Network+ Academy · Oppitunti

Verkon segmentointi ja vyöhykkeet

Näe, miten verkon jakaminen rajoittaa hyökkäyksen leviämistä.

Oppitunti 3/413 vaihetta

Verkon segmentointi ja vyöhykkeet on ilmainen Network+ Academy-oppitunti CoddyKitissä. Tämä on oppitunti 3/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu Network+ Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Network+ Academy-kurssilla on yhteensä 4 oppituntia.

Miksi verkko segmentoidaan

Verkon segmentointi jakaa yhden suuren verkon pienemmiksi, toisistaan eristetyiksi osiksi. Sen sijaan että jokainen laite voisi ottaa vapaasti yhteyden kaikkiin muihin laitteisiin, segmenttien välistä liikennettä hallitaan ja suodatetaan.

Sen tärkeimmät hyödyt ovat tietoturva (yhden segmentin hyökkäys ei voi helposti levitä muihin), suorituskyky (segmenttikohtainen broadcast-liikenne vähenee) ja helpompi hallinta. Segmentointi rajaa ongelmat sen sijaan, että ne pääsisivät leviämään koko verkkoon.

Vaikutusalueen rajaaminen

Verkko, jossa kaikki on yhteydessä kaikkeen, on kätevä mutta vaarallinen: kaikkialle päätyvä haittaohjelma tai hyökkääjä voi saavuttaa kaiken. Segmentointi rajoittaa vaikutusaluetta eli aluetta, johon häiriö voi vaikuttaa.

Jos toimistosegmentin työasema saastuu, segmentointi estää sitä ottamasta suoraan yhteyttä palvelimiin, kameroihin tai rakennusautomaatioon. Näin saadaan aikaa havainnointiin ja reagointiin.

VLANit segmentoinnissa

VLANit (Virtual Local Area Networks) ovat yleisin segmentointityökalu. Yksi kytkin voi sisältää useita VLANeja, joista jokainen muodostaa oman broadcast-toimialueensa. Näin esimerkiksi henkilöstö, vieraat ja palvelimet voidaan erottaa toisistaan, vaikka ne käyttävät samaa laitteistoa.

Eri VLANeissa olevat laitteet eivät voi keskustella suoraan keskenään, vaan liikenteen on kuljettava reitittimen tai palomuurin kautta. Juuri siellä segmenttien väliset tietoturvasäännöt otetaan käyttöön.

Aliverkot ja reititys

Jokaiselle segmentille määritetään yleensä oma IP-aliverkko. Aliverkkojen välillä siirryttäessä liikenteen on kuljettava reitittimen tai 3. kerroksen kytkimen kautta. Se on luonteva pullonkaula, jossa käytännöt voidaan panna täytäntöön.

Kohdistamalla VLANit aliverkkoihin ja hallitsemalla niiden välistä reititystä päätätte tarkasti, mitkä segmentit voivat keskustella keskenään ja millä porteilla. Näin muodostuvat valvottavat rajat.

Tietoturvavyöhykkeet

Verkot järjestetään usein eri luottamustasoja edustaviin vyöhykkeisiin:

  • Luotettu/sisäinen: suojattu yrityksen LAN.
  • Luottamaton/ulkoinen: internet.
  • DMZ (Demilitarized Zone): julkisten palvelinten puoliksi luotettu puskurialue.

Palomuurit sijaitsevat vyöhykkeiden välissä ja varmistavat, että liikenne kulkee vain hyväksyttyihin suuntiin ja hyväksytyissä porteissa.

DMZ selitettynä

DMZ sisältää palvelimet, joihin on voitava muodostaa yhteys internetistä, kuten web- ja sähköpostipalvelimet, erillään sisäverkosta. Jos julkinen palvelin vaarantuu, hyökkääjä jää DMZ-alueelle eikä pääse luotettuun LAN-verkkoon.

Palomuurisäännöt sallivat internetistä yhteydet DMZ-alueelle tietyissä porteissa, mutta rajoittavat tiukasti DMZ-alueelta sisäverkkoon aloitettavia yhteyksiä.

Mikrosegmentointi

Mikrosegmentointi vie ajatuksen äärimmilleen: muutaman suuren vyöhykkeen sijaan eristetään yksittäisiä työkuormia tai jopa yksittäisiä laitteita ja hallitaan niiden välistä liikennettä.

Datakeskuksissa ja nollaluottamusarkkitehtuureissa yleinen malli tarkoittaa, että jopa kahden samalla alueella olevan palvelimen viestintä on erikseen sallittava. Tämä rajoittaa sivuttaisliikettä merkittävästi, koska mikään laite ei oletusarvoisesti luota naapureihinsa.

IoT-laitteiden ja vieraiden eristäminen

Segmentointi tuo kaksi käytännön hyötyä: sijoittakaa vieras-Wi-Fi omaan segmenttiinsä, jotta vieraat pääsevät internetiin mutta eivät koskaan sisäjärjestelmiinne, ja eristäkää IoT-laitteet (Internet of Things), kuten kamerat ja älykkäät anturit, jotka ovat usein tietoturvaltaan heikkoja.

Kun nämä luottamattomat laitteet pidetään erillään pääverkosta, murretusta kamerasta ei voi tulla kulkuväylää arkaluonteisiin järjestelmiinne.

Segmentointi vaatimustenmukaisuuden tukena

Säädökset edellyttävät usein segmentointia. Esimerkiksi PCI DSS (Payment Card Industry Data Security Standard) vaatii, että maksukorttitietoja käsittelevät järjestelmät eristetään muusta verkosta.

Vaatimusten piiriin kuuluvien järjestelmien segmentointi parantaa tietoturvaa ja pienentää aluetta, joka auditoijien on tutkittava. Näin vaatimustenmukaisuudesta tulee yksinkertaisempaa ja edullisempaa, samalla kun arkaluonteisimmat tiedot pysyvät suojattuina.

Segmenttien välisten yhteyksien valvonta

Pelkkä segmentointi ei hyödytä mitään ilman valvontaa. Rajapinnoissa olevat palomuurit ja ACL:t (Access Control Lists) päättävät, mikä liikenne saa ylittää rajan. Oletuksena kaiken liikenteen tulee olla estettyä: estäkää kaikki ja sallikaa vain nimenomaisesti tarvittava liikenne.

Kun tämä oletusarvoisesti estävä toimintatapa otetaan käyttöön jokaisella segmenttirajalla, verkon jaot muuttuvat kaavion viivoista todellisiksi tietoturvaesteiksi.

Kokonaisuuden yhdistäminen

Segmentointi jakaa verkon VLANeihin, aliverkkoihin ja luottamusvyöhykkeisiin, jotta ongelmat pysyvät rajattuina. DMZ suojaa julkisia palvelimia, mikrosegmentointi eristää yksittäiset työkuormat, ja vieras- sekä IoT-verkot pitävät luottamattomat laitteet erillään. Palomuurit ja ACL:t, joiden käytäntönä on oletusarvoinen esto, valvovat näitä rajoja ja rajoittavat hyökkäyksen leviämistä.

Pikatesti

Testatkaa, miten hyvin tunnette verkon segmentoinnin.

Kertaus

Segmentointi jakaa verkon eristetyiksi osiksi (VLANien ja aliverkkojen avulla), jotta hyökkäykset voidaan rajata ja niiden vaikutusaluetta pienentää. Tietoturvavyöhykkeet, kuten luotetut, luottamattomat ja DMZ, erottavat eri luottamustasot, kun taas mikrosegmentointi eristää yksittäiset työkuormat. Palomuurit ja ACL:t valvovat rajoja oletusarvoisesti estävällä käytännöllä ja tukevat vaatimustenmukaisuutta.

Aloita maksutta

Opi Network+ Academy tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
30
Oppitunnit
120

Usein kysytyt kysymykset

Onko oppitunti ”Verkon segmentointi ja vyöhykkeet” ilmainen?

Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa Network+ Academy-oppimispolun 3 oppituntia, myös oppitunnin “Verkon segmentointi ja vyöhykkeet”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Network+ Academy-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Verkon segmentointi ja vyöhykkeet”?

Näe, miten verkon jakaminen rajoittaa hyökkäyksen leviämistä. Harjoittelet Network+ Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Network+ Academy-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Network+ Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 3/4.

Kuinka kauan ”Verkon segmentointi ja vyöhykkeet”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Network+ Academy-oppitunnilla?

Kyllä. Jokainen Network+ Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. CIA-kolmikko verkkoympäristössä
  2. Puolustus syvyyssuunnassa ja kerroksittainen suojaus
  3. Verkon segmentointi ja vyöhykkeet
  4. Pääsynhallintalistat käytännössä
← Takaisin: Network+ Academy