ما هو Socket Next Gen LAN Firewall

ملاحظة

ملاحظة: الانتقال التلقائي المرتقب لقواعد جدار الحماية الخاص بشبكة الموقع إلى سياسة مستوى الحساب

ابتداءً من 1 يوليو 2025، سنقوم بنقل القواعد الحالية في جدار الحماية الخاص بشبكة LAN للموقع إلى سياسة جدار الحماية الشبكي Socket من الجيل التالي على مستوى الحساب.

  • سيتم ضبط كل قاعدة على مستوى الموقع تلقائيًا في السياسة الجديدة كقاعدة شبكة لتحديد التوجيه، وكسابقة جدار الحماية للسماح أو منع الحركة
  • سيتم إضافة القواعد لكل موقع كقسم منفصل في قاعدة القواعد
  • الانتقال هو عملية سلسة تلقائية ولا يُتوقع حدوث أي انقطاع في الخدمة
  • إذا كنت مهتمًا بانتقال سياستك قبل 1 يوليو، يرجى الاتصال بـ cato-releases@catonetworks.com 

نظرة عامة

بشكل افتراضي، يتم إرسال حركة المرور LAN خلف الموقع عبر WAN إلى PoP لفحص حركة المرور. هذا يعني أن حركة المرور للمضيفين خلف نفس الموقع يتم إرسالها عبر آخرميل إلى PoP، ثم تُعاد إلى الموقع نفسه. يمكنك أيضًا استخدام الSocket كجدار حماية LAN لتقسيم حركة المرور محليًا، دون الحاجة إلى جهاز جدار حماية طرف ثالث.

يتيح لك Socket Next Gen LAN Firewall تطبيق سياسات التحكم من الطبقة الثانية إلى الطبقة السابعة (طبقة التطبيقات) على حركة المرور الداخلية أثناء توجيه وتقسيم حركة المرور خلف الموقع. يضمن توجيه حركة المرور محليًا أن البيئات الحيوية مثل OT وIoT يمكنها الاستمرار في العمل عبر الشبكة المحلية، حتى إذا انقطعت اتصال الإنترنت.

LAN Firewall هو سياسة على مستوى الحساب تسمح لك بتكوين قواعد لتطبيق السياسات على نطاق الشركات عبر مواقع متعددة، دون الحاجة إلى تكوين كل موقع يدويًا.

حالة استخدام

لدى Example Corp 200 فرع عالمي يستخدمون نفس تصميم شبكة LAN. هذا يشمل VLAN ID 10 للخوادم وVLAN ID 20 لأجهزة OT الحيوية للأعمال. تقرر فريق الشبكة توجيه حركة المرور بين هذه الVLANات محليًا، مما يمكن أجهزة OT والخوادم من الاستمرار في التواصل حتى في حالة حدوث انقطاع في خدمة ISP. بالإضافة إلى ذلك، يرغبون فقط في السماح ببروتوكولات محددة بين الVLANات.

يُنشئ فريق الشبكة قاعدة شبكة LAN مع تكوين الموقع ككائن مجموعة يحتوي على المواقع المهمة والبالغ عددها 200، ويكون تكوين الناقل كLAN لتوجيه حركة المرور محليًا. ثم يقومون بإنشاء قاعدة جدار الحماية LAN تحت قاعدة الشبكة LAN، مع تكوين VLAN 10 وVLAN 20 كالمصدر والوجهة، والاتجاه ككلاهما. تحت الخدمة/المنفذ، يقومون بتكوين البروتوكولات التي يرغبون في السماح بها، وتكوّن الإجراء كالسماح.

تطبق هذه القاعدة الواحدة لجدار الحماية LAN السياسة على كل واحدة من الشبكات المحلية البالغ عددها 200، دون الحاجة إلى تكوين قواعد منفصلة لجميع المواقع.

المتطلبات المسبقة

  • Socket Next Gen LAN Firewall متاح فقط للحسابات التي لا تحتوي على سياسة جدار حماية LAN على مستوى الموقع حالياً. في المستقبل، ستقوم Cato بتحويل سياسات جدار الحماية LAN الحالية على مستوى الموقع إلى سياسة Socket Next Gen LAN Firewall

  • مدعم من Socket v22 وأحدث

المعدل من خلال Socket Next Gen LAN Firewall

تُظهر هذه القسم عرض النطاق الترددي للمقابس عند استخدام الجدار الناري لمقبس الجيل التالي في الشبكة المحلية. لمزيد من المعلومات حول عرض النطاق الترددي العام للموقع على شبكات WAN لأنواع مختلفة من المقابس، انظر عناصر وحدود كاتو كلاود.

المعدل الأقصى المدعوم من خلال Socket Next Gen LAN Firewall يعتمد على مزيج التطبيقات TCP وUDP المحددة بواسطة Cato.

نموذج Socket

معدل نقل L4 ميغابت في الثانية

معدل نقل L7 ميغابت في الثانية

X1500

1000

740

X1500B

1000

1000

X1600 وX1600 LTE

8000

2500

X1700

8000

8000

X1700B

13000

10000

ملاحظة: يتم قياس الأداء ومعدل النقل تحت ظروف اختبار مثالية بناءً على MTU لحزمة 1500.

المفاهيم الأساسية

يشرح هذا القسم المفاهيم الأساسية لفهم دور وقدرات جدار الحماية LAN الطبقة السابعة.

أنواع حركة المرور

لفهم دور جدار الحماية LAN وعلاقته بسياسات Cato الأخرى، من المهم أن نفهم أن Cato تحدد حركة المرور كواحدة من ثلاثة أنواع مختلفة: LAN، WAN، أو إنترنت. فهم الفروقات والخصائص لهذه الأنواع من حركة المرور أمر أساسي لتخطيط السياسات بشكل أمثل والاستفادة من مختلف سياسات جدار الحماية Cato. للمزيد من المعلومات، انظر البدء مع جدران الحماية الخاصة بكاتو.

حركة مرور WAN مقابل LAN ضمن نفس الموقع

يمكن معالجة حركة المرور بين المضيفين داخل نفس الموقع كحركة مرور LAN (توجيهها بواسطة Socket وعدم إرسالها إلى PoP)، أو حركة مرور WAN (إرسالها إلى PoP ثم إعادتها إلى الموقع)، بناءً على تكوينك. السلوك الافتراضي للSocket هو توجيه جميع حركة المرور إلى PoP للفحص وPoP يقوم بحظر أو السماح لحركة المرور. ومع ذلك، حركة المرور التي تتوافق مع سياسة جدار الحماية LAN تتوجه محليًا ولا تُرسل إلى PoP.

عندما تصل حركة المرور من مضيف في LAN إلى Socket، يتحقق Socket لمعرفة ما إذا كانت حركة المرور تطابق قاعدة في سياسة جدار الحماية LAN.

  • إذا تطابقت مع قاعدة، يقوم Socket بتوجيه حركة المرور إلى الوجهة المحلية دون إرسالها إلى PoP.

  • إذا لم تتطابق حركة المرور مع قاعدة جدار الحماية LAN، يتم إرسالها إلى PoP ليتم معالجتها بواسطة جدار الحماية WAN أو الإنترنت.

لمزيد من المعلومات حول تعريف حركة مرور الشبكة المحلية، انظر أدناه، سياسة جدار الحماية الخاص بالشبكة المحلية.

فيما يلي رسم بياني لحالة الجهاز يوضح كيفية تعامل Socket LAN Firewall مع حركة المرور من مضيف على الشبكة المحلية.

LAN_FW_State_Machine.png

قواعد جدار الحماية الطبقة السابعة مقابل طبقة 2-4

يدعم جدار الحماية LAN الفحص للطبقات الثانية إلى الرابعة والطبقة السابعة (طبقة التطبيقات)، مما يمكن التحكم في حركة المرور بناءً على التطبيقات والخدمات والمحتوى المحدد داخل التطبيقات. بشكل افتراضي، تدعم المواقع وظائف الطبقة الثانية إلى الرابعة، وتقوم بتحديد السياسة التي يتم تفعيلها أيضًا مع قدرات الطبقة السابعة. يصف هذا القسم الفرق بين جدار الحماية الطبقة الثانية إلى الرابعة وجدار الحماية الطبقة السابعة.

تقوم جدران الحماية الطبقة الثانية إلى الرابعة بتصفية حركة المرور بناءً على معايير أساسية مثل عناوين IP، المنافذ، وبروتوكولات طبقة النقل مثل TCP أو UDP. بالنسبة لهذه المعايير، يمكن لجدار الحماية Socket اتخاذ قرار بالسماح أو حظر حركة المرور بناءً على الحزمة الأولى. بينما يكون فعالاً للتحكم الأساسي في حركة المرور، لا يقوم هذا النهج بتحليل البيانات الفعلية التي يتم نقلها داخل الحزم.

تفحص جدران الحماية الطبقة السابعة (طبقة التطبيقات) الحمولة للحزم لتحديد التطبيقات، المجالات، أو البروتوكولات المحددة. على سبيل المثال، يمكن لجدار الحماية الطبقة السابعة التفريق بين حركة مرور SMBv1 وSMBv3 أو تحديد التطبيق المحدد الذي تولد حركة المرور (مثل Office 365). يسمح هذا الفحص الأعمق بفرض السياسات بقدر أكبر من التفصيل وتحكم محسن في حركة مرور الشبكة المحلية. ومع ذلك، يتطلب الفحص الطبقة السابعة تحليل حزم إضافية لتحديد بيانات التطبيقات (مثل استخراج اسم المجال في حركة مرور HTTP)، وموارد Socket أكبر من معالجة الطبقة الرابعة. يجب أن يؤخذ هذا بعين الاعتبار عند تخطيط سياسة جدار الحماية LAN الخاصة بشركتك وتحديد المواقع التي يجب تفعيلها مع قدرات الطبقة السابعة.

عند تمكين موقع بقدرات الطبقة السابعة، يقوم Socket بفحص حزم البيانات بعمق على حركة المرور، سواء كانت هناك قاعدة لجدار الحماية الخاص بالشبكة المحلية أو لا، طالما تم تعريف حركة المرور لاستخدام النقل عبر الشبكة المحلية (انظر أدناه، سياسة جدار الحماية الخاص بالشبكة المحلية). هذا يعني أن بيانات الطبقة السابعة تظهر في الأحداث الخاصة بحركة مرور الموقع، بما في ذلك الحقول مثل التطبيق، مخاطر التطبيق، وتطبيق مخصص.

سياسة جدار الحماية LAN

يقوم Socket بتطبيق سياسة جدار الحماية LAN بتحديد قرار التوجيه لحركة مرور LAN أولاً - سواء بإرسال حركة المرور إلى PoP أو توجيهها محليًا. ثانياً، تُطبق قواعد جدار الحماية LAN لتحديد ما إذا كانت حركة المرور محظورة أو مسموحة.

لتنفيذ ذلك، تتضمن سياسة جدار الحماية LAN قواعد الشبكة LAN وقواعد جدار الحماية LAN. تعرف قواعد الشبكة LAN كيف يقوم Socket بتوجيه حركة المرور، محليًا عبر LAN، أو كحركة مرور WAN يتم إرسالها إلى PoP. بمجرد تطابق قاعدة الشبكة LAN وتحدد الناقل كLAN، تحدد قواعد جدار الحماية LAN المتعلقة ما إذا كانت حركة المرور مسموحة أو محظورة، وSocket ينفذ القاعدة. إذا لم تتطابق حركة المرور مع أي قاعدة شبكة LAN، تعامل كحركة مرور WAN وتُرسل إلى PoP.

قواعد جدار الحماية LAN مرتبطة بقاعدة شبكة LAN واحدة، مما يضمن أن تكون إجراءات الجدار الحماية خاصة بحركة المرور التي تعرفها تلك قاعدة شبكة LAN.

يصف الأقسام التالية خصائص قواعد الشبكة LAN وقواعد جدار الحماية LAN.

LAN_Firewall.png

قواعد الشبكة LAN

تتحكم قواعد الشبكة LAN في أي ناقل (LAN أو WAN) يُستخدم لتوجيه حركة المرور بين مختلف المضيفين أو الأجزاء الشبكية. هذه سياسة عامة مُعرفة لحساب كامل، وليس مواقع محددة. يعني ذلك أن كل قاعدة يمكن تكوينها لتطبيقها على مواقع متعددة في الحساب. على سبيل المثال، إذا قمت بإعداد مواقع متعددة باستخدام تكوين VLAN نفسه، يمكنك إنشاء قاعدة واحدة تنطبق على VLANات في كل موقع يعرفه القاعدة.

تقوم قواعد الشبكة LAN باتخاذ قرارات التوجيه الطبقة الرابعة ولا تستخدم وظائف الطبقة السابعة. على سبيل المثال، يمكنك تعريف قواعد الشبكة بشروط للمواقع، VLANات، أو بروتوكولات محددة، ولكن لا يمكنك إنشاء شرط بناءً على التطبيق.

يمكن أن تكون قاعدة الشبكة LAN أباً لعدة قواعد جدار الحماية LAN تحتها. هناك قاعدة الحظر الافتراضية ANY-ANY مُعرفة كآخر قاعدة تحت قاعدة الشبكة LAN. لذلك، إذا تطابقت حركة المرور مع قاعدة الشبكة LAN، ولكن لم تتطابق مع قاعدة جدار الحماية LAN، يتم حظرها.

قواعد جدار الحماية LAN

تسمح قواعد جدار الحماية LAN أو تقوم بحظر أنواع محددة من حركة المرور، وتتبع هذه الأحداث لأغراض المراقبة والامتثال. كل قاعدة جدار حماية LAN ترتبط مباشرة بقاعدة الشبكة LAN الأب ومحدودة بنطاق المصدر والوجهة للقاعدة. الأب تدعم قواعد جدار الحماية LAN حتى التقسيم الطبقة الرابعة بشكل افتراضي، بما في ذلك التقسيم بناءً على عناوين MAC. بالإضافة إلى ذلك، بالنسبة للمواقع المصممة لوظائف الطبقة السابعة، يمكن أن تشمل قواعد جدار الحماية LAN تصفية حركة المرور الذكية بناءً على التطبيقات، المجالات، وظروف الطبقة السابعة الأخرى.

هناك قاعدة حظر LAN Firewall ANY-ANY الافتراضية معرفة كآخر قاعدة تحت كل قاعدة شبكة LAN. لذلك، إذا تطابقت حركة المرور مع قاعدة الشبكة LAN، ولكن لم تتطابق مع قاعدة جدار الحماية LAN، يتم حظرها. يفرض هذا السلوك الضمني نهج الثقة الصفراء الصحيح على التقسيم داخل المنشأة من خلال ضمان أن حركة المرور المسموح بها فقط بشكExpenseotya صر Explicitly يمكنها التنقل عبر الشبكة المحلية.

هل كان هذا المقال مفيداً؟

4 من 4 وجدوا هذا مفيداً

لا توجد تعليقات