このドキュメントについて
過去数十年にわたり、ネットワークセキュリティとポリシー適用は通常、ネットワークを離れるクライアントトラフィックに適用されてきました。このアプローチは通常、VLAN 間と企業 VPN またはインターネットへのトラフィックを制御するファイアウォールを介したマクロセグメンテーションに依存しています。ただし、感染したクライアントが同じネットワークまたはVLAN内の他のデバイスにマルウェアを拡散させるのを防ぐことはできません。
これらのリスクを軽減するには、マイクロセグメンテーションによって、同じVLAN内のクライアント間のトラフィックを許可または拒否する必要があります。従来のアプローチには、プライベートVLANまたはVXLANグループベースのポリシーの使用が含まれていました。プライベート VLAN は管理が複雑な場合があり、VXLAN グループベースのポリシーは特定の EVPN ファブリック設計でのみサポートされています。どちらのアプローチも、Wi-Fiクライアントを統合する際に課題が生じます。
ゼロトラストインラインセグメンテーションは、分散ブランチ環境の同じVLAN内でマイクロセグメンテーションを簡略化することでこれらの機能を強化し、上記の制限に対処します。このネットワーク構成例では、ゼロトラストインラインセグメンテーションの動作の概要、統合に関する推奨事項、参考用の構成例について説明します。