Nätverkssegmentering och VLAN
Lär dig hur subnät, VLAN, DMZ och mikrosegmentering begränsar lateral förflyttning och begränsar skadeomfattningen vid ett dataintrång.
Nätverkssegmentering och VLAN är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 3 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Varför nätverkssegmentering är viktig
Nätverkssegmentering delar upp ett stort platt nätverk i mindre, isolerade zoner. Utan segmentering kan en enda komprometterad värd kommunicera med alla andra enheter i nätverket, vilket ger angripare fria händer när de väl är inne. Segmentering tillämpar principen om minsta privilegium på nätverkslagret: en arbetsstation ska inte kunna nå en databasserver direkt, och en gäst på Wi-Fi ska aldrig kunna se interna filresurser. Segmentering minskar avsevärt en incidentens påverkansområde.
VLAN: virtuella lokala nätverk
Ett VLAN (Virtual Local Area Network) är ett logiskt nätverk som skapas på en switch och grupperar portar oavsett fysisk placering. Enheter i samma VLAN kommunicerar som om de befann sig på samma fysiska segment. Enheter i olika VLAN kan inte kommunicera utan att trafiken passerar genom en router eller en lager 3-switch som tillämpar åtkomstkontroll. VLAN taggas med ett 802.1Q-huvud som innehåller ett VLAN-ID (1–4094), vilket gör att en enda fysisk länk (trunkport) kan bära trafik från flera VLAN samtidigt.
# Cisco switch: create a VLAN and assign a port
vlan database
vlan 10 name CORPORATE
vlan 20 name GUEST
exit
interface FastEthernet0/1
switchport mode access
switchport access vlan 10
# Trunk port carries all VLANs:
interface GigabitEthernet0/1
switchport mode trunkSubnät och segmentering på lager 3
Medan VLAN segmenterar på lager 2 segmenterar subnät på lager 3 (IP). Varje VLAN motsvarar vanligtvis ett eget subnät, och routning mellan subnät styrs av en brandvägg eller router som tillämpar åtkomstkontrollistor. Detta skapar en tydlig separation: VLAN 10 kan vara 10.10.10.0/24 för företagsanvändare och VLAN 20 kan vara 10.20.20.0/24 för gäster. Brandväggsregler mellan subnäten avgör vilken trafik som tillåts och vilken som blockeras på IP-nivå.
# Typical subnet assignment:
# VLAN 10 Corporate: 10.10.10.0/24 gateway 10.10.10.1
# VLAN 20 Guest: 10.20.20.0/24 gateway 10.20.20.1
# VLAN 30 Servers: 10.30.30.0/24 gateway 10.30.30.1
# VLAN 40 IoT: 10.40.40.0/24 gateway 10.40.40.1
# ACL: allow corporate to servers, deny guest to servers
# DENY ip 10.20.20.0/24 10.30.30.0/24
# ALLOW ip 10.10.10.0/24 10.30.30.0/24DMZ: det filtrerade subnätet
En DMZ (demilitariserad zon), även kallad ett filtrerat subnät, är en nätverkszon som ligger mellan internet och det interna nätverket. Servrar som är åtkomliga från internet — webbservrar, e-postservrar och DNS-servrar — placeras i DMZ:en så att externa användare kan nå dem utan direkt åtkomst till interna system. Om en värd i DMZ:en utsätts för intrång förhindrar den interna brandväggen angriparen från att nå känsliga interna resurser. DMZ:er är ett centralt segmenteringskoncept som behandlas ingående i Security+.
# DMZ architecture:
# [Internet]
# |
# [External firewall / perimeter]
# |
# [DMZ: web server, mail server, bastion host]
# |
# [Internal firewall]
# |
# [Internal LAN: workstations, databases, file servers]Mikrosegmentering
Mikrosegmentering isolerar nätverket ända ned på arbetsbelastningsnivå genom att tillämpa säkerhetspolicyer mellan enskilda virtuella maskiner, containrar eller applikationer, i stället för enbart mellan nätverkszoner. Mjukvarudefinierade nätverk (SDN) och hypervisorbaserade verktyg (VMware NSX, AWS Security Groups) tillämpar policyer utan att maskinvaran behöver ändras. Mikrosegmentering är en central del av en zero trust-arkitektur, eftersom den tar bort den implicita tilliten mellan arbetsbelastningar som körs i samma datacenter eller molnregion.
# AWS Security Group micro-segmentation example:
# Web tier: allow inbound 443 from Internet
# App tier: allow inbound 8080 from Web SG only
# DB tier: allow inbound 3306 from App SG only
# Result: no direct path from Internet to databaseVLAN-hoppningsattacker
VLAN-hoppning är en attack som gör det möjligt för trafik att lämna sitt VLAN och nå ett annat VLAN utan att gå via en router. Det finns två metoder: switch-spoofing, där en angripare konfigurerar sitt nätverkskort för att använda 802.1Q-trunkning och förhandlar fram en trunklänk med switchen, vilket ger åtkomst till alla VLAN, samt dubbel taggning, där en angripare kapslar in en ram med två 802.1Q-huvuden så att den verkar vara avsedd för ett annat VLAN. Försvarsåtgärderna omfattar att inaktivera DTP (Dynamic Trunking Protocol), konfigurera accessportar uttryckligen och inte använda det inbyggda VLAN:et för användartrafik.
# Defenses against VLAN hopping:
# 1. Disable DTP on access ports
interface FastEthernet0/1
switchport mode access
switchport nonegotiate
# 2. Change native VLAN from default (VLAN 1)
interface GigabitEthernet0/1
switchport trunk native vlan 999
# 3. Disable unused ports and put them in a dead VLAN
switchport access vlan 999Luftgap och fysisk segmentering
Den mest långtgående formen av nätverkssegmentering är ett luftgap — ett nätverk utan fysisk eller logisk anslutning till externa nätverk. Luftgapade system används för högt sekretessklassade myndighetsnätverk, industriella styrsystem och styrsystem i kärntekniska anläggningar. Dataöverföring kräver fysiska medier (USB-enheter, CD-skivor), vilket i sig medför risker (Stuxnet spreds via USB för att nå iranska centrifuger i luftgapade nätverk). Även luftgapade system behöver säkerhetsåtgärder: strikt mediehantering, maskinvarubaserade skrivskydd och skydd av slutpunkter.
Network Access Control (NAC)
NAC (Network Access Control) tillämpar säkerhetspolicyer innan en enhet tillåts ansluta till nätverket. NAC-system kontrollerar enhetens säkerhetsstatus — uppdateringsnivå, antivirusstatus och certifikat — innan de beviljar full nätverksåtkomst. Enheter som inte klarar kontrollerna placeras i karantän i ett åtgärds-VLAN, där de endast kan nå uppdateringsservrar. NAC integreras med 802.1X för autentisering och kommunicerar med katalogtjänster för att tillämpa policyer baserat på användarroll och enhetstyp.
# NAC 802.1X posture check workflow:
# 1. Device connects to switch port
# 2. Switch challenges device via 802.1X (EAP)
# 3. Device authenticates to RADIUS server
# 4. RADIUS checks posture agent health data
# 5a. Compliant -> assigned to CORPORATE VLAN (10)
# 5b. Non-compliant -> assigned to QUARANTINE VLAN (99)Öst–väst-trafik kontra nord–syd-trafik
Traditionell perimetersäkerhet fokuserade på nord–syd-trafik — data som kommer in i eller lämnar datacentret från externa källor. Moderna angripare utnyttjar öst–väst-trafik — lateral förflyttning mellan servrar i datacentret eller molnmiljön, som historiskt sett saknade inspektion. Mikrosegmentering och interna brandväggar hanterar risker med öst–väst-trafik. Korrelationsregler i SIEM bör övervaka ovanliga mönster för öst–väst-anslutningar, till exempel när en arbetsstation plötsligt kommunicerar med dussintals interna värdar, vilket kan tyda på en mask eller en aktiv angripare.
Segmentering i industriella styrsystem
ICS/SCADA-nätverk som styr fysisk infrastruktur (elnät, vattenrening och tillverkning) kräver strikt segmentering från företagens IT-nätverk. Purdue-modellen definierar nivåer från fältenheter (nivå 0), via anläggningsstyrning (nivå 2), till företags-IT (nivå 4), med en DMZ mellan nivå 2 och 3 för att förhindra direkt anslutning. NERC CIP-standarder kräver denna separation för organisationer inom energisektorn. Ett intrång i företagsnätverket ska aldrig kunna manipulera fysiska ställdon eller sensorer direkt.
# Purdue Model segmentation zones:
# Level 4: Enterprise (ERP, email)
# Level 3.5: ICS DMZ (historians, patching servers)
# Level 3: Site operations (MES)
# Level 2: Area supervisory (SCADA, HMI)
# Level 1: Basic control (PLCs, DCS)
# Level 0: Field devices (sensors, actuators)
#
# One-way data diode between Level 2 and 3.5 for highest securitySkadeomfattning och försvar på djupet
Det yttersta målet med nätverkssegmentering är att minimera skadeomfattningen vid ett enskilt intrång — den skada en angripare kan orsaka efter att ha tagit sig in i ett segment. Tillsammans med andra säkerhetsåtgärder (detektering på slutpunkter, strikt IAM och uppdateringshantering) skapar segmentering försvar på djupet: flera oberoende lager som en angripare måste ta sig igenom steg för steg. Segmentering förhindrar inte det första intrånget, men den saktar ned angripare, skapar möjligheter till upptäckt och begränsar effekten av utpressningstrojaner och maskar som är beroende av obegränsad lateral förflyttning.
Snabbkontroll
Testa er förståelse av koncepten i CompTIA Security+ (SY0-701) från den här lektionen.
Lektionssammanfattning
I den här lektionen har ni lärt er att VLAN tillhandahåller logisk segmentering på lager 2 som begränsar broadcastdomäner och lateral förflyttning, att en DMZ (filtrerat subnät) isolerar servrar som är åtkomliga från internet mellan en extern och en intern brandvägg, samt att VLAN-hoppningsattacker kan förhindras genom att inaktivera dynamisk trunkning, ändra det inbyggda VLAN:et och tilldela oanvända portar till ett så kallat dead VLAN. Härnäst går vi igenom vanliga nätverksattacker, däribland DoS, spoofing och MITM.
Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 150
- Lektioner
- 600
Vanliga frågor
Är lektionen ”Nätverkssegmentering och VLAN” gratis?
Ja – hela texten till ”Nätverkssegmentering och VLAN” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Vad lär jag mig i ”Nätverkssegmentering och VLAN”?
Lär dig hur subnät, VLAN, DMZ och mikrosegmentering begränsar lateral förflyttning och begränsar skadeomfattningen vid ett dataintrång. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?
Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.
Hur lång tid tar lektionen ”Nätverkssegmentering och VLAN”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?
Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- TCP/IP-modellen och vanliga portar
- Brandväggar: paketfiltrering kontra nästa generation
- Nätverkssegmentering och VLAN
- Vanliga nätverksattacker: DoS, spoofing och MITM