本文へスキップ
CoRISE

VLANの分割から通信制御へ — 内部通信を検査する経路設計

セグメント名ではなく、通信が必ず制御点を通る経路とポリシーで分離を評価する。

約1分で読めます
  • security
  • infrastructure
  • reliability
目次を開く

結論

セグメント名ではなく、通信が必ず制御点を通る経路とポリシーで分離を評価する。

背景

VLANを分けても、許可されたルーティングや同一セグメント内の通信は残る。どのパケットがどの検査点を通るかを経路として確認する。

設計と検証の論点

構成を検討するときは、次の責任と境界を分けて確認します。

  • 経路制御
  • ファイアウォールを必ず通る集約点
  • ポリシー
  • 検査
  • 横展開
  • 保護の回避
  • 運用費用

判断理由

経路制御と運用費用の関係を軸に、採用案と代替案の責任範囲を比較します。既存の制約を残す理由と、新しい境界で変えられることを分けて記述します。

トレードオフ

ファイアウォールを必ず通る集約点を扱うために増える実装・保守・確認作業と、得られる制御可能性を比較します。障害時の経路と運用担当者の負担を含め、採用しない方がよい条件も示します。

制約

L2・L3経路図、許可表、パケット記録、障害時経路を確認する。同一VLAN内通信や暗号化トラフィックの観測限界も記載する。

関連事例

関連事例の担当範囲や設計判断を参照します。記事で提案する実験・構成を、その事例で実施済みとするものではありません。

Contact

技術的な課題を、お聞かせください。

設計や実装、運用の課題について、CoRISEにご相談いただけます。

相談する