이 문서는 Cato가 DHCP 메시지를 사용하여 네트워크에서 장치를 식별하고 분류하는 방법 및 DHCP 배포 선택이 장치 인벤토리 페이지와 방화벽 규칙에서 표시되는 장치 데이터에 영향을 미치는 방법을 설명합니다.
개요
디바이스 인벤토리 엔진은 Wanbound 및 아웃바운드 트래픽을 분석하여 네트워크의 장치를 발견하고, 식별하고, 분류합니다. IoT/OT 보안 서비스, Cato 관리 애플리케이션(CMA)에서의 장치 인벤토리 사용에 대한 자세한 내용은 What is Device Inventory? 를 참조하십시오.
엔진은 DHCP, HTTP, MAC, TCP/IP, FTP를 포함한 다양한 식별자 프로토콜을 사용합니다. 그러나 DHCP는 장치 데이터를 얻는 데 가장 중요합니다. DHCP 교환에서 장치는 자신의 MAC 주소, 종종 호스트 이름 및 운영 체제에 대한 정보를 알립니다. 이것은 장치가 네트워크에 연결하거나 임대 기간을 갱신할 때 예측 가능한 일정으로 발생합니다. Cato는 MAC 주소, 제조업체, 장치 이름, 장치 IP와 같은 장치 속성을 채우기 위해 이 데이터를 사용하며, 이는 방화벽 규칙에서 장치 속성 조건으로 사용할 수 있게 됩니다. 장치 데이터를 방화벽 규칙에서 사용하는 방법에 대한 자세한 내용은 Adding Device Conditions to Firewall Rules 를 참조하십시오.
Cato가 DHCP 데이터를 액세스하려면 DHCP 메시지 경로에 있어야 합니다. Cato가 DHCP 서버 또는 네트워크 범위를 위한 DHCP 릴레이인 경우, Cato Cloud는 처리하는 DHCP 메시지를 읽고 추출한 식별자를 장치 인벤토리 엔진에 입력합니다.
노트:
- 장치 속성 조건이 있는 방화벽 규칙은 MAC 주소가 감지된 장치에만 적용됩니다. 실제로 이는 DHCP를 통해 확인된 장치를 의미합니다. Cato는 사이트가 MAC 주소 감지를 보장하기 위해 Cato DHCP 서비스를 사용하도록 구성할 것을 권장합니다.
- 장치 인벤토리에 저장된 MAC 주소는 이더넷 프레임 헤더에서 가져온 것이 아니라 DHCP 메시지에서 제공됩니다 (
chaddr). 중간 DHCP 릴레이, 라우터, 소켓은 이 값을 덮어쓰지 않습니다.
DHCP 메시지 경로가 장치 데이터 검색에 미치는 영향
사이트 네트워크 범위의 클라이언트가 IP 주소가 필요한 경우 DHPC DISCOVER 메시지를 전송합니다. 이 경우 DHCP가 해당 범위에서 어떻게 구성되었는지에 따라 Cato가 볼 수 있는 것이 달라집니다.
- Cato Cloud가 DHCP 서버일 때 - 범위가 CMA에서 DHCP Range 설정으로 구성된 경우, Cato PoP가 DHCP 서버입니다. 범위의 모든 클라이언트로부터의 각
DISCOVER,REQUEST,RENEW,RELEASE는 PoP로 전달되며, IP 주소를 할당하고 페이로드를 분석합니다. 이 모드는 가장 완전하고 최신의 장치 데이터를 생성합니다. - Cato가 DHCP 릴레이인 경우 - 범위가 DHCP Relay 설정으로 구성된 경우, 예를 들어 데이터 센터의 Microsoft DHCP 서버가 임대를 할당합니다. Cato 소켓은 클라이언트와 서버 간의 DHCP 메시지를 릴레이하여 페이로드를 읽습니다.
참고: Cato는 Cato 소켓이 DHCP 릴레이 에이전트가 아닌 경우에도 Cato Cloud를 통과하는 DHCP 릴레이 메시지에서 DHCP 식별자를 추출할 수 있습니다. 이는 릴레이 트래픽이 DHCP 서버에 도달하기 위해 Cato를 통해 라우팅될 때 적용됩니다. - LAN에서 로컬로 제공되는 DHCP - 로컬 라우터, 서드파티 액세스 포인트, 또는 Windows 서버와 같은 서드파티 DHCP 서버가 동일한 브로드캐스트 도메인에서 고객에게 응답합니다. 이 때 Cato는 릴레이하지 않습니다. 이 DHCP 메시지는 LAN을 떠나지 않으며, Cato가 이를 볼 수 없습니다. 이 범위의 장치는 여전히 장치 인벤토리에서 Wanbound 트래픽을 통해 나타날 수 있지만, 일반적으로 제한된 데이터(자MAC 주소, 제조 업체, 또는 호스트 이름 없음)와 방화벽 규칙에서 장치 속성 조건이 적용되지 않습니다.
Cato는 처리하는 각 DHCP 메시지에서 다음 필드의 식별자를 추출하고 이를 사용하여 장치 프로필을 채웁니다.
| DHCP 필드 | 디바이스 인벤토리 특성 |
|---|---|
클라이언트 하드웨어 주소 (chaddr) |
MAC 주소 — 장치 등록의 기준점이며 장치 속성 방화벽 규칙의 전제 조건입니다. |
| MAC OUI (처음 24 비트) | 초기 제조업체, IEEE OUI 레지스트리에서 도출되었습니다. |
| 할당 또는 요청된 IP 주소 | 장치 IP, 이후 트래픽을 장치에 귀속시키기 위한 IP-to-MAC 바인딩 사용됩니다. |
| 옵션 12 (호스트 이름) | 장치 이름, 클라이언트가 광고할 때. |
| 옵션 55 (매개변수 요청 목록) | OS 및 OS 버전 식별에 기여합니다. |
| 옵션 60 (벤더 클래스 식별자) | IoT 및 OT 장치, 프린터, VoIP 전화, 카메라와 같은 벤더 클래스를 광고하는 장치의 유형, 제조업체, 모델을 세분화합니다. |
Cato는 다른 프로토콜에서의 신호 및 Wanbound 트래픽의 행동 분석을 통해 DHCP에서 파생된 속성을 결합하여 분류를 세분화합니다.
장치 식별용 DHCP 설정
장치 인벤토리 엔진이 각 사이트에서 장치를 식별할 수 있도록 하려면, 모든 모니터링하려는 네트워크 범위에 대해 DHCP가 Cato가 DHCP 메시지 경로 상에 있도록 구성하십시오. 두 가지 모드 중 하나를 사용할 수 있습니다.
DHCP 서버로 Cato 사용(권장)
이 모드에서 Cato Cloud는 네트워크 범위의 클라이언트에 IP 주소를 할당하고 모든 DHCP 메시지를 직접 읽습니다.
노트:
Cato는 장치 식별 범위와 운영의 단순성을 위해 이 모드를 추천합니다. 자세한 정보는 Recommendations for DHCP 를 참조하십시오.
DHCP 서버로 Cato 사용에 대한 자세한 정보는 Configuring DHCP Settings 를 참조하십시오.
DHCP 릴레이로 Cato 사용
자신의 DHCP 서버(예: 중앙 집중식 Microsoft DHCP 서버)를 유지하면서도 Cato가 DHCP 메시지를 볼 수 있게 하려는 경우 이 모드를 사용하십시오.
DHCP 릴레이로 Cato 사용에 대한 자세한 정보는 Configuring Cato as the DHCP Relay 를 참조하십시오.
DHCP 기반 장치 데이터가 나타나는 위치
Cato는 DHCP에서 파생된 식별자를 다음 CMA 페이지에서 사용합니다.
- 장치 인벤토리 - MAC 주소, 제조업체, 장치 이름, 장치 IP 열은 위에 목록된 DHCP 필드에서 채워집니다. 장치의 빠른 보기를 열어 MAC 주소와 전체 특성 목록을 확인하십시오. 자세한 정보는 Using the Device Inventory Page 를 참조하십시오.
- WAN, 인터넷 및 LAN 방화벽 규칙 베이스 — 장치 인벤토리 엔진에 의해 식별된 값은 규칙의 장치 속성 조건에서 선택 가능한 값이 됩니다. 장치 속성 조건이 있는 규칙은 MAC 주소가 감지된 장치에만 적용됩니다.
서비스 제한
Using the Device Inventory Page (3일 노화, 멀티-ID 분할, 공유-ID 충돌)에 명시된 제한 사항 외에도 DHCP 기반 식별에는 다음 제한 사항이 있습니다.
- 정적 IP 장치는 DHCP 신호를 생성하지 않습니다. 정적 IP 주소를 가진 장치는 DHCP 메시지를 보내지 않기 때문에 장치 인벤토리에 MAC 주소가 없으며, 장치 속성 조건을 사용하는 방화벽 규칙에 의해 일치되지 않습니다.
- 로컬에서 제공되는 DHCP는 Cato에 보이지 않습니다. LAN의 장치가 DHCP를 제공하고 DHCP 메시지를 Cato Cloud를 통해 보내지 않으면(서버 또는 릴레이로), Cato는 해당 메시지에서 장치 신원을 추출할 수 없습니다.
- MAC 무작위화. 최신 운영 체제(최근 버전의 iOS, Android, Windows 11, macOS)는 네트워크당 무작위화된 MAC 주소를 제공할 수 있습니다. 무작위화된 MAC 주소는 실제 제조업체와 일치하지 않는 OUI를 가지고 있으며, 동일한 물리적 장치가 다른 네트워크에서 다른 MAC 주소로 나타날 수 있습니다.
- DHCP 스누핑 또는 옵션 82 리라이팅. 클라이언트와 Cato 소켓 사이에 있는 장치가 DHCP 메시지를 수정하면(예를 들어, 옵션 82 추가 또는
chaddr리라이팅), 장치 인벤토리에 저장된 식별자가 해당 수정을 반영합니다.