Mit Firewalls arbeiten
Das IBM Cloud® Virtual FortiGate Security Appliance verwendet Firewall-Richtlinien, um zu kontrollieren, welcher Netzwerkverkehr durch die Firewall fließen kann. Die Parameter des Netzwerkverkehrs werden mit den konfigurierten Richtlinien abgeglichen. Wird keine Übereinstimmung gefunden, wird der Verkehr verweigert.
Fortinet bietet eine [Übersicht (https://docs.fortinet.com/document/fortigate/7.4.3/administration-guide/656084/firewall-policy) über Firewall-Richtlinien sowie Informationen zur Konfiguration über die GUI und CLI.
Standard-Firewall-Richtlinien
Das IBM Cloud® Virtual FortiGate Security Appliance wird mit einem Standardsatz von Firewall-Richtlinien geliefert. Diese Richtlinien basieren auf der Eingangsschnittstelle (Quelle) und der Ausgangsschnittstelle (Ziel) des Pakets. Die Richtlinien stimmen auch mit den Quell- und Zieladressen überein, die der vFSA und dem Dienstnetzwerk zugewiesen sind, sowie mit der Art des Datenverkehrs (ICMP, HTTPS usw.). Tabelle 1 zeigt die Standard-Firewall-Richtlinien für Hochverfügbarkeits- (HA) und Standalone- (SA) vFSAs. Wenn die Verkehrsparameter diesen Richtlinien entsprechen, wird der Verkehr akzeptiert. Andernfalls wird sie verweigert.
Führen Sie den Befehl show firewall address aus, um die Netzwerkadressobjekte anzuzeigen, die mit den in der folgenden Tabelle aufgeführten Quell- und Zieladressen korrelieren.
Um die Netzwerkadressgruppe zu sehen, die mit den in der Tabelle angegebenen Quell- und Zieladressen korreliert, führen Sie den Befehl show firewall addrgrp aus.
| Quellenschnittstelle | Ziel-Schnittstelle | Quellenadresse | Zieladresse | Services |
|---|---|---|---|---|
agg0 (privat ungetaggt) |
agg0 |
SL-PRIVATE (Dienstnetz) |
SL_PRIV_MGMT (Private IP, die dem vFSA-Cluster zugewiesen ist) |
Alle |
agg0 (privat ungetaggt) |
agg0 |
SL-PRIVATE (Dienstnetz) |
SERVICE (Adressgruppe für Dienstnetz) |
Alle |
agg1 (öffentlich unmarkiert) |
agg1 |
Alle | SL_PUB_MGMT (öffentliche IP, die dem vFSA-Cluster zugewiesen ist) |
PING, HTTPS |
VLAN-Firewall-Richtlinien
Das Thema Konfigurieren Ihrer VLAN-Schnittstellen und Subnetze beschreibt, wie Sie Schnittstellen und Subnetze für die VLANs konfigurieren, die Sie über die vFSA routen. Sobald Sie diese Konfiguration abgeschlossen haben, müssen Sie auch Firewall-Richtlinien konfigurieren, um den Verkehrsfluss auf diesen Schnittstellen zu kontrollieren. Es wird empfohlen, mit der Weiterleitung der VLANs durch die vFSA zu warten, bis Sie die Firewall-Richtlinien konfiguriert haben. Andernfalls wird der Verkehr standardmäßig verweigert, wenn das VLAN ohne Richtlinien weitergeleitet wird. Das folgende Beispiel veranschaulicht die Anforderungen:
In diesem Beispiel wird von zwei privaten VLANs, 781 und 794, mit den folgenden konfigurierten Sub-Interfaces ausgegangen:
config system interface
edit "VLAN_781"
set vdom "root"
set ip 10.9.16.65 255.255.255.192
set allowaccess ping https ssh http
set device-identification enable
set role lan
set mtu-override enable
set interface "agg2"
set vlanid 781
next
edit "VLAN_794"
set vdom "root"
set ip 10.9.23.65 255.255.255.192
set allowaccess ping https ssh http
set device-identification enable
set role lan
set mtu-override enable
set interface "agg2"
set vlanid 794
next
end
Erstellen Sie Firewall-Richtlinien, um sowohl eingehenden als auch ausgehenden Verkehr zwischen den Teilschnittstellen und dem privaten Dienstnetz (Transit) auf der Schnittstelle agg0 zuzulassen. Außerdem sind damit alle Dienste
an diesen Schnittstellen möglich:
config firewall policy
edit 4
set srcintf "VLAN_781"
set dstintf "VLAN_794"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
edit 5
set srcintf "VLAN_794"
set dstintf "VLAN_781"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
edit 6
set srcintf "agg0"
set dstintf "VLAN_781"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
edit 7
set srcintf "VLAN_781"
set dstintf "agg0"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
edit 8
set srcintf "agg0"
set dstintf "VLAN_794"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
edit 9
set srcintf "VLAN_794"
set dstintf "agg0"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
end
Als nächstes erstellen Sie eine Firewall-Richtlinie, die ping (icmp) von der Teilschnittstelle VLAN_781 zur Teilschnittstelle VLAN_794 blockiert:
config firewall policy
edit 10
set name "Block-PING-781-TO-794"
set srcintf "VLAN_781"
set dstintf "VLAN_794"
set srcaddr "VLAN_781 address"
set dstaddr "VLAN_794 address"
set schedule "always"
set service "PING"
set logtraffic all
next
end
Vergewissern Sie sich, dass die Richtlinie 10 eine höhere Priorität hat als die Richtlinie 4, sonst wird sie nicht wirksam:
config firewall policy
move 10 before 4
end
Erstellen Sie eine Richtlinie, die nur HTTP-Anfragen an Port 9004 von der Teilschnittstelle VLAN_794 zur Teilschnittstelle VLAN_781 blockiert. Erstellen Sie zunächst einen benutzerdefinierten Firewall-Dienst,
auf den in der Richtlinie verwiesen werden kann:
config firewall service custom
edit "HTTP-9004"
set protocol TCP
set tcp-portrange 9004-9004
next
end
Als nächstes erstellen Sie die Richtlinie:
config firewall policy
edit 11
set name "Block-HTTP"
set srcintf "VLAN_794"
set dstintf "VLAN_781"
set srcaddr "VLAN_794 address"
set dstaddr "VLAN_781 address"
set schedule "always"
set service "HTTP-9004"
set logtraffic all
next
end
Verkehrsprotokolle können über die vFSA Web Management Console durch Auswahl von Log & Report > Forward Traffic angezeigt werden.