet spécifique dans la liste déroulante pour ce type.

  9. Élargissez la Section Critère et ajoutez les conditions des appareils à la règle. Pour plus d'informations, voir Ajout des Conditions d'Appareil aux Règles de Pare-feu. Les valeurs par défaut sont N'importe lequel.
    Note : Les critères pour le pare-feu LAN sont supportés à partir de la version 26 des Sockets et au-delà.

  10. Développez la section Service/Port, et sélectionnez les protocoles auxquels la règle s'applique avec l'une des options suivantes :

    • Service simple - Sélectionnez les services de couche 4 pertinents dans la liste.

      La liste des services prédéfinis est basée sur la définition RFC de chaque service.

    • Service personnalisé - Entrez le port et le protocole pertinents au format "Protocole/Port" (ex. TCP/80-88, UDP/53, ICMP)

    La valeur par défaut est Any.

  11. (Optionnel) Développez la section NAT pour activer le NAT sur l'interface sortante. Cela traduit toutes les IP d'origine en une IP NAT.

  12. Sélectionnez le Transport pour le trafic correspondant à la règle. Les options sont :

    • LAN - Le trafic est routé localement par le Socket et non envoyé au PoP

    • WAN - Le trafic est envoyé sur le WAN au PoP pour inspection

  13. Cliquez sur Sauvegarder.

    Les modifications sont enregistrées dans votre révision non publiée et sont disponibles pour l'édition jusqu'à leur publication ou leur rejet.

Création de règles de pare-feu LAN

Créer une nouvelle règle de pare-feu LAN et la configurer pour gérer le contrôle d'accès au trafic. Une règle de pare-feu LAN ne peut être configurée qu'avec des objets dans le cadre de sa règle de réseau LAN parent.

Les règles pour les sites activés avec des capacités de couche 7 peuvent inclure des conditions avec des objets de couche applicative tels que Application et Domaine. Si les règles pour les sites sans capacités de couche 7 incluent ces objets, les règles ne fonctionneront pas correctement.

Note : Le trafic au sein d'un même site qui ne correspond pas à une règle de pare-feu LAN est considéré comme du trafic WAN, même s'il se rend au PoP et revient au même site.

Remarque :

Pour obtenir des conseils sur l'utilisation des objets Utilisateur et Groupe d'Utilisateurs dans les champs Source et Destination, ou pour utiliser des critères d'appareil dans une règle, contactez feature-releases@catonetworks.com.

Pour créer une règle de pare-feu LAN :

  1. Dans le menu de navigation, cliquez sur Sécurité > Pare-feu LAN.

    La page du pare-feu LAN s'ouvre sur votre révision non publiée actuelle ou sur la dernière révision publiée.

  2. Cliquez sur Nouveau et sélectionnez Nouvelle règle de pare-feu LAN dans le menu déroulant. Le panneau Nouvelle règle de pare-feu s'ouvre.

  3. Entrez le Nom de la règle.

  4. Activez ou désactivez la règle en utilisant le curseur (vert pour activé, gris pour désactivé).

  5. Configurez la Position de la règle, et dans le menu déroulant Règles, sélectionnez la règle de référence pertinente, comme suit :

    • Pour les options Avant Règle et Après Règle, sélectionnez dans le menu déroulant Règles une règle de pare-feu LAN sous la règle de réseau LAN pertinente.

    • Pour les options Première dans Règle et Dernière dans Règle, sélectionnez dans le menu déroulant Règles la règle de réseau LAN parent pour cette règle.

  6. Configurez la Direction pour la règle.

    • Par défaut, la règle s'applique dans une direction, de la source Vers la destination. Cliquez sur le menu déroulant Direction pour régler la règle de manière à fonctionner dans Les Deux Sens.

  7. Développez la section Source et sélectionnez un ou plusieurs objets pour la source de trafic pour cette règle.

    1. Sélectionnez le type (par exemple : Hôte, Interface réseau, IP, Utilisateur, Groupe d'utilisateurs, N'importe lequel). La valeur par défaut est N'importe lequel.

    2. Le cas échéant, sélectionnez un objet spécifique dans la liste déroulante pour ce type.

  8. Élargissez la section Destination et sélectionnez un ou plusieurs objets de destination pour cette règle.

    1. Sélectionnez le type (par exemple : Hôte, Interface réseau, IP, Utilisateur, Groupe d'utilisateurs, N'importe lequel). La valeur par défaut est N'importe.

    2. Le cas échéant, sélectionnez un objet spécifique dans la liste déroulante pour ce type.

  9. Développez la section App/Catégorie et sélectionnez une ou plusieurs applications pour la règle.

    Quand il y a plus d'un objet App/Catégorie dans une règle, il y a une relation OU entre eux. La valeur par défaut est N'importe.

    Remarque : Configurez uniquement des objets App/Catégorie pour les règles pour les sites avec les capacités de couche 7 activées. Sinon, la règle ne fonctionnera pas correctement.

  10. Développez la section Service/Port, et sélectionnez les protocoles auxquels la règle s'applique avec l'une des options suivantes :

    • Service simple - Sélectionnez les services de couche 4 pertinents dans la liste

      La liste des services prédéfinis est basée sur la définition RFC de chaque service.

    • Service - Sélectionnez les services de couche 7 pertinents dans la liste

    • Service personnalisé - Entrez le port et le protocole pertinents au format "Protocole/Port" (par exemple TCP/80-88, UDP/53, ICMP)

    La valeur par défaut est N'importe.

  11. Sélectionnez l'Action pour cette règle. Les options sont Autoriser et Bloquer.

  12. (Optionnel) Configurez les options de suivi pour générer Événements et Envoyer Notifications. La fréquence commence à compter après que la première notification a été envoyée.

    Pour plus d'informations sur les notifications, consultez l'article pertinent pour les Groupes d'abonnement, les Listes de diffusion, et les Intégrations d'alerte dans la section Alertes.

  13. Cliquez sur Sauvegarder.

    Les changements sont enregistrés dans votre révision non publiée et sont disponibles pour la modification jusqu'à ce qu'ils soient publiés ou annulés.

Utilisation des sous-politiques et du RBAC pour la politique de pare-feu LAN

La politique de pare-feu LAN prend en charge les sous-politiques afin que vous puissiez déléguer la gestion d'un ensemble défini de règles à des administrateurs spécifiques, tout en maintenant un contrôle centralisé et des limites de sécurité pour le reste de la politique. Créez des sous-politiques pour des règles spécifiques et définissez quels administrateurs ont accès pour voir ou modifier ces sous-politiques.

Une politique de pare-feu LAN est composée d'une politique principale et de plusieurs sous-politiques. Toutes les règles non incluses dans une sous-politique appartiennent à la politique principale lors de la définition des autorisations d'admin.

Création d'une Sous-politique

Configurez la sous-politique et ses autorisations avant d'activer la règle de portée, afin que les règles et les accès soient en place avant que l'application ne commence.
Note : Assurez-vous de définir des règles et des autorisations avant d'activer la sous-politique.

Pour créer une sous-politique :

  1. Dans la politique de Pare-feu LAN, cliquez sur Nouveau > Sous-Politique.

  2. Définissez le Nom, la Position, et les conditions (la règle de portée) pour la sous-politique.

  3. Cliquez sur Sauvegarder.
    Laissez la règle de portée désactivée jusqu'à ce que les règles et les autorisations pour la sous-politique soient configurées.

Définir les Autorisations d'Admin pour les Sous-politiques

Par défaut, les admins ont les autorisations pour voir et modifier toutes les sous-politiques sur chaque page pour lesquelles ils ont des autorisations. Pour restreindre un admin à une sous-politique spécifique, retirez la permission pour toutes les sous-politiques du Pare-feu LAN et réattribuez-la pour la sous-politique individuelle.

Pour définir des autorisations d'admin sur une sous-politique :

  1. Dans le menu de navigation, sélectionnez Administration > Admins.

  2. Sélectionnez un admin, et allez dans la zone Autorisations d'Accès pour les Entités.

  3. Dans le tableau, localisez la ligne pour Toutes les Politiques de Pare-feu LAN et supprimez les autorisations de vue et de modification.

  4. Dans le menu déroulant, sélectionnez Sous-politiques de Pare-feu LAN.

  5. Dans le deuxième menu déroulant, sélectionnez la sous-politique cible. La sous-politique est ajoutée au tableau.

  6. Dans le tableau, donnez à l'admin des autorisations Modifier ou Voir seulement pour la sous-politique.

  7. Répétez ce processus pour chaque admin.

Après que les autorisations d'admin soient définies, les admins assignés peuvent configurer des règles pour la sous-politique.

Configuration des Règles de la Sous-politique

Ajoutez les règles du Réseau LAN et les règles du Pare-feu LAN pour la sous-politique de la même manière que pour la politique principale (voir Création de Règles Réseau LAN et Création de Règles Pare-feu LAN). Apprenez-en plus sur le comportement des règles spécifique aux sous-politiques Insérez l'empreinte numérique du code de 40 caractères.

Activation de la Sous-politique

Après que les règles et les autorisations soient définies, activez la sous-politique.

Pour activer une sous-politique :

  1. Dans la politique de Pare-feu LAN, sélectionnez la sous-politique.

  2. Développez la section Général et utilisez le commutateur pour l'activer.

  3. Publiez vos modifications.

Surveillance et Événements

Vous pouvez éventuellement activer le suivi des événements pour chaque règle définie dans la politique du Pare-Feu LAN nouvelle génération.

Remarque :

Le trafic du pare-feu LAN ne sera pas visible dans les tableaux de bord analytiques des applications et des réseaux.

Les événements apparaissent sous Surveillance du Site > Événements.

  • Type d'événement - Sécurité

  • Sous-type - Pare-Feu LAN

Pour filtrer les événements de Pare-Feu LAN :

  1. Allez sur Accueil > Événements.

  2. Cliquez sur Filtrer et sélectionnez le champ, l'opérateur et la valeur pertinents.

    1. Champ - Plusieurs champs peuvent être sélectionnés comme filtre. Par exemple, nous pouvons choisir de filtrer par "site source" ou "sous-type" (Pare-Feu LAN)

    2. Opérateur - Choisissez d'inclure ou d'exclure des valeurs spécifiques (Est, N'est pas) ou plusieurs valeurs (Dans, Pas dans), par exemple "site source" avec l'opérateur "Dans" permet de sélectionner plusieurs sites sources comme valeurs.

    3. Valeur - La valeur pour le champ.

  3. Cliquez sur Ajouter filtre.

    image.png

image.png

Dans l'exemple suivant, vous pouvez voir les détails d'un événement de Pare-Feu LAN.

  • Action - Blocage ou Surveillance. (Le trafic a été bloqué ou autorisé localement par le Pare-Feu LAN)

  • Nom de l'hôte configuré - Informations supplémentaires sur l'hôte de l'adresse IP source, si disponible.

  • Sous-type - Pare-Feu LAN.  Tous les événements générés par le Pare-Feu LAN auront ce sous-type.

  • Règle de réseau - La règle de réseau LAN parent pour la règle de Pare-Feu LAN qui a généré l'événement.

  • Nom de la règle - Le nom de la règle de Pare-Feu LAN qui a généré l'événement.

LAN_FW_L7_Event.png

Contrairement au Pare-Feu WAN ou Internet, où les événements sont générés par le Cato PoP, les événements du Pare-Feu LAN sont générés sur le Socket lui-même. Ces événements sont envoyés via le tunnel du site pour être stockés dans l'application de gestion Cato. 

Tout le trafic de flux sur le tunnel est priorisé avant les événements Pare-Feu LAN, qui ont une priorité QoS par défaut de 255 et peuvent générer un surcoût supplémentaire. 

Cato recommande de suivre uniquement les règles de Pare-Feu LAN haute priorité pour éviter des frais supplémentaires sur le tunnel.