ネットワークセグメンテーション - ベストプラクティス

Prev Next

概要

ネットワークセグメンテーションは、企業のネットワークをより小さなネットワークセグメントに分割することで、セキュリティを向上させ、管理しやすくします。 この記事では、可能なネットワーク侵入の影響を最小限に抑えるため、Cato管理アプリケーションを用いてVLANネットワークセグメントを使用する方法に焦点を当てています。 ネットワークへの侵入がある場合、感染したVLANは隔離され、全体のネットワークには拡散しません。 VLANsは、詳細なアクセス制御も提供でき、組織内のユーザーロールに基づいたアクセス制御を定義するためのファイアウォールルールを作成することができます。

Cato Networksによるネットワークセグメンテーション

Cato管理アプリケーションを使用すると、Cato Socketを利用するサイトのVLANを簡単に定義できます。 サイトのネットワークセグメントを範囲タイプをVLANで定義するために、そのサイトの ネットワークセクションを使用します。 以下のスクリーンショットでVLANネットワークセグメントの例を示します (ネットワーク > サイト > {サイト名} > サイト設定 > ネットワーク):

Sites_Network.png

これらのネットワークセグメントを使用して、サイトのセキュリティを強化することができます。 例えば、企業の財務部門のために別のVLANを作成し、それをWANファイアウォールルールで使用することができます。 VLAN間のトラフィックはCato Cloudを経由してルーティングされるため、このトラフィックがネットワークパフォーマンスに影響を与える可能性があります。 これは、VLANが同じ物理的ロケーションにあっても当てはまります。

サーバーをセグメント化してセキュリティを強化する

重要で機密性の高いデータを含むサーバーは、しばしば追加のセキュリティ層を必要とします。 これらのサーバーを別のVLANに分離し、アクセスを制限することができます。 例えば、企業の本社にあるデータベースサーバー用に別のVLANを使用することができます。

一方、アプリケーションサーバーはパブリックインターネットからインバウンドアクセスを持ち、潜在的なセキュリティリスクとなる可能性があります。 これらのサーバーを別のVLANに割り当て、攻撃者が内部および機密性の高いサーバーにアクセスするのを防ぐことをお勧めします。 このVLANをパブリックアクセスが可能なサーバーのDMZ(非武装地帯)として使用することができます。

サーバーやワークステーションを保護するためにVLANを使用する

企業のワークステーションおよびサーバーは、ネットワークに対してセキュリティリスクとなる可能性があり、ワークステーションが侵害されると、ネットワーク全体に素早く広がります。 ただし、ワークステーションが別のVLANに配置されている場合、VLANを隔離してネットワークへの接続をブロックすることができます。 ネットワーク間の通信を許可するには、各VLANネットワークに対してゲートウェイIPアドレスを設定する必要があります。 以下のスクリーンショットは、サーバーとワークステーション用に分割されたVLANの例を示しています:

servers_and_work.png

これらのVLAN間の接続を許可するWANファイアウォールルールを作成します。 ネットワーク内のワークステーションが感染した場合、このルールを簡単に無効にしてサーバーへの感染拡大を防ぐことができます。 感染したワークステーションを修復した後、このルールを再び有効にして、ワークステーションとアプリケーションサーバー間の接続を許可できます。

異なるユーザータイプのためにネットワークを分割する

ネットワークセグメンテーションを使用することで、組織内の異なるユーザーグループに異なるアクセスレベルを定義できます。 例えば、管理、一般ユーザー、ゲストのために別のVLANを定義します。

ゲストにWiFiまたはネットワークアクセスを提供したい場合、これは潜在的なセキュリティリスクになる可能性があります。 ゲストネットワークをインターネットへのアクセスのみを許可し、内部リソースへのアクセスを許可しない別のVLANにセグメント化します。 以下のスクリーンショットは、ゲストWiFiユーザーのためのVLANを示しています:

vlans1.png

次に、このVLANがインターネットにアクセスすることを許可するインターネットファイアウォール内にルールを作成します。 以下のスクリーンショットは、ゲストWiFi VLANがインターネットにアクセスすることを許可するインターネットファイアウォールルールを示しています:

GuestWiFi_Internet.png

セキュリティリスクがあるトラフィックを制限する

ネットワークセキュリティを向上させるためにネットワークをセグメント化することに加えて、潜在的なセキュリティリスクであるトラフィックタイプも制限できます。 例えば、RDP(リモートデスクトップ)およびSMB(ファイル共有)プロトコルは、侵入者が機密情報にアクセスしたり、ランサムウェアを拡散して企業データに損害を与えたりするためによく使用されます。

WANファイアウォールを設定し、これらのプロトコルへのアクセスをデフォルトで制限し、必要に応じてのみこのトラフィックを許可することをお勧めします。 WANファイアウォールルールの設定およびベストプラクティスの詳細については、リンクのインターネットおよびWANファイアウォールポリシーベストプラクティスをご覧ください。