نظرة عامة
يقوم الميكروتقسيم (التقسيم على مستوى المضيف) بتأمين حركة المرور ضمن نفس نطاق البث (على سبيل المثال، VLAN) عن طريق إضافة التحكم في الوصول للحركة الجانبية بين المضيفين. غالبًا ما تعمل الجدران النارية للشبكات التقليدية في الطبقة 3، حيث لا تقوم دائمًا بفحص أو حظر حركة المرور داخل VLAN (الطبقة 2).
عند تفعيل الميكروتقسيم لموقع Socket في Cato، يتم تقسيم نطاق القناع الفرعي إلى عناوين /32 متعددة. كل حركة المرور من مضيف إلى مضيف في ذلك الـ VLAN تُجبر على أن تُرسل إلى البوابة الافتراضية (Socket)، حيث يقوم محرك جدار الحماية الخاص بـ Cato بتقييم حركة المرور قبل وصولها إلى المضيف الهدف. هذا يُجبر حركة المرور "من الشرق إلى الغرب" بين المضيفين المشتركين في VLAN على المرور عبر الجدار الناري للتفتيش وتطبيق السياسات.
نوصي باستخدام جدار حماية LAN الجيل المقبل الخاص بـ Socket للميكروتقسيم لتوفير أمان على الموقع الأمثل للأجهزة.
لماذا تحتاج إليه
قلل المخاطر عن طريق منع المرور غير المصرح به بين المضيفين في نفس شبكة LAN
احصل على رؤية لطبقة المرور 2 بحيث تخضع جميع الاتصالات بين المضيفين لسياسات الثقة الصفرية الخاصة بك.
تبسيط التقسيم - بدلاً من إنشاء شبكات VLAN عديدة، يمكنك تطبيق سياسات القواعد على مستوى المضيف.
التقسيم الجزئي وتكوين DHCP
يعتمد التقسيم الجزئي على DHCP لتطبيق العزل على مستوى المضيف عن طريق تخصيص عنوان /32 لكل جهاز وإجبار كل حركة المرور الأفقية عبر الحماية لتقييم السياسات. يمكنك تمكين التقسيم الجزئي باستخدام Cato كخادم DHCP أو خادم DHCP جهة ثالثة متكامل من خلال ترحيل DHCP الخاص بـ Cato.
هذه هي وصف الخيارات تكوين DHCP للتقسيم الجزئي:
Cato كخادم DHCP - يقوم Cato بتخصيص عناوين IP مباشرة للمضيفين في نطاق الشبكة. عند تمكين التقسيم الجزئي، يطبق Cato تلقائيًا عنوانًا /32 لكل تخصيص DHCP ويفرض التفتيش الأفقى من خلال الحماية.
خادم DHCP الخاص بجهة خارجية باستخدام ترحيل DHCP - تمكين التقسيم الجزئي لمجموعات الشبكة التي تستخدم خادم DHCP خارجي، مع كون Cato مكونًا كترحيل DHCP. في هذا التكوين، يقوم الخادم الخارجي بتعيين عنوان IP ويتولى Cato بشكل تلقائي نفس توجيه المضيف /32 وتفتيش حركة المرور الأفقية كما هو في DHCP المدارة من خلال Cato. هذا يمكنك من تطبيق تقسيم الثقة الصفرية بدون تغيير بنية DHCP الحالية.
تنويه:
ملاحظة: يتطلب دعم التقسيم الجزئي لترحيل DHCP موقع مادي للحماية يعمل بإصدار الحماية 24.0.21570 أو أعلى.
ترخيص
تتطلب التقسيم الجزئي ترخيص أمان الأصول .
المتطلبات السابقة
مآخذ فيزيائية مع الإصدار المقبس 22.x أو أعلى
مدعومة للنطاق الأصلي ونطاقات الشبكة VLAN
استنادًا إلى متطلبات الأمان لديك، قم بتكوين سياسة الجدار الناري للشبكة LAN أو WAN للسماح بالمرور ذي الصلة للأجهزة التي يغطيها التقسيم الدقيق.
نظام التشغيل المعتمد لتجزئة الشبكة
أنظمة التشغيل التالية معتمدة بواسطة Cato لدعم الميكروتقسيم. قبل تطبيق الميكروتقسيم للأجهزة التي تستخدم نظام تشغيل مختلف، نوصي بالتحقق من أن نظام التشغيل يعمل بشكل صحيح في بيئتك.
أندرويد Samsung Galaxy A24 SM-A245F/DSN
عميل DHCP BusyBox (استنادًا إلى Linux 18.04.6 LTS Ubuntu Debian OS)
iOS 18.3.1
لينكس 18.04.6 LTS أوبونتو ديبيان (بيونيك بيفر)
macOS Apple M4 Pro 15.3.2 (24D81)
طابعة HP LaserJet Pro MFP M428fdn
طابعة Brother Model MFC-L2700DW
ويندوز 11
ويندوز 10 ESX VM: ويندوز 10 للتجارة، 22H2 19045.5608 (نظام تشغيلي 64 بت، معالج مبني على x64)
ويندوز سيرفر 2022 ESX VM داتا سنتر، معالج AMD EPYC 7413 ذو 24 نواة بسرعة 2.65 غيغاهرتز (نظام تشغيلي 64 بت، معالج مبني على x64)
ويندوز سيرفر 2019 ESX VM الأساسي معالج AMD EPYC 7413 ذو 24 نواة بسرعة 2.65 غيغاهرتز (نظام تشغيلي 64 بت، معالج مبني على x64)
Yealink IP Phone SIP-T23G & SIP-T40G
توصيات لنشر التقسيم الدقيق للشبكة
تطبيق الميكروتقسيم يمكن أن يؤثر على حركة المرور المشروعة بينما تضمن التطبيق الدقيق لسياسات الأمان التي تحد من الحركة الجانبية داخل الشبكة. اتبع هذه التوصيات لنشر الميكروتقسيم بنجاح في شبكتك.
قم بتمكين التقسيم الدقيق بشكل تدريجي في حسابك، بدءًا من نطاق واحد.
نظرًا لأن الميكروتقسيم يدخل حيز التنفيذ فقط بعد انتهاء وقت تأجير DHCP الحالي، وتطلب الأجهزة عنوان DHCP IP جديدًا، ينبغي عليك:
تجاوز إعدادات الحساب لوقت تأجير DHCP وقلل وقت تأجير DHCP لنطاق الشبكة، قيمة الحد الأدنى هي دقيقة واحدة.
عند تمكين الميكروتقسيم للحساب بأكمله، قلل مؤقتًا وقت تأجير DHCP على مستوى الحساب. بعد تأكيد أن الميكروتقسيم يعمل بشكل صحيح، يمكنك تعديل وقت تأجير DHCP إلى الإعداد السابق.
ملاحظة: الوقت الافتراضي لتأجير DHCP هو 72 ساعة (3 أيام).
راقب الأثر على الأجهزة في نطاق الشبكة:
تحقق من أن الأجهزة يمكنها التواصل مع الكيانات المسموح بها في حسابك بناءً على سياسة الجدار الناري.
تحقق من أن الأجهزة لديها اتصال كامل مع موارد الإنترنت.
الميكروتقسيم مخصص لحركة المرور من الشرق إلى الغرب داخل الـ VLAN، ولا ينبغي أن يكون هناك تأثير على حركة المرور على الإنترنت
تجنب التوجيه غير المتماثل للتأكد من أن حركة المرور داخل الـ VLAN موجهة عبر Socket بطريقة متماثلة. نوصي بأن تستخدم الأجهزة المحمية بالميكروتقسيم Cato كخادم DHCP.
على سبيل المثال، الطابعة التي تحتوي على IP ثابت والتي لم يتم تكوينها بشكل غير مقصود مع القناع الفرعي /32 المخصص من Cato لن تكون قادرة على التواصل مع الأجهزة الأخرى خلف هذا الموقع.
تمكين التقسيم الدقيق لنطاق الشبكة
قم بتكوين النطاقات الجديدة أو الموجودة للميكروتقسيم. يفرض هذا التكوين تعيينًا تلقائيًا للقناع الفرعي /32 لكل مضيف في الموقع. ثم راجع سياسة جدار الحماية Socket LAN أو WAN للتأكد من أن حركة المرور المجزأة مسموح بها.

لتمكين التقسيم الدقيق لنطاق الشبكة خلف الموقع:
من قائمة التنقل، انقر على الشبكة > المواقع واختر الموقع.
من قائمة التنقل، انقر فوق تكوين الموقع > الشبكات.
اضغط على جديد، أو في العمود إعدادات DHCP، انقر على نطاق الشبكة.
يفتح لوحة نطاق IP.
قم بتعيين نوع الشبكة إلى النطاق المدعوم.
أدخل إعدادات نطاق الشبكة الأخرى، مثل: VLAN، Subnet، إلخ...
تعريف تكوين DHCP:
لاستخدام Cato كخادم DHCP:
قم بتعيين نوع DHCP إلى نطاق DHCP وأدخل نطاق عناوين IP للمضيفين في هذا نطاق DHCP.
لتكوين خادم DHCP خارجي باستخدام ترحيل DHCP:
قم بتعيين نوع DHCP إلى ترحيل DHCP.
في مجموعة ترحيل DHCP، اختر مجموعة ترحيل DHCP لهذه الشبكة.
لمزيد من المعلومات حول مجموعات ترحيل DHCP وكيفية تكوين Cato كترحيل DHCP، راجع تكوين Cato كترحيل DHCP.
حدد التجزئة الدقيقة القائمة على DHCP.
اضغط تطبيق, ثم اضغط حفظ.
توصيات لاستعادة التقسيم الدقيق للشبكة
إذا كنت بحاجة لاستعادة وإلغاء الميكروتقسيم الذي تم نشره في شبكتك، فاتبع هذه التوصيات لتقليل التأثير على شبكتك.
قم بتعطيل التقسيم الدقيق بشكل تدريجي في حسابك، بدءًا من نطاق واحد.
نظرًا لأن تعطيل الميكروتقسيم يأخذ حيز التنفيذ فقط بعد انتهاء وقت تأجير DHCP الحالي، وتطلب الأجهزة عنوان DHCP IP جديدًا، ينبغي عليك:
تجاوز إعدادات الحساب لوقت تأجير DHCP وقلل وقت تأجير DHCP لنطاق الشبكة، قيمة الحد الأدنى هي دقيقة واحدة.
عند تعطيل الميكروتقسيم للحساب بأكمله، قلل مؤقتًا وقت تأجير DHCP على مستوى الحساب. بعد تأكيد أن الميكروتقسيم يعمل بشكل صحيح، يمكنك تعديل وقت تأجير DHCP إلى الإعداد السابق.
ملاحظة: الوقت الافتراضي لتأجير DHCP هو 72 ساعة (3 أيام).
المعروف القيود
لأنظمة التشغيل التي تعتمد على Linux، لا يؤدي تمكين التقسيم الدقيق إلى إنشاء إدخال للمسار الافتراضي للبوابة الافتراضية عندما تكون هناك مسارات افتراضية متصلة بالفعل بموجهين.
للحصول على مزيد من المعلومات حول حل المشكلة، راجع هذه المقالة.