Visão geral
À medida que as organizações adotam arquiteturas híbridas, aplicações na nuvem e modelos de trabalho distribuído, o tráfego interno de rede transporta cada vez mais dados sensíveis e fluxos operacionais críticos que devem ser protegidos com o mesmo rigor que o tráfego WAN e da Internet. A segmentação de LAN é um componente arquitetônico chave para reduzir riscos e melhorar o controle operacional nas redes empresariais modernas.
Esta seção descreve como a Cato aborda a segmentação LAN como parte de sua arquitetura SASE mais ampla e de Rede de Confiança Zero Universal (UZTNA).
Segmentação LAN em Redes Empresariais Modernas
O objetivo principal da segmentação de LAN é limitar a confiança implícita dentro da rede local. Ao dividir a LAN em segmentos com controles de acesso explícitos, as organizações podem reduzir o movimento lateral, conter sistemas comprometidos e reforçar a comunicação de menor privilégio entre dispositivos, aplicações e serviços.
A segmentação de LAN também melhora a clareza operacional, tornando os caminhos de acesso intencionais e passíveis de revisão. Em vez de depender de redes planas e conectividade ampla, os administradores definem quais sistemas são permitidos comunicar e sob quais condições.
O Tráfego LAN como uma Lacuna de Segurança e Visibilidade
Em ambientes híbridos e orientados à nuvem, os controles de segurança geralmente estão concentrados na borda da rede, protegendo o tráfego que entra ou sai da organização. Como resultado, o tráfego LAN leste-oeste pode receber menos inspeção e aplicação, criando um ponto cego para ameaças laterais.
Sem segmentação, um único ponto de extremidade comprometido pode acessar uma ampla gama de recursos internos. A segmentação de LAN fecha essa lacuna aplicando inspeção consistente e aplicação de políticas aos fluxos de tráfego interno, melhorando tanto a postura de segurança quanto a visibilidade dentro da rede local.
Relação entre segmentação LAN, Confiança Zero e SASE
A segmentação de LAN é uma extensão prática dos princípios de Confiança Zero na rede local. Confiança Zero não assume confiança implícita com base na localização da rede e exige avaliação explícita da política para cada tentativa de acesso.
Dentro da Plataforma Cato SASE Cloud, a segmentação de LAN aplica esses princípios localmente ao impor controles orientados por políticas no Socket. Isso permite que as organizações estendam a Confiança Zero de forma consistente pela LAN, WAN e tráfego da Internet usando um único plano de gerenciamento.
Componentes da Solução de Segmentação LAN Cato
A segmentação de LAN Cato é implementada através dos seguintes componentes principais:
Sockets - Imponha a segmentação de LAN localmente em cada site inspecionando e controlando o tráfego leste-oeste.
Firewall LAN – Define e aplica políticas de segmentação para o tráfego entre segmentos, incluindo capacidades de aplicação na Camada 7.
Microsegmentação - Isola anfitriões dentro do mesmo VLAN usando endereçamento /32 e força o tráfego intr-VLAN através do Socket para inspeção.
Aplicação de Gerenciamento Cato (CMA) e Cato Cloud - Proporcionam um único console para definir e gerenciar políticas e configurações que implementam a segmentação de LAN. As políticas são implementadas de forma consistente em toda a espinha dorsal global da Cato Cloud.
Definindo a Segmentação de LAN na Plataforma Cato
A Cato implementa a segmentação de LAN como um controle de segurança orientado por políticas que governa o tráfego leste-oeste por trás de um site Socket. A segmentação de tráfego local é imposta através de uma combinação de políticas de firewall LAN e controles de microsegmentação que definem quais usuários, dispositivos, aplicações e serviços são permitidos a se comunicar dentro da LAN. O Socket segmenta localmente e protege o tráfego LAN no site físico para controlar a comunicação leste-oeste com latência mínima.
Segmentação Lógica Versus Segmentação Física
A segmentação de LAN Cato é implementada como segmentação lógica imposta pelo Socket. Não depende de redes fisicamente separadas ou hardware de segmentação dedicado.
VLANs e faixas de IP podem ser usados para definir escopos de segmentação, mas eles não impõem isolamento por si só. Na plataforma Cato, esses atributos de rede são usados como critérios de correspondência dentro das políticas de firewall LAN e de microsegmentação, enquanto o Socket realiza a aplicação real. Essa abordagem permite que os administradores adaptem a segmentação conforme o ambiente muda, sem redesenhar a topologia da rede ou introduzir hardware adicional.
Usando Sockets e a CMA para Aplicar a Segmentação
As políticas de segmentação são definidas centralmente no CMA e aplicadas localmente no Socket em cada site. O Socket atua como o ponto de aplicação para todo o tráfego LAN que cruza um limite de confiança definido. Este modelo fornece controle centralizado com aplicação local, garantindo comportamento consistente de políticas entre os sites Socket, enquanto mantém a inspeção de tráfego local, mesmo se a conectividade na nuvem estiver temporariamente indisponível.
Uma vez que as políticas de segmentação estão no lugar, você pode aprimorar ainda mais a segurança da LAN ao habilitar a aplicação do IPS no Socket. O Socket pode inspecionar o tráfego leste-oeste para ameaças enquanto é avaliado contra regras de Firewall LAN.
Arquitetura de Segmentação de LAN
Esta seção descreve a arquitetura de segmentação de LAN na Cato.
Papel do Socket na Aplicação Local
O Socket é o ponto de aplicação para segmentação de LAN em cada site. Todo o tráfego LAN que cruza um limite de segmentação é inspecionado e controlado diretamente no Socket, incluindo o tráfego entre VLANs. Além disso, quando você habilita a microsegmentação, o tráfego entre anfitriões dentro do mesmo VLAN também é inspecionado.
Ao aplicar a segmentação localmente, o Socket garante que o tráfego leste-oeste seja avaliado com latência mínima e não dependa de viagens de ida e volta para PoPs na Cato Cloud. Isso é especialmente importante para aplicações sensíveis à latência e ambientes onde a conectividade local ininterrupta é necessária.
Definição e Distribuição Centraliizada de Políticas via CMA
As políticas de segmentação são definidas uma vez no CMA e distribuídas automaticamente para todos os Sockets relevantes. Os administradores gerenciam a segmentação usando um único quadro de políticas que se escala facilmente para um grande número de sites e suporta a ativação gradual dos sites na plataforma Cato.
Este modelo centralizado simplifica o gerenciamento de mudanças e a auditoria. As atualizações de política são aplicadas de forma consistente em todo o ambiente, reduzindo a divergência de configuração e eliminando a necessidade de configurações específicas de regras de firewall do site.
Firewall LAN Next Gen Socket como Plano de Controle de Segmentação
A Cato usa o Firewall LAN Next Gen Socket como o plano de controle para impor a segmentação dentro da rede local. O Firewall LAN Socket avalia o tráfego leste-oeste contra a política de segurança, fornecendo um mecanismo consistente de inspeção e aplicação para tráfego LAN sem enviar tráfego para a nuvem.
Inspeção de Camada 7 para Tráfego LAN Leste-Oeste
O Firewall LAN Socket realiza inspeção de Camada 7 no tráfego LAN que cruza um limite de confiança definido por política. Em vez de confiar apenas em endereços IP, portas ou identificadores de VLAN, o firewall identifica aplicações e protocolos dentro do fluxo de tráfego e os avalia em relação à política.
A aplicação de decisões de segmentação baseadas na identidade da aplicação e nos atributos de tráfego permite que os administradores apliquem o acesso de menor privilégio entre sistemas, mantendo projetos de rede simples. As decisões de segmentação são expressas em termos de segurança e aplicadas de maneira consistente no Socket, reduzindo a dependência de listas de controle de acesso complexas e minimizando o risco de acesso lateral excessivamente permissivo.
Contexto de Dispositivo e Usuário
O Firewall LAN Socket também suporta segmentação usando contexto de dispositivo e usuário. Você pode definir regras com base em atributos de dispositivo, como versão do Sistema Operacional, fabricante ou tipo de dispositivo (por exemplo, câmeras de segurança ou impressoras), e restringir o acesso conforme necessário. Além disso, as regras do Firewall LAN podem incluir condições baseadas no usuário, como identidade do usuário ou atributos como pontuação de risco, para impor políticas de acesso baseadas em quem está iniciando o tráfego. Isso permite que as políticas de segmentação combinem contexto de rede, dispositivo e usuário para um controle mais preciso sobre o tráfego leste-oeste.
Microsegmentação Dentro da LAN
A Cato estende a segmentação de LAN com um modelo de microsegmentação sem agentes que impõe o isolamento no nível do host individual. A microsegmentação reduz a superfície de ataque dentro de um segmento ao prevenir a confiança implícita entre dispositivos, limitando o movimento lateral, mesmo quando os sistemas compartilham o mesmo VLAN ou sub-rede IP.
A microsegmentação força o tráfego intra-VLAN a atravessar o Socket para inspeção e aplicação. O tráfego leste-oeste entre anfitriões é avaliado pelo Firewall LAN do Socket usando o mesmo quadro de políticas aplicado ao tráfego inter-VLAN.
Solução sem Agentes
A microsegmentação da Cato é implementada sem a implementação de agentes nos pontos finais ou a introdução de dispositivos de segmentação dedicados. A aplicação é realizada pelo Socket, usando controles definidos por políticas em vez de software baseado em host ou redesenho de rede complexo.
Essa abordagem sem agentes permite que a microsegmentação seja aplicada de forma uniforme em dispositivos gerenciados, não gerenciados e não usuais, incluindo servidores, IoT e sistemas OT. Isso também simplifica as operações ao evitar o gerenciamento do ciclo de vida dos endpoints e as restrições de compatibilidade.
Isolamento no Nível do Host Usando Endereçamento /32
Quando a microsegmentação é habilitada, os hosts dentro de um VLAN são isolados logicamente usando endereçamento /32. Cada dispositivo é tratado como seu próprio ponto final isolado, removendo a capacidade padrão de comunicação ponto a ponto dentro da sub-rede.
Este modelo garante que os dispositivos não possam se comunicar diretamente entre si, a menos que explicitamente permitido pela política. Qualquer tentativa de comunicação lateral deve ser avaliada e permitida pelo Socket, impondo o acesso de menor privilégio ao nível do host.
Casos de Uso de Segmentação
Os seguintes casos de uso mostram como limitar a confiança desnecessária dentro da LAN enquanto preserva a conectividade empresarial necessária.
Segmentação LDAP e Diretório Ativo
Restrinja o acesso a servidores LDAP e Diretório Ativo apenas para um grupo de usuários administradores de TI. Aplique isso no Socket permitindo o tráfego para os servidores LDAP/AD apenas de usuários ou dispositivos designados como administradores de TI, e bloqueie todo o outro acesso. Este é um exemplo de conjunto de regras de Firewall LAN que permite o acesso ao LDAP/AD para administradores de TI enquanto bloqueia o acesso para outras fontes:
.png?sv=2026-02-06&spr=https&st=2026-10-04T22%3A52%3A58Z&se=2026-10-04T23%3A11%3A58Z&sr=c&sp=r&sig=cqYfPO1sX6%2FrZxf1fsnQyCiUrK%2FlrV0MoVEL3kkE36Y%3D)
Isolamento de OT e IoT
Dispositivos de tecnologia operacional (OT) e IoT muitas vezes não possuem controles de segurança embutidos e não conseguem suportar agentes nos endpoints. A Cato permite o isolamento destes dispositivos aplicando políticas de firewall LAN e microsegmentação diretamente no Socket, permitindo que ativos OT e IoT sejam colocados em segmentos dedicados com caminhos de comunicação rigorosamente controlados.
Por exemplo, configure a microsegmentação para o VLAN da câmera de segurança e crie uma regra de Firewall LAN que restrinja o acesso ao tipo de dispositivo da câmera IP apenas para o pessoal de segurança.
A imagem a seguir mostra um VLAN para câmeras de segurança configuradas com microsegmentação.
.png?sv=2026-02-06&spr=https&st=2026-10-04T22%3A52%3A58Z&se=2026-10-04T23%3A11%3A58Z&sr=c&sp=r&sig=cqYfPO1sX6%2FrZxf1fsnQyCiUrK%2FlrV0MoVEL3kkE36Y%3D)
Proteção de um Servidor de Pagamento
A segmentação é usada para restringir o acesso a servidores críticos e cargas de trabalho que hospedam dados sensíveis ou aplicações críticas para os negócios. A Cato permite isso impondo políticas de firewall LAN e microsegmentação no Socket, permitindo que o acesso seja definido usando controles baseados em aplicação, quando aplicável, e controles baseados em IP ao nível do host.
Por exemplo, restrinja o acesso a um servidor de processamento de pagamentos apenas para servidores de aplicação que o requeiram. Aplique isso no Socket permitindo o tráfego para o servidor de pagamento apenas de IPs de servidor de aplicação designados ou segmentos, e bloqueie todo o outro acesso.
Este é um conjunto de exemplo de regras de Firewall LAN que permitem o acesso ao servidor de pagamentos de um servidor de aplicações designado enquanto bloqueia o acesso para outras fontes:
.png?sv=2026-02-06&spr=https&st=2026-10-04T22%3A52%3A58Z&se=2026-10-04T23%3A11%3A58Z&sr=c&sp=r&sig=cqYfPO1sX6%2FrZxf1fsnQyCiUrK%2FlrV0MoVEL3kkE36Y%3D)