관리 네트워크 작업

Prev Next

이 기사는 Cato Networks에서 관리 네트워크를 정의하는 방법을 설명합니다. 관리 네트워크는 접근 정책의 기반으로 사용할 수 있는 매개변수로 사용할 수 있습니다.

개요

Cato는 사용자가 연결된 네트워크 유형에 따라 사용자 트래픽이 라우팅되고 언제 항상 적용되는지에 대한 세부 제어 권한을 제공합니다.

이 네트워크 분류는 신뢰, 관리 및 비관리 환경 전반에 걸쳐 일관된 트래픽 처리를 보장하면서 기존 보안 아키텍처와 통합할 수 있게 합니다.

Cato 클라이언트는 다음과 같은 특정 기준을 사용하여 런타임에 구성 여부를 결정합니다.

  • Cato 사이트 뒤에 위치했는지 식별합니다 (소켓, IPsec, vSocket)

  • 정해진 프로브가 주어진 목적지에서 응답을 성공적으로 받는지 여부

이러한 조건에 따라 클라이언트는 다음 행동 중 하나를 적용합니다.

  • Cato 사이트 뒤에서 (오피스 모드) - 클라이언트가 Cato 사이트 뒤에 있다고 판단되면 오피스 모드가 활성화되고 모든 트래픽이 Cato를 통해 라우팅됩니다.

  • 관리 네트워크 뒤에서 – 클라이언트가 사이트 뒤에 있지 않으면, 네트워크가 관리 네트워크로 정의되었는지 확인합니다. 그렇다면:

    • 관리된 네트워크 (신뢰되지 않음) - Cato로의 터널이 유지되고, 스플릿 터널 정책이 적용됩니다. 특정 트래픽만 Cato 경유로 라우팅됩니다 (예: 인터넷 방향 트래픽), 다른 트래픽은 타사 방화벽을 경유합니다.

    • 신뢰된 관리 네트워크 - 네트워크가 신뢰된 것으로 표시되면, Always on이 중단되고 클라이언트가 Cato 터널에서 연결 해제되며 모든 트래픽이 타사 방화벽을 통해 라우팅됩니다.

  • 관리되지 않는 네트워크 - 네트워크가 사이트 뒤에 있지 않거나 관리 네트워크로 정의되지 않은 경우(예: 가정의 WiFi, 공항, 호텔, 커피숍), 공개 네트워크로 간주되고 비관리로 처리됩니다. 모든 트래픽이 Cato를 통해 라우팅됩니다.

사용 사례 - Cato로의 점진적인 온보딩

회사 ABC는 70개의 사무실과 10,000명 이상의 직원을 보유하고 있습니다. 그들은 네트워킹 및 보안 솔루션과 항상 적용을 제공하는 인터넷 보안용 Cato 클라이언트를 사용할 새 Cato 고객입니다 (회사의 UZTNA 모범 사례와 일치하는). Cato 온보딩 과정에서 회사는 몇 주에 걸쳐 클라이언트를 배포할 예정이며, 몇 개월 후에는 20개의 사무실에 SD-WAN을 점진적으로 배포할 예정입니다. 그 동안 사무실은 서드파티 벤더에 의해 보호됩니다.

회사는 물리적 사무실에 대한 네트워크 범위를 관리 네트워크로 지정합니다. 관리자는 네트워크 소스를 기반으로 트래픽을 라우팅하기 위해 분할 터널 정책에 규칙을 생성합니다.

  • 관리된 네트워크 - Cato에 온보딩되지 않은 사이트 뒤에 연결된 사용자 인터넷 트래픽만 추가 보안을 위해 Cato 클라우드로 라우팅됩니다.

  • 관리되지 않는 네트워크 - 원격 사용자, 모든 트래픽이 Cato 클라우드로 라우팅됨

요구 사항

  • Windows 클라이언트 v5.17부터 지원됨

관리된 네트워크를 어떻게 감지하는가

관리 네트워크가 무엇인지 정의하기 위해 네트워크 확인을 구성할 수 있습니다. 클라이언트는 연결된 네트워크가 관리 네트워크인지 식별하기 위해 사전 정의된 프로브를 사용합니다. 이 확인은 클라이언트가 연결될 때마다, 네트워크 변경 후, 연결하는 동안 매 30초마다 발생합니다.

클라이언트는 서로 다른 내부 리소스 유형에 대한 연결성을 확인하기 위해 프로브를 보냅니다.

  • HTTPS 리소스 요청: 관리 네트워크에 연결된 경우에만 접근할 수 있는 URL을 정의합니다. URL에 접근한 후, 클라이언트가 응답이 HTTP 200 또는 HTTP 300인지 확인하고 로컬 머신의 인증서 저장소를 기반으로 인증서가 신뢰되는지 확인합니다.

  • DNS 쿼리: 클라이언트가 DNS 요청을 보낼 호스트명을 정의하고 예상 응답으로 IP 주소를 설정합니다

  • IP 주소 또는 URL에 대한 핑: 클라이언트가 핑을 보내기 위한 IP 주소 또는 URL을 정의합니다. 클라이언트는 ICMP 프로토콜을 사용하여 응답이 있는지 확인합니다.

Managed_Network.png

모든 체크가 만족되면 소스 네트워크는 관리됨으로 간주됩니다. 모든 체크가 실패하면 네트워크는 비관리됨으로 간주됩니다.

Unmanaged_Network2.png

Cato 사이트 뒤에 있을 때, 클라이언트는 이전처럼 오피스 모드로 매끄럽게 전환됩니다.

예를 들어 회사의 내부 DNS 서버는 호스트명 companyabc.local을 사용하고, IP 주소 10.10.10.26으로 해석됩니다. 따라서 IP 주소와 호스트 companyabc.local로 해석되는 DNS 쿼리로 관리 네트워크를 정의하게 됩니다.

관리 네트워크 구성

네트워크를 관리로 지정하려면 먼저 Cato 관리 애플리케이션(CMA)에 관리 네트워크 객체를 만듭니다. 이 객체는 네트워크를 나타내며 사무실 또는 알려진 기업 위치와 같습니다. 고객은 클라이언트가 이 네트워크 내에서 운영 중임을 식별하기 위해 사용하는 프로브도 정의해야 합니다. 이 프로브는 DNS, HTTP 또는 Ping (ICMP 패킷)을 포함할 수 있습니다. 클라이언트가 정의된 프로브를 기반으로 일치를 감지하면 해당 네트워크를 관리된 것으로 분류하고 관련 정책을 적용합니다.

참고: HTTPS 응답 유형으로 최대 5개의 네트워크 체크를 정의합니다.

Trusted_Networks.png

관리 네트워크를 구성하기 위해서:

  1. 탐색 메뉴에서 클라우드 액세스 > 관리 네트워크를 클릭합니다.

  2. 신규를 클릭하고 다음을 구성합니다:

    • 프로브 이름

    • (선택 사항) 프로브의 설명

    • 프로브의 유형, 즉 HTTPS, DNS 쿼리 또는 핑

    • 프로브의 호스트명 또는 IP 주소

  3. 저장을 클릭하십시오.

  4. 각 관리 네트워크에 대해 2단계를 반복하십시오.

  5. 관리 네트워크를 활성화하고 저장을 클릭하십시오.

신뢰 네트워크 구성

트래픽을 모두 목적지로 라우팅하고 Cato 클라우드로 라우팅하지 않는 시나리오에서 모든 관리 네트워크를 신례로 정의할 수 있습니다. 호스트 장치가 신뢰 네트워크에 연결될 때:

  • 클라이언트는 네트워크를 신뢰 네트워크로 식별하고, 부팅 시 연결이 비활성화되며, 항상 적용이 우회되고 클라이언트는 Cato 클라우드에 연결(또는 재연결)하지 않으려고 합니다.

  • 호스트 장치가 신뢰 네트워크에 연결된 동안 클라이언트는 연결이 유지되지 않으며, 분할 터널 정책이 적용되지 않습니다.

  • 사용자는 여전히 클라이언트에서 Connect를 클릭할 수 있는 옵션이 있으며 장치는 Cato 클라우드로 연결됩니다.

    예를 들어, Cato 클라우드로 보호된 개발 환경에 액세스해야하는 개발자들입니다.

모든 관리 네트워크를 신뢰 할 수 있는 네트워크로 구성하려면:

  1. 탐색 메뉴에서 클라우드 액세스 > 관리 네트워크를 클릭합니다.

  2. 설정 탭으로 이동합니다.

  3. 신뢰 네트워크로 모든 관리 네트워크를 정의하는 확인란을 선택합니다.

  4. 저장을 클릭하십시오.