Security+ Academy · Lektion

Mikrosegmentering och mjukvarudefinierade perimetrar

Utforma nätverksmikrosegment som begränsar lateral förflyttning och lär Er hur mjukvarudefinierade perimetrar gör interna resurser osynliga för obehöriga användare.

Lektion 2 av 413 steg

Mikrosegmentering och mjukvarudefinierade perimetrar är en gratis lektion i Security+ Academy på CoddyKit. Detta är lektion 2 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Security+ Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Security+ Academy innehåller totalt 4 lektioner.

Varför platta nätverk är farliga

I ett platt nätverk kan en angripare som väl har fått åtkomst till en slutpunkt kommunicera fritt med nästan alla andra system. Detta möjliggör snabb lateral förflyttning — den teknik angripare använder för att ta sig från en komprometterad arbetsstation till känsliga servrar, domänkontrollanter och datalager. Mikrosegmentering hanterar detta direkt genom att dela upp nätverket i små, isolerade zoner.

Vad är mikrosegmentering?

Mikrosegmentering delar upp nätverket i detaljerade segment där arbetsbelastningar endast kommunicerar med uttryckligen auktoriserade motparter. Till skillnad från traditionella VLAN, som segmenterar på en grov nivå, tillämpar mikrosegmentering policyer på arbetsbelastnings- eller applikationsnivå — ofta ända ned till enskilda containrar eller virtuella maskiner. Trafik nekas som standard och endast uttryckligen tillåtna flöden släpps igenom.

Öst-väst-trafik kontra nord-syd-trafik

Nätverkstrafik flödar i två riktningar. Nord-syd-trafik flödar mellan användare/internet och interna resurser (vertikalt). Öst-väst-trafik flödar mellan arbetsbelastningar inne i datacentret (horisontellt). Traditionella brandväggar granskar främst nord-syd-trafik. Mikrosegmentering fokuserar på öst-väst-trafik — den väg angripare använder för att förflytta sig mellan interna system efter det första intrånget.

# Example traffic flow policy:
# ALLOW: web-tier -> app-tier on port 8080
# ALLOW: app-tier -> db-tier on port 5432
# DENY:  web-tier -> db-tier (direct DB access blocked)
# DENY:  db-tier -> internet (no outbound from DB)
# DENY:  workstation -> db-tier (users cannot reach DB directly)

Grunderna i Software-Defined Networking (SDN)

Software-Defined Networking (SDN) separerar kontrollplanet (beslut om vart trafiken ska skickas) från dataplanet (den faktiska vidarebefordringen av paket). En centraliserad SDN-styrenhet programmerar nätverksenheter med vidarebefordringsregler, vilket gör det möjligt att implementera mikrosegmentering i programvara utan att konfigurera om fysiska switchar. Det gör policyändringar snabba, konsekventa och granskningsbara i stora miljöer.

Software-Defined Perimeters (SDP)

En Software-Defined Perimeter (SDP) gör nätverksresurser osynliga som standard — de svarar inte på oautentiserade anslutningsförsök. Användare autentiserar sig först mot en SDP-styrenhet, som kontrollerar identitet och enhetens säkerhetsstatus och därefter dynamiskt skapar en krypterad tunnel endast till de specifika resurser som användarna har behörighet att komma åt. Detta eliminerar nätverksbaserad kartläggning och vägar för lateral förflyttning.

Zero Trust Network Access (ZTNA)

Zero Trust Network Access (ZTNA) är den produktkategori som implementerar SDP-koncept. Till skillnad från en VPN, som ger omfattande nätverksåtkomst, ger ZTNA åtkomst till endast specifika applikationer. Användaren ansluter till en ZTNA-förmedlare som autentiserar identiteten och enheten och sedan proxar anslutningar till målappen. Populära implementationer omfattar Cloudflare Access, Zscaler Private Access och Palo Alto Prisma Access.

Implementera mikrosegmentering i molnet

Molnplattformar erbjuder inbyggda verktyg för mikrosegmentering. AWS Security Groups tillåter precisa inkommande och utgående regler per EC2-instans. Azure NSGs (Network Security Groups) tillämpas på subnät- eller NIC-nivå. Google VPC Firewall Rules kan begränsas till taggar. Alla använder en modell med implicit nekande — endast uttryckligen tillåten trafik flödar, vilket gör dem till naturliga byggstenar för mikrosegmentering i molnmiljöer.

# AWS Security Group rule example (conceptual)
# Web tier security group:
#   Inbound: TCP 443 from 0.0.0.0/0 (internet HTTPS)
#   Inbound: TCP 80 from 0.0.0.0/0 (HTTP, redirect to HTTPS)

# App tier security group:
#   Inbound: TCP 8080 from web-tier-sg only

# DB tier security group:
#   Inbound: TCP 5432 from app-tier-sg only
#   NO inbound from internet or web tier

Tjänstenät för mikrosegmentering av containrar

I containeriserade miljöer implementerar tjänstenät som Istio och Linkerd mikrosegmentering genom ömsesidig TLS (mTLS) mellan pods. Varje anrop mellan tjänster autentiseras och krypteras, och auktoriseringspolicyer definierar uttryckligen vilka tjänster som får kommunicera. Detta utvidgar Zero Trust-kontrollerna för öst-väst-trafik ända ned till enskilda mikrotjänster i Kubernetes-kluster.

# Istio AuthorizationPolicy example (conceptual)
# Allow only checkout service to call payment service:
# source.namespace: 'shop'
# source.principal: 'cluster.local/ns/shop/sa/checkout'
# to operation: host 'payment.shop.svc.cluster.local'
# effect: ALLOW
# All other traffic to payment service: DENY (default)

Nätverkssegmentering kontra mikrosegmentering

Traditionell nätverkssegmentering använder VLAN, DMZ och subnät för att skapa breda säkerhetszoner. Mikrosegmentering är betydligt mer detaljerad — policyer tillämpas på arbetsbelastnings- eller processnivå, inte på subnätsnivå. Ett VLAN kan innehålla 50 servrar som alla anses betrodda att kommunicera; mikrosegmentering säkerställer att endast specifika servrar i VLAN:et kan nå specifika portar på specifika motparter, vilket kraftigt minskar vägarna för lateral förflyttning.

Synlighet och policyhantering

Effektiv mikrosegmentering kräver heltäckande synlighet i befintliga nätverksflöden innan policyer tillämpas. Verktyg för identifiering kartlägger de faktiska kommunikationsmönstren mellan arbetsbelastningar. Ett vanligt tillvägagångssätt är att börja med övervakningsläge — observera all trafik och generera föreslagna policyer — och därefter växla till tillämpningsläge för att neka obehöriga flöden. På så sätt undviks att legitim trafik blockeras av misstag under införandet.

Begränsa skadeomfattningen med segmentering

Den främsta säkerhetsfördelen med mikrosegmentering är att minska skadeomfattningen. Om en angripare komprometterar en arbetsstation i sälj-VLAN:et förhindrar mikrosegmenteringspolicyer arbetsstationen från att kommunicera med ekonomidatabasen, HR-systemet eller domänkontrollanterna. Angriparen förblir isolerad till det segment där intrånget skedde, vilket gör incidenten enklare att begränsa och åtgärda innan omfattande skador uppstår.

Snabbtest

Testa Er förståelse av CompTIA Security+ (SY0-701)-begreppen från den här lektionen.

Sammanfattning av lektionen

I den här lektionen har Ni lärt Er att mikrosegmentering delar upp nätverk på arbetsbelastningsnivå för att begränsa lateral förflyttning, att programvarudefinierade perimetrar gör resurser osynliga tills identiteten har verifierats och att ZTNA ersätter VPN genom att ge åtkomst på programnivå i stället för nätverksnivå. Härnäst utforskar vi hur identitet blir den nya perimetern genom principer för villkorsstyrd åtkomst.

Gratis att börja

Lär dig Security+ Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
30
Lektioner
120

Vanliga frågor

Är lektionen ”Mikrosegmentering och mjukvarudefinierade perimetrar” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Security+ Academy, inklusive ”Mikrosegmentering och mjukvarudefinierade perimetrar”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Security+ Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Mikrosegmentering och mjukvarudefinierade perimetrar”?

Utforma nätverksmikrosegment som begränsar lateral förflyttning och lär Er hur mjukvarudefinierade perimetrar gör interna resurser osynliga för obehöriga användare. Ni övar på Security+ Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Security+ Academy?

Du behöver inga förkunskaper. Utbildningen i Security+ Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.

Hur lång tid tar lektionen ”Mikrosegmentering och mjukvarudefinierade perimetrar”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Security+ Academy-lektionen?

Ja. Varje Security+ Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Zero Trust-principer: lita aldrig på något, verifiera alltid
  2. Mikrosegmentering och mjukvarudefinierade perimetrar
  3. Identiteten som den nya perimetern: villkorsstyrd åtkomst
  4. Mognadsmodell för Zero Trust och migreringsplanering
← Tillbaka till Security+ Academy