O que é o Socket Next Gen LAN Firewall

Prev Next

Visão geral

Por padrão, o tráfego LAN atrás de um site é enviado através da WAN para o PoP para inspeção de tráfego. Isso significa que, para hosts atrás do mesmo site, o tráfego é enviado pela última milha para o PoP e depois retornado ao mesmo site. Você também pode usar o Socket como um firewall LAN para segmentar o tráfego localmente, sem precisar de um aparelho de firewall de terceiros.

O Socket Next Gen LAN Firewall permite aplicar controles de políticas da Camada 2 até a Camada 7 (camada de aplicação) ao tráfego leste-oeste enquanto roteia e segmenta o tráfego atrás do site. Roteando o tráfego localmente também garante que ambientes críticos como OT e IoT possam continuar operando na rede local, mesmo se a conexão com a Internet estiver fora do ar.

O Firewall LAN é uma política a nível de conta que permite configurar regras para aplicar políticas corporativas em múltiplos sites, sem configurar manualmente cada site. Para mais informações sobre a configuração das Regras de Firewall LAN de Nova Geração, consulte Gestão da Política de Implantação do Socket do Firewall LAN de Nova Geração.

A política de firewall LAN Socket Next Gen no nível da conta também suporta sub-políticas e controle de acesso baseado em função (RBAC), para que você possa delegar o gerenciamento de regras específicas a diferentes administradores enquanto mantém o controle centralizado sobre o restante da política. Saiba mais aqui.

Para informações sobre o throughput do Firewall LAN de Nova Geração para diferentes tipos de Socket, consulte Limites e Thresholds do Cato Cloud.

Caso de uso

A Example Corp possui 200 filiais globais que utilizam o mesmo design de rede LAN. Isso inclui VLAN ID 10 para servidores e VLAN ID 20 para dispositivos OT críticos para os negócios. A equipe de rede decide rotear o tráfego entre essas VLANs localmente, o que permite que os dispositivos OT e servidores continuem se comunicando mesmo que haja uma falha no ISP. Além disso, eles desejam permitir apenas protocolos específicos entre as VLANs.

A equipe de rede cria uma regra de Rede LAN com o Site configurado como um objeto Grupo contendo os 200 sites relevantes, e a Transporte configurada como LAN para rotear o tráfego localmente. Então, eles criam uma regra de Firewall LAN sob a regra de Rede LAN, com VLAN 10 e VLAN 20 configuradas como Fonte e Destino, e Direção como Ambas. Em Serviço/Porta, eles configuram os protocolos que desejam permitir, e a Ação é configurada como Permitir.

Essa única regra de Firewall LAN aplica a política a cada uma das 200 redes locais, sem precisar configurar regras separadas para todos os sites.

Para informações sobre o throughput do Firewall LAN de Nova Geração para diferentes tipos de Socket, veja este artigo.

Requisitos

  • O Socket Next Gen LAN Firewall está disponível apenas para contas que não têm uma política de firewall LAN em nível de site configurada. No futuro, a Cato converterá as políticas de firewall LAN em nível de site para a política de Socket Next Gen LAN Firewall

  • Suportado a partir do Socket v22 e superiores e agora para o Caso de Uso

Conceitos Fundamentais

Esta seção explica conceitos básicos para entender o papel e as capacidades do firewall LAN de Camada 7.

Tipos de Tráfego

Para entender o papel do LAN Firewall e sua relação com outras políticas da Cato, é importante entender que a Cato identifica o tráfego como um dos três tipos diferentes: LAN, WAN ou Internet. Compreender as distinções e características desses tipos de tráfego é crucial para um planejamento de política ideal e utilização das diferentes políticas de firewall da Cato. Para mais informações, consulte Introdução aos Firewalls Cato.

Tráfego WAN vs. LAN dentro do Mesmo Site

O tráfego entre hosts dentro do mesmo site pode ser tratado como tráfego LAN (roteado pelo Socket e não enviado ao PoP), ou tráfego WAN (enviado para o PoP e então retornado ao site), dependendo de sua configuração. O comportamento padrão do Socket é rotear todo o tráfego para o PoP para inspeção, e o PoP bloqueia ou permite o tráfego. No entanto, o tráfego que corresponde à política de LAN Firewall é roteado localmente e não enviado ao PoP.

Quando o tráfego de um host na LAN chega ao Socket, o Socket verifica se o tráfego corresponde a uma regra na política de firewall LAN.

  • Se corresponder a uma regra, o Socket roteia o tráfego para o destino local sem enviá-lo ao PoP.

  • Se o tráfego não corresponder a uma regra de firewall LAN, ele é enviado ao PoP para ser tratado pelo firewall WAN ou da Internet.

Para mais informações sobre a definição de tráfego LAN, veja abaixo, The LAN Firewall Policy.

A seguir, um diagrama de máquina de estados mostrando como o Socket LAN Firewall lida com o tráfego de um host na rede local.

LAN_FW_State_Machine.png

Regras de Firewall da Camada 7 vs Camadas 2-4

O firewall LAN suporta inspeção das Camadas 2 até 4 e da Camada 7 (camada de aplicação), permitindo controlar o tráfego com base em aplicações, serviços e conteúdos específicos dentro de aplicações. Por padrão, sites suportam funcionalidades da Camada 2-4, e você define na política quais sites também estão habilitados com capacidades da Camada 7. Esta seção descreve a diferença entre firewalling da Camada 2-4 e da Camada 7.

Firewalls de Camadas 2-4 filtram tráfego com base em critérios básicos, como endereços IP, portas e protocolos da camada de transporte como TCP ou UDP. Para esses critérios, o firewall Socket pode decidir permitir ou bloquear o tráfego com base no primeiro pacote. Embora eficaz para controle básico de tráfego, essa abordagem não analisa os dados reais sendo transmitidos dentro dos pacotes.

Firewalls de Camada 7 (Camada de Aplicação) inspecionam o payload dos pacotes para identificar aplicações específicas, domínios ou protocolos. Por exemplo, um firewall de Camada 7 pode distinguir entre tráfego SMBv1 e SMBv3 ou identificar a aplicação específica gerando o tráfego (como Office 365). Essa inspeção mais profunda permite uma aplicação de políticas mais granular e controle aprimorado sobre o tráfego da rede local. No entanto, porque a inspeção de Camada 7 requer a análise de pacotes adicionais para determinar os dados da aplicação (por exemplo, extraindo um nome de domínio no tráfego HTTP), e mais recursos de Socket do que o processamento de Camada 4. Isso deve ser levado em consideração ao planejar sua política de firewall corporativo LAN e decidir quais sites habilitar com capacidades da Camada 7.

Quando você habilita um site com capacidades de Camada 7, o Socket realiza inspeção profunda de pacotes no tráfego, independentemente de uma regra de Firewall LAN estar configurada, desde que haja tráfego definido para usar o transporte LAN (veja abaixo, The LAN Firewall Policy). Isso significa que dados de Camada 7 aparecem em eventos para o tráfego do site, incluindo campos como Aplicações, Risco do App, e App Personalizado.

A Política de Firewall LAN

O Socket aplica a política de firewall LAN determinando primeiro uma decisão de roteamento para o tráfego LAN - se enviar o tráfego para o PoP ou roteá-lo localmente. Em segundo lugar, as regras de firewall LAN são aplicadas para determinar se o tráfego é bloqueado ou permitido.

Para implementar isso, a política de firewall LAN inclui regras de Rede LAN e de Firewall LAN. As regras de Rede LAN definem como o Socket roteia o tráfego, localmente sobre a LAN ou como tráfego WAN enviado a um PoP. Uma vez que uma regra de Rede LAN é correspondida e define o Transporte como LAN, as regras de Firewall LAN relacionadas determinam se o tráfego é permitido ou bloqueado, e o Socket aplica a regra. Se o tráfego não corresponder a nenhuma regra de Rede LAN, é tratado como tráfego WAN e enviado para o PoP.

As regras de Firewall LAN estão vinculadas a uma única regra de Rede LAN, garantindo que as ações de firewall sejam específicas para o tráfego definido por essa regra de Rede LAN.

As seções a seguir descrevem as características para regras de Rede LAN e de Firewall LAN.

Firewall_LAN.png

Regras de Rede LAN

As regras de Rede LAN controlam qual transporte (LAN ou WAN) é usado para rotear o tráfego entre vários hosts ou segmentos de rede. Esta é uma política global configurada para a conta inteira, e não por sites específicos. Isso significa que cada regra pode ser configurada para se aplicar a múltiplos sites na conta. Por exemplo, se você configurar vários sites usando a mesma configuração de VLAN, pode criar uma única regra que se aplica às VLANs em cada site definido na regra.

As regras de Rede LAN tomam decisões de roteamento da Camada 4 e não usam a funcionalidade da Camada 7. Por exemplo, você pode definir regras de Rede com condições para sites, VLANs ou protocolos específicos, mas não pode fazer uma condição baseada na aplicação.

Uma regra de Rede LAN pode ser pai de múltiplas regras de Firewall LAN abaixo dela. Há uma regra padrão de Bloqueio ANY-ANY configurada como a última regra sob uma regra de Rede LAN. Portanto, se o Tráfego corresponder a uma Regra de Rede LAN, mas não corresponder a uma Regra de Firewall LAN, ele será bloqueado.

Regras de Firewall LAN

As regras de Firewall LAN permitem ou bloqueiam tipos específicos de tráfego e rastreiam esses eventos para fins de monitoramento e conformidade. Cada regra de Firewall LAN está diretamente ligada a uma regra de Rede LAN principal específica e é limitada ao escopo de origem e destino da regra principal. As regras de Firewall LAN dão suporte à segmentação até a Camada 4 por padrão, incluindo segmentação baseada em endereços MAC. Além disso, para sites configurados com funcionalidade de Camada 7, as regras de Firewall LAN podem incluir filtragem inteligente de tráfego baseada em aplicações, domínios e outras condições de Camada 7.

Há uma regra padrão de Bloqueio ANY-ANY do Firewall LAN configurada como a última regra sob cada regra de Rede LAN. Portanto, se o Tráfego corresponder a uma Regra de Rede LAN, mas não corresponder a uma Regra de Firewall LAN, ele será bloqueado. Esse comportamento implícito aplica uma abordagem verdadeira de confiança zero à segmentação em premissas, garantindo que somente o tráfego explicitamente permitido possa transitar na rede local.

Sub-Políticas

Uma política de firewall LAN é composta por uma política principal e qualquer número de sub-políticas. Qualquer regra que não esteja dentro de uma sub-política pertence à política principal quando você define permissões de administrador.

  • Cada sub-política está ancorada por uma regra de escopo na política principal. A regra de escopo é uma regra de rede LAN cujas condições (por exemplo, Site de Origem = Paris) definem quando as regras da sub-política são aplicadas ao tráfego.

  • Uma sub-política contém suas próprias regras de rede LAN ordenadas e regras de firewall LAN. A ação da primeira regra correspondente é aplicada ao tráfego.

  • Cada sub-política é tratada como uma entidade separada para RBAC, de modo que você pode dar diferentes administradores ver ou editar acesso a diferentes sub-políticas.

  • Por padrão, uma regra de limpeza ANY ANY opcional é adicionada no final da sub-política, utilizando a ação Bloquear para corresponder ao comportamento padrão da política de firewall LAN. Essa regra de limpeza é apenas aplicada ao tráfego que corresponde à regra de escopo da sub-política e não à qualquer outra regra nessa sub-política.

  • Você pode adicionar seções para regras dentro de uma sub-política.

  • Sub-políticas não podem conter outras sub-políticas (sem aninhamento).

  • Você não pode mover regras ou seções entre sub-políticas, ou entre uma sub-política e a política principal.

  • Um administrador com acesso a uma sub-política pode ver sua regra de escopo mesmo que ele não tenha acesso à política principal.

  • Os números das regras permanecem consistentes em toda a política, mesmo quando alguns administradores não podem visualizar certas sub-políticas. Como resultado, administradores sem permissões de visualização para sub-políticas específicas podem ver lacunas na numeração das regras.

Nota: Regras dentro de uma sub-política que têm condições ANY são aplicadas somente ao tráfego que também corresponda à regra de escopo da sub-política. Isso significa que uma regra com ANY ANY Bloquear não impacta o tráfego que NÃO corresponde à regra de escopo.

Exemplo: Uma empresa com equipes de rede regionais pode criar uma sub-política por região, delimitada pelo site de origem, para que cada administrador regional gerencie apenas as regras de firewall LAN para seus próprios sites e não possa alterar regras que pertencem a outras regiões ou à política principal.

Publicação de Alterações

A política de firewall LAN tem uma única ação Publicar que cobre a política principal e todas as suas sub-políticas.

  • O número de alterações pendentes é mostrado como um único contador em toda a política principal e todas as sub-políticas.

  • Publicar compromete todas as alterações pendentes em toda a política em uma única revisão, incluindo alterações feitas por outros administradores em sub-políticas que você não tem acesso.

  • Um administrador que tem acesso de Editar apenas a algumas sub-políticas pode ainda editar e publicar suas alterações permitidas.

Entendendo o número de acertos

A contagem de acertos ajuda a identificar regras não utilizadas que podem ser removidas de uma política, e otimizar a configuração de regras para melhor corresponder ao escopo de tráfego necessário. A contagem de acertos de uma regra é baseada no número de eventos gerados pela regra. Se uma regra não gera eventos, a contagem de acertos é zero.

A contagem de acessos contém dois números:

  • O número aproximado de eventos gerados por cada regra na política

  • Com que frequência a regra é atingida em relação a outras regras (classificadas por percentil)

Esses valores são atualizados a cada 24 horas e são baseados nos últimos 14 dias de tráfego.

Você pode identificar rapidamente as regras com a maior e menor contagem de acertos, com base na cor da barra de status. Essa cor reflete com que frequência a regra é atingida em relação às outras regras:

  • Azul: 0 - 24º percentil

  • Verde: 25º - 49º percentil

  • Laranja: 50º - 74º percentil

  • Vermelho: 75º - 100º percentil

Redefinindo e Atualizando o Contador de Acertos

Reset.png

Os valores da contagem de acertos são atualizados automaticamente a cada 24 horas e são baseados nos últimos 14 dias de tráfego. Nos três pontos no final de cada regra, você pode redefinir ou atualizar a contagem de acertos para uma visibilidade atualizada. Isso permite medir com precisão a eficácia das regras e validar imediatamente a atividade das regras.

  • Redefinir o contador de acertos para uma regra específica retorna a contagem de acertos para 0

  • Atualizar o contador de acertos atualiza a contagem de acertos sob demanda para todas as regras de política