Configurando o Encaminhamento de Porta Remota para a Conta

Prev Next

O Encaminhamento de Porta Remota (RPF) permite direcionar uma conexão de entrada da Internet através da Cato Cloud para um host LAN interno. A conexão então se beneficia dos diferentes serviços de segurança da Cato.

Nota: RPF não é suportado para PoPs localizados na China. Você não pode escolher um IP Alocado para esses PoPs chineses.

Visão geral do Encaminhamento de Porta Remota com Cato

Você pode controlar o Controle de Acesso de entrada aos recursos RPF usando uma abordagem de Lista de Permissão ou de Lista de Bloqueio:

  • Lista de Permissão – bloqueia todas as fontes (endereços IP e intervalos) e apenas PERMITE as fontes que são especificamente configuradas

  • Lista de Bloqueio - permite todas as fontes (endereços IP e intervalos) e apenas BLOQUEIA as fontes que são especificamente configuradas

A abordagem de lista de bloqueio é recomendada para situações em que você precisa controlar o acesso a recursos RPF de frente para a Internet e as fontes permitidas não são conhecidas ou definidas. Essa abordagem fornece uma opção para configurar uma lista de fontes bloqueadas através do Aplicativo de Gerenciamento Cato ou uma API. A lista de bloqueio pode ser baseada em listas de bloqueio mantidas pelo cliente, feeds de segurança privados, registros geográficos específicos e indicadores de sistemas de terceiros.

Nota: o serviço IPS da Cato protege o tráfego RPF de entrada, entretanto, a Inspeção TLS não é realizada no tráfego de entrada. Isso significa que o IPS não pode inspecionar o conteúdo do tráfego criptografado, mas o IPS inspeciona o tráfego com base em verificações de reputação (como scanners, varredores de portas, C&Cs conhecidos, etc.).

Proteções Anti-Spoofing no Firewall da Cato

One of the basic functionalities of an NGFW is to protect against anti-spoofing attacks. The security engines in the Cato Cloud implicitly drop any connection where the source IP is outside the scope of the configured entity (such as site, network range, device, or user). This blocks anti-spoofing attacks and prevents violations of the configured logical topology.

Revisões de Política e Edição Simultânea por Vários Administradores

A política de Encaminhamento de Porta Remota permite que diferentes admins editem a política em paralelo. Cada administrador pode editar regras e salvar as alterações na base de regras em sua própria revisão privada, e então publicá-las na política de contas (a revisão publicada). Para mais informações sobre como gerenciar revisões de políticas, veja Trabalhando com Revisões de Políticas.

Entendendo os Insights Autônomos

RPF_auto.png

Os Insights de Encaminhamento de Porta Remota são uma lista de melhores práticas que avaliam sua política de Encaminhamento de Porta Remota e mostram como elas cumprem com as recomendações da Cato. Seguir essas recomendações otimiza suas configurações de firewall e melhora a postura de segurança.

Existem dois tipos de percepções:

  • Ícone de estrela (impulsionado pela IA): Regras habilitadas em sua política de Encaminhamento de Porta Remota são analisadas automaticamente pela Inteligência Artificial (IA) para detectar problemas, por exemplo, regras que podem ser descartadas ou modificadas, como:

    • Regra Expirada ou Regra com Data de Expiração Futura: Regras criadas para atender a uma necessidade específica e têm uma data de corte desejável que já passou ou que ainda não foi alcançada ou não pode ser comprovada/avaliada.

    • Regra Temporária: Introduzida como uma solução de curto prazo para abordar uma necessidade imediata. Essas regras são criadas principalmente para funcionar temporariamente enquanto uma solução adequada ou permanente está sendo implementada ou desenvolvida.

    • Regra de Teste: Regras criadas explicitamente para validar, depurar ou experimentar uma funcionalidade ou cenário específico.

  • Baseado em Configuração: As configurações na sua política de Encaminhamento de Porta Remota devem garantir que sigam as melhores práticas.

Trabalhando com o Assistente de Configuração de Encaminhamento de Porta Remota

O Assistente de Encaminhamento de Porta Remota revisa autonomamente sua Política de Implantação usando essas verificações e insights. Quando uma verificação falha, você pode revisar e atualizar sua política diretamente no Assistente sem editar regras individuais. Isso ajuda a manter a segurança enquanto simplifica o gerenciamento das políticas. Para mais informações, veja Usando o Assistente de Configuração.

Habilitação do Encaminhamento de Porta Remota

Para habilitar o Encaminhamento de Porta Remota:

  1. No menu de navegação, clique em Segurança > Encaminhamento de Porta Remota.

  2. Clique no controle deslizante Desativado. O controle deslizante está verde para indicar que RPF está ativado.

  3. Clique em Salvar. RPF agora está ativado para a conta.

Definindo Regras de Encaminhamento de Porta Remota

O IP Externo para uma regra RPF é um endereço IP Alocado pela Cato. Para mais informações, veja Alocação de Endereços IP para a Conta. Para aplicações internas, use o IP Interno e porta na regra.

Quando você define uma regra RPF, há diferentes opções para a configuração de IPs Remotos Permitidos:

  • Digite um endereço IP específico ou um intervalo de IP em um destes formatos:

    • Intervalo de endereços IP - 192.0.2.10-192.0.2.20

    • Sub-rede (CIDR) - 192.0.2.0/24

    Você também pode colar uma lista separada por vírgulas com vários endereços IP e intervalos, por exemplo: 10.1.1.1, 10.2.1.1-10.2.1.105

  • Habilitar rastreamento e notificações.

Se sua rede requer mapeamento de várias portas externas para uma única porta interna, é possível configurar isso criando várias regras RPF.

O mapeamento de portas externas para internas é um mapeamento específico um-a-um baseado na ordem de Externo e Faixa de Porta Interna. Por exemplo, a Faixa de Porta Externa 5000-5005 é mapeada para a Faixa de Porta Interna 6103-6108. Isso significa que a porta externa 5000 é mapeada para a porta interna 6103, a porta externa 5001 é mapeada para a porta interna 6104, e assim por diante.

RemotePortForwarding.png

Nota: Para contas com sites IPsec, se os IPs externos de uma regra RPF sobrepõem-se aos endereços IP de um site IPsec, assegure-se de que a regra exclua as portas de túneis IPsec UDP/500 e UDP/4500.

Para definir uma regra de Encaminhamento de Porta Remota:

  1. No menu de navegação, clique em Segurança > Encaminhamento de Porta Remota.

    A página Encaminhamento de Porta Remota se abre para sua revisão existente não publicada, ou para a revisão mais recente publicada.

  2. Clique em Novo. O painel Adicionar Regra é aberto.

  3. Digite o Nome da regra.

  4. (Opcional) Selecione Encaminhar ICMP para habilitar o encaminhamento de mensagens ICMP para esta regra.

  5. Selecione os Protocolos Permitidos para a regra.

  6. Selecione os protocolos que você deseja permitir para esta regra.

  7. Na seção Externa, defina o IP Externo alocado pela Cato e a Faixa de Porta Externa para as portas monitoradas pelo PoP.

  8. Na seção Interna, insira o endereço IP Interno para o qual o tráfego é encaminhado e a Faixa de Porta Interna.

  9. Na seção IPs Remotos, selecione se esta regra é uma Lista de Permissão ou Lista de Bloqueio.

    1. Para definir o único tráfego que é PERMITIDO conectar-se ao host:

      1. Selecionar Lista de Permissão.

      2. Selecione as Fontes de Tráfego com base no Intervalo de IP, Sub-rede ou País. Estes são os endereços IP e intervalos que são permitidos para realizar RPF com o host.

      3. Clique em add.png (Adicionar) para adicionar mais IPs remotos permitidos.

    2. Para permitir todo o tráfego para este host e definir fontes que estão BLOQUEADAS e não podem conectar-se a ele:

      1. Selecione Lista de Bloqueio.

      2. Selecione as Fontes de Tráfego com base no Intervalo de IP, Sub-rede ou País. Estes são os endereços IP e intervalos que estão bloqueados e não podem realizar RPF com o host.

      3. Clique em add.png (Adicionar) para adicionar mais IPs remotos bloqueados.

  10. (Opcional) Defina notificações por email para o tráfego que corresponder à regra. Para mais informações, consulte Alertas de Nível de Conta e Notificações de Sistema.

  11. Clique em Aplicar. A regra é adicionada.

  12. Clique em Salvar.

    As alterações são salvas em sua revisão não publicada e estão disponíveis para edição até que sejam publicadas ou descartadas.