¿Qué es la segmentación de LAN de Cato

Prev Next

"Visión general"

A medida que las organizaciones adoptan arquitecturas híbridas, aplicaciones en la nube y modelos de trabajo distribuidos, el tráfico interno de la red cada vez más transporta datos sensibles y flujos operacionales críticos que deben ser protegidos con la misma rigurosidad que el tráfico WAN y de Internet. La segmentación de LAN es un componente arquitectónico clave para reducir el riesgo y mejorar el control operacional dentro de redes empresariales modernas.

Esta sección describe cómo Cato aborda la segmentación de LAN como parte de su arquitectura SASE y Universal Zero Trust Network Architecture (UZTNA) más amplia.

Segmentación de LAN en redes empresariales modernas

El objetivo principal de la segmentación de LAN es limitar la confianza implícita dentro de la red local. Al dividir la LAN en segmentos con controles de acceso explícitos, las organizaciones pueden reducir el movimiento lateral, contener sistemas comprometidos y aplicar la comunicación de menor privilegio entre dispositivos, aplicaciones y servicios.

La segmentación de LAN también mejora la claridad operativa al hacer que las rutas de acceso sean intencionales y revisables. En lugar de depender de redes planas y conectividad amplia, los administradores definen qué sistemas están permitidos comunicarse y bajo qué condiciones.

Tráfico LAN como una brecha de seguridad y visibilidad

En entornos híbridos y orientados a la nube, los controles de seguridad suelen concentrarse en el borde de la red, protegiendo el tráfico que entra o sale de la organización. Como resultado, el tráfico LAN este-oeste puede recibir menos inspección y aplicación, creando un punto ciego para amenazas laterales.

Sin segmentación, un único punto de conexión comprometido puede acceder a una amplia gama de recursos internos. La segmentación de LAN cierra esta brecha al aplicar una inspección consistente y aplicación de políticas a los flujos de tráfico internos, mejorando tanto la postura de seguridad como la visibilidad dentro de la red local.

Relación entre la segmentación de LAN, Zero Trust y SASE

La segmentación de LAN es una extensión práctica de los principios de Zero Trust dentro de la red local. Zero Trust no asume confianza implícita basada en la ubicación de la red y requiere evaluación de políticas explícitas para cada intento de acceso.

Dentro de la plataforma Cato SASE Cloud, la segmentación de LAN aplica estos principios localmente mediante la aplicación de controles basados en políticas en el Socket. Esto permite a las organizaciones extender de manera consistente Zero Trust a través del tráfico LAN, WAN e Internet utilizando un único plano de gestión.

Componentes de la solución de segmentación de LAN de Cato

La segmentación de LAN de Cato se implementa a través de los siguientes componentes principales:

  • Sockets - Imponen segmentación de LAN localmente en cada sitio inspeccionando y controlando el tráfico este-oeste.

  • Firewall LAN - Define e impone políticas de segmentación para el tráfico entre segmentos, incluyendo capacidades de aplicación de la capa 7.

  • Microsegmentación - Aísla hosts dentro del mismo VLAN usando direccionamiento /32 y fuerza el tráfico intra-VLAN a través del Socket para inspección.

  • Aplicación de Gestión de Cato (CMA) y Cato Cloud - Proporciona una única consola para definir y gestionar políticas y configuraciones que implementan la segmentación de LAN. Las políticas se despliegan consistentemente a través del backbone global de Cato Cloud.

Definiendo la Segmentación de LAN en la plataforma Cato

Cato implementa la segmentación de LAN como un control de seguridad basado en políticas que regula el tráfico este-oeste detrás de un sitio del Socket. La segmentación de tráfico local se aplica a través de una combinación de políticas de firewall de LAN y controles de microsegmentación que definen qué usuarios, dispositivos, aplicaciones y servicios pueden comunicarse dentro de la LAN. El Socket segmenta localmente y asegura el tráfico LAN en el sitio físico para controlar la comunicación este-oeste con mínima latencia.

Segmentación lógica versus segmentación física

La segmentación de LAN de Cato se implementa como segmentación lógica aplicada por el Socket. No depende de redes separadas físicamente ni de hardware de segmentación dedicado.

Los VLANs y rangos de IP pueden usarse para definir el alcance de la segmentación, pero no imponen aislamiento por sí mismos. En la plataforma Cato, estos atributos de red se utilizan como criterios de coincidencia dentro de las políticas de firewall de LAN y microsegmentación, mientras que el Socket realiza la aplicación real. Este enfoque permite a los administradores adaptar la segmentación conforme el entorno cambia sin rediseñar la topología de la red o introducir hardware adicional.

Usando Sockets y CMA para aplicar la segmentación

Las políticas de segmentación se definen centralmente en la CMA y se aplican localmente en el Socket en cada sitio. El Socket actúa como el punto de aplicación para todo el tráfico LAN que cruza un límite de confianza definido. Este modelo proporciona control centralizado con aplicación local, asegurando un comportamiento de políticas consistente a través de sitios del Socket mientras mantiene la inspección de tráfico local incluso si la conectividad en la nube está temporalmente no disponible.

Una vez que se han establecido las políticas de segmentación, se puede mejorar aún más la seguridad de LAN habilitando la aplicación IPS en el Socket. El Socket puede inspeccionar el tráfico este-oeste en busca de amenazas mientras se evalúa contra las reglas de firewall de LAN.

Arquitectura de Segmentación de LAN

Esta sección describe la arquitectura de segmentación de LAN en Cato.

Papel del Socket en la aplicación local

El Socket es el punto de aplicación para la segmentación de LAN en cada sitio. Todo el tráfico LAN que cruza un límite de segmentación se inspecciona y controla directamente en el Socket, incluyendo el tráfico entre VLANs. Además, cuando se habilita la microsegmentación, el tráfico entre hosts dentro del mismo VLAN también se inspecciona.

Al aplicar la segmentación localmente, el Socket asegura que el tráfico este-oeste se evalúe con mínima latencia y no dependa de viajes de ida y vuelta a PoPs en la nube de Cato. Esto es especialmente importante para aplicaciones sensibles a la latencia y entornos donde se requiere conectividad local ininterrumpida.

Definición y distribución de políticas centralizada a través de la CMA

Las políticas de segmentación se definen una vez en la CMA y se distribuyen automáticamente a todos los Sockets relevantes. Los administradores gestionan la segmentación utilizando un marco de políticas único que escala fácilmente a un gran número de sitios y admite una incorporación gradual de sitios a la plataforma Cato.

Este modelo centralizado simplifica la gestión del cambio y la auditoría. Las actualizaciones de políticas se aplican consistentemente en todo el entorno, reduciendo la desviación de configuración y eliminando la necesidad de configuraciones de reglas de firewall específicas del sitio.

Firewall de LAN Next Gen Socket como plano de control de segmentación

Cato utiliza el Firewall de LAN Next Gen Socket como el plano de control para imponer la segmentación dentro de la red local. El Firewall de LAN del Socket evalúa el tráfico este-oeste contra la política de seguridad, proporcionando un mecanismo consistente de inspección y aplicación para el tráfico LAN sin enviar tráfico a la nube.

Inspección de capa 7 para tráfico LAN este-oeste

El Firewall de LAN del Socket realiza inspecciones de capa 7 en el tráfico LAN que cruza un límite de confianza definido por política. En lugar de depender únicamente de direcciones IP, puertos o identificadores VLAN, el firewall identifica aplicaciones y protocolos dentro del flujo de tráfico y los evalúa contra la política.

Aplicar decisiones de segmentación basadas en la identidad de la aplicación y los atributos del tráfico permite a los administradores imponer acceso de menor privilegio entre sistemas mientras mantienen diseños de red simples. Las decisiones de segmentación se expresan en términos de seguridad y se aplican consistentemente en el Socket, reduciendo la dependencia de ACLs complejas y minimizando el riesgo de acceso lateral excesivamente permisivo.

Contexto de dispositivo y usuario

El Firewall de LAN del Socket también admite la segmentación utilizando el contexto de dispositivo y usuario. Puedes definir reglas basadas en atributos de dispositivos como versión de SO, fabricante o tipo de dispositivo (por ejemplo, cámaras de seguridad o impresoras), y restringir el acceso en consecuencia. Además, las reglas de Firewall de LAN pueden incluir condiciones basadas en el usuario, como identidad de usuario o atributos como puntuación de riesgo, para aplicar políticas de acceso basadas en quién inicia el tráfico. Esto permite a las políticas de segmentación combinar la red, el dispositivo y el contexto del usuario para un control más preciso sobre el tráfico este-oeste.

Microsegmentación dentro de la LAN

Cato extiende la segmentación de LAN con un modelo de microsegmentación sin agentes que aplica aislamiento a nivel de host individual. La microsegmentación reduce la superficie de ataque dentro de un segmento al prevenir la confianza implícita entre dispositivos, limitando el movimiento lateral incluso cuando los sistemas comparten el mismo VLAN o subred IP.

La microsegmentación fuerza al tráfico intra-VLAN a atravesar el Socket para su inspección y aplicación. El tráfico este-oeste entre hosts es evaluado por el Firewall de LAN del Socket utilizando el mismo marco de políticas aplicado al tráfico entre VLANs.

Solución sin agentes

La microsegmentación de Cato se implementa sin desplegar agentes en los puntos de conexión ni introducir dispositivos de segmentación dedicados. La aplicación se realiza por el Socket, utilizando controles definidos por políticas en lugar de software basado en hosts o rediseño complejo de redes.

Este enfoque sin agentes permite que la microsegmentación se aplique de manera uniforme en dispositivos gestionados, no gestionados y no usuarios, incluyendo servidores, IoT y sistemas OT. También simplifica las operaciones al evitar la gestión del ciclo de vida de los endpoints y las restricciones de compatibilidad.

Aislamiento a nivel de host utilizando direccionamiento /32

Cuando se habilita la microsegmentación, los hosts dentro de un VLAN están lógicamente aislados utilizando direccionamiento /32. Cada dispositivo se trata como su propio punto de conexión aislado, eliminando la accesibilidad peer-to-peer predeterminada dentro de la subred.

Este modelo asegura que los dispositivos no puedan comunicarse directamente entre sí a menos que estén explícitamente permitidos por políticas. Cualquier intento de comunicación lateral debe ser evaluado y permitido por el Socket, aplicando acceso de menor privilegio a nivel de host.

Casos de uso de segmentación

Los siguientes casos de uso de muestra muestran cómo limitar la confianza innecesaria dentro de la LAN mientras se preserva la conectividad empresarial necesaria.

Segmentación de LDAP y Active Directory

Restringir el acceso a los servidores LDAP y Active Directory a solo un grupo de usuarios administradores de TI. Aplica esto en el Socket permitiendo el tráfico a los servidores LDAP/AD solo desde usuarios o dispositivos administradores de TI designados, y bloquea todo otro acceso. Este es un conjunto de reglas de Firewall de LAN que permite el acceso LDAP/AD a los administradores de TI mientras bloquea el acceso para otras fuentes:

LAN_Segmentation_Restrict_LDAP_Server.png

Aislamiento de OT e IoT

La tecnología operativa (OT) y los dispositivos IoT a menudo carecen de controles de seguridad integrados y no pueden admitir agentes de puntos de conexión. Cato habilita el aislamiento de estos dispositivos aplicando políticas de firewall y microsegmentación de LAN directamente en el Socket, permitiendo que los activos OT e IoT se coloquen en segmentos dedicados con rutas de comunicación controladas estrictamente.

Por ejemplo, configure la microsegmentación para el VLAN de cámaras de seguridad, y crea una regla de Firewall de LAN que restrinja el acceso al tipo de dispositivo cámara IP solo al personal de seguridad.

La siguiente imagen muestra un VLAN para cámaras de seguridad configurado con microsegmentación.

LAN_Segmentation_Camera_Microsegmentation.png

Protección de un servidor de pago

La segmentación se utiliza para restringir el acceso a servidores críticos y cargas de trabajo que alojan datos sensibles o aplicaciones fundamentales para el negocio. Cato habilita esto mediante la aplicación de políticas de firewall y microsegmentación de LAN en el Socket, permitiendo que el acceso se defina usando controles basados en aplicaciones donde sea aplicable y controles basados en IP a nivel de host.

Por ejemplo, restringe el acceso a un servidor de procesamiento de pagos solamente a los servidores de aplicación que lo requieran. Aplica esto en el Socket permitiendo el tráfico al servidor de pagos solo desde IPs de servidores de aplicaciones designados o segmentos, y bloquea todo otro acceso.

Este es un conjunto de reglas de Firewall de LAN que permiten el acceso al servidor de pagos desde un servidor de aplicaciones designado mientras bloquean el acceso para otras fuentes:

LAN_Segmentation_Restrict_payment_Server.png