リモートポートフォワーディング (RPF) により、インターネットからのインバウンド接続を Cato Cloud を通じて内部 LAN ホストにリダイレクトできます。 その接続には Cato のセキュリティサービスの効果が適用されます。
注: 中国に所在する PoP では RPF はサポートされていません。 これらの中国の PoP に対しては割り当て済み IP を選択することはできません。
Cato を使用したリモートポートフォワーディングの概要
RPF リソースへのインバウンドアクセス制御を許可リスト方式またはブロックリスト方式のいずれかを使用して制御できます:
許可リスト – すべての送信元(IP アドレスおよび範囲)をブロックし、特定の設定が行われている送信元のみを許可する
ブロックリスト - すべての送信元(IP アドレスおよび範囲)を許可し、特定の設定が行われている送信元のみをブロックする
インターネットに面した RPF リソースへのアクセスを制御する必要があり、許可される送信元が把握または定義されていない場合にはブロックリスト方式が推奨されます。 この方法では、Cato 管理アプリケーションまたは API を介してブロックされた送信元のリストを構成するオプションを提供します。 ブロックリストは、顧客が管理するリスト、非公開のセキュリティフィード、特定の地理的記録、3rdパーティシステムからの指標に基づいています。
注: Cato の IPS サービスはインバウンド RPF トラフィックを保護しますが、インバウンドトラフィックでは TLS 検査は実行されません。 これは、IPS が暗号化されたトラフィックの内容を検査できないことを意味しますが、IPS は、スキャナー、ポートスイーパー、既知の C&Cs などの評判チェックに基づいてトラフィックを検査します。
Cato ファイアウォールにおけるアンチスプーフィング保護
One of the basic functionalities of an NGFW is to protect against anti-spoofing attacks. The security engines in the Cato Cloud implicitly drop any connection where the source IP is outside the scope of the configured entity (such as site, network range, device, or user). This blocks anti-spoofing attacks and prevents violations of the configured logical topology.
複数の管理者によるポリシー改訂と同時編集
リモートポートフォワーディングのポリシーにより、異なる管理者が並行してポリシーを編集することができます。 各管理者はルールを編集し、自分のプライベートリビジョンに変更を保存した後、アカウントポリシーにそれらを公開 (発表済みリビジョン) できます。 ポリシー改訂の管理方法の詳細については、ポリシー改訂の操作をご覧ください。
自律インサイトを理解すること
.png?sv=2026-02-06&spr=https&st=2026-09-26T03%3A55%3A46Z&se=2026-09-26T04%3A06%3A46Z&sr=c&sp=r&sig=XOm0Pm08uxqLXenksmnu3AaitpH5DQ%2BN7eNOuKagoxc%3D)
リモートポートフォワーディングインサイトは、Cato の推奨事項に準拠する方法を示すリモートポートフォワーディングポリシーを評価する ベストプラクティス のリストです。 これらの推奨事項に従うことで、ファイアウォールの設定が最適化され、セキュリティ体制が向上します。
インサイトには種類があります:
星のアイコン (AI による):リモートポートフォワーディングポリシー内で有効化されたルールは、自動的に AI によって分析され、廃棄または変更可能なルールなどの問題を検出します。
有効期限切れのルール または 未来の日付の固定期限があるルール: 特定の必要に応じて作成され、望ましい終了日を持ちすでに過ぎたか、まだ達していないか、証明または評価できないルールです。
一時的なルール: 即座に対応するための短期的なソリューションとして導入されたルール。 これらのルールはほとんどが、一時的に機能するように作成されており、正しいまたは永続的なソリューションが展開または開発されるまでの間にあります。
テスト用のルール: 特定の機能やシナリオを検証、デバッグ、または実験するために明示的に作成されたルール。
設定に基づく: リモートポートフォワーディングポリシーの構成と設定がベストプラクティスに従っていることを保証します。
リモートポートフォワード設定ウィザードを使用する
リモートポートフォワードウィザードは、これらのチェックやインサイトを使用して自律的にポリシーをレビューします。 チェックが失敗した場合、個々のルールを編集せずにウィザード内で直接ポリシーをレビューおよび更新することができます。 これは、ポリシー管理を簡素化しながら、セキュリティを維持するのに役立ちます。 さらに詳しくは、設定ウィザードの使用をご覧ください。
リモートポートフォワーディングの有効化
リモートポートフォワーディングを有効にするには:
ナビゲーションメニューから、セキュリティ > リモートポートフォワーディング をクリックします。
無効 スライダーをクリックします。 スライダーが緑になると、RPF が有効であることを示します。
保存 をクリックします。 RPF がアカウントに対して有効になりました。
リモートポートフォワーディングルールを定義
RPF ルールの 外部 IP は、Cato によって割り当てられた IP アドレスです。 詳細については、アカウントの IP アドレスの割り当て を参照してください。 内部アプリケーションには、ルールで内部 IP とポートを使用します。
RPF ルールを定義するときに、許可するリモート IP 設定のオプションがあります:
次の形式のいずれかで特定の IP アドレスまたは IP 範囲を入力します:
IP アドレスの範囲 - 192.0.2.10-192.0.2.20
サブネット (CIDR) - 192.0.2.0/24
コンマで区切られた複数の IP アドレスと範囲を貼り付けることもできます。例: 10.1.1.1, 10.2.1.1-10.2.1.105
トラッキングと通知を有効化します。
複数の外部ポートから単一の内部ポートへのマッピングが必要な場合、複数の RPF ルールを作成してこれを設定できます。
外部から内部ポートへのマッピングは、外部 および 内部ポート範囲 の順序に基づく一対一の特定のマッピングです。 例として、外部ポート範囲 5000-5005 が内部ポート範囲 6103-6108 にマッピングされます。 つまり、外部ポート5000が内部ポート6103に、外部ポート5001が内部ポート6104にマッピングされるということです。
.png?sv=2026-02-06&spr=https&st=2026-09-26T03%3A55%3A46Z&se=2026-09-26T04%3A06%3A46Z&sr=c&sp=r&sig=XOm0Pm08uxqLXenksmnu3AaitpH5DQ%2BN7eNOuKagoxc%3D)
注: IPsec サイトを持つアカウントの場合、RPF ルールの外部 IP が IPsec サイトの IP アドレスと重複する場合、ルールに IPsec トンネルポート UDP/500 および UDP/4500 を除外することを確認してください。
リモートポートフォワーディングルールを定義するには:
ナビゲーションメニューから、セキュリティ > リモートポートフォワーディング をクリックします。
リモートポートフォワーディングページが、未公開リビジョンまたは最新の公開済みリビジョンに開きます。
新規 をクリックします。 ルールの追加 パネルが開きます。
ルールのための 名前 を入力します。
(オプション) このルールに ICMP メッセージを転送するには ICMP を転送 を選択します。
ルールの許可プロトコルを選択します。
このルールのために許可するプロトコルを選択します。
外部 セクションで、PoP によって監視されているポートのために Cato に割り当てられた 外部 IP と 外部ポート範囲 を定義します。
内部 セクションで、トラフィックが転送される 内部 IP アドレスと 内部ポート範囲 を入力します。
リモート IP セクションで、このルールが 許可リスト か ブロックリスト かを選択します。
ホストへの接続を許可される唯一のトラフィックを定義するには:
許可リスト を選択します。
IP範囲、サブネット、または国に基づいてトラフィック送信元を選択します。 これらは RPF をホストに行うことが許可されている IP アドレスおよび範囲です。
(追加)をクリックして、より許可されたリモートIPを追加します。
このホストへのすべてのトラフィックを許可し、接続されないソースをブロックとして定義するには:
ブロックリスト を選択します。
IP範囲、サブネット、または国に基づいてトラフィック送信元を選択します。 これらはブロックされ、ホストに対して RPF を実行できない IP アドレスおよび範囲です。
(追加)をクリックして、より多くのブロックされたリモートIPを追加します。
(オプション) このルールに一致するトラフィックに対するメール通知を定義します。 詳細情報については、アカウントレベルのアラートとシステム通知 を参照してください。
適用 をクリックします。 ルールが追加されました。
保存 をクリックします。
変更は未公開リビジョンに保存され、公開または破棄されるまで編集可能として利用可能です。