सॉकेट LAN फ़ायरवॉल नीति को कॉन्फ़िगर करना

नोट

नोट: साइट LAN फ़ायरवॉल नियमों का खाता-स्तरीय नीति में आगामी स्वचालित प्रवास

हमने हाल ही में सॉकेट नेक्स्ट जेन LAN फ़ायरवॉल की रिलीज की है, जो खाता-स्तरीय कॉन्फ़िगरेशन और लेयर 7 प्रवर्तन प्रदान करता है। 1 जुलाई, 2025 से, हम मौजूदा साइट-स्तरीय LAN फ़ायरवॉल नियमों को खाता-स्तरीय नीति में स्थानांतरित करेंगे।

  • प्रत्येक साइट-स्तरीय नियम को स्वचालित रूप से नई नीति में नेटवर्क नियम के रूप में कॉन्फ़िगर किया जाएगा ताकि रूटिंग को निर्दिष्ट किया जा सके, और ट्रैफ़िक की अनुमति देने या ब्लॉक करने के लिए फ़ायरवॉल नियम।
  • प्रत्येक साइट के नियमों को नियम आधार में एक अलग अनुभाग के रूप में जोड़ा जाएगा।
  • प्रवासन एक सहज, स्वचालित प्रक्रिया है और कोई सेवा व्यवधान की उम्मीद नहीं है।
  • यदि आप 1 जुलाई से पहले अपनी नीति माइग्रेट करने में रुचि रखते हैं, तो कृपया ea@catonetworks.com से संपर्क करें

अवलोकन

सॉकेट के लिए डिफ़ॉल्ट व्यवहार WAN और इंटरनेट ट्रैफ़िक को सुरक्षा निरीक्षण के लिए PoP को अग्रेषित करना है। इसमें साइट के अंदर एक-दूसरे से जुड़े नेटवर्क सेगमेंट्स के बीच का LAN ट्रैफ़िक भी शामिल होता है (जैसे कि VLANs)।  कुछ परिदृश्यों में, आप डिफ़ॉल्ट व्यवहार को ओवरराइड करना चाह सकते हैं, और सॉकेट को एक साइट में कॉन्फ़िगर करें जिससे कि ट्रैफ़िक को Cato PoP में भेजे बिना दो नेटवर्क सेगमेंट्स या होस्ट्स के बीच सीधे सॉकेट पर संचार की अनुमति या ब्लॉक किया जा सके।  LAN फ़ायरवॉल नीति के साथ, आप सॉकेट पर सीधे LAN ट्रैफ़िक को अनुमति या ब्लॉक करने के लिए नियमों को कॉन्फ़िगर कर सकते हैं। वैकल्पिक रूप से, आप प्रत्येक नियम के लिए ट्रैकिंग (घटनाएँ) सक्षम कर सकते हैं।

नोट

नोट: LAN फ़ायरवॉल स्थानीय रूटिंग नीति का एक संवर्धन है। अधिक जानकारी के लिए नीचे देखें LAN फ़ायरवॉल का उपयोग करने के लिए आवश्यकताएँ और स्थानीय रूटिंग नीति को LAN फ़ायरवॉल में अपग्रेड करना

LAN फ़ायरवॉल को समझना

LAN फ़ायरवॉल आपको ट्रैफ़िक प्रकारों को सॉकेट स्तर पर ब्लॉक करने या अनुमति देने के लिए, आपकी आवश्यकतानुसार नीतियों को बनाने की अनुमति देता है।

नीचे दिया गया चित्र LAN फ़ायरवॉल के एक नियम को दिखाता है जो LAN1 से LAN2 तक ट्रैफ़िक को अनुमति देता है।

चित्र.png

यह चित्र LAN फ़ायरवॉल के एक नियम को दिखाता है जो LAN1 से LAN2 तक ट्रैफ़िक ब्लॉक करता है।

image.png

LAN फ़ायरवॉल का उपयोग करते हुए - उदाहरण नियम

निम्नलिखित एक LAN फ़ायरवॉल कॉन्फ़िगरेशन नियम आधार का नमूना है। प्रत्येक नियम नीचे समझाया गया है:

चित्र.png

नियम 1 - 'अतिथि को ब्लॉक करें' - यह नियम 'Guest-Wifi' नेटवर्क का उपयोग करने वाले होस्ट्स को साइट में कोई भी अन्य होस्ट या आंतरिक संसाधनों तक पहुँचने से रोकता है जबकि इन घटनाओं को ट्रैकिंग करता है। होस्ट्स अभी भी इंटरनेट तक पहुँच सकते हैं।

नियम 2 - 'फाइल शेयर की अनुमति दें' - यह नियम केवल 'Corp-Users' नेटवर्क से जुड़े होस्ट्स को 'File-Servers' स्थानीय नेटवर्क के सर्वरों तक HTTPS या SMB (TCP/445) पर कनेक्ट होने की अनुमति देता है। प्रत्येक प्रवाह घटनाओं में ट्रैक किया गया है। स्थानीय रूप से अनुमति दें इस नीति के साथ, SMB और HTTPS के लिए नेटवर्क्स के बीच टनल ओवरहेड कम हो जाता है क्योंकि ट्रैफ़िक साइट पर स्थानीय रूप से प्रबंधित किया जाता है और टनल से नहीं गुजरता।

नियम 3 - 'CCTV सर्वर की अनुमति दें' - यह नियम 'IOT-Cameras' नेटवर्क के होस्ट्स को केवल HTTPS पर 'IOT-File-Servers' नेटवर्क से कनेक्ट करने की अनुमति देता है। प्रत्येक प्रवाह घटनाओं में ट्रैक किया गया है। 

गुप्त व्यवहार - कोई भी अन्य होस्ट ट्रैफ़िक जो नियम आधार में परिभाषित नहीं है उसे 'File-Servers' पर वापस पहुंचने से पहले निरीक्षण के लिए Cato PoP को भेजा जाएगा। उदाहरण के लिए, कोई भी ट्रैफ़िक 'Corp-Users' से 'File-Servers' को TCP/21 (FTP) पर जो उदाहरण नियमबेस से मेल नहीं खाता है और डिफ़ॉल्ट व्यवहार को ट्रिगर करता है (ट्रैफ़िक को Cato PoP पर भेजें)।

LAN फ़ायरवॉल नियम के साथ कार्य करना

LAN फ़ायरवॉल नीति पहले से आखिरी कॉन्फ़िगर किए गए नियम तक के क्रम में संसाधित की जाती है। एक बार नियम मेल खाने पर एक कार्रवाई लागू की जाती है। अन्यथा, डिफ़ॉल्ट रूप से ट्रैफ़िक को Cato PoP को भेजा जाता है

नियंबेस के शीर्ष पर नियमों की उच्च प्राथमिकता होती है क्योंकि वे कनेक्शन पर नियमों से पहले लागू होती हैं जो नियंबेस में नीचे हैं। उदाहरण के लिए, यदि एक कनेक्शन #3 नियम पर मेल खाता है, तो कनेक्शन पर कार्रवाई लागू की जाती है और फ़ायरवॉल इसे निरीक्षण करना बंद कर देता है। फ़ायरवॉल कनेक्शन पर नियम #4 और उसके नीचे लागू करना जारी नहीं रखता है। आप LAN फ़ायरवॉल की दक्षता बढ़ा सकते हैं और उन नियमों को उच्च प्राथमिकता दे सकते हैं जो सबसे बड़ी संख्या में कनेक्शनों से मेल खाते हैं।

LAN फ़ायरवॉल के लिए थ्रूपुट

निम्नलिखित तालिका प्रत्येक सॉकेट मॉडल के लिए LAN फ़ायरवॉल के माध्यम से समर्थित थ्रूपुट को दर्शाती है।

नोट: नीचे दर्शाए गए मूल्य लैब वातावरण में सॉकेट v19.0 एक-दिशात्मक परीक्षणों पर आधारित हैं।

सॉकेट मॉडल

TCP बैंडविड्थ

UDP बैंडविड्थ

X1500

1Gb/सेकंड तक

2Gb/सेकंड तक

X1600

8Gb/सेकंड तक

8.5Gb/सेकंड तक

X1700

10Gb/सेकंड तक

12Gb/सेकंड तक

LAN फ़ायरवॉल का उपयोग करने के लिए आवश्यकताएँ

LAN फ़ायरवॉल मौजूदा स्थानीय रूटिंग नीति का विस्तार है। यह सुविधा प्रति साइट सक्षम की जाती है।

सुनिश्चित करें कि साइट के सभी सॉकेट सॉकेट संस्करण 18.0 या उच्चतर चला रहे हैं।

स्थानीय रूटिंग नियमों को LAN फ़ायरवॉल में अपग्रेड करना

  • यदि साइट के लिए कोई स्थानीय रूटिंग नियम कॉन्फ़िगर नहीं हैं, तो आप इसे तुरंत LAN फ़ायरवॉल नीति में अपग्रेड कर सकते हैं

  • यदि साइट के लिए स्थानीय रूटिंग नियम कॉन्फ़िगर किए गए हैं, तो स्थानीय रूटिंग नियमों को LAN फ़ायरवॉल में माइग्रेट करें, देखें स्थानीय रूटिंग नीति को LAN फ़ायरवॉल में अपग्रेड करना

  • जब आप LAN फ़ायरवॉल में अपग्रेड करते हैं, तो विशेषता को सक्षम करें (LAN फ़ायरवॉल सक्षम स्क्रीन के ऊपर दाईं ओर टॉगल करें)।

    जब यह विशेषता अक्षम होती है, तो सभी ट्रैफ़िक PoP को भेजा जाता है।

LAN फ़ायरवॉल कॉन्फ़िगर करना

यह अनुभाग LAN फ़ायरवॉल के लिए नियमों को परिभाषित करने और उन वस्तुओं, पोर्टों, और सेवाओं को कॉन्फ़िगर करने का तरीका समझाता है।

LAN फ़ायरवॉल नियम को परिभाषित करना

एक नया LAN फ़ायरवॉल नियम बनाएँ और LAN ट्रैफ़िक के रूटिंग को प्रबंधित करने के लिए नियम की सेटिंग्स को कॉन्फ़िगर करें। नीचे नियम जोड़ें विकल्प का उपयोग करके आसानी से नियमबेस में सही स्थान पर नियम जोड़ सकते हैं।

नोट

नोट: सॉकेट पर नए कॉन्फ़िगरेशन को लागू करने में एक मिनट तक लग सकता है।

LAN फ़ायरवॉल नियम परिभाषित करने के लिए:

  1. नेविगेशन मेनू से, नेटवर्क > साइट्स पर क्लिक करें और साइट का चयन करें।

  2. नेविगेशन मेनू से, साइट कॉन्फ़िगरेशन > LAN फ़ायरवॉल पर क्लिक करें।

  3. नया पर क्लिक करें। नियम जोड़ें पैनल खुलता है।

  4. सामान्य अनुभाग में:

    1. नए नियम के लिए नाम दर्ज करें।

    2. डिफ़ॉल्ट रूप से, नियम सक्षम है। आप सक्षम टॉगल का उपयोग करके नियम को निष्क्रिय कर सकते हैं।

    3. दिशा के तहत, केवल एक दिशा में ट्रैफ़िक सक्षम करने के लिए को का चयन करें, या द्विदिश ट्रैफ़िक सक्षम करने के लिए दोनों को चुनें।

    4. नियम क्रम चुनें। हम अनुशंसा करते हैं कि अधिक विशिष्ट नियम के लिए उच्च नियम क्रम और कम विशिष्ट नियम के लिए कम नियम क्रम परिभाषित करें। 

      नोट: नियम क्रम कॉन्फ़िगरेशन पर अधिक जानकारी के लिए "LAN फ़ायरवॉल नियमबेस के साथ काम करना" अनुभाग देखें।

      image.png
  5. स्रोत और गंतव्य अनुभागों को विस्तृत करें, इस नियम के लिए ट्रैफ़िक स्रोत और गंतव्य संस्थाएं परिभाषित करें।

  6. सेवा/पोर्ट अनुभाग का विस्तार करें, उन प्रोटोकॉल का चयन करें जिन पर नियम लागू होता है।

    1. यदि पोर्ट/प्रोटोकॉल चयनित है, तो संबंधित पोर्ट और प्रोटोकॉल को "प्रोटोकॉल/पोर्ट" प्रारूप में इच्छानुसार परिभाषित करें (उदा। TCP/80-88, UDP/53, ICMP आदि)

    2. यदि सरल सेवा चयनित है, तो प्रासंगिक लेयर 4 सेवाओं को अनुमानित के अनुसार चुनें।

      पूर्वनिर्धारित सेवाओं की सूची प्रत्येक सेवा की RFC परिभाषा पर आधारित है।

  7. NAT अनुभाग:

    1. NAT सक्षम करें - वैकल्पिक, आउटगोइंग इंटरफ़ेस पर NAT सक्षम करें। यह सभी मूल आईपी को एक NAT आईपी में अनुवादित करता है।

    image.png
  8. क्रियाएँ अनुभाग में:

    1. स्थानीय रूप से अनुमति दें - यह क्रिया सॉकेट LAN नेटवर्क के बीच मिलान स्थानीय ट्रैफ़िक की अनुमति देती है।

    2. स्थानीय रूप से अवरुद्ध करें - यह क्रिया सॉकेट LAN नेटवर्क के बीच स्थानिक ट्रैफ़िक को अवरुद्ध करती है।

    नोट:  यदि ट्रैफ़िक किसी भी नियम से मेल नहीं खाता है तो डिफ़ॉल्ट क्रिया PoP को भेजें है।

  9. ट्रैक के अंतर्गत क्रियाएं अनुभाग में:

    1. वैकल्पिक रूप से, घटना चेकबॉक्स सक्षम करें। जब मेल खाता है, तो इस नियम के लिए एक घटना उत्पन्न होती है।

  10. लागू करें पर क्लिक करें, और फिर सहेजें पर क्लिक करें।

NAT और LAN फ़ायरवॉल नियम

ऐसे परिदृश्य होते हैं जिनमें एक साइट के अंदर LAN नेटवर्क के बीच NAT का उपयोग आवश्यक होता है, यह दो (या अधिक) सीधे जुड़े नेटवर्क के बीच, या रूटेड नेटवर्क (स्थिर मार्ग या BGP रूट्स) के बीच हो सकता है।

  1. NAT केवल को दिशा में ही कॉन्फ़िगर किया जा सकता है।

  2. नियम के लिए कॉन्फ़िगरेशन को सहेजने के बाद, Cato प्रबंधन अनुप्रयोग स्वचालित रूप से नियम के लिए बाहर जाने वाला नेटवर्क और बाहर जाने वाला आईपी की गणना करता है।

LAN फ़ायरवॉल स्रोत और गंतव्य वस्तुएँ

निम्नलिखित स्रोत और गंतव्य वस्तुएँ परिभाषित की जा सकती हैं:

  • वैश्विक रेंज - किसी साइट के LAN इंटरफ़ेस के लिए स्वाभाविक रेंज।

  • होस्ट - साइट में परिभाषित होस्ट और सर्वर।

  • इंटरफेस सबनेट - VLAN, रूटेड, या सीधा रेंज, या एक द्वितीयक AWS vSocket स्वाभाविक रेंज।

  • नेटवर्क इंटरफेस - साइट के LAN इंटरफेस के लिए परिभाषित सबनेट्स और नेटवर्क रेंज।

  • कोई भी - साइट के भीतर कोई भी स्रोत या गंतव्य

LAN फ़ायरवॉल सेवाएँ और पोर्ट

निम्नलिखित उपलब्ध पूर्वनिर्धारित सेवाओं की सूची है:

सेवा

पोर्ट

प्रोटोकॉल

आरडीपी

3389

TCP

MYSQL

3306

TCP

हाइपरटेक्स्ट ट्रांसफर प्रोटोकॉल

80

TCP

हाइपरटेक्स्ट ट्रांसफर प्रोटोकॉल सुरक्षित

443

TCP

एसएसएच

22

TCP

SMTP

25

TCP

DNS TCP

53

TCP

DNS UDP

53

UDP

निगरानी और घटनाएँ

आप प्रत्येक परिभाषित किए गए नियम के लिए LAN फ़ायरवॉल में घटना ट्रैकिंग को वैकल्पिक रूप से सक्षम कर सकते हैं।

नोट

नोट: LAN फ़ायरवॉल ट्रैफ़िक ऐप और नेटवर्क एनालिटिक्स डैशबोर्ड में दिखाई नहीं देगा।

घटनाएँ साइट निगरानी > घटनाएँ के अंतर्गत दिखाई देती हैं।

  • घटना प्रकार - सुरक्षा

  • उप-प्रकार - LAN फ़ायरवॉल

LAN फ़ायरवॉल घटनाओं के लिए फ़िल्टर करें:

  1. होम > घटनाएँ पर जाएँ।

  2. फ़िल्टर करें पर क्लिक करें और संबंधित क्षेत्र, ऑपरेटर और मूल्य चुनें।

    1. क्षेत्र - फ़िल्टर के रूप में कई क्षेत्र चुने जा सकते हैं। उदाहरण के लिए हम "स्रोत साइट" या "उप-प्रकार" (LAN फ़ायरवॉल) के लिए फ़िल्टर कर सकते हैं

    2. ऑपरेटर - विशिष्ट मानों को शामिल करने या छोड़ने के लिए चुनें (है, नहीं है) या कई मान (में, में शामिल नहीं), उदाहरण के लिए "स्रोत साइट" ऑपरेटर के साथ "में" कई स्रोत साइटों को मान के रूप में चुनने की अनुमति देता है।

    3. मान - क्षेत्र के लिए मूल्य।

  3. फिल्टर जोड़ें पर क्लिक करें।

image.png

निम्नलिखित उदाहरण में, आप एक LAN फ़ायरवॉल घटना के विवरण देख सकते हैं।

  • क्रिया - अवरुद्ध करें या निगरानी करें। (ट्रैफ़िक को स्थानीय रूप से LAN फ़ायरवॉल द्वारा अवरुद्ध या अनुमति दी गई थी)

  • कॉन्फ़िगर किया गया होस्ट नाम - स्रोत आईपी पर अतिरिक्त होस्ट जानकारी, यदि उपलब्ध है।

  • उप-प्रकार - LAN फ़ायरवॉल।  LAN फ़ायरवॉल द्वारा उत्पन्न सभी घटनाओं का यह उप-प्रकार होगा।

  • नियम - इस घटना को उत्पन्न करने वाले परिभाषित नियम का नाम।

चित्र.png

WAN या इंटरनेट फ़ायरवॉल के विपरीत, जहां घटनाएं Cato PoP द्वारा उत्पन्न होती हैं, LAN फ़ायरवॉल घटनाएं सॉकेट पर ही उत्पन्न होती हैं। ये घटनाएँ साइट टनल के माध्यम से भेजी जाती हैं और Cato प्रबंधन एप्लिकेशन में संग्रहीत होती हैं। 

टनल में सभी प्रवाह ट्रैफ़िक को LAN फ़ायरवॉल घटनाओं से पहले प्राथमिकता दी जाती है, जिनकी डिफ़ॉल्ट QoS प्राथमिकता 255 होती है और अतिरिक्त ओवरहेड उत्पन्न कर सकती है। 

Cato केवल उच्च प्राथमिकता वाले LAN फ़ायरवॉल नियमों को ट्रैक करने की सिफारिश करता है ताकि टनल पर अतिरिक्त ओवरहेड से बचा जा सके।

क्या यह लेख उपयोगी था?

0 में से 0 के लिए उपयोगी रहा

0 टिप्पणियां