管理されたネットワークの操作方法について

Prev Next

この記事では、Cato Networksで管理されたネットワークを定義する方法を説明します。 管理されたネットワークは、アクセスポリシーを基にしたパラメータとして使用できます。

概要

Catoでは、ユーザートラフィックがどのようにルートされ、常時強制がいつ適用されるかに対して細かい制御が可能です。

このネットワーク分類により、既存のセキュリティアーキテクチャと統合し、信頼できる環境、管理された環境、および管理不能な環境全体で一貫したトラフィック処理が保証されます。

Catoクライアントは、ランタイム時に特定の基準に基づいて設定を決定します:

  • Catoサイトの背後にあるかどうか(ソケット、IPsec、vSocket)を識別します

  • 事前定義されたプローブから指定された宛先へのレスポンスを受信できるかどうかを確認します

これらの条件に基づいて、クライアントは次のいずれかの動作を適用します:

  • Catoサイトの背後にある場合(オフィスモード):クライアントがCatoサイトの背後にあることを確認した場合、オフィスモードが有効になり、すべてのトラフィックがCatoを通じてルーティングされます。

  • 管理されたネットワークの背後にある場合:クライアントがサイトの背後にない場合、ネットワークが管理されているかどうかを確認します。 その場合:

    • 管理されたネットワーク(信頼されていない) - Catoへのトンネルが維持され、スプリットトンネルポリシーが適用されます。 (特定のトラフィックのみがCatoを経由してルーティングされ、他のトラフィックはサードパーティのファイアウォールを通過します

    • 信頼された管理ネットワーク - ネットワークが信頼済みとしてもマークされると、常時強制は一時停止され、クライアントはCatoトンネルから切断され、すべてのトラフィックはサードパーティのファイアウォールを経由します。

  • 管理されていないネットワーク - ネットワークがサイトの背後にもなく、管理されていると定義されていない場合(例:自宅のWiFi、空港、ホテル、コーヒーショップでは)、パブリックネットワークと見なされ、管理されていない扱いとなります。 すべてのトラフィックはCatoを介してルーティングされます。

使用例 - Catoへの段階的なオンボーディング

会社ABCは70のオフィスと10,000人以上の従業員を擁しています。 彼らは、ネットワークとセキュリティソリューションのためのCatoクライアントを使用する予定の新しいCatoの顧客であり、常時強制によりインターネットセキュリティを提供します(会社のUZTNAベストプラクティスに沿っています)。 Catoのオンボーディングプロセス中に、同社は数週間かけてクライアントを展開し、次の数ヶ月で20のオフィスでSD-WANを段階的に展開します。 その時点まではオフィスはサードパーティベンダーによって保護されています。

同社は、物理オフィスのネットワーク範囲を管理されたネットワークとして指定します。 管理者はスプリットトンネルポリシーでルートを設定し、ネットワークソースに基づいてトラフィックをルーティングするルールを作成します:

  • 管理されたネットワーク - ユーザーはCatoにオンボードされていないサイトの背後に接続されています。 インターネットトラフィックのみがセキュリティ強化のためにCato Cloudにルーティングされます。

  • 管理されていないネットワーク - リモートユーザー、すべてのトラフィックはCato Cloudにルーティングされます

前提条件

  • Windowsクライアント v5.17以降からサポートされています

管理されたネットワークを検出する方法

ネットワークチェックを設定して、何が管理されたネットワークであるかを定義します。 クライアントは、事前定義されたプローブを使用して、接続しているネットワークが管理されたネットワークであるかを識別します。 このチェックはクライアントが接続するたびに、ネットワークの変更後、および接続中の毎30秒ごとに行われます。

クライアントは、内部リソースのさまざまなタイプへの接続性を確認するためにプローブを送信します:

  • HTTPSリソース要求: 管理されたネットワークに接続しているときにのみアクセスできるURLを定義します。 URLにアクセスした後、クライアントはレスポンスがHTTP 200またはHTTP 300であることを確認し、その後、ローカルマシンの証明書ストアに基づいて証明書が信頼されていることを確認します

  • DNS問い合わせ:クライアントが送信するDNS要求のホスト名と期待されるレスポンスとしてのIPアドレスを定義します

  • IPアドレスまたはURLへのPing: クライアントがPingを送信するIPアドレスまたはURLを定義します。 クライアントがICMPプロトコルでレスポンスを確認します

Managed_Network.png

チェックのいずれかが満たされると、ソースネットワークは管理されたものと見なされます。 すべてのチェックが失敗すると、ネットワークは管理されていないものと見なされます。

Unmanaged_Network2.png

Catoサイトの背後にある場合、クライアントは前のようにスムーズにオフィスモードに切り替わります。

例えば、内部企業のDNSサーバーはホスト名 companyabc.local を使用し、10.10.10.26に解決します。 そのため、管理されたネットワークをcompanyabc.localホストに解決するDNSクエリとして定義します。

管理されたネットワークの設定

ネットワークを管理されたものとして指定するには、まずCato管理アプリケーション(CMA)に管理ネットワークオブジェクトを作成します。 このオブジェクトは、オフィスや既知の企業所在地などのネットワークを表します。 顧客は、クライアントがこのネットワーク内で動作しているときに識別するために使用されるプローブを定義しなければなりません。 これらのプローブには、DNS、HTTP、またはPing(ICMPパケット)が含まれる場合があります。 クライアントが定義されたプローブに基づいて一致を検出すると、そのネットワークを管理されたものとして分類し、適切なポリシーを適用します。

注意: タイプHTTPSレスポンスのネットワークチェックを5つまで定義できます。

Trusted_Networks.png

管理されたネットワークを設定するには:

  1. ナビゲーションメニューからアクセス > 管理ネットワークをクリックします。

  2. 新規をクリックし、次の内容を設定します:

    • プローブの名前

    • (任意)プローブの説明

    • プローブのタイプ、例:HTTPS、DNSクエリ、またはPing

    • プローブのホスト名またはIPアドレス

  3. 保存をクリックします。

  4. 各管理ネットワークについて手順2を繰り返します。

  5. 管理ネットワークを有効にして保存をクリックします。

信頼できるネットワークの設定

すべてのトラフィックを宛先にルーティングし、Cato Cloudにルーティングしないシナリオの場合、すべての管理ネットワークを信頼済みとして定義できます。 信頼できるネットワークにホストデバイスが接続した場合:

  • クライアントはネットワークを信頼済みとして識別し、起動時に接続は無効になり、常時強制 はバイパスされ、クライアントはCato Cloudに接続しようとしません(または再接続もしません)

  • ホストデバイスが信頼できるネットワークに接続されている限り、クライアントは切断されたままで、スプリットトンネルポリシーは適用されません

  • ユーザーはクライアントで 接続 をクリックするオプションがあり、デバイスはCato Cloudに接続されます

    例えば、Cato Cloudによって保護された開発環境にアクセスする必要がある開発者など

すべての管理ネットワークを信頼済みとして設定するには:

  1. ナビゲーションメニューからアクセス > 管理ネットワークをクリックします。

  2. 設定タブに移動します。

  3. すべての管理ネットワークを信頼できるネットワークとして定義するのチェックボックスを選択します。

  4. 保存をクリックします。