التعيين
مع تبني المنظمات للهياكل ذات المعمارية المختلطة، وتطبيقات السحابة، ونماذج العمل الموزعة، فإن حركة المرور الداخلية للشبكة تحمل بشكل متزايد بيانات حساسة وتدفقات عمليات حيوية يجب حمايتها بنفس الدقة مثل حركة مرور WAN والإنترنت. يعتبر تقسيم LAN مكونًا معماريًا رئيسيًا لتقليل المخاطر وتحسين التحكم التشغيلي داخل الشبكات المؤسسية الحديثة.
يصف هذا القسم كيفية اقتراب Kato من تقسيم LAN كجزء من معمارية شبكة الثقة الصفرية الشاملة (UZTNA).
تقسيم شبكة LAN في الشبكات المؤسسية الحديثة
الهدف الأساسي من تقسيم شبكة LAN هو الحد من الثقة الضمنية داخل الشبكة المحلية. عن طريق تقسيم شبكة LAN إلى أجزاء مع تحديد الوصول الصريح، يمكن للمنظمات تقليل الحركة الجانبية، واحتواء الأنظمة المخترقة، وفرض الاتصال بأقل قدر من الامتيازات بين الأجهزة والتطبيقات والخدمات.
تحسين تقسيم LAN أيضًا من خلال جعل مسارات الوصول مقصودة وقابلة للتقييم. بدلاً من الاعتماد على الشبكات المسطحة والاتصال الواسع، يقوم المسؤولون بتحديد الأجهزة المسموح لها بالتواصل والشروط التي يمكن أن تحدث تحتها ذلك.
حركة مرور LAN كفجوة في الأمان والرؤية
في البيئات الهجينة والمعتمدة على السحابة أولاً، غالباً ما تتركز الضوابط الأمنية على حافة الشبكة لتحمي حركة المرور التي تدخل أو تخرج من المنظمة. نتيجة لذلك، قد تحصل حركة مرور LAN الشرقية والغربية على فحوصات أقل وتنفيذ دشين أقل، مما ينشئ نقطة عمياء للتهديدات الجانبية.
بدون تقسيم، يمكن لنقطة النهاية المخترقة بشكل واحد الوصول إلى مجموعة واسعة من الموارد الداخلية. يقوم تقسيم شبكة LAN بسد هذه الفجوة من خلال تطبيق التفتيش المتسق وتنفيذ السياسات على تدفقات الحركة الداخلية، مما يحسن كلاً من الوضع الأمني والرؤية داخل الشبكة المحلية.
العلاقة بين تقسيم شبكة LAN وثقة الصفر و SASE
يشكل تقسيم شبكة LAN توسيعًا عمليًا لمبادئ الثقة الصفرية في الشبكة المحلية. تفترض الثقة الصفرية عدم وجود ثقة ضمنية بناءً على الموقع الشبكي وتحتاج إلى تقييم السياسة الواضح لكل محاولة وصول.
داخل منصة سحابة Kato SASE، يطبق تقسيم شبكة LAN هذه المبادئ محليًا من خلال فرض ضوابط مدفوعة بالسياسات على Socket. يسمح ذلك للمنظمات بتمديد ثقة الصفر بشكل متسق عبر حركة مرور LAN و WAN والإنترنت باستخدام مستوى إدارة واحد.
مكونات حل تقسيم شبكة Kato LAN
يتم تنفيذ تقسيم شبكة Kato LAN من خلال المكونات الأساسية التالية:
المقبس - فرض تقسيم شبكة LAN محليًا في كل موقع عن طريق تفتيش والتحكم في حركة المرور الشرقية والغربية.
جدار الحماية LAN - يحدد وينفذ سياسات التقسيم لحركة المرور بين الأجزاء، بما في ذلك قدرات التنفيذ من طبقة 7.
الميكروسجمنتشن - يعزل المضيفين داخل نفس الشبكة اللاسلكية الافتراضية باستخدام تعيين العنوان /32 ويفرض حركة المرور داخل الشبكة عبر Socket للتفتيش.
تطبيق إدارة Kato (CMA) والسحابة Cato - توفر وحدة تحكم واحدة لتعريف وإدارة السياسات والإعدادات التي تنفذ تقسيم شبكة LAN. يتم نشر السياسات بشكل متسق عبر العمود الفقري العالمي للسحابة Cato.
تعريف تقسيم شبكة LAN في منصة Kato
تقوم Kato بتنفيذ تقسيم شبكة LAN كعنصر تحكم أمني يدير حركة المرور الشرقية والغربية خلف موقع Socket. يتم فرض التقسيم المحلى للحركة من خلال مزيج من سياسات جدار الحماية في شبكة LAN وعناصر التحكم في الميكروسجمنتشن التي تحدد المستخدمين، الأجهزة، التطبيقات، والخدمات المسموح لها بالتواصل داخل شبكة LAN. يقوم المقبس بتقسيم وتأمين حركة المرور الشبكية المحلية في الموقع الفعلي للتحكم في الاتصال الشرقي والغربي بأدنى تباطؤ.
التقسيم المنطقي مقابل التقسيم المادي
يتم تنفيذ تقسيم شبكة LAN في Kato كتنفيذ تقسيم منطقي يتم تنفيذه بواسطة المقبس. لا يعتمد على شبكات منفصلة مادية أو على تجهيزات تقسيم محددة.
يمكن استخدام شبكات VLAN ومجالات IP لتحديد نطاق التقسيم، ولكنها لا تفرض العزل بحد ذاتها. في منصة Kato، تستخدم هذه السمات الشبكية كمعايير للتطابق داخل سياسات جدار الحماية في شبكة LAN و الميكروسجمنتشن، بينما يقوم المقبس بالفرض الفعلي. تسمح هذه الممارسة للمسؤولين بتكييف التقسيم مع تغير البيئة دون إعادة تصميم الهيكل الشبكي أو إدخال عناصر الأجهزة الإضافية.
استخدام المقابس وتطبيق CMA لفرض التقسيم
السياسات الخاصة بالتقسيم تُعَرَّف مركزيًا في CMA وتُفرَض محليًا على المقبس في كل موقع. يعمل المقبس كنقطة تنفيذ لجميع حركة مرور LAN التي تعبر حدود الثقة المحددة. يوفر هذا النموذج تحكمًا مركزيًا مع تنفيذ محلي، ويضمن سلوك سياسة متسق عبر مواقع المقبس بينما يحافظ على التدقيق المحلي لحركة المرور حتى لو كانت الاتصال السحابي غير متاح مؤقتًا.
بمجرد أن تكون السياسات الخاصة بالتقسيم قائمة، يمكنك تحسين أمان شبكة LAN بتمكين تنفيذ IPS على المقبس. يمكن للمقبس فحص حركة المرور الشرقية والغربية للتهديدات لأنها تُقَيَّم وفقًا لقواعد جدار الحماية في شبكة LAN.
معمارية تقسيم شبكة LAN
يصف هذا القسم معمارية تقسيم شبكة LAN في Kato.
دور المقبس في التنفيذ المحلي
المقبس هو نقطة التنفيذ لتقسيم شبكة LAN في كل موقع. كل حركة مرور LAN التي تعبر حدود التقسيم يتم فحصها والتحكم فيها مباشرة على المقبس، بما في ذلك حركة المرور بين شبكات VLAN. بالإضافة إلى ذلك، عندما تقوم بتمكين الميكروسجمنتشن، يتم أيضًا فحص حركة المرور بين المضيفين داخل نفس الشبكة VLAN.
من خلال فرض التقسيم محليًا، يضمن المقبس أن حركة المرور الشرقي والجنوبي يتم تقييمها بأدنى بطء في الاتصال ولا تعتمد على رحلات مستديرة إلى نقاط النفاذ السحابي في السحابة Kato. هذا مهم بشكل خاص للتطبيقات الحساسة للتباطؤ والبيئات حيث يتطلب الاتصال المحلي غير المنقطع.
تعريف السياسة المركزية وتوزيعها عبر CMA
تُعَرَف السياسات الخاصة بالتقسيم مرة واحدة في CMA وتوزع تلقائيًا إلى جميع المقابس ذات الصلة. يدير المسؤولون عملية التقسيم باستخدام إطار السياسة الواحد الذي يمكن بسهولة توسعته ليشمل عدد كبير من المواقع ويدعم الانضمام التدريجي للمواقع إلى منصة Kato.
يُبَسِّط هذا النموذج المركزي إدارة التغييرات والتدقيق. تنطبق تحديثات السياسة بشكل متسق في جميع أنحاء البيئة، مما يقلل من الانجراف التكويني ويزيل الحاجة إلى إعدادات قاعدة الجدار الناري الخاصة بالموقع.
جدار الحماية LAN جيل القادم كمستودع التحكم في التقسيم
تستخدم Kato جدار الحماية LAN جيل القادم كمستودع للتحكم في تنفيذ التقسيم داخل الشبكة المحلية. يقيم جدار الحماية LAN للمقبس حركة المرور الشرقية والغربية مقابل السياسة الأمنية، ويوفر آلية فحص وتنفيذ متسقة لحركة المرور LAN دون إرسالها إلى السحابة.
طبقة 7 التفتيش لحركة المرور LAN الشرقية والغربية
يقوم جدار الحماية LAN للمقبس بتنفيذ تفتيش طبقة 7 على حركة مرور LAN التي تعبر حدود الثقة المحددة بواسطة السياسة. بدلاً من الاعتماد فقط على عناوين IP أو المنافذ أو معرفات VLAN، يقوم الجدار الناري بتحديد التطبيقات والبروتوكولات داخل حركة المرور وتقييمها مقابل السياسة.
يسمح تطبيق قرارات التقسيم بناءً على هوية التطبيق وخصائص الحركة للمسؤولين بفرض وصول بأقل قدر ممكن من الامتيازات بين الأنظمة مع الحفاظ على تصميمات الشبكات البسيطة. تُعَبَّر قرارات التقسيم في مصطلحات أمنية وتُنفَّذ باستمرار على المقبس، مما يقلل من الاعتماد على ACLs المعقدة ويُقلل من خطر الوصول الجانبي ذي الامتيازات الواسعة.
سياق الجهاز والمستخدم
يدعم جدار الحماية LAN للمقبس أيضًا التقسيم باستخدام سياق الجهاز والمستخدم. يمكنك تعريف القواعد بناءً على خصائص الجهاز مثل إصدار نظام التشغيل، الشركة المصنعة، أو نوع الجهاز (على سبيل المثال، الكاميرات الأمنية أو الطابعات)، وتقيد الوصول وفقًا لذلك. يمكن أن تتضمن قواعد جدار الحماية LAN أيضًا شروط قائمة على المستخدم، مثل هوية المستخدم أو السمات مثل درجة الخطر، لفرض سياسات الوصول بناءً على من هو الذي يبدأ الحركة. يسمح ذلك لسياسات التقسيم بدمج سياقات الشبكة والجهاز والمستخدم للحصول على تحكم أكثر دقة في حركة المرور الشرقية والغربية.
الميكروسجمنتشن داخل شبكة LAN
تمد Kato تقسيم شبكة LAN بنموذج ميكروسجمنتشن بدون عوامل الذي يفرض العزل على مستوى المضيف الفردي. يقلل الميكروسجمنتشن من سطح الهجوم داخل القطاع عن طريق منع الثقة الضمنية بين الأجهزة، والحد من الحركة الجانبية حتى عندما تشارك الأنظمة نفس VLAN أو الشبكة الفرعية IP.
يجبر الميكروسجمنتشن حركة المرور داخل VLAN على عبور المقبس للفحص والتنفيذ. يتم تقييم حركة المرور الشرقية والغربية بين المضيفين بواسطة جدار الحماية LAN للمقبس باستخدام نفس إطار السياسة المطبق على حركة المرور بين VLAN.
الحل بدون عوامل
تُطبق Kato الميكروسجمنتشن دون نشر عملاء على النقاط النهائية أو إدخال أجهزة فصل مخصصة للتقسيم. يتم تنفيذ الإنفاذ من قبل المقبس، باستخدام ضوابط مُعَرَّفة بالسياسة بدلاً من البرامج المستندة إلى المضيف أو إعادة تصميم الشبكة المعقدة.
يسمح هذا النهج الخالي من العوامل بتطبيق الميكروسجمنتشن بشكل موحد عبر الأجهزة المُدَارة وغير المُدَارة وغير المستخدمة من قبل المستخدمين، بما في ذلك الخوادم وأنظمة إنترنت الأشياء والتكنولوجيا التشغيلية. كما يُبسط العمليات من خلال تجنب إدارة دورة حياة النقاط النهائية وقيود التوافق.
العزل على مستوى المضيف باستخدام التعيين /32
عند تمكين الميكروسجمنتشن، يتم عزل المضيفين داخل VLAN منطقيًا بواسطة التعيين /32. يتم التعامل مع كل جهاز كنقطة نهاية معزولة خاصة به، مما يزيل الوصول الأساسي بين النظراء داخل الشبكة الفرعية.
يضمن هذا النموذج أن الأجهزة لا يمكنها الاتصال مباشرة مع بعضها البعض ما لم يُسمح بذلك صراحةً من قبل السياسة. يجب أن يتم تقييم أي محاولة للتواصل الجانبي والسماح بها من قبل المقبس، مما يُفَرض الوصول بأقل قدر من الامتياز على مستوى المضيف.
حالات استخدام التقسيم
تُظهر حالات الاستخدام النموذجية التالية كيفية الحد من الثقة غير الضرورية داخل شبكة LAN مع الحفاظ على الاتصال التجاري المطلوب.
تقسيم LDAP والدليل النشط
قيد الوصول إلى خوادم LDAP والدليل النشط على مجموعة المستخدمين التابعة لإدارة تكنولوجيا المعلومات فقط. قم بتطبيق هذا على المقبس عن طريق السماح بحركة المرور إلى خوادم LDAP/AD فقط من مستخدمي أو أجهزة إدارة تكنولوجيا المعلومات المعينة، وقم بحظر جميع الوصولات الأخرى. هذه مجموعة أمثلة من قواعد جدار الحماية LAN التي تسمح بالوصول إلى LDAP/AD إلى مسؤولين تقنية المعلومات بينما تمنع الوصول للمصادر الأخرى:
.png?sv=2026-02-06&spr=https&st=2026-10-06T00%3A50%3A02Z&se=2026-10-06T01%3A08%3A02Z&sr=c&sp=r&sig=6SSoZKHFhPf2iREzkUvhczL8sf%2Bc%2Bwtf9FF0pBgeSEw%3D)
العزل بين أجهزة التشغيل وإنترنت الأشياء
غالبًا ما تفتقر أجهزة التكنولوجيا التشغيلية (OT) وإنترنت الأشياء إلى عناصر التحكم الأمنية المدمجة ولا تدعم عملاء النقاط النهائية. تُمكِّن Kato عزل هذه الأجهزة من خلال فرض السياسات لجدار الحماية LAN والميكروسجمنتشن مباشرة على المقبس، مما يسمح بوضع الأصول OT و IoT في أجزاء مخصصة مع مسارات اتصال محكومة بشدة.
مثلاً، قم بتكوين الميكروسجمنتشن لشبكة VLAN الخاصة بالكاميرا الأمنية، وقم بإنشاء قاعدة جدار حماية LAN التي تُقيد الوصول إلى نوع جهاز الكاميرا IP فقط للأشخاص المعنيين بالأمان.
تُظهر الصورة التالية شبكة VLAN للكاميرات الأمنية التي تم تكوينها مع الميكروسجمنتشن.
.png?sv=2026-02-06&spr=https&st=2026-10-06T00%3A50%3A02Z&se=2026-10-06T01%3A08%3A02Z&sr=c&sp=r&sig=6SSoZKHFhPf2iREzkUvhczL8sf%2Bc%2Bwtf9FF0pBgeSEw%3D)
حماية خادم المدفوعات
يتم استخدام التقسيم لتقييد الوصول إلى الخوادم والأحمال الحيوية التي تستضيف البيانات الحساسة أو التطبيقات الحرجة للعمليات التجارية. تُمكِّن Kato ذلك من خلال فرض السياسات لجدار الحماية LAN والميكروسجمنتشن على المقبس، مما يتيح تحديد الوصول باستخدام عناصر التحكم القائمة على التطبيق، وعند الاقتضاء عناصر التحكم القائمة على IP على مستوى المضيف.
على سبيل المثال، تقييد الوصول إلى خادم معالجة المدفوعات إلى خوادم التطبيقات فقط التي تتطلب ذلك. قم بتطبيق ذلك على المقبس عن طريق السماح بحركة المرور إلى خادم الدفع فقط من عناوين IP لخوادم التطبيقات المعينة أو الأجزاء، وقم بحظر جميع الوصولات الأخرى.
هذه مجموعة أمثلة من قواعد جدار الحماية LAN التي تسمح بالوصول إلى خادم الدفع من خادم التطبيق المعين بينما تمنع الوصول للمصادر الأخرى:
.png?sv=2026-02-06&spr=https&st=2026-10-06T00%3A50%3A02Z&se=2026-10-06T01%3A08%3A02Z&sr=c&sp=r&sig=6SSoZKHFhPf2iREzkUvhczL8sf%2Bc%2Bwtf9FF0pBgeSEw%3D)