Cato 如何使用 DHCP 识别设备

Prev Next

本文章解释了 Cato 如何利用 DHCP 消息来识别和分类您网络中的设备,以及您选择的 DHCP 部署方式如何影响设备清单页面上显示的设备数据和防火墙规则中可用的数据。

概况

设备清单引擎分析WAN 方向和出站流量,以了解、识别和分类您网络中的设备。 有关IoT/OT 安全服务以及如何在Cato管理应用程序(CMA)中使用设备清单的更多信息,请参见什么是设备清单?。

引擎使用包括 DHCP、HTTP、MAC、TCP/IP 和 FTP 在内的多种标识符协议。 然而,DHCP 在获取设备数据方面最有价值。 在 DHCP 交换中,设备宣布其 MAC 地址,通常包括它的主机名及其操作系统提示。 这发生在可预测的计划中,当设备加入网络或续租时。 Cato 使用这些数据填充设备属性,例如 MAC 地址、制造商、设备名称和 设备 IP,这些属性可作为您的防火墙规则中的 设备属性条件。 有关在防火墙规则中使用设备数据的更多信息,请参考 在防火墙规则中添加设备条件。

为了让 Cato 访问 DHCP 数据,Cato 必须在 DHCP 消息路径上。 当 Cato 是 DHCP 服务器或网络范围的 DHCP 中继时,Cato Cloud 会读取其处理的 DHCP 消息,并将提取的标识符输入到设备清单引擎中。

注意事项:

  • 设备属性条件的防火墙规则仅适用于检测到其 MAC 地址的设备。 实际上,这意味着通过 DHCP 可见的设备。 Cato建议配置您的站点以使用 Cato DHCP 服务,以帮助确保 MAC 地址检测。
  • 存储在 设备清单 中的 MAC 地址取自 DHCP 消息负载 (chaddr),而不是帧的以太网头。 中继 DHCP 中继器、路由器和插座不会覆盖此值。

DHCP 消息路径如何影响设备数据的检索

当站点网络范围内的客户端需要 IP 地址时,它会发送 DHCP DISCOVER 消息。 Cato 在这种情况下能看到什么取决于该范围的 DHCP 配置方式:

  • Cato Cloud 作为 DHCP 服务器 - 当在 CMA 中配置一个范围使用 DHCP 范围 设置时,Cato PoP 是 DHCP 服务器。 范围内每个客户端的 DISCOVER、REQUEST、RENEW 和 RELEASE 都会传递给 PoP,PoP 分配 IP 地址并解析负载。 这种模式产生最完整且最新的设备数据。
  • Cato 作为 DHCP 中继 - 当一个范围使用 DHCP 中继 设置时,您的 DHCP 服务器,例如数据中心中的 Microsoft DHCP 服务器,会分配租约。 Cato Socket 在客户端和您的服务器之间中继 DHCP 消息,并在中继过程中读取负载。
    注意: Cato 还可以从通过 Cato Cloud 传递的 DHCP 中继消息中提取 DHCP 标识符,即使 Cato Socket 不是 DHCP 中继代理。 当中继流量通过 Cato 路由以到达 DHCP 服务器时,这适用。
  • 在 LAN 上本地提供的 DHCP - 第三方 DHCP 服务器(如本地路由器、第三方接入点或 Windows 服务器)在同一广播域中响应客户端,而无需 Cato 中继。 这些 DHCP 消息从不离开 LAN,Cato 也看不到它们。 此范围内的设备可能仍然通过其 WAN 方向流量出现在设备清单中,但通常数据有限(没有 MAC 地址、制造商或主机名),并且防火墙规则中的 设备属性 条件不适用。

对于它处理的每个 DHCP 消息,Cato 从以下字段中提取标识符并将其用于填充值。

DHCP 字段 设备库存属性
客户端硬件地址 (chaddr) MAC 地址 — 设备记录的锚点和 设备属性 防火墙规则的前提条件。
MAC OUI (前 24 位) 来自 IEEE OUI 注册表的初始 制造商。
指派或请求的 IP 地址 设备 IP,以及用于将后续流量归属于设备的 IP-to-MAC 绑定。
选项 12 (主机名) 设备名称,当客户端提供相应信息时。
选项 55 (参数请求列表) 有助于 操作系统 和 操作系统版本 的识别。
选项 60 (供应商类标识符) 通过宣告供应商类别(如 IoT 和 OT 设备、打印机、VoIP 电话和相机)来细化 类型、制造商 和 型号。

Cato 将这些来自 DHCP 的属性与其他协议的信号以及 WAN 方向流量的行为分析结合起来,以细化分类。

配置 DHCP 以进行设备识别

确保设备清单引擎可以在每个站点上识别设备,您应配置 DHCP 以便 Cato 在您希望监控的每个网络范围的 DHCP 消息路径上。 您可以使用两种模式之一。

使用 Cato 作为您的 DHCP 服务器(推荐)

在这种模式下,Cato Cloud 为网络范围内的客户端分配 IP 地址,并直接读取每个 DHCP 消息。

注意事项:

Cato 推荐此模式,以便既能进行设备识别覆盖又能简化操作。 欲了解更多信息,请参阅 DHCP 的建议。


有关使用 Cato 做 DHCP 服务器的更多信息,请参见 配置 DHCP 设置。

使用 Cato 作为 DHCP 中继

当您希望保留自己的 DHCP 服务器(例如集中式的 Microsoft DHCP 服务器)但仍然让 Cato 看到 DHCP 消息时,请使用此模式。
有关使用 Cato 作为 DHCP 中继的更多信息,请参阅 配置 Cato 作为 DHCP 中继。

基于 DHCP 的设备数据出现在哪里

Cato 在以下 CMA 页中使用 DHCP 派生的标识符:

  • 设备清单 - MAC 地址、制造商、设备名称和 设备 IP 列由上文列出的 DHCP 字段填充。 打开设备的 快速查看 以查看 MAC 地址和完整的属性列表。 欲了解更多信息,请参阅 使用设备清单页面。
  • WAN、互联网和 LAN 防火墙规则库 - 设备清单引擎识别的值成为规则中 设备属性 条件的可选值。 仅对已检测到 MAC 地址的设备应用 设备属性 条件的规则。

已知局限性

除了在 使用设备清单页面 中描述的限制(3 天衰老、多 ID 分割、共享 ID 冲突)之外,基于 DHCP 的识别还存在以下限制:

  • 静态IP设备不会产生 DHCP 信号。 具有静态IP地址的设备不发送DHCP消息,因此在设备清单中没有其MAC地址且不符合使用设备属性条件的防火墙规则。
  • 本地服务的 DHCP 对 Cato 不可见。 如果 DHCP 是由在 LAN 上的设备直接服务的,而该设备未通过 Cato Cloud 发送其 DHCP 消息(作为服务器或中继),则 Cato 无法从这些消息中提取设备身份。
  • MAC 随机化。 现代操作系统(最新版本的 iOS、Android、Windows 11 和 macOS)可以为每个网络提供随机的 MAC 地址。 随机化的 MAC 地址有一个没有对应真正制造商的 OUI,并且同一个物理设备可能在不同网络上显示为不同的 MAC 地址。
  • DHCP 窃听或选项 82 重写。 如果客户端和 Cato Socket 之间的设备修改了 DHCP 消息(例如,通过添加选项 82 或重写 chaddr),存储在 设备清单 中的标识符会反映该修改。

相关文章