क्या है कैटो LAN विभाजन

Prev Next

समीक्षा

जैसा कि संगठन हाइब्रिड संरचनाओं, क्लाउड अनुप्रयोगों, और वितरित कार्य मॉडलों को अपनाते हैं, आंतरिक नेटवर्क ट्रैफ़िक संवेदनशील डेटा और महत्वपूर्ण संचालन प्रवाह को रखते हुए, WAN और इंटरनेट ट्रैफ़िक के समान कठोरता के साथ सुरक्षा की आवश्यकता होती है। LAN विभाजन आधुनिक उद्यम नेटवर्क में जोखिम को कम करने और संचालन नियंत्रण में सुधार लाने के लिए एक प्रमुख संरचनात्मक घटक है।

यह अनुभाग बताता है कि कैटो अपने व्यापक SASE और यूनिवर्सल जीरो ट्रस्ट नेटवर्क आर्किटेक्चर (UZTNA) के हिस्से के रूप में LAN विभाजन के प्रति दृष्टिकोण कैसे रखता है।

आधुनिक उद्यम नेटवर्क में LAN विभाजन

LAN विभाजन का प्राथमिक लक्ष्य स्थानीय नेटवर्क के भीतर परोक्ष विश्वास को सीमित करना है। LAN को खंडों में विभाजित करके जो स्पष्ट पहुँच नियंत्रण के साथ होते हैं, संगठन पार्श्व गति को कम कर सकते हैं, समझौता प्रणाली नियंत्रित कर सकते हैं, और उपकरणों, अनुप्रयोगों, और सेवाओं के बीच न्यूनतम-विशेषाधिकार संचार लागू कर सकते हैं।

LAN विभाजन संचालन स्पष्टता को भी सुधारता है क्योंकि यह पहुँच मार्गों को इरादतन बनाता है और समीक्षा के लिए उपलब्ध करता है। समतल नेटवर्क और व्यापक कनेक्टिविटी पर निर्भर होने के बजाय, व्यवस्थापक यह परिभाषित करते हैं कि कौन सी प्रणाली संचारित करने की अनुमति है और किन शर्तों के तहत।

LAN ट्रैफ़िक के रूप में सुरक्षा और दृश्यता अंतर

हाइब्रिड और क्लाउड-प्राथमिक वातावरण में, सुरक्षा नियंत्रण अक्सर नेटवर्क के किनारे पर केंद्रित होता है, संगठन में प्रवेश करने या बाहर निकलने वाले ट्रैफ़िक की सुरक्षा करता है। परिणामस्वरूप, पूर्व-पश्चिम LAN ट्रैफ़िक को कम निरीक्षण और प्रवर्तन मिल सकता है, जिससे पार्श्व खतरों के लिए एक अंधा स्थान बनता है।

विभाजन के बिना, एकल समझौता किए गए एंडपॉइंट व्यापक आंतरिक संसाधनों तक पहुँचा सकता है। LAN विभाजन आंतरिक ट्रैफ़िक प्रवाह पर सुसंगत निरीक्षण और नीति प्रवर्तन लागू कर के इस अंतर को बंद करता है, आंतरिक सुरक्षा मुद्रा और दृश्यता में सुधार लाता है।

LAN विभाजन, जीरो ट्रस्ट और SASE के बीच संबंध

LAN विभाजन, जीरो ट्रस्ट सिद्धांतों का स्थानीय नेटवर्क में व्यावहारिक विस्तार है। जीरो ट्रस्ट नेटवर्क स्थान पर आधारित कोई परोक्ष विश्वास मानता नहीं है और प्रत्येक पहुँच प्रयास के लिए स्पष्ट नीति मूल्यांकन की आवश्यकता होती है।

कैटो SASE क्लाउड प्लेटफार्म के भीतर, LAN विभाजन इन सिद्धांतों को स्थानीय रूप से सॉकेट पर नीति-चालित नियंत्रणों को लागू करके लागू करता है। यह संगठनों को एकल प्रबंधन विमान का उपयोग करके LAN, WAN, और इंटरनेट ट्रैफ़िक में जीरो ट्रस्ट को सुसंगत रूप से विस्तारित करने देता है।

कैटो LAN विभाजन समाधान के घटक

कैटो LAN विभाजन निम्नलिखित मुख्य घटकों के माध्यम से लागू किया जाता है:

  • सॉकेट - प्रत्येक साइट पर स्थानीय रूप से पूर्व-पश्चिम ट्रैफ़िक का निरीक्षण और नियंत्रण करके LAN विभाजन लागू करें।

  • LAN फ़ायरवॉल - ट्रैफ़िक खंडों के बीच विभाजन नीतियों को परिभाषित करता है और लागू करता है, जिसमें लेयर 7 प्रवर्तन क्षमताएं शामिल हैं।

  • माइक्रोविभाजन - /32 एड्रेसिंग का उपयोग करके, उसी VLAN में मेज़बानों को अलग करता है और निरीक्षण के लिए सॉकेट के माध्यम से आंतरिक-VLAN ट्रैफ़िक को मजबूर करता है।

  • कैटो प्रबंधन अनुप्रयोग (CMA) और कैटो क्लाउड - LAN विभाजन को लागू करने वाली नीतियों और सेटिंग्स को परिभाषित और प्रबंधित करने के लिए एकल कंसोल प्रदान करता है। नीतियाँ सुसंगत रूप से कैटो क्लाउड वैश्विक रीढ़ के माध्यम से लागू की जाती हैं।

कैटो प्लेटफ़ॉर्म में LAN विभाजन को परिभाषित करना

कैटो LAN विभाजन को एक नीति-चालित सुरक्षा नियंत्रण के रूप में कार्यान्वित करता है जो सॉकेट साइट के पीछे पूर्व-पश्चिम ट्रैफ़िक को नियंत्रित करता है। LAN फ़ायरवॉल नीतियों और माइक्रोविभाजन नियंत्रणों के संयोजन के माध्यम से स्थानीय ट्रैफ़िक विभाजन को लागू किया जाता है जो उपयोगकर्ताओं, उपकरणों, अनुप्रयोगों और सेवाओं को LAN के भीतर संचार करने की अनुमति देता है। सॉकेट स्थानीय साइट पर भौतिक साइट पर LAN ट्रैफ़िक का विभाजन करता है और पूर्व-पश्चिम संचार को न्यूनतम विलंबता के साथ नियंत्रित करता है।

तार्किक विभाजन बनाम भौतिक विभाजन

कैटो LAN विभाजन तार्किक विभाजन के रूप में लागू किया जाता है जो सॉकेट द्वारा लागू होता है। यह भौतिक रूप से अलग नेटवर्क या समर्पित विभाजन हार्डवेयर पर निर्भर नहीं है।

VLANs और IP रेंज को विभाजन सीमा को परिभाषित करने के लिए प्रयोग किया जा सकता है, लेकिन वे अकेले में अलगाव को लागू नहीं करते हैं। कैटो प्लेटफ़ॉर्म में, इन नेटवर्क गुणों को LAN फ़ायरवॉल और माइक्रोविभाजन नीतियों के भीतर मेलिंग मानदंड के रूप में प्रयोग किया जाता है, जबकि सॉकेट वास्तविक प्रवर्तन करता है। यह दृष्टिकोण प्रशासनिक अधिकारियों को पर्यावरण में बदलाव के रूप में विभाजन को अनुकूलित करने की अनुमति देता है बिना नेटवर्क संरचना को फिर से डिज़ाइन किए या अतिरिक्त हार्डवेयर को पेश किए।

सॉकेट और CMA का उपयोग विभाजन प्रवर्तन के लिए

विभाजन नीतियाँ CMA में केंद्रीय रूप से परिभाषित की जाती हैं और प्रत्येक साइट पर सॉकेट पर स्थानीय रूप से लागू की जाती हैं। सॉकेट परिभाषित विश्वास सीमा को पार करने वाले सभी LAN ट्रैफ़िक के लिए प्रवर्तन बिंदु के रूप में कार्य करता है। यह मॉडल स्थानीय प्रवर्तन के साथ केंद्रीकृत नियंत्रण प्रदान करता है, जब क्लाउड कनेक्टिविटी अस्थायी रूप से अनुपलब्ध होती है तब भी स्थानीय ट्रैफ़िक निरीक्षण बनाए रखने के दौरान सॉकेट साइट्स में सुसंगत नीति व्यवहार सुनिश्चित करता है।

विभाजन नीतियाँ लागू होने के बाद, आप सॉकेट पर IPS प्रवर्तन को सक्षम करके LAN सुरक्षा को और बढ़ा सकते हैं। LAN फ़ायरवॉल नियमों के खिलाफ इसे मूल्यांकन करते समय सॉकेट पूर्व-पश्चिम ट्रैफ़िक के खतरों का निरीक्षण कर सकता है।

LAN विभाजन वास्तुकला

यह अनुभाग कैटो में LAN विभाजन की वास्तुकला का वर्णन करता है।

स्थानीय प्रवर्तन में सॉकेट की भूमिका

प्रत्येक साइट पर LAN विभाजन के लिए सॉकेट प्रवर्तन बिंदु है। सभी LAN ट्रैफ़िक जो एक विभाजन सीमा को पार करता है, उसे सॉकेट पर सीधे निरीक्षण और नियंत्रित किया जाता है, जिसमें VLANs के बीच ट्रैफ़िक शामिल होता है। इसके अलावा, जब माइक्रोविभाजन सक्षम होता है, तो उसी VLAN के भीतर मेज़बानों के बीच ट्रैफ़िक का भी निरीक्षण किया जाता है।

स्थानीय रूप से विभाजन लागू करके, सॉकेट सुनिश्चित करता है कि पूर्व-पश्चिम ट्रैफ़िक न्यूनतम विलंबता के साथ मूल्यांकित किया जाता है और कैटो क्लाउड में PoPs के राउंड ट्रिप पर निर्भर नहीं करता है। यह विशेष रूप से विलंबता-संवेदनशील अनुप्रयोगों और वातावरणों के लिए महत्वपूर्ण है जहाँ निर्बाध स्थानीय कनेक्टिविटी की आवश्यकता होती है।

CMA के माध्यम से केंद्रीयकृत नीति परिभाषा और वितरण

विभाजन नीतियाँ एक बार CMA में परिभाषित की जाती हैं और स्वचालित रूप से सभी संबंधित सॉकेट्स पर वितरित की जाती हैं। प्रशासक एकल नीति ढांचे का उपयोग करके विभाजन का प्रबंधन करते हैं जो बड़ी संख्या में साइट्स के लिए आसानी से स्केल करता है और कैटो प्लेटफ़ॉर्म के लिए साइट्स के क्रमिक ऑनबोर्डिंग का समर्थन करता है।

यह केंद्रीयकृत मॉडल परिवर्तन प्रबंधन और लेखा परीक्षा को सरल बनाता है। नीति अपडेट को सुसंगत रूप से पर्यावरण में लागू किया जाता है, विन्यास बहाव को कम करते हुए और साइट-विशिष्ट फ़ायरवॉल नियम सेटिंग्स की आवश्यकता को समाप्त करते हुए।

विभाजन नियंत्रण विमान के रूप में सॉकेट नेक्स्ट जेन LAN फ़ायरवॉल

कैटो स्थानीय नेटवर्क के भीतर विभाजन लागू करने के लिए नियंत्रण विमान के रूप में सॉकेट नेक्स्ट जेन LAN फ़ायरवॉल का उपयोग करता है। सॉकेट LAN फ़ायरवॉल सुरक्षा नीति के खिलाफ पूर्व-पश्चिम ट्रैफ़िक का मूल्यांकन करता है, LAN ट्रैफ़िक के लिए सुसंगत निरीक्षण और प्रवर्तन तंत्र प्रदान करता है बिना ट्रैफ़िक को क्लाउड में भेजे।

पूर्व-पश्चिम LAN ट्रैफ़िक के लिए लेयर 7 निरीक्षण

सॉकेट LAN फ़ायरवॉल एक नीति द्वारा परिभाषित विश्वास सीमा को पार करने वाले LAN ट्रैफ़िक पर लेयर 7 निरीक्षण करता है। IP पतों, पोर्टों, या VLAN पहचानकर्ताओं पर भरोसा करने के बजाय, फ़ायरवॉल ट्रैफ़िक धाराओं के भीतर अनुप्रयोगों और प्रोटोकॉल की पहचान करता है और उन्हें नीति के खिलाफ मूल्यांकन करता है।

अनुप्रयोग पहचान और ट्रैफ़िक विशेषताओं के आधार पर विभाजन निर्णय लागू करना, адмिनिस्ट्रेटर को सिस्टम के बीच न्यूनतम-विशेषाधिकार पहुँच लागू करने की अनुमति देता है जबकि सरल नेटवर्क डिज़ाइन बनाए रखता है। विभाजन निर्णय सुरक्षा शब्दों में व्यक्त किए जाते हैं और सॉकेट पर सुसंगत रूप से लागू किए जाते हैं, जटिल ACLs पर निर्भरता को कम करते हुए और अत्यधिक-प्रस्तुत पार्श्व पहुंच के जोखिम को कम करते हुए।

उपकरण और उपयोगकर्ता संदर्भ

सॉकेट LAN फ़ायरवॉल उपकरण और उपयोगकर्ता संदर्भ का उपयोग करते हुए विभाजन का समर्थन करता है। आप उपकरण विशेषताओं जैसे कि OS संस्करण, निर्माता, या उपकरण प्रकार (उदाहरण के लिए, सुरक्षा कैमरे या प्रिंटर) के आधार पर नियम परिभाषित कर सकते हैं, और पहुँच को तदनुसार प्रतिबंधित कर सकते हैं। इसके अतिरिक्त, LAN फ़ायरवॉल नियमों में उपयोगकर्ता-आधारित शर्तें शामिल हो सकती हैं, जैसे उपयोगकर्ता पहचान या विशेषताएं जैसे जोखिम स्कोर, प्रवर्तन पहुँच नीतियों के आधार पर कि कौन ट्रैफ़िक प्रारंभ कर रहा है। यह विभाजन नीतियों को अधिक सटीक रूप से पूर्व-पश्चिम ट्रैफ़िक पर नियंत्रण के लिए नेटवर्क, उपकरण और उपयोगकर्ता संदर्भ को संयोजित करने की अनुमति देता है।

LAN के भीतर माइनक्रोविभाजन

कैटो LAN विभाजन को एजेंट रहित माइक्रोविभाजन मॉडल के साथ बढ़ाता है जो व्यक्तिगत मेज़बान स्तर पर अलगाव लागू करता है। माइक्रोविभाजन खंड के भीतर हमले की सतह को इस तथ्य को रोकती है कि उपकरणों के बीच परोक्ष विश्वास को रोक कर और पार्श्व गति को सीमित कर देती है भले ही सिस्टम समान VLAN या IP सबनेट शेयर करते हों।

माइक्रोविभाजन आंतरिक-VLAN ट्रैफ़िक को निरीक्षण और प्रवर्तन के लिए सॉकेट से गुजरने के लिए मजबूर करता है। मेज़बानों के बीच पूर्व-पश्चिम ट्रैफ़िक को सॉकेट LAN फ़ायरवॉल द्वारा उसी नीति ढांचे के उपयोग के साथ मूल्यांकित किया जाता है जैसे कि अंतर-VLAN ट्रैफ़िक पर लागू होता है।

एजेंट रहित समाधान

कैटो माइक्रोविभाजन एजेंटों को एन्डपॉइंट्स पर तैनात किए बिना या समर्पित विभाजन उपकरण पेश किए बिना लागू होता है। प्रवर्तन सॉकेट द्वारा नीति-परिभाषित नियंत्रणों का उपयोग करके किया जाता है न कि होस्ट-आधारित सॉफ़्टवेयर या जटिल नेटवर्क पुनःडिज़ाइन द्वारा।

यह एजेंट रहित दृष्टिकोण प्रबंधित, अप्रबंधित और गैर-उपयोगकर्ता उपकरणों सहित सर्वर, IoT, और OT सिस्टम पर समान रूप से लागू करता है। यह एंडपॉइंट जीवनचक्र प्रबंधन और अनुकूलता प्रतिबंधों से बचकर संचालन को सरल करता है।

होस्ट-स्तरीय अलगाव का उपयोग /32 एड्रेसिंग द्वारा

जब माइक्रोविभाजन सक्षम होता है, तो VLAN में मेज़बान तार्किक रूप से /32 एड्रेसिंग का उपयोग करके अलग होता है। प्रत्येक उपकरण को उसके अपने अलग एंडपॉइंट के रूप में देखा जाता है, डिफ़ॉल्ट पीयर-टू-पीयर पहुंच को सबनेट के भीतर से हटा देता है।

यह मॉडल सुनिश्चित करता है कि उपकरण एक-दूसरे के साथ सीधे संवाद नहीं कर सकते, जब तक कि नीति द्वारा स्पष्ट रूप से अनुमति न दी जाए। किसी भी पार्श्व संचार प्रयास का मूल्यांकन और सॉकेट द्वारा अनुमति दी जानी चाहिए, होस्ट स्तर पर न्यूनतम-विशेषाधिकार पहुँच लागू करता है।

विभाजन उपयोग के मामले

निम्नलिखित नमूना उपयोग के मामले दिखाते हैं कि LAN के भीतर अनावश्यक विश्वास को कैसे सीमित किया जाए जबकि आवश्यक व्यापारिक कनेक्टिविटी को संरक्षित किया जाए।

LDAP और एक्टिव डायरेक्टरी विभाजन

केवल IT प्रशासक उपयोगकर्ता समूह के लिए LDAP और एक्टिव डायरेक्टरी सर्वरों तक पहुँच को प्रतिबंधित करें। इसको सॉकेट पर लागू करें द्वारा ट्रैफ़िक को LDAP/AD सर्वरों तक अनुमति देना केवल निर्दिष्ट IT प्रबंधक उपयोगकर्ता या उपकरणों से, और अन्य सभी पहुँच को रोकना। यह LAN फ़ायरवॉल नियमों का एक उदाहरण सेट है जो IT व्यवस्थापक को LDAP/AD तक पहुँच की अनुमति देता है जबकि अन्य स्रोतों के लिए पहुँच को अवरुद्ध करता है:

LAN_Segmentation_Restrict_LDAP_Server.png

OT और IoT अलगाव

ऑपरेशनल टेक्नोलॉजी (OT) और IoT उपकरणों में अक्सर अंतर्निहित सुरक्षा नियंत्रणों का अभाव होता है और यह एन्डपॉइंट एजेंटों का समर्थन नहीं कर सकते। कैटो LAN फ़ायरवॉल और माइक्रोविभाजन नीतियों को सीधे सॉकेट पर लागू करके इन उपकरणों के अलगाव को सक्षम करता है, OT और IoT संसाधनों को समर्पित सेगमेंट में तंग नियंत्रित संचार मार्गों के साथ स्थानांतरित करने की अनुमति देता है।

उदाहरण के लिए, सुरक्षा कैमरा VLAN के लिए माइक्रोविभाजन को कॉन्फ़िगर करें, और एक LAN फ़ायरवॉल नियम बनाएं जो सुरक्षा कर्मियों को केवल IP कैमरा उपकरण के प्रकार तक पहुँच को प्रतिबंधित करता है।

निम्नलिखित छवि माइक्रोविभाजन के साथ कॉन्फ़िगर किए गए सुरक्षा कैमरों के लिए VLAN दिखाती है।

LAN_Segmentation_Camera_Microsegmentation.png

भुगतान सर्वर की सुरक्षा

महत्वपूर्ण सर्वरों तक पहुँच और संवेदनशील डेटा या व्यापार-महत्वपूर्ण अनुप्रयोगों की मेज़बानी वाले वर्कलोड को प्रतिबंधित करने के लिए विभाजन का उपयोग किया जाता है। कैटो इसे सॉकेट पर LAN फ़ायरवॉल और माइक्रोविभाजन नीतियों को लागू करके सक्षम करता है, जहाँ लागू हो वहां अनुप्रयोग-आधारित नियंत्रणों का उपयोग करता है और होस्ट स्तर पर IP-आधारित नियंत्रणों को लागू करता है।

उदाहरण के लिए, केवल उन अनुप्रयोग सर्वरों को भुगतान प्रसंस्करण सर्वर तक पहुँच को प्रतिबंधित करें जिन्हें इसकी आवश्यकता है। इसको सॉकेट पर लागू करें द्वारा ट्रैफ़िक को भुगतान सर्वर तक अनुमति देना केवल निर्दिष्ट अनुप्रयोग सर्वर IP या सेगमेंट से, और अन्य सभी पहुँच को रोकना।

यह LAN फ़ायरवॉल नियमों का एक उदाहरण सेट है जो एक निर्दिष्ट अनुप्रयोग सर्वर से भुगतान सर्वर तक पहुँच की अनुमति देता है जबकि अन्य स्रोतों के लिए पहुँच को अवरुद्ध करता है:

LAN_Segmentation_Restrict_payment_Server.png