Segmentation de réseau - Bonnes pratiques

Prev Next

Vue d'ensemble

La segmentation du réseau aide à améliorer la sécurité et facilite la gestion en divisant le réseau d'entreprise en segments de réseau plus petits. Cet article se concentre sur l'utilisation de l'Application de gestion Cato pour utiliser les segments réseau VLAN et minimiser l'impact d'une éventuelle intrusion réseau. En cas d'intrusion réseau, le VLAN infecté est isolé et ne peut pas se propager à l'ensemble du réseau. Les VLANs peuvent également fournir un contrôle d'accès granulaire, vous pouvez créer des règles de pare-feu pour définir le contrôle d'accès basé sur le rôle des utilisateurs dans l'organisation.

Segmentation de réseau avec Cato Networks

L'Application de gestion Cato vous permet de définir facilement les VLAN pour un site utilisant le Cato Socket. Utilisez la section Réseau pour un site afin de définir les segments de réseau avec le Type de Plage de VLAN. Voir la capture d'écran suivante pour un exemple de segments de réseau VLAN (Réseau > Sites > {Nom du Site} > Configuration du Site > Réseaux) :

Sites_Réseau.png

Vous pouvez ensuite utiliser ces segments de réseau pour augmenter la sécurité du site. Par exemple, vous pouvez créer un VLAN séparé pour le département Finances de l'entreprise et l'utiliser dans une règle de pare-feu WAN. Étant donné que le trafic entre les VLANs est acheminé via le cloud Cato, il est possible qu'il y ait un impact sur les performances réseau pour ce trafic. Cela est vrai même si les VLANs sont situés dans le même emplacement physique.

Segmenter les serveurs pour augmenter la sécurité

Les serveurs contenant des données essentielles et sensibles nécessitent souvent des couches de sécurité supplémentaires. Vous pouvez isoler ces serveurs dans un VLAN séparé et limiter l'accès à ces serveurs. Par exemple, vous pouvez utiliser un VLAN séparé pour les serveurs de bases de données dans votre siège social.

En revanche, les serveurs d'applications ont souvent accès entrant depuis Internet public et peuvent représenter un risque de sécurité potentiel. Nous recommandons d'assigner ces serveurs à un VLAN séparé et d'empêcher les attaquants d'accéder aux serveurs internes et sensibles. Vous pouvez utiliser ce VLAN en tant que DMZ (zone démilitarisée) pour les serveurs accessibles publiquement.

Utiliser les VLANs pour protéger les serveurs et les postes de travail

Les postes de travail et serveurs de l'entreprise peuvent être un risque de sécurité pour votre réseau car si un poste de travail est compromis, alors il peut se propager rapidement sur l'ensemble du réseau. Cependant, lorsque les postes de travail sont dans un VLAN séparé, vous pouvez isoler le VLAN et bloquer la connectivité vers le réseau. Pour permettre la communication entre les réseaux, vous devez configurer une adresse IP de passerelle pour chacun des réseaux VLAN. La capture d'écran suivante montre un exemple de réseaux VLAN séparés pour les serveurs et les postes de travail :

serveurs_et_travail.png

Créer une règle de pare-feu WAN qui permet la connectivité entre ces VLANs. Si l'un des postes de travail de votre réseau est infecté, vous pouvez facilement désactiver cette règle et empêcher l'infection de se propager aux serveurs. Après avoir corrigé les postes de travail infectés, vous pouvez réactiver la règle pour permettre la connectivité entre les postes de travail et le serveur d'application.

Séparer les réseaux pour différents types d'utilisateurs

La segmentation du réseau vous permet de définir différents niveaux d'accès pour les différents groupes d'utilisateurs dans votre organisation. Par exemple, définissez des VLANs distincts pour la gestion, les utilisateurs réguliers et les invités.

Si vous souhaitez fournir un accès WiFi ou réseau pour les invités, cela peut représenter un risque de sécurité potentiel. Segmenter le réseau des invités dans un VLAN séparé qui n'autorise l'accès qu'à Internet, et ils ne peuvent pas accéder aux ressources internes. La capture d'écran suivante montre un VLAN pour les utilisateurs WiFi invités :

vlans1.png

Ensuite, créez une règle dans le pare-feu Internet qui permet à ce VLAN d'accéder à Internet. La capture d'écran suivante montre une règle de pare-feu Internet qui permet au VLAN WiFi Invité d'accéder à Internet :

GuestWiFi_Internet.png

Restreindre le trafic avec des risques de sécurité

En plus de segmenter le réseau pour améliorer la sécurité du réseau, vous pouvez également restreindre les types de trafic qui sont des risques de sécurité potentiels. Par exemple, les protocoles RDP (bureau à distance) et SMB (partage de fichiers) sont souvent utilisés par des intrus pour accéder à des informations sensibles ou pour propager des rançongiciels causant des dommages aux données d'entreprise.

Nous recommandons de configurer le pare-feu WAN pour limiter l'accès à ces protocoles par défaut et n'autoriser ce trafic que lorsque cela est nécessaire. Pour en savoir plus sur la configuration des règles de pare-feu WAN et les meilleures pratiques, consultez Politiques de pare-feu Internet et WAN : Meilleures pratiques.