概况
随着组织采用混合架构、云应用程序和分散工作模式,内部网络流量越来越多地承载着需要与广域网和互联网流量相同严格保护的敏感数据和关键操作流。 局域网分段是降低风险和提高现代企业网络操作控制的关键架构组成部分。
本节描述了 Cato 如何将局域网分段作为其更广泛的 SASE 和通用零信任网络架构(UZTNA)的一部分。
现代企业网络中的局域网分段
局域网分段的主要目标是限制本地网络中的隐式信任。 通过将局域网分成具有明确访问控制的段,组织可以减少横向移动,限制被破坏的系统,并在设备、应用程序和服务之间实施最低特权通信。
局域网分段还通过使访问路径具备意图性和可复审性,以提高操作清晰度。 管理员不依赖于平坦网络和广泛的连接性,而是定义了允许哪些系统进行通信以及在何种条件下进行。
局域网流量作为安全性和可见性的差距
在混合和云优先环境中,安全控制通常集中在网络边缘,保护进入或离开组织的流量。 因此,东西向局域网流量可能较少地受到检查和执行,从而为横向威胁创造了盲点。
没有分段,一个被破坏的终端可以访问广泛的内部资源。 局域网分段通过将一致的检查和政策执行应用于内部流量流,弥补了这一差距,提高了本地网络的安全姿态和可见性。
局域网分段、零信任和 SASE 之间的关系
局域网分段是将零信任原则延伸至本地网络的实际应用。 零信任假定不会基于网络位置的隐式信任,并要求对每次访问尝试进行明确的政策评估。
在 Cato SASE 云平台中,局域网分段通过对套接字的政策驱动控制本地应用这些原则。 这使得组织能够在单一管理平面上,一致地扩展零信任涉及到局域网、广域网和互联网流量。
Cato 局域网分段解决方案的组成部分
Cato 局域网分段通过以下核心组件实现:
套接字 - 在每个站点本地执行局域网分段,通过检查和控制东西向流量。
局域网防火墙 - 定义和执行流量段间的分段策略,包括第七层执行能力。
微分段 - 使用 /32 地址隔离同一虚拟局域网内的主机,强制将虚拟局域网内流量通过套接字进行检查。
Cato 管理应用程序(CMA) 和 Cato 云 - 提供一个单一控制台来定义和管理实现局域网分段的策略和设置。 政策在 Cato 云全球骨干网中一致部署。
在 Cato 平台中定义局域网分段
Cato 在套接字站点背后使用策略驱动的安全控制来实现局域网分段。 本地流量分段通过局域网防火墙策略和微分段控制来执行,定义哪些用户、设备、应用程序和服务可以在局域网内进行通信。 套接字在物理站点本地分段并保护局域网流量,以控制东西向通信,减少延迟。
逻辑分段与物理分段
Cato 局域网分段作为套接字执行的逻辑分段实现。 它不依赖于物理分离的网络或专用分段硬件。
虚拟局域网和 IP 范围可以用来定义分段范围,但它们不会自行执行隔离。 在 Cato 平台中,这些网络属性用作局域网防火墙和微分段策略中的匹配条件,而套接字则负责实际执行。 这种方法使管理者能够在无需重新设计网络拓扑或引入额外硬件的情况下,随着环境变化适应分段。
使用套接字和 CMA 来执行分段
分段策略在 CMA 中集中定义,并在每个站点的套接字上本地执行。 套接字作为所有跨越定义信任边界的局域网流量的执行点。 这种模型提供集中的控制与本地执行,确保套接字站点间的一致性政策行为,同时即使在云连接暂时不可用时,也能够保持本地流量检查。
一旦分段策略到位,还可以通过在套接字上启用入侵防御系统(IPS)功能来进一步增强局域网安全性。 套接字可以检查东西向流量中的威胁,因为它根据局域网防火墙规则进行评估。
局域网分段架构
本节描述了 Cato 中的局域网分段架构。
套接字在本地执行中的角色
套接字是每个站点进行局域网分段的执行点。 所有穿越分段边界的局域网流量都会在套接字上直接被检查和控制,包括虚拟局域网之间的流量。 此外,当启用微分段时,同一虚拟局域网内的主机之间的流量也会被检查。
通过本地执行分段,套接字确保东西向流量以最小的延迟进行评估,并且不依赖于传输到 Cato 云中的 PoP。 这对于对延迟敏感的应用程序和需要不间断本地连接的环境尤为重要。
通过 CMA 的集中策略定义和分发
分段策略在 CMA中定义一次,自动分发到所有相关的套接字。 管理员使用一个易于扩展的大量站点的单一策略框架管理分段,并支持 Cato 平台的站点逐步上船。
这种集中模型简化了变更管理和审核。 策略更新一致地应用于整个环境,降低配置漂移的风险,并消除站点特定防火墙规则设置的需求。
套接字下一代局域网防火墙作为分段控制平台
Cato 使用套接字下一代局域网防火墙作为在本地网络内执行分段的控制平台。 套接字局域网防火墙对东西向流量评估安全策略,提供一致的检查和执行机制,无需将流量发送至云端。
东-西向局域网流量的第七层检查
套接字局域网防火墙对穿越策略定义的信任边界的局域网流量执行第七层检查。 防火墙不仅依赖于 IP 地址、端口或虚拟局域网标识符,还识别流量流中的应用程序和协议,并依据政策进行评估。
根据应用程序身份和流量属性应用分段决策,使管理员能够在保持简单网络设计的同时,执行系统间的最低特权访问。 分段决策以安全术语表示,并在套接字上始终如一地执行,从而减少对复杂 ACL 的依赖,并降低过度许可横向访问的风险。
设备和用户上下文
套接字局域网防火墙还支持使用设备和用户上下文进行分段。 您可以根据设备属性(如操作系统版本、制造商或设备类型[例如,安全摄像头或打印机])定义规则,并相应地限制访问。 此外,局域网防火墙规则还可以包括基于用户的条件,例如用户身份或风险评分,以便根据谁发起流量来制定访问策略。 这允许分段策略结合网络、设备和用户上下文,更精确地控制东西向流量。
局域网内的微分段
Cato 通过代理无微分段模型扩展局域网分段,在个体主机级别上强制隔离。 微分段通过防止设备间的隐式信任来减少段内的攻击面,即使系统共享相同的虚拟局域网或 IP 子网,也限制横向移动。
微分段强制虚拟局域网内流量通过套接字进行检查和执行。 主机间的东西向流量由套接字局域网防火墙使用应用于虚拟局域网间流量的相同策略框架进行评估。
无代理解决方案
Cato 的微分段无需在端点上部署代理或引入专用分段设备进行实施。 执行由套接字完成,使用政策定义的控制,而不是基于主机的软件或复杂的网络重新设计。
这种无代理的方法允许对管理设备、未管理设备和非用户设备(包括服务器、物联网和 OT 系统)进行统一的微分段。 通过避免终端生命周期管理和兼容性限制,它还简化了操作。
/32 地址的主机级隔离
当启用微分段时,虚拟局域网内的主机关以 /32 地址被逻辑隔离。 每个设备都被视为其自己的隔离端点,在子网内移除默认的点对点可达性。
这种模型确保设备之间不能直接通信,除非政策明确允许。 任何横向通信尝试都必须由套接字进行评估和允许,在主机级别上实施最小特权访问。
分段用例
以下用例示例展示如何在保留必要业务连接的同时限制局域网内的不必要信任。
LDAP 和 Active Directory 分段
仅限 IT 管理员用户组访问 LDAP 和 Active Directory 服务器。 通过允许流量仅从指定的 IT 管理用户或设备访问 LDAP/AD 服务器,并阻止所有其他访问来在套接字上执行该操作。 这是允许 IT 管理员访问 LDAP/AD 的局域网防火墙规则示例集合,并阻止其他来源的访问:
.png?sv=2026-02-06&spr=https&st=2026-08-10T17%3A24%3A17Z&se=2026-08-10T17%3A35%3A17Z&sr=c&sp=r&sig=CqD%2F0zzrQ6CbvYuG%2FnkHHBd801NVMIpuA%2BX5lSpj0Jw%3D)
OT 和 IoT 隔离
操作技术(OT)和 IoT 设备通常缺乏内置安全性控制,且无法支持端点代理。 Cato 通过在套接字直接执行局域网防火墙和微分段策略实现这些设备的隔离,允许 OT 和 IoT 资产放置到拥有严格控制通信路径的专用段中。
例如,为安全摄像头 VLAN 配置微分段,并创建一条仅限安全人员访问 IP 摄像机设备类型的局域网防火墙规则。
下图显示了配置了微分段的安全摄像头 VLAN。
.png?sv=2026-02-06&spr=https&st=2026-08-10T17%3A24%3A17Z&se=2026-08-10T17%3A35%3A17Z&sr=c&sp=r&sig=CqD%2F0zzrQ6CbvYuG%2FnkHHBd801NVMIpuA%2BX5lSpj0Jw%3D)
支付服务器的保护
分段用于限制对承载敏感数据或关键业务应用的关键服务器和工作负载的访问。 Cato 通过在套接字上执行局域网防火墙和微分段策略实现这一点,允许根据应用程序进行控制,并在主机级别根据 IP 进行控制。
例如,限制对支付处理服务器的访问仅限需要的应用程序服务器。 通过允许流量仅从指定的应用程序服务器 IP 或段访问支付服务器,并阻止所有其他访问来在套接字上执行。
这是允许指定应用服务器访问支付服务器的局域网防火墙规则示例集合,并阻止其他来源的访问:
.png?sv=2026-02-06&spr=https&st=2026-08-10T17%3A24%3A17Z&se=2026-08-10T17%3A35%3A17Z&sr=c&sp=r&sig=CqD%2F0zzrQ6CbvYuG%2FnkHHBd801NVMIpuA%2BX5lSpj0Jw%3D)