概概览
微分段(主机级分段)通过在主机之间添加访问控制来保护相同广播域(例如虚拟局域网)内的流量。 传统网络防火墙通常在第三层操作,因此不总是检查或阻止虚拟局域网内(第二层)的流量。
当您在Cato中启用Socket站点的微分段时,范围的子网掩码被分解为多个/32地址。 该虚拟局域网中所有主机到主机的流量被迫发送到默认网关(Socket),相关的Cato防火墙引擎在流量到达目的地主机之前评估该流量。 这迫使共享虚拟局域网的主机之间的“东西向”流量通过防火墙进行检查和策略执行。
我们建议您使用Socket下一代局域网防火墙进行微分段,为设备提供最佳的现场安全性。
为什么需要它
通过防止同一局域网中主机之间的未经授权的流量来降低风险
获取对第 2 层流量的可见性,以便所有主机与主机之间的通信都符合您的零信任策略
简化分段 - 不需要创建多个 VLAN,你可以在主机级别应用策略规则
微隔离和DHCP配置
微隔离依赖DHCP通过为每个设备分配一个/32地址来执行主机级隔离,并强制所有东西方流量通过Socket进行访问权限策略评估。 您可以使用Cato作为DHCP服务器或通过Cato的DHCP中继集成的第三方DHCP服务器来启用微隔离。
这些是用于微隔离的DHCP配置选项的描述:
Cato作为DHCP服务器 - Cato直接在网络范围内分配IP地址到主机。 当微隔离启用时,Cato会自动将/32地址应用于每个DHCP分配,并通过Socket强制执行东西方检查。
使用DHCP中继的第三方DHCP服务器 - 为使用外部DHCP服务器的网络范围启用微隔离,其中Cato配置为DHCP中继。 在此配置中,外部服务器分配IP地址,Cato透明地执行与Cato管理的DHCP相同的/32主机路由和东西方流量检查。 这让您无需更改现有的DHCP基础结构即可应用零信任分段。
注意:
注意:DHCP中继支持微隔离需要物理Socket站点运行Socket版本24.0.21570或更高版本。
许可证
微分段需要资产安全性 许可证。
条件
物理 Sockets 节点,版本 v22.x 或更高版本
支持原生范围和 VLAN 网络范围
根据您的安全要求,配置 LAN 或 WAN 防火墙策略以允许覆盖的设备的相关流量
适用于微分段的已验证操作系统
Cato已验证以下操作系统支持微分段。 在为使用不同操作系统的设备应用微分段之前,我们建议您检查该操作系统在您的环境中是否正常运行。
Android Samsung Galaxy A24 SM-A245F/DSN
BusyBox DHCP 客户端(基于 Linux 18.04.6 LTS Ubuntu Debian 操作系统)
iOS 18.3.1
Linux 18.04.6 LTS Ubuntu Debian(Bionic Beaver)
macOS Apple M4 Pro 15.3.2 (24D81)
打印机 HP LaserJet Pro MFP M428fdn
打印机 Brother 型号 MFC-L2700DW
Windows 11
Windows 10 ESX VM: Windows 10 Enterprise, 22H2 19045.5608 (64 位操作系统, x64 架构处理器)
Windows Server 2022 ESX VM 数据中心, AMD EPYC 7413 24 核处理器 2.65 GHz (64 位操作系统, x64 架构处理器)
Windows Server 2019 ESX VM 标准, AMD EPYC 7413 24 核处理器 2.65 GHz (64 位操作系统, x64 架构处理器)
Yealink IP 电话 SIP-T23G & SIP-T40G
部署微分段的建议
部署微分段时可能会破坏合法流量,同时您确保限制网络内横向移动的安全策略的精确执行。 按照这些建议,在您的网络中成功部署微分段。
逐步在您的账户中启用微分段,首先从一个范围开始。
由于微分段只有在当前的DHCP租约时间结束后才会生效,并且设备请求新的DHCP IP,您应:
覆盖账户设置的 DHCP 租约时间,并减少网络范围的 DHCP 租约时间,最小值为 1 分钟。
在您为整个账户启用微分段时,临时减少账户级DHCP租约时间。 确认微分段正常运行后,您可以将DHCP租约时间更改回之前的设置。
注意: 默认DHCP租约时间为72小时(3天)。
监控网络范围内设备的影响:
根据防火墙策略,确认设备可以与账户中允许的实体进行通信。
验证设备是否具备完整的互联网资源连接性。
微分段是针对于东西向的虚拟局域网内流量,应该不会对互联网流量产生影响。
避免非对称路由,以确保虚拟局域网内流量通过Socket以对称方式路由。 我们建议受微分段保护的设备使用Cato作为DHCP服务器。
例如,一个静态 IP 的打印机如果未配置 Cato /32 分配的子网掩码就无法与站点后的其他设备通信。
为网络范围启用微分段
配置微分段的新或现有网络范围。 此配置对站点中的每个主机施加自动/32子网掩码分配。 然后查看Socket局域网或广域网防火墙策略以确认分段流量是否被允许。

在站点后面为网络范围启用微分段:
从导航菜单中,点击网络 > 站点,并选择该站点。
从导航菜单,点击 站点配置 > 网络。
点击新建,或在DHCP设置列中点击网络范围。
IP范围面板打开。
将网络 类型 设置为支持的范围。
输入其他网络范围设置,例如:VLAN, 子网 等。
定义DHCP配置:
要使用Cato作为DHCP服务器:
将 DHCP 类型 设置为 DHCP 范围,然后输入此 DHCP 范围 的主机 IP 地址范围。
配置使用DHCP中继的第三方DHCP服务器:
设置 DHCP类型 为 DHCP中继。
在 DHCP中继组中,选择此网络的DHCP中继组。
有关DHCP中继组以及配置Cato作为DHCP中继的更多信息,请参见将Cato配置为DHCP中继。
选择 基于 DHCP 的微分段。
点击 应用 ,然后点击 保存。
回滚微分段的建议
如果您需要回滚并撤销已在网络中部署的微分段,请遵循这些建议以最小化对网络的影响。
逐步在您的账户中禁用微分段,首先从一个范围开始。
由于禁用微分段只有在当前的DHCP租约时间结束后才会生效,并且设备请求新的DHCP IP,您应:
覆盖账户设置的 DHCP 租约时间,并减少网络范围的 DHCP 租约时间,最小值为 1 分钟。
在您为整个账户禁用微分段时,临时减少账户级DHCP租约时间。 确认微分段正常运行后,您可以将DHCP租约时间更改回之前的设置。
注意: 默认DHCP租约时间为72小时(3天)。
已知局限性
对于基于 Linux 的系统,启用微分段不会在已连接两个路由器的情况下为默认网关创建路由条目。
有关解决方法的更多信息,请参阅此 文章。