この記事では、特定のIPS署名付きトラフィックがIPS検査エンジンをバイパスする許可リストルールを作成する方法を説明しています。
IPS許可リスト化の概要
Catoの侵入防止システム(IPS)エンジンはWANとインターネットトラフィックを検査し、さまざまなネットワーク攻撃を防ぐための異なる予防技術を使用してネットワークを保護します。 一部のIPSプロテクションは、潜在的なネットワーク攻撃のタイプを定義するトラフィック署名に基づいています。 トラフィックパターンがIPS署名と一致するたびに、IPSエンジンはIPSポリシーのアクションを適用します(ブロック、モニタ、または許可)。
IPSブロックアクションの場合、適合するトラフィックを無視するようIPSエンジンを設定するために、IPS許可リストルールを使用できます。 たとえば、イベント画面でIPSブロックイベントから直接、IPS許可リストルールを作成できます。
注:
IPS許可リストルールでドメイン名やFQDNを使用しても、すべてのIPSプロテクションや署名に適用されるわけではありません。 代わりに、設定するルールでIPSプロテクション全体を許可リスト化するために、IPレンジを使用してください。
ネットワークトラフィックとIPS保護範囲
特定のネットワークトラフィック範囲に従って、IPSエンジンのためのトラフィックを許可リスト化するルールを作成できます。 ソース(From)から送信先(To)へのトラフィックは、次のタイプのいずれかのネットワークトラフィックに従って許可リスト化されます:
WAN - Cato Cloud経由でのサイトおよびホスト間のWANトラフィック
インバウンド - インターネットから内部顧客ネットワークへのトラフィック
アウトバウンド - 内部顧客ネットワークからインターネットへのトラフィック
すべて - すべてのネットワークトラフィック

IPS許可リストルールの項目
以下のテーブルは、IPS許可リストルールの設定を定義するために使用できる項目について説明しています:
アイテム | 説明 |
|---|---|
名前 | IPS許可リストルールの名前。 |
スコープ | IPS許可リストが適用されるトラフィックの保護範囲。 ルールのスコープを編集することはできません。 |
ソース | このルールのためのトラフィックのソース。 |
宛先 | このルールのためのトラフィックの宛先。 |
プロトコル/ポート | 定義されたプロトコルとポートに一致するトラフィックにのみ適用されます。 各ルールについて、単一のポートまたはポート範囲を定義できます。 複数のポートを定義するには、例えばTCPポート80用のルールとTCPポート200用のルールを別個に使用します。 |
シグネチャーID | 許可リスト化されたIPS署名およびこのルールに一致する署名付きトラフィックは、IPSエンジンによって許可されます。 すべて と入力して、このルールに一致するすべてのトラフィックを許可するようIPSエンジンを設定できます。 |
トラッキング | ルールが一致すると、イベントが生成されるか、指定されたリストにメール通知アラートが送信されます。 |
| 有効化、無効化、または 削除 のオプション |
次のテーブルは、各IPS保護範囲の許可リストルールにおけるソースフィールドと宛先フィールドのために設定できるエンティティを示しています:
ルールスコープ | ソースのための利用可能なエンティティ | 宛先のための利用可能なエンティティ |
|---|---|---|
インバウンド | 国 IP範囲 リモートASN サブネット すべて | フローティングサブネット 管理者グループ ホスト インターフェイスサブネット IP ネットワークインタフェース サイト システムグループ ユーザー ユーザグループ SDPユーザ すべて |
WAN | フローティングサブネット 管理者グループ ホスト インターフェイスサブネット IP ネットワークインタフェース サイト システムグループ ユーザー ユーザグループ SDPユーザ すべて | フローティングサブネット 管理者グループ ホスト インターフェイスサブネット IP ネットワークインタフェース サイト システムグループ ユーザー ユーザグループ SDPユーザ すべて |
アウトバウンド | フローティングサブネット 管理者グループ ホスト インターフェイスサブネット IP ネットワークインタフェース サイト システムグループ ユーザー ユーザグループ SDPユーザ すべて | 国 ドメイン FQDN の完全修飾ドメイン名 IP範囲 リモートASN すべて |
IPS許可リストルールベースの操作
IPS許可リストルールベースには、IPSエンジンのトラフィックを許可リスト化するすべてのルールが含まれています。 すべての一致するIPS許可リストルールはトラフィックに適用されます。この動作は、最初の一致するルールのみが適用される並べ替えされたファイアウォールルールベースとは異なります。 これは、接続が複数の許可リストルールに一致する場合、各一致するルールがイベントを生成することを意味します。
たとえば、ブロックされたIPS署名を持つ接続は、IPS許可リストルール2および4と一致します。 接続は許可リスト化され、IPSエンジンによって許可されます。 接続は、ルール2用とルール4用として2つの別個のイベントを生成します。
ブロックイベントからのIPS許可リストルールの作成
イベントディスカバリーを利用して、トラフィックをブロックしているIPS署名を特定し、ブロックイベントからIPS許可リストルールを作成できます。 イベント内の署名IDをクリックすると、新しいIPS許可リストルールの設定を構成できるウィンドウが開きます。 ルールは、IPSポリシー(セキュリティ > IPS)内のIPS許可リストルールベースに追加されます。
イベントからIPS許可リストルールを作成するには:
ホーム > イベントから、ブロックされたトラフィックのIPSイベントを表示します。 これは、IPSイベントを表示するためのサンプル手順です:
プリセット選択 ドロップダウンメニューから、IPS を選択します。
IPS署名IDのイベントを特定します。
イベントを拡張します。
シグネチャーIDを含む、シグネチャーのリンクをクリックします。
許可リストの新規追加パネルが開きます。 ルールの設定はイベントのデータに基づいています。

IPS許可リストルールの設定を確認します。 スコープはイベントのトラフィックの方向と一致しており、変更はできません。
トラッキングセクションで、この署名が許可された場合にイベントとメール通知を生成することを選択できます。
保存をクリックします。 ルールがIPS許可リストルールベースに追加されます。
IPS許可リストルールベースを表示するには、ナビゲーションメニューからセキュリティ > IPSをクリックし、許可リストタブを選択します。
IPS許可リストルールの管理
IPSポリシー画面のIPS許可リストセクションを使用して、手動でIPS許可リストルールを作成、編集、および削除します。
IPS許可リストルールベースの表示
IPS許可リストルールベースはIPS ポリシーページにあります。
IPS許可リストルールベースを表示するには:
ナビゲーションメニューからセキュリティ > IPSをクリックします。
許可リストタブを選択します。 IPS許可リストのルールベースが表示されます。
IPS許可リストルールの手動作成
IPS許可リストルールベースに新しいルールを追加し、ルールの設定を定義できます。 ルールのスコープを編集することはできません。
IPSシグネチャーIDは、CatoがIPSエンジンに使用するカスタム署名です。 IPSイベントではシグネチャーIDのみを確認できます。
IPS地理的制限トラフィックの許可
IPS 地理的制限ポリシーの許可リストルールを作成する必要がある場合は、宛先フィールドにIP範囲を定義する必要があります。 ルールがドメインに基づいて定義されている場合、トラフィックはIPSインスペクションエンジンをバイパスしません。 ドメインに基づいて地理的制限を適用する代替の方法はインターネットファイアウォール です。 詳細については、インターネットとWANファイアウォールポリシー – ベストプラクティスをご覧ください。
IPS許可リストルールを手動で作成するには:
ナビゲーションメニューからセキュリティ > IPSをクリックします。
新規をクリックします。 許可リストの新規追加パネルが開きます。
ルールの名前を入力します。
ルールのスコープを選択します。
ルールのシグネチャーIDを定義します。詳細はIPS許可リストルールの項目を参照してください。
シグネチャーIDをすべてに設定すると、IPSエンジンは一致するすべてのトラフィックを許可します。
適用をクリックします。 IPS許可リストルールがルールベースに追加されます。
保存をクリックします。
