Utilisation des pare-feux

Le IBM Cloud® Virtual FortiGate Security Appliance utilise des stratégies de pare-feu pour contrôler le trafic réseau qui peut traverser le pare-feu. Les paramètres du trafic réseau sont comparés aux politiques configurées. Si aucune correspondance n'est trouvée, le trafic est refusé.

Fortinet fournit un [aperçu (https://docs.fortinet.com/document/fortigate/7.4.3/administration-guide/656084/firewall-policy) des politiques de pare-feu, ainsi que des informations sur la manière de les configurer par le biais de l'interface graphique et de l'interface de ligne de commande.

Politiques de pare-feu par défaut

Le IBM Cloud® Virtual FortiGate Security Appliance est livré avec un ensemble de règles de pare-feu par défaut. Ces politiques sont basées sur l'interface d'entrée/de sortie (source) et l'interface de sortie/de sortie (destination) du paquet. Les politiques correspondent également aux adresses source et destination attribuées au vFSA et au réseau de service, ainsi qu'au type de trafic (ICMP, HTTPS, etc.). Table 1 illustrates the default firewall policies for both High Availability (HA) and standalone (SA) vFSAs. Lorsque les paramètres du trafic correspondent à ces politiques, le trafic est accepté. Dans le cas contraire, elle est refusée.

Pour afficher les objets d'adresse réseau correspondant aux adresses source et destination mentionnées dans le tableau suivant, exécutez la commande show firewall address.

Pour voir le groupe d'adresses réseau correspondant aux adresses source et destination référencées dans le tableau, exécutez la commande show firewall addrgrp.

Stratégies de pare-feu par défaut pour vFSA
Interface source Interface de destination Adresse source Adresse de destination services
agg0 (privé non marqué) agg0 SL-PRIVATE (réseau de services) SL_PRIV_MGMT (IP privée attribuée au cluster vFSA) Tous
agg0 (privé non marqué) agg0 SL-PRIVATE (réseau de services) SERVICE (Groupe d'adresses pour le réseau de service) Tous
agg1 (public untagged) agg1 Tous SL_PUB_MGMT (IP publique attribuée au cluster vFSA) PING, HTTPS

Politiques de pare-feu VLAN

La rubrique Configuration de vos interfaces et sous-réseaux VLAN explique comment configurer les interfaces et les sous-réseaux pour les VLAN que vous acheminez par l'intermédiaire du vFSA. Une fois cette configuration terminée, vous devez également configurer des stratégies de pare-feu pour contrôler les flux de trafic sur ces interfaces. Il est recommandé d'attendre d'avoir configuré les stratégies de pare-feu avant d'acheminer les VLAN par l'intermédiaire du vFSA. Dans le cas contraire, le trafic sera refusé par défaut si le VLAN est acheminé alors qu'aucune politique n'a été mise en place. L'exemple suivant illustre les exigences :

Cet exemple suppose deux VLAN privés, 781 et 794, avec les sous-interfaces configurées suivantes :

config system interface
edit "VLAN_781"
    set vdom "root"
    set ip 10.9.16.65 255.255.255.192
    set allowaccess ping https ssh http
    set device-identification enable
    set role lan
    set mtu-override enable
    set interface "agg2"
    set vlanid 781
next
edit "VLAN_794"
    set vdom "root"
    set ip 10.9.23.65 255.255.255.192
    set allowaccess ping https ssh http
    set device-identification enable
    set role lan
    set mtu-override enable
    set interface "agg2"
    set vlanid 794
next
end

Créez des stratégies de pare-feu pour autoriser le trafic entrant et sortant entre les sous-interfaces et le réseau de service privé (transit) sur l'interface agg0. En outre, tous les services sont autorisés sur ces interfaces :

config firewall policy
    edit 4
        set srcintf "VLAN_781"
        set dstintf "VLAN_794"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
    edit 5
        set srcintf "VLAN_794"
        set dstintf "VLAN_781"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
    edit 6
        set srcintf "agg0"
        set dstintf "VLAN_781"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
    edit 7
        set srcintf "VLAN_781"
        set dstintf "agg0"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
    edit 8
        set srcintf "agg0"
        set dstintf "VLAN_794"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
    edit 9
        set srcintf "VLAN_794"
        set dstintf "agg0"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
end

Ensuite, créez une politique de pare-feu qui bloque ping (icmp) de la sous-interface VLAN_781 à la sous-interface VLAN_794 :

config firewall policy
edit 10
    set name "Block-PING-781-TO-794"
    set srcintf "VLAN_781"
    set dstintf "VLAN_794"
    set srcaddr "VLAN_781 address"
    set dstaddr "VLAN_794 address"
    set schedule "always"
    set service "PING"
    set logtraffic all
next
end

Assurez-vous que la politique 10 est plus prioritaire que la politique 4, sinon elle ne prendra pas effet :

config firewall policy
move 10 before 4
end

Créez une stratégie qui bloque uniquement les requêtes HTTP sur le port 9004 de la sous-interface VLAN_794 vers la sous-interface VLAN_781. Tout d'abord, créez un service de pare-feu personnalisé qui peut être référencé dans la politique :

config firewall service custom
    edit "HTTP-9004"
        set protocol TCP
        set tcp-portrange 9004-9004
    next
end

Ensuite, créez la politique :

config firewall policy
edit 11
    set name "Block-HTTP"
    set srcintf "VLAN_794"
    set dstintf "VLAN_781"
    set srcaddr "VLAN_794 address"
    set dstaddr "VLAN_781 address"
    set schedule "always"
    set service "HTTP-9004"
    set logtraffic all
next
end

Les journaux de trafic peuvent être consultés à partir de la vFSA console de gestion Web en sélectionnant Log & Report > Forward Traffic.