방화벽 관련 작업

IBM Cloud® Virtual FortiGate Security Appliance에서는 방화벽 정책을 사용하여 방화벽을 통해 유입될 수 있는 네트워크 트래픽을 제어합니다. 네트워크 트래픽의 매개변수가 구성된 정책과 일치합니다. 일치하는 항목을 찾지 못하면 트래픽이 거부됩니다.

포티넷은 방화벽 정책에 대한 [개요(https://docs.fortinet.com/document/fortigate/7.4.3/administration-guide/656084/firewall-policy)와 GUI 및 CLI를 통한 구성 방법에 대한 정보를 제공합니다.

기본 방화벽 정책

IBM Cloud® Virtual FortiGate Security Appliance에는 기본 방화벽 정책 세트가 포함되어 있습니다. 이러한 정책은 패킷의 수신/인그레스(소스) 인터페이스와 발신/이그레스(목적지) 인터페이스를 기반으로 합니다. 정책은 vFSA와 서비스 네트워크에 할당된 소스 및 대상 주소와 트래픽 유형(ICMP, HTTPS 등)에 대해서도 일치합니다. 표 1은 고가용성(HA) 및 독립 실행형(SA)의 기본 방화벽 정책 vFSAs에 대한 설명입니다. 트래픽 매개변수가 이러한 정책과 일치하면 트래픽이 허용됩니다. 그렇지 않으면 거부됩니다.

다음 표에 참조된 소스 및 대상 주소와 연관된 네트워크 주소 개체를 보려면 show firewall address 명령을 실행합니다.

표에 참조된 소스 및 대상 주소와 연관된 네트워크 주소 그룹을 확인하려면 show firewall addrgrp 명령을 실행합니다.

vFSA 대한 기본 방화벽 정책
소스 인터페이스 대상 인터페이스 소스 주소 목적지 주소 서비스
agg0 (비공개 태그 없음) agg0 SL-PRIVATE (서비스 네트워크) SL_PRIV_MGMT (vFSA 클러스터에 할당된 사설 IP) 모두
agg0 (비공개 태그 없음) agg0 SL-PRIVATE (서비스 네트워크) SERVICE (서비스 네트워크용 주소 그룹) 모두
agg1 (공개 태그 없음) agg1 모두 SL_PUB_MGMT (vFSA 클러스터에 할당된 공인 IP) PING, HTTPS

VLAN 방화벽 정책

VLAN 인터페이스 및 서브넷 구성하기 항목에서는 vFSA를 통해 라우팅하는 VLAN의 인터페이스 및 서브넷을 구성하는 방법에 대해 설명합니다. 이 구성을 완료한 후에는 이러한 인터페이스의 트래픽 흐름을 제어하기 위한 방화벽 정책도 구성해야 합니다. 방화벽 정책을 구성할 때까지 vFSA를 통해 VLAN을 라우팅할 때까지 기다리는 것이 좋습니다. 그렇지 않으면 정책이 설정되지 않은 상태에서 VLAN이 라우팅되는 경우 기본적으로 트래픽이 거부됩니다. 다음 예는 요구 사항을 설명합니다:

이 예에서는 다음과 같이 구성된 하위 인터페이스가 있는 두 개의 프라이빗 VLAN(781 및 794)을 가정합니다:

config system interface
edit "VLAN_781"
    set vdom "root"
    set ip 10.9.16.65 255.255.255.192
    set allowaccess ping https ssh http
    set device-identification enable
    set role lan
    set mtu-override enable
    set interface "agg2"
    set vlanid 781
next
edit "VLAN_794"
    set vdom "root"
    set ip 10.9.23.65 255.255.255.192
    set allowaccess ping https ssh http
    set device-identification enable
    set role lan
    set mtu-override enable
    set interface "agg2"
    set vlanid 794
next
end

인터페이스 agg0 에서 하위 인터페이스와 사설 서비스(트랜짓) 네트워크 간의 수신 및 송신 트래픽을 모두 허용하는 방화벽 정책을 만듭니다. 또한 이러한 인터페이스의 모든 서비스를 허용합니다:

config firewall policy
    edit 4
        set srcintf "VLAN_781"
        set dstintf "VLAN_794"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
    edit 5
        set srcintf "VLAN_794"
        set dstintf "VLAN_781"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
    edit 6
        set srcintf "agg0"
        set dstintf "VLAN_781"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
    edit 7
        set srcintf "VLAN_781"
        set dstintf "agg0"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
    edit 8
        set srcintf "agg0"
        set dstintf "VLAN_794"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
    edit 9
        set srcintf "VLAN_794"
        set dstintf "agg0"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
end

다음으로 하위 인터페이스 VLAN_781 에서 하위 인터페이스 VLAN_794 까지 ping(icmp)를 차단하는 방화벽 정책을 만드세요:

config firewall policy
edit 10
    set name "Block-PING-781-TO-794"
    set srcintf "VLAN_781"
    set dstintf "VLAN_794"
    set srcaddr "VLAN_781 address"
    set dstaddr "VLAN_794 address"
    set schedule "always"
    set service "PING"
    set logtraffic all
next
end

정책 10이 정책 4보다 우선순위가 높은지 확인해야 하며, 그렇지 않으면 정책 10이 적용되지 않습니다:

config firewall policy
move 10 before 4
end

하위 인터페이스 VLAN_794 에서 하위 인터페이스 VLAN_781 까지의 포트 9004 에서 HTTP 요청만 차단하는 정책을 만듭니다. 먼저 정책에서 참조할 수 있는 사용자 지정 방화벽 서비스를 만듭니다:

config firewall service custom
    edit "HTTP-9004"
        set protocol TCP
        set tcp-portrange 9004-9004
    next
end

다음으로 정책을 만듭니다:

config firewall policy
edit 11
    set name "Block-HTTP"
    set srcintf "VLAN_794"
    set dstintf "VLAN_781"
    set srcaddr "VLAN_794 address"
    set dstaddr "VLAN_781 address"
    set schedule "always"
    set service "HTTP-9004"
    set logtraffic all
next
end

트래픽 로그는 웹 관리 콘솔에서 로그 및 보고서 > 트래픽 포워드를 선택하여 볼 수 있습니다.