本文为您的账户提供有关互联网防火墙的背景信息。
有关配置互联网防火墙的更多信息,请参阅管理互联网防火墙访问权限策略。
概概览
互联网防火墙检查WAN和互联网之间的流量,并允许您创建规则来控制此流量。 与WAN防火墙相似,互联网防火墙使用有序的规则库,从第一条规则开始,连接根据每条规则进行检查。 互联网防火墙使用黑名单方法。 这意味着规则库中存在一个隐式的 ANY - ANY 规则,允许未被显式阻止的任何流量和连接。 互联网防火墙还包括完整的第7层功能和用户意识,您可以为特定应用程序创建规则。 例如,您可以使用互联网防火墙:
阻止特定网站,例如 Facebook 或 LinkedIn
阻止不当网站类别,例如枪支、酒精和赌博
仅允许 IT 部门使用远程管理应用程序 (SaaS 和 IaaS)
理解自主防火墙洞察
.png?sv=2026-02-06&spr=https&st=2026-10-04T22%3A07%3A01Z&se=2026-10-04T22%3A18%3A01Z&sr=c&sp=r&sig=6vORESl9Up69WN2Gk1wuJlNWgxxrkoTENbhNOxQkSBg%3D)
自主防火墙洞察是一系列最佳实践,评估您的互联网防火墙策略,并显示它们如何符合 Cato 的建议。 遵循这些建议可优化您的防火墙配置并改善安全状态。
存在两种类型的洞察:
星形图标(由 AI 驱动):由人工智能 (AI) 自动分析互联网防火墙访问权限策略中的启用规则以检测问题,例如,可以丢弃或修改的规则:
过期DNS 策略或具有未来到期日期的DNS 策略:为满足特定需求而创建的DNS 策略,并具有已过期、尚未到期或无法评估的理想截止日期。
临时DNS 策略:引入作为短期解决方案以解决直接需求。 这些规则主要是为了在部署或开发合适或永久解决方案时临时发挥作用。
测试DNS 策略:明确为验证、调试或实验特定功能或场景而创建的DNS 策略。
未使用的规则:识别过去60天内未产生任何事件的允许动作的防火墙规则
矛盾规则检查:识别具有相同谓词但不同动作的防火墙规则,这可能会导致冲突,使低优先级规则无法被应用
基于配置:互联网防火墙策略中的配置和设置,用于确保它们遵循最佳实践。
与互联网防火墙配置向导合作
互联网防火墙配置向导将自动通过这些检查和洞察来审查您的访问权限策略。 当检查失败时,您可以直接在向导中查看并更新您的策略,而无需编辑单个规则。 这帮助您保持安全,同时简化策略管理。 有关详细信息,请参阅使用配置向导。
Cato 防火墙中的反欺骗保护
One of the basic functionalities of an NGFW is to protect against anti-spoofing attacks. The security engines in the Cato Cloud implicitly drop any connection where the source IP is outside the scope of the configured entity (such as site, network range, device, or user). This blocks anti-spoofing attacks and prevents violations of the configured logical topology.
处理排序规则
互联网防火墙按顺序检查连接,并查看连接是否匹配规则。 规则库的最终规则是隐式的 ANY - ANY 允许规则,所以如果连接不匹配任何规则,则由最终的隐式规则允许。
规则库顶部的规则优先级较高,因为它们应用于连接的时间早于规则库中较低的规则。 如果连接匹配规则 #3,则对连接应用操作,防火墙停止检查。 防火墙不会继续应用规则 #4 及以下规则于该连接。
在单一规则内处理多个对象
当DNS 策略中的对象分布在多个列中,例如应用程序和服务,则它们之间存在与关系。 例如,如果有一个规则阻止了 Netflix 应用程序通过端口 443,则当流量同时匹配应用程序和端口时被阻止。
对于在单个列中使用多个对象的DNS 策略,例如多个应用程序,则它们之间为或关系。 例如,如果有一个规则阻止访问 Netflix、iTunes 和 YouTube 应用程序,则当流量匹配其中任何一个应用程序时被阻止。
注意:
注意:每个规则最多可以有64个条件,并且规则与它们之间有“与”关系,规则的例外包括在规则限制内。 例如,如果有一个DNS 策略有两个与条件(例如来源和服务),而该策略有25个例外,每个例外有3个与条件(例如来源、应用程序和服务),那么该策略有77个条件。 这超出了64个条件的支持限制,规则可能无法正常工作。 但是,您可以在规则的同一列中分配超过64个对象,因为它们之间具有“或”关系。 例如,您可以在一个规则中分配超过64个应用程序。
了解命中次数
命中次数帮助您识别可以从访问权限策略中移除的未使用规则,并优化规则配置以更好地匹配所需的流量范围。 规则的命中次数基于由该规则生成的事件数量。 如果某个规则未生成事件,则命中次数为零。
命中次数包括两个数字:
访问权限策略中每个规则生成的事件的大致数量
相对于其他规则,该规则的命中频率(按百分位排名)
这些值每 24 小时更新一次,基于过去 14 天的流量。
您可以根据状态栏的颜色,快速识别出命中次数最高和最低的规则。 该颜色反映了相对于其他规则,该规则的命中频率:
蓝色: 0 - 24百分位
绿色: 25 - 49百分位
橙色: 50 - 74百分位
红色: 75 - 100百分位
重置和刷新命中计数器
.png?sv=2026-02-06&spr=https&st=2026-10-04T22%3A07%3A01Z&se=2026-10-04T22%3A18%3A01Z&sr=c&sp=r&sig=6vORESl9Up69WN2Gk1wuJlNWgxxrkoTENbhNOxQkSBg%3D)
命中次数值会自动每24小时更新一次,基于过去14天的流量。 在每个规则末尾的三点处,您可以重置或刷新命中次数以获得最新的可见性。 这样可以准确衡量规则的有效性,并立即验证规则活动。
为特定防火墙规则重置命中计数器将把命中次数重置为 0
刷新命中计数器根据需求更新所有防火墙规则的命中次数
访问权限策略修订和多个管理员的同时编辑
互联网防火墙允许不同的管理员并行编辑访问权限策略。 每个管理员可以编辑规则并将更改保存到各自私有修订版中,然后将其发布到账户策略(已发布修订版)。 有关如何管理策略修订的更多信息,请参阅使用政策修订。
为规则配置时间设置
您可以配置规则的时间设置,以便在定义的日期和时间启用或禁用该规则。 在时间下拉菜单中,您可以配置每天的计划和/或有效期。
您可以配置这两个选项,例如,使DNS策略在2025年5月的工作日处于活跃状态。 或者,您可以独立配置每个选项以满足您的要求。
理解每日计划
每天的计划定义了规则何时生效的时间安排。 如果规则配置了时间安排,在规则表中,操作列中会显示一个时钟符号。
每天的计划的选项包括:
无时间约束: 该DNS 策略没有计划。 这是规则的默认行为。
限制在工作时间: 该策略仅在Cato 管理应用程序中配置的工作时间内处于活跃状态。 有关工作时间的更多信息,请参见定义账户默认工作时间。
自定义:选择规则生效的时间和星期中的天数。 取消选中重复选项,并选择规则的时间设置的日期。
重复: 时间设置将应用多次,例如,每周二从上午 9:00 到下午 5:00。
理解活跃时间段
有效期定义规则在UTC中生效的日期和时间范围。 如果生效时间字段未选择,则规则在保存和发布后立即生效。
在规则表中,如果定义了有效期,则在操作列中会显示一个沙漏符号。 符号的颜色反映状态:
黑色: 该策略当前不活跃,并将在以后变得活跃。
绿色: 该策略活跃。
红色: 该策略已过期。
与 MSA 相关的流量阻止
Cato Networks 主服务协议(MSA)定义了潜在非法或恶意的流量被自动阻止。 在互联网防火墙规则库的顶部有一个隐藏的隐式规则来阻止这些连接。
欲了解更多关于 MSA 的信息,请参阅Cato Networks MSA。
理解互联网防火墙规则的设置
本节解释了互联网防火墙规则库中规则的字段和设置。 深入了解互联网防火墙有助于成功管理企业网络的访问控制。
规则操作
下表描述了每个防火墙规则可以对网络流量应用的操作。 对于生成事件的操作,您可以在主页>事件中显示事件日志。
条目 | 说明 |
|---|---|
允许 | 防火墙允许匹配流量。 |
阻止 | 防火墙阻止匹配流量。 |
提示 | 防火墙将匹配流量重定向到包含消息的网页。 用户被提示决定是否继续。 您可以自定义提示网页,请参阅自定义警告/阻止页面。 Cato 提示页面是一个 HTML 页面,使用 JavaScript 和会话 Cookie 来管理用户同意。 这些 Cookie 是域特定的,临时的,通常在浏览器关闭时删除。 Cato 目前使用三个 Cookie 名称前缀:( 要审查用户在提示页面后选择继续时的事件,请过滤事件页面,以显示字段提示操作设置为继续的事件。 |
远程浏览 (RBI) | 匹配流量由RBI交付。 |
强制门户 | 匹配流量被定向到强制门户。 |
互联网防火墙规则库列
有关不同规则库列以及规则的来源、应用和类别项的描述,请参见什么是Cato WAN防火墙? 和规则对象参考。 与WAN防火墙不同,互联网防火墙的目的地始终是互联网。 当为一条规则配置多个列时,它们之间存在与关系。
设置规则顺序
规则顺序由相对于其他规则设置规则的位置来定义。 例如,设置一个规则以遵循特定规则或在一个部分中为第一个。
以下是定义规则顺序的选项:
规则之前 - 该策略被立即放置在选定策略之前。
规则之后 - 该策略被立即放置在选定策略之后。
章节首位 - 该策略在选定部分中位于第一。
章节末位 - 该策略在选定部分中位于最后。
第一 - 该策略被放置在规则库顶部。
最后 - 该策略被放置在规则库底部。