Este artigo explica como configurar as regras do Firewall LAN Next Gen do Socket para rotear e controlar o tráfego do site localmente no Socket. Para mais informações sobre o Socket Next Gen LAN Firewall, veja O que é o Socket Next Gen LAN Firewall.
Configurar regras de Rede LAN para definir o tráfego a ser roteado localmente com transporte LAN, em seguida criar regras de Firewall LAN relacionadas para impor a Política de Implantação de segurança para o tráfego.
Este é um exemplo de fluxo de trabalho em alto-nível para configurar a política:
Determine quais sites requerem capacidades de aplicação de Camada 7 e configure-os na política.
Isso habilita a aplicação de Camada 7 para regras do Firewall LAN, bem como eventos com dados de Camada 7 para o site.
Monitorar o desempenho e eventos de CPU do Socket nos sites para avaliar o impacto de ativar a Camada 7.
Criar regras de Rede LAN para definir qual tráfego do site é roteado localmente através do Socket em vez de pela WAN.
(Opcional) Particione a política em subpolíticas para delegar o gerenciamento de regras específicas para diferentes administradores.
Para cada regra de Rede LAN, criar regras de Firewall LAN para aplicar a política de segurança para o tráfego.
Habilite capacidades de inspeção de Camada 7 para tráfego de um site. Após estar ativado, o Socket realiza inspeção profunda de pacotes no tráfego, quer uma regra de Firewall LAN esteja configurada ou não, enquanto houver tráfego definido para usar transporte LAN (veja O que é o Socket Next Gen LAN Firewall). Isso significa que dados de Camada 7 aparecem em eventos para o tráfego do site, incluindo campos como Aplicações, Risco do App, e App Personalizado. Isso também impacta o uso da CPU do Socket.
.png?sv=2026-02-06&spr=https&st=2026-08-10T17%3A20%3A23Z&se=2026-08-10T17%3A40%3A23Z&sr=c&sp=r&sig=EIDGyf1rooMNRgimnhBvP1h0mdA9YPK0asTuH%2FJnw%2Bg%3D)
Para ativar a capacidade da Camada 7 para um site:
No menu de navegação, clique em Segurança > Firewall LAN.
A página do Firewall LAN abre sua revisão não publicada existente, ou a revisão publicada mais recente.
Selecione a guia Camada 7 Sites.
Clique Novo. O painel Adicionar Site se abre.
No Site, selecione um ou mais sites da lista suspensa de sites do Socket.
Clique em Apply. O site é adicionado à lista de sites da Camada 7.
Clique Salvar. A funcionalidade da Camada 7 está configurada para o site.
Crie uma nova regra de Rede LAN e configure as configurações para definir o transporte para o tráfego. Para regras definidas com transporte LAN, você pode adicionar regras de Firewall LAN para gerenciar o controle de acesso para o tráfego. Para mais informações, veja abaixo Criar Regras de Firewall LAN.
Para criar uma regra de Rede LAN:
No menu de navegação, clique em Segurança > Firewall LAN.
A página do Firewall LAN abre sua revisão não publicada existente, ou a revisão publicada mais recente.
Clique em Novo e no menu suspenso selecione Nova Regra de Rede LAN. O painel Nova Regra de Rede se abre.
Insira o Nome para a regra.
Ative ou desative a regra usando o controle deslizante (verde está ativado, cinza é desativado).
Configure a Posição e a Direção para a nova regra.
Por padrão, a regra é aplicada em uma direção, da Fonte para o Destino. Clique no menu suspenso Direção para definir a regra para operar em Ambos os sentidos.
Expanda a seção Site e selecione um ou mais sites ou grupos de sites aos quais a regra se aplica. O valor padrão é Any.
Expanda a seção Fonte e selecione um ou mais objetos para a fonte do tráfego para esta regra.
Selecione o tipo (por exemplo: Host, Interface de Rede, IP, Usuário, Grupo de Usuário, Qualquer). O valor padrão é Any.
Quando necessário, selecione um objeto específico da lista suspensa para esse tipo.
Expanda a seção Destino e selecione um ou mais objetos de destino para esta regra.
Selecione o tipo (por exemplo: Host, Interface de Rede, IP, Usuário, Grupo de Usuário, Qualquer). O valor padrão é Any.
Quando necessário, selecione um objeto específico da lista suspensa para esse tipo.
Expanda a Seção Critérios e adicione as condições do dispositivo à regra. Para mais informações, veja Adicionando Condições de Dispositivo às Regras de Firewall. Os valores padrão são Qualquer.
Nota: Os critérios para Firewall LAN são suportados a partir da versão 26 do Socket e superior.Expanda a seção Serviço/Porta e selecione os protocolos que a regra aplica com uma das seguintes opções:
Serviço Simples - Selecione os serviços de Camada 4 relevantes na lista.
A lista de serviços predefinidos é baseada na definição RFC de cada serviço.
Serviço Personalizado - Insira a porta e o protocolo relevantes no formato "Protocolo/Porta" (ex.: TCP/80-88, UDP/53, ICMP)
O valor padrão é Any.
(Opcional) Expanda a seção NAT para habilitar NAT na interface de saída. Isso traduz todos os IPs de origem para um IP NAT.

Selecione o Transporte para o tráfego que corresponde à regra. As opções são:
LAN - O tráfego é roteado localmente pelo Socket e não enviado para o PoP
WAN - O tráfego é enviado através da WAN para o PoP para inspeção
Clique Salvar.
As alterações são salvas em sua revisão não publicada e estão disponíveis para edição até que sejam publicadas ou descartadas.
Criar uma nova regra de Firewall LAN e configurá-la para gerenciar o controle de acesso ao tráfego. Uma regra de Firewall LAN só pode ser configurada com objetos dentro do escopo da sua regra de Rede LAN pai.
Regras para sites habilitados com capacidades de Camada 7 podem incluir condições com objetos de camada de aplicação como Aplicação e Domínio. Se as regras para sites sem capacidades de Camada 7 incluírem esses objetos, as regras não funcionarão corretamente.
Nota: Tráfego dentro do mesmo site que não corresponde a uma regra de Firewall LAN é considerado tráfego WAN, mesmo que viaje até o PoP e volte para o mesmo site.
Nota:
Para obter orientação sobre como usar os objetos Usuário e Grupo de Usuários nos campos Fonte e Destino, ou para utilizar critérios de dispositivos em uma regra, entre em contato com feature-releases@catonetworks.com.
Para criar uma regra de Firewall LAN:
No menu de navegação, clique em Segurança > Firewall LAN.
A página do Firewall LAN abre sua revisão não publicada existente, ou a revisão publicada mais recente.
Clique em Novo e no menu suspenso selecione Nova Regra de Firewall LAN. O painel Nova Regra de Firewall abre.
Digite o Nome para a regra.
Ative ou desative a regra usando o controle deslizante (verde está ativado, cinza é desativado).
Configure a Posição para a regra, e no menu suspenso Regras selecione a regra de referência relevante, da seguinte forma:
Para as opções Antes da Regra e Após a Regra, selecione no menu suspenso Regras uma regra de Firewall LAN sob a regra de Rede LAN relevante.
Para as opções Primeira na Regra e Última na Regra, selecione no menu suspenso Regras a regra de Rede LAN pai para esta regra.
Configure a Direção para a regra.
Por padrão, a regra é aplicada em uma direção, da Fonte para o Destino. Clique no menu suspenso Direção para definir a regra para operar em Ambos os sentidos.
Expanda a seção Fonte e selecione um ou mais objetos para a fonte do tráfego para esta regra.
Selecione o tipo (por exemplo: Host, Interface de Rede, IP, Usuário, Grupo de Usuário, Qualquer). O valor padrão é Any.
Quando necessário, selecione um objeto específico da lista suspensa para esse tipo.
Expanda a seção Destino e selecione um ou mais objetos de destino para esta regra.
Selecione o tipo (por exemplo: Host, Interface de Rede, IP, Usuário, Grupo de Usuário, Qualquer). O valor padrão é Any.
Quando necessário, selecione um objeto específico da lista suspensa para esse tipo.
Expanda a seção App/Categoria e selecione uma ou mais aplicações para a regra.
Quando houver mais de um objeto App/Categoria em uma regra, há uma relação OU entre eles. O valor padrão é Any.
Nota: Apenas configure objetos App/Categoria para regras para sites com capacidades de Camada 7 habilitadas. Caso contrário, a regra não funcionará corretamente.
Expanda a seção Serviço/Porta e selecione os protocolos que a regra aplica com uma das seguintes opções:
Serviço Simples - Selecione os serviços de Camada 4 relevantes na lista
A lista de serviços predefinidos é baseada na definição RFC de cada serviço.
Serviço - Selecione os serviços de Camada 7 relevantes na lista
Serviço Personalizado - Insira a porta e o protocolo relevantes no formato "Protocolo/Porta" (ex.: TCP/80-88, UDP/53, ICMP)
O valor padrão é Any.
Selecione a Ação para esta regra. As opções são Permitir e Bloquear.
(Opcional) Configure opções de rastreamento para gerar Eventos e Enviar Notificação. A frequência começa a contar após o primeiro envio de notificação.
Para mais informações sobre as notificações, consulte o artigo relevante para Grupos de Assinatura, Listas de Email e Integrações de Alerta na seção Alertas.
Clique Salvar.
As alterações são salvas em sua revisão não publicada e estão disponíveis para edição até que sejam publicadas ou descartadas.
Usando Sub-Políticas e RBAC para a Política de Firewall LAN
A política de Firewall LAN suporta sub-políticas para que você possa delegar o gerenciamento de um conjunto definido de regras a administradores específicos, enquanto mantém controle centralizado e limites de segurança para o restante da política. Criar sub-políticas para regras específicas e definir quais administradores têm acesso de visualização ou edição a essas sub-políticas.
Uma política de Firewall LAN é composta por uma política principal e qualquer número de sub-políticas. Qualquer regra que não esteja dentro de uma sub-política pertence à política principal quando você define permissões de administrador.
Criando uma Sub-Política
Configure a sub-política e suas permissões antes de ativar a regra de escopo, de modo que as regras e o acesso estejam em vigor antes que a execução comece.
Nota: Certifique-se de definir as regras e permissões antes de ativar a subpolítica.
Para criar uma sub-política:
Na política do Firewall LAN, clique em Novo > Sub-Política.
Defina o Nome, a Posição e as condições (a regra de escopo) para a sub-política.
Clique em Salvar.
Deixe a regra de escopo desativada até que as regras e permissões para a sub-política sejam configuradas.
Definindo Permissões de Administrador para Sub-Políticas
Por padrão, os administradores têm permissões para visualizar e editar todas as sub-políticas em cada página que eles têm permissões. Para restringir um administrador a uma sub-política específica, remova a permissão para todas as sub-políticas do Firewall LAN e adicione-a novamente para a sub-política individual.
Para definir permissões de administrador em uma sub-política:
No menu de navegação, selecione Administração > Administradores.
Selecione um administrador e vá para a área de Permissões de Acesso para Entidades.
Na tabela, localize a linha para Todas as Políticas de Firewall LAN e remova as permissões de visualização e edição.
Na lista suspensa, selecione Sub-Políticas do Firewall LAN.
No segundo menu suspenso, selecione a sub-política alvo. A sub-política é adicionada à tabela.
Na tabela, conceda ao administrador permissões de Editar ou Apenas Visualização para a sub-política.
Repita este processo para cada administrador.
Após as permissões do administrador serem definidas, os administradores designados podem configurar as regras para a sub-política.
Configurando Regras na Sub-Política
Adicione as regras de Rede LAN e as regras de Firewall LAN para a sub-política da mesma forma que para a política principal (veja Criando Regras de Rede LAN e Criando Regras de Firewall LAN). Aprenda sobre o comportamento da regra que é específico para subpolíticas aqui.
Ativando a Sub-Política
Depois que as regras e permissões forem definidas, ative a sub-política.
Para ativar uma sub-política:
Na política do Firewall LAN, selecione a sub-política.
Expanda a seção Geral e use o botão de alternância para ativá-la.
Publique suas mudanças.
Nota:
O tráfego do firewall LAN não será visível nos painéis de análise de aplicativos e rede.
Os eventos aparecem em Monitoramento de Site > Eventos.
Tipo de Evento - Segurança
Sub-Tipo - Firewall LAN
Para filtrar eventos de Firewall LAN:
Vá para Início > Eventos.
Clique em Filtro e selecione o campo, operador e valor relevantes.
Campo - Múltiplos campos podem ser selecionados como um filtro. Por exemplo, podemos optar por filtrar por "Site de origem" ou "Sub-Tipo" (Firewall LAN)
Operador - Escolha incluir ou excluir valores específicos (É, Não é) ou múltiplos valores (Em, Não em), por exemplo "Site de origem" com operador "Em" permite selecionar vários sites de origem como valores.
Valor - O valor para o campo.
Clique em Adicionar filtro.
No exemplo seguinte, você pode ver os detalhes de um evento do Firewall LAN.
Ação - Bloquear ou Monitorar. (O tráfego foi bloqueado ou permitido localmente pelo Firewall LAN)
Nome do Host Configurado - Informações adicionais do host sobre o IP de origem, se disponível.
Sub-Tipo - Firewall LAN. Todos os eventos gerados pelo Firewall LAN terão este sub-tipo.
Regra de Rede - A regra de Rede LAN principal para a regra do Firewall LAN que gerou o evento.
Nome da Regra - O nome da regra do Firewall LAN que gerou o evento.

Ao contrário do Firewall WAN ou de Internet, onde eventos são gerados pelo PoP da Cato, eventos do Firewall LAN são gerados no próprio Socket. Estes eventos são enviados pelo túnel do site para serem armazenados na Aplicação de Gerenciamento Cato.
Todo o tráfego de fluxo sobre o túnel é priorizado antes dos eventos do Firewall LAN, que têm uma prioridade de QoS padrão de 255 e podem gerar sobrecarga adicional.
A Cato recomenda seguir apenas regras de Firewall LAN de alta prioridade para evitar sobrecarga adicional sobre o túnel.