माइक्रो-सेगमेंटेशन और सॉफ़्टवेयर-परिभाषित परिधियाँ
ऐसे नेटवर्क माइक्रो-सेगमेंट डिज़ाइन करें जो पार्श्वीय गतिविधि सीमित करें, और जानें कि सॉफ़्टवेयर-परिभाषित परिधियाँ अनधिकृत उपयोगकर्ताओं से आंतरिक संसाधनों को अदृश्य कैसे बनाती हैं।
माइक्रो-सेगमेंटेशन और सॉफ़्टवेयर-परिभाषित परिधियाँ, CoddyKit पर Security+ Academy का एक निःशुल्क पाठ है। यह 4 में से 2वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह Security+ Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Security+ Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
समतल नेटवर्क खतरनाक क्यों हैं
समतल नेटवर्क में, एक बार हमलावर को किसी एक एंडपॉइंट तक पहुँच मिल जाए, तो वह लगभग हर दूसरे सिस्टम से स्वतंत्र रूप से संचार कर सकता है। इससे तेज़ पार्श्व गतिविधि संभव होती है — यह वह तकनीक है जिसमें हमलावर प्रभावित वर्कस्टेशन से संवेदनशील सर्वर, डोमेन नियंत्रक और डेटा भंडारों की ओर बढ़ते हैं। सूक्ष्म-विभाजन नेटवर्क को छोटे, अलग-अलग क्षेत्रों में बाँटकर इस समस्या का सीधा समाधान करता है।
सूक्ष्म-विभाजन क्या है
सूक्ष्म-विभाजन नेटवर्क को बारीकी से विभाजित खंडों में बाँटता है, जहाँ वर्कलोड केवल स्पष्ट रूप से अधिकृत समकक्षों के साथ संचार करते हैं। मोटे स्तर पर विभाजन करने वाले पारंपरिक VLAN के विपरीत, सूक्ष्म-विभाजन वर्कलोड या App स्तर पर नीतियाँ लागू करता है — अक्सर अलग-अलग कंटेनर या वर्चुअल मशीन तक। डिफ़ॉल्ट रूप से ट्रैफ़िक अस्वीकार किया जाता है और केवल अनुमत प्रवाहों को स्पष्ट रूप से अनुमति दी जाती है।
पूर्व-पश्चिम बनाम उत्तर-दक्षिण ट्रैफ़िक
नेटवर्क ट्रैफ़िक दो दिशाओं में प्रवाहित होता है। उत्तर-दक्षिण ट्रैफ़िक Users/इंटरनेट और आंतरिक संसाधनों के बीच प्रवाहित होता है (ऊर्ध्वाधर)। पूर्व-पश्चिम ट्रैफ़िक डेटा सेंटर के अंदर वर्कलोड के बीच प्रवाहित होता है (क्षैतिज)। पारंपरिक फ़ायरवॉल मुख्य रूप से उत्तर-दक्षिण ट्रैफ़िक का निरीक्षण करते हैं। सूक्ष्म-विभाजन पूर्व-पश्चिम ट्रैफ़िक पर केंद्रित होता है — यही वह मार्ग है जिसका उपयोग हमलावर शुरुआती समझौते के बाद आंतरिक सिस्टमों के बीच जाने के लिए करते हैं।
# Example traffic flow policy:
# ALLOW: web-tier -> app-tier on port 8080
# ALLOW: app-tier -> db-tier on port 5432
# DENY: web-tier -> db-tier (direct DB access blocked)
# DENY: db-tier -> internet (no outbound from DB)
# DENY: workstation -> db-tier (users cannot reach DB directly)Software-Defined Networking (SDN) की बुनियाद
Software-Defined Networking (SDN) नियंत्रण तल (ट्रैफ़िक कहाँ जाए, इससे जुड़े निर्णय) को डेटा तल (पैकेट का वास्तविक अग्रेषण) से अलग करता है। एक केंद्रीकृत SDN नियंत्रक अग्रेषण नियमों के साथ नेटवर्क Devices को प्रोग्राम करता है, जिससे भौतिक स्विचों को फिर से कॉन्फ़िगर किए बिना सॉफ़्टवेयर में सूक्ष्म-विभाजन लागू किया जा सकता है। इससे बड़े वातावरणों में नीति परिवर्तन तेज़, एकसमान और ऑडिट योग्य रहते हैं।
Software-Defined Perimeters (SDP)
Software-Defined Perimeter (SDP) नेटवर्क संसाधनों को डिफ़ॉल्ट रूप से अदृश्य बनाता है — वे अप्रमाणित कनेक्शन Requests का उत्तर नहीं देते। Users पहले SDP नियंत्रक के समक्ष प्रमाणित होते हैं। नियंत्रक पहचान और Device की स्थिति जाँचकर केवल उन विशिष्ट संसाधनों तक गतिशील रूप से कूटबद्ध टनल बनाता है, जिन तक पहुँच के लिए वे अधिकृत हैं। इससे नेटवर्क-स्तरीय खोज और पार्श्व गतिविधि के मार्ग समाप्त हो जाते हैं।
Zero Trust Network Access (ZTNA)
Zero Trust Network Access (ZTNA) वह उत्पाद श्रेणी है जो SDP की अवधारणाओं को लागू करती है। व्यापक नेटवर्क पहुँच देने वाले VPN के विपरीत, ZTNA केवल विशिष्ट Apps तक पहुँच देता है। User ऐसे ZTNA ब्रोकर से कनेक्ट होता है, जो पहचान और Device का प्रमाणीकरण करता है, फिर लक्ष्य App से कनेक्शन प्रॉक्सी करता है। लोकप्रिय कार्यान्वयनों में Cloudflare Access, Zscaler Private Access और Palo Alto Prisma Access शामिल हैं।
क्लाउड में सूक्ष्म-विभाजन लागू करना
क्लाउड प्लेटफ़ॉर्म मूल सूक्ष्म-विभाजन उपकरण प्रदान करते हैं। AWS Security Groups प्रत्येक EC2 इंस्टेंस के लिए सटीक इनबाउंड और आउटबाउंड नियमों की अनुमति देते हैं। Azure NSGs (Network Security Groups) सबनेट या NIC स्तर पर लागू होते हैं। Google VPC Firewall Rules को टैग के आधार पर सीमित किया जा सकता है। All निहित-अस्वीकार मॉडल पर काम करते हैं — केवल स्पष्ट रूप से अनुमत ट्रैफ़िक प्रवाहित होता है, जिससे वे क्लाउड वातावरणों में सूक्ष्म-विभाजन के स्वाभाविक आधार बन जाते हैं।
# AWS Security Group rule example (conceptual)
# Web tier security group:
# Inbound: TCP 443 from 0.0.0.0/0 (internet HTTPS)
# Inbound: TCP 80 from 0.0.0.0/0 (HTTP, redirect to HTTPS)
# App tier security group:
# Inbound: TCP 8080 from web-tier-sg only
# DB tier security group:
# Inbound: TCP 5432 from app-tier-sg only
# NO inbound from internet or web tierकंटेनर सूक्ष्म-विभाजन के लिए सेवा जाल
कंटेनरीकृत वातावरणों में Istio और Linkerd जैसे सेवा जाल, पॉड्स के बीच mutual TLS (mTLS) के जरिए सूक्ष्म-विभाजन लागू करते हैं। हर सेवा-सेवा कॉल का प्रमाणीकरण और कूटलेखन किया जाता है, और प्राधिकरण नीतियाँ स्पष्ट रूप से परिभाषित करती हैं कि कौन-सी सेवाएँ संचार कर सकती हैं। इससे Zero Trust के पूर्व-पश्चिम नियंत्रण Kubernetes क्लस्टरों में अलग-अलग माइक्रोसर्विस तक विस्तारित हो जाते हैं।
# Istio AuthorizationPolicy example (conceptual)
# Allow only checkout service to call payment service:
# source.namespace: 'shop'
# source.principal: 'cluster.local/ns/shop/sa/checkout'
# to operation: host 'payment.shop.svc.cluster.local'
# effect: ALLOW
# All other traffic to payment service: DENY (default)नेटवर्क विभाजन बनाम सूक्ष्म-विभाजन
पारंपरिक नेटवर्क विभाजन व्यापक सुरक्षा क्षेत्र बनाने के लिए VLAN, DMZ और सबनेट का उपयोग करता है। सूक्ष्म-विभाजन कहीं अधिक बारीक होता है — नीतियाँ सबनेट स्तर के बजाय वर्कलोड या प्रक्रिया स्तर पर लागू होती हैं। किसी VLAN में 50 सर्वर ऐसे हो सकते हैं जिन्हें आपस में संचार की अनुमति हो; सूक्ष्म-विभाजन सुनिश्चित करता है कि उस VLAN में केवल विशिष्ट सर्वर ही विशिष्ट समकक्षों के विशिष्ट पोर्ट तक पहुँच सकें, जिससे पार्श्व गतिविधि के मार्ग बहुत कम हो जाते हैं।
दृश्यता और नीति प्रबंधन
प्रभावी सूक्ष्म-विभाजन के लिए नीतियाँ लागू करने से पहले मौजूदा नेटवर्क प्रवाहों की व्यापक दृश्यता आवश्यक है। खोज उपकरण वर्कलोड के बीच वास्तविक संचार पैटर्न का मानचित्र बनाते हैं। एक सामान्य तरीका है कि पहले निगरानी मोड में लागू करें — सभी ट्रैफ़िक का निरीक्षण करें और प्रस्तावित नीतियाँ बनाएँ — फिर प्रवर्तन मोड में जाकर अनधिकृत प्रवाहों को अस्वीकार करें। इससे लागू करने के दौरान वैध ट्रैफ़िक के गलती से अवरुद्ध होने से बचा जा सकता है।
विभाजन से नुकसान की सीमा सीमित करना
सूक्ष्म-विभाजन का मुख्य सुरक्षा लाभ नुकसान की सीमा कम करना है। यदि कोई हमलावर बिक्री VLAN के किसी वर्कस्टेशन को प्रभावित कर देता है, तो सूक्ष्म-विभाजन नीतियाँ उस वर्कस्टेशन को वित्तीय डेटाबेस, HR सिस्टम या डोमेन नियंत्रकों से संचार करने से रोकती हैं। हमलावर उसी खंड तक सीमित रहता है जहाँ उसने प्रवेश किया था, जिससे व्यापक नुकसान होने से पहले घटना को नियंत्रित करना और उसका समाधान करना आसान हो जाता है।
त्वरित जाँच
इस पाठ में दिए गए CompTIA Security+ (SY0-701) के सिद्धांतों की अपनी समझ जाँचें।
पाठ का पुनरावलोकन
इस पाठ में आपने सीखा कि माइक्रो-सेगमेंटेशन Workloads स्तर पर Networks को विभाजित करता है ताकि पार्श्विक संचरण सीमित किया जा सके, सॉफ़्टवेयर-परिभाषित परिमाप संसाधनों को अदृश्य बना देते हैं जब तक Identity सत्यापित न हो जाए, और ZTNA, VPNs का स्थान लेता है क्योंकि यह Network-स्तरीय पहुँच के बजाय Application-स्तरीय पहुँच प्रदान करता है। अगले पाठ में हम जानेंगे कि Conditional Access policies के माध्यम से Identity नया परिमाप कैसे बनती है।
एआई शिक्षक के साथ Security+ Academy सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 30
- पाठ
- 120
अक्सर पूछे जाने वाले प्रश्न
क्या “माइक्रो-सेगमेंटेशन और सॉफ़्टवेयर-परिभाषित परिधियाँ” पाठ निःशुल्क है?
हाँ — Security+ Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “माइक्रो-सेगमेंटेशन और सॉफ़्टवेयर-परिभाषित परिधियाँ” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। Security+ Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“माइक्रो-सेगमेंटेशन और सॉफ़्टवेयर-परिभाषित परिधियाँ” में मैं क्या सीखूँगा?
ऐसे नेटवर्क माइक्रो-सेगमेंट डिज़ाइन करें जो पार्श्वीय गतिविधि सीमित करें, और जानें कि सॉफ़्टवेयर-परिभाषित परिधियाँ अनधिकृत उपयोगकर्ताओं से आंतरिक संसाधनों को अदृश्य कैसे बनाती हैं। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Security+ Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Security+ Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Security+ Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 2वाँ पाठ है।
“माइक्रो-सेगमेंटेशन और सॉफ़्टवेयर-परिभाषित परिधियाँ” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Security+ Academy पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Security+ Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- ज़ीरो ट्रस्ट के सिद्धांत: कभी भरोसा न करें, हमेशा सत्यापित करें
- माइक्रो-सेगमेंटेशन और सॉफ़्टवेयर-परिभाषित परिधियाँ
- नई सुरक्षा-परिधि के रूप में पहचान: सशर्त पहुँच
- ज़ीरो ट्रस्ट परिपक्वता मॉडल और स्थानांतरण योजना