LANでのIPS設定

Prev Next

概要

CatoのLANにおけるIPS保護は、Catoの高度な脅威防止機能をローカルネットワークトラフィックにも拡張し、東西間トラフィックを既知および新たな攻撃ベクトルから守ります。 IPSエンジンはSocket上でローカルに実行され、PoPではない場所で定期的に署名と脅威インテリジェンスの更新を受け取ります。 更新がダウンロードされた後、検査と施行はSocket上でローカルに行われます。 これにより確保されるもの:

  • PoPやインターネットへの接続性がなくても持続的に保護される

  • WANの障害時も検査が行われ、ローカルトラフィックが常に施行され続ける

  • LANトラフィックが検査のためにPoPを経由する必要がないため、レイテンシーが低下します

  • 不要なバックホールによるローカルトラフィックのWAN帯域幅利用が削減

LAN IPSの施行はLANファイアウォールネットワークルールによって細かく管理されます。 どのトラフィックが検査され、どのサイトで行われるかを定義できます。 設定済みのLANファイアウォールルールに一致するトラフィックのみがIPSによって検査されます。 これにより、施行範囲の正確な制御が可能となり、セキュリティとパフォーマンスの要件に合わせた検査が可能になります。 脅威が検出されると、IPSはファイアウォールポリシー設定に基づき、悪意のあるトラフィックをブロックしたり、可視化および調査に向けたイベントを生成します。 正しく設定されたIPSは、追加のアプライアンスを必要とせずにオンプレミスのセキュリティ体制を強化します。

前提条件

  • Socketバージョン26以上でサポートされています

  • IPS保護が有効になっています。 IPS保護に関する詳細情報については、IPSポリシーの設定を参照してください。

  • ネットワークへの最大限の保護を提供するために、TLSインスペクションを有効にすることをお勧めします。

LANでのIPS保護の設定

LAN IPS保護を設定するには、次のことが必要です:

  1. IPSポリシーでLAN保護範囲を有効にし、関連する設定を構成する

  2. LANファイアウォールルールを使用して、Socket LAN IPSエンジンによって検査されるトラフィックを定義

ステップ1: LAN IPS保護の有効化

IPSポリシーで、Socket LAN保護範囲を有効にし、関連する設定を構成します。

LAN_IPS.png

LAN IPS保護を有効にするには:

  1. ナビゲーションメニューからセキュリティ > IPSをクリックします。

  2. Socket LANをクリックします

    編集パネルが開きます。

  3. スライダーをクリックして(緑色で)有効にし、必要なアクションとトラック設定を構成します。

  4. 適用をクリックし、その後保存をクリックします。

    アカウントのSocket LAN IPSは有効になっていますが、LANファイアウォールが設定されていない限り施行されません。

IPS保護アクションの理解

LAN IPSによってトリガーされるアクションを定義し、そのアラートを設定できます。 これらが利用可能なアクションです:

  • ブロック - 悪意のあるトラフィックが目的地に到達するのを防ぎます。 該当する場合、ユーザーは専用のブロックウェブページにリダイレクトされます。

  • モニタ - 悪意のあるトラフィックのためのイベントを生成します (ホーム > イベント に表示されます)。 その後、トラフィックは目的地へと続きます。

ステップ2: LANファイアウォールルールを使用して、Socket LAN IPSエンジンによるトラフィック検査を定義します

IPS保護を施行するサイトを定義し、それをネットワークLANファイアウォールルールに含めます。 IPSページでは、適用先列のリンクにより、Socket LANがLANファイアウォールルールを現在どれくらい使用しているかが表示され、ネットワークルールの合計数で示されます。

Network_rule.png

LANファイアウォールルールを使用してIPS検査のためのトラフィックを定義するには:

  1. ナビゲーションメニューからセキュリティ > LANファイアウォールをクリックします。

  2. LAN IPS保護を追加したいルールを編集します。

  3. セキュリティセクションで、アプリケーション認識およびLAN IPSのチェックボックスを確認します。

  4. 保存をクリックしてから公開をクリックします。