Utilisation des pare-feux
Le IBM Cloud® Virtual FortiGate Security Appliance utilise des stratégies de pare-feu pour contrôler le trafic réseau qui peut traverser le pare-feu. Les paramètres du trafic réseau sont comparés aux politiques configurées. Si aucune correspondance n'est trouvée, le trafic est refusé.
Fortinet fournit un [aperçu (https://docs.fortinet.com/document/fortigate/7.4.3/administration-guide/656084/firewall-policy) des politiques de pare-feu, ainsi que des informations sur la manière de les configurer par le biais de l'interface graphique et de l'interface de ligne de commande.
Politiques de pare-feu par défaut
Le IBM Cloud® Virtual FortiGate Security Appliance est livré avec un ensemble de règles de pare-feu par défaut. Ces politiques sont basées sur l'interface d'entrée/de sortie (source) et l'interface de sortie/de sortie (destination) du paquet. Les politiques correspondent également aux adresses source et destination attribuées au vFSA et au réseau de service, ainsi qu'au type de trafic (ICMP, HTTPS, etc.). Table 1 illustrates the default firewall policies for both High Availability (HA) and standalone (SA) vFSAs. Lorsque les paramètres du trafic correspondent à ces politiques, le trafic est accepté. Dans le cas contraire, elle est refusée.
Pour afficher les objets d'adresse réseau correspondant aux adresses source et destination mentionnées dans le tableau suivant, exécutez la commande show firewall address.
Pour voir le groupe d'adresses réseau correspondant aux adresses source et destination référencées dans le tableau, exécutez la commande show firewall addrgrp.
| Interface source | Interface de destination | Adresse source | Adresse de destination | services |
|---|---|---|---|---|
agg0 (privé non marqué) |
agg0 |
SL-PRIVATE (réseau de services) |
SL_PRIV_MGMT (IP privée attribuée au cluster vFSA) |
Tous |
agg0 (privé non marqué) |
agg0 |
SL-PRIVATE (réseau de services) |
SERVICE (Groupe d'adresses pour le réseau de service) |
Tous |
agg1 (public untagged) |
agg1 |
Tous | SL_PUB_MGMT (IP publique attribuée au cluster vFSA) |
PING, HTTPS |
Politiques de pare-feu VLAN
La rubrique Configuration de vos interfaces et sous-réseaux VLAN explique comment configurer les interfaces et les sous-réseaux pour les VLAN que vous acheminez par l'intermédiaire du vFSA. Une fois cette configuration terminée, vous devez également configurer des stratégies de pare-feu pour contrôler les flux de trafic sur ces interfaces. Il est recommandé d'attendre d'avoir configuré les stratégies de pare-feu avant d'acheminer les VLAN par l'intermédiaire du vFSA. Dans le cas contraire, le trafic sera refusé par défaut si le VLAN est acheminé alors qu'aucune politique n'a été mise en place. L'exemple suivant illustre les exigences :
Cet exemple suppose deux VLAN privés, 781 et 794, avec les sous-interfaces configurées suivantes :
config system interface
edit "VLAN_781"
set vdom "root"
set ip 10.9.16.65 255.255.255.192
set allowaccess ping https ssh http
set device-identification enable
set role lan
set mtu-override enable
set interface "agg2"
set vlanid 781
next
edit "VLAN_794"
set vdom "root"
set ip 10.9.23.65 255.255.255.192
set allowaccess ping https ssh http
set device-identification enable
set role lan
set mtu-override enable
set interface "agg2"
set vlanid 794
next
end
Créez des stratégies de pare-feu pour autoriser le trafic entrant et sortant entre les sous-interfaces et le réseau de service privé (transit) sur l'interface agg0. En outre, tous les services sont autorisés sur ces interfaces :
config firewall policy
edit 4
set srcintf "VLAN_781"
set dstintf "VLAN_794"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
edit 5
set srcintf "VLAN_794"
set dstintf "VLAN_781"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
edit 6
set srcintf "agg0"
set dstintf "VLAN_781"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
edit 7
set srcintf "VLAN_781"
set dstintf "agg0"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
edit 8
set srcintf "agg0"
set dstintf "VLAN_794"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
edit 9
set srcintf "VLAN_794"
set dstintf "agg0"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
end
Ensuite, créez une politique de pare-feu qui bloque ping (icmp) de la sous-interface VLAN_781 à la sous-interface VLAN_794 :
config firewall policy
edit 10
set name "Block-PING-781-TO-794"
set srcintf "VLAN_781"
set dstintf "VLAN_794"
set srcaddr "VLAN_781 address"
set dstaddr "VLAN_794 address"
set schedule "always"
set service "PING"
set logtraffic all
next
end
Assurez-vous que la politique 10 est plus prioritaire que la politique 4, sinon elle ne prendra pas effet :
config firewall policy
move 10 before 4
end
Créez une stratégie qui bloque uniquement les requêtes HTTP sur le port 9004 de la sous-interface VLAN_794 vers la sous-interface VLAN_781. Tout d'abord, créez un service de pare-feu personnalisé qui peut
être référencé dans la politique :
config firewall service custom
edit "HTTP-9004"
set protocol TCP
set tcp-portrange 9004-9004
next
end
Ensuite, créez la politique :
config firewall policy
edit 11
set name "Block-HTTP"
set srcintf "VLAN_794"
set dstintf "VLAN_781"
set srcaddr "VLAN_794 address"
set dstaddr "VLAN_781 address"
set schedule "always"
set service "HTTP-9004"
set logtraffic all
next
end
Les journaux de trafic peuvent être consultés à partir de la vFSA console de gestion Web en sélectionnant Log & Report > Forward Traffic.