Cato WAN防火墙是什么?

本文为您的账户提供有关WAN防火墙的背景信息。

了解有关使用WAN防火墙的更多信息,请参阅管理WAN防火墙策略

Cato WAN防火墙概述

Cato Cloud中的WAN防火墙控制对广域网(WAN)中对象和实体的访问。 配置WAN防火墙规则库以创建安全的访问控制策略,保护网络。

WAN防火墙是集成在Cato Cloud中的下一代防火墙(NGFW)的一部分,让您可以制定规则,以防止未经授权的网络访问。 The WAN firewall uses a whitelist approach, and there is a default ANY-ANY block rule to drop all connections that are not explicitly allowed in the rulebase.

使用规则配置防火墙以检查所有连接,仅允许与其配置设置匹配的连接。 防火墙使用有序的规则库。 这意味着它开始检查连接,并查看它是否符合第一条规则。 如果不符合,它将继续顺序应用每条规则到连接,直到找到匹配规则。

WAN防火墙还包括具有用户意识的完整第7层功能,允许零信任访问策略到WAN上的特定应用程序。

Cato防火墙中的反欺骗保护

NGFW的基本功能之一是防护反欺骗攻击。 Cato Cloud中的安全引擎隐式丢弃源IP位于配置实体范围之外(如站点、网络范围、设备或用户)的任何连接。 这阻止了反欺骗攻击并防止违反配置的逻辑拓扑。

理解自主防火墙洞察力

WAN_firewall.png

WAN自主防火墙洞察力是评估您WAN防火墙策略的最佳实践列表,展示它们如何符合Cato的建议。 遵循这些建议可以优化您的防火墙配置并改善安全态势。

洞察有两种类型:

  • 星形图标(由AI驱动):您WAN防火墙策略中已启用的规则会自动由人工智能(AI)分析以检测问题,例如可丢弃或修改的规则,例如:

    • Temporary Rule: Introduced as a short-term solution to address an immediate need. 这些规则主要是在部署或开发适当或永久解决方案时暂时发挥作用。

    • 测试规则:专为验证、调试或实验某特定功能或场景而创建的规则。

    • 已过期规则具有未来到期日期的规则:为了满足特定需求而创建的规则,具有一个已过或尚未到来的理想截止日期,或者无法证明/评估。

    • 过度许可规则:根据规则定义的用户、主机、应用程序或协议,规则可能过于宽松。 该洞察表明我们建议您从规则中删除多余项,以更好地坚持您的零信任策略。

      例如:仅限于sampleAdmin的用户访问,由特定零信任设备姿势条件约束,仅限制应用程序为RDP,并限制协议仅为TCP

    • 未使用规则:识别过去30天未产生任何事件的允许动作防火墙规则

  • 基于配置:您的互联网防火墙访问权限策略中的配置和设置,应确保它们遵循最佳实践。

使用有序规则

WAN防火墙按顺序检查连接,并检查连接是否匹配某一规则。 规则库的最后一条规则是默认的ANY-ANY阻止规则——因此如果连接不匹配规则,则会被默认的最终规则阻止。 强大的访问控制策略包含允许WAN中特定连接和流量的防火墙规则。

您可以在规则库末尾的默认规则部分查看默认规则设置。 这些规则设置无法编辑。

规则库顶部的规则优先级更高,因为它们在规则库较低的规则之前应用于连接。 例如,如果一个连接匹配规则#3,则操作应用于该连接,并且防火墙停止检查。 防火墙不会继续对连接应用规则#4及以下规则。 您可以提高WAN防火墙的效率,并赋予匹配最多连接的规则更高的优先级。

在单个规则中使用多个对象

当在多个列中有对象的规则存在时,例如应用程序服务,那么它们之间存在与(AND)关系。 例如,如果有一条规则允许端口443的备用服务应用程序,那么当流量既符合应用程序又符合端口时,交通是允许的。

对于在单列中使用多个对象的规则,例如多个端口,它们之间存在或关系。 例如,允许访问邮件服务器的SMTP服务规则及端口25、265、587和2525,则允许流量通过SMTP服务或任何一个端口。

  • 注意: 每条规则最多可有64个条件,且条件之间存在与(AND)关系,规则的例外也包含在规则限制内。 例如,如果有一条规则有两个与(AND)条件(如一个来源和一个服务),并且规则有25个例外,每个有3个与(AND)条件(如一个来源、一个应用程序和一个服务),那么规则有77个条件。 这超过了支持的64个条件的限制,规则可能无法正常工作。 但是,您可以在规则的同一列中分配超过64个对象,因为它们之间存在或(OR)关系。 例如,您可以在一个规则中分配超过64个应用程序。

理解命中次数

命中次数帮助您识别可以从策略中删除的未使用规则,并优化规则配置以更好地匹配所需的流量范围。 规则的命中次数基于规则生成的事件数量。 如果一条规则没有生成事件,则命中次数为零。

命中次数包含两个数字:

  • 策略中每条规则生成的事件的近似数量

  • 规则相对于其他规则(按百分位排名)的命中频率

这些值每24小时更新一次,基于过去14天的流量。

您可以根据状态栏的颜色快速识别命中次数最高和最低的规则。 此颜色反映了规则相对于其他规则的命中频率:

  • 蓝色:第0 - 24百分位

  • 绿色:第25 - 49百分位

  • 橙色:第50 - 74百分位

  • 红色:第75 - 100百分位

策略修订和多个管理员的并发编辑

WAN防火墙允许不同的管理员并行编辑策略。 每个管理员可以编辑规则,并将更改保存到自己的私人修订版本的规则库,然后将其发布到账户策略(已发布修订版)。 有关如何管理策略修订的更多信息,请参见操作策略修订

配置规则的时间设置

配置WAN防火墙规则的时间设置以定义规则何时激活。 例如,您可以选择仅在工作日应用规则。 这意味着具有配置时间设置的规则在定义的时间之外不激活。

时间设置的选项为:

  • 无时间限制: 规则始终激活。 这是WAN防火墙规则的默认行为。

  • 限制在工作时间: 规则仅在Cato管理应用程序中配置的工作时间内有效。 有关工作时间的更多信息,请参见定义账户默认工作时间

  • 自定义: 选择规则激活的时间和星期几。 取消选择重复选项,并选择规则的时间设置日期

    • 重复: 时间设置将应用多次,例如,每星期二从9:00到5:00。

理解WAN防火墙规则的设置

本节介绍了WAN防火墙规则库中的规则字段和设置。 深入理解WAN防火墙有助于成功管理企业网络的访问控制。

规则库列

下表描述了WAN防火墙规则库中的每一列。 当规则配置了多个列时,它们之间存在与关系。

For more about Source, Destination, App, and Category items for a rule, see Reference for Rule Objects.

项目

描述

#

显示规则在WAN防火墙规则库中的优先级。

  • 使用规则顺序字段更改规则的优先级。

  • 使用已启用拨动开关来启用或禁用规则。 The toggle is green toggle.png when enabled.

名称

输入规则的名称

来源

此规则的流量来源

标准

定义基于终端用户或在网络中通信的其他设备(例如IoT/OT)的实际设备属性的条件访问。 选项包括:

  • 设备属性 - 由设备清单检测引擎识别的设备属性

  • 平台 - 设备操作系统(OS)

  • 国家 - 根据设备的物理位置(根据IP地址地理位置)的连接来源国家

  • 设备姿态配置文件 - 在访问>设备姿态中配置的设备配置文件

  • 连接来源 - 设备的地理位置(远程或站点后)

方向

指示规则的方向。 选项包括:

  • - 此规则仅允许单向流量,从来源目的地。 例如,站点 Alpha 可以连接到站点 Bravo,但站点 Bravo 不能连接到站点 Alpha。

  • 双向 - 此规则管理流量的双向流动,从 来源目的地 和 反之亦然。

目的地

此规则的流量目的地

应用/类别

仅适用于特定应用程序、类别和其他对象的匹配对象

服务/端口

仅适用于符合指定服务和端口的流量

操作

对符合规则的流量应用指定的操作

例如,当流量被阻止时,连接会被丢弃,较低优先级的规则不会应用到此连接

跟踪

当规则匹配时,会生成一个事件或发送电子邮件通知警报到指定列表

命中次数

此规则的命中次数

更多_icon.png

打开一个下拉菜单,包含以下选项:

  • 上方添加规则 - 在选定规则上方添加一个新规则

  • 下方添加规则 - 在选定规则下方添加一个新规则

  • 复制规则: 在同一部分的原选定规则下方直接创建一个相同的新规则

  • 移动规则 - 通过在规则次序中定义不同的位置来更改规则的优先级

  • 添加例外 - 为选定规则创建一个新的例外

  • 启用/禁用 - 当某个规则被禁用时,防火墙不会检查规则中的连接设置

  • 查看规则事件 - 显示事件页面,预过滤以显示与规则相关的事件

  • 删除规则 - 删除选定的规则

设置规则顺序

规则顺序通过设置规则相对于其他规则的位置来定义。 例如,设置规则以跟随特定规则,或成为该部分中的第一个。

以下是定义规则顺序的选项:

  • 规则之前 - 规则位于所选规则之前

  • 规则之后 - 规则位于所选规则之后

  • 章节首位 - 规则在所选章节中排名第一

  • 章节末尾 - 规则在所选章节中排名最后

  • 第一 - 规则在规则库的顶部

  • 最后 - 规则在规则库的底部

启用和禁用 WAN 防火墙

当 WAN 防火墙被禁用时,没有访问控制,所有 WAN 资源对任何人都是可访问的。

WAN-FW-enabled.png

要启用或禁用 WAN 防火墙:

  1. 从导航菜单中,点击 安全性 > WAN 防火墙

  2. At Firewall Enabled above the rulebase, click the slider toggle.png to enable (green) or disable (gray) the WAN firewall for the account.

  3. 点击 保存

WAN 防火墙相关资源

这篇文章有帮助吗?

0 人中有 0 人觉得有帮助

0 条评论