ファイアウォールの処理
IBM Cloud® Virtual FortiGate Security Applianceは、ファイアウォール・ポリシーを使用して、ファイアウォールを通過できるネットワーク・トラフィックを制御します。 ネットワーク・トラフィックのパラメータは、設定されたポリシーと照合される。 一致しない場合、トラフィックは拒否される。
フォーティネットは、ファイアウォールポリシーの概要(https://docs.fortinet.com/document/fortigate/7.4.3/administration-guide/656084/firewall-policy )と、GUIとCLIを使った設定方法に関する情報を提供しています。
デフォルトのファイアウォールポリシー
IBM Cloud® Virtual FortiGate Security Applianceには、ファイアウォール・ポリシーのデフォルト・セットが付属しています。 これらのポリシーは、パケットの着信/到達(ソース)インターフェースと発信/到達(デスティネーション)インターフェースに基づいている。 ポリシーは、vFSA とサービス ネットワークに割り当てられたソース アドレスと宛先アドレス、およびトラフィックのタイプ (ICMP、HTTPS など) でも一致します。 表 1 に、高可用性 (HA) とスタンドアロン (SA) vFSAs の両方のデフォルトのファイアウォール ポリシーを示します。 トラフィックパラメータがこれらのポリシーに一致する場合、トラフィックは受け入れられる。 そうでない場合は拒否される。
以下の表で参照されている送信元アドレスと宛先アドレスに関連するネットワークアドレスオブジェクトを見るには、show firewall address コマンドを実行します。
テーブルで参照されている送信元アドレスと宛先アドレスに関連するネットワークアドレスグループを見るには、show firewall addrgrp コマンドを実行する。
| ソース・インターフェース | 宛先インターフェース | ソース・アドレス | 宛先アドレス | サービス |
|---|---|---|---|---|
agg0(プライベート・タグなし) |
agg0 |
SL-PRIVATE(サービスネットワーク) |
SL_PRIV_MGMT (vFSAクラスタに割り当てられたプライベートIP) |
すべて |
agg0(プライベート・タグなし) |
agg0 |
SL-PRIVATE(サービスネットワーク) |
SERVICE(サービスネットワーク用アドレスグループ) |
すべて |
agg1(タグなし公開) |
agg1 |
すべて | SL_PUB_MGMT (vFSAクラスタに割り当てられたパブリックIP) |
PING, HTTPS |
VLANファイアウォールポリシー
VLANインタフェースとサブネットの設定 では、vFSAを通してルーティングするVLANのインタフェースとサブネットの設定方法について説明しています。 この設定を完了したら、これらのインターフェイスのトラフィックフローを制御するファイアウォール・ポリシーも設定する必要があります。 ファイアウォール・ポリシーを設定するまで、vFSA を通して VLAN をルーティングするのを待つことをお勧めします。 そうでない場合、ポリシーが設定されていない状態でVLANがルーティングされると、トラフィックはデフォルトで拒否される。 次の例は、その要件を示している:
この例では、2つのプライベートVLAN、781と794を想定し、設定されたサブインターフェー スを以下に示します:
config system interface
edit "VLAN_781"
set vdom "root"
set ip 10.9.16.65 255.255.255.192
set allowaccess ping https ssh http
set device-identification enable
set role lan
set mtu-override enable
set interface "agg2"
set vlanid 781
next
edit "VLAN_794"
set vdom "root"
set ip 10.9.23.65 255.255.255.192
set allowaccess ping https ssh http
set device-identification enable
set role lan
set mtu-override enable
set interface "agg2"
set vlanid 794
next
end
インターフェイス agg0 上のサブインターフェイスとプライベートサービス(トランジット)ネットワーク間のイングレスとイグレスの両方のトラフィックを許可するファイアウォールポリシーを作成します。 さらに、これらのインターフェイス上のすべてのサービスを許可する:
config firewall policy
edit 4
set srcintf "VLAN_781"
set dstintf "VLAN_794"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
edit 5
set srcintf "VLAN_794"
set dstintf "VLAN_781"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
edit 6
set srcintf "agg0"
set dstintf "VLAN_781"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
edit 7
set srcintf "VLAN_781"
set dstintf "agg0"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
edit 8
set srcintf "agg0"
set dstintf "VLAN_794"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
edit 9
set srcintf "VLAN_794"
set dstintf "agg0"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
end
次に、サブインターフェイス VLAN_781 からサブインターフェイス VLAN_794 への ping (icmp)をブロックするファイアウォール・ポリシーを作成します:
config firewall policy
edit 10
set name "Block-PING-781-TO-794"
set srcintf "VLAN_781"
set dstintf "VLAN_794"
set srcaddr "VLAN_781 address"
set dstaddr "VLAN_794 address"
set schedule "always"
set service "PING"
set logtraffic all
next
end
ポリシー10がポリシー4よりも優先順位が高いことを確認してください:
config firewall policy
move 10 before 4
end
サブインターフェース VLAN_794 からサブインターフェース VLAN_781 へのポート 9004 上の HTTP リクエストだけをブロックするポリシーを作成します。 まず、ポリシーで参照できるカスタムファイアウォールサービスを作成する:
config firewall service custom
edit "HTTP-9004"
set protocol TCP
set tcp-portrange 9004-9004
next
end
次に、ポリシーを作成する:
config firewall policy
edit 11
set name "Block-HTTP"
set srcintf "VLAN_794"
set dstintf "VLAN_781"
set srcaddr "VLAN_794 address"
set dstaddr "VLAN_781 address"
set schedule "always"
set service "HTTP-9004"
set logtraffic all
next
end
トラフィック・ログは、vFSA Web 管理コンソールから Log & Report > Forward Traffic を選択して表示できます。