ファイアウォール ポリシーのベストプラクティス

適用:クラウド管理の Firebox

ファイアウォール ポリシーは、クラウド管理の Firebox で接続がどのように許可または拒否されるかのルールを定めます。ファイアウォール ポリシーを構成する際には、以下のベストプラクティスを考慮してください。

適切なポリシーの種類を選択する

ファイアウォール ポリシーを追加する際は、ポリシーの送信元、宛先、および目的を考慮してポリシーの種類を選択します。

ほとんどのトラフィックにはコア ポリシーを使用する

コア ポリシーは、ヘッダー情報と接続コンテンツの両方に基づいてトラフィックを許可または拒否します。コア ポリシーはすべてのセキュリティ サービスをサポートしており、ほとんどのトラフィックに適しています。

送信元と宛先に基づいてコア ポリシーの種類を選択する

ポリシーの設定やサービスの中には、インバウンド接続とアウトバウンド接続で適用方法が異なるものがあります。ポリシーを適用するトラフィックの送信元と宛先に基づいて、コア ポリシーの種類を選択します。

  • Outbound ─ 内部ネットワーク デバイスから外部ネットワークへのトラフィックに適用
  • Inbound ─ Firebox を介して内部ネットワークに入るトラフィックに適用
  • カスタム ─ Firebox 経由のプライベート ネットワーク間のトラフィックに適用

例外には初回実行ポリシーと最終実行ポリシーを使用する

初回実行ポリシーと最終実行ポリシーは、発信元、宛先、ポート、プロトコルなどのヘッダー情報のみに基づいてトラフィックを許可または拒否します。これらの種類のポリシーでは、コンテンツ スキャンや WebBlocker コンテンツ フィルタリング サービスはサポートされていません。

  • 初回実行 — 最も高い優先度。構成されたコア ポリシーの例外として、常に接続を許可または拒否したい場合は、このポリシーの種類を選択します。
  • 最終実行 — 最も低い優先度。構成されたコア ポリシーに一致しない接続を常に許可または拒否したい場合は、このポリシーの種類を選択します。

セキュリティ サービスを有効にする

セキュリティ サービスを有効にしてネットワークを保護するには、以下を行います。

  • ポリシー 設定でセキュリティ サービスを有効にする
  • グローバル セキュリティ サービス設定でセキュリティ サービスを有効にする

セキュリティ サービスは、クラウド管理の Firebox では既定で有効になっています。

ポリシーの セキュリティ サービス セクションで、セキュリティ サービスを有効化または無効化することができます。ポリシーで有効化できるセキュリティ サービスは、ポリシーの種類によって異なります。

ポリシーの種類 コンテンツ フィルタリング Geolocation コンテンツ スキャン Tor Exit Node Blocking
アウトバウンド
インバウンド  
カスタム
初回実行 Application Control のみ  
最終実行 Application Control のみ  

Firebox の デバイス構成 ページにある セキュリティ サービス セクションには、構成されているサービスの設定の概要が表示されます。

Screen shot of the Security Services section of the Device Configuration page

ファイアウォール ポリシー ページの セキュリティ 列に表示されているアイコンは、各ポリシーで有効になっているサービスを表しています。セキュリティ サービス名を表示するには、各アイコンにマウスを合わせます。

Screen shot of the Firewall Policies page with the default Outgoing policy

ポリシーでサービスを構成する方法の詳細については、ファイアウォール ポリシーでセキュリティ サービスを構成する を参照してください。

関連トピック

WatchGuard Cloud でファイアウォール ポリシーを構成する

TLS 復号化の証明書をダウンロードする