Cato LAN 세분화란 무엇입니까

Prev Next

개요

조직이 하이브리드 아키텍처, 클라우드 애플리케이션, 분산 작업 모델을 채택함에 따라 내부 네트워크 트래픽은 점점 더 민감한 데이터와 중요한 운영 흐름을 포함하게 되며 WAN 및 인터넷 트래픽과 동일한 엄격함으로 보호되어야 합니다. LAN 세분화는 현대적인 기업 네트워크 내에서 위험을 줄이고 운영 통제를 개선하기 위한 핵심 구성 요소입니다.

이 섹션에서는 Cato가 LAN 세분화를 광범위한 SASE 및 범용 제로 트러스트 네트워크 아키텍처(UZTNA)의 일부로서 접근하는 방법을 설명합니다.

현대 기업 네트워크에서의 LAN 세분화

LAN 세분화의 주요 목표는 로컬 네트워크 내 암Implicit 신뢰를 제한하는 것입니다. LAN을 명시적인 접근 제어가 있는 세그먼트로 나누면 조직은 측면 이동을 줄이고 손상된 시스템을 차단하며 디바이스, 애플리케이션 및 서비스 간의 최소 권한 통신을 강제할 수 있습니다.

LAN 세분화는 액세스 경로를 의도적이고 검토 가능하게 만들어 운영 명확성을 개선합니다. 평면 네트워크 및 광범위한 연결에 의존하는 대신 관리자는 어떤 시스템이 어떤 조건에서 통신할 수 있는지를 정의합니다.

LAN 트래픽을 보안 및 가시성 갭으로 간주

하이브리드 및 클라우드 우선 환경에서는 보안 제어가 종종 네트워크 경계에 집중되어 조직에 들어오거나 나가는 트래픽을 보호합니다. 결과적으로, 동서 LAN 트래픽은 덜 검사되고 강제되어 내부 위협에 대한 블라인드 스팟을 만들 수 있습니다.

세분화 없이 단일 손상된 엔드포인트가 다양한 범위의 내부 리소스에 액세스할 수 있습니다. LAN 세분화는 내부 트래픽 흐름에 일관된 검사 및 정책 강제를 적용하여 보안 태도와 로컬 네트워크 내 가시성을 개선합니다.

LAN 세분화, 제로 트러스트 및 SASE의 관계

LAN 세분화는 제로 트러스트 원칙의 실질적인 확장으로 로컬 네트워크에 적용됩니다. 제로 트러스트는 네트워크 위치에 기반한 암Implicit 트러스트를 가정하지 않고 각 접근 시도에 대해 명시적인 정책 평가를 요구합니다.

Cato SASE 클라우드 플랫폼 내에서, LAN 세분화는 소켓에서 정책 기반 제어를 강제하며 이러한 원칙을 로컬에서 적용합니다. 이 메커니즘은 단일 관리 평면을 통해 LAN, WAN 및 인터넷 트래픽에 걸쳐 제로 트러스트를 일관되게 확장합니다.

Cato LAN 세분화 솔루션의 구성 요소들

Cato LAN 세분화는 다음의 핵심 구성 요소들로 구현됩니다:

  • 소켓 - 각 사이트에서 동서 트래픽을 검사하고 제어하여 로컬 수준에서 LAN 세분화를 강제합니다.

  • LAN 방화벽 - 세그먼트 간의 트래픽을 위한 세분화 정책을 정의하고 강제하며, 계층 7 강제 적용 기능을 포함합니다.

  • 마이크로세그멘테이션 - /32 주소 지정으로 동일 VLAN 내 호스트를 격리하고 소켓을 통해 내부 VLAN 트래픽을 검사를 시행합니다.

  • Cato 관리 애플리케이션(CMA) 및 Cato 클라우드 - LAN 세분화를 구현하는 정책 및 설정을 정의하고 관리할 수 있는 단일 콘솔을 제공합니다. 정책은 Cato 클라우드 글로벌 백본에 걸쳐 일관되게 배포됩니다.

Cato 플랫폼에서 LAN 세분화 정의

Cato는 소켓 사이트 뒤에서 동서 트래픽을 관리하는 정책 기반 보안 제어로 LAN 세분화를 구현합니다. 로컬 트래픽 세분화는 LAN 방화벽 정책과 마이크로세그멘테이션 제어의 조합을 통해 강제되며, LAN 내에서 통신할 수 있는 사용자, 디바이스, 애플리케이션 및 서비스를 정의합니다. 소켓은 물리적 사이트에서 LAN 트래픽을 로컬로 세분화하고 보호하며, 최소한의 대기 시간으로 동서 통신을 제어합니다.

논리적 세분화 대 물리적 세분화

Cato LAN 세분화는 소켓에 의해 강제되는 논리적 세분화로 구현됩니다. 물리적으로 분리된 네트워크나 전용 세분화 하드웨어에 의존하지 않습니다.

VLAN과 IP 범위는 세분화 범위를 정의하는 데 사용할 수 있지만, 자체적으로에서는 격리를 강제하지 않습니다. Cato 플랫폼에서는 이러한 네트워크 속성이 LAN 방화벽 및 마이크로세그멘테이션 정책 내에서 매칭 기준으로 사용되며, 소켓이 실제 강제를 수행합니다. 이 방법은 네트워크 토폴로지를 재설계하거나 추가 하드웨어를 도입하지 않고도 환경 변화에 따라 세분화를 적응시킬 수 있게 합니다.

소켓과 CMA를 사용하여 세분화를 강제하기

세분화 정책은 CMA에서 중앙에서 정의되고 각 사이트 소켓에서 로컬로 강제됩니다. 소켓은 정의된 신뢰 경계를 넘는 모든 LAN 트래픽에 대한 강제 지점 역할을 합니다. 이 모델은 중앙에서 통제를 제공하면서 로컬로 강제를 수행하며, 클라우드 연결이 잠시 중단되는 경우에도 로컬 트래픽 검사를 유지합니다.

세분화 정책이 적용되면 소켓에서 IPS 강제를 활성화하여 LAN 보안을 더욱 강화할 수 있습니다. 소켓은 LAN 방화벽 규칙에 대해 평가되는 동서 트래픽의 위협을 검사할 수 있습니다.

LAN 세분화 아키텍처

이 섹션에서는 Cato에서의 LAN 세분화 아키텍처를 설명합니다.

로컬 강제에서 소켓의 역할

소켓은 각 사이트에서 LAN 세분화의 강제 지점입니다. 세분화 경계를 넘는 모든 LAN 트래픽은 VLAN 간 트래픽을 포함하여 소켓에서 직접 검사되고 제어됩니다. 또한, 마이크로세그멘테이션을 활성화하면 동일 VLAN 내의 호스트 간 트래픽도 검사됩니다.

세분화를 로컬로 강제하면 소켓이 동서 트래픽을 최소 대기 시간으로 평가하며, Cato 클라우드의 PoPs로의 왕복 여행에 의존하지 않도록 합니다. 이는 대기 시간에 민감한 애플리케이션 및 중단 없는 로컬 연결이 필요한 환경에서 특히 중요합니다.

CMA를 통한 중앙 정책 정의 및 배포

세분화 정책은 CMA에서 한 번 정의되며 모든 관련 소켓에 자동 배포됩니다. 관리자는 단일 정책 프레임워크를 사용하여 대규모 사이트로 쉽게 확장하고 Cato 플랫폼으로 사이트를 점진적으로 온보딩하는 것을 지원합니다.

이 중앙 모델은 변경 관리 및 감사 절차를 간소화합니다. 정책 업데이트는 환경 전반에 걸쳐 일관되게 적용되어 구성 드리프트를 줄이고 사이트별 방화벽 규칙 설정이 필요하지 않습니다.

소켓 차세대 LAN 방화벽을 세분화 제어 평면으로 사용

Cato는 소켓 차세대 LAN 방화벽을 로컬 네트워크 내 세분화를 강제하는 제어 평면으로 사용합니다. 소켓 LAN 방화벽은 동서 트래픽을 보안 정책에 따라 평가하고 LAN 트래픽을 클라우드로 보내지 않고도 일관된 검사 및 강제 메커니즘을 제공합니다.

동서 LAN 트래픽을 위한 계층 7 검사

소켓 LAN 방화벽은 정책으로 정의된 신뢰 경계를 넘는 LAN 트래픽에 대해 계층 7 검사를 수행합니다. IP 주소, 포트 또는 VLAN 식별자만을 신뢰하는 대신 방화벽은 트래픽 스트림 내 애플리케이션과 프로토콜을 식별하고 정책에 따라 평가합니다.

애플리케이션 아이덴티티 및 트래픽 속성에 기반한 세분화 결정을 적용하면 관리자가 간단한 네트워크 디자인을 유지하면서 시스템 간 최소 권한 액세스를 강제할 수 있습니다. 세분화 결정이 보안 용어로 표현되고 소켓에서 일관되게 강제되면 복잡한 ACL에 대한 의존을 줄이고 과도한 권한의 측면 액세스 위험을 최소화합니다.

디바이스 및 사용자 컨텍스트

소켓 LAN 방화벽은 장치 및 사용자 컨텍스트를 사용하는 세분화도 지원합니다. 보안 카메라나 프린터와 같은 장치 유형에 대해 OS 버전, 제조업체 또는 장치 유형과 같은 장치 속성을 기준으로 규칙을 정의하고 적절하게 액세스를 제한할 수 있습니다. 또한, 사용자 아이덴티티 또는 위험 점수와 같은 속성을 포함한 사용자 기반 조건을 통해 LAN 방화벽 규칙에 포함하여, 트래픽을 시작하는 사용자에 기반한 접근 정책을 강제할 수 있습니다. 이는 세분화 정책이 더 정확한 동서 트래픽 제어를 위해 네트워크, 장치 및 사용자 컨텍스트를 결합할 수 있게 합니다.

LAN 내의 마이크로세그멘테이션

Cato는 개인 호스트 수준에서 격리를 시행하는에 대리인 없는 마이크로세그멘테이션 모델을 통해 LAN 세분화를 확장합니다. 마이크로세그멘테이션은 시스템이 동일한 VLAN 또는 IP 서브넷을 공유하더라도 암Implicit 트러스트를 방지하고 측면 이동을 제한함으로써 세그먼트 내 공격 표면을 줄입니다.

마이크로세그멘테이션은 내부 VLAN 트래픽이 검사를 위해 소켓을 통해 통과하도록 강제합니다. 호스트 간의 동서 트래픽은 소켓 LAN 방화벽이 적용하는 동일한 정책 프레임워크를 사용하여 평가됩니다.

대리인 없는 솔루션

Cato 마이크로세그멘테이션은 엔드포인트에 에이전트를 배포하거나 전용 세분화 장치를 도입하지 않고 구현됩니다. 강제는 호스트 기반 소프트웨어나 복잡한 네트워크 재설계 대신 정책으로 정의된 제어를 사용하는 소켓에 의해 수행됩니다.

이 에이전트 없는 접근 방식은 서버, IoT 및 OT 시스템을 포함하여 관리되지 않는 및 사용자 디바이스 및 비사용자 디바이스에 균일하게 마이크로세그멘테이션을 적용할 수 있게 합니다. 또한 엔드포인트 수명 주기 관리 및 호환성 제한을 피하여 운영을 간소화합니다.

/32 주소 지정 사용시 호스트 수준의 격리

마이크로세그멘테이션이 활성화되면 VLAN 내 호스트가 /32 주소 지정을 사용하여 논리적으로 격리됩니다. 각 디바이스는 고립된 엔드포인트로 취급되어 서브넷 내 피어 투 피어 도달 가능성을 제거합니다.

이 모델은 정책에 명시적으로 허용되지 않는 한 디바이스가 서로 직접 통신할 수 없게 보장합니다. 모든 측면 통신 시도는 소켓이 평가하고 허용해야 하며 호스트 수준에서 최소 권한 액세스를 강제합니다.

세분화 사용 사례

다음의 샘플 사용 사례는 요구되는 비즈니스 연결성을 유지하면서 LAN 내 불필요한 신뢰도를 제한하는 방법을 보여줍니다.

LDAP 및 Active Directory 세분화

LDAP 및 Active Directory 서버에 대한 접근을 IT 관리자 사용자 그룹에만 제한합니다. 죄다 트래픽을 LDAP/AD 서버로만 지정된 IT 관리자 사용자 또는 디바이스에서만 허용하고 모든 나머지 접근을 차단하여 소켓에서 이를 강제합니다. 이것은 다른 소스에 대한 접근을 차단하면서 IT 관리자의 LDAP/AD 접근을 허용하는 LAN 방화벽 규칙의 예시 세트입니다:

LAN_세그먼트_LDAP_서버.png

OT 및 IoT 격리

운영 기술(OT) 및 IoT 디바이스는 종종 내장 보안 제어가 부족하고 엔드포인트 에이전트를 지원할 수 없습니다. Cato는 이러한 장치를 소켓에서 직접 LAN 방화벽 및 마이크로세그멘테이션 정책을 강제하여 격리하며 OT 및 IoT 자산을 엄격하게 관리되는 세그먼트로 배치할 수 있게 합니다.

예를 들어, 보안 카메라에 대한 VLAN에 마이크로세그멘테이션을 설정하고 IP 카메라 장치 유형에 대한 접근을 보안 직원만 허용하는 LAN 방화벽 규칙을 생성합니다.

다음 이미지는 보안 카메라가 마이크로세그멘테이션으로 구성된 VLAN을 보여줍니다.

LAN_Segmentation_Camera_Microsegmentation.png

결제 서버 보호

세분화는 민감한 데이터 또는 비즈니스에 중요한 애플리케이션을 호스팅하는 중요한 서버 및 워크로드에 대한 접근을 제한하는 데 사용됩니다. Cato는 애플리케이션 기반 제어가 적용될 수 있는 경우를 정의하거나 호스트 수준에서 IP 기반 제어를 사용하는 접근을 가능하게 하는 소켓에서 LAN 방화벽 및 마이크로세그멘테이션 정책을 강제하여 이를 지원합니다.

예를 들어, 결제 처리 서버에 대한 접근을 이를 요구하는 애플리케이션 서버로만 제한합니다. 모든 나머지 접근을 차단하면서 지정된 애플리케이션 서버 IP 또는 세그먼트에서만 결제 서버에 대한 트래픽을 허용하여 소켓에서 이를 강제합니다.

이것은 지정된 애플리케이션 서버에서 결제 서버에 대한 접근을 허용하면서 다른 소스에 대한 접근을 차단하는 LAN 방화벽 규칙의 예시 세트입니다:

LAN_Segmentation_Restrict_payment_Server.png