Utilizzo dei firewall
Il IBM Cloud® Virtual FortiGate Security Appliance utilizza i criteri del firewall per controllare il traffico di rete che può passare attraverso il firewall. I parametri del traffico di rete vengono confrontati con i criteri configurati. Se non viene trovata una corrispondenza, il traffico viene negato.
Fortinet fornisce una [panoramica (https://docs.fortinet.com/document/fortigate/7.4.3/administration-guide/656084/firewall-policy) dei criteri del firewall, nonché informazioni su come configurarli tramite GUI e CLI.
Criteri firewall predefiniti
Il IBM Cloud® Virtual FortiGate Security Appliance viene fornito con un set predefinito di criteri firewall. Questi criteri si basano sull'interfaccia in entrata/ingresso (sorgente) e sull'interfaccia in uscita/uscita (destinazione) del pacchetto. I criteri corrispondono anche agli indirizzi di origine e destinazione assegnati alla vFSA e alla rete di servizio, nonché al tipo di traffico (ICMP, HTTPS e così via). La Tabella 1 illustra i criteri firewall predefiniti sia per i sistemi High Availability (HA) che per quelli standalone (SA) vFSAs. Quando i parametri del traffico corrispondono a questi criteri, il traffico viene accettato. In caso contrario, viene negato.
Per visualizzare gli oggetti indirizzo di rete correlati agli indirizzi di origine e destinazione indicati nella tabella seguente, eseguire il comando show firewall address.
Per visualizzare il gruppo di indirizzi di rete correlato agli indirizzi di origine e destinazione indicati nella tabella, eseguire il comando show firewall addrgrp.
| Interfaccia di origine | Interfaccia di destinazione | Indirizzo origine | Indirizzo di destinazione | Servizi |
|---|---|---|---|---|
agg0 (privato non etichettato) |
agg0 |
SL-PRIVATE (rete di servizi) |
SL_PRIV_MGMT (IP privato assegnato al cluster vFSA) |
Tutti |
agg0 (privato non etichettato) |
agg0 |
SL-PRIVATE (rete di servizi) |
SERVICE (Gruppo di indirizzi per la rete di servizi) |
Tutti |
agg1 (pubblico non etichettato) |
agg1 |
Tutti | SL_PUB_MGMT (IP pubblico assegnato al cluster vFSA) |
PING, HTTPS |
Criteri del firewall VLAN
L'argomento Configurazione delle interfacce e delle sottoreti VLAN illustra come configurare le interfacce e le sottoreti per le VLAN da instradare attraverso la vFSA. Una volta completata questa configurazione, è necessario configurare anche i criteri del firewall per controllare i flussi di traffico su queste interfacce. Si consiglia di aspettare a instradare le VLAN attraverso il vFSA prima di aver configurato i criteri del firewall. Altrimenti, il traffico verrà negato per impostazione predefinita se la VLAN viene instradata senza alcuna politica. L'esempio seguente illustra i requisiti:
Questo esempio presuppone due VLAN private, 781 e 794, con le seguenti sotto-interfacce configurate:
config system interface
edit "VLAN_781"
set vdom "root"
set ip 10.9.16.65 255.255.255.192
set allowaccess ping https ssh http
set device-identification enable
set role lan
set mtu-override enable
set interface "agg2"
set vlanid 781
next
edit "VLAN_794"
set vdom "root"
set ip 10.9.23.65 255.255.255.192
set allowaccess ping https ssh http
set device-identification enable
set role lan
set mtu-override enable
set interface "agg2"
set vlanid 794
next
end
Creare i criteri del firewall per consentire il traffico in entrata e in uscita tra le sotto-interfacce e la rete di servizio privata (di transito) sull'interfaccia agg0. Inoltre, consente tutti i servizi su queste interfacce:
config firewall policy
edit 4
set srcintf "VLAN_781"
set dstintf "VLAN_794"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
edit 5
set srcintf "VLAN_794"
set dstintf "VLAN_781"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
edit 6
set srcintf "agg0"
set dstintf "VLAN_781"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
edit 7
set srcintf "VLAN_781"
set dstintf "agg0"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
edit 8
set srcintf "agg0"
set dstintf "VLAN_794"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
edit 9
set srcintf "VLAN_794"
set dstintf "agg0"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
end
Quindi, creare un criterio del firewall che blocchi ping (icmp) dalla sotto-interfaccia VLAN_781 alla sotto-interfaccia VLAN_794:
config firewall policy
edit 10
set name "Block-PING-781-TO-794"
set srcintf "VLAN_781"
set dstintf "VLAN_794"
set srcaddr "VLAN_781 address"
set dstaddr "VLAN_794 address"
set schedule "always"
set service "PING"
set logtraffic all
next
end
Assicurarsi che il criterio 10 sia più prioritario del criterio 4, altrimenti non avrà effetto:
config firewall policy
move 10 before 4
end
Creare un criterio che blocchi solo le richieste HTTP sulla porta 9004 dalla sotto-interfaccia VLAN_794 alla sotto-interfaccia VLAN_781. Innanzitutto, creare un servizio firewall personalizzato che possa
essere referenziato nel criterio:
config firewall service custom
edit "HTTP-9004"
set protocol TCP
set tcp-portrange 9004-9004
next
end
Quindi, creare il criterio:
config firewall policy
edit 11
set name "Block-HTTP"
set srcintf "VLAN_794"
set dstintf "VLAN_781"
set srcaddr "VLAN_794 address"
set dstaddr "VLAN_781 address"
set schedule "always"
set service "HTTP-9004"
set logtraffic all
next
end
I registri del traffico possono essere visualizzati dalla console di gestione Web vFSA selezionando Log & Report > Forward Traffic.