本文讨论如何为WAN和互联网防火墙规则库添加设备标准条件以增强安全性和保护。
概概览
设备 设置用于 WAN 和 互联网 防火墙规则,允许您扩展防火墙 安全 策略的范围,包括基于终端用户或网络上其他设备(如物联网/运营技术)实际 设备 属性的条件 访问。 您可以指定网络上设备的访问要求。 例如:
WAN防火墙 -
指定规则的来源,只应用于符合预定义姿态或基于地理位置的设备
仅允许特定用户访问关键业务的OT设备
互联网防火墙 -
为SaaS应用程序定义限制根据设备设置和位置的访问规则
阻止网络中IP摄像机的互联网访问
默认情况下,设备设置不影响流量,因为它们设置为Any Any并自动匹配所有流量。
欲了解更多关于Cato WAN和互联网防火墙的信息,请参阅Cato Firewalls中的知识库文章。
Prerequisites
在您可以在规则中添加设备配置文件到设备设置之前,您必须创建和配置设备配置文件。
要查看支持哪些客户端操作系统和版本的设备检查,请参阅创建设备姿态配置文件和设备检查。
使用设备配置文件的规则只有在设备上安装了Cato客户端,并且作为身份代理使用时才应用,无论是远程连接还是位于Socket后面。
有关更多信息,请参见使用Cato身份代理提高用户意识(EA 身份验证,无ZTNA许可证)。
注意:授权客户端自动用作身份代理。
配置设备设置
这些是可添加到防火墙规则的设备设置:
设备属性 - 由设备清单检测引擎识别的设备属性
平台 - 设备操作系统(OS)
国家 - 根据设备的物理位置(根据IP地址定位)的连接来源国家
设备姿态配置文件 - 设备配置文件(在访问>设备姿态中配置)
连接来源 - 设备的地理位置。 您可以根据设备是在旁路连接还是通过客户端、浏览器扩展或企业浏览器远程连接来配置规则(每个远程连接选项可以分别选择)。
当您为规则配置多个条件时,它们具有AND关系,只有流量匹配所有项中定义的标准时,规则才匹配。
在条件内(单个单元格),项之间具有OR关系。 例如,具有平台条件的规则Windows和macOS,匹配所有Windows或macOS设备。
这是一个规则示例,其中流量必须符合所有这些设备条件:位于印度的Windows设备,符合设备姿态配置文件1的要求。

添加设备属性要求

使用设备属性条件为网络上由设备清单引擎检测到的设备定义规则。 您可以在防火墙规则中使用以下属性:类别、设备类型、型号、操作系统、制造商、操作系统版本。
选择设备属性类型,然后从下拉列表中选择值。 列表会自动填充网络上检测到的设备的值。 您可以在规则中选择多个设备属性类型,属性之间具有AND关系。 例如,如果您选择操作系统为Windows,并选择制造商为Dell,条件仅适用于具有Windows操作系统的Dell设备。
但是,当您在设备属性类型内选择多个值时,它们之间具有OR关系。 例如,如果您选择制造商的值为Dell和HP,条件将匹配任何Dell或HP设备。
设备清单页面和功能需要单独的设备清单许可证。 有关购买许可证的更多信息,请联系您的Cato代表。
添加平台要求
防火墙规则的平台条件使您能够定义与规则匹配的设备操作系统。 例如,对于特定的网络段,只允许Windows、macOS或Linux设备访问。
添加国家要求
国家条件允许您根据设备的IP地理位置定义与规则匹配的流量来源。 例如,限制分支办公室站点的访问权限,仅允许位于与办公室相同国家的设备连接。
添加设备配置文件要求
配置文件条件允许您限制规则,仅匹配符合设备配置文件要求的设备。 此条件基于设备姿态功能,检查设备是否符合姿态要求。 例如,只有安装了最新反恶意软件版本的设备,才符合姿态要求。
设备配置文件当前不支持在所有客户端版本上运行,查看更多信息请参见创建设备姿态配置文件和设备检查。
使用不支持的Cato客户端
防火墙只能确定客户端是否符合支持的客户端的设备检查。 对于每个设备检查,您可以为符合其他要求的防火墙规则(来源、应用/类别等)但不支持的客户端定义行为:
跳过设备检查,并将防火墙操作应用于不支持的客户端
应用设备检查,客户端不匹配防火墙规则,操作未被应用
下表解释了当连接符合防火墙规则的所有其他设置时,不支持的客户端的行为。 行为取决于在设备检查中是否启用或清除(禁用)跳过不支持的SDP客户端版本的此检查选项。
不支持的客户端 | 防火墙规则操作 | 客户端行为 |
|---|---|---|
跳过检查(已启用) | 阻止 | 不支持的客户端自动跳过设备检查,并被阻止(无法连接) |
允许 | 不支持的客户端自动跳过设备检查,并被允许(可以连接) | |
应用检查(已禁用) | 阻止 | 不支持的客户端未能匹配设备检查,防火墙跳过此规则(不应用阻止操作到连接) |
允许 | 不支持的客户端未能匹配设备检查,防火墙跳过此规则(不应用允许操作到连接) |
添加设备来源要求
连接来源条件允许您定义匹配规则的设备的地理位置。 例如,允许访问站点后的敏感信息,但不允许远程工作时访问。
添加用户属性要求
用户属性条件允许您根据用户的风险评分或置信度定义标准。 例如,仅在用户信任等级为高时允许访问销售云。
使用信任等级属性可以在访问敏感资源时强制执行较高级别的认证要求(逐步认证)。 在阻止访问时,您可以应用一个自定义模板,告知用户他们被阻止的原因以及获取访问权限的步骤。
在规则中配置设备条件
您可以在新的或现有的防火墙规则中配置设备条件设置。
要配置防火墙规则的设备条件:
在导航窗格的安全性部分中,选择互联网防火墙或WAN防火墙。
点击新建创建新规则,或者在现有规则的信任网络标准列中点击编辑图标
。在标准部分,配置设备属性、平台、国家和配置文件,确保符合此规则的要求。
单击应用。
规则的条件条件已配置。
具有设备条件的防火墙规则示例
这是一个WAN防火墙规则示例,允许所有满足以下设备条件的SDP用户双向流量:使用 Windows 操作系统设备,物理位置在韩国,满足测试策略设备配置文件的要求。

这是一个互联网防火墙规则示例,是阻止社交类别的规则的例外。 此例外允许符合以下设备条件的流量:使用 Windows 或 macOS 设备,物理位置在美国。

具有用户属性的防火墙规则示例
这是一个互联网防火墙规则示例,用于阻止所有信任等级为低的用户对销售云的流量。

当用户被阻止时,会向他们显示一个专用的阻止页面,告知他们获取SalesForce访问权限所需的步骤。

实施防火墙设备条件的最佳实践
添加设备姿态配置文件至带有允许操作的规则
通过最低要求定义设备配置文件以允许设备连接(不符合这些要求的设备将被阻止)