管理Socket下一代局域网防火墙策略

Prev Next

本文解释了如何配置Socket下一代局域网防火墙规则以在Socket中本地路由和控制站点流量。 有关 Socket Next Gen LAN 防火墙的更多信息,请参见内容是什么 Socket Next Gen LAN 防火墙。

概述

配置局域网网络规则,以定义通过局域网传输的路由流量,然后创建相关的局域网防火墙规则,以强化流量的安全性访问权限策略。

这是一个配置策略的高级工作流示例:

  1. 确定需要第七层执行能力的站点,并在策略中配置它们。

    这将启用LAN防火墙规则的第七层执行能力,以及站点的第七层数据事件。

  2. 监控 Socket 中央处理器使用率和站点事件,以评估启用第 7 层的影响。

  3. 创建 LAN 网络规则以定义哪些站点流量通过 Socket 本地路由,而不是通过 WAN 路由。

  4. (可选)将访问权限策略划分为子策略,以便将特定规则的管理委托给不同的管理员。

  5. 为每个 LAN 网络规则创建 LAN 防火墙规则,以强化流量的安全性策略。

启用第 7 层站点功能

为站点的流量启用第七层检查功能。 启用后,无论是否配置了局域网防火墙规则,Socket 都会对流量进行深度数据包检查,只要有定义为使用局域网传输的流量(请参见什么是Socket新一代局域网防火墙)。 这意味着第七层数据出现在站点流量的事件中,包括应用程序、应用风险和自定义应用等字段。 这也会影响Socket的CPU使用率。

要为站点启用第 7 层功能:

  1. 从导航菜单中,点击安全性> 局域网防火墙。

    局域网防火墙页面打开,显示您现有的未发布修订版或最新发布的修订版。

  2. 选择第 7 层站点标签页。

  3. 单击 新建。 添加站点 面板打开。

  4. 在站点下,从Socket站点的下拉列表中选择一个或多个站点。

  5. 点击 应用。 该站点已添加到第 7 层站点列表中。

  6. 单击 保存。 第 7 层功能已为站点配置。

创建 LAN 网络规则

创建新建网络规则并配置设置以定义流量的传输。 对于使用LAN传输定义的规则,您可以添加LAN防火墙规则来管理流量的访问控制。 有关更多信息,请参见下面 创建局域网防火墙规则。

LAN_Firewall.png

要创建 LAN 网络规则:

  1. 从导航菜单中,点击安全性> 局域网防火墙。

    局域网防火墙页面打开,显示您现有的未发布修订版或最新发布的修订版。

  2. 点击新建,并从下拉菜单中选择新建局域网网络规则。 新网络规则面板打开。

  3. 输入 名称 为规则。

  4. 使用滑块启用或禁用该规则(绿色表示启用,灰色表示禁用)。

  5. 配置新规则的位置和方向。

    • 默认情况下,规则在单个方向上应用,从源到目的地。 点击方向下拉菜单以设置规则在双向运行。

  6. 展开站点部分,选择规则应用的一个或多个站点或站点组。 默认值是任何。

  7. 展开来源部分,选择该规则的流量来源的一个或多个对象。

    1. 选择类型(例如:主机、网络接口、IP、用户、用户组、任何)。 默认值为任意。

    2. 如有需要,从下拉列表中选择特定类型的对象。

  8. 展开目的地部分,并选择该规则的一个或多个目的地对象。

    1. 选择类型(例如:主机、网络接口、IP、用户、用户组、任何)。 默认值为任意。

    2. 如有需要,从下拉列表中选择特定类型的对象。

  9. 展开 信任网络标准 部分,并向规则添加设备条件。 有关更多信息,请参阅将设备条件添加到防火墙规则。 默认值为任何。
    注意: LAN防火墙标准在Socket版本26及以上支持。

  10. 展开服务/端口部分,选择规则应用的协议,选项如下:

    • 简单服务 - 从列表中选择相关的第四层服务。

      预定义服务列表是基于每个服务的RFC定义。

    • 自定义服务 - 以“协议/端口”格式输入相关端口和协议(例如TCP/80-88,UDP/53,ICMP)

    默认值是任意。

  11. (可选)展开NAT部分,以启用出站接口上的NAT。 这会将所有来源 IP 转换为一个 NAT IP。

  12. 选择与规则匹配的流量的传输。 选项有:

    • 局域网 - 流量通过Socket在本地路由,不发送到PoP

    • WAN - 流量通过WAN发送到PoP进行检查

  13. 单击 保存。

    更改将保存到未发布的修订中,并可在发布或丢弃之前进行编辑。

创建LAN防火墙规则

创建一个新的LAN防火墙规则并配置以管理流量访问控制。 LAN防火墙规则只能配置在其父LAN网络规则范围内的对象。

启用第七层能力的站点规则可以包括应用层对象的条件,例如应用程序和域名。 如果不启用第七层能力的站点规则包括这些对象,规则将无法正常运行。

注意: 即使流量在 PoP 上传递并返回同一站点,但未匹配局域网防火墙规则的同一站点内的流量仍被视为广域网流量。

注意:

关于如何在来源和目的地字段中使用用户和用户组对象,或在规则中使用设备标准,请联系 feature-releases@catonetworks.com。

要创建LAN防火墙规则:

  1. 从导航菜单中,点击安全性> 局域网防火墙。

    局域网防火墙页面打开,显示您现有的未发布修订版或最新发布的修订版。

  2. 点击新建,并从下拉菜单中选择新建局域网防火墙规则。 新防火墙规则面板打开。

  3. 输入 名称 为规则。

  4. 使用滑块启用或禁用该规则(绿色表示启用,灰色表示禁用)。

  5. 配置规则的位置,并从规则下拉菜单中选择相关的参考规则,如下所示:

    • 对于规则之前和规则之后选项,从规则下拉菜单中选择相关LAN网络规则下的LAN防火墙规则。

    • 对于规则中的第一条和规则中的最后选项,从规则下拉菜单中选择该规则的父局域网网络规则。

  6. 配置规则的方向。

    • 默认情况下,规则在单个方向上应用,从源到目的地。 点击方向下拉菜单以设置规则在双向运行。

  7. 展开来源部分,选择该规则的流量来源的一个或多个对象。

    1. 选择类型(例如:主机、网络接口、IP、用户、用户组、任何)。 默认值是任何。

    2. 如有需要,从下拉列表中选择特定类型的对象。

  8. 展开目的地部分,并选择该规则的一个或多个目的地对象。

    1. 选择类型(例如:主机、网络接口、IP、用户、用户组、任何)。 默认值是任意。

    2. 如有需要,从下拉列表中选择特定类型的对象。

  9. 展开应用/类别部分并选择此规则的一个或多个应用程序。

    当规则中有多个应用/类别对象时,它们之间是或关系。 默认值是任意。

    注意:仅为启用第七层能力的站点的规则配置应用/类别对象。 否则,规则将无法正常运行。

  10. 展开服务/端口部分,选择规则应用的协议,选项如下:

    • 简单服务 - 从列表中选择相关的第四层服务

      预定义服务列表基于每个服务的RFC定义。

    • 服务 - 从列表中选择相关的第七层服务

    • 自定义服务- 以“协议/端口”格式输入相关端口和协议(例如TCP/80-88,UDP/53,ICMP)

    默认值是任意。

  11. 选择此DNS 策略的操作。 选项是允许和阻止。

  12. (可选) 配置跟踪选项以生成 事件 并 发送通知。 频率在第一次发送通知后开始计数。

    有关通知的更多信息,请参阅在警报部分中关于订阅组、邮件列表和警报集成的相关文章。

  13. 单击 保存。

    更改将保存到未发布的修订中,并可在发布或丢弃之前进行编辑。

使用子策略和RBAC进行LAN防火墙策略

LAN防火墙策略支持子策略,以便您可以将定义的一组规则的管理委托给特定管理员,同时保持对其余策略的集中控制和安全边界。 创建特定规则的子策略,定义哪些管理员可以查看或编辑这些子策略。

LAN防火墙策略由一个主策略和任意数量的子策略组成。 当您定义管理员权限时,任何不在子策略中的规则都属于主策略。

创建子策略

在启用范围规则之前配置子策略及其权限,以便在执行开始前规则和访问权限就已就绪。
注意:在启用子访问权限策略之前,请确保您已定义规则和权限。

创建子访问权限策略:

  1. 在局域网防火墙策略中,点击新建 > 子策略。

  2. 定义子策略的名称、位置和条件(范围规则)。

  3. 点击 保存。
    在子策略的规则和权限配置之前,请保持范围规则处于禁用状态。

定义子访问权限策略的管理员权限

默认情况下,管理员有权限在每个他们有权限的页面上查看和编辑所有子访问权限策略。 要将管理员限制在一个特定子策略中,请删除所有局域网防火墙子策略的权限,并为个人子策略添加权限。

定义子访问权限策略上的管理员权限:

  1. 从导航菜单中选择 管理 > 管理员。

  2. 选择一个管理员,并转到实体访问权限区域。

  3. 在表格中找到所有局域网防火墙策略的行,并删除查看和编辑权限。

  4. 在下拉菜单中,选择局域网防火墙子策略。

  5. 在第二个下拉菜单中,选择目标子访问权限策略。 子访问权限策略已添加到表格中。

  6. 在表格中,为子策略给予管理员编辑或仅查看权限。

  7. 对每个管理员重复此过程。

管理员权限定义后,指定的管理员可以为子策略配置规则。

在子策略中配置规则

以与主策略相同的方式为子策略添加局域网网络规则和局域网防火墙规则(请参见 创建局域网网络规则和 创建局域网防火墙规则)。 了解子策略特定的规则行为,请点击这里。

启用子策略

在定义规则和权限后,启用子策略。

启用子访问权限策略:

  1. 在局域网防火墙策略中,选择子策略。

  2. 展开常规部分,并使用切换按钮启用。

  3. 发布您的变更。

监控和事件

您可以选择为下一代局域网防火墙策略中的每个已定义规则启用事件跟踪。

注意:

局域网防火墙流量不会在应用程序和网络分析仪表板中可见。

事件出现在站点监控 > 事件下。

  • 事件类型 - 安全

  • 子类型 - LAN 防火墙

要过滤 LAN 防火墙事件:

  1. 前往主页 > 事件。

  2. 点击过滤器并选择相关字段、操作员和值。

    1. 字段 - 可以选择多个字段作为过滤器。 例如,我们可以选择过滤“源站点”或“子类型”(LAN 防火墙)

    2. 操作员 - 选择包括或排除特定值(是,不是)或多个值(在内,不在内),例如选择操作员“在内”的“源站点”允许选择多个源站点作为值。

    3. 值 - 字段的值。

  3. 点击添加过滤器。

    image.png

image.png

在以下示例中,您可以查看 LAN 防火墙事件的详细信息。

  • 操作 - 阻止或监控。 (流量已被阻止或局域网防火墙本地允许)

  • 配置的主机名称 - 源 IP 的附加主机信息(如果可用)。

  • 子类型 - LAN 防火墙。 局域网防火墙生成的所有事件都将具有此子类型。

  • 网络规则 - 生成事件的 LAN 防火墙规则的父 LAN 网络规则。

  • 规则名称 - 生成事件的 LAN 防火墙规则的名称。

LAN_FW_L7_Event.png

与由 Cato PoP 生成事件的 WAN 或互联网防火墙不同,LAN 防火墙事件是在 Socket 内部生成的。 这些事件通过站点隧道发送以存储在 Cato 管理应用程序中。

隧道上的所有流量在 LAN 防火墙事件之前优先处理,LAN 防火墙事件的默认 QoS 优先级为 255,可能会产生额外开销。

Cato 建议仅跟踪高优先级 LAN 防火墙规则,以避免隧道上的额外开销。