Este artículo explica cómo Cato utiliza mensajes DHCP para identificar y clasificar dispositivos en su red, y cómo su elección de implementación DHCP afecta los datos de los dispositivos que se muestran en la página de Inventario de Dispositivos y están disponibles en las reglas de firewall.
"Visión general"
El motor de Inventario de Dispositivos analiza el tráfico saliente y entrante de WAN para descubrir, identificar y clasificar los dispositivos en su red. Para más información sobre el servicio de Seguridad IoT/OT y cómo usar el Inventario de Dispositivos en la Aplicación de Gestión de Cato (CMA), consulte ¿Qué es el Inventario de Dispositivos?.
El motor utiliza varios protocolos de identificador, incluyendo DHCP, HTTP, MAC, TCP/IP y FTP. Sin embargo, DHCP es el más valioso para obtener datos del dispositivo. En un intercambio DHCP, un dispositivo anuncia su propia dirección MAC, a menudo su nombre de host, y da pistas sobre su sistema operativo. Esto ocurre en un horario predecible, cuando el dispositivo se conecta a la red o renueva su concesión. Cato utiliza estos datos para completar atributos del dispositivo, como Dirección MAC, Fabricante, Nombre del Dispositivo y IP del Dispositivo, que luego están disponibles como condiciones de Atributo del Dispositivo en sus reglas del firewall. Para más información sobre el uso de datos de dispositivos en reglas de firewall, consulte Agregar condiciones de dispositivo a las reglas de firewall.
Para que Cato pueda acceder a los datos DHCP, Cato debe estar en la ruta de mensajes DHCP. Cuando Cato es ya sea el servidor DHCP o un relé DHCP para un rango de red, la Cato Cloud lee los mensajes DHCP que procesa y envía los identificadores extraídos al motor de Inventario de Dispositivos.
Nota:
- Las reglas de firewall que utilizan condiciones de Atributo del Dispositivo se aplican solo a dispositivos cuya dirección MAC fue detectada. En la práctica, esto significa dispositivos observados a través de DHCP. Cato recomienda configurar sus sitios para usar el servicio DHCP de Cato para ayudar a asegurar la detección de direcciones MAC.
- La dirección MAC almacenada en Inventario de Dispositivos se toma de la carga de mensajes DHCP (
chaddr), no del encabezado Ethernet del marco. Los relés DHCP intermedios, enrutadores y Sockets no sobrescriben este valor.
Cómo el camino del mensaje DHCP impacta en la recuperación de datos del dispositivo.
Cuando un cliente en un rango de red del sitio necesita una dirección IP, envía un mensaje DHCP DISCOVER. Lo que Cato ve cuando esto sucede depende de cómo está configurado el DHCP para ese rango:
- Cato Cloud como el servidor DHCP - Cuando un rango está configurado en CMA con la configuración de Rango DHCP, el PoP de Cato es el servidor DHCP. Cada
DISCOVER,REQUEST,RENEWyRELEASEde cada cliente en el rango se entrega al PoP, asigna la dirección IP y analiza la carga útil. Este modo produce los datos más completos y recientes del dispositivo. - Cato como un relé DHCP - Cuando un rango está configurado con la configuración de Relé DHCP, su servidor DHCP, por ejemplo, un servidor DHCP de Microsoft en un centro de datos, asigna las concesiones. El Socket de Cato retransmite los mensajes DHCP entre el cliente y su servidor y lee la carga útil mientras lo hace.
Nota: Cato también puede extraer identificadores DHCP de mensajes de retransmisión DHCP que pasan a través de la Cato Cloud, incluso cuando el Socket de Cato no es el agente de retransmisión DHCP. Esto se aplica cuando el tráfico de retransmisión se enruta a través de Cato para llegar al servidor DHCP. - DHCP servido localmente en la LAN - Un servidor DHCP de terceros, como un enrutador local, un punto de acceso de terceros o un Windows Server, responde a los clientes en el mismo dominio de difusión sin retransmisión de Cato. Estos mensajes DHCP nunca abandonan la LAN y Cato no los ve. Los dispositivos en este rango todavía pueden aparecer en el Inventario de Dispositivos a través de su tráfico WANbound, pero típicamente con datos limitados (sin dirección MAC, fabricante o nombre de host) y las reglas de firewall con condiciones de Atributo del Dispositivo no se aplican a ellos.
Para cada mensaje DHCP que procesa, Cato extrae identificadores de los siguientes campos y los utiliza para completar el perfil del dispositivo:
| Campo DHCP | Atributo del Inventario de Dispositivos |
|---|---|
Dirección de hardware del cliente (chaddr) |
Dirección MAC — el ancla para el registro del dispositivo y el requisito previo para las reglas de firewall de Atributo del Dispositivo. |
| MAC OUI (primeros 24 bits) | Fabricante inicial, derivado del registro de OUI de IEEE. |
| Dirección IP asignada o solicitada | IP del Dispositivo, y la vinculación IP-MAC usada para atribuir tráfico posterior al dispositivo. |
| Opción 12 (Nombre del Host) | Nombre del dispositivo, cuando el cliente anuncia uno. |
| Opción 55 (Lista de Solicitudes de Parámetros) | Contribuye a la identificación de SO y Versión del SO. |
| Opción 60 (Identificador de Clase del Proveedor) | Refina Tipo, Fabricante y Modelo para dispositivos que anuncian una clase de proveedor, como dispositivos IoT y OT, impresoras, teléfonos VoIP y cámaras. |
Cato combina estos atributos derivados de DHCP con señales de otros protocolos y del análisis de comportamiento del tráfico WANbound para refinar la clasificación.
Configuración de DHCP para la identificación de dispositivos
Para asegurarse de que el motor de Inventario de Dispositivos pueda identificar dispositivos en cada sitio, configure DHCP para que Cato esté en la ruta de mensajes DHCP para cada rango de red que quiera monitorear. Puede usar uno de dos modos.
Usar Cato como su servidor DHCP (Recomendado)
En este modo, la Cato Cloud asigna direcciones IP a los clientes del rango de red y lee cada mensaje DHCP directamente.
Nota:
Cato recomienda este modo tanto para la cobertura de identificación de dispositivos como para la simplicidad operacional. Para más información, consulte Recomendaciones para DHCP.
Para más información sobre cómo usar Cato como servidor DHCP, consulte Configuración de las configuraciones de DHCP.
Usar Cato como un relé DHCP
Use este modo cuando quiera mantener su propio servidor DHCP (por ejemplo, un servidor DHCP centralizado de Microsoft) pero aún así permitir que Cato vea los mensajes DHCP.
Para más información sobre cómo usar Cato como relé DHCP, consulte Configuración de Cato como el Relé DHCP.
Dónde aparecen los datos de dispositivos basados en DHCP
Cato usa identificadores derivados de DHCP en las siguientes páginas de CMA:
- Inventario de Dispositivos - Las columnas de Dirección MAC, Fabricante, Nombre del Dispositivo y IP del Dispositivo se completan a partir de los campos DHCP listados anteriormente. Abra la Vista Rápida de un dispositivo para ver la dirección MAC y la lista completa de atributos. Para más información, consulte Usando la Página de Inventario de Dispositivos.
- WAN, Internet y LAN bases de reglas de firewall — Los valores identificados por el motor de Inventario de Dispositivos se convierten en valores seleccionables en la condición de Atributo del Dispositivo de una regla. Las reglas con condiciones de Atributo del Dispositivo se aplican solo a los dispositivos cuya dirección MAC fue detectada.
Limitaciones de servicios conocidas
Además de las limitaciones descritas en Usando la Página de Inventario de Dispositivos (envejecimiento de 3 días, división mult-ID, colisión de ID compartido), la identificación basada en DHCP tiene las siguientes limitaciones:
- Los dispositivos con IP estática no producen señal DHCP. Un dispositivo con una dirección IP estática no envía mensajes DHCP, por lo que no tiene dirección MAC en Inventario de Dispositivos y no son coincidentes por reglas de firewall que utilizan condiciones de Atributo del Dispositivo.
- DHCP servido localmente es invisible para Cato. Si DHCP es servido por un dispositivo en la LAN que no envía sus mensajes DHCP a través de la Cato Cloud (como servidor o como relé), Cato no puede extraer la identidad del dispositivo de esos mensajes.
- Aleatorización de MAC. Los sistemas operativos modernos (versiones recientes de iOS, Android, Windows 11 y macOS) pueden presentar una dirección MAC aleatoria por red. Una dirección MAC aleatoria tiene un OUI que no se corresponde con ningún fabricante real, y el mismo dispositivo físico puede aparecer con diferentes direcciones MAC en diferentes redes.
- Snooping DHCP o reescritura de Opción 82. Si un dispositivo entre el cliente y el Socket de Cato modifica los mensajes DHCP (por ejemplo, agregando Opción 82 o reescribiendo
chaddr), los identificadores almacenados en Inventario de Dispositivos reflejan esa modificación.