Cómo trabajar con cortafuegos
El IBM Cloud® Virtual FortiGate Security Appliance utiliza políticas de cortafuegos para controlar qué tráfico de red puede fluir a través del cortafuegos. Los parámetros del tráfico de red se comparan con las políticas configuradas. Si no se encuentra ninguna coincidencia, se deniega el tráfico.
Fortinet proporciona una [descripción general (https://docs.fortinet.com/document/fortigate/7.4.3/administration-guide/656084/firewall-policy) de las políticas de cortafuegos, así como información sobre cómo configurarlas a través de la GUI y la CLI.
Políticas de cortafuegos por defecto
El IBM Cloud® Virtual FortiGate Security Appliance viene con un conjunto predeterminado de políticas de cortafuegos. Estas políticas se basan en la interfaz de entrada (origen) y salida (destino) del paquete. Las políticas también coinciden en las direcciones de origen y destino asignadas al vFSA y a la red de servicio, así como en el tipo de tráfico (ICMP, HTTPS, etc.). La Tabla 1 ilustra las políticas de cortafuegos predeterminadas tanto para alta disponibilidad (HA) como para autónomo (SA) vFSAs. Cuando los parámetros de tráfico coinciden con estas políticas, se acepta el tráfico. En caso contrario, se deniega.
Para ver los objetos de dirección de red que se correlacionan con las direcciones de origen y destino a las que se hace referencia en la siguiente tabla, ejecute el comando show firewall address.
Para ver el grupo de direcciones de red que se correlaciona con las direcciones de origen y destino referenciadas en la tabla, ejecute el comando show firewall addrgrp.
| Interfaz de origen | Interfaz de destino | Dirección de origen | Dirección de destino | Servicios |
|---|---|---|---|---|
agg0 (privado sin etiquetar) |
agg0 |
SL-PRIVATE (red de servicios) |
SL_PRIV_MGMT (IP privada asignada al clúster vFSA) |
Todos |
agg0 (privado sin etiquetar) |
agg0 |
SL-PRIVATE (red de servicios) |
SERVICE (Grupo de direcciones para red de servicio) |
Todos |
agg1 (público no etiquetado) |
agg1 |
Todos | SL_PUB_MGMT (IP pública asignada al clúster vFSA) |
PING, HTTPS |
Políticas de cortafuegos VLAN
En el tema Configuración de las interfaces y subredes VLAN se explica cómo configurar interfaces y subredes para las VLAN que se enrutan a través del vFSA. Una vez completada esta configuración, también debe configurar las políticas del cortafuegos para controlar los flujos de tráfico en estas interfaces. Se recomienda esperar a enrutar las VLAN a través del vFSA hasta haber configurado las políticas del cortafuegos. De lo contrario, el tráfico se denegará por defecto si la VLAN pasa sin políticas establecidas. El siguiente ejemplo ilustra los requisitos:
Este ejemplo supone dos VLAN privadas, 781 y 794, con las siguientes subinterfaces configuradas:
config system interface
edit "VLAN_781"
set vdom "root"
set ip 10.9.16.65 255.255.255.192
set allowaccess ping https ssh http
set device-identification enable
set role lan
set mtu-override enable
set interface "agg2"
set vlanid 781
next
edit "VLAN_794"
set vdom "root"
set ip 10.9.23.65 255.255.255.192
set allowaccess ping https ssh http
set device-identification enable
set role lan
set mtu-override enable
set interface "agg2"
set vlanid 794
next
end
Cree políticas de cortafuegos para permitir tanto el tráfico de entrada como el de salida entre las subinterfaces y la red de servicio privada (tránsito) en la interfaz agg0. Además, esto permite todos los servicios en estas interfaces:
config firewall policy
edit 4
set srcintf "VLAN_781"
set dstintf "VLAN_794"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
edit 5
set srcintf "VLAN_794"
set dstintf "VLAN_781"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
edit 6
set srcintf "agg0"
set dstintf "VLAN_781"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
edit 7
set srcintf "VLAN_781"
set dstintf "agg0"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
edit 8
set srcintf "agg0"
set dstintf "VLAN_794"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
edit 9
set srcintf "VLAN_794"
set dstintf "agg0"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
end
A continuación, cree una política de cortafuegos que bloquee ping (icmp) desde la subinterfaz VLAN_781 a la subinterfaz VLAN_794:
config firewall policy
edit 10
set name "Block-PING-781-TO-794"
set srcintf "VLAN_781"
set dstintf "VLAN_794"
set srcaddr "VLAN_781 address"
set dstaddr "VLAN_794 address"
set schedule "always"
set service "PING"
set logtraffic all
next
end
Asegúrese de que la política 10 tiene mayor prioridad que la política 4, de lo contrario no tendrá efecto:
config firewall policy
move 10 before 4
end
Cree una política que bloquee sólo las peticiones HTTP en el puerto 9004 desde la subinterfaz VLAN_794 a la subinterfaz VLAN_781. En primer lugar, cree un servicio de cortafuegos personalizado al que se
pueda hacer referencia en la política:
config firewall service custom
edit "HTTP-9004"
set protocol TCP
set tcp-portrange 9004-9004
next
end
A continuación, cree la política:
config firewall policy
edit 11
set name "Block-HTTP"
set srcintf "VLAN_794"
set dstintf "VLAN_781"
set srcaddr "VLAN_794 address"
set dstaddr "VLAN_781 address"
set schedule "always"
set service "HTTP-9004"
set logtraffic all
next
end
Los registros de tráfico se pueden ver desde la vFSA seleccionando Log & Report > Forward Traffic.