Cato WAN防火墙是什么?

Prev Next

本文为您的账户提供了关于WAN防火墙的背景信息。

了解有关使用WAN防火墙的更多信息,请参阅管理WAN防火墙策略。

Cato WAN防火墙概览

Cato Cloud中的WAN防火墙控制着对您广域网(WAN)中对象和实体的访问。 配置WAN防火墙规则库,以创建安全的访问控制策略并保护网络。

WAN防火墙是集成于Cato Cloud中的下一代防火墙(NGFW)的一部分,允许您创建规则以防止未经授权的网络访问。 WAN防火墙使用白名单方法,并且存在默认的ANY-ANY阻塞规则以删除所有未在规则库中明确允许的连接。

使用规则配置防火墙以检查所有连接,仅允许符合配置设置的连接。 防火墙使用了有序的规则库。 这意味着它开始检查连接,并查看是否符合第一条规则。 如果不符合,则继续按顺序将每条规则应用于连接,直到一条规则匹配该连接。 

WAN防火墙还包括具有用户意识的完整第7层功能,允许对特定WAN应用程序进行零信任访问策略。

用例 - 仅允许已批准的视频会议设备制造商

安全管理员收到任务,审核伦敦分部会议室的安全状况。 管理员进入设备清单页面,过滤器选择为字段 - 设备类型,运算符 - 包含,值 - 视频会议 ,然后看到伦敦站点的所有视频会议设备。 管理员意识到有来自不同制造商的视频会议设备,这不符合组织的安全策略。 IT团队已经拥有一个物联网安全许可证,并在WAN和互联网防火墙策略中创建了新规则,在设备属性设置中仅允许两家批准的视频会议设备制造商。 伦敦站点的一些视频会议设备将不再工作,因为它们被防火墙策略阻止,直到它们被批准制造商的新设备替换。

理解自主防火墙洞察

WAN_firewall.png

WAN自主防火墙洞察是一系列姿态检查,评估您的WAN防火墙策略并展示其如何符合Cato的建议。 遵循这些建议可优化您的防火墙配置并改善安全状态。

存在两种类型的洞察:

  • 星形图标(由AI提供支持):AI自动分析启用的WAN防火墙策略规则以检测问题,例如可以丢弃或修改的规则:

    • 临时规则:作为短期解决方案以满足直接需求而引入。 这些规则主要是为了在部署或开发合适或永久解决方案时临时发挥作用。

    • 测试规则:专为验证、调试或实验特定功能或情境而创建的规则。

    • 过期规则或具有未来过期日期的规则:为满足特定需求而创建规则,它们具有已到达或尚未到达或无法证明/评估的理想截止日期。

    • 过多权限的规则: 依用户、主机、应用或为规则定义的协议可能过于宽松的规则。 这一洞察使用拓扑启发式方法,建议您从规则中删除多余项,以更好地遵循零信任战略。

      例如:仅限制用户访问到sampleAdmin,由特定零信任设备姿态配置文件调节,仅将应用限制为RDP,并仅将协议限制为TCP。

    • 未使用的规则:识别过去60天内未产生任何事件的允许动作的防火墙规则

  • 基于配置:互联网防火墙策略中的配置和设置,用于确保它们遵循最佳实践。

使用WAN防火墙配置向导

WAN防火墙配置 向导 自主审查您的策略,使用这些检查和洞察。 当检查失败时,您可以直接在向导中查看并更新您的策略,而无需编辑单个规则。 这帮助您保持安全,同时简化策略管理。 有关详细信息,请参阅使用配置向导。

Cato 防火墙中的反欺骗保护

One of the basic functionalities of an NGFW is to protect against anti-spoofing attacks. The security engines in the Cato Cloud implicitly drop any connection where the source IP is outside the scope of the configured entity (such as site, network range, device, or user). This blocks anti-spoofing attacks and prevents violations of the configured logical topology.

处理排序规则

WAN防火墙按顺序检查连接,并查看连接是否与规则匹配。 规则库中的最后一个规则是默认的ANY-ANY阻止规则-因此如果连接未与任何规则匹配,则由最后一个默认规则阻止。 强大的访问权限策略包含允许WAN中特定连接和流量的防火墙规则。

您可以在规则库的末尾查看默认规则部分中的默认规则设置。 这些规则设置无法编辑。

规则库顶部的规则优先级较高,因为它们应用于连接的时间早于规则库中较低的规则。 例如,如果连接与规则#3匹配,则对连接应用操作,并防火墙停止检查该连接。 防火墙不会继续应用规则 #4 及以下规则于该连接。 您可以提高WAN防火墙的效率并给予匹配最多连接的规则较高优先级。

在单一规则内处理多个对象

当规则中在多个列中包含对象时,例如应用和服务,则它们之间为 AND 关系。 例如,如果有一个规则允许443端口的备份服务应用程序,则当流量同时符合应用程序和端口时,流量被允许。

对于在单个列中使用多个对象的规则,例如多个端口,它们之间存在OR关系。 例如,如果有一个规则允许对邮件服务器的服务SMTP和端口25、265、587及2525的访问,则当流量匹配SMTP服务或任何一个端口时,被允许。

  • 注意:每个规则最多可以有64个条件,并且规则与它们之间有“与”关系,规则的例外包括在规则限制内。 例如,如果有一个规则有两个与条件(例如来源和服务),而规则有25个例外,每个例外有3个与条件(例如来源、应用程序和服务),那么该规则有77个条件。 这超出了64个条件的支持限制,规则可能无法正常工作。 但是,您可以在规则的同一列中分配超过64个对象,因为它们之间具有“或”关系。 例如,您可以在一条规则中分配超过 64 个应用程序。

了解命中次数

命中次数帮助您识别可以从访问权限策略中移除的未使用规则,并优化规则配置以更好地匹配所需的流量范围。 规则的命中次数基于由该规则生成的事件数量。 如果某个规则未生成事件,则命中次数为零。

命中次数包含两个数字:

  • 访问权限策略中每个规则生成的事件的大致数量

  • 相对于其他规则,该规则的命中频率(按百分位排名)

您可以根据状态栏的颜色,快速识别出命中次数最高和最低的规则。 该颜色反映了相对于其他规则,该规则的命中频率:

  • 蓝色: 0 - 24百分位

  • 绿色: 25 - 49百分位

  • 橙色: 50 - 74百分位

  • 红色: 75 - 100百分位

重置和刷新命中计数器

重置.png

命中次数值会自动每24小时更新一次,基于过去14天的流量。 在每个规则末尾的三点处,您可以重置或刷新命中次数以获得最新的可见性。 这样可以准确衡量规则的有效性,并立即验证规则活动。

  • 为特定防火墙规则重置命中计数器将把命中次数重置为 0

  • 刷新命中计数器根据需求更新所有防火墙规则的命中次数

访问权限策略修订和多个管理员的同时编辑

WAN防火墙允许不同的管理员并行编辑策略。 每个管理员可以编辑规则并将更改保存到各自私有修订版中,然后将其发布到账户策略(已发布修订版)。 有关如何管理策略修订的更多信息,请参阅使用政策修订。

为规则配置时间设置

您可以配置规则的时间设置,以便在定义的日期和时间启用或禁用该规则。 在时间下拉菜单中,您可以配置每天的计划和/或有效期。

您可以配置这两个选项,例如,使DNS策略在2025年5月的工作日处于活跃状态。 或者,您可以独立配置每个选项以满足您的要求。

理解每日计划

每天的计划定义规则何时生效的时间安排。 如果规则配置了时间安排,在规则表中,操作列中会显示一个时钟符号。

每天的计划的选项包括:

  • 无时间约束: 此规则没有计划。 这是规则的默认行为。

  • 限制在工作时间: 该规则仅在 Cato 管理应用程序中配置的工作时间内处于活跃状态。 有关工作时间的更多信息,请参见定义账户默认工作时间。

  • 自定义:选择规则生效的时间和星期中的天数。 取消选中重复选项,并选择规则的时间设置的日期。

    • 重复: 时间设置将应用多次,例如,每周二从上午 9:00 到下午 5:00。

理解活跃时间段

有效期定义规则在UTC中生效的日期和时间范围。 如果生效时间字段未选择,则规则在保存和发布后立即生效。

在规则表中,如果定义了有效期,则在操作列中会显示一个沙漏符号。 符号的颜色反映状态:

  • 黑色: 该规则不活跃并将在未来变得活跃

  • 绿色: 该规则活跃

  • 红色: 该规则已过期

理解WAN防火墙规则的设置

本节解释WAN防火墙规则库中的规则字段和设置。 彻底理解WAN防火墙有助于成功管理企业网络的访问控制。

规则操作

下表描述了每个防火墙规则可以对网络流量应用的操作。 对于生成事件的操作,您可以在主页>事件中显示事件日志。

项目

描述

允许

防火墙允许匹配流量。

阻止

防火墙阻止匹配流量。

提示

防火墙将匹配流量重定向到包含消息的网页。 用户被提示决定是否继续。 您可以自定义提示网页,请参阅自定义警告/阻止页面。

Cato 提示页面是一个 HTML 页面,使用 JavaScript 和会话 Cookie 来管理用户同意。 这些 Cookie 是域特定的,临时的,通常在浏览器关闭时删除。 Cato 目前使用三个 Cookie 名称前缀:(tls_cert_err、fw_wan 和 fw_inet)。 Cookie 处理和会话持久性取决于用户设置和行为、浏览器以及操作系统。

要审查用户在提示页面后选择继续时的事件,请过滤事件页面,以显示字段提示操作设置为继续的事件。

规则库列

下表描述了WAN防火墙规则库中的每一列。 当为一条规则配置多个列时,它们之间存在与关系。

有关规则的来源、目的地、应用和类别的详细信息,请参阅规则对象参考。

条目

说明

#

显示WAN防火墙规则库中规则的优先级。

  • 使用规则顺序字段更改规则的优先级。

  • 使用启用切换来启用或禁用规则。 开关启用时为绿色 toggle.png。

名称

输入规则的名称。

来源

此规则流量的来源

信任网络标准

基于终端用户或其他设备通信在您的网络上的实际设备属性定义条件访问,例如IoT/OT。 选项包括:

  • 设备属性 - 由设备清单检测引擎识别的设备属性

  • 平台 - 设备操作系统(OS)

  • 国家 - 根据设备的物理位置(依据IP地址地理位置)连接的来源国

  • 设备姿态配置文件 - 设备配置文件(在访问 > 设备姿态中配置)

  • 连接来源 - 设备的地理位置(远程或位于站点后)

方向

指示规则的方向。 选项包括:

  • 到 - 此规则仅允许来源到目的地的流量,方向仅单向。 例如,站点 Alpha 可以连接到站点 Bravo,但站点 Bravo 不能连接到站点 Alpha。

  • 双向 - 此规则管理流量的双向,从来源到目的地以及从目的地到来源。

目标

此规则流量的目的地

应用/类别

仅适用于特定应用程序、类别和其他对象的匹配对象

服务/端口

仅适用于匹配指定的服务和端口的流量

动作

将指定的操作应用于与规则匹配的流量

例如,当流量被阻止时,连接被丢弃,而较低优先级的规则不再应用于此连接。

跟踪

当规则匹配时,会生成事件或发送电子邮件通知警报到指定列表

命中次数

该规则的命中次数

更多_icon.png

打开一个下拉菜单,包含这些选项:

  • 上方添加规则 - 在选中的规则上方添加新规则

  • 下方添加规则 - 在选中的规则下方添加新规则

  • 复制规则:直接在原始选中规则的下面创建一个相同的新规则

  • 移动规则 - 通过定义规则在规则顺序中的不同位置来更改规则的优先级

  • 添加例外 - 为选中的规则创建新的例外

  • 启用/禁用 - 当某个规则被禁用时,防火墙不会检查连接规则内的设置

  • 查看规则事件 - 显示预过滤的事件页面,该页面过滤与该规则相关的事件

  • 删除规则 - 删除所选规则

WAN防火墙相关资源