이 문서에서는 소켓 차세대 LAN 방화벽 규칙을 구성하여 사이트 트래픽을 소켓 내에서 로컬로 라우팅하고 제어하는 방법을 설명합니다. Socket Next Gen LAN 방화벽에 대한 자세한 내용은 Socket Next Gen LAN 방화벽이란 무엇인가?를 참조하십시오.
참고
참고: 이 기능을 활성화하고 사용하는 방법에 대한 더 많은 정보는 cato-releases@catonetworks.com로 연락하십시오.
LAN 네트워크 규칙을 구성하여 LAN 전송을 사용하여 로컬로 라우팅할 트래픽을 정의한 다음, 트래픽에 대한 보안 정책을 강제하기 위해 관련 LAN 방화벽 규칙을 만듭니다.
정책을 구성하기 위한 고급 워크플로의 예입니다:
-
레이어 7 강제 적용 기능이 필요한 사이트를 결정하고 정책에서 이를 설정합니다.
이렇게 하면 사이트의 레이어 7 데이터를 포함한 이벤트 및 LAN 방화벽 규칙에 대해 레이어 7 강제 적용이 가능해집니다.
-
레이어 7을 활성화하면 소켓 CPU 성능 및 이벤트를 모니터링하여 사이트에 미치는 영향을 평가합니다.
-
각 LAN 네트워크 규칙에 대해 사이트 트래픽을 WAN 대신 소켓을 통해 로컬로 라우팅하는 LAN 네트워크 규칙을 작성합니다.
-
각 LAN 네트워크 규칙에 대해 트래픽에 대한 보안 정책을 강제하기 위한 LAN 방화벽 규칙을 생성합니다.
사이트의 트래픽에 대해 레이어 7 검사 기능을 활성화합니다. 활성화한 경우, LAN 전송을 사용하도록 정의된 트래픽이 있는 한 LAN 방화벽 규칙이 구성되지 않은 상태에서도 소켓은 트래픽에 대한 깊은 패킷 검사를 수행합니다 (자세한 내용은 Socket 차세대 LAN 방화벽이란 무엇입니까). 이는 애플리케이션, 앱 위험도 및 사용자 정의 애플리케이션과 같은 필드를 포함하여 사이트 트래픽의 이벤트에 레이어 7 데이터가 나타난다는 것을 의미합니다. 이것은 또한 소켓 CPU 사용량에 영향을 미칩니다.
새 LAN 네트워크 규칙을 만들고 트래픽 전송을 정의하기 위해 설정을 구성합니다. LAN 전송으로 정의된 규칙에 대해, 트래픽 접근 제어를 관리하기 위해 LAN 방화벽 규칙을 추가할 수 있습니다. 자세한 내용은 아래 LAN 방화벽 규칙 생성하기를 참조하십시오.
LAN 네트워크 규칙을 만들려면:
-
네비게이션 메뉴에서 보안 > LAN 방화벽을 클릭합니다.
LAN 방화벽 페이지가 기존의 게시되지 않은 리비전 또는 최신 게시된 리비전으로 열립니다.
-
새로운을 클릭하고 드롭다운 메뉴에서 새 LAN 네트워크 규칙을 선택합니다. 새 네트워크 규칙 패널이 열립니다.
-
규칙의 이름을 입력합니다.
-
슬라이더를 사용하여 규칙을 활성화하거나 비활성화합니다 (녹색은 활성화, 회색은 비활성화).
-
새 규칙의 위치 및 방향을 설정합니다.
-
기본적으로 규칙은 소스 부터 목적지까지 방향으로 적용됩니다. 규칙이 양방향으로 작동하도록 설정하려면 방향 드롭다운 메뉴를 클릭합니다.
-
-
사이트 섹션을 확장하고 규칙이 적용되는 하나 이상의 사이트 또는 사이트 그룹을 선택합니다. 기본값은 모든입니다.
-
소스 섹션을 확장하고 이 규칙에 대한 트래픽 소스로 사용할 하나 이상의 객체를 선택합니다.
-
유형을 선택하십시오(예: 호스트, 네트워크 인터페이스, IP, 아무나). 기본값은 Any입니다.
-
필요한 경우, 해당 유형의 드롭다운 리스트에서 특정 객체를 선택하십시오.
-
-
대상 섹션을 확장하고 이 규칙에 대한 하나 이상의 대상 객체를 선택하십시오.
-
유형을 선택하십시오(예: 호스트, 네트워크 인터페이스, IP, 아무나). 기본값은 모든입니다.
-
필요한 경우, 해당 유형의 드롭다운 리스트에서 특정 객체를 선택하십시오.
-
-
서비스/포트 섹션을 확장하고, 규칙에 적용할 프로토콜을 다음 옵션 중 하나로 선택하십시오:
-
간단한 서비스 - 목록에서 관련 Layer 4 서비스를 선택하십시오.
미리 정의된 서비스 목록은 각 서비스의 RFC 정의를 기반으로 합니다.
-
I사용자 정의 서비스 - "프로토콜/포트" 형식으로 관련 포트 및 프로토콜을 입력하십시오 (예: TCP/80-88, UDP/53, ICMP)
기본값은 모든입니다.
-
-
(선택 사항) NAT 섹션을 확장하여 발신 인터페이스에서 NAT를 활성화하십시오. 모든 발신 IP를 하나의 NAT IP로 변환합니다.
-
규칙에 맞는 트래픽을 위해 전송을 선택하십시오. 옵션들은 다음과 같습니다:
-
LAN - 트래픽은 소켓에 의해 로컬로 라우팅되며 PoP로 전송되지 않습니다
-
WAN - 트래픽은 검사를 위해 PoP로 WAN을 통해 전송됩니다
-
-
저장을 클릭하십시오.
변경사항은 게시되지 않은 개정에 저장되며, 게시되거나 버려질 때까지 편집이 가능합니다.
새 LAN 방화벽 규칙을 생성하고 트래픽에 대한 접근 제어를 관리하기 위한 설정을 구성하십시오. LAN 방화벽 규칙은 부모 LAN 네트워크 규칙의 범위 내에 있는 객체로만 구성할 수 있습니다.
Layer 7 기능을 활성화한 사이트에 대한 규칙은 애플리케이션 및 도메인과 같은 응용 프로그램 계층 객체와의 조건을 포함할 수 있습니다. Layer 7 기능이 없는 사이트에 대한 규칙이 이러한 객체를 포함하면 규칙은 제대로 작동하지 않습니다.
LAN 방화벽 규칙을 생성하려면:
-
네비게이션 메뉴에서 보안 > LAN 방화벽을 클릭하십시오.
LAN 방화벽 페이지가 기존의 게시되지 않은 수정본 또는 최신 게시된 수정본으로 열립니다.
-
신규를 클릭하고 드롭다운 메뉴에서 신규 LAN 방화벽 규칙을 선택하십시오. 신규 방화벽 규칙 패널이 열립니다.
-
규칙의 이름을 입력하십시오.
-
슬라이더를 사용하여 규칙을 활성화하거나 비활성화합니다(녹색은 활성화됨, 회색은 비활성화됨).
-
규칙의 위치를 설정하고 규칙 드롭다운에서 관련 참조 규칙을 선택하십시오. 다음과 같이:
-
규칙 앞 및 규칙 뒤 옵션에 대해, 관련 LAN 네트워크 규칙의 하위 LAN 방화벽 규칙을 규칙 드롭다운에서 선택하십시오.
-
규칙의 첫 번째 및 규칙의 마지막 옵션에 대해, 규칙 드롭다운에서 이 규칙을 위한 상위 LAN 네트워크 규칙을 선택하십시오.
-
-
규칙의 방향을 설정하십시오.
-
기본적으로, 규칙은 원본 부터 대상까지 한 방향으로 적용됩니다. 방향 드롭다운 메뉴를 클릭하여 규칙을 양방향으로 작동하도록 설정합니다.
-
-
출처 섹션을 확장하고 이 규칙의 트래픽 출처에 대한 하나 이상의 객체를 선택하십시오.
-
유형을 선택하십시오(예: 호스트, 네트워크 인터페이스, IP, 아무나). 기본값은 모든입니다.
-
필요한 경우, 해당 유형의 드롭다운 리스트에서 특정 객체를 선택하십시오.
-
-
대상 섹션을 확장하고 이 규칙에 대한 하나 이상의 대상 객체를 선택하십시오.
-
유형을 선택하십시오(예: 호스트, 네트워크 인터페이스, IP, 아무나). 기본값은 모든입니다.
-
필요한 경우 해당 유형의 드롭다운 목록에서 특정 개체를 선택합니다.
-
-
앱/카테고리 섹션을 확장하고 규칙에 대해 하나 이상의 애플리케이션을 선택합니다.
규칙에 둘 이상의 앱/카테고리 객체가 있는 경우, 이들 간에는 OR 관계가 있습니다. 기본값은 모든입니다.
참고: 레이어 7 기능이 활성화된 사이트의 규칙에 대해서만 앱/카테고리 객체를 구성합니다. 그렇지 않으면 규칙이 제대로 작동하지 않습니다.
-
서비스/포트 섹션을 펼치고, 다음 옵션 중 하나로 규칙이 적용되는 프로토콜을 선택합니다:
-
간단한 서비스 - 목록에서 관련 레이어 4 서비스를 선택합니다
사전 정의된 서비스 목록은 각 서비스에 대한 RFC 정의를 기반으로 합니다.
-
서비스 - 목록에서 관련 레이어 7 서비스를 선택합니다
-
I사용자 정의 서비스 - "프로토콜/포트" 형식으로 관련 포트와 프로토콜을 입력합니다 (예: TCP/80-88, UDP/53, ICMP)
기본값은 모든입니다.
-
-
이 규칙에 대한 작업을 선택합니다. 옵션은 허용과 차단입니다.
-
(선택 사항) 추적 옵션을 구성하여 이벤트 그리고 알림 보내기를 생성합니다. 알림이 처음 전송된 후 빈도 카운트가 시작됩니다.
알림에 대한 추가 정보는 알림 섹션의 구독 그룹, 메일링 리스트 및 경고 통합에 관한 관련 기사를 참조하십시오.
-
저장을 클릭합니다.
변경 사항은 게시되지 않은 수정본에 저장되며, 게시되거나 버려지기 전까지 편집할 수 있습니다.
옵션으로 다음 차세대 LAN 방화벽 정책의 각 규칙에 대한 이벤트 추적을 활성화할 수 있습니다.
참고
참고: LAN 방화벽 트래픽은 애플리케이션 및 네트워크 분석 대시보드에서 볼 수 없습니다.
이벤트는 사이트 모니터링 > 이벤트 아래에 나타납니다.
-
이벤트 유형 - 보안
-
하위 유형 - LAN 방화벽
LAN 방화벽 이벤트를 필터링하려면:
-
홈 > 이벤트로 이동하십시오.
-
필터를 클릭하고 관련 필드, 연산자 및 값을 선택하십시오.
-
필드 - 여러 필드를 필터로 선택할 수 있습니다. 예를 들어 "소스 사이트" 또는 "하위 유형" (LAN 방화벽)으로 필터링을 선택할 수 있습니다
-
연산자 - 특정 값 (같음, 다름) 또는 여러 값 (포함됨, 포함되지 않음)을 포함하거나 제외하도록 선택할 수 있습니다. 예를 들어 "소스 사이트" 연산자로 "포함됨"을 선택하면 여러 소스 사이트를 값으로 선택할 수 있습니다.
-
값 - 필드에 대한 값.
-
-
필터 추가를 클릭하십시오.
아래 예제에서 LAN 방화벽 이벤트에 대한 세부 정보를 확인할 수 있습니다.
-
작업 - 차단 또는 모니터링. (트래픽은 LAN 방화벽에 의해 로컬에서 차단되거나 허용되었습니다)
-
구성된 호스트 이름 - 사용 가능한 경우 소스 IP에 대한 추가 호스트 정보.
-
하위 유형 - LAN 방화벽. 모든 LAN 방화벽에서 생성된 이벤트는 이 하위 유형을 가집니다.
-
네트워크 규칙 - 이벤트를 생성한 LAN 방화벽 규칙의 상위 LAN 네트워크 규칙.
-
규칙 이름 - 이벤트를 생성한 LAN 방화벽 규칙의 이름.
Cato PoP에 의해 이벤트가 생성되는 WAN 또는 인터넷 방화벽과 달리, LAN 방화벽 이벤트는 소켓 자체에서 생성됩니다. 이 이벤트들은 Cato 관리 애플리케이션에 저장되기 위해 사이트 터널을 통해 전송됩니다.
모든 터널을 통한 트래픽 흐름은 추가 오버헤드를 생성할 수 있는 기본 QoS 우선 순위 255를 가진 LAN 방화벽 이벤트보다 우선합니다.
Cato는 터널에 추가 오버헤드를 방지하기 위해 고우선순위 LAN 방화벽 규칙만 추적할 것을 권장합니다.
댓글 0개
이 문서에는 댓글을 달 수 없습니다.