ソケットのベストプラクティス:VLAN 対 ルーテッドレンジ

Prev Next

この記事では、CatoソケットがWAN接続とFirewall-as-a-serviceの両方に使用されるケースを取り上げています。 その場合、セキュリティは導入の主要な目標となります。 この記事は、Cato Networks が WAN/グローバル接続のために使用される場合の状況にはあまり関係ありません。

序論

ここ最近までは、すべての内部 VLAN を管理する内部 L3 スイッチのトポロジーを持つことがかなり一般的でした。 バックボーン スイッチは、デフォルト ゲートウェイとして機能する各 VLAN の L3 インタフェースを持っていました。 ルーティングはスイッチ内で内部的に行われる、つまり VLAN 間のトラフィックはスイッチ内に留まります。 インターネットまたは WAN へのトラフィックのみがファイアウォールまで上がります。 以下の例を参照:

L3Switch.png

上記のトポロジーでは、内部 VLAN 間のルーティングは L3 バックボーン スイッチ上で行われます。 インターネット トラフィックのみがファイアウォールへL4検査のために送信されます。 内部 VLAN 間に ACL (アクセス リスト) があることはまれです。その理由は以下の通りです:

  1. 管理が難しい - ACL は CLI を使用して作成する必要があり、非常に面倒です。

  2. ブロックされたトラフィックを確認する - トラフィックログは主に CLI コマンドを使用して確認され、現代のファイアウォールのように明確な GUI では確認できません。

  3. L3 ACL を有効にすると、スイッチの CPU 使用率を消費します。

  4. 孤立したVLANを持つのは非常に複雑で、企業のアクセスがない。

最終的に、ほとんどのネットワークは内部 VLAN 間のルーティングとアクセスが無制限でした。 VLAN のいずれかでウイルス感染が発生した場合、対応が非常に難しい(ほぼ不可能)です。

L3 をセキュリティ デバイスへ移行する

サイバー攻撃が拡大し、マルウェアが現状で成長する中で、ネットワーク設計はセキュリティデバイス-ファイアウォール上での L3 ルーティングに移行し始めました。 上記のトポロジーと似ていますが、メインの主な違いがあります - すべてのスイッチが L2 デバイスとして動作し、一方ファイアウォールデバイスは内部 VLAN 間の L3 ルーティングを行います。 以下の例を参照:

L2_Switch_and_Firewall_inter-VLAN_routing.png

上記のトポロジーでは、ファイアウォールがRouter-on-a-stickとして機能します。 VLAN 10 の PC と VLAN 20 の PC 間のトラフィックはファイアウォールを通過します。

当然、このアプローチはより多くの管理とセキュリティを提供します。 感染した VLAN をネットワークから隔離するのは非常に簡単です。 インターネット アクセスのみを持つ VLAN (例: ゲストネットワーク) を持つことも簡単です。

Cato ソケット: VLAN vs ルーテッド レンジ

Cato ソケットは(主に)2 つの構成をサポートしています:

  • VLAN - ファイアウォール上の L3 ルーティングと似ており、ソケットは各 VLAN に対し L3 インターフェースを持ち、デフォルト ゲートウェイのように動作します。

  • ルーテッドレンジ - スタティックルート。 ソケットが内部VLANへのルートを持つための最初のトポロジーで使用されます。

Cato がサポートするネットワークデザインどちらも良好ですが、新しいデザインのベストプラクティスは VLAN です。 特別な制限や要求がない限り、ソケットの構成としてはファイアウォールのトポロジーに似ています。 以下の例を参照:

L3_switch_catoCloud.png

ソケット上の VLAN の利点

  1. 管理 - ソケットは各 VLAN のデフォルト ゲートウェイとして機能し、各 VLAN に DHCP レンジを提供できます。 すべてはCato管理画面から管理されます。

  2. 制御 - VLAN のいずれかでウイルス感染が発生した場合、この VLAN は WAN ファイアウォール ルールまたはデフォルト ゲートウェイを削除することによってすぐに分離されます。

  3. セキュリティ - ゲスト用の Wi-Fi のような完全に分離された VLAN を作成する必要がある場合、ソケットはそのネットワークのWAN/企業アクセスを簡単にブロックし、インターネットアクセスのみを許可します。

  • 設計上、すべての WAN トラフィックが PoP に移動することに注意してください。 それには、サイト間や VLAN 間のトラフィックの両方が含まれます。 つまり、同じオフィスの VLAN 間のトラフィックは、デフォルトではソケットでルーティングされません。 この点は次のセクションでカバーされています。

ソケットでの L3 ルーティングに関する一般的な懸念と推奨解決策

  1. 内部 VLAN 間のセキュリティ ルールを作成および管理する - インターフェース-VLAN トラフィックを許可する何百ものユニークなルールがあることがする必要がないわけではありません。 より重要な能力は、感染した VLAN を即座に隔離する方法を持つことです。 効果的なセキュリティ防御は、Cato の高度なセキュリティ サービス、マルウェア対策や IPS などによって提供されます。 マルウェア対策 及び IPSは、内部および外部トラフィックに対して真のL7検査を提供します。

  2. パフォーマンス:インターVLANルーティングをセキュリティデバイスに移す際、直面する即時の関心は帯域幅能力です。 従来のL3スイッチはセキュリティがありませんでしたが、性能は明らかに高かったです。 この点を解決するために、いくつかの事実を提供したいと思います:

    • データセンター以外では、一般的なオフィスにはユーザー、プリンター、ゲスト用 Wi-Fi などの VLAN がいくつかあります。 これらのVLAN間でトラフィックを許可する実際の理由はありません。 これらは主に、データセンター内の企業リソースへのアクセス、または Office 365、Skype、Salesforce などのクラウド サービスへのアクセスを求めています。

    • ユーザーからプリンターへのような小規模なトラフィックは、PoP へ行き、ソケットから戻ってきても問題ありません。 ユーザーは、印刷ジョブで追加の20msの遅延が発生しても違いに気付きませんが、IT管理者ははるかに優れたセキュリティと制御を手に入れることができます。

    • 高速 1Gbps ルーティングが依然として必要な場合は、Cato ソケットはローカルルーティング機能をサポートしています。 ローカルルーティングは、ソケット内でルーティングを行うことを可能にし、すなわち VLAN のペア間のトラフィックがソケット内に留まります。 このような設定は、CatoのL7セキュリティサービス(マルウェア対策 と IPS)をバイパスします。 それでも、感染したワークステーションが外部のC&Cまたは悪意のあるプロキシと通信すると、一度検出されアラートが発信されます。