サイトにマイクロセグメンテーションゼロトラストセキュリティを追加する

Prev Next

概要

マイクロセグメンテーション(ホストレベルのセグメンテーション)は、ホスト間の横方向移動に対するアクセス制御を追加することで、同一ブロードキャストドメイン(例: VLAN)内のトラフィックを保護します。 従来のネットワークファイアウォールは多くの場合、レイヤー3で動作し、必ずしもレイヤー2のトラフィックを検査またはブロックするとは限りません。

Cato でソケットサイトにマイクロセグメンテーションを有効にすると、範囲のサブネットマスクが複数の/32アドレスに分割されます。 その VLAN 内のすべてのホスト間トラフィックは、デフォルトゲートウェイ (ソケット) に送られるよう強制され、関連する Cato ファイアウォールエンジンがトラフィックを評価します。 これにより、VLAN を共有するホスト間の「東西」トラフィックが検査とポリシーの実施のためにファイアウォールを通過することになります。

デバイスに対して最適なオンプレミス セキュリティを提供するために、マイクロセグメンテーションには ソケット ネクスト ジェン LAN ファイアウォール の使用をお勧めします。

なぜ必要なのか

  • 同じ LAN 内のホスト間での許可されていないトラフィックを防止することでリスクを低減します

  • レイヤー2トラフィックに可視性を得ることで、すべてのホスト間通信がゼロトラストポリシーの対象となります

  • セグメンテーションを簡素化 - 多数のVLANを作成する代わりに、ホストレベルでポリシーを適用できる

マイクロセグメンテーションと DHCP 設定

マイクロセグメンテーションは、各デバイスに /32 アドレスを割り当て、すべての東西トラフィックをポリシー評価のためにソケットを通過させることで、ホストレベルの隔離を強化するために DHCP を利用します。 Cato を DHCP サーバーとして使用するか、Cato の DHCP リレーを通じて統合されたサードパーティの DHCP サーバーを使用して、マイクロセグメンテーションを有効にできます。

マイクロセグメンテーションの DHCP 設定オプションの説明は次の通りです:

  • Cato を DHCP サーバーとして使用する場合 - Cato はネットワーク範囲内のホストに直接 IP アドレスを割り当てます。 マイクロセグメンテーションが有効になると、Cato は自動的に /32 アドレス指定を各 DHCP 割り当てに適用し、ソケットを通じて東西方向の検査を強制します。

  • サードパーティDHCPサーバーを使用したDHCPリレー - 外部DHCPサーバーを使用するネットワーク範囲のマイクロセグメンテーションを有効にし、CatoがDHCPリレーとして設定される。 この設定では、外部サーバーが IP アドレスを割り当て、Cato は Cato 管理 DHCP と同様に /32 ホスト ルーティングおよび東西トラフィック検査を自動的に実施します。 既存の DHCP インフラストラクチャを変更することなく、ゼロトラスト セグメンテーションを適用できます。

注:

DHCP リレーへのマイクロセグメンテーションのサポートには、Socket バージョン 24.0.21570 以上を実行している物理 Socket サイトが必要です。

ライセンス

マイクロセグメンテーションにはアセットセキュリティ ライセンスが必要です。

事前条件

  • Socket v22.x 以上を備えた物理ソケット

  • ネイティブ範囲および VLAN ネットワーク範囲をサポート

  • セキュリティ要件に基づいて、マイクロセグメンテーションでカバーされるデバイスへの関連トラフィックを許可するように LAN または WAN ファイアウォールポリシーを設定します

マイクロセグメンテーション用 OS の検証

以下のオペレーティング システムは、Cato によりマイクロセグメンテーションのサポートが検証されています。 異なる OS を使用するデバイスにマイクロセグメンテーションを適用する前に、OS が環境で正しく機能することを確認することをお勧めします。

  • Android Samsung Galaxy A24 SM-A245F/DSN

  • BusyBox DHCP クライアント(Linux 18.04.6 LTS Ubuntu Debian OS に基づく)

  • iOS 18.3.1

  • Linux 18.04.6 LTS Ubuntu Debian (Bionic Beaver)

  • macOS Apple M4 Pro 15.3.2 (24D81)

  • Printer HP LaserJet Pro MFP M428fdn

  • Printer Brother モデル MFC-L2700DW

  • Windows 11

  • Windows 10 ESX VM: Windows 10 Enterprise, 22H2 19045.5608 (64-bit オペレーティング システム, x64 ベース プロセッサー)

  • Windows Server 2022 ESX VM データセンター, AMD EPYC 7413 24-コア プロセッサー 2.65 GHz (64-bit オペレーティング システム, x64 ベース プロセッサー)

  • Windows Server 2019  ESX VM 標準 AMD EPYC 7413 24-コア プロセッサー 2.65 GHz (64-bit オペレーティング システム, x64 ベース プロセッサー)

  • Yealink IP 電話 SIP-T23G & SIP-T40G

マイクロセグメンテーションの展開に関する推奨事項

マイクロセグメンテーションの展開により、ネットワーク内の横方向の移動を制限するセキュリティポリシーを厳密に施行している間に、正当なトラフィックが妨げられる可能性があります。 ネットワークでマイクロセグメンテーションを成功裏に展開するためにこれらの推奨事項に従ってください。

  1. アカウントでマイクロセグメンテーションを段階的に有効化し、単一の範囲から開始してください。

  2. マイクロセグメンテーションは、現在の DHCP リース時間が終了した後、およびデバイスが新しい DHCP IP を要求した後にのみ有効になるため、次のことを行ってください:

    1. アカウント設定のDHCP リース時間を上書きし、ネットワーク範囲の DHCP リース時間を短縮します。最小値は 1 分です。

    2. アカウント全体のマイクロセグメンテーションを有効にするときは、一時的にアカウントレベルの DHCP リース時間を短縮してください。 マイクロセグメンテーションが正常に機能していることを確認した後、DHCP リース時間を以前の設定に戻すことができます。

      注: デフォルトの DHCP リース時間は 72 時間 (3 日) です。

  3. ネットワーク範囲内のデバイスへの影響を監視します:

    1. ファイアウォールポリシーに基づいて、デバイスがアカウント内の許可されたエンティティと通信できることを確認します。

    2. デバイスがインターネットリソースへの完全な接続性を持つことを確認してください。

      マイクロセグメンテーションは東西のVLAN内トラフィック用であり、インターネットトラフィックへの影響はありません

  4. ルーティングを左右対称にすることで、Intra-VLAN トラフィックが左右対称的にソケットを通じてルーティングされるようにします。 マイクロセグメンテーションで保護されたデバイスには、Cato を DHCP サーバーとして使用することをお勧めします。

    たとえば、静的 IP を持っていて、Cato の /32 割り当てられたサブネットマスクで誤って構成されていないプリンタは、サイトの背後にある他のデバイスと通信できません。

ネットワーク範囲のマイクロセグメンテーションを有効にする

新規または既存のネットワーク範囲をマイクロセグメンテーション用に設定します。 この設定により、サイト内の各ホストに自動的に /32 サブネットマスクが割り当てられます。 その後、ソケット LAN または WAN ファイアウォールポリシーをレビューして、セグメント化されたトラフィックが許可されているかどうかを確認します。

DHCP_Microsegmentation.png

サイトの背後のネットワーク範囲に対してマイクロセグメンテーションを有効にするには:

  1. ナビゲーションメニューから、ネットワーク>サイトをクリックし、サイトを選択します。

  2. ナビゲーションメニューから、サイト設定>ネットワークをクリックします。

  3. 新規をクリックするか、DHCP 設定列内のネットワーク範囲をクリックします。

    IP範囲パネルが開きます。

  4. ネットワークのタイプをサポートされている範囲に設定します。

  5. 他のネットワーク範囲の設定を入力します。例: VLAN、サブネット など…

  6. DHCP 設定を定義します:

    • CatoをDHCPサーバーとして使用するには:

      • DHCP タイプをDHCP 範囲に設定し、この別DHCP 範囲にホストのための IP アドレス範囲を入力します。

    • DHCP リレーを使用してサードパーティ DHCP サーバーを設定するには:

      1. DHCP タイプを DHCP リレーに設定します。

      2.  DHCP リレー グループで、このネットワーク用の DHCP リレー グループを選択します。

        DHCP リレー グループおよび Cato を DHCP リレーとして設定する方法について詳しくは、Cato を DHCP リレーとして設定するを参照してください。

  7. DHCP ベースのマイクロセグメンテーションを選択します。

  8. 適用をクリックし、次に保存をクリックします。

マイクロセグメンテーションのロールバックに関する推奨事項

ネットワークで展開されたマイクロセグメンテーションをロールバックして元に戻す必要がある場合は、ネットワークへの影響を最小限に抑えるためにこれらの推奨事項に従ってください。

  1. アカウントでマイクロセグメンテーションを段階的に無効にし、単一の範囲から開始してください。

  2. マイクロセグメンテーションの無効化は、現在の DHCP リース時間が終了し、デバイスが新しい DHCP IP を要求した後にのみ有効になるため、次のことを行ってください:

    1. アカウント設定のDHCP リース時間を上書きし、ネットワーク範囲の DHCP リース時間を短縮します。最小値は 1 分です。

    2. アカウント全体のマイクロセグメンテーションを無効にするときは、一時的にアカウントレベルの DHCP リース時間を短縮してください。 マイクロセグメンテーションが正常に機能していることを確認した後、DHCP リース時間を以前の設定に戻すことができます。

      注: デフォルトの DHCP リース時間は 72 時間 (3 日) です。

既知の制限事項

  • Linux ベースのシステムでは、マイクロ セグメンテーションを有効にしても、ルーターに接続された2つのデフォルトルートが既に存在している場合、デフォルトゲートウェイのルートエントリは作成されません。

    対策方法の詳細については、この記事を参照してください。