Cloud & IT Cert Prep · पाठ

नेटवर्क विभाजन और VLAN

जानिए कि सबनेट, VLAN, DMZ और सूक्ष्म-विभाजन पार्श्विक गतिविधि को सीमित करके सेंधमारी से होने वाले प्रभाव के क्षेत्र को कैसे नियंत्रित करते हैं।

पाठ 3, कुल 4 में से13 चरण

नेटवर्क विभाजन और VLAN, CoddyKit पर Cloud & IT Cert Prep का एक निःशुल्क पाठ है। यह 4 में से 3वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह Cloud & IT Cert Prep सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cloud & IT Cert Prep पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

नेटवर्क विभाजन क्यों महत्वपूर्ण है

नेटवर्क विभाजन एक बड़े समतल नेटवर्क को छोटे, अलग-थलग क्षेत्रों में बाँटता है। विभाजन के बिना, एक संक्रमित होस्ट नेटवर्क के हर दूसरे उपकरण से संचार कर सकता है — यानी अंदर घुसने के बाद हमलावरों को पूरी छूट मिल जाती है। विभाजन नेटवर्क परत पर न्यूनतम विशेषाधिकार के सिद्धांत को लागू करता है: किसी कार्यस्थान को सीधे डेटाबेस सर्वर तक नहीं पहुँच पाना चाहिए और अतिथि Wi-Fi उपकरण को आंतरिक फ़ाइल शेयर कभी नहीं दिखाई देने चाहिए। विभाजन सुरक्षा-भंग के प्रभाव-क्षेत्र को बहुत कम कर देता है।

VLANs: वर्चुअल लोकल एरिया नेटवर्क

VLAN (वर्चुअल लोकल एरिया नेटवर्क) एक स्विच पर बनाया गया तार्किक नेटवर्क है, जो भौतिक स्थान की परवाह किए बिना पोर्टों को एक समूह में रखता है। एक ही VLAN में मौजूद उपकरण ऐसे संचार करते हैं जैसे वे एक ही भौतिक खंड पर हों; अलग-अलग VLAN में मौजूद उपकरण तब तक संचार नहीं कर सकते जब तक वे किसी ऐसे राउटर या Layer 3 स्विच से होकर न जाएँ जो प्रवेश नियंत्रण लागू करता हो। VLAN पर 802.1Q हेडर लगाया जाता है, जिसमें VLAN ID (1-4094) होता है। इससे एक ही भौतिक लिंक (ट्रंक पोर्ट) एक साथ कई VLAN से ट्रैफ़िक ले जा सकता है।

# Cisco switch: create a VLAN and assign a port
vlan database
vlan 10 name CORPORATE
vlan 20 name GUEST
exit

interface FastEthernet0/1
  switchport mode access
  switchport access vlan 10

# Trunk port carries all VLANs:
interface GigabitEthernet0/1
  switchport mode trunk

सबनेट और लेयर 3 विभाजन

जहाँ VLANs लेयर 2 पर विभाजन करते हैं, वहीं सबनेट लेयर 3 (IP) पर विभाजन करते हैं। प्रत्येक VLAN आमतौर पर अपने अलग सबनेट से जुड़ा होता है, और सबनेट के बीच रूटिंग को कोई फ़ायरवॉल या राउटर नियंत्रित करता है, जो अभिगम नियंत्रण सूचियाँ लागू करता है। इससे स्पष्ट अलगाव बनता है: VLAN 10 कॉर्पोरेट उपयोगकर्ताओं के लिए 10.10.10.0/24 हो सकता है और VLAN 20 अतिथियों के लिए 10.20.20.0/24। सबनेट के बीच फ़ायरवॉल नियम यह निर्धारित करते हैं कि IP स्तर पर कौन-सा ट्रैफ़िक अनुमत है और कौन-सा अवरुद्ध।

# Typical subnet assignment:
# VLAN 10 Corporate:  10.10.10.0/24  gateway 10.10.10.1
# VLAN 20 Guest:      10.20.20.0/24  gateway 10.20.20.1
# VLAN 30 Servers:    10.30.30.0/24  gateway 10.30.30.1
# VLAN 40 IoT:        10.40.40.0/24  gateway 10.40.40.1

# ACL: allow corporate to servers, deny guest to servers
# DENY  ip 10.20.20.0/24 10.30.30.0/24
# ALLOW ip 10.10.10.0/24 10.30.30.0/24

DMZ: निगरानी वाला सबनेट

DMZ (Demilitarized Zone), जिसे निगरानी वाला सबनेट भी कहा जाता है, एक ऐसा नेटवर्क क्षेत्र है जो इंटरनेट और आंतरिक नेटवर्क के बीच स्थित होता है। सार्वजनिक रूप से उपलब्ध सर्वर — वेब सर्वर, मेल सर्वर, DNS सर्वर — DMZ में रखे जाते हैं, ताकि बाहरी उपयोगकर्ता उन तक पहुँच सकें, लेकिन आंतरिक प्रणालियों तक उनकी सीधी पहुँच न हो। यदि DMZ का कोई होस्ट भंग हो जाए, तो आंतरिक फ़ायरवॉल Attacker को संवेदनशील आंतरिक संसाधनों तक पहुँचने से रोकता है। DMZ एक महत्वपूर्ण विभाजन अवधारणा है, जिस पर Security+ में विशेष रूप से बहुत प्रश्न पूछे जाते हैं।

# DMZ architecture:
# [Internet]
#     |
# [External firewall / perimeter]
#     |
# [DMZ: web server, mail server, bastion host]
#     |
# [Internal firewall]
#     |
# [Internal LAN: workstations, databases, file servers]

सूक्ष्म-विभाजन

सूक्ष्म-विभाजन नेटवर्क अलगाव को कार्यभार स्तर तक ले जाता है। इसमें केवल नेटवर्क क्षेत्रों के बीच ही नहीं, बल्कि अलग-अलग VM, कंटेनर या App के बीच भी Security नीतियाँ लागू की जाती हैं। सॉफ़्टवेयर-परिभाषित नेटवर्किंग (SDN) और हाइपरवाइज़र-आधारित उपकरण (VMware NSX, AWS Security Groups) हार्डवेयर में बदलाव किए बिना नीतियाँ लागू करते हैं। शून्य-विश्वास आर्किटेक्चर का सूक्ष्म-विभाजन एक मूलभूत घटक है, क्योंकि यह एक ही डेटा सेंटर या क्लाउड क्षेत्र में चल रहे कार्यभारों के बीच निहित विश्वास को हटा देता है।

# AWS Security Group micro-segmentation example:
# Web tier:  allow inbound 443 from Internet
# App tier:  allow inbound 8080 from Web SG only
# DB tier:   allow inbound 3306 from App SG only
# Result: no direct path from Internet to database

VLAN से बाहर निकलने वाले हमले

VLAN से बाहर निकलना ऐसा Attack है, जो ट्रैफ़िक को राउटर से गुज़रे बिना उसके VLAN से निकलकर दूसरे VLAN तक पहुँचने देता है। इसके दो तरीके हैं: Switch spoofing, जिसमें Attacker अपने NIC को 802.1Q ट्रंकिंग के लिए कॉन्फ़िगर करके Switch के साथ ट्रंक लिंक का समझौता करता है और सभी VLAN तक पहुँच प्राप्त कर लेता है; तथा डबल टैगिंग, जिसमें Attacker किसी फ़्रेम को दो 802.1Q हेडर से लपेट देता है, ताकि वह किसी अलग VLAN के लिए नियत दिखाई दे। Defenses में Dynamic trunking protocol (DTP) को Disable करना, access ports को स्पष्ट रूप से कॉन्फ़िगर करना और user traffic के लिए native VLAN का उपयोग न करना शामिल है।

# Defenses against VLAN hopping:
# 1. Disable DTP on access ports
interface FastEthernet0/1
  switchport mode access
  switchport nonegotiate

# 2. Change native VLAN from default (VLAN 1)
interface GigabitEthernet0/1
  switchport trunk native vlan 999

# 3. Disable unused ports and put them in a dead VLAN
switchport access vlan 999

एयर गैप और भौतिक विभाजन

नेटवर्क विभाजन का सबसे कठोर रूप air gap है — ऐसा नेटवर्क जिसका बाहरी नेटवर्क से कोई भौतिक या तार्किक कनेक्शन नहीं होता। एयर-गैप प्रणालियों का उपयोग अत्यधिक गोपनीय सरकारी नेटवर्क, औद्योगिक नियंत्रण प्रणालियों और परमाणु सुविधाओं के नियंत्रण के लिए किया जाता है। डेटा स्थानांतरण के लिए भौतिक माध्यम (USB ड्राइव, CD) आवश्यक होते हैं, जो स्वयं जोखिम उत्पन्न करते हैं (Stuxnet USB के माध्यम से फैलकर ईरानी एयर-गैप सेंट्रीफ़्यूज तक पहुँचा)। एयर-गैप प्रणालियों को भी नियंत्रणों की आवश्यकता होती है: कड़ा माध्यम प्रबंधन, हार्डवेयर write blockers और endpoint protection।

Network Access Control (NAC)

NAC (Network Access Control) किसी Device को नेटवर्क पर आने की अनुमति देने से पहले Security नीतियाँ लागू करता है। NAC प्रणालियाँ पूर्ण नेटवर्क अभिगम देने से पहले Device की स्थिति — पैच स्तर, एंटीवायरस स्थिति और प्रमाणपत्र — जाँचती हैं। जो devices जाँच में विफल होते हैं, उन्हें उपचार VLAN में अलग कर दिया जाता है, जहाँ वे केवल update servers तक पहुँच सकते हैं। NAC प्रमाणीकरण के लिए 802.1X के साथ एकीकृत होता है और user role तथा device type के आधार पर नीतियाँ लागू करने के लिए directory services से संचार करता है।

# NAC 802.1X posture check workflow:
# 1. Device connects to switch port
# 2. Switch challenges device via 802.1X (EAP)
# 3. Device authenticates to RADIUS server
# 4. RADIUS checks posture agent health data
# 5a. Compliant -> assigned to CORPORATE VLAN (10)
# 5b. Non-compliant -> assigned to QUARANTINE VLAN (99)

पूर्व-पश्चिम बनाम उत्तर-दक्षिण ट्रैफ़िक

पारंपरिक परिधि Security का ध्यान उत्तर-दक्षिण ट्रैफ़िक पर था — यानी बाहरी स्रोतों से डेटा सेंटर में आने और वहाँ से बाहर जाने वाले डेटा पर। आधुनिक Attackers पूर्व-पश्चिम ट्रैफ़िक का लाभ उठाते हैं — डेटा सेंटर या क्लाउड वातावरण के भीतर Servers के बीच पार्श्व संचलन, जिसकी ऐतिहासिक रूप से जाँच नहीं होती थी। सूक्ष्म-विभाजन और आंतरिक फ़ायरवॉल पूर्व-पश्चिम जोखिमों का समाधान करते हैं। SIEM correlation rules को असामान्य पूर्व-पश्चिम कनेक्शन पैटर्न पर निगरानी रखनी चाहिए, जैसे किसी workstation का अचानक दर्जनों आंतरिक hosts से संचार करना, जो worm या सक्रिय Attacker का संकेत हो सकता है।

औद्योगिक नियंत्रण प्रणालियों में विभाजन

ICS/SCADA networks, जो भौतिक अवसंरचना (बिजली ग्रिड, जल-शोधन और विनिर्माण) को नियंत्रित करते हैं, उन्हें कॉर्पोरेट IT नेटवर्क से कड़े रूप से अलग रखना आवश्यक है। Purdue Model field devices (Level 0) से लेकर plant control (Level 2) और enterprise IT (Level 4) तक के स्तर निर्धारित करता है। सीधे कनेक्टिविटी को रोकने के लिए Levels 2 और 3 के बीच DMZ रखा जाता है। NERC CIP मानक ऊर्जा क्षेत्र के संगठनों के लिए इस अलगाव को अनिवार्य करते हैं। कॉर्पोरेट नेटवर्क का भंग होना भौतिक actuators या sensors को सीधे नियंत्रित करने में कभी सक्षम नहीं होना चाहिए।

# Purdue Model segmentation zones:
# Level 4: Enterprise (ERP, email)
# Level 3.5: ICS DMZ (historians, patching servers)
# Level 3: Site operations (MES)
# Level 2: Area supervisory (SCADA, HMI)
# Level 1: Basic control (PLCs, DCS)
# Level 0: Field devices (sensors, actuators)
#
# One-way data diode between Level 2 and 3.5 for highest security

प्रभाव-क्षेत्र और गहन सुरक्षा

नेटवर्क विभाजन का अंतिम लक्ष्य किसी एक compromise के blast radius को न्यूनतम करना है — यानी एक segment के भीतर पहुँचने के बाद Attacker कितना नुकसान पहुँचा सकता है, उसका दायरा। अन्य controls (endpoint detection, Strict IAM, patch management) के साथ मिलकर विभाजन defense in depth बनाता है: कई स्वतंत्र परतें, जिन्हें Attacker को क्रमशः भेदना पड़ता है। केवल विभाजन initial compromise को नहीं रोकता, लेकिन यह Attackers को धीमा करता है, detection के अवसर पैदा करता है और ऐसे ransomware तथा worms के प्रभाव को सीमित करता है, जो अप्रतिबंधित पार्श्व संचलन पर निर्भर होते हैं।

त्वरित जाँच

इस lesson में CompTIA Security+ (SY0-701) की अवधारणाओं की अपनी समझ जाँचिए।

lesson का पुनरावलोकन

इस lesson में आपने सीखा: VLANs तार्किक लेयर 2 विभाजन प्रदान करते हैं, जो broadcast domains और पार्श्व संचलन को सीमित करते हैं; DMZ (screened subnet) बाहरी और आंतरिक फ़ायरवॉल के बीच सार्वजनिक रूप से उपलब्ध Servers को अलग करता है; और VLAN hopping Attacks को dynamic trunking Disable करके, native VLAN बदलकर और अप्रयुक्त ports को dead VLAN में assign करके रोका जा सकता है। आगे हम सामान्य network attacks का अध्ययन करेंगे, जिनमें DoS, spoofing और MITM शामिल हैं।

शुरुआत निःशुल्क

एआई शिक्षक के साथ Cloud & IT Cert Prep सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
150
पाठ
600

अक्सर पूछे जाने वाले प्रश्न

क्या “नेटवर्क विभाजन और VLAN” पाठ निःशुल्क है?

हाँ—“नेटवर्क विभाजन और VLAN” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और Cloud & IT Cert Prep पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। Cloud & IT Cert Prep पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“नेटवर्क विभाजन और VLAN” में मैं क्या सीखूँगा?

जानिए कि सबनेट, VLAN, DMZ और सूक्ष्म-विभाजन पार्श्विक गतिविधि को सीमित करके सेंधमारी से होने वाले प्रभाव के क्षेत्र को कैसे नियंत्रित करते हैं। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cloud & IT Cert Prep का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या Cloud & IT Cert Prep शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cloud & IT Cert Prep शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 3वाँ पाठ है।

“नेटवर्क विभाजन और VLAN” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस Cloud & IT Cert Prep पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर Cloud & IT Cert Prep पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. TCP/IP मॉडल और सामान्य पोर्ट
  2. फ़ायरवॉल: पैकेट फ़िल्टरिंग बनाम अगली पीढ़ी
  3. नेटवर्क विभाजन और VLAN
  4. सामान्य नेटवर्क हमले: DoS, स्पूफ़िंग और MITM
← Cloud & IT Cert Prep पर वापस जाएँ