第三者DDoSサービスへのインターネット向けRPFトラフィックの統合方法

Prev Next

この記事では、Catoサイトの背後にあるインターネット向けの公開リソースと、第三者DDoS保護ソリューションを統合する方法について説明します。

概要

Catoのリモートポートフォワーディング (RPF) は、許可リストアプローチを用いて、企業リソースを既知の企業ユーザーに公開することを主に目的としています。 これは、特定のIPアドレスに接続を許可し、それ以外のトラフィックをブロックすることで企業のリソースを制限できることを意味します。

時には不明なユーザーにアクセスを提供し、RPFを通じて社内サーバーをインターネット上に公開することが必要です。 これは、内部リソースへの公開アクセスを許可するため、潜在的なセキュリティリスクを生み出します。 この状況において、サイトの前面に第三者DDoSクラウドサービスを配置してRPFトラフィックを保護することをお勧めします。 例えば、インバウンドHTTPトラフィックを保護するためにWAFを統合することです。

RPFとの第三者セキュリティソリューションのサンプル図

ネットワーク図_-_RPF.png

RPFトラフィックを保護するための第三者ソリューションの統合

このセクションでは、RPFリソースを設定し、セキュリティサービス(DDoSなど)だけがアクセスできるようにする方法を説明します。 これにより、リソースが公のインターネットで利用可能になり、重要なセキュリティ層が追加されます。

これを行うための設定は以下の通りです:

  • 第三者クラウドサービスで定義:

    • サービスが使用するパブリック IP

    • リソースのためにCatoが割り当てたパブリックIPアドレスにマッピングされたDNS名(ネットワーク > IP割当)

  • Cato管理アプリケーション内で、クラウドサービスへのトラフィックを転送するためのRPFルールを定義します

    • Cato Cloudのセキュリティスタックは、インバウンドRPFトラフィックに対するTLSインスペクションを行いません

RPFトラフィックのための第三者セキュリティサービスを統合するには:

  1. 第三者セキュリティサービスにおける設定内容を定義します:

    1. サーバー用のパブリックIPアドレスを割り当てます。

    2. 外部RPFルールのIPアドレス用にIP/CNAMEを設定します。

  2. DNSプロバイダーで、前のステップで設定したIP/CNAMEにトラフィックを転送するドメインを構成します。

  3. 第三者セキュリティサービス(WAF、インバウンドTLSインスペクションなど)に関するポリシーを設定します。

  4. Cato管理アプリケーションでこれらの設定を持つRPFルールを定義します(セキュリティ > リモートポートフォワーディング):

    • CatoのパブリックIP用の外部IPおよび外部ポート範囲(各IPに対して個別のルール)

    • 内部リソース用の内部IPおよび内部ポート範囲

    • トラフィックタイプは許可リストです

    • トラフィック送信元は、第三者セキュリティサービスによって公開されるクラウドサービスのパブリックIPアドレスです