Segmentacja sieci i VLAN-y
Nauczą się Państwo, jak podsieci, VLAN-y, strefy DMZ i mikrosegmentacja ograniczają przemieszczanie się atakującego w sieci oraz zasięg skutków włamania.
Segmentacja sieci i VLAN-y to bezpłatna lekcja Security+ Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Security+ Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Security+ Academy zawiera 4 lekcji w sumie.
Dlaczego segmentacja sieci ma znaczenie
Segmentacja sieci dzieli dużą, płaską sieć na mniejsze, odizolowane strefy. Bez segmentacji pojedynczy przejęty host może komunikować się z każdym innym urządzeniem w sieci, zapewniając atakującym pełną swobodę działania po uzyskaniu dostępu. Segmentacja egzekwuje zasadę najmniejszych uprawnień na poziomie sieci: stacja robocza nie powinna mieć możliwości bezpośredniego dostępu do serwera baz danych, a urządzenie korzystające z gościnnej sieci Wi-Fi nigdy nie powinno widzieć wewnętrznych udziałów plików. Segmentacja znacznie zmniejsza promień rażenia ataku.
VLAN-y: wirtualne sieci lokalne
VLAN (Virtual Local Area Network) to logiczna sieć utworzona na przełączniku, która grupuje porty niezależnie od ich fizycznej lokalizacji. Urządzenia w tej samej sieci VLAN komunikują się tak, jakby znajdowały się w tym samym segmencie fizycznym; urządzenia w różnych sieciach VLAN nie mogą komunikować się bez przejścia przez router lub przełącznik warstwy 3, który egzekwuje kontrolę dostępu. Sieci VLAN są oznaczane nagłówkiem 802.1Q zawierającym identyfikator VLAN (1–4094), dzięki czemu pojedyncze łącze fizyczne (port trunk) może jednocześnie przenosić ruch z wielu sieci VLAN.
# Cisco switch: create a VLAN and assign a port
vlan database
vlan 10 name CORPORATE
vlan 20 name GUEST
exit
interface FastEthernet0/1
switchport mode access
switchport access vlan 10
# Trunk port carries all VLANs:
interface GigabitEthernet0/1
switchport mode trunkPodsieci i segmentacja warstwy 3
Podczas gdy sieci VLAN segmentują sieć na warstwie 2, podsieci segmentują ją na warstwie 3 (IP). Każda sieć VLAN zwykle odpowiada własnej podsieci, a routing między podsieciami jest kontrolowany przez zaporę sieciową lub router stosujący listy kontroli dostępu. Zapewnia to wyraźny podział: VLAN 10 może odpowiadać sieci 10.10.10.0/24 dla użytkowników firmowych, a VLAN 20 — sieci 10.20.20.0/24 dla gości. Reguły zapory między podsieciami określają, jaki ruch na poziomie IP jest dozwolony, a jaki blokowany.
# Typical subnet assignment:
# VLAN 10 Corporate: 10.10.10.0/24 gateway 10.10.10.1
# VLAN 20 Guest: 10.20.20.0/24 gateway 10.20.20.1
# VLAN 30 Servers: 10.30.30.0/24 gateway 10.30.30.1
# VLAN 40 IoT: 10.40.40.0/24 gateway 10.40.40.1
# ACL: allow corporate to servers, deny guest to servers
# DENY ip 10.20.20.0/24 10.30.30.0/24
# ALLOW ip 10.10.10.0/24 10.30.30.0/24DMZ: podsieć ekranowana
DMZ (strefa zdemilitaryzowana), nazywana również podsiecią ekranowaną, to strefa sieciowa znajdująca się między internetem a siecią wewnętrzną. Serwery dostępne publicznie — serwery WWW, pocztowe i DNS — umieszcza się w DMZ, aby użytkownicy zewnętrzni mogli uzyskać do nich dostęp bez bezpośredniego dostępu do systemów wewnętrznych. Jeśli host w DMZ zostanie przejęty, wewnętrzna zapora sieciowa uniemożliwi atakującemu dostęp do wrażliwych zasobów wewnętrznych. DMZ to kluczowa koncepcja segmentacji, której znajomość jest szeroko sprawdzana na egzaminie Security+.
# DMZ architecture:
# [Internet]
# |
# [External firewall / perimeter]
# |
# [DMZ: web server, mail server, bastion host]
# |
# [Internal firewall]
# |
# [Internal LAN: workstations, databases, file servers]Mikrosegmentacja
Mikrosegmentacja przenosi izolację sieciową na poziom obciążeń, stosując zasady bezpieczeństwa między poszczególnymi maszynami wirtualnymi, kontenerami lub aplikacjami, a nie tylko między strefami sieciowymi. Sieci definiowane programowo (SDN) oraz narzędzia oparte na hypervisorach (VMware NSX, AWS Security Groups) egzekwują zasady bez konieczności wprowadzania zmian w sprzęcie. Mikrosegmentacja jest podstawowym elementem architektury zero trust, ponieważ eliminuje domyślne zaufanie między obciążeniami działającymi w tym samym centrum danych lub regionie chmurowym.
# AWS Security Group micro-segmentation example:
# Web tier: allow inbound 443 from Internet
# App tier: allow inbound 8080 from Web SG only
# DB tier: allow inbound 3306 from App SG only
# Result: no direct path from Internet to databaseAtaki VLAN hopping
VLAN hopping to atak umożliwiający ruchowi wydostanie się z jednej sieci VLAN i dotarcie do innej bez przechodzenia przez router. Istnieją dwie metody: switch spoofing, w którym atakujący konfiguruje swój interfejs sieciowy tak, aby obsługiwał trunking 802.1Q, i negocjuje ze switchem łącze trunk, uzyskując dostęp do wszystkich sieci VLAN; oraz double tagging, w którym atakujący opakowuje ramkę w dwa nagłówki 802.1Q, aby wyglądała na przeznaczoną dla innej sieci VLAN. Środki ochrony obejmują wyłączenie protokołu dynamicznego trunkingu (DTP), jawne konfigurowanie portów dostępowych oraz nieużywanie natywnej sieci VLAN do obsługi ruchu użytkowników.
# Defenses against VLAN hopping:
# 1. Disable DTP on access ports
interface FastEthernet0/1
switchport mode access
switchport nonegotiate
# 2. Change native VLAN from default (VLAN 1)
interface GigabitEthernet0/1
switchport trunk native vlan 999
# 3. Disable unused ports and put them in a dead VLAN
switchport access vlan 999Separacja fizyczna i air gap
Najbardziej skrajną formą segmentacji sieci jest air gap — sieć bez fizycznego ani logicznego połączenia z sieciami zewnętrznymi. Systemy odizolowane przez air gap wykorzystuje się w ściśle tajnych sieciach rządowych, systemach sterowania przemysłowego oraz systemach sterowania obiektami jądrowymi. Transfer danych wymaga użycia nośników fizycznych (dysków USB, płyt CD), co samo w sobie wprowadza ryzyko (Stuxnet rozprzestrzenił się przez USB, aby dotrzeć do irańskich wirówek odizolowanych przez air gap). Nawet systemy odizolowane przez air gap wymagają zabezpieczeń: ścisłego zarządzania nośnikami, sprzętowych blokad zapisu oraz ochrony punktów końcowych.
Kontrola dostępu do sieci (NAC)
NAC (Network Access Control) egzekwuje zasady bezpieczeństwa, zanim urządzenie uzyska dostęp do sieci. Systemy NAC sprawdzają stan zabezpieczeń urządzenia — poziom aktualizacji, status programu antywirusowego i certyfikat — zanim przyznają pełny dostęp do sieci. Urządzenia, które nie przejdą kontroli, są kierowane do izolacyjnej sieci VLAN, w której mogą łączyć się wyłącznie z serwerami aktualizacji. NAC integruje się z 802.1X na potrzeby uwierzytelniania i komunikuje się z usługami katalogowymi, aby stosować zasady zależne od roli użytkownika i typu urządzenia.
# NAC 802.1X posture check workflow:
# 1. Device connects to switch port
# 2. Switch challenges device via 802.1X (EAP)
# 3. Device authenticates to RADIUS server
# 4. RADIUS checks posture agent health data
# 5a. Compliant -> assigned to CORPORATE VLAN (10)
# 5b. Non-compliant -> assigned to QUARANTINE VLAN (99)Ruch east-west a north-south
Tradycyjne zabezpieczenia brzegowe koncentrowały się na ruchu north-south — danych wchodzących do centrum danych i opuszczających je, pochodzących ze źródeł zewnętrznych. Współcześni atakujący wykorzystują ruch east-west — przemieszczanie się między serwerami w centrum danych lub środowisku chmurowym, które historycznie często nie było poddawane inspekcji. Mikrosegmentacja i wewnętrzne zapory sieciowe ograniczają ryzyko związane z ruchem east-west. Reguły korelacji SIEM powinny monitorować nietypowe wzorce połączeń east-west, na przykład sytuację, w której stacja robocza nagle komunikuje się z dziesiątkami hostów wewnętrznych, co może wskazywać na robaka lub aktywność atakującego.
Segmentacja w systemach sterowania przemysłowego
Sieci ICS/SCADA sterujące infrastrukturą fizyczną (sieciami energetycznymi, uzdatnianiem wody, produkcją) wymagają ścisłej separacji od firmowych sieci IT. Model Purdue definiuje poziomy — od urządzeń polowych (poziom 0), przez sterowanie zakładem (poziom 2), po firmową infrastrukturę IT (poziom 4) — z DMZ między poziomami 2 i 3, aby zapobiec bezpośredniej łączności. Standardy NERC CIP nakazują taką separację organizacjom z sektora energetycznego. Naruszenie bezpieczeństwa sieci firmowej nigdy nie powinno umożliwiać bezpośredniego sterowania siłownikami ani czujnikami fizycznymi.
# Purdue Model segmentation zones:
# Level 4: Enterprise (ERP, email)
# Level 3.5: ICS DMZ (historians, patching servers)
# Level 3: Site operations (MES)
# Level 2: Area supervisory (SCADA, HMI)
# Level 1: Basic control (PLCs, DCS)
# Level 0: Field devices (sensors, actuators)
#
# One-way data diode between Level 2 and 3.5 for highest securityPromień rażenia i obrona warstwowa
Ostatecznym celem segmentacji sieci jest zminimalizowanie promienia rażenia pojedynczego przejęcia — zakresu szkód, jakie atakujący może wyrządzić po uzyskaniu dostępu do jednego segmentu. W połączeniu z innymi mechanizmami kontroli (wykrywaniem zagrożeń na punktach końcowych, ścisłym IAM i zarządzaniem poprawkami) segmentacja tworzy obronę warstwową: wiele niezależnych warstw, które atakujący musi kolejno przełamać. Sama segmentacja nie zapobiega początkowemu przejęciu, ale spowalnia atakujących, stwarza możliwości wykrycia zagrożenia i ogranicza skutki ransomware oraz robaków wykorzystujących nieograniczone przemieszczanie się w sieci.
Szybkie sprawdzenie
Sprawdź swoją znajomość zagadnień CompTIA Security+ (SY0-701) omówionych w tej lekcji.
Podsumowanie lekcji
W tej lekcji nauczyli się Państwo, że: sieci VLAN zapewniają logiczną segmentację warstwy 2, która ogranicza domeny rozgłoszeniowe i przemieszczanie się w sieci; DMZ (podsieć ekranowana) izoluje serwery dostępne publicznie między zewnętrzną a wewnętrzną zaporą sieciową; a atakom typu VLAN hopping można zapobiegać przez wyłączenie dynamicznego trunkingu, zmianę natywnej sieci VLAN i przypisanie nieużywanych portów do nieaktywnej sieci VLAN. W następnej części omówimy typowe ataki sieciowe, w tym DoS, spoofing i MITM.
Ucz się Security+ Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 30
- Lekcje
- 120
Często zadawane pytania
Czy lekcja „Segmentacja sieci i VLAN-y” jest bezpłatna?
Tak — pełny tekst „Segmentacja sieci i VLAN-y” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Security+ Academy, przejdź na CoddyKit PRO. Kurs Security+ Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Segmentacja sieci i VLAN-y”?
Nauczą się Państwo, jak podsieci, VLAN-y, strefy DMZ i mikrosegmentacja ograniczają przemieszczanie się atakującego w sieci oraz zasięg skutków włamania. Ćwiczysz Security+ Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Security+ Academy?
Nie wymagamy żadnego doświadczenia. Security+ Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Segmentacja sieci i VLAN-y”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Security+ Academy?
Tak. Każda lekcja Security+ Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Model TCP/IP i popularne porty
- Zapory sieciowe: filtrowanie pakietów a rozwiązania nowej generacji
- Segmentacja sieci i VLAN-y
- Popularne ataki sieciowe: DoS, spoofing i MITM