Security+ Academy · Урок

Сегментация сети и VLAN

Узнайте, как подсети, VLAN, DMZ и микросегментация ограничивают горизонтальное перемещение и уменьшают масштаб последствий взлома.

Урок 3 из 413 шагов

«Сегментация сети и VLAN» — бесплатный урок Security+ Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Security+ Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Security+ Academy содержит 4 уроков всего.

Зачем нужна сегментация сети

Сегментация сети разделяет большую плоскую сеть на небольшие изолированные зоны. Без сегментации один взломанный узел может взаимодействовать с каждым другим устройством в сети, предоставляя злоумышленникам полную свободу действий после проникновения. Сегментация реализует принцип наименьших привилегий на сетевом уровне: рабочая станция не должна напрямую обращаться к серверу базы данных, а устройство гостевой Wi-Fi-сети не должно видеть внутренние общие файловые ресурсы. Сегментация значительно уменьшает радиус поражения при взломе.

VLANs: виртуальные локальные сети

VLAN (Virtual Local Area Network) — это логическая сеть, созданная на коммутаторе и объединяющая порты независимо от их физического расположения. Устройства в одной VLAN взаимодействуют так, будто находятся в одном физическом сегменте; устройства в разных VLAN не могут взаимодействовать без маршрутизатора или коммутатора Layer 3, который применяет контроль доступа. VLAN помечаются заголовком 802.1Q, содержащим ID VLAN (1–4094), благодаря чему один физический канал (магистральный порт) может одновременно передавать трафик нескольких VLAN.

# Cisco switch: create a VLAN and assign a port
vlan database
vlan 10 name CORPORATE
vlan 20 name GUEST
exit

interface FastEthernet0/1
  switchport mode access
  switchport access vlan 10

# Trunk port carries all VLANs:
interface GigabitEthernet0/1
  switchport mode trunk

Подсети и сегментация на уровне 3

Если VLAN сегментируют сеть на уровне 2, то подсети выполняют сегментацию на уровне 3 (IP). Обычно каждой VLAN соответствует отдельная подсеть, а маршрутизация между подсетями контролируется межсетевым экраном или маршрутизатором, применяющим списки управления доступом. Это обеспечивает четкое разделение: VLAN 10 может соответствовать подсети 10.10.10.0/24 для корпоративных пользователей, а VLAN 20 — подсети 10.20.20.0/24 для гостей. Правила межсетевого экрана между подсетями определяют, какой трафик разрешен, а какой блокируется на уровне IP.

# Typical subnet assignment:
# VLAN 10 Corporate:  10.10.10.0/24  gateway 10.10.10.1
# VLAN 20 Guest:      10.20.20.0/24  gateway 10.20.20.1
# VLAN 30 Servers:    10.30.30.0/24  gateway 10.30.30.1
# VLAN 40 IoT:        10.40.40.0/24  gateway 10.40.40.1

# ACL: allow corporate to servers, deny guest to servers
# DENY  ip 10.20.20.0/24 10.30.30.0/24
# ALLOW ip 10.10.10.0/24 10.30.30.0/24

DMZ: экранированная подсеть

DMZ (демилитаризованная зона), также называемая экранированной подсетью, — это сетевая зона, расположенная между Internet и внутренней сетью. Серверы, доступные из внешней сети, — веб-серверы, почтовые серверы и DNS-серверы — размещаются в DMZ, чтобы внешние пользователи могли обращаться к ним без прямого доступа к внутренним системам. Если узел в DMZ будет скомпрометирован, внутренний межсетевой экран не позволит злоумышленнику добраться до конфиденциальных внутренних ресурсов. DMZ — важнейшая концепция сегментации, которой в экзамене Security+ уделяется много внимания.

# DMZ architecture:
# [Internet]
#     |
# [External firewall / perimeter]
#     |
# [DMZ: web server, mail server, bastion host]
#     |
# [Internal firewall]
#     |
# [Internal LAN: workstations, databases, file servers]

Микросегментация

Микросегментация распространяет изоляцию сети на уровень рабочих нагрузок: политики безопасности применяются между отдельными виртуальными машинами, контейнерами или приложениями, а не только между сетевыми зонами. Программно-определяемые сети (SDN) и средства на основе гипервизоров (VMware NSX, AWS Security Groups) обеспечивают выполнение политик без изменения оборудования. Микросегментация — ключевой компонент архитектуры нулевого доверия, поскольку она устраняет неявное доверие между рабочими нагрузками, работающими в одном центре обработки данных или облачном регионе.

# AWS Security Group micro-segmentation example:
# Web tier:  allow inbound 443 from Internet
# App tier:  allow inbound 8080 from Web SG only
# DB tier:   allow inbound 3306 from App SG only
# Result: no direct path from Internet to database

Атаки на переход между VLAN

Переход между VLAN — это атака, позволяющая трафику покинуть свою VLAN и попасть в другую VLAN без прохождения через маршрутизатор. Существуют два метода: подмена коммутатора, при которой злоумышленник настраивает свою NIC для работы с транкингом 802.1Q и согласовывает с коммутатором транковое соединение, получая доступ ко всем VLAN; и двойная маркировка, при которой злоумышленник оборачивает кадр двумя заголовками 802.1Q, чтобы тот выглядел предназначенным для другой VLAN. Защита включает отключение протокола динамического транкинга (DTP), явную настройку портов доступа и отказ от использования native VLAN для пользовательского трафика.

# Defenses against VLAN hopping:
# 1. Disable DTP on access ports
interface FastEthernet0/1
  switchport mode access
  switchport nonegotiate

# 2. Change native VLAN from default (VLAN 1)
interface GigabitEthernet0/1
  switchport trunk native vlan 999

# 3. Disable unused ports and put them in a dead VLAN
switchport access vlan 999

Воздушный зазор и физическая сегментация

Наиболее радикальная форма сетевой сегментации — это воздушный зазор: сеть, не имеющая физического или логического подключения к внешним сетям. Системы с воздушным зазором используются в особо секретных государственных сетях, промышленных системах управления и системах управления ядерными объектами. Для передачи данных требуются физические носители (USB-накопители, компакт-диски), что само по себе создает риски: например, Stuxnet распространился через USB и достиг иранских центрифуг, изолированных воздушным зазором. Даже изолированным системам необходимы средства контроля: строгие правила обращения с носителями, аппаратные блокираторы записи и защита конечных устройств.

Контроль доступа к сети (NAC)

NAC (контроль доступа к сети) обеспечивает соблюдение политик безопасности до того, как устройству будет разрешено подключиться к сети. Системы NAC проверяют состояние устройства — уровень установки исправлений, состояние антивируса и сертификат — прежде чем предоставить полный сетевой доступ. Устройства, не прошедшие проверки, помещаются в карантинную VLAN исправления, где могут обращаться только к серверам обновлений. NAC интегрируется с 802.1X для аутентификации и взаимодействует со службами каталогов, чтобы применять политики с учетом роли пользователя и типа устройства.

# NAC 802.1X posture check workflow:
# 1. Device connects to switch port
# 2. Switch challenges device via 802.1X (EAP)
# 3. Device authenticates to RADIUS server
# 4. RADIUS checks posture agent health data
# 5a. Compliant -> assigned to CORPORATE VLAN (10)
# 5b. Non-compliant -> assigned to QUARANTINE VLAN (99)

Трафик с севера на юг и с востока на запад

Традиционная периметровая защита сосредоточена на трафике с севера на юг — данных, поступающих в центр обработки данных из внешних источников и покидающих его. Современные злоумышленники используют трафик с востока на запад — боковое перемещение между серверами внутри центра обработки данных или облачной среды, которое исторически практически не проверялось. Микросегментация и внутренние межсетевые экраны устраняют риски, связанные с трафиком с востока на запад. Правила корреляции SIEM должны отслеживать необычные схемы таких соединений, например когда рабочая станция внезапно начинает взаимодействовать с десятками внутренних узлов, что может указывать на червя или активность злоумышленника.

Сегментация в промышленных системах управления

Сети ICS/SCADA, управляющие физической инфраструктурой (электросетями, водоочистными сооружениями, производством), требуют строгого отделения от корпоративных IT-сетей. Модель Purdue определяет уровни от полевых устройств (Level 0) через управление предприятием (Level 2) до корпоративных IT-систем (Level 4); между уровнями 2 и 3 располагается DMZ, предотвращающая прямое подключение. Стандарты NERC CIP требуют такого разделения от организаций энергетического сектора. Нарушение безопасности в корпоративной сети ни в коем случае не должно позволять напрямую управлять физическими исполнительными механизмами или датчиками.

# Purdue Model segmentation zones:
# Level 4: Enterprise (ERP, email)
# Level 3.5: ICS DMZ (historians, patching servers)
# Level 3: Site operations (MES)
# Level 2: Area supervisory (SCADA, HMI)
# Level 1: Basic control (PLCs, DCS)
# Level 0: Field devices (sensors, actuators)
#
# One-way data diode between Level 2 and 3.5 for highest security

Радиус поражения и эшелонированная защита

Конечная цель сетевой сегментации — минимизировать радиус поражения при любом отдельном взломе, то есть масштаб ущерба, который злоумышленник может причинить, проникнув в один сегмент. В сочетании с другими средствами контроля (обнаружением угроз на конечных устройствах, строгим IAM, управлением исправлениями) сегментация создает эшелонированную защиту: несколько независимых уровней, которые злоумышленнику приходится последовательно преодолевать. Сама по себе сегментация не предотвращает первоначальный взлом, но замедляет злоумышленников, создает возможности для обнаружения и ограничивает последствия программ-вымогателей и червей, использующих неограниченное боковое перемещение.

Быстрая проверка

Проверьте понимание концепций CompTIA Security+ (SY0-701), рассмотренных в этом уроке.

Итоги урока

В этом уроке Вы узнали, что VLAN обеспечивают логическую сегментацию на уровне 2, ограничивая широковещательные домены и боковое перемещение; DMZ (экранированная подсеть) изолирует общедоступные серверы между внешним и внутренним межсетевыми экранами; а атаки с переходом между VLAN можно предотвратить, отключив динамический транкинг, изменив native VLAN и назначив неиспользуемые порты неиспользуемой VLAN. Далее мы рассмотрим распространенные сетевые атаки, включая отказ в обслуживании, подмену и атаки типа «человек посередине».

Можно начать бесплатно

Изучай Security+ Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
30
Уроки
120

Часто задаваемые вопросы

Урок «Сегментация сети и VLAN» бесплатный?

Да — полный текст урока «Сегментация сети и VLAN» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Security+ Academy, подпишись на CoddyKit PRO. Курс Security+ Academy содержит 4 уроков всего.

Чему я научусь в уроке «Сегментация сети и VLAN»?

Узнайте, как подсети, VLAN, DMZ и микросегментация ограничивают горизонтальное перемещение и уменьшают масштаб последствий взлома. Ты практикуешь Security+ Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Security+ Academy?

Предыдущий опыт не требуется. Security+ Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Сегментация сети и VLAN»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Security+ Academy?

Да. Каждый урок Security+ Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Модель TCP/IP и распространённые порты
  2. Межсетевые экраны: фильтрация пакетов и системы нового поколения
  3. Сегментация сети и VLAN
  4. Распространённые сетевые атаки: DoS, подмена и MITM
← Назад к Security+ Academy