Utilizzo dei firewall

Il IBM Cloud® Virtual FortiGate Security Appliance utilizza i criteri del firewall per controllare il traffico di rete che può passare attraverso il firewall. I parametri del traffico di rete vengono confrontati con i criteri configurati. Se non viene trovata una corrispondenza, il traffico viene negato.

Fortinet fornisce una [panoramica (https://docs.fortinet.com/document/fortigate/7.4.3/administration-guide/656084/firewall-policy) dei criteri del firewall, nonché informazioni su come configurarli tramite GUI e CLI.

Criteri firewall predefiniti

Il IBM Cloud® Virtual FortiGate Security Appliance viene fornito con un set predefinito di criteri firewall. Questi criteri si basano sull'interfaccia in entrata/ingresso (sorgente) e sull'interfaccia in uscita/uscita (destinazione) del pacchetto. I criteri corrispondono anche agli indirizzi di origine e destinazione assegnati alla vFSA e alla rete di servizio, nonché al tipo di traffico (ICMP, HTTPS e così via). La Tabella 1 illustra i criteri firewall predefiniti sia per i sistemi High Availability (HA) che per quelli standalone (SA) vFSAs. Quando i parametri del traffico corrispondono a questi criteri, il traffico viene accettato. In caso contrario, viene negato.

Per visualizzare gli oggetti indirizzo di rete correlati agli indirizzi di origine e destinazione indicati nella tabella seguente, eseguire il comando show firewall address.

Per visualizzare il gruppo di indirizzi di rete correlato agli indirizzi di origine e destinazione indicati nella tabella, eseguire il comando show firewall addrgrp.

Criteri firewall predefiniti per vFSA
Interfaccia di origine Interfaccia di destinazione Indirizzo origine Indirizzo di destinazione Servizi
agg0 (privato non etichettato) agg0 SL-PRIVATE (rete di servizi) SL_PRIV_MGMT (IP privato assegnato al cluster vFSA) Tutti
agg0 (privato non etichettato) agg0 SL-PRIVATE (rete di servizi) SERVICE (Gruppo di indirizzi per la rete di servizi) Tutti
agg1 (pubblico non etichettato) agg1 Tutti SL_PUB_MGMT (IP pubblico assegnato al cluster vFSA) PING, HTTPS

Criteri del firewall VLAN

L'argomento Configurazione delle interfacce e delle sottoreti VLAN illustra come configurare le interfacce e le sottoreti per le VLAN da instradare attraverso la vFSA. Una volta completata questa configurazione, è necessario configurare anche i criteri del firewall per controllare i flussi di traffico su queste interfacce. Si consiglia di aspettare a instradare le VLAN attraverso il vFSA prima di aver configurato i criteri del firewall. Altrimenti, il traffico verrà negato per impostazione predefinita se la VLAN viene instradata senza alcuna politica. L'esempio seguente illustra i requisiti:

Questo esempio presuppone due VLAN private, 781 e 794, con le seguenti sotto-interfacce configurate:

config system interface
edit "VLAN_781"
    set vdom "root"
    set ip 10.9.16.65 255.255.255.192
    set allowaccess ping https ssh http
    set device-identification enable
    set role lan
    set mtu-override enable
    set interface "agg2"
    set vlanid 781
next
edit "VLAN_794"
    set vdom "root"
    set ip 10.9.23.65 255.255.255.192
    set allowaccess ping https ssh http
    set device-identification enable
    set role lan
    set mtu-override enable
    set interface "agg2"
    set vlanid 794
next
end

Creare i criteri del firewall per consentire il traffico in entrata e in uscita tra le sotto-interfacce e la rete di servizio privata (di transito) sull'interfaccia agg0. Inoltre, consente tutti i servizi su queste interfacce:

config firewall policy
    edit 4
        set srcintf "VLAN_781"
        set dstintf "VLAN_794"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
    edit 5
        set srcintf "VLAN_794"
        set dstintf "VLAN_781"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
    edit 6
        set srcintf "agg0"
        set dstintf "VLAN_781"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
    edit 7
        set srcintf "VLAN_781"
        set dstintf "agg0"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
    edit 8
        set srcintf "agg0"
        set dstintf "VLAN_794"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
    edit 9
        set srcintf "VLAN_794"
        set dstintf "agg0"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
end

Quindi, creare un criterio del firewall che blocchi ping (icmp) dalla sotto-interfaccia VLAN_781 alla sotto-interfaccia VLAN_794:

config firewall policy
edit 10
    set name "Block-PING-781-TO-794"
    set srcintf "VLAN_781"
    set dstintf "VLAN_794"
    set srcaddr "VLAN_781 address"
    set dstaddr "VLAN_794 address"
    set schedule "always"
    set service "PING"
    set logtraffic all
next
end

Assicurarsi che il criterio 10 sia più prioritario del criterio 4, altrimenti non avrà effetto:

config firewall policy
move 10 before 4
end

Creare un criterio che blocchi solo le richieste HTTP sulla porta 9004 dalla sotto-interfaccia VLAN_794 alla sotto-interfaccia VLAN_781. Innanzitutto, creare un servizio firewall personalizzato che possa essere referenziato nel criterio:

config firewall service custom
    edit "HTTP-9004"
        set protocol TCP
        set tcp-portrange 9004-9004
    next
end

Quindi, creare il criterio:

config firewall policy
edit 11
    set name "Block-HTTP"
    set srcintf "VLAN_794"
    set dstintf "VLAN_781"
    set srcaddr "VLAN_794 address"
    set dstaddr "VLAN_781 address"
    set schedule "always"
    set service "HTTP-9004"
    set logtraffic all
next
end

I registri del traffico possono essere visualizzati dalla console di gestione Web vFSA selezionando Log & Report > Forward Traffic.