管理互联网防火墙访问权限策略

Prev Next

本文解释了如何管理互联网防火墙访问权限策略以控制您的组织的互联网访问。

有关 Cato 中互联网防火墙访问权限策略的更多信息,请参见什么是Cato互联网防火墙?.

概概览

互联网防火墙检查WAN和互联网之间的流量,并允许您创建规则来控制此流量。 与WAN防火墙相似,互联网防火墙使用有序的规则库,从第一条规则开始,连接根据每条规则进行检查。

互联网防火墙允许不同的管理员并行编辑访问权限策略。 每个管理员可以编辑规则并将更改保存到各自私有修订版中,然后将其发布到账户策略(已发布修订版)。 有关如何管理策略修订的更多信息,请参阅使用政策修订。

互联网防火墙配置向导会自动使用这些检查和洞察来审核您的访问权限策略。 当检查失败时,您可以直接在向导中查看并更新您的策略,而无需编辑单个规则。 这帮助您保持安全,同时简化策略管理。

配置互联网防火墙策略

本节解释了创建互联网防火墙规则、覆盖锁以编辑规则、发布或丢弃未发布修订的过程。

InternetFW.png

启用有序互联网防火墙

Cato云中的互联网防火墙可帮助您控制公司网络的互联网访问。 轻松创建互联网安全策略,允许用户访问与业务相关的网络内容,并阻止不当网站、应用程序等。

到启用或禁用互联网防火墙:

  1. 从导航菜单,点击安全性 > 互联网防火墙。

  2. 在规则库上方的防火墙已启用,点击滑块toggle.png以启用(绿色)或禁用(灰色)账户的互联网防火墙。

  3. 单击 保存。

创建新的互联网防火墙规则

创建互联网防火墙规则并将更改保存到未发布的修订中。

有关规则的来源、应用和类别项目的更多信息,请参阅规则对象参考。

时间 选项定义规则启用的时间范围。 您可以为规则配置自定义选项,或选择账户定义的默认工作时间。

到创建新建规则互联网防火墙:

  1. 从导航菜单,选择安全性 > 互联网防火墙。

    互联网防火墙页面将打开到现有的未发布修订或最新的已发布修订。

  2. 单击 新建。

  3. 输入 名称 为规则。

  4. 使用滑块启用或禁用该规则(绿色表示启用,灰色表示禁用)。

  5. 配置此规则的规则顺序。

    有关规则顺序选项的更多信息,请参阅什么是Cato互联网防火墙?.

  6. 展开来源并选择源类型。

    • 选择类型(如:主机、网络接口、IP、任何)。 默认值为任意。

    • 如有需要,从下拉列表中选择特定类型的对象。

  7. 展开 标准 部分,并向规则添加设备条件。 有关更多信息,请参阅将设备条件添加到防火墙规则。 默认值为任何。

  8. 展开应用/类别部分并选择此规则的一个或多个应用程序。

    当规则中有多个应用/类别对象时,它们之间是或关系。 默认值为任何.
    注意:某些应用程序属于多个类别。 要将一个规则应用于这些应用程序,请确认没有更高优先级的矛盾规则包括了一个同样适用于该应用程序的类别。 你可以在应用目录中查看应用的类别。

  9. 展开服务/端口部分,定义应用于此规则的类型(服务、端口/协议、自定义服务或任意)。

    当规则中有多个服务/端口对象时,它们之间存在或关系。 默认值为任意。

  10. 选择此DNS 策略的操作。 选项是允许、阻止、提示。

  11. (可选)配置跟踪选项以生成 事件 和 发送通知。 频率在第一次发送通知后开始计数。

    有关通知的更多信息,请参阅有关订阅组、邮件列表和警报集成的相关文章。

  12. (可选) 配置定义何时启用此规则的时间选项。

  13. 点击应用。 新建规则添加到规则库。

  14. 应用程序在 集成的应用程序 表中显示,状态为 已连接。

    更改被保存到您的未发布修订中,并可供编辑,直到它们被发布或丢弃。

使用例外允许互联网连接

您可以在互联网防火墙规则库中使用例外,忽略特定规则并继续进行低优先级规则。 请注意确保低优先级规则不会匹配并阻止流量。 最终隐含任意任意允许规则允许所有流量。 例如,如果规则 #3 阻止访问招聘类别,您可以创建一个例外,不阻止人力资源(HR)部门的访问。

规则的例外是规则的子集,其中某些设置适用于规则和例外:

  • 禁用规则时,例外也被禁用

  • 当您移动DNS 策略改变优先级,例外也已移动

到添加例外防火墙规则:

  1. 从导航菜单,选择安全性 > 互联网防火墙。

  2. 在规则右侧,点击 More_icon.png 并选择 添加例外。

    添加例外面板打开。

  3. 展开并配置规则例外的设置。

    父规则的操作不适用于例外规则。

  4. 点击应用。 例外添加下方DNS 策略。

  5. 应用程序在 集成的应用程序 表中显示,状态为 已连接。 例外已保存到您的未发布修订版本中,并可以进行编辑,直到发布或丢弃为止。

到从删除例外防火墙规则:

  1. 从导航菜单,选择安全性 > 互联网防火墙。

  2. 在规则右侧,点击 More_icon.png 并在弹出窗口中选择 删除例外。

    例外被从规则中删除。

  3. 单击 保存。 例外已从未发布修订中删除,您可以发布修订以从访问权限策略中移除例外。

理解互联网防火墙规则中的实体

您可以通过点击防火墙规则中的任何实体,打开关于该实体的 Ask AI 提示,了解更多信息。 点击提示将打开 Ask AI 窗体,其中包含预填充的提示以提供信息。 您可以了解该实体是什么,找到包含该实体的其他规则,并查看可以应用于该实体的额外互联网防火墙检查。

已知局限性

  • 在Facebook Messenger应用程序上,无法使用互联网防火墙来阻止Messenger应用程序并允许Facebook应用程序,因为Messenger共享与Facebook相同的域名来加载资源。 您可以使用CASB应用程序控制访问权限策略来管理这些应用程序的访问。