0Pricing
Cloud & IT Cert Prep · Урок

Микросегментация и программно определяемые периметры

Проектируйте сетевые микросегменты, ограничивающие горизонтальное перемещение, и узнайте, как программно определяемые периметры делают внутренние ресурсы невидимыми для неавторизованных пользователей.

«Микросегментация и программно определяемые периметры» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чем опасны плоские сети

В плоской сети, получив доступ к одной конечной точке, злоумышленник может свободно взаимодействовать почти с любой другой системой. Это обеспечивает быстрое горизонтальное перемещение — технику, с помощью которой злоумышленники переходят от скомпрометированной рабочей станции к конфиденциальным серверам, контроллерам домена и хранилищам данных. Микросегментация напрямую решает эту проблему, разделяя сеть на небольшие изолированные зоны.

Что такое микросегментация

Микросегментация разделяет сеть на детализированные сегменты, в которых рабочие нагрузки взаимодействуют только с явно авторизованными узлами. В отличие от традиционных VLAN, которые выполняют сегментацию на общем уровне, микросегментация применяет Policy на уровне рабочей нагрузки или приложения — вплоть до отдельных контейнеров или виртуальных машин. Трафик по умолчанию запрещён, а разрешаются только явно допустимые потоки.

Трафик восток—запад и север—юг

Сетевой трафик движется в двух направлениях. Трафик север—юг проходит между User или интернетом и внутренними ресурсами (вертикально). Трафик восток—запад проходит между рабочими нагрузками внутри центра обработки данных (горизонтально). Традиционные межсетевые экраны в первую очередь проверяют трафик север—юг. Микросегментация сосредоточена на трафике восток—запад — пути, который используют злоумышленники для перемещения между внутренними системами после первоначальной компрометации.

# Example traffic flow policy:
# ALLOW: web-tier -> app-tier on port 8080
# ALLOW: app-tier -> db-tier on port 5432
# DENY:  web-tier -> db-tier (direct DB access blocked)
# DENY:  db-tier -> internet (no outbound from DB)
# DENY:  workstation -> db-tier (users cannot reach DB directly)

Основы Software-Defined Networking (SDN)

Software-Defined Networking (SDN) отделяет плоскость управления (решения о направлении трафика) от плоскости передачи данных (фактическая пересылка пакетов). Централизованный контроллер SDN программирует сетевые устройства с помощью правил пересылки, благодаря чему микросегментацию можно реализовать программно, не перенастраивая физические коммутаторы. Это позволяет быстро, единообразно и с возможностью аудита изменять Policy в крупных средах.

Software-Defined Perimeters (SDP)

Software-Defined Perimeter (SDP) делает сетевые ресурсы невидимыми по умолчанию — они не отвечают на неаутентифицированные попытки подключения. Сначала User аутентифицируется у контроллера SDP, который проверяет идентичность и состояние Device, а затем динамически создаёт зашифрованный туннель только к тем ресурсам, доступ к которым ему разрешён. Это устраняет возможность разведки сети и пути горизонтального перемещения.

Zero Trust Network Access (ZTNA)

Zero Trust Network Access (ZTNA) — это категория продуктов, реализующих концепции SDP. В отличие от VPN, который предоставляет широкий доступ к сети, ZTNA предоставляет доступ только к определённым приложениям. User подключается к брокеру ZTNA, который аутентифицирует идентичность и Device, а затем проксирует подключения к целевому приложению. К популярным реализациям относятся Cloudflare Access, Zscaler Private Access и Palo Alto Prisma Access.

Реализация микросегментации в облаке

Облачные платформы предлагают собственные средства микросегментации. AWS Security Groups позволяют задавать точные правила для входящего и исходящего трафика каждого экземпляра EC2. Azure NSGs (Network Security Groups) применяются на уровне подсети или NIC. Google VPC Firewall Rules можно ограничивать тегами. Все эти средства работают по модели неявного запрета: проходят только явно разрешённые потоки трафика, что делает их естественными строительными блоками микросегментации в облачных средах.

# AWS Security Group rule example (conceptual)
# Web tier security group:
#   Inbound: TCP 443 from 0.0.0.0/0 (internet HTTPS)
#   Inbound: TCP 80 from 0.0.0.0/0 (HTTP, redirect to HTTPS)

# App tier security group:
#   Inbound: TCP 8080 from web-tier-sg only

# DB tier security group:
#   Inbound: TCP 5432 from app-tier-sg only
#   NO inbound from internet or web tier

Service Meshes для микросегментации контейнеров

В контейнеризованных средах service meshes, такие как Istio и Linkerd, реализуют микросегментацию с помощью взаимного TLS (mTLS) между подами. Каждый вызов между сервисами аутентифицируется и шифруется, а authorization policies явно определяют, каким сервисам разрешено взаимодействовать. Это распространяет элементы управления Zero Trust для трафика восток—запад вплоть до отдельных микросервисов в кластерах Kubernetes.

# Istio AuthorizationPolicy example (conceptual)
# Allow only checkout service to call payment service:
# source.namespace: 'shop'
# source.principal: 'cluster.local/ns/shop/sa/checkout'
# to operation: host 'payment.shop.svc.cluster.local'
# effect: ALLOW
# All other traffic to payment service: DENY (default)

Сетевая сегментация и микросегментация

Традиционная сетевая сегментация использует VLAN, DMZ и подсети для создания крупных зон Security. Микросегментация значительно более детализирована: Policy применяются на уровне рабочей нагрузки или процесса, а не подсети. В одной VLAN могут находиться 50 серверов, которым разрешено взаимодействовать друг с другом; микросегментация гарантирует, что только определённые серверы в этой VLAN смогут обращаться к определённым портам определённых узлов, значительно сокращая пути горизонтального перемещения.

Видимость и управление Policy

Эффективная микросегментация требует полной видимости существующих сетевых потоков до применения Policy. Средства обнаружения составляют карту фактических схем взаимодействия между рабочими нагрузками. Распространённый подход заключается в том, чтобы сначала развернуть систему в режиме мониторинга — наблюдать за всем трафиком и формировать предлагаемые Policy, — а затем переключить её в режим принудительного применения, чтобы запрещать неавторизованные потоки. Это предотвращает случайную блокировку легитимного трафика во время внедрения.

Ограничение масштаба ущерба с помощью сегментации

Главное преимущество микросегментации для Security — уменьшение масштаба ущерба. Если злоумышленник скомпрометирует рабочую станцию в VLAN отдела продаж, Policy микросегментации не позволит этой станции взаимодействовать с базой данных финансового отдела, системой HR или контроллерами домена. Злоумышленник останется изолированным в сегменте, в который он проник, благодаря чему инцидент будет проще локализовать и устранить до того, как произойдёт масштабный ущерб.

Быстрая проверка

Проверьте, насколько Вы понимаете концепции CompTIA Security+ (SY0-701), рассмотренные в этом уроке.

Итоги урока

В этом уроке Вы узнали, что микросегментация разделяет Networks на уровне Workloads, чтобы ограничить боковое перемещение, периметры, определяемые программным обеспечением, делают ресурсы невидимыми до проверки Identity, а ZTNA заменяет VPN, предоставляя доступ на уровне приложений, а не на уровне Networks. Далее мы рассмотрим, как Identity становится новым периметром благодаря Conditional Access policies.

Часто задаваемые вопросы

Урок «Микросегментация и программно определяемые периметры» бесплатный?

Да — полный текст урока «Микросегментация и программно определяемые периметры» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Микросегментация и программно определяемые периметры»?

Проектируйте сетевые микросегменты, ограничивающие горизонтальное перемещение, и узнайте, как программно определяемые периметры делают внутренние ресурсы невидимыми для неавторизованных пользователей. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Микросегментация и программно определяемые периметры»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Принципы нулевого доверия: никогда не доверяйте, всегда проверяйте
  2. Микросегментация и программно определяемые периметры
  3. Идентичность как новый периметр: условный доступ
  4. Модель зрелости нулевого доверия и планирование миграции
← Назад к Cloud & IT Cert Prep