この記事は、デバイス基準に対する条件をWANおよびインターネットファイアウォールルールベースに追加して、セキュリティと保護を強化する方法について説明します。
概要
デバイスの設定はWANとインターネットファイアウォールルールに対して、ネットワーク上で通信する端末、たとえばIoT/OTの属性に基づいて条件付きアクセスを含むセキュリティポリシーのスコープを拡張する機能を提供します。 ネットワーク上のデバイスに対するアクセス要件を指定できます。 例:
WANファイアウォール -
ルールのソースを指定して、事前定義されたポスチャに一致するデバイスまたは地理的位置に基づいて適用します
特定のユーザーのみへのビジネスクリティカルなOTデバイスへのアクセスを許可します
インターネットファイアウォール -
デバイス設定とロケーションに基づいてアクセスを制限するSaaSアプリケーション用のルールを定義します
ネットワーク上のIPカメラに対するインターネットアクセスをブロックします
デバイス設定はデフォルトで「Any Any」に設定されており、トラフィックに影響を与えません。すべてのトラフィックが自動的に一致します。
Cato WANとインターネットファイアウォールについての詳細は、Cato Firewallsのナレッジベース記事を参照してください。
前提条件
デバイス設定にデバイスポスチャプロファイルを追加する前に、デバイスポスチャプロファイルの作成と設定を行う必要があります
クライアントOSおよびバージョンに対してサポートされているデバイスチェックを確認するために、デバイスポスチャプロファイルとデバイスチェックの作成を参照してください
デバイスプロファイルを使用するルールは、Catoクライアントがデバイスにインストールされている場合にのみ適用され、リモートでもソケットの裏側でもアイデンティティエージェントとして使用されます。
詳細については、User AwarenessのためのCato Identity Agentsの利用 (エンタープライズ認証なしのZTNAライセンス)を参照してください。
注:認可クライアントは自動的にアイデンティティエージェントとして使用されます。
デバイス設定の構成
ファイアウォールルールに追加できるデバイスの設定はこちらです:
デバイス属性 - デバイスインベントリエンジンによって識別されたデバイスの属性
プラットフォーム - デバイスのオペレーティングシステム (OS)
国 - デバイスの物理的位置に基づいた接続のソース国 (IPアドレス地理位置情報に基づく)
デバイスポスチャプロファイル - アクセス > デバイスポスチャで設定されたデバイスプロファイル
接続の元 - デバイスの地理位置情報です。 ルールを構成する際に、デバイスがクライアント、ブラウザ拡張機能、またはエンタープライズブラウザを介してリモートで接続しているか、裏側で接続しているかに基づいて設定できます (各リモート接続オプションは別々に選択することができます)。
ユーザー属性: ユーザーのリスクレベルとConfidence Levelです。
複数の条件をルールに設定した場合、それらにAND関係があり、トラフィックがすべての条件に一致した場合のみルールが適用されます。
条件内 (セル内) では、要素間にまたは関係があります。 例えば、プラットフォーム条件がWindowsおよびmacOSのルールは、WindowsやmacOSのすべてのデバイスに一致します。
これは、トラフィックが次のデバイス条件: Windowsデバイス、インドに位置し、デバイスポスチャプロファイル 1の要件を満たす例です。

デバイス属性要件の追加

ネットワーク上でデバイスインベントリエンジンによって検出されたデバイスに対するルールを定義するために、デバイス属性条件を使用します。 ファイアウォールルールで使用できる属性は次の通りです: カテゴリ、タイプ、モデル、OS、メーカー、OSバージョン。
デバイス属性タイプを選択し、ドロップダウンリストから値を選択します。 リストは、ネットワーク上で検出されたデバイスの値で自動的に埋め込まれます。 ルール内で複数のデバイス属性タイプを選択することができます。それらの属性にはAND関係があります。 例えば、OSとしてWindows、メーカーとしてDellを選択すると、条件はWindowsオペレーティングシステムを持つDellデバイスにのみ適用されます。
ただし、デバイス属性タイプ内で複数の値を選択した場合、それらの間にOR関係があります。 例えば、メーカーとしてDellとHPの値を選択した場合、条件はDellまたはHPのいずれかのデバイスに一致します。
デバイスインベントリページと機能には、個別のデバイスインベントリライセンスが必要です。 ライセンス購入に関しては、Catoの担当者にお問い合わせください。
プラットフォーム要求の追加
ファイアウォールルールのためのプラットフォーム条件により、このルールに一致するデバイスのオペレーティングシステムを定義できます。 たとえば、特定のネットワークセグメントに対して、Windows、macOS、またはLinuxデバイスへのアクセスのみを許可します。
国の要件を追加する
国条件により、デバイスのIP地理位置に基づいて、ルールに一致するトラフィックの発信元を定義できます。 たとえば、支店のオフィスに対してサイトへのアクセスを制限し、そのオフィスと同じ国にあるデバイスのみが接続を許可されるようにします。
デバイスプロファイル要件の追加
プロファイル条件により、デバイスプロファイルの要件を満たすデバイスのみが一致するようにルールを制限できます。 この条件は、デバイスポスチャ機能に基づいており、デバイスがポスチャ要件を満たしているかどうかをチェックします。 たとえば、最新のアンチマルウェアソフトウェアバージョンを持っているデバイスだけがポスチャ要件を満たします。
デバイスプロファイルはすべてのクライアントバージョンでサポートされているわけではありません。詳細についてはデバイスポスチャプロファイルとデバイスチェックの作成を参照してください。
サポートされていないCatoクライアントを使う
ファイアウォールは、サポートされているクライアントに対してのみ、クライアントがデバイスチェックに一致するかどうかを決定できます。 各デバイスチェックに対して、他の要求ファイアウォールルール(ソース、アプリ/カテゴリなど)に一致するサポートされていないクライアントの動作を定義できます:
デバイスチェックをスキップし、サポートされていないクライアントにファイアウォールアクションを適用します
デバイスチェックを適用し、クライアントがファイアウォールルールに一致せず、アクションは適用されません
次のテーブルは、ファイアウォールルールの他のすべての設定に一致するときのサポートされていないクライアントの動作を説明しています。 動作は、サポートされていないSDPクライアントバージョンのチェックをスキップオプションがデバイスチェックで有効化されているかクリア(無効)されているかによって異なります。
サポートされていないクライアント | ファイアウォールルールアクション | クライアントの動作 |
|---|---|---|
チェックをスキップ(有効) | ブロック | サポートされていないクライアントは自動的にデバイスチェックをスキップし、ブロックされます(接続できません) |
許可 | サポートされていないクライアントは自動的にデバイスチェックをスキップし、許可されます(接続できます) | |
チェックを適用(無効) | ブロック | サポートされていないクライアントはデバイスチェックに一致できず、ファイアウォールはこのルールをスキップします(接続にブロックアクションを適用しません) |
許可 | サポートされていないクライアントはデバイスチェックに一致できず、ファイアウォールはこのルールをスキップします(接続に許可アクションを適用しません) |
デバイスの起源要件の追加
接続の起源条件により、ルールに一致するデバイスの地理位置を定義できます。 たとえば、リモートで作業している場合を除いて、サイトの背後にある機密情報へのアクセスを許可します。
ユーザー属性要件の追加
ユーザー属性条件により、ユーザーのリスクスコアまたは信頼度レベルに基づく基準を定義できます。 たとえば、ユーザーの信頼度レベルが高い場合のみ、SalesForceへのアクセスを許可します。
信頼度レベル属性を使用することで、機密リソースにアクセスする際に高レベルの認証(ステップアップ認証)の要求を強制できます。 アクセスをブロックする際に、カスタムテンプレートを適用して、ユーザーがブロックされた理由とアクセスを得るために何をすればよいかを通知できます。
ルールにおけるデバイス条件の設定
新規または既存のファイアウォールルールでデバイス基準の設定を行うことができます。
ファイアウォールルールのためのデバイス条件を設定するには:
ナビゲーションペイン内のセキュリティセクションから、インターネットファイアウォールまたはWANファイアウォールを選択します。
新規をクリックして新しいルールを作成するか、既存のルールの
編集アイコンを基準列でクリックします。基準セクションで、デバイス属性、プラットフォーム、国、およびプロファイルをこのルールに一致させるために構成します。
適用をクリックします。
基準条件はルールに対して構成されています。
デバイス条件を持つサンプルファイアウォールルール
これは、すべてのSDPユーザーが次のデバイス条件を使用してすべてに一致する場合に、双方向でトラフィックを許可するWANファイアウォールルールの例です:Windows OSデバイスを使用、韓国に物理的に存在し、テストポリシーデバイスプロファイルの要件を満たします。

これは、ソーシャルカテゴリをブロックするルールの例外であるインターネットファイアウォールルールです。 この例外は、次のデバイス条件に一致するトラフィックを許可します:WindowsまたはmacOSデバイスを使用しており、物理的にアメリカ合衆国に存在します。

ユーザー属性を持つサンプルファイアウォールルール
これは、Salesforceへのトラフィックを信頼度レベルが低いすべてのユーザーに対してブロックするインターネットファイアウォールルールの例です。

ユーザーがブロックされた場合は、専用のブロックページで、SalesForceへのアクセスを得るために何をする必要があるかを通知します。

ファイアウォールデバイス条件を実装するためのベストプラクティス
許可アクションを持つルールにデバイスポスチャプロファイルを追加
デバイスプロファイルを、接続を許可するための最小要件で定義します(これらの要件を満たさないデバイスはブロックされます)