ファイアウォールの処理

IBM Cloud® Virtual FortiGate Security Applianceは、ファイアウォール・ポリシーを使用して、ファイアウォールを通過できるネットワーク・トラフィックを制御します。 ネットワーク・トラフィックのパラメータは、設定されたポリシーと照合される。 一致しない場合、トラフィックは拒否される。

フォーティネットは、ファイアウォールポリシーの概要(https://docs.fortinet.com/document/fortigate/7.4.3/administration-guide/656084/firewall-policy )と、GUIとCLIを使った設定方法に関する情報を提供しています。

デフォルトのファイアウォールポリシー

IBM Cloud® Virtual FortiGate Security Applianceには、ファイアウォール・ポリシーのデフォルト・セットが付属しています。 これらのポリシーは、パケットの着信/到達(ソース)インターフェースと発信/到達(デスティネーション)インターフェースに基づいている。 ポリシーは、vFSA とサービス ネットワークに割り当てられたソース アドレスと宛先アドレス、およびトラフィックのタイプ (ICMP、HTTPS など) でも一致します。 表 1 に、高可用性 (HA) とスタンドアロン (SA) vFSAs の両方のデフォルトのファイアウォール ポリシーを示します。 トラフィックパラメータがこれらのポリシーに一致する場合、トラフィックは受け入れられる。 そうでない場合は拒否される。

以下の表で参照されている送信元アドレスと宛先アドレスに関連するネットワークアドレスオブジェクトを見るには、show firewall address コマンドを実行します。

テーブルで参照されている送信元アドレスと宛先アドレスに関連するネットワークアドレスグループを見るには、show firewall addrgrp コマンドを実行する。

vFSAのデフォルト・ファイアウォール・ポリシー
ソース・インターフェース 宛先インターフェース ソース・アドレス 宛先アドレス サービス
agg0(プライベート・タグなし) agg0 SL-PRIVATE(サービスネットワーク) SL_PRIV_MGMT (vFSAクラスタに割り当てられたプライベートIP) すべて
agg0(プライベート・タグなし) agg0 SL-PRIVATE(サービスネットワーク) SERVICE(サービスネットワーク用アドレスグループ) すべて
agg1(タグなし公開) agg1 すべて SL_PUB_MGMT (vFSAクラスタに割り当てられたパブリックIP) PING, HTTPS

VLANファイアウォールポリシー

VLANインタフェースとサブネットの設定 では、vFSAを通してルーティングするVLANのインタフェースとサブネットの設定方法について説明しています。 この設定を完了したら、これらのインターフェイスのトラフィックフローを制御するファイアウォール・ポリシーも設定する必要があります。 ファイアウォール・ポリシーを設定するまで、vFSA を通して VLAN をルーティングするのを待つことをお勧めします。 そうでない場合、ポリシーが設定されていない状態でVLANがルーティングされると、トラフィックはデフォルトで拒否される。 次の例は、その要件を示している:

この例では、2つのプライベートVLAN、781と794を想定し、設定されたサブインターフェー スを以下に示します:

config system interface
edit "VLAN_781"
    set vdom "root"
    set ip 10.9.16.65 255.255.255.192
    set allowaccess ping https ssh http
    set device-identification enable
    set role lan
    set mtu-override enable
    set interface "agg2"
    set vlanid 781
next
edit "VLAN_794"
    set vdom "root"
    set ip 10.9.23.65 255.255.255.192
    set allowaccess ping https ssh http
    set device-identification enable
    set role lan
    set mtu-override enable
    set interface "agg2"
    set vlanid 794
next
end

インターフェイス agg0 上のサブインターフェイスとプライベートサービス(トランジット)ネットワーク間のイングレスとイグレスの両方のトラフィックを許可するファイアウォールポリシーを作成します。 さらに、これらのインターフェイス上のすべてのサービスを許可する:

config firewall policy
    edit 4
        set srcintf "VLAN_781"
        set dstintf "VLAN_794"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
    edit 5
        set srcintf "VLAN_794"
        set dstintf "VLAN_781"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
    edit 6
        set srcintf "agg0"
        set dstintf "VLAN_781"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
    edit 7
        set srcintf "VLAN_781"
        set dstintf "agg0"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
    edit 8
        set srcintf "agg0"
        set dstintf "VLAN_794"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
    edit 9
        set srcintf "VLAN_794"
        set dstintf "agg0"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
end

次に、サブインターフェイス VLAN_781 からサブインターフェイス VLAN_794 への ping (icmp)をブロックするファイアウォール・ポリシーを作成します:

config firewall policy
edit 10
    set name "Block-PING-781-TO-794"
    set srcintf "VLAN_781"
    set dstintf "VLAN_794"
    set srcaddr "VLAN_781 address"
    set dstaddr "VLAN_794 address"
    set schedule "always"
    set service "PING"
    set logtraffic all
next
end

ポリシー10がポリシー4よりも優先順位が高いことを確認してください:

config firewall policy
move 10 before 4
end

サブインターフェース VLAN_794 からサブインターフェース VLAN_781 へのポート 9004 上の HTTP リクエストだけをブロックするポリシーを作成します。 まず、ポリシーで参照できるカスタムファイアウォールサービスを作成する:

config firewall service custom
    edit "HTTP-9004"
        set protocol TCP
        set tcp-portrange 9004-9004
    next
end

次に、ポリシーを作成する:

config firewall policy
edit 11
    set name "Block-HTTP"
    set srcintf "VLAN_794"
    set dstintf "VLAN_781"
    set srcaddr "VLAN_794 address"
    set dstaddr "VLAN_781 address"
    set schedule "always"
    set service "HTTP-9004"
    set logtraffic all
next
end

トラフィック・ログは、vFSA Web 管理コンソールから Log & Report > Forward Traffic を選択して表示できます。