A felosztás rendeltetési prefixek, alkalmazások, domainek vagy szabályzat alapján határozható meg. Megváltoztatja, melyik utat járja a forgalom; önmagában nem dönti el, hogy a forgalom vagy a végpont megbízható-e.
A szervezetek az osztott bújtatást az átjáróterhelés csökkentésére, a közeli felhőszolgáltatások felé vezető kerülőutak elkerülésére vagy a helyi hozzáférés megőrzésére használják. Biztonsága a teljes útvonaldefiníciókon és a DNS, az IPv4, az IPv6, a frissítések és a hibák következetes kezelésén múlik.
Legfontosabb pontok
Szabályzati körAzonosítson minden vállalati rendeltetési helyet és támogató függőséget, amelynek a bújtatást kell használnia. A helyi alhálózati hozzáférést, a személyes alkalmazásokat és a közvetlen felhős útvonalakat explicit döntésként kezelje, ne alapértelmezettként.
Végpont- és hálózati kontrollokAlkalmazzon gazdagép-tűzfalat, foltozást, végpontészlelést, identitáskontrollokat és biztonságos DNS-t mindkét útvonalon. Az ellenséges helyi hálózat fenyegetés marad.
Üzemeltetési ellenőrzésekTesztelje az útvonalváltozásokat, az újrakapcsolódásokat, a fogságportálokat, az IPv6-ot, a névfeloldást, a szoftverfrissítéseket és a bújtatáskieséseket. A naplóknak mutatniuk kell, melyik szabályzat választotta az egyes útvonalakat, felesleges személyes böngészési adatok gyűjtése nélkül.
Fontos korlátCsak a bújtatásra kiválasztott forgalom kapja meg annak védelmét és központosított vizsgálatát. A közvetlen forgalom megkerülheti a szervezeti szűrést és telemetriát, a kompromittált végpont pedig mindkét útvonalon kommunikálhat. A teljes bújtatás megszünteti ezt a konkrét megkerülést, de átjárókapacitás- és rendelkezésreállás-függőségeket hoz; az sem teljes biztonsági kontroll.