セキュリティとQoS推薦のためのRPF

Prev Next

リモートポートフォワード (RPF) はインターネットからのインバウンド接続を開くのに役立ちます。 インターネットからCato Cloudを通じて、組織内の特定の内部リソースにTCP/UDPトラフィックをダイレクトします。 リモートポートフォワードは、定義された外部IPアドレスが内部リソースにアクセスすることを可能にします。

Cato管理アプリケーション (ネットワーク > リモートポートフォワード) を使用して、アカウントのリモートポートフォワードルールを設定します。 リモートポートフォワードルールを作成するときは、このルールのために割り当てるIPアドレスを選択します。 そして、内部IPアドレスとリソースのポート、および許可されたリモートIPを定義します。 転送されたトラフィックに対するメール通知を生成するために、トラッキングオプションを使用することもできます。

これらのルールがインターネットからのインバウンドトラフィックを許可しているため、許可するリモートIPのIPアドレス(またはIP範囲)を設定することを強くお勧めします。 設定0.0.0.0/0 を使用すると、ANYインバウンドトラフィックが許可され、セキュリティリスクが大幅に増大します。 したがって、リソースを公開する必要がある場合は、そのリソースの前にDDoSサービスを展開することをCatoが推奨します。

次のスクリーンショットは、FTPサーバーに対するすべてのインバウンドトラフィックに接続を許可するルールの例を示しています:

ftp1.png

このスクリーンショットは、IPアドレス66.249.66.61からFTPサーバーへのアクセスのみを許可したセキュアなルールを示しています:

ftp2.png

Cato Networksは、異なるタイプのトラフィックに優先度を割り当てることで、ネットワークの帯域幅とQoSを管理することができます。 アカウントのためにリモートポートフォワード (RPF) を設定すると、RPFトラフィックには自動的に最も低いデフォルトのQoS優先度 - 255が割り当てられます。  RPFがデフォルトの優先度に割り当てられている理由は、他のタイプのトラフィックにより高い優先度を簡単に割り当てることができるようにするためです。 RPFルールのデフォルトの優先度を変更することはできません。 帯域管理の詳細については、Cato帯域管理プロファイルとはを参照してください。

リモートポートフォワードに関するさらなる情報については、アカウントのリモートポートフォワード設定をご覧ください。

注:

中国に位置するPoPsでは、リモートポートフォワードはサポートされていません。 中国では、ネットワークルールまたはIPsecサイトのトラフィックをイーグレスするために、割り当てIPを使用することを選択できます。