Bonnes pratiques Socket: VLANs vs. Plages routées

Prev Next

L'article suivant couvre le cas où le Socket Cato est utilisé à la fois pour la connectivité WAN et pour le pare-feu en tant que service. Dans ce cas, la sécurité est un objectif majeur du déploiement. Cet article est moins pertinent pour les situations où Cato Networks est utilisé principalement pour la connectivité WAN mondiale.

Introduction

Jusqu'à récemment, il était assez courant d'avoir une topologie avec un commutateur L3 interne gérant tous les VLANs internes. Le commutateur principal aurait une interface L3 pour chaque VLAN servant de passerelle par défaut. Le routage était effectué en interne sur le commutateur, c'est-à-dire que le trafic entre les VLANs restait à l'intérieur du commutateur. Seul le trafic vers Internet ou le WAN aurait passé jusqu'au pare-feu. Voir exemple ci-dessous :

L3Switch.png

Dans la topologie ci-dessus, le routage entre les VLANs internes est effectué sur le commutateur principal L3. Seul le trafic Internet serait dirigé vers le pare-feu pour inspection L4. Il est rare d'avoir des ACL (Listes de contrôle d'accès) entre les VLANs internes pour les raisons suivantes :

  1. Difficile à gérer - les ACL doivent être créées en utilisant l'interface CLI, très encombrant.

  2. Vérifiez le trafic bloqué - les journaux de trafic peuvent principalement être examinés en utilisant des commandes CLI et non avec des interfaces graphiques claires comme les pare-feu ont de nos jours.

  3. Activer les ACL L3 consommerait la puissance du processeur du commutateur.

  4. Il est très compliqué d'avoir un VLAN isolé qui n'a pas d'accès à l'entreprise.

Finalement, la plupart des réseaux avaient un routage illimité et un accès entre les VLANs internes. Une épidémie de virus dans l'un des VLANs serait très difficile (presque impossible) à contenir.

Déplacement du L3 vers un appareil de sécurité

Alors que les cyberattaques continuent d'augmenter et que les logiciels malveillants se développent dans la nature, les conceptions de réseau ont commencé à se déplacer vers un routage L3 sur un appareil de sécurité - Pare-feu. Similaire à la topologie ci-dessus, mais avec une différence principale: tous les commutateurs agissent comme des appareils L2, tandis que l'appareil Pare-feu effectue le routage L3 entre les VLANs internes. Voir exemple ci-dessous :

L2_Switch_et_Firewall_routage_inter-VLAN.png

Dans la topologie ci-dessus, le pare-feu agit comme un routeur sur une borne. Le trafic entre les PCs du VLAN 10 et les PCs du VLAN 20 passerait par le Pare-feu.

Naturellement, cette approche offre beaucoup plus de contrôle et de sécurité. Il est très facile d'isoler un VLAN infecté du réseau. Il est également facile d'avoir un VLAN avec accès Internet seulement (par exemple pour le réseau des invités).

Socket Cato : VLANs vs. Plages routées

Le Socket Cato supporte (principalement) deux configurations :

  • VLAN - similaire au routage L3 sur le Pare-feu, le Socket possède une interface L3 pour chaque VLAN et agit comme une passerelle par défaut.

  • Plage routée - route statique. Utilisé dans la première topologie où le Socket a des routes via le commutateur L3 vers les VLANs internes.

Bien que les deux conceptions de réseau soient prises en charge par Cato, la meilleure pratique pour une nouvelle conception serait les VLANs. Tant qu'il n'y a pas de limitations ou d'exigences spéciales, la meilleure façon de configurer un Socket serait similaire au L3 sur la topologie de Pare-feu. Voir exemple ci-dessous :

L3_switch_catoCloud.png

Avantages d'avoir des VLANs sur le Socket

  1. Gestion - le Socket peut agir comme passerelle par défaut pour chaque VLAN + fournir une plage DHCP pour chaque VLAN. Tout est géré depuis l'application de gestion Cato.

  2. Contrôle - en cas d'épidémie de virus dans l'un des VLANs, ce VLAN peut être facilement et immédiatement isolé soit par une règle de pare-feu WAN ou même en supprimant la passerelle par défaut pour ce VLAN.

  3. Sécurité - lorsqu'il est nécessaire de créer un VLAN complètement isolé comme le Wifi pour les invités, le Socket peut facilement bloquer l'accès WAN/ entreprise pour ce réseau et n'autoriser que l'accès Internet.

  • Faites attention par conception tout le trafic WAN passe au PoP. Cela inclut à la fois le trafic de site à site et inter-VLAN. C'est-à-dire, le trafic entre les VLANs dans le même bureau ne sera pas routé dans le Socket par défaut. Ce point est couvert dans la section suivante.

Préoccupations courantes et résolutions conseillées pour le routage L3 sur le Socket

  1. Créer et gérer des règles de sécurité entre les VLANs internes - en réalité, il n'est pas le plus important d'avoir des centaines de règles uniques permettant le trafic inter-VLAN. La capacité plus importante est d'avoir le moyen immédiat d'isoler un VLAN infecté. La défense de sécurité efficace sera fournie par les services de sécurité avancés de Cato, comme Anti-Malware et IPS. Anti-Malware et IPS fourniront une inspection L7 authentique pour le trafic interne et externe.

  2. Performance - lorsqu'il s'agit de transférer le routage inter-VLAN vers un appareil de sécurité, la préoccupation immédiate qui se pose est la capacité de bande passante. Les commutateurs L3 hérités manquaient de Sécurité, mais avaient clairement des Performances élevées. Pour aborder ce point, nous aimerions fournir quelques faits :

    • En dehors des centres de données, les bureaux communs ont peu de VLANs comme Utilisateurs, Imprimantes et Wifi pour invités. Quand vous y pensez, il n'y a pas de véritable raison permettant le trafic entre ces VLANs. Ils ont principalement besoin d'accès aux ressources de l'entreprise dans le centre de données, ou même simplement d'accès aux services cloud comme Office 365, Skype et Salesforce.

    • Le trafic de petit volume tel que des utilisateurs vers des imprimantes, peut fonctionner parfaitement en allant au PoP et en revenant du Socket. Les utilisateurs ne remarqueront aucune différence lorsqu'un travail d'impression a un retard supplémentaire de 20 ms, mais les administrateurs TI auront une bien meilleure sécurité et contrôle.

    • Si un routage haut débit 1Gbps est encore un impératif, le Socket Cato prend en charge la capacité de routage local. Le routage local permet un routage dans le Socket, c'est-à-dire que le trafic entre une paire de VLANs restera dans le Socket. Ce type de configuration contourne les services de sécurité L7 de Cato (Anti-Malware et IPS). Néanmoins, si n'importe lequel poste de travail est infecté, une fois qu'il communiquera avec un proxy Externe C&C ou malveillant, il sera détecté et une Alerte sera signalée.