目次を開く
結論
セグメント名ではなく、通信が必ず制御点を通る経路とポリシーで分離を評価する。
背景
VLANを分けても、許可されたルーティングや同一セグメント内の通信は残る。どのパケットがどの検査点を通るかを経路として確認する。
設計と検証の論点
構成を検討するときは、次の責任と境界を分けて確認します。
- 経路制御
- ファイアウォールを必ず通る集約点
- ポリシー
- 検査
- 横展開
- 保護の回避
- 運用費用
判断理由
経路制御と運用費用の関係を軸に、採用案と代替案の責任範囲を比較します。既存の制約を残す理由と、新しい境界で変えられることを分けて記述します。
トレードオフ
ファイアウォールを必ず通る集約点を扱うために増える実装・保守・確認作業と、得られる制御可能性を比較します。障害時の経路と運用担当者の負担を含め、採用しない方がよい条件も示します。
制約
L2・L3経路図、許可表、パケット記録、障害時経路を確認する。同一VLAN内通信や暗号化トラフィックの観測限界も記載する。
関連事例
関連事例の担当範囲や設計判断を参照します。記事で提案する実験・構成を、その事例で実施済みとするものではありません。