Nettverkssegmentering og soner
Se hvordan oppdeling av et nettverk begrenser spredningen av et angrep.
Nettverkssegmentering og soner er en gratis leksjon i Network+ Academy på CoddyKit. Dette er leksjon 3 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Network+ Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Network+ Academy inneholder totalt 4 leksjoner.
Hvorfor segmentere et nettverk
Nettverkssegmentering deler ett stort nettverk inn i mindre, isolerte deler. I stedet for at alle enheter fritt kan nå hverandre, kontrolleres og filtreres trafikken mellom segmentene.
De viktigste fordelene er sikkerhet (et angrep i ett segment kan ikke lett spre seg), ytelse (mindre broadcast-trafikk per segment) og enklere administrasjon. Segmentering begrenser problemer i stedet for å la dem spre seg i hele nettverket.
Begrens skadeomfanget
Et flatt nettverk der alt er koblet sammen, er praktisk, men farlig: Skadevare eller en angriper som får fotfeste et sted, kan nå alt. Segmentering begrenser skadeomfanget, altså området en hendelse kan påvirke.
Hvis en arbeidsstasjon i kontorsegmentet blir infisert, hindrer segmenteringen den i å nå serverne, kameraene eller bygningsstyringen direkte, og gir tid til å oppdage og håndtere hendelsen.
VLAN-er for segmentering
VLAN-er (Virtual Local Area Networks) er det vanligste verktøyet for segmentering. Én enkelt svitsj kan ha flere VLAN-er, der hvert VLAN er sitt eget broadcast-domene. På denne måten kan for eksempel ansatte, gjester og servere holdes atskilt selv om de deler maskinvare.
Enheter i ulike VLAN-er kan ikke kommunisere direkte. Trafikken må gå gjennom en ruter eller brannmur, som nettopp er stedet der du bruker sikkerhetsregler mellom segmentene.
Subnett og ruting
Hvert segment får vanligvis sitt eget IP-subnett. For å bevege seg mellom subnett må trafikken gå gjennom en ruter eller en lag 3-svitsj, som er det naturlige kontrollpunktet der du håndhever retningslinjer.
Ved å samordne VLAN-er med subnett og kontrollere rutingen mellom dem bestemmer du nøyaktig hvilke segmenter som kan kommunisere med hverandre, og over hvilke porter. Slik oppretter du grenser som kan håndheves.
Sikkerhetssoner
Nettverk organiseres ofte i soner med ulik grad av tillit:
- Pålitelig/internt: det beskyttede bedriftsnettverket.
- Upålitelig/eksternt: internett.
- DMZ (Demilitarized Zone): en halvveis pålitelig buffersone for offentlig tilgjengelige servere.
Brannmurer står mellom sonene og håndhever at trafikk bare flyter i godkjente retninger og over godkjente porter.
DMZ forklart
En DMZ inneholder servere som må være tilgjengelige fra internett, for eksempel web- og e-postservere, i en sone som er atskilt fra det interne nettverket. Hvis en offentlig server blir kompromittert, er angriperen begrenset til DMZ-en og kommer ikke inn i det pålitelige nettverket.
Brannmurregler lar internett nå DMZ-en på bestemte porter, men begrenser strengt DMZ-ens mulighet til å starte forbindelser inn i det interne nettverket.
Mikrosegmentering
Mikrosegmentering tar ideen til det ytterste: I stedet for noen få store soner isolerer du individuelle arbeidsbelastninger eller til og med enkeltstående enheter, og kontrollerer trafikken mellom hver av dem.
Dette er vanlig i datasentre og zero trust-utforminger. Det betyr at selv to servere i samme område må ha uttrykkelig tillatelse til å kommunisere. Dette begrenser lateral bevegelse kraftig, siden ingenting stoler på naboene sine som standard.
Isolering av IoT og gjester
To praktiske fordeler med segmentering er å plassere gjeste-Wi-Fi i sitt eget segment, slik at besøkende får tilgang til internett, men aldri til de interne systemene dine, og å isolere IoT-enheter (Internet of Things), for eksempel kameraer og smarte sensorer, som ofte har svak sikkerhet.
Når disse upålitelige enhetene holdes utenfor hovednettverket, kan ikke et hacket kamera bli en inngangsport til de sensitive systemene dine.
Segmentering for samsvar
Regelverk krever ofte segmentering. PCI DSS (Payment Card Industry Data Security Standard) krever for eksempel at systemer som håndterer kortdata, isoleres fra resten av nettverket.
Ved å segmentere systemene som omfattes, forbedrer du både sikkerheten og reduserer området revisorene må undersøke. Det gjør det enklere og billigere å oppfylle kravene, samtidig som de mest sensitive dataene beskyttes.
Håndheving mellom segmenter
Segmenter alene gjør ingenting uten håndheving. Brannmurer og ACL-er (Access Control Lists) ved grensene avgjør hvilken trafikk som kan krysse dem. Standardinnstillingen bør være å nekte: blokker alt, og tillat deretter bare det som uttrykkelig er nødvendig.
Denne standardinnstillingen med avslag, brukt ved hver segmentgrense, gjør nettverksinndelinger til reelle sikkerhetsbarrierer i stedet for linjer på et diagram.
Sett det hele sammen
Segmentering deler et nettverk inn i VLAN-er, subnett og tillitssoner, slik at problemer holdes innesperret. En DMZ beskytter offentlige servere, mikrosegmentering isolerer individuelle arbeidsbelastninger, og gjeste- og IoT-nettverk holder upålitelige enheter atskilt. Brannmurer og ACL-er med en standardregel om å nekte håndhever disse grensene og begrenser hvor langt et angrep kan spre seg.
Hurtigsjekk
Test kunnskapen din om segmentering.
Oppsummering
Segmentering deler et nettverk inn i isolerte deler (via VLAN-er og subnett) for å begrense angrep og skadeomfang. Sikkerhetssoner som pålitelige, upålitelige og DMZ skiller ulike tillitsnivåer, mens mikrosegmentering isolerer individuelle arbeidsbelastninger. Brannmurer og ACL-er med en standardregel om å nekte håndhever grensene og bidrar til at kravene overholdes.
Lær deg Network+ Academy med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 30
- Leksjoner
- 120
Ofte stilte spørsmål
Er leksjonen «Nettverkssegmentering og soner» gratis?
Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Network+ Academy, inkludert «Nettverkssegmentering og soner», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Network+ Academy inneholder totalt 4 leksjoner.
Hva lærer jeg i «Nettverkssegmentering og soner»?
Se hvordan oppdeling av et nettverk begrenser spredningen av et angrep. Du øver på Network+ Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Network+ Academy?
Ingen tidligere erfaring er nødvendig. Network+ Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 3 av 4.
Hvor lang tid tar leksjonen «Nettverkssegmentering og soner»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Network+ Academy-leksjonen?
Ja. Alle Network+ Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- CIA-triaden i nettverk
- Forsvar i dybden og lagdelt sikkerhet
- Nettverkssegmentering og soner
- Tilgangskontrollister i praksis