이 문서에서는 장치 규칙 조건을 WAN 및 인터넷 방화벽 규칙 기본에 추가하여 보안을 강화하고 보호하는 방법에 대해 설명합니다.
개요
장치 설정은 WAN 및 인터넷 방화벽 규칙을 위해 엔드유저의 실제 장치 또는 네트워크에서 통신하는 다른 장치(IoT/OT) 속성에 기반한 조건부 접근을 포함하도록 방화벽 보안 정책의 범위를 확장할 수 있는 능력을 제공합니다. 네트워크의 장치에 대한 접근 요구 사항을 지정할 수 있습니다. 예시:
WAN 방화벽 -
규칙의 소스를 지정하여 사전 정의된 상태를 충족하거나 지리적 위치를 기반으로 하는 장치에만 적용합니다.
특정 사용자에게만 비즈니스에 중요한 OT 장치에 대한 액세스를 허용합니다.
인터넷 방화벽 -
장치 설정 및 위치를 기준으로 액세스를 제한하는 SaaS 애플리케이션에 대한 규칙을 정의합니다.
네트워크의 IP 카메라에 대한 인터넷 액세스를 차단합니다.
기본적으로 장치 설정은 트래픽에 영향을 미치지 않으며 모든 트래픽과 자동으로 일치하는 Any Any로 설정되어 있습니다.
Cato WAN 및 인터넷 방화벽에 대한 자세한 정보는 Cato Firewalls의 지식 베이스 문서를 참조하십시오.
전제 조건
규칙의 장치 설정에 장치 프로필을 추가하기 전에 장치 프로필을 생성하고 구성해야 합니다.
지원되는 클라이언트 OS 및 버전에 대한 장치 검사를 확인하려면 장치 자세 프로필 및 장치 검사 생성을 참조하십시오.
장치 프로필을 사용하는 규칙은 Cato 클라이언트가 장치에 설치되고 원격 또는 소켓 뒤에 있을 때 신원 에이전트로 사용될 경우에만 적용됩니다.
자세한 내용은 사용자 인식을 위한 Cato 아이덴티티 에이전트 사용(ZTNA 라이선스 없이 EA 인증)을 참조하십시오.
참고: 라이선스 클라이언트는 자동으로 신원 에이전트로 사용됩니다.
장치 설정 구성
방화벽 규칙에 추가할 수 있는 장치 설정은 다음과 같습니다:
장치 속성 - 장치 인벤토리 감지 엔진에서 식별한 장치의 속성입니다.
플랫폼 - 장치 운영 체제 (OS)
국가 - 장치의 물리적 위치를 기반으로 한 연결의 출처 국가(IP 주소 지리적 위치에 따라)
장치 자세 프로필 - 장치 프로필 (클라우드 액세스 > 장치 자세에서 구성)
연결의 원본 - 장치의 지리적 위치. 장치가 Side 뒤에서 연결 중인지 또는 클라이언트, 브라우저 확장 프로그램, 엔터프라이즈 브라우저를 통해 원격으로 연결 중인지에 따라 규칙을 구성할 수 있습니다(각 원격 연결 옵션은 개별적으로 선택할 수 있음).
규칙에 여러 조건을 구성하면 AND 관계가 형성되어 트래픽이 모든 항목에서 정의된 조건과 일치하는 경우에만 규칙이 적용됩니다.
조건 내에서(단일 셀), 항목은 OR 관계를 갖습니다. 예를 들어, 플랫폼 조건이 Windows와 macOS인 규칙은 모든 Windows 또는 macOS 장치와 일치합니다.
모든 장치 조건을 충족해야 하는 규칙의 예시는 다음과 같습니다: Windows 장치, 인도에 위치, 장치 자세 프로필 1의 요구 사항을 충족하는 장치.

장치 속성 요구 사항 추가

디바이스 인벤토리 엔진에 의해 네트워크에서 탐지된 장치에 대한 규칙을 정의하려면 디바이스 속성 조건을 사용하세요. 방화벽 규칙에서 사용할 수 있는 속성: 카테고리, 유형, 모델, 운영 체제, 제조업체, 운영 체제 버전.
장치 속성 유형을 선택한 다음 드롭다운 목록에서 값을 선택합니다. 목록은 자동으로 네트워크에서 감지된 장치의 값으로 채워집니다. 규칙에서 여러 장치 속성 유형을 선택할 수 있으며, 속성은 서로 AND 관계입니다. 예를 들어, OS를 Windows로, 제조업체를 Dell로 선택하면 조건은 Windows 운영 체제를 갖춘 Dell 장치에만 적용됩니다.
하지만 장치 속성 유형 내에서 여러 값을 선택하면 그들 사이에 OR 관계가 성립됩니다. 예를 들어, 제조업체로 HP와 Dell을 선택하면 조건은 Dell 또는 HP 장치에 대해 일치합니다.
장치 인벤토리 페이지와 기능을 사용하려면 별도의 장치 인벤토리 라이선스가 필요합니다. 라이선스 구매에 대한 자세한 내용은 Cato 담당자에게 문의하십시오.
플랫폼 요구 사항 추가
The Platforms condition for a firewall rule lets you define the device operating systems that match the rule. 예를 들어, 특정 네트워크 세그먼트에 Windows, macOS 또는 Linux 장치의 액세스만 허용하십시오.
국가 요구 사항 추가
국가 조건을 사용하여 IP 지리적 위치에 따라 규칙을 충족하는 트래픽의 소스를 정의할 수 있습니다. 예를 들어, 지사 사이트에 대한 액세스를 제한하여 동일한 국가에 위치한 장치만 연결할 수 있도록 합니다.
장치 프로필 요구 사항 추가
프로필 조건을 사용하여 규칙이 장치 프로필의 요구 사항을 충족하는 장치에만 일치하도록 제한할 수 있습니다. 이 조건은 장치 자세 기능을 기반으로 하며, 장치가 자세 요구 사항을 충족하는지 확인합니다. 예를 들어, 최신 안티멀웨어 소프트웨어 버전을 설치한 장치만 자세 요구 사항을 충족합니다.
장치 프로필은 현재 모든 클라이언트 버전에서 지원되지 않습니다. 자세한 정보는 장치 자세 프로필 및 장치 검사 생성을 참조하십시오.
지원되지 않는 Cato 클라이언트와 작업하기
The firewall can only determine if a Client matches the Device Check for supported Clients. For each Device Check, you can define the behavior for unsupported Clients that match the other requirements firewall rule (Source, App/Category, and so on):
장치 검사를 건너뛰고 지원되지 않는 클라이언트에 방화벽 작업을 적용합니다
장치 검사를 적용하고 클라이언트가 방화벽 규칙과 일치하지 않아 작업이 적용되지 않습니다
다음 표는 연결이 방화벽 규칙의 모든 다른 설정과 일치할 때 지원되지 않는 클라이언트의 동작을 설명합니다. 동작은 장치 검사에서 지원되지 않는 SDP 클라이언트 버전에 대한 이 검사 건너뛰기 옵션이 활성화되었는지 아니면 비활성화되었는지에 따라 달라집니다.
지원되지 않는 클라이언트 | 방화벽 규칙 동작 | 클라이언트 동작 |
|---|---|---|
검사 건너뛰기 (활성화됨) | 차단 | 지원되지 않는 클라이언트는 자동으로 장치 검사를 건너뛰고 차단됩니다 (연결할 수 없음) |
허용 | 지원되지 않는 클라이언트는 자동으로 장치 검사를 건너뛰고 허용됩니다 (연결할 수 있음) | |
검사 적용 (비활성화됨) | 차단 | 지원되지 않는 클라이언트는 장치 체크와 일치하지 않으며, 방화벽이 이 규칙을 건너뜁니다 (차단 조치를 연결에 적용하지 않음) |
허용 | 지원되지 않는 클라이언트는 장치 체크와 일치하지 않으며, 방화벽이 이 규칙을 건너뜁니다 (허용 조치를 연결에 적용하지 않음) |
장치 원점 요구 사항 추가
연결의 원점 조건을 사용하여 장치의 지리적 위치를 규칙에 맞게 정의할 수 있습니다. 예를 들어, 사이트 뒤에서 민감한 정보에 대한 액세스를 허용하되 원격으로 작업할 때는 허용하지 않도록 설정합니다.
사용자 속성 요구 사항 추가
사용자 속성 조건을 사용하여 사용자의 위험 점수 또는 신뢰 수준을 기준으로 기준을 정의할 수 있습니다. 예를 들어, 사용자 신뢰 수준이 높을 때만 Salesforce에 대한 클라우드 액세스를 허용합니다.
신뢰 수준 속성을 사용하면 민감한 리소스에 액세스할 때 높은 수준의 인증(단계별 인증)을 요구할 수 있습니다. 액세스를 차단할 때 사용자에게 차단된 이유와 액세스 권한을 얻기 위해 필요한 작업을 알리는 사용자 정의 템플릿을 적용할 수 있습니다.
장치 조건을 규칙에서 구성하기
새로운 방화벽 규칙이나 기존 방화벽 규칙에서 장치 기준 설정을 구성할 수 있습니다.
방화벽 규칙에 대한 장치 조건을 구성하려면:
탐색 창의 보안 섹션에서 인터넷 방화벽 또는 WAN 방화벽을 선택합니다.
새 규칙을 생성하려면 새로 만들기를 클릭하거나 기존 규칙에 대한 기준 열의 편집 아이콘
을 클릭합니다.기준 섹션에서 장치 속성, 플랫폼, 국가, 프로필을 규칙과 일치하기 위해 필요한 항목으로 구성합니다.
적용을 클릭합니다.
기준 조건이 규칙에 대해 구성됩니다.
장치 조건이 있는 방화벽 규칙 예시
이것은 모든 SDP 사용자가 다음 장치 조건을 모두 충족할 경우 양방향 트래픽을 허용하는 WAN 방화벽 규칙의 예시입니다: Windows OS 장치를 사용하고, 물리적으로 대한민국에 위치하며, 테스트 정책 장치 프로필의 요구 사항을 충족합니다.

이는 소셜 카테고리를 차단하는 규칙의 예외인 인터넷 방화벽 규칙의 예시입니다. 다음 장치 조건을 충족하는 트래픽을 허용하는 예외: Windows 또는 macOS 장치를 사용하고 물리적으로 미국에 위치.

사용자 속성이 있는 방화벽 규칙 예시
이것은 모든 사용자가 신뢰 수준이 낮을 때 Salesforce에 대한 트래픽을 차단하는 인터넷 방화벽 규칙의 예입니다.

사용자가 차단되면 차단 페이지에 대한 전용 차단 페이지가 제공되어 액세스를 얻기 위해 무엇을 해야 하는지 알립니다.

방화벽 장치 조건 구현을 위한 모범 사례
허용 조치가 있는 규칙에 장치 상태 프로필 추가
장치를 연결할 수 있는 최소 요구 사항으로 장치 프로필 정의 (이 요구 사항을 충족하지 않는 장치는 차단됨)