VSI: VRFの分割を次のレベルへ引き上げる

Prev Next

概要

ネットワークの分割は、長らく企業のセキュリティアーキテクチャの基盤となってきました。 仮想ルーティングとフォワーディング(VRF)技術は、単一の物理インフラ内で分離されたルーティングドメインを作成できる機能を導入しました。これは強力な概念ですが、従来のネットワーキングの制約に縛られています。 Cato Networksは、この概念を根本的に再考し、仮想化SASEインスタンス(VSI)を導入することで、クラウドネイティブSASE時代におけるフルスタックネットワークとセキュリティの分離を実現しました。

従来のVRFの制限

VRFは、単一の物理ルーターまたはスイッチが同時に複数の独立したルーティングテーブルを保持し、別々の物理インフラを導入せずにネットワークの分割を可能にします。 この方法は初期の分割要件を解決しましたが、今日の複雑な企業環境では大きな運用およびアーキテクチャの制限を伴います。

従来のVRFの一般的な使用ケース

  • プロダクション、展開、管理ネットワークの分離

  • 共有インフラ内でのマルチテナント環境の分離

  • ネットワーク分離を要求する規制コンプライアンス

  • 産業環境におけるITとOT/IoT環境の分離

運用上の課題

  • ルーティングの隔離のみ — セキュリティポリシーはVRFごとに別々に管理され、統合された施行はありません

  • 複雑なインターVRF接続はルートリーキングまたは追加のファイアウォール統合を必要とします

  • 共有管理プレーン — すべてのVRFが同じ管理コンテキストから可視化され、管理されます

  • トラブルシューティングの複雑さは、分散環境全体の複数のVRFで顕著に増加します

  • RBACのネイティブな分離は無く、すべてのネットワーク管理者は通常すべてのVRFにわたる可視性を持っています

  • オーバーラップするIPアドレス空間は、トラフィックがVRF境界を越えて移動する必要がある場合や共有ルーティング/セキュリティドメインに統合される必要がある場合に複雑になります。

  • 各VRFは専用のセキュリティツール統合を必要とし、管理オーバーヘッドが増加します

Cato VSI: SASE時代のために再考されたVRF

Catoの仮想化SASEインスタンス(VSI)は、VRFのコア概念である - 分離されたネットワークドメイン - を取り上げ、SASEスタック全体に広げます。 ルーティングレイヤーのみを隔離するのではなく、VSIは独自のネットワークファブリック、セキュリティポリシー、管理プレーン、管理アクセス制御を備えた完全に独立したSASE環境を作成します。

各VSIは、Catoグローバルバックボーン内で運用される専用のSASEクラウドインスタンスです。 組織は、Cato管理画面内で複数のVSIを展開でき、各VSIは特定のビジネスユニット、環境タイプ、または子会社の要件に合わせて調整されています。

各VSIが提供するもの

  • 独立したセキュリティポリシースタック — ファイアウォール、CASB、DLP、IPS、その他、VSIごとに設定

  • 分離された管理とデータプレーン — 各VSIは別々の構成、トラフィック処理、運用の可視性を持ちます

  • 細分化されたRBAC — 管理者に、彼らが担当しているVSIへのアクセスのみを許可

  • 柔軟な機能セット — ユースケースの要件に合わせて、VSIごとに異なる機能を有効にする

  • 専用のネットワークトポロジー — 独立したSD-WAN、ルーティング、および接続設定

  • 完全な監査およびログの隔離 — VSIごとの個別のイベントストリーム

ユースケース1: IT、IoT、OTの並列環境

VSIの最も説得力のあるアプリケーションの1つは、完全に異なるネットワークの人口に対して独立したSASE環境を運用することを可能にすることです — ITユーザー、IoTデバイス、OTシステム — それぞれリスクプロファイルと運用要件に応じたセキュリティポスチャを持っています。

usecase_1.png

なぜこれが重要なのか

IT、IoT、OT環境は、全く異なるセキュリティおよび接続要件を持っています。 従来のVRFベースの分割はルーティングを分離するものの、依然として共有セキュリティインフラと管理ツールが必要であり、リスクと複雑さを生じます。 VSIを使用すると、各環境が独立したSASEインスタンスとして機能します:

IT / IoT / OT VSIアーキテクチャ

  • IT VSI: フルなユーザー中心のセキュリティスタック — ZTNA、CASB、DLP、マルウェア防止、ユーザーアイデンティティ統合

  • IoT VSI: 軽量な接続プロファイル — デバイスの許可リスト化、厳格な出口制御、最小の攻撃面

  • OT VSI:OTシステム用のエアギャップスタイルの分離で、IT VSIへのポリシー制御された接続(承認されたデータフロー用)

各チームの管理者は自分たちのVSIのみを管理し、環境をまたいだ誤った構成変更のリスクを排除しながら、各ドメインの専門知識を活用できます。

ユースケース 2: 合併&買収

IPアドレスの競合は、合併または買収後の最も一般的かつ困難な統合の課題の1つです。 買収された会社が重複するRFC 1918アドレス空間を使用している場合、管理者はコストがかかり、混乱を招く再アドレッシングプロジェクトを実施するか、複雑なNATベースの回避策を実装するかという難しい選択に直面します。

従来のアプローチとその問題点

  • IPの再アドレッシングプロジェクトは、時間がかかり、混乱を招き、費用がかかります — しばしば12〜24ヶ月にわたる

  • 複雑なダブルNAT構成は遅延を引き起こし、アプリケーションを壊し、持続的なトラブルシューティングの課題を引き起こします

  • VRFベースの回避策は、継続的な構成管理を必要とし、統合の柔軟性を制限します

  • 共有管理インフラは、統合期間中に可視性とアクセス制御の懸念を生じさせます

VSIアプローチ

VSIを利用することで、買収した会社は簡単に、新しい専用のSASEインスタンスにオンボードされます。 既存のIPアドレッシングスキームは完全にそのまま維持されます。 親会社のVSIと買収した会社のVSIは、正確にポリシーで管理されたアクセス制御によって相互接続されます — 境界でゼロトラスト原則を施行しながら、特定のトラフィックフローを許可します。

VSIを用いたM&A統合パターン

ステップ1: 買収した会社のために新しいVSIを立ち上げます — 数分で完了、何ヶ月もかからない

ステップ2: 買収した会社のサイト、ユーザー、ワークロードを新しいVSIにオンボードします

ステップ3: 既存のIPアドレッシングスキームを維持します — 再アドレッシングは不要

ステップ 4:VSIインターコネクトポリシーを定義します — 2つのVSI間の細分化された、ゼロトラストアクセス

ステップ5: IT統合プロジェクトは運用の混乱なくゆっくり進めることができます

usecase_2.png

このアプローチは、複数の運用子会社(オプコ)を管理する持ち株会社に特に適しています。 各オプコは、独自のVSI内でITおよびネットワークの独立性の度合いを維持できる一方、親組織はガバナンスを維持し、VSIの境界を越えてリソースまたはサービスを選択的に共有する能力を持ちます。

VSIインターコネクション: 境界でのゼロトラスト

VSIは孤立した島ではなく、Catoはゼロトラスト原則に基づいたポリシーアクセス制御を持つVSI間の管理された相互接続を提供します。 従来のVRF設計の粗粒子的なルートリーキングではなく、VSIインターコネクトは次のことを施行します:

  • アイデンティティとコンテキストを活用したアクセス — 誰が何をどのような条件下で接触可能か

  • アプリケーションレベルの分割 - 特定のアプリケーションまたはサービス、サブネット全体ではなく

  • 継続的な検査 — VSIの境界を越えるトラフィックはCatoのセキュリティスタックを通過します

  • 集中化されたポリシーの可視性 - インターコネクトルールはCato管理アプリケーション内で管理されます

この機能は、運用上の後片付けとしてのVSIインターコネクションを、最初の階級のセキュリティ制御に変えます — 現代のゼロトラストアーキテクチャと一致し、余分なインフラの複雑さを生じさせません。

従来のVRF vs. Cato VSI: 一目でわかる

機能

従来のVRF

Cato VSI

ルーティングの分離

レイヤー3のみ

フルSASEスタック (L3–L7)

セキュリティポリシー

VRFごとの個別設定

VSIごとの独立

管理プレーン

共有

完全に隔離

RBAC

制限あり

細分化、VSIごと

インターコネクション

複雑なルートリーキング

ゼロトラストポリシーベース

オーバーラッピングIPS (M&A)

複雑なNATが必要

ネイティブサポート

プロビジョニング時間

日/週単位

数分

トラブルシューティング

複雑で多ツール

単一の管理画面

概要

仮想化SASEインスタンスは、従来のVRF技術を超えた基本的な進化を表します。 ルーティングレイヤーからフルSASEスタックへ — セキュリティポリシー、管理プレーン、RBAC、データプレーンを網羅する分離を拡張することで、VSIは組織がクラウドスケールで本当に独立したネットワークとセキュリティ環境を設計できるようにします。

ITとOTの分離、買収後の統合管理、または持ち株会社構造内での子会社の独立を可能にすることが目的であるかに関わらず、VSIは専用インフラの導入による分離を、統一されたクラウドプラットフォームの運用の単純さで提供します。