概要
デフォルトでは、サイトの背後にあるLANトラフィックは、トラフィック検査のためにWANを介してPoPに送信されます。 同じサイトの背後にあるホストの場合、トラフィックはラストマイル経由でPoPに送信され、次に同じサイトに返送されます。 また、SocketをLANファイアウォールとして使用し、サードパーティ製のファイアウォールアプライアンスを必要とせずに、トラフィックをローカルでセグメント化できます。
Socket Next Gen LAN Firewallを使用すると、レイヤー2からレイヤー7(アプリケーション層)までのポリシー制御を行い、サイトの背後のトラフィックをルーティングおよびセグメント化できます。 トラフィックをローカルでルーティングすることによって、インターネット接続が途切れても、OTやIoTなどの重要な環境がローカルネットワーク上で動作し続けることが保証されます。
LANファイアウォールは、アカウントレベルのポリシーであり、各サイトを手動で構成することなく、複数のサイトにわたって企業全体のポリシーを適用するルールを設定できます。 Next Gen LAN ファイアウォールルールの設定に関する詳しい情報は、管理Socket 次世代LAN ファイアウォールポリシーを参照してください。
アカウントレベルのSocket 次世代LANファイアウォールポリシーは、サブポリシーとロールベースのアクセス制御(RBAC)もサポートしており、異なる管理者に特定のルールの管理を委任しつつ、残りのポリシーを中央で管理することができます。 ここで詳細を確認できます。
異なるSocketタイプの次世代LANファイアウォールのスループットに関する情報は、Cato Cloud しきい値と制限値を参照してください。
Use Case
Example Corpは、同じLANネットワーク設計を使用する200のグローバル支店を持っています。 これにはサーバー用のVLAN ID 10と、ビジネスに不可欠なOTデバイス用のVLAN ID 20が含まれます。 ネットワークチームは、これらのVLAN間のトラフィックをローカルでルーティングすることを決定し、ISPの障害があっても、OTデバイスとサーバーが通信を続けられるようにします。 さらに、VLAN間の特定のプロトコルのみを許可したいと考えています。
ネットワークチームは、サイトを200の関連サイトを含むグループオブジェクトとして構成し、トランスポートをLANとして構成し、トラフィックをローカルでルーティングするLANネットワークルールを作成します。 その後、LANネットワークルールの下にLANファイアウォールルールを作成し、VLAN 10とVLAN 20をソースおよび宛先として構成し、方向を両方として構成します。 サービス/ポートでは、許可したいプロトコルを構成し、アクションは許可として構成します。
この単一のLANファイアウォールルールは、すべてのサイトに対して個別のルールを構成する必要なしに、200のローカルネットワークそれぞれにポリシーを適用します。
異なるSocketタイプの次世代LANファイアウォールのスループットに関する情報は、この記事を参照してください。
前提条件
Socket Next Gen LANファイアウォールは、現在サイトレベルのLANファイアウォールポリシーが設定されていないアカウントのみ利用可能です。 将来、Catoは現在のサイトレベルLANファイアウォールポリシーをSocket Next Gen LANファイアウォールポリシーに変換します。
Socket v22以上でサポートされており、現在実サポートで使用されています。
基本概念
このセクションでは、レイヤー7 LANファイアウォールの役割と機能を理解するための基本概念を説明します。
トラフィックの種類
LANファイアウォールの役割と他のCatoポリシーとの関係を理解するには、CatoがトラフィックをLAN、WAN、またはインターネットのいずれか一つとして識別することを理解することが重要です。 これらのトラフィックの種類の区別と特性を理解することは、最適なポリシー計画と異なるCatoファイアウォールポリシーの活用において非常に重要です。 詳細については、Getting Started with the Cato Firewallsをご覧ください。
同一サイト内のWAN対LANトラフィック
同じサイト内のホスト間のトラフィックは、LANトラフィック(ソケットによってルーティングされ、PoPに送信されない)またはWANトラフィック(PoPに送信されてからサイトに戻される)として処理されることができます。これは構成に依存します。 Socketのデフォルトの動作は、すべてのトラフィックをPoPにルーティングして検査し、PoPがトラフィックをブロックまたは許可します。 ただし、LANファイアウォールポリシーに一致するトラフィックはローカルにルーティングされ、PoPには送信されません。
LAN内のホストからのトラフィックがSocketに到達すると、SocketはそのトラフィックがLANファイアウォールポリシーのルールに一致するか確認します。
ルールに一致する場合、SocketはトラフィックをPoPに送信せずにローカルの宛先にルーティングします。
LANファイアウォールルールに一致しないトラフィックは、WANまたはインターネットファイアウォールによって処理されるためにPoPに送信されます。
LANトラフィックの定義に関する詳細については、下記のLANファイアウォールポリシーを参照してください。
以下は、ローカルネットワーク上のホストからのトラフィックをSocket LANファイアウォールがどのように処理するかを示す状態機械図です。

Layer 7対Layer 2-4ファイアウォールルール
LANファイアウォールはレイヤー2から4、そしてレイヤー7(アプリケーション層)の検査をサポートしており、アプリケーション、サービス、およびアプリケーション内の特定のコンテンツに基づいてトラフィックを制御できます。 デフォルトでは、サイトはレイヤー2-4の機能をサポートし、どのサイトがレイヤー7機能も有効にされているかをポリシーで定義します。 このセクションでは、レイヤー2-4とレイヤー7のファイアウォールの違いを説明します。
レイヤー2-4ファイアウォールは、IPアドレス、ポート、およびTCPまたはUDPのようなトランスポート層プロトコルといった基本的な条件に基づいてトラフィックをフィルタリングします。 これらの条件に対して、Socketファイアウォールは最初のパケットに基づいてトラフィックを許可またはブロックすることができます。 基本的なトラフィック制御には効果的ですが、このアプローチはパケット内で送信される実際のデータを分析します。
レイヤー7(アプリケーション層)ファイアウォールは、特定のアプリケーション、ドメイン、またはプロトコルを識別するためにパケットのペイロードを検査します。 例えば、レイヤー7ファイアウォールはSMBv1とSMBv3のトラフィックを区別したり、トラフィックを生成している特定のアプリケーション(例:Office 365)を識別したりできます。 より詳細なポリシー執行とローカルネットワークトラフィックの改善された制御が可能になります。 ただし、レイヤー7の検査には、アプリケーションデータを決定するために追加のパケットを分析する必要があり、レイヤー4処理よりも多くのSocketリソースが必要です。 これは、企業LANファイアウォールポリシーを計画する際、およびレイヤー7機能を有効にするサイトを決定する際に考慮する必要があります。
サイトをLayer 7 機能で有効にすると、ソケットはLANトランスポートを使用するように定義済みのトラフィック(下記のLANファイアウォールポリシーを参照)に対して、LANファイアウォールルールが設定されているか否かに関らず、トラフィックに対するパケットを詳細に検査します。 このため、Application、App Risk、Custom Appなどのフィールドを含むLayer 7データがサイトトラフィックのイベントに表示されます。
LANファイアウォールポリシー
Socketは、LANトラフィックに対するルーティング決定をまず行い、トラフィックをPoPに送信するかローカルでルートするかを判断して、LANファイアウォールポリシーを適用します。 次に、LANファイアウォールルールが適用され、トラフィックがブロックされるか許可されるかを判断します。
これを実装するために、LANファイアウォールポリシーにはLANネットワークおよびLANファイアウォールルールが含まれます。 LANネットワークルールがSocketがトラフィックをどのようにルートするかを定義します。LAN上でローカルにまたはWANトラフィックとしてPoPに送信されます。 LANネットワークルールが一致し、トランスポートをLANとして定義すると、関連するLANファイアウォールルールがトラフィックが許可されるかブロックされるかを決定し、Socketがそのルールを施行します。 トラフィックがLANネットワークルールに一致しない場合は、WANトラフィックとして扱われ、PoPに送信されます。
LANファイアウォールルールは単一のLANネットワークルールにリンクされており、ファイアウォールアクションがそのLANネットワークルールで定義されたトラフィックに特異なものであることを保証します。
以下のセクションでは、LANネットワークおよびLANファイアウォールルールの特性について説明します。

LANネットワークルール
LANネットワークルールは、ネットワークホストやセグメント間でトラフィックをルーティングするために使用されるトランスポート(LANまたはWAN)を制御します。 これは特定のサイトではなく、アカウント全体に対して構成されたグローバルポリシーです。 したがって、各ルールをアカウント内の複数のサイトに適用するように構成できます。 例えば、同じVLANの構成を使用して複数のサイトを設定した場合、ルールに定義された各サイトのVLANに適用される単一のルールを作成できます。
LANネットワークルールは、レイヤー4のルーティング決定を行い、レイヤー7の機能は使用しません。 例えば、サイト、VLAN、または特定のプロトコルに対する条件でネットワークルールを定義できますが、アプリケーションに基づいて条件を設定することはできません。
LANネットワークルールは、その直下に複数のLANファイアウォールルールの親となることができます。 したがって、LANネットワークルールに一致するトラフィックであっても、LANファイアウォールルールに一致しない場合はブロックされます。 したがって、トラフィックがLANネットワークルールに一致するが、LANファイアウォールルールに一致しない場合、そのトラフィックはブロックされます。
LANファイアウォールルール
LANファイアウォールルールは、特定の種類のトラフィックを許可またはブロックし、これらのイベントを追跡してモニタリングおよびコンプライアンス目的で記録します。 各LANファイアウォールルールは、特定の親LANネットワークルールに直接リンクされており、親ルールのソースと宛先のスコープに限定されています。 LANファイアウォールルールはデフォルトでレイヤー4までのセグメンテーションをサポートし、MACアドレスに基づくセグメンテーションを含みます。 さらに、レイヤー7機能が構成されたサイトについては、LANファイアウォールルールにはアプリケーション、ドメイン、その他のレイヤー7条件に基づくインテリジェントなトラフィックフィルタリングを含めることができます。
各LANネットワークルールの下に構成されたデフォルトのLANファイアウォールANY-ANYブロックルールがあります。 したがって、トラフィックがLANネットワークルールに一致するが、LANファイアウォールルールに一致しない場合、そのトラフィックはブロックされます。 この暗黙の動作は、明示的に許可されたトラフィックのみがローカルネットワークを通過できるようにすることで、オンプレミスのセグメンテーションに対して真のゼロトラストアプローチを強制します。
サブポリシー
LAN ファイアウォールポリシーは、メインポリシーと任意数のサブポリシーで構成されています。 サブポリシーに含まれないルールは、管理者の権限を定義する際にメインポリシーに属します。
各サブポリシーは、メインポリシー内のスコーピングルールによって固定されています。 スコーピングルールは、ソースサイトがパリなどの条件で定義されたLANネットワークルールであり、サブポリシーのルールがトラフィックに適用されるタイミングを決定します。
サブポリシーには、独自の順序付きLANネットワークルールとLANファイアウォールルールが含まれています。 最初に一致するルールのアクションがトラフィックに適用されます。
各サブポリシーはRBACのために独立したエンティティとして扱われるので、異なる管理者に異なるサブポリシーへの表示または編集アクセスを付与できます。
デフォルトでは、サブポリシーの最後に任意のANY ANYクリーンアップルールが追加され、LANファイアウォールポリシーのデフォルト動作に一致するようにブロックアクションが使用されます。 このクリーンアップルールは、スコーピングルールに一致し、他のルールに一致しないトラフィックにのみ適用されます。
サブポリシー内のルールのためにセクションを追加できます。
サブポリシーは他のサブポリシーを含むことはできません(ネスト不可)。
ルールやセクションをサブポリシー間、またはサブポリシーとメインポリシー間で移動することはできません。
サブポリシーへのアクセスを持つ管理者は、メインポリシーにアクセスできない場合でもスコーピングルールを確認できます。
ルール番号は、特定のサブポリシーを表示できない管理者がいる場合でも、ポリシー全体で一貫性があります。 その結果、特定のサブポリシーの表示権限がない管理者は、ルール番号にギャップがあるのを確認するかもしれません。
注: サブポリシー内のすべての条件を持つルールは、サブポリシーのスコープルールとも一致するトラフィックにのみ適用されます。 これは、ANY ANYブロックを伴うルールがスコーペングルールに一致しないトラフィックには影響しないことを意味します。
例: リージョナルネットワークチームを持つ企業は、ソースサイトでスコープされた地域ごとのサブポリシーを作成し、各地域の管理者が自分のサイトのLANファイアウォールルールのみを管理し、他の地域やメインポリシーに所属するルールを変更できないようにすることができます。
変更の公開
LANファイアウォールポリシーは、メインポリシーとそのすべてのサブポリシーをカバーする単一の公開アクションを持っています:
保留中の変更数は、メインポリシーとすべてのサブポリシーにわたる単一カウンターとして表示されます。
公開では、サブポリシー内で他の管理者によって行われた変更を含め、アクセスできないすべての保留中の変更が1つのリビジョンでコミットされます。
いくつかのサブポリシーへの編集アクセスのみを持つ管理者は、認可された変更を編集し公開することができます。
ヒット数の理解
ヒット数は、使用されていないポリシーのルールを識別し、それを削除して必要なトラフィックスコープに合わせた設定を最適化するのに役立ちます。 ルールのヒット数は、ルールによって生成されるイベント数に基づいています。 ルールがイベントを生成しない場合、ヒット数はゼロになります。
ヒット数は2つの数値を含みます:
ポリシー内の各ルールによって生成されたイベントの概数
他のルールに比べてルールがヒットされる頻度(パーセンタイルによるランキング)
これらの値は毎日24時間ごとに更新され、過去14日間のトラフィックに基づいています。
ステータスバーの色を基に、最もヒット数が高いルールと低いルールを迅速に特定できます。 この色は、他のルールに対してどれくらい頻繁にルールがヒットされるかを示します:
青: 0 - 24番目のパーセンタイル
緑:25 - 49 パーセンタイル
オレンジ: 50番 - 74番目のパーセンタイル
赤:75 - 100 パーセンタイル
ヒットカウンターをリセットして更新する

ヒット数の値は自動的に24時間ごとに更新され、過去14日間のトラフィックに基づいています。 各ルールの終端にある三つのドットから、最新の可視性のためにヒット数をリセットまたは更新できます。 これにより、ルールの効力を正確に測定し、ルールの活動を即座に検証できます。
特定のルールのヒットカウンターをリセットすると、ヒット数が0に戻ります。
ヒットカウンターを更新すると、すべてのポリシールールのヒット数が随時更新されます。