Cloud & IT Cert Prep · Pelajaran

Pembahagian Rangkaian dan VLAN

Pelajari cara subnet, VLAN, DMZ dan pembahagian mikro mengehadkan pergerakan sisi serta membendung skop kerosakan akibat pencerobohan.

Pelajaran 3 daripada 413 langkah

Pembahagian Rangkaian dan VLAN ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Mengapa Pembahagian Network Penting

Pembahagian Network membahagikan Network rata yang besar kepada zon yang lebih kecil dan terpencil. Tanpa pembahagian, satu Host yang terjejas boleh berkomunikasi dengan setiap peranti lain dalam Network — memberikan penyerang kebebasan sepenuhnya sebaik sahaja mereka berada di dalamnya. Pembahagian menguatkuasakan prinsip keistimewaan paling minimum pada lapisan Network: stesen kerja tidak sepatutnya dapat mencapai Server pangkalan data secara langsung, dan peranti Wi-Fi tetamu tidak sepatutnya melihat perkongsian file dalaman. Pembahagian mengurangkan dengan ketara jejak kemusnahan akibat pencerobohan.

VLANs: Network Kawasan Setempat Maya

VLAN (Virtual Local Area Network) ialah Network logik yang dicipta pada suis untuk mengumpulkan port bersama-sama tanpa mengira lokasi fizikal. Peranti dalam VLAN yang sama berkomunikasi seolah-olah berada pada segmen fizikal yang sama; peranti dalam VLAN yang berbeza tidak boleh berkomunikasi tanpa melalui penghala atau suis Layer 3 yang menguatkuasakan kawalan akses. VLANs ditandai dengan pengepala 802.1Q yang membawa ID VLAN (1-4094), membolehkan satu pautan fizikal (port Trunk) membawa trafik daripada berbilang VLAN secara serentak.

# Cisco switch: create a VLAN and assign a port
vlan database
vlan 10 name CORPORATE
vlan 20 name GUEST
exit

interface FastEthernet0/1
  switchport mode access
  switchport access vlan 10

# Trunk port carries all VLANs:
interface GigabitEthernet0/1
  switchport mode trunk

Subnet dan Segmentasi Lapisan 3

Walaupun VLAN melakukan segmentasi pada Lapisan 2, subnet melakukan segmentasi pada Lapisan 3 (IP). Setiap VLAN biasanya dipetakan kepada subnetnya sendiri, dan penghalaan antara subnet dikawal oleh tembok api atau penghala yang menggunakan senarai kawalan akses. Ini mewujudkan pengasingan yang jelas: VLAN 10 mungkin menggunakan 10.10.10.0/24 untuk pengguna korporat, manakala VLAN 20 mungkin menggunakan 10.20.20.0/24 untuk tetamu. Peraturan tembok api antara subnet menentukan trafik yang dibenarkan dan trafik yang disekat pada tahap IP.

# Typical subnet assignment:
# VLAN 10 Corporate:  10.10.10.0/24  gateway 10.10.10.1
# VLAN 20 Guest:      10.20.20.0/24  gateway 10.20.20.1
# VLAN 30 Servers:    10.30.30.0/24  gateway 10.30.30.1
# VLAN 40 IoT:        10.40.40.0/24  gateway 10.40.40.1

# ACL: allow corporate to servers, deny guest to servers
# DENY  ip 10.20.20.0/24 10.30.30.0/24
# ALLOW ip 10.10.10.0/24 10.30.30.0/24

DMZ: Subnet Bertapis

DMZ (Zon Demiliterisasi), yang juga dipanggil subnet bertapis, ialah zon rangkaian yang terletak antara Internet dengan rangkaian dalaman. Pelayan yang menghadap umum — pelayan web, pelayan mel, pelayan DNS — ditempatkan dalam DMZ supaya pengguna luaran boleh mengaksesnya tanpa mendapat akses terus kepada sistem dalaman. Jika hos DMZ dicerobohi, tembok api dalaman menghalang penyerang daripada mencapai sumber dalaman yang sensitif. DMZ ialah konsep segmentasi penting yang banyak diuji dalam Security+.

# DMZ architecture:
# [Internet]
#     |
# [External firewall / perimeter]
#     |
# [DMZ: web server, mail server, bastion host]
#     |
# [Internal firewall]
#     |
# [Internal LAN: workstations, databases, file servers]

Segmentasi Mikro

Segmentasi mikro membawa pengasingan rangkaian ke tahap beban kerja, dengan menggunakan dasar keselamatan antara VM, bekas atau aplikasi individu, bukannya hanya antara zon rangkaian. Rangkaian ditakrifkan perisian (SDN) dan alat berasaskan hipervisor (VMware NSX, AWS Security Groups) menguatkuasakan dasar tanpa memerlukan perubahan perkakasan. Segmentasi mikro ialah komponen teras seni bina sifar kepercayaan kerana ia menghapuskan kepercayaan tersirat antara beban kerja yang berjalan dalam pusat data atau rantau awan yang sama.

# AWS Security Group micro-segmentation example:
# Web tier:  allow inbound 443 from Internet
# App tier:  allow inbound 8080 from Web SG only
# DB tier:   allow inbound 3306 from App SG only
# Result: no direct path from Internet to database

Serangan Lompatan VLAN

Lompatan VLAN ialah serangan yang membolehkan trafik keluar daripada VLANnya dan mencapai VLAN lain tanpa melalui penghala. Terdapat dua kaedah: penyamaran suis, apabila penyerang mengkonfigurasi NIC mereka untuk berkomunikasi menggunakan trunking 802.1Q lalu merundingkan pautan trunk dengan suis dan memperoleh akses kepada semua VLAN; serta pengetegan berganda, apabila penyerang membalut bingkai dengan dua pengepala 802.1Q supaya bingkai itu kelihatan ditujukan kepada VLAN yang berbeza. Pertahanan termasuk menyahdayakan protokol trunking dinamik (DTP), mengkonfigurasi port akses secara jelas dan tidak menggunakan VLAN asli untuk trafik pengguna.

# Defenses against VLAN hopping:
# 1. Disable DTP on access ports
interface FastEthernet0/1
  switchport mode access
  switchport nonegotiate

# 2. Change native VLAN from default (VLAN 1)
interface GigabitEthernet0/1
  switchport trunk native vlan 999

# 3. Disable unused ports and put them in a dead VLAN
switchport access vlan 999

Jurang Udara dan Segmentasi Fizikal

Bentuk segmentasi rangkaian yang paling ekstrem ialah jurang udara — rangkaian yang tidak mempunyai sambungan fizikal atau logik kepada rangkaian luaran. Sistem berjurang udara digunakan untuk rangkaian kerajaan yang sangat sulit, sistem kawalan industri dan kawalan kemudahan nuklear. Pemindahan data memerlukan media fizikal (pemacu USB, CD), yang juga memperkenalkan risiko (Stuxnet merebak melalui USB untuk mencapai emparan Iran yang berjurang udara). Sistem berjurang udara juga memerlukan kawalan: pengurusan media yang ketat, penyekat tulis perkakasan dan perlindungan titik akhir.

Kawalan Akses Rangkaian (NAC)

NAC (Kawalan Akses Rangkaian) menguatkuasakan dasar keselamatan sebelum sesuatu peranti dibenarkan masuk ke rangkaian. Sistem NAC memeriksa keadaan peranti — tahap tampalan, status antivirus dan sijil — sebelum memberikan akses rangkaian penuh. Peranti yang gagal dalam pemeriksaan dikuarantin ke VLAN pemulihan, tempat peranti tersebut hanya boleh mencapai pelayan kemas kini. NAC disepadukan dengan 802.1X untuk pengesahan dan berkomunikasi dengan perkhidmatan direktori bagi menggunakan dasar berdasarkan peranan pengguna dan jenis peranti.

# NAC 802.1X posture check workflow:
# 1. Device connects to switch port
# 2. Switch challenges device via 802.1X (EAP)
# 3. Device authenticates to RADIUS server
# 4. RADIUS checks posture agent health data
# 5a. Compliant -> assigned to CORPORATE VLAN (10)
# 5b. Non-compliant -> assigned to QUARANTINE VLAN (99)

Trafik Timur-Barat berbanding Utara-Selatan

Keselamatan perimeter tradisional menumpukan pada trafik utara-selatan — data yang masuk ke dan keluar dari pusat data daripada sumber luaran. Penyerang moden mengeksploitasi trafik timur-barat — pergerakan sisi antara pelayan dalam pusat data atau persekitaran awan, yang secara sejarahnya kurang menjalani pemeriksaan. Segmentasi mikro dan tembok api dalaman menangani risiko timur-barat. Peraturan korelasi SIEM harus memantau corak sambungan timur-barat yang luar biasa, seperti stesen kerja yang tiba-tiba berkomunikasi dengan berpuluh-puluh hos dalaman, yang mungkin menunjukkan cecacing atau penyerang yang sedang aktif.

Segmentasi dalam Sistem Kawalan Industri

Rangkaian ICS/SCADA yang mengawal infrastruktur fizikal (grid kuasa, rawatan air, pembuatan) memerlukan segmentasi yang ketat daripada rangkaian IT korporat. Model Purdue mentakrifkan tahap daripada peranti medan (Level 0), melalui kawalan loji (Level 2), hingga IT perusahaan (Level 4), dengan DMZ antara Level 2 dan 3 untuk menghalang kesalinghubungan terus. Piawaian NERC CIP mewajibkan pengasingan ini bagi organisasi sektor tenaga. Pencerobohan dalam rangkaian korporat tidak sepatutnya dapat memanipulasi penggerak atau penderia fizikal secara terus.

# Purdue Model segmentation zones:
# Level 4: Enterprise (ERP, email)
# Level 3.5: ICS DMZ (historians, patching servers)
# Level 3: Site operations (MES)
# Level 2: Area supervisory (SCADA, HMI)
# Level 1: Basic control (PLCs, DCS)
# Level 0: Field devices (sensors, actuators)
#
# One-way data diode between Level 2 and 3.5 for highest security

Jejari Letupan dan Pertahanan Berlapis

Matlamat utama segmentasi rangkaian ialah meminimumkan jejari letupan bagi setiap pencerobohan — skop kerosakan yang boleh disebabkan oleh penyerang selepas mereka berada dalam satu segmen. Apabila digabungkan dengan kawalan lain (pengesanan titik akhir, IAM yang ketat, pengurusan tampalan), segmentasi mewujudkan pertahanan berlapis: berbilang lapisan bebas yang perlu ditembusi oleh penyerang satu demi satu. Segmentasi sahaja tidak menghalang pencerobohan awal, tetapi ia memperlahankan penyerang, menghasilkan peluang pengesanan dan mengehadkan kesan perisian tebusan serta cecacing yang bergantung pada pergerakan sisi tanpa sekatan.

Semakan Pantas

Uji pemahaman anda tentang konsep CompTIA Security+ (SY0-701) daripada pelajaran ini.

Imbas Kembali Pelajaran

Dalam pelajaran ini, anda telah mempelajari bahawa VLAN menyediakan segmentasi logik Lapisan 2 yang mengehadkan domain siaran dan pergerakan sisi, DMZ (subnet bertapis) mengasingkan pelayan yang menghadap umum antara tembok api luaran dengan tembok api dalaman, dan serangan lompatan VLAN boleh dicegah dengan menyahdayakan trunking dinamik, menukar VLAN asli dan menetapkan port yang tidak digunakan kepada VLAN mati. Seterusnya, kita akan meneroka serangan rangkaian lazim termasuk DoS, penyamaran dan MITM.

Percuma untuk bermula

Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
150
Pelajaran
600

Soalan Lazim

Adakah pelajaran “Pembahagian Rangkaian dan VLAN” percuma?

Ya — teks penuh “Pembahagian Rangkaian dan VLAN” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Pembahagian Rangkaian dan VLAN”?

Pelajari cara subnet, VLAN, DMZ dan pembahagian mikro mengehadkan pergerakan sisi serta membendung skop kerosakan akibat pencerobohan. Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.

Berapa lamakah pelajaran “Pembahagian Rangkaian dan VLAN” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Model TCP/IP dan Port Biasa
  2. Tembok Api: Penapisan Paket berbanding Generasi Baharu
  3. Pembahagian Rangkaian dan VLAN
  4. Serangan Rangkaian Biasa: DoS, Penyamaran dan MITM
← Kembali ke Cloud & IT Cert Prep