Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

Catoインターネットファイアウォールとは何か?

Prev Next

この記事は、あなたのアカウントにおけるインターネットファイアウォールの背景情報を提供します。

インターネットファイアウォールの設定についての詳細情報は、インターネットファイアウォールポリシーの管理 を参照してください。

概要

インターネットファイアウォールはWANとインターネット間のトラフィックを検査し、このトラフィックを制御するためのルールを作成させます。 WANファイアウォールと同様に、インターネットファイアウォールは順序付けられたルールベースを使用し、最初のルールから始まり、各ルールに基づいて接続が検査されます。 インターネットファイアウォールはブラックリスト方式を使用します。 これは、ルールベースで明示的にブロックされないトラフィックと接続を許可するための暗黙のANY - ANYルールがあることを意味します。 インターネットファイアウォールには、ユーザー認識を備えた完全なレイヤー7機能があり、特定のアプリケーションのためのルールを作成できます。 例えば、インターネットファイアウォールを利用して:

  • Facebook や LinkedIn などの特定のウェブサイトをブロックします。

  • 銃器、アルコール、ギャンブルなどの不適切なウェブサイトカテゴリをブロックします。

  • リモート管理アプリケーション(SaaS および IaaS)を使用するのを IT 部門だけに許可します。

自律型ファイアウォールインサイトを理解する

Auto_FW.png

自律型ファイアウォールインサイトは、インターネットファイアウォールポリシーを評価し、Cato の推奨事項にどのように準拠しているかを示すベストプラクティスのリストです。 これらの推奨事項に従うことで、ファイアウォールの設定が最適化され、セキュリティ姿勢が向上します。

インサイトには 2 種類あります。

  • スターアイコン(AIによる):インターネットファイアウォールポリシー内で有効化されたルールは、問題を検出するために AI によって自動的に分析されます。例えば、破棄または修正できるルールなどです。

    • 期限切れルールまたは将来の有効期限付きルール:特定のニーズに対応するために作成され、既に過ぎたカットオフ日や未だ達していないカットオフ日、または証明/評価ができないカットオフ日を持つルール。

    • 仮のルール:即時のニーズに対応するための短期的な解決策として導入されました。 これらのルールは、適切または恒久的な解決策が展開または開発されている間、主に一時的に機能するために作成されます。

    • テストルール:特定の機能やシナリオを検証、デバッグ、または実験するために明示的に作成されたルール。

    • 未使用ルール:過去 60 日間にイベントを生成していない、許可アクションを持つファイアウォールルールを特定します。

    • 矛盾するルールのチェック:異なるアクションを持つ同一の述語を含むファイアウォールルールを特定し、下位の優先順位のルールが適用されるのを妨げる可能性があります。

  • 設定に基づく:インターネットファイアウォールポリシーの設定と設定は、ベストプラクティスに従うことを保証します。

インターネットファイアウォール設定ウィザードを使用する

インターネットファイアウォール設定ウィザードは、これらのチェックとインサイトを使用してポリシーを自律的にレビューします。 チェックに失敗すると、ウィザード内で直接ポリシーをレビューおよび更新でき、個々のルールを編集する必要はありません。 これにより、ポリシー管理を簡素化しながらセキュリティを確保するのに役立ちます。 さらに詳しくは、設定ウィザードの使用を参照してください。

Catoファイアウォールにおけるアンチスプーフィングの保護

One of the basic functionalities of an NGFW is to protect against anti-spoofing attacks. The security engines in the Cato Cloud implicitly drop any connection where the source IP is outside the scope of the configured entity (such as site, network range, device, or user). This blocks anti-spoofing attacks and prevents violations of the configured logical topology.

順序付けられたルールの使用

インターネットファイアウォールは接続を順次検査し、接続がルールと一致するかを確認します。 ルールベースの最終ルールは暗黙のANY - ANY許可ルールです - つまり、接続がルールと一致しない場合、最終的な暗黙のルールで許可されます。

ルールベースのトップにあるルールは、上位の優先順位を持ち、それはルールベースの下位にあるルールよりも前に接続に適用されます。 接続がルール#3に一致すると、アクションが接続に適用され、ファイアウォールはそれを検査するのを止めます。 ファイアウォールは、接続に対してルール#4以下を適用し続けません。

単一のルール内で複数のオブジェクトを扱う

アプリケーションやサービスなど、複数の列にオブジェクトが含まれるルールがある場合、それらの間には AND 関係があります。 例えば、Netflixアプリケーションをポート443でブロックするルールがある場合、トラフィックはアプリケーションとポートの両方に一致したときにブロックされます。

例えば、Netflix、iTunes、および YouTube アプリケーションへのアクセスをブロックするルールがある場合、トラフィックはどのアプリケーションにも一致したときにブロックされます。 例えば、ソースとサービスの2つの AND 条件を持つルールがあり、各ルールに 3 つの AND 条件を持つ 25 の例外(ソース、アプリおよびサービスなど)がある場合、ルールには 77 の条件があります。

注:

各ルールにはAND関係の64条件を最大として持つことができ、ルールの例外はルールの制限に含まれます。 例えば、1 つのルールに 64 を超えるアプリケーションを割り当てることができます。 これは、64条件のサポート制限を超えており、ルールが正しく機能しない可能性があります。 ただし、ルールの同じ列内に64を超えるオブジェクトを割り当てることができるので、それらの間にはOR関係があります。 例えば、1つのルールに64を超えるアプリケーションを割り当てることができます。

ヒット数の理解

ヒット数は、ポリシーから削除可能な未使用のルールを特定するのに役立ち、必要とされるトラフィックスコープにルール設定を最適化します。 ルールのヒット数は、ルールによって生成されたイベント数に基づいています。 ルールがイベントを生成しない場合、ヒット数はゼロです。

ヒット数は2つの数字を含みます。

  • ポリシー内の各ルールによって生成されたイベントのおおよその数

  • 他のルールに対してルールがヒットする頻度(パーセンタイルでランク付け)

これらの値は24時間ごとに更新され、過去14日間のトラフィックに基づいています。

この色は、他のルールに対するルールのヒットの頻度を反映しています。 この色は、他のルールに対するルールのヒット頻度を反映しています。

  • 青: 0 - 24パーセンタイル

  • 緑: 25 - 49パーセンタイル

  • オレンジ: 50 - 74パーセンタイル

  • 赤: 75 - 100パーセンタイル

ヒット数のリセットかつ更新

Reset.png

ヒット数の値は自動的に24時間ごとに更新され、過去14日間のトラフィックに基づいています。 各ルールの終わりにある 3 つの点から、最新の可視性のためにヒット数をリセットまたはリフレッシュできます。 これにより、ルールの効果を正確に測定し、ルールのアクティビティを即座に検証できます。

  • 特定のファイアウォールルールのヒットカウンターをリセットすると、ヒット数が0に戻ります

  • ヒットカウンターをリフレッシュすると、すべてのファイアウォールルールのヒット数がオンデマンドで更新されます。

ポリシーのリビジョンと複数の管理者による同時編集

インターネットファイアウォールは異なる管理者がポリシーを並行して編集することを可能にします。 各管理者は自身のプライベートリビジョンでルールを編集してルールベースに変更を保存し、その後アカウントポリシー(公開されたリビジョン)に公開できます。 ポリシーリビジョンの管理方法についての詳細は、ポリシーリビジョンの管理 をご覧ください。

ルールの時間設定の設定

ルールの時間設定を構成して、定義された日付と時刻で有効または無効にすることができます。 時間 ドロップダウンでは、毎日のスケジュールアクティブ期間を設定できます。

これらのオプションの両方を設定して、例えば 2025 年 5 月の平日にルールをアクティブにすることができます。 または、各オプションを独立して設定して、要件を満たすことができます。

Time.png  

毎日のスケジュールの理解

毎日のスケジュール は、ルールがアクティブなスケジュールを定義します。 ルールがスケジュールされた場合、ルールテーブルのアクション列には時計のシンボルが表示されます。

毎日のスケジュールのオプションは次の通りです:

  • 時間の制約なし: ルールにスケジュールはありません。 これはルールのデフォルトの動作です。

  • 営業時間内に制限: ルールは、Cato管理アプリケーションで設定された営業時間内にのみアクティブです。 営業時間についての詳細は、アカウントのデフォルトの勤務時間を定義する を参照してください。

  • カスタム: ルールがアクティブな曜日と時間を選択します。 繰り返しオプションを外して、日付を選択してルールの時間設定を行います。

    • 繰り返し: 時間設定が例えは、毎週火曜日の午前9時から午後5時まで、複数回適用されます。

アクティブ期間の理解

アクティブ期間 は、ルールがUTCでアクティブになる日付と時間の期間を定義します。 有効開始フィールドが選択されていない場合、ルールは保存および公開された後すぐにアクティブになります。

ルールテーブルに、アクティブ期間 が定義されている場合、アクション列に砂時計のシンボルが表示されます。 シンボルの色はステータスを反映しています。

  • 黒: ルールはアクティブでなく、将来アクティブになります

  • 緑: ルールはアクティブです

  • 赤: ルールは期限切れです

MSAに関連するトラフィックブロック

Cato Networksのマスターサービス契約(MSA)は、潜在的に違法または悪意のあるトラフィックを定義し、自動でブロックします。 インターネットファイアウォールのルールベースの最上部には、これらの接続をブロックする隠された暗黙のルールがあります。

MSAについての詳細は、Cato Networks MSA を参照してください。

インターネットファイアウォールルールの設定の理解

このセクションは、インターネットファイアウォールルールベースのルールの項目と設定を説明します。 インターネットファイアウォールの完全な理解は、企業ネットワークのアクセス制御を成功裏に管理するのに役立ちます。

ルールアクション

次の表は、各ファイアウォールルールがネットワークトラフィックに適用できるアクションを説明します。 イベントを生成するアクションについては、ホーム > イベント でイベントログを表示できます。

アイテム

説明

許可

ファイアウォールは、一致したトラフィックを許可します。

ブロック

ファイアウォールは、一致するトラフィックをブロックします。

確認

ファイアウォールは、一致するトラフィックがメッセージで設定されたウェブページにリダイレクトされます。 ユーザーは継続するかどうかの判断を促されます。 プロンプトのウェブページをカスタマイズできます。警告/ブロックページのカスタマイズを参照してください。

Catoプロンプトページは、ユーザーの同意を管理するためにJavaScriptとセッションクッキーを使用するHTMLページです。 これらのクッキーはドメイン固有で一時的であり、通常、ブラウザが閉じられると削除されます。 Cato は現在、tls_cert_errfw_wanfw_inet の3つのクッキー名プレフィックスを使用しています。 クッキーの処理とセッションの永続性は、ユーザー設定と動作、ブラウザー、オペレーティングシステムに依存します。

プロンプトページの後にユーザーが進むことを選択したときにイベントをレビューするには、イベント ページをフィルタリングして、確認アクション項目が値プロシードで設定されたイベントを表示します。

リモートブラウジング (RBI)

一致したトラフィックはRBIによって配信されます。

キャプティブポータル

一致したトラフィックはキャプティブポータルに向けられます。

インターネットファイアウォールルールベース列

異なるルールベース列や、ルールのソース、アプリケーション、カテゴリアイテムの説明については Cato WAN ファイアウォールとは何か? を参照してください。 およびルールオブジェクトの参照。 WANファイアウォールと異なり、インターネットファイアウォールの宛先は常にインターネットです。 ルールに複数の列が設定されている場合、これらの間にはANDの関係があります。

ルール順序の設定

ルールの順序は、他のルールに対するルールの位置を設定することによって定義されます。 例えば、特定のルールを追従するように設定するか、セクションの最初に来るように設定します。

ルールの順序を定義するためのオプションは以下の通りです:

  • ルールの前 - ルールは選択したルールのすぐ前に配置されます。

  • ルールの後 - ルールは選択したルールのすぐ後に配置されます。

  • セクションの先頭 - ルールは選択したセクションの最初に配置されます。

  • セクションの最後 - ルールは選択したセクションの最後に配置されます。

  • 先頭 - ルールはルールベースの最上部に配置されます。

  • 最後に - ルールはルールベースの最下部に配置されます。