Qu'est-ce que la Segmentation LAN de Cato

Prev Next

Vue d'ensemble

Alors que les organisations adoptent des architectures hybrides, des applications cloud et des modèles de travail distribués, le trafic réseau interne transporte de plus en plus de données sensibles et des flux opérationnels critiques qui doivent être protégés avec la même rigueur que le trafic WAN et Internet. La segmentation LAN est un élément architectural clé pour réduire les risques et améliorer le contrôle opérationnel au sein des réseaux d'entreprise modernes.

Cette section décrit comment Cato aborde la segmentation LAN dans le cadre de son architecture SASE et Universal Zero Trust Network (UZTNA) plus large.

Segmentation LAN dans les réseaux d'entreprise modernes

L'objectif principal de la segmentation LAN est de limiter la confiance implicite au sein du réseau local. En divisant le LAN en segments avec des contrôles d'accès explicites, les organisations peuvent réduire les mouvements latéraux, contrôler les systèmes compromis et imposer une communication de moindre privilège entre les appareils, les applications et les services.

La segmentation LAN améliore également la clarté opérationnelle en rendant les chemins d'accès intentionnels et révisables. Au lieu de s'appuyer sur des réseaux plats et une connectivité étendue, les administrateurs définissent quels systèmes sont autorisés à communiquer et dans quelles conditions.

La circulation LAN par rapport à une faille de sécurité et de visibilité

Dans les environnements hybrides et axés sur le cloud, les contrôles de sécurité sont souvent concentrés au niveau du bord du réseau, protégeant le trafic entrant ou sortant de l'organisation. En conséquence, le trafic LAN est-ouest peut recevoir moins d'inspection et d'application, créant un angle mort pour les menaces latérales.

Sans segmentation, un seul point d'accès compromis peut accéder à une vaste gamme de ressources internes. La segmentation LAN comble cette lacune en appliquant une inspection cohérente et une application de la politique aux flux de trafic interne, améliorant à la fois la posture de sécurité et la visibilité dans le réseau local.

Relation entre la segmentation LAN, Zero Trust et SASE

La segmentation LAN est une extension pratique des principes de Zero Trust dans le réseau local. Zero Trust suppose aucune confiance implicite basée sur la localisation du réseau et nécessite une évaluation explicite de la politique pour chaque tentative d'accès.

Dans la plateforme Cato SASE Cloud, la segmentation LAN applique ces principes localement en imposant des contrôles basés sur des politiques sur la Socket. Cela permet aux organisations d'étendre Zero Trust de manière cohérente sur le LAN, le WAN et le trafic Internet en utilisant un seul plan de gestion.

Composants de la solution de segmentation LAN Cato

La segmentation LAN Cato est mise en œuvre à travers les composants principaux suivants :

  • Sockets - Appliquer la segmentation LAN localement sur chaque site en inspectant et en contrôlant le trafic est-ouest.

  • Pare-feu LAN - Définit et impose des politiques de segmentation pour le trafic entre les segments, y compris les capacités d'application de la couche 7.

  • /32.

  • Application de gestion Cato (CMA) et le Cloud Cato - Fournissent une console unique pour définir et gérer les politiques et paramètres qui implémentent la segmentation LAN. Les politiques sont déployées de manière cohérente à travers le backbone global du Cloud Cato.

Définir la segmentation LAN dans la plateforme Cato

Cato implémente la segmentation LAN comme un contrôle de sécurité basé sur les politiques qui régit le trafic est-ouest derrière un site Socket. La segmentation du trafic local est appliquée par une combinaison de politiques de pare-feu LAN et de contrôles de microsegmentation qui définissent quels utilisateurs, appareils, applications et services sont autorisés à communiquer au sein du LAN. La Socket segmente et sécurise localement le trafic LAN sur le site physique pour contrôler la communication est-ouest avec une latence minimale.

Segmentation logique contre segmentation physique

La segmentation LAN Cato est mise en œuvre comme segmentation logique appliquée par la Socket. Elle ne dépend pas de réseaux physiquement séparés ou de matériel de segmentation dédié.

Les VLAN et les plages IP peuvent être utilisés pour définir la portée de la segmentation, mais ils n'appliquent pas l'isolement par eux-mêmes. Dans la plateforme Cato, ces attributs de réseau sont utilisés comme critères de correspondance dans les politiques de pare-feu LAN et de microsegmentation, tandis que la Socket effectue l'application proprement dite. Cette approche permet aux administrateurs d'adapter la segmentation à mesure que l'environnement évolue sans repenser la topologie du réseau ou introduire du matériel supplémentaire.

Utilisation des Sockets et du CMA pour appliquer la segmentation

Les politiques de segmentation sont définies de manière centralisée dans le CMA et appliquées localement sur la Socket à chaque site. La Socket agit comme le point d'application pour tout le trafic LAN qui traverse une limite de confiance définie. Ce modèle fournit un contrôle centralisé avec une application locale, assurant un comportement de politique cohérent sur les sites Socket tout en maintenant l'inspection du trafic local même si la connectivité cloud est temporairement indisponible.

Une fois les politiques de segmentation en place, vous pouvez renforcer la sécurité LAN en activant l'application IPS sur la Socket. La Socket peut inspecter le trafic est-ouest pour les menaces car il est évalué par rapport aux règles de pare-feu LAN.

Architecture de segmentation LAN

Cette section décrit l'architecture de la segmentation LAN dans Cato.

Rôle de la Socket dans l'application locale

La Socket est le point d'application pour la segmentation LAN sur chaque site. Tout le trafic LAN qui traverse une limite de segmentation est inspecté et contrôlé directement sur la Socket, y compris le trafic entre VLANs. De plus, lorsque vous activez la microsegmentation, le trafic entre les hôtes au sein du même VLAN est également inspecté.

En appliquant la segmentation localement, la Socket garantit que le trafic est-ouest est évalué avec une latence minimale et ne dépend pas de voyages aller-retour vers des PoPs dans le Cloud Cato. Cela est particulièrement important pour les applications sensibles à la latence et les environnements où une connectivité locale ininterrompue est requise.

Définition et distribution centralisée de la politique via le CMA

Les politiques de segmentation sont définies une fois dans le CMA et distribuées automatiquement à toutes les Sockets concernées. Les administrateurs gèrent la segmentation en utilisant un seul cadre politique qui s'adapte facilement à un grand nombre de sites et prend en charge l'intégration progressive des sites vers la plateforme Cato.

Ce modèle centralisé simplifie la gestion des modifications et l'audit. Les mises à jour de politique sont appliquées de manière cohérente à travers l'environnement, réduisant la dérive de configuration et éliminant le besoin de paramètres de règle de pare-feu spécifiques au site.

Pare-feu LAN Socket nouvelle génération en tant que plan de contrôle de segmentation

Cato utilise le pare-feu LAN Socket nouvelle génération comme plan de contrôle pour appliquer la segmentation au sein du réseau local. Le pare-feu LAN Socket évalue le trafic est-ouest par rapport à la politique de sécurité, fournissant un mécanisme d'inspection et d'application cohérent pour le trafic LAN sans envoyer le trafic au cloud.

Inspection de la couche 7 pour le trafic LAN est-ouest

Le pare-feu LAN Socket effectue une inspection de la couche 7 sur le trafic LAN qui traverse une limite de confiance définie par la politique. Plutôt que de s'appuyer uniquement sur les adresses IP, les ports ou les identificateurs VLAN, le pare-feu identifie les applications et les protocoles dans le flux de trafic et les évalue par rapport à la politique.

L'application des décisions de segmentation basée sur l'identité des applications et les attributs de trafic permet aux administrateurs d'imposer un accès de moindre privilège entre les systèmes tout en maintenant des conceptions réseau simples. Les décisions de segmentation sont exprimées en termes de sécurité et appliquées de manière cohérente à la Socket, réduisant la dépendance aux ACL complexes et minimisant le risque de sur-permission d'accès latéral.

Contexte de périphérique et d'utilisateur

Le pare-feu LAN Socket prend également en charge la segmentation utilisant le contexte de périphérique et d'utilisateur. Vous pouvez définir des règles basées sur les attributs des appareils tels que la version de l'OS, le fabricant ou le type d'appareil (par exemple, les caméras de sécurité ou les imprimantes), et restreindre l'accès en conséquence. De plus, les règles du pare-feu LAN peuvent inclure des conditions basées sur l'utilisateur, telles que l'identité de l'utilisateur ou des attributs comme le score de risque, pour imposer des politiques d'accès basées sur qui initie le trafic. Cela permet aux politiques de segmentation de combiner le contexte réseau, d'appareil et d'utilisateur pour un contrôle plus précis du trafic est-ouest.

Microsegmentation au sein du LAN

Cato étend la segmentation LAN avec un modèle de microsegmentation sans agent qui impose l'isolement au niveau des hôtes individuels. La microsegmentation réduit la surface de l'attaque au sein d'un segment en empêchant la confiance implicite entre les appareils, limitant les mouvements latéraux même lorsque les systèmes partagent le même VLAN ou sous-réseau IP.

La microsegmentation force le trafic intra-VLAN à traverser la Socket pour inspection et application. Le trafic est-ouest entre les hôtes est évalué par le pare-feu LAN Socket en utilisant le même cadre politique appliqué au trafic inter-VLAN.

Solution sans agent

La microsegmentation Cato est mise en œuvre sans déployer d'agents sur les endpoints ou introduire des dispositifs de segmentation dédiés. L'application est effectuée par la Socket, utilisant des contrôles définis par les politiques plutôt que des logiciels basés sur l'hôte ou une reconfiguration complexe du réseau.

Cette approche sans agent permet d'appliquer la microsegmentation de manière uniforme sur des appareils gérés, non gérés et non usagers, y compris les serveurs, IoT et systèmes OT. Elle simplifie également les opérations en évitant la gestion du cycle de vie des endpoints et les contraintes de compatibilité.

Isolement au niveau des hôtes utilisant l'adressage /32

Lorsque la microsegmentation est activée, les hôtes au sein d'un VLAN sont isolés logiquement en utilisant l'adressage /32. Chaque appareil est traité comme son propre point de terminaison isolé, supprimant la connectivité par défaut de pair à pair au sein du sous-réseau.

Ce modèle garantit que les appareils ne peuvent pas communiquer directement entre eux à moins d'être explicitement autorisés par la politique. Tout essai de communication latérale doit être évalué et autorisé par la Socket, appliquant un accès de moindre privilège au niveau des hôtes.

Cas d'utilisation de la segmentation

Les exemples de cas d'utilisation suivants montrent comment limiter la confiance inutilement dans le LAN tout en préservant la connectivité commerciale nécessaire.

Segmentation de LDAP et Active Directory

Restreindre l'accès aux serveurs LDAP et Active Directory à seulement un groupe d'utilisateurs admin IT. Appliquez ceci sur la Socket en permettant le trafic vers les serveurs LDAP/AD uniquement à partir des utilisateurs ou appareils admin IT désignés, et bloquez tout autre accès. Ceci est un exemple de règles de pare-feu LAN permettant l'accès LDAP/AD aux Admins IT tout en bloquant l'accès pour d'autres Sources:

Segmentation_LAN_Restriction_Serveur_LDAP.png

Isolation OT et IoT

Les appareils de technologie opérationnelle (OT) et IoT manquent souvent de contrôles de sécurité intégrés et ne peuvent pas prendre en charge les agents de terminaux. Cato permet l'isolement de ces appareils en appliquant les politiques de pare-feu LAN et de microsegmentation directement sur la Socket, permettant aux actifs OT et IoT d'être placés dans des segments dédiés avec des chemins de communication étroitement contrôlés.

Par exemple, configurez la microsegmentation pour le VLAN de caméra de sécurité, et créez une règle de pare-feu LAN qui restreint l'accès à ce type de caméra IP uniquement au personnel de sécurité.

L'image suivante montre un VLAN pour les caméras de sécurité configuré avec la microsegmentation.

Segmentation_LAN_Caméra_Microsegmentation.png

Protection d'un serveur de paiement

La segmentation est utilisée pour restreindre l'accès aux serveurs critiques et aux charges de travail qui hébergent des données sensibles ou des applications critiques pour l'entreprise. Cato permet cela en appliquant les politiques de pare-feu LAN et de microsegmentation sur la Socket, permettant de définir l'accès en utilisant des contrôles basés sur des applications là où cela est applicable et des contrôles basés sur IP au niveau des hôtes.

Par exemple, limitez l'accès à un serveur de traitement de paiement uniquement aux serveurs d'application qui en ont besoin. Appliquez ceci sur la Socket en permettant le trafic vers le serveur de paiement uniquement à partir des IP ou segments de serveur d'application désignés et bloquez tout autre accès.

Ceci est un exemple de règles de pare-feu LAN permettant l'accès au serveur de paiement depuis un serveur d'Application désigné tout en bloquant l'accès pour d'autres Sources:

Segmentation_LAN_Restriction_Serveur_de_paiement.png