管理WAN防火墙政策

Prev Next

本文解释了如何管理WAN防火墙规则集,包括:创建新规则、编辑规则、启用和禁用规则、搜索规则和删除规则。

有关Cato中WAN防火墙策略的更多信息,请参阅什么是Cato WAN防火墙?.

概概览

Cato Cloud中的WAN防火墙控制对WAN中对象和实体的访问,并让您创建规则以防止未经授权的网络访问。 它使用有序的规则集,检查连接并按顺序检查每条规则,直到有规则匹配连接。

WAN防火墙允许不同的管理员并行编辑政策。 每个管理员可以编辑规则并将更改保存到各自私有修订版中,然后将其发布到账户策略(已发布修订版)。 有关如何管理策略修订的更多信息,请参阅使用政策修订。

启用和禁用WAN防火墙

当WAN防火墙被禁用时,没有访问控制,所有WAN资源对任何人都可用。

WAN-FW-enabled.png

要启用或禁用WAN防火墙:

  1. 从导航菜单中,单击安全性 > WAN防火墙。

  2. 在防火墙已启用之上的规则库中,点击滑块toggle.png 来启用(绿色)或禁用(灰色)账户的WAN防火墙。

  3. 单击 保存。

创建新的WAN防火墙规则

创建一个新的WAN防火墙规则并配置该规则的设置以管理WAN的访问控制。 使用在下方添加规则选项轻松地将规则添加到规则集中正确的位置。

有关规则的来源、目的地、应用和类别的详细信息,请参阅规则对象参考。

时间 选项定义规则启用的时间范围。 您可以为规则配置自定义选项,或选择账户定义的默认工作时间。

要创建WAN防火墙的新规则:

  1. 从导航菜单中,单击安全性 > WAN防火墙。

    WAN防火墙页面打开到您的现有未发布版本,或到最新的已发布版本。

  2. 单击 新建。 新建面板打开。

  3. 输入 名称 为规则。

  4. 使用滑块启用或禁用规则(绿色为启用,灰色为禁用)。

  5. 配置新规则的位置和方向:

    • 默认情况下,规则在单个方向上应用,从源到目的地。 点击方向下拉菜单以设置规则在双向运行。

    • 有关规则顺序选项的更多信息,请参见What is the Cato WAN Firewall?。.

  6. 展开来源部分,并为此规则的流量来源选择一个或多个对象(或者您可以输入一个IP地址)。

    1. 选择类型(如:主机、网络接口、IP、任何)。 默认值为任意。

    2. 如有需要,从下拉列表中选择特定类型的对象。

  7. 展开目的地部分,输入字符串或选择一个或多个目的地对象。

    1. 选择类型(如:主机、网络接口、IP、任何)。 默认值是任何。

    2. 如有需要,从下拉列表中选择特定类型的对象。

  8. 展开 标准 部分,并向规则添加设备条件。 有关更多信息,请参阅将设备条件添加到防火墙规则。 默认值为任何。

  9. 展开应用/类别部分并选择此规则的一个或多个应用程序。

    当规则中有多个应用/类别对象时,它们之间是或关系。 默认值是任意。

  10. 展开服务/端口部分并定义适用于该规则的一个或多个类型(服务、端口/协议、任何)。

    当规则中有多个服务/端口对象时,它们之间存在或关系。 默认值为任意。

  11. 选择此DNS 策略的操作。 选项是允许、阻止、提示。

  12. (可选) 配置跟踪选项以生成 事件 并 发送通知。 频率在第一次发送通知后开始计数。

    有关通知的更多信息,请参阅警报部分中的订阅组、邮件列表和警报集成相关文章。

  13. (可选) 配置定义何时启用此规则的时间选项。

  14. 单击应用。 新建规则添加到规则库。

  15. 应用程序在 集成的应用程序 表中显示,状态为 已连接。

    更改被保存到您的未发布修订中,并可供编辑,直到它们被发布或丢弃。

添加例外到WAN防火墙

您可以在WAN防火墙规则集中使用例外情况来忽略某个特定规则,并继续执行低优先级的规则。 例如,如果规则3允许VPN访问RnD子网,则可以创建一个例外,不允许某小部分SDP用户的VPN访问。 当为阻止规则创建一个例外时,流量必须匹配具有较低优先级的允许规则,否则最终的隐含任意任意阻止规则会阻止流量。

规则的例外是规则的子集,其中某些设置适用于规则和例外:

  • 禁用规则时,例外也被禁用

  • 当您移动DNS 策略改变优先级,例外也已移动

到添加例外防火墙规则:

  1. 从导航菜单中,单击安全性 > WAN防火墙。

  2. 在规则右侧,点击 More_icon.png 并选择 添加例外。

    添加例外面板打开。

  3. 展开并配置规则例外的设置。

    父规则的操作不适用于例外规则。

  4. 点击 应用。 例外添加下方DNS 策略。

  5. 单击 保存。 例外已保存到您的未发布修订版本中,并可以进行编辑,直到发布或丢弃为止。

到从删除例外防火墙规则:

  1. 从导航菜单中,单击安全性 > WAN防火墙。

  2. 在规则右侧,点击 More_icon.png 并在弹出窗口中选择 删除例外。

    例外被从规则中删除。

  3. 单击 保存。 例外已从未发布修订中删除,您可以发布修订以从访问权限策略中移除例外。

处理WAN防火墙规则

使用WAN防火墙规则搜索功能找到您想要使用的规则。 搜索功能会查找并展示在以下任一字段中包含搜索词的规则:

  • Name

  • 来源

  • 设备

  • 目标

  • 应用/类别

  • 服务/端口

如果规则是部分中的一部分,结果会显示部分中的规则。

编辑WAN规则和规则库

您可以编辑规则并更改防火墙规则库中的规则顺序。

编辑规则:

  1. 从导航菜单中,单击安全性 > WAN防火墙。

  2. 点击规则。 编辑面板打开。

  3. 展开面板中的任意部分以显示和编辑当前规则设置。

  4. 点击应用以更改规则设置。 编辑面板关闭。

  5. 点击保存以保存更改。

    更改将保存到未发布的修订中,并可在发布或丢弃之前进行编辑。

更改规则顺序

规则顺序由相对于其他规则设置规则的位置来定义。 例如,设置一个规则以遵循特定规则或在一个部分中为第一个。

以下是定义规则顺序的选项:

  • 规则之前 - 规则立即定位在选定规则之前

  • 规则之后 - 规则立即定位在选定规则之后

  • 章节首位 - 规则在选定部分中定位为第一

  • 章节末尾 - 规则在选定部分中定位为最后

  • 第一 - 规则定位在规则库顶部

  • 最后 - 规则定位在规则库底部

更改规则顺序:

  1. 从导航菜单中,单击安全性 > WAN防火墙。

  2. 在规则左端悬停,将显示此图标:move.png。

  3. 点击图标并拖动规则上下移动到规则库。

  4. 单击 保存。

启用和禁用WAN规则

启用或禁用规则:

  1. 从导航菜单中,单击安全性 > WAN防火墙。

  2. 在规则右侧,点击图标More_icon.png,从弹出菜单中选择启用或禁用。

  3. 应用程序在 集成的应用程序 表中显示,状态为 已连接。 规则已启用或禁用。

删除WAN规则

您可以从防火墙规则库中删除一个或多个规则。 删除规则后,您无法撤消或恢复它们。

从防火墙规则库删除规则:

  1. 从导航菜单中,单击安全性 > WAN防火墙。

  2. 点击图标More_icon.png,从弹出窗口中选择删除规则。

  3. 在确认窗口中,点击删除规则。 规则已移除。

  4. 单击 保存。 规则已删除。