Como se ejecutan las politicas de Firewall
Publicado: 17 Nov 2010, 21:03
Buenas a todos, en esta ocasion me dirijo a ustedes con la finalidad de que me den su opinion sobre el proceso de lectura y ejecucion de las politicas creadas en el firewall... Les muestro como las tengo configuradas actualmente. (DE ESTA MANERA ME FUNCIONA CORRECTAMENTE TODO LO CONFIGURADO)
Mis dudas son las siguientes:
Hasta donde tengo entendido los Fortigate ejecutan de arriba hacia abajo..... Si esto es cierto basandome en mis politicas el fortigate deberia bloquear todo porque la ultima politica esta DENY.
Si se fijan voy de abajo hacia arriba primero DENY. luego voy abriendo servicios.... scaneooo, luego vienen 3 grupos de servicios principales que son: BASIC, MAIL, WEB.
BASIC: dhcp, dns, tcp, rdp, udp, ssh, ping entre otros basicos para el funcionamiento de la red.
MAIL: smtp, pop3, imap.
WEB: http, https.
Con esto voy creando filtros y limitando los servicios que son necesarios para que mi red funcione. La parte de protection profile la ejecuto de WEB hacia arriba.. depende de lo que use... puede ser una sola politica con FSAE, para los distintos grupos de mi AD.
o creo politicas exactas con servicios web pero en cambio en cada una source Address agregando grupos de IP... y asociando a distintos profile...
Espero me entiendan.... De verdad se que el ejecuta top-down. pero no me explico el funcionamiento en mi caso, al parecer es al contrario....OJO: en WAN1 no tengo nada...mi Gateway en Wan 2 para toda mi red. y wlan esta desactivada.....
Mis dudas son las siguientes:
Hasta donde tengo entendido los Fortigate ejecutan de arriba hacia abajo..... Si esto es cierto basandome en mis politicas el fortigate deberia bloquear todo porque la ultima politica esta DENY.
Si se fijan voy de abajo hacia arriba primero DENY. luego voy abriendo servicios.... scaneooo, luego vienen 3 grupos de servicios principales que son: BASIC, MAIL, WEB.
BASIC: dhcp, dns, tcp, rdp, udp, ssh, ping entre otros basicos para el funcionamiento de la red.
MAIL: smtp, pop3, imap.
WEB: http, https.
Con esto voy creando filtros y limitando los servicios que son necesarios para que mi red funcione. La parte de protection profile la ejecuto de WEB hacia arriba.. depende de lo que use... puede ser una sola politica con FSAE, para los distintos grupos de mi AD.
o creo politicas exactas con servicios web pero en cambio en cada una source Address agregando grupos de IP... y asociando a distintos profile...
Espero me entiendan.... De verdad se que el ejecuta top-down. pero no me explico el funcionamiento en mi caso, al parecer es al contrario....OJO: en WAN1 no tengo nada...mi Gateway en Wan 2 para toda mi red. y wlan esta desactivada.....