この記事では、Catoサイトの背後にあるインターネット向けの公開リソースと、第三者DDoS保護ソリューションを統合する方法について説明します。
概要
Catoのリモートポートフォワーディング (RPF) は、許可リストアプローチを用いて、企業リソースを既知の企業ユーザーに公開することを主に目的としています。 これは、特定のIPアドレスに接続を許可し、それ以外のトラフィックをブロックすることで企業のリソースを制限できることを意味します。
時には不明なユーザーにアクセスを提供し、RPFを通じて社内サーバーをインターネット上に公開することが必要です。 これは、内部リソースへの公開アクセスを許可するため、潜在的なセキュリティリスクを生み出します。 この状況において、サイトの前面に第三者DDoSクラウドサービスを配置してRPFトラフィックを保護することをお勧めします。 例えば、インバウンドHTTPトラフィックを保護するためにWAFを統合することです。
RPFとの第三者セキュリティソリューションのサンプル図

RPFトラフィックを保護するための第三者ソリューションの統合
このセクションでは、RPFリソースを設定し、セキュリティサービス(DDoSなど)だけがアクセスできるようにする方法を説明します。 これにより、リソースが公のインターネットで利用可能になり、重要なセキュリティ層が追加されます。
これを行うための設定は以下の通りです:
第三者クラウドサービスで定義:
サービスが使用するパブリック IP
リソースのためにCatoが割り当てたパブリックIPアドレスにマッピングされたDNS名(ネットワーク > IP割当)
Cato管理アプリケーション内で、クラウドサービスへのトラフィックを転送するためのRPFルールを定義します
Cato Cloudのセキュリティスタックは、インバウンドRPFトラフィックに対するTLSインスペクションを行いません
RPFトラフィックのための第三者セキュリティサービスを統合するには:
第三者セキュリティサービスにおける設定内容を定義します:
サーバー用のパブリックIPアドレスを割り当てます。
外部RPFルールのIPアドレス用にIP/CNAMEを設定します。
DNSプロバイダーで、前のステップで設定したIP/CNAMEにトラフィックを転送するドメインを構成します。
第三者セキュリティサービス(WAF、インバウンドTLSインスペクションなど)に関するポリシーを設定します。
Cato管理アプリケーションでこれらの設定を持つRPFルールを定義します(セキュリティ > リモートポートフォワーディング):
CatoのパブリックIP用の外部IPおよび外部ポート範囲(各IPに対して個別のルール)
内部リソース用の内部IPおよび内部ポート範囲
トラフィックタイプは許可リストです
トラフィック送信元は、第三者セキュリティサービスによって公開されるクラウドサービスのパブリックIPアドレスです