Перейти к основному содержимому

Политики зон

Модуль: FWZoneControl

Назначение

Страница Политики зон предназначена для применения политик безопасности к трафику, проходящему между различными сетевыми интерфейсами, и является завершающим этапом в цепочке обработки трафика межсетевым экраном.

Зона в контексте Рубикон Nova – это логическая группа физических интерфейсов с общей политикой безопасности. Политики задаются на границах зон (например, Доверенная, DMZ) вместо отдельных правил для каждого интерфейса, что упрощает настройку и делает её более наглядной.

На странице Политики зон создаются и управляются правила, которые применяются к сетевым интерфейсам, сгруппированным в зоны

Информацию о состоянии модуля смотрите в разделе.

Данные страницы

Вкладка Политики предназначена для создания и настройки правил, которые применяются к сетевым интерфейсам, сгруппированным в зоны.

zone_policies_1

Структура таблицы:

  1. Информация об ошибках (см. раздел);
  2. Интерфейс – имя сетевого интерфейса, к которому применяется политика;
  3. Зона – имя зоны, к которой принадлежит интерфейс;
  4. Описание – комментарий пользователя, который может описывать логику поведения политики;
  5. Списки разрешенных IP-адресов – статус применения белого списка IP-адресов;
  6. Списки запрещенных IP-адресов – статус применения черного списка IP-адресов;
  7. Выкл./Вкл. – переключатель для активации/деактивации политики;
  8. Действия – стандартные иконки для взаимодействия с интерфейсом.
примечание

Списки Списки разрешенных IP-адресов и Списки запрещенных IP-адресов задаются на странице Пользовательские списки.

Элементы управления

Перечень всех элементов управления смотрите в разделе.

Как отображаетсяДля чегоЧто открывает
toggle_on
Подтверждение измененийсм. раздел
add_button
Добавление записи в таблицу
Окно настроек

zone_policies_modal

pencil_icon
Редактирование записи таблицы
dublicate_icon
Дублирование выбранной записи таблицы

Добавление, редактирование и дублирование политики

Для добавления, редактирования или дублирования политики используйте кнопку + Добавить либо соответствующие элементы в столбце Действия.

При дублировании открывается форма добавления новой политики с параметрами выбранной записи. Перед сохранением при необходимости измените параметры новой политики.

Нажмите, чтобы посмотреть параметры
ПараметрОписание
Интерфейс*Выпадающий список для выбора интерфейса, к которому будет применяться политика. В списке отображаются только те интерфейсы, которые еще не добавлены в таблицу. При редактировании в списке также доступен текущий интерфейс
Зона*Выпадающий список для выбора зоны. При выборе зоны под полем появляется ее текстовое описание, если оно было задано ранее. Варианты зон:
Зона Block

Сеть изолирована/заблокирована

Зона NoTrust

Сеть с низким уровнем доверия

Зона DMZ

Демилитаризованная сеть

Зона WAN

Публичная сеть

Зона LAN

Локальная сеть

Зона SecLAN

Защищенная сеть

Зона DIODE-IN

Однонаправленная передача входящего трафика (Rx)

Зона DIODE-OUT

Однонаправленная передача исходящего трафика (Tx)

Списки разрешенных IP-адресовЕсли опция включена, для трафика на данном интерфейсе будут применяться правила из глобального белого списка IP-адресов
Списки запрещенных IP-адресовЕсли опция включена, для трафика на данном интерфейсе будут применяться правила из глобального черного списка IP-адресов
☑ ВключитьАктивирует политику после создания/сохранения

* обязательное поле

Доступ к зонам для трафика, который относится к интерфейсам Рубикон Nova

ЗонаОписаниеДоступ к Рубикон NovaДоступ к другим зонамДоступ из других зон в данную зону
BlockСеть изолирована/заблокированаЗапрещенЗапрещенЗапрещен
DIODE-INОднонаправленная передача входящего трафика (Rx)Нет ограниченийНет ограниченийЗапрещен
DIODE-OUTОднонаправленная передача исходящего трафика (Tx)Нет ограниченийЗапрещенНет ограничений
DMZДемилитаризованная сетьЗапрещенЗапрещенНет ограничений
LANЛокальная сетьНет ограниченийНет ограниченийНет ограничений
NAЗона не назначена на интерфейсНет ограниченийНет ограниченийНет ограничений
NoTrustСеть с низким уровнем доверияЗапрещенЗапрещенРазрешен только ping, остальное запрещено
SecLANЗащищенная сетьНет ограниченийНет ограниченийЗапрещен
WANПубличная сетьРазрешен только ping, остальное запрещено ЗапрещенНет ограничений

ТрафикЦепочкаBlockNoTrustDMZWANLANSecLANDIODE-INDIODE-OUTN/A
icmp запрос

из данной зоны к интерфейсу Рубикон Nova

INPUT
icmp запрос

от интерфейса Рубикон Nova в данную зону

OUTPUT
icmp ответ

от интерфейса Рубикон Nova в данную зону

OUTPUT
-
-
-
icmp ответ

из данной зоны к интерфейсу Рубикон Nova

INPUT
-
Новое соединение

из данной зоны к интерфейсу Рубикон Nova

INPUT
Новое соединение

из данной зоны к интерфейсу Рубикон Nova

OUTPUT
Установленное соединение

из данной зоны к интерфейсу Рубикон Nova

OUTPUT
-
-
-
-
Установленное соединение

из данной зоны к интерфейсу Рубикон Nova

INPUT
-
-

Политики FORWARD для трафика, который проходит транзитом через Рубикон Nova (между разными зонами)

ТрафикЦепочкаBlockNoTrustDMZWANLANSecLANDIODE-INDIODE-OUTN/A
Установленное соединение

из других зон в данную зону через Рубикон Nova

FORWARD_OUT
-
-
-
-
-
Установленное соединение

из данной зоны к другим зонам через Рубикон Nova

FORWARD_IN
-
-
-
-
Новое соединение

из данной зоны к другим зонам через Рубикон Nova

FORWARD_IN
Новое соединение

из других зон в данную зону через Рубикон Nova

FORWARD_OUT
icmp ответ

из других зон в данную зону через Рубикон Nova

FORWARD_OUT
-
-
-
-
-
icmp ответ

из данной зоны к другим зонам через Рубикон Nova

FORWARD_IN
-
-
-
icmp запрос

из данной зоны к другим зонам через Рубикон Nova

FORWARD_IN
❌*
❌*
❌*
❌*
icmp запрос

из других зон в данную зону через Рубикон Nova

FORWARD_OUT

* - исключение для ICMP: из зоны Block/DMZ/WAN/DIODE-OUT может быть доступна зона NoTrust - зависит от последовательности политик, поскольку политики перекрываются.