将设备条件添加到防火墙规则

本文讨论如何为WAN和互联网防火墙规则库添加设备标准条件以增强安全性和保护。

概述

设备 设置用于 WAN 和 互联网 防火墙规则,允许您扩展防火墙 安全 策略的范围,包括基于终端用户或网络上其他设备(如物联网/运营技术)实际 设备 属性的条件 访问。 您可以指定网络上设备的访问要求。 例如:

  • WAN防火墙 -

    • 指定规则的来源,只应用于符合预定义姿态或基于地理位置的设备
    • 仅允许特定用户访问关键业务的OT设备
  • 互联网防火墙 -

    • 为SaaS应用程序定义限制根据设备设置和位置的访问规则
    • 阻止网络中IP摄像机的互联网访问

默认情况下,设备设置不会影响流量,因为它们设置为任何任何并自动匹配所有流量。

欲了解更多关于Cato WAN和互联网防火墙的信息,请参阅Cato Firewalls中的知识库文章。

先决条件

配置设备设置

这些是可添加到防火墙规则的设备设置:

  • 设备属性 - 由设备清单检测引擎识别的设备属性
  • 平台 - 设备操作系统(OS)
  • 国家 - 根据设备的物理位置(依据IP地址地理位置)连接的来源国
  • 设备姿态配置文件 - 设备配置文件(在访问 > 设备姿态中配置)
  • 连接来源 - 设备的地理位置。 您可以根据设备是在旁路连接还是通过客户端、浏览器扩展或企业浏览器远程连接来配置规则(每个远程连接选项可以分别选择)。  
  • 用户属性: 用户登录到设备的风险等级置信等级

当您为规则配置多个条件时,它们具有与关系,仅当流量符合所有项目中定义的条件时,规则才匹配。

在单个条件(一个单元格)内,项目之间具有或关系。 例如,一个具有平台条件为WindowsmacOS的规则匹配所有Windows或macOS设备。

这是一个规则示例,其中流量必须满足所有这些设备条件:使用Windows设备,位于印度,符合设备状态配置文件1的要求。

FW_Device_Conditions.png

添加设备属性要求

Device_FW_Criteria.png

使用设备属性条件为在网络上检测到的设备定义规则。 您可以在防火墙规则中使用以下属性:类别类型型号操作系统制造商操作系统版本

选择设备属性类型,然后从下拉列表中选择。 列表会自动填充在网络上检测到的设备值。 您可以在规则中选择多个设备属性类型,并且这些属性之间有一个与关系。 例如,如果您选择操作系统Windows制造商Dell,则该条件仅适用于有Windows操作系统的Dell设备。

然而,当您在一个设备属性类型中选择多个值时,它们之间存在或关系。 例如,如果选择制造商的值为DellHP,则该条件将匹配Dell或HP设备。

设备清单页面和功能需要单独的设备清单许可证。 关于许可证购买的更多信息,请联系您的Cato代表。

添加平台要求

防火墙规则的平台条件使您能够定义与规则匹配的设备操作系统。 例如,对于特定的网络段,只允许Windows、macOS或Linux设备访问。

添加国家要求

国家条件使您能够定义基于设备IP地理位置的流量来源,以匹配规则。 例如,限制分支机构的网站访问,只有与办公室位于同一个国家的设备才允许连接。

添加设备配置文件要求

配置文件条件让您可以限制规则,仅匹配符合设备配置文件要求的设备。 此条件基于设备姿态功能,检查设备是否符合姿态要求。 例如,只有具有最新反恶意软件版本的设备才符合姿态要求。

设备配置文件当前不支持在所有客户端版本上运行,更多信息请参见创建设备姿态配置文件和设备检查

处理不支持的Cato客户端

防火墙只能确定客户端是否符合支持的客户端的设备检查。 对于每个设备检查,您可以为符合其他要求的防火墙规则(来源、应用/类别等)但不支持的客户端定义行为:

  • 跳过设备检查,并将防火墙操作应用于不支持的客户端
  • 应用设备检查,客户端不匹配防火墙规则,操作未被应用

下表解释了当连接符合防火墙规则的所有其他设置时,不支持的客户端的行为。 行为取决于设备检查中是否启用了或清除了(已禁用)对不支持的SDP客户端版本跳过此检查选项。

不支持的客户端 防火墙规则操作 客户端行为
跳过检查(已启用) 阻止 不支持的客户端自动跳过设备检查,并被阻止(无法连接)
允许 不支持的客户端自动跳过设备检查,并被允许(可以连接)
应用检查(已禁用) 阻止 不支持的客户端未能匹配设备检查,防火墙跳过此规则(不应用阻止操作到连接)
允许 不支持的客户端未能匹配设备检查,防火墙跳过此规则(不应用允许操作到连接)

添加设备来源要求

连接来源条件允许您定义符合规则的设备地理位置。 例如,允许访问站点后面的敏感信息,但不允许远程工作时访问。

添加用户属性要求

用户属性条件可让您根据用户的风险评分或信任等级定义标准。 例如,仅在用户信任等级为高时允许访问销售云。

使用信任等级属性可以在访问敏感资源时强制执行较高级别的认证要求(逐步认证)。 在阻止访问时,您可以应用一个自定义模板,告知用户他们被阻止的原因以及获取访问权限的步骤。

在规则中配置设备条件

您可以在新的或现有的防火墙规则中配置设备条件设置。

要配置防火墙规则的设备条件:

  1. 在导航窗格的安全性部分中,选择互联网防火墙WAN防火墙
  2. 点击新建创建新规则,或者在现有规则的信任网络标准列中点击编辑图标edit.png
  3. In the Criteria section, configure the Device Attributes, Platforms, Countries, and Profiles that are required to match this rule.
  4. 点击应用

    规则的条件条件已配置。

具有设备条件的防火墙规则示例

这是一个WAN防火墙规则示例,允许所有满足以下设备条件的SDP用户双向流量:使用 Windows 操作系统设备,物理位置在韩国,满足测试策略设备配置文件的要求。

WAN_FW_Device_Rule.png

这是一个互联网防火墙规则示例,是阻止社交类别的规则的例外。 此例外允许符合以下设备条件的流量:使用 Windows 或 macOS 设备,物理位置在美国。

Int_FW_Device_Conditions.png

具有用户属性的防火墙规则示例

这是一个互联网防火墙规则示例,用于阻止所有信任等级为低的用户对销售云的流量。

low-confidence-fw-rule.png

当用户被阻止时,会向他们显示一个专用的阻止页面,告知他们获取SalesForce访问权限所需的步骤。

low-confidence-client-notification.png

实施防火墙设备条件的最佳实践

  • 添加设备姿态配置文件至带有允许操作的规则
  • 通过最低要求定义设备配置文件以允许设备连接(不符合这些要求的设备将被阻止)

这篇文章有帮助吗?

2 人中有 2 人觉得有帮助

0 条评论