Mit Firewalls arbeiten

Das IBM Cloud® Virtual FortiGate Security Appliance verwendet Firewall-Richtlinien, um zu kontrollieren, welcher Netzwerkverkehr durch die Firewall fließen kann. Die Parameter des Netzwerkverkehrs werden mit den konfigurierten Richtlinien abgeglichen. Wird keine Übereinstimmung gefunden, wird der Verkehr verweigert.

Fortinet bietet eine [Übersicht (https://docs.fortinet.com/document/fortigate/7.4.3/administration-guide/656084/firewall-policy) über Firewall-Richtlinien sowie Informationen zur Konfiguration über die GUI und CLI.

Standard-Firewall-Richtlinien

Das IBM Cloud® Virtual FortiGate Security Appliance wird mit einem Standardsatz von Firewall-Richtlinien geliefert. Diese Richtlinien basieren auf der Eingangsschnittstelle (Quelle) und der Ausgangsschnittstelle (Ziel) des Pakets. Die Richtlinien stimmen auch mit den Quell- und Zieladressen überein, die der vFSA und dem Dienstnetzwerk zugewiesen sind, sowie mit der Art des Datenverkehrs (ICMP, HTTPS usw.). Tabelle 1 zeigt die Standard-Firewall-Richtlinien für Hochverfügbarkeits- (HA) und Standalone- (SA) vFSAs. Wenn die Verkehrsparameter diesen Richtlinien entsprechen, wird der Verkehr akzeptiert. Andernfalls wird sie verweigert.

Führen Sie den Befehl show firewall address aus, um die Netzwerkadressobjekte anzuzeigen, die mit den in der folgenden Tabelle aufgeführten Quell- und Zieladressen korrelieren.

Um die Netzwerkadressgruppe zu sehen, die mit den in der Tabelle angegebenen Quell- und Zieladressen korreliert, führen Sie den Befehl show firewall addrgrp aus.

Standard-Firewall-Richtlinien für vFSA
Quellenschnittstelle Ziel-Schnittstelle Quellenadresse Zieladresse Services
agg0 (privat ungetaggt) agg0 SL-PRIVATE (Dienstnetz) SL_PRIV_MGMT (Private IP, die dem vFSA-Cluster zugewiesen ist) Alle
agg0 (privat ungetaggt) agg0 SL-PRIVATE (Dienstnetz) SERVICE (Adressgruppe für Dienstnetz) Alle
agg1 (öffentlich unmarkiert) agg1 Alle SL_PUB_MGMT (öffentliche IP, die dem vFSA-Cluster zugewiesen ist) PING, HTTPS

VLAN-Firewall-Richtlinien

Das Thema Konfigurieren Ihrer VLAN-Schnittstellen und Subnetze beschreibt, wie Sie Schnittstellen und Subnetze für die VLANs konfigurieren, die Sie über die vFSA routen. Sobald Sie diese Konfiguration abgeschlossen haben, müssen Sie auch Firewall-Richtlinien konfigurieren, um den Verkehrsfluss auf diesen Schnittstellen zu kontrollieren. Es wird empfohlen, mit der Weiterleitung der VLANs durch die vFSA zu warten, bis Sie die Firewall-Richtlinien konfiguriert haben. Andernfalls wird der Verkehr standardmäßig verweigert, wenn das VLAN ohne Richtlinien weitergeleitet wird. Das folgende Beispiel veranschaulicht die Anforderungen:

In diesem Beispiel wird von zwei privaten VLANs, 781 und 794, mit den folgenden konfigurierten Sub-Interfaces ausgegangen:

config system interface
edit "VLAN_781"
    set vdom "root"
    set ip 10.9.16.65 255.255.255.192
    set allowaccess ping https ssh http
    set device-identification enable
    set role lan
    set mtu-override enable
    set interface "agg2"
    set vlanid 781
next
edit "VLAN_794"
    set vdom "root"
    set ip 10.9.23.65 255.255.255.192
    set allowaccess ping https ssh http
    set device-identification enable
    set role lan
    set mtu-override enable
    set interface "agg2"
    set vlanid 794
next
end

Erstellen Sie Firewall-Richtlinien, um sowohl eingehenden als auch ausgehenden Verkehr zwischen den Teilschnittstellen und dem privaten Dienstnetz (Transit) auf der Schnittstelle agg0 zuzulassen. Außerdem sind damit alle Dienste an diesen Schnittstellen möglich:

config firewall policy
    edit 4
        set srcintf "VLAN_781"
        set dstintf "VLAN_794"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
    edit 5
        set srcintf "VLAN_794"
        set dstintf "VLAN_781"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
    edit 6
        set srcintf "agg0"
        set dstintf "VLAN_781"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
    edit 7
        set srcintf "VLAN_781"
        set dstintf "agg0"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
    edit 8
        set srcintf "agg0"
        set dstintf "VLAN_794"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
    edit 9
        set srcintf "VLAN_794"
        set dstintf "agg0"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
end

Als nächstes erstellen Sie eine Firewall-Richtlinie, die ping (icmp) von der Teilschnittstelle VLAN_781 zur Teilschnittstelle VLAN_794 blockiert:

config firewall policy
edit 10
    set name "Block-PING-781-TO-794"
    set srcintf "VLAN_781"
    set dstintf "VLAN_794"
    set srcaddr "VLAN_781 address"
    set dstaddr "VLAN_794 address"
    set schedule "always"
    set service "PING"
    set logtraffic all
next
end

Vergewissern Sie sich, dass die Richtlinie 10 eine höhere Priorität hat als die Richtlinie 4, sonst wird sie nicht wirksam:

config firewall policy
move 10 before 4
end

Erstellen Sie eine Richtlinie, die nur HTTP-Anfragen an Port 9004 von der Teilschnittstelle VLAN_794 zur Teilschnittstelle VLAN_781 blockiert. Erstellen Sie zunächst einen benutzerdefinierten Firewall-Dienst, auf den in der Richtlinie verwiesen werden kann:

config firewall service custom
    edit "HTTP-9004"
        set protocol TCP
        set tcp-portrange 9004-9004
    next
end

Als nächstes erstellen Sie die Richtlinie:

config firewall policy
edit 11
    set name "Block-HTTP"
    set srcintf "VLAN_794"
    set dstintf "VLAN_781"
    set srcaddr "VLAN_794 address"
    set dstaddr "VLAN_781 address"
    set schedule "always"
    set service "HTTP-9004"
    set logtraffic all
next
end

Verkehrsprotokolle können über die vFSA Web Management Console durch Auswahl von Log & Report > Forward Traffic angezeigt werden.