本文解释了如何管理WAN防火墙规则集,包括:创建新规则、编辑规则、启用和禁用规则、搜索规则和删除规则。
有关Cato中WAN防火墙策略的更多信息,请参阅什么是Cato WAN防火墙?.
概概览
Cato Cloud中的WAN防火墙控制对WAN中对象和实体的访问,并让您创建规则以防止未经授权的网络访问。 它使用有序的规则集,检查连接并按顺序检查每条规则,直到有规则匹配连接。
WAN防火墙允许不同的管理员并行编辑政策。 每个管理员可以编辑规则并将更改保存到各自私有修订版中,然后将其发布到账户策略(已发布修订版)。 有关如何管理策略修订的更多信息,请参阅使用政策修订。
启用和禁用WAN防火墙
当WAN防火墙被禁用时,没有访问控制,所有WAN资源对任何人都可用。

要启用或禁用WAN防火墙:
从导航菜单中,单击安全性 > WAN防火墙。
在防火墙已启用之上的规则库中,点击滑块
来启用(绿色)或禁用(灰色)账户的WAN防火墙。单击 保存。
创建新的WAN防火墙规则
创建一个新的WAN防火墙规则并配置该规则的设置以管理WAN的访问控制。 使用在下方添加规则选项轻松地将规则添加到规则集中正确的位置。
有关规则的来源、目的地、应用和类别的详细信息,请参阅规则对象参考。
时间 选项定义规则启用的时间范围。 您可以为规则配置自定义选项,或选择账户定义的默认工作时间。
要创建WAN防火墙的新规则:
从导航菜单中,单击安全性 > WAN防火墙。
WAN防火墙页面打开到您的现有未发布版本,或到最新的已发布版本。
单击 新建。 新建面板打开。
输入 名称 为规则。
使用滑块启用或禁用规则(绿色为启用,灰色为禁用)。
配置新规则的位置和方向:
默认情况下,规则在单个方向上应用,从源到目的地。 点击方向下拉菜单以设置规则在双向运行。
有关规则顺序选项的更多信息,请参见What is the Cato WAN Firewall?。.
展开来源部分,并为此规则的流量来源选择一个或多个对象(或者您可以输入一个IP地址)。
选择类型(如:主机、网络接口、IP、任何)。 默认值为任意。
如有需要,从下拉列表中选择特定类型的对象。
展开目的地部分,输入字符串或选择一个或多个目的地对象。
选择类型(如:主机、网络接口、IP、任何)。 默认值是任何。
如有需要,从下拉列表中选择特定类型的对象。
展开 标准 部分,并向规则添加设备条件。 有关更多信息,请参阅将设备条件添加到防火墙规则。 默认值为任何。
展开应用/类别部分并选择此规则的一个或多个应用程序。
当规则中有多个应用/类别对象时,它们之间是或关系。 默认值是任意。
展开服务/端口部分并定义适用于该规则的一个或多个类型(服务、端口/协议、任何)。
当规则中有多个服务/端口对象时,它们之间存在或关系。 默认值为任意。
选择此DNS 策略的操作。 选项是允许、阻止、提示。
(可选) 配置跟踪选项以生成 事件 并 发送通知。 频率在第一次发送通知后开始计数。
有关通知的更多信息,请参阅警报部分中的订阅组、邮件列表和警报集成相关文章。
(可选) 配置定义何时启用此规则的时间选项。
单击应用。 新建规则添加到规则库。
应用程序在 集成的应用程序 表中显示,状态为 已连接。
更改被保存到您的未发布修订中,并可供编辑,直到它们被发布或丢弃。
添加例外到WAN防火墙
您可以在WAN防火墙规则集中使用例外情况来忽略某个特定规则,并继续执行低优先级的规则。 例如,如果规则3允许VPN访问RnD子网,则可以创建一个例外,不允许某小部分SDP用户的VPN访问。 当为阻止规则创建一个例外时,流量必须匹配具有较低优先级的允许规则,否则最终的隐含任意任意阻止规则会阻止流量。
规则的例外是规则的子集,其中某些设置适用于规则和例外:
禁用规则时,例外也被禁用
当您移动DNS 策略改变优先级,例外也已移动
到添加例外防火墙规则:
从导航菜单中,单击安全性 > WAN防火墙。
在规则右侧,点击
并选择 添加例外。添加例外面板打开。
展开并配置规则例外的设置。
父规则的操作不适用于例外规则。
点击 应用。 例外添加下方DNS 策略。
单击 保存。 例外已保存到您的未发布修订版本中,并可以进行编辑,直到发布或丢弃为止。
到从删除例外防火墙规则:
从导航菜单中,单击安全性 > WAN防火墙。
在规则右侧,点击
并在弹出窗口中选择 删除例外。例外被从规则中删除。
单击 保存。 例外已从未发布修订中删除,您可以发布修订以从访问权限策略中移除例外。
处理WAN防火墙规则
使用WAN防火墙规则搜索功能找到您想要使用的规则。 搜索功能会查找并展示在以下任一字段中包含搜索词的规则:
Name
来源
设备
目标
应用/类别
服务/端口
如果规则是部分中的一部分,结果会显示部分中的规则。
编辑WAN规则和规则库
您可以编辑规则并更改防火墙规则库中的规则顺序。
编辑规则:
从导航菜单中,单击安全性 > WAN防火墙。
点击规则。 编辑面板打开。
展开面板中的任意部分以显示和编辑当前规则设置。
点击应用以更改规则设置。 编辑面板关闭。
点击保存以保存更改。
更改将保存到未发布的修订中,并可在发布或丢弃之前进行编辑。
更改规则顺序
规则顺序由相对于其他规则设置规则的位置来定义。 例如,设置一个规则以遵循特定规则或在一个部分中为第一个。
以下是定义规则顺序的选项:
规则之前 - 规则立即定位在选定规则之前
规则之后 - 规则立即定位在选定规则之后
章节首位 - 规则在选定部分中定位为第一
章节末尾 - 规则在选定部分中定位为最后
第一 - 规则定位在规则库顶部
最后 - 规则定位在规则库底部
更改规则顺序:
从导航菜单中,单击安全性 > WAN防火墙。
在规则左端悬停,将显示此图标:
。点击图标并拖动规则上下移动到规则库。
单击 保存。
启用和禁用WAN规则
启用或禁用规则:
从导航菜单中,单击安全性 > WAN防火墙。
在规则右侧,点击图标
,从弹出菜单中选择启用或禁用。应用程序在 集成的应用程序 表中显示,状态为 已连接。 规则已启用或禁用。
删除WAN规则
您可以从防火墙规则库中删除一个或多个规则。 删除规则后,您无法撤消或恢复它们。
从防火墙规则库删除规则:
从导航菜单中,单击安全性 > WAN防火墙。
点击图标
,从弹出窗口中选择删除规则。在确认窗口中,点击删除规则。 规则已移除。
单击 保存。 规则已删除。