ファイアウォールポリシーの追加と展開
SD-WANの導入では、ジュニパーのSD-WANデバイスはセキュリティと緊密に統合されているため、ゾーンを通過するトラフィックを許可するようにファイアウォールポリシーを設定する必要があります。デフォルトでは、あるサイトと別のサイト間のトラフィック、およびサイトからインターネットへのトラフィックは 許可されず 、ファイアウォールポリシーを使用して明示的に許可する必要があります。CSOはインテントベースのポリシーをサポートしているため、ファイアウォールポリシーを簡単に構成できます。
ファイアウォールポリシーを追加してからポリシーを展開するには:
|
フィールド |
ガイドライン |
|---|---|
|
名前 |
ファイアウォールポリシーの一意の名前を入力します。名前 con には英数字、ハイフン、アンダースコアが含まれ、255 文字以内にしてください。 |
|
説明 |
ファイアウォールポリシーの説明を入力します。 |
|
すべてのサイト |
トグルボタンをクリックして、ファイアウォールポリシーをすべてのサイトに適用できるようにします。デフォルトでは、ファイアウォールポリシーはすべてのサイトに適用されるわけではありません。 |
|
サイトの選択 |
ファイアウォールポリシーを特定のサイトにのみ適用するには、左側の列からサイトを選択し、 > アイコンをクリックします。選択したサイトが右側の列に表示されます。 |
|
フィールド |
ガイドライン |
|---|---|
|
[名前] |
ポリシーインテントの名前を入力するか、CSOによって生成された名前を使用します。名前は英数字で始まる必要があり、英数字、ハイフン、アンダースコアを含めることができ、63文字以内にしてください。 |
|
[説明] |
ポリシーインテントの説明を入力します。 |
|
[スケジュールの選択] |
ポリシースケジュールでは、ポリシーがアクティブになるタイミングを定義できるため、暗黙の一致基準となります。テキストボックス内をクリックして既存のスケジュールを選択するか、スケジュールを追加をクリックして新しいスケジュールを追加します。スケジュールの追加の詳細については、CSOカスタマーポータルユーザーガイドのスケジュールの作成を参照してください(CSOドキュメントページにあります)。 |
|
ロギング |
トグルボタンをクリックして、ログを有効にします。デフォルトでは、ロギングは無効になっています。ログに記録されたファイアウォールイベントは、ファイアウォールイベントページ(ファイアウォール>監視>セキュリティイベント)で確認できます。 詳細については、『CSOカスタマーポータルユーザーガイド』の「ファイアウォールイベントページについて」を参照してください。 |
|
ソース |
以下の送信元エンドポイントを1つ以上選択します。
ソースを選択しない場合、使用されるデフォルトのソースは すべてのサイトです。 |
|
アクション |
追加アイコン(+)をクリックし、指定した送信元エンドポイントと宛先エンドポイント間のトラフィックに対して実行するアクションを選択します。
|
|
宛先 |
以下の宛先エンドポイントを1つ以上選択します。
宛先を選択しない場合、デフォルトの宛先は インターネットになります。
注:
アドレスエンドポイント Any は、IPアドレスではなく、インターネット上の任意のアドレスを指します。そのため、サイト間トラフィックを有効にしたい場合は、トラフィックを許可するインテントを明示的に追加する必要があります。たとえば、サイトAからサイトBへのトラフィックを双方向(AからB、BからA)で許可する場合は、サイトAからサイトBへのトラフィックを許可し、サイトBからサイトAへのトラフィックを許可するインテントの2つのインテントを追加する必要があります。 |
|
高度なセキュリティ |
注:
このフィールドは、アクションに 許可を選択し た場合、または送信元と宛先としてゾーンを選択した場合にのみ有効になります。
|
CSO次世代ファイアウォール(NFGW)導入ワークフローを参照してください。