0Pricing
Cloud & IT Cert Prep · บทเรียน

การแบ่งส่วนย่อยและขอบเขตที่กำหนดด้วยซอฟต์แวร์

ออกแบบส่วนย่อยของเครือข่ายที่จำกัดการเคลื่อนที่ด้านข้าง และเรียนรู้ว่าขอบเขตที่กำหนดด้วยซอฟต์แวร์ทำให้ทรัพยากรภายในมองไม่เห็นสำหรับผู้ใช้ที่ไม่ได้รับอนุญาตได้อย่างไร

การแบ่งส่วนย่อยและขอบเขตที่กำหนดด้วยซอฟต์แวร์ เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

เหตุใดเครือข่ายแบบราบจึงเป็นอันตราย

ใน เครือข่ายแบบราบ เมื่อผู้โจมตีเข้าถึงอุปกรณ์ปลายทางหนึ่งเครื่องได้แล้ว ก็สามารถสื่อสารกับระบบอื่นเกือบทั้งหมดได้อย่างอิสระ ทำให้เกิด การเคลื่อนที่ภายในเครือข่าย อย่างรวดเร็ว ซึ่งเป็นเทคนิคที่ผู้โจมตีใช้เปลี่ยนจากเวิร์กสเตชันที่ถูกเจาะไปยังเซิร์ฟเวอร์สำคัญ ตัวควบคุมโดเมน และแหล่งจัดเก็บข้อมูล การแบ่งส่วนย่อยระดับจุลภาคแก้ปัญหานี้โดยตรงด้วยการแบ่งเครือข่ายออกเป็นโซนขนาดเล็กที่แยกจากกัน

การแบ่งส่วนย่อยระดับจุลภาคคืออะไร

การแบ่งส่วนย่อยระดับจุลภาค แบ่งเครือข่ายออกเป็นส่วนย่อยละเอียด โดยอนุญาตให้เวิร์กโหลดสื่อสารเฉพาะกับเพียร์ที่ได้รับอนุญาตอย่างชัดเจนเท่านั้น ต่างจาก VLAN แบบดั้งเดิมที่แบ่งส่วนในระดับกว้าง การแบ่งส่วนย่อยระดับจุลภาคใช้นโยบายใน ระดับเวิร์กโหลดหรือแอปพลิเคชัน ซึ่งอาจละเอียดถึงระดับคอนเทนเนอร์หรือเครื่องเสมือนแต่ละเครื่อง การรับส่งข้อมูลจะถูกปฏิเสธโดยค่าเริ่มต้น และอนุญาตเฉพาะกระแสข้อมูลที่กำหนดไว้อย่างชัดเจน

การรับส่งข้อมูล East-West เทียบกับ North-South

การรับส่งข้อมูลในเครือข่ายมีสองทิศทาง การรับส่งข้อมูล North-South ไหลระหว่างผู้ใช้หรือ internet กับทรัพยากรภายใน (แนวตั้ง) ส่วน การรับส่งข้อมูล East-West ไหลระหว่างเวิร์กโหลดภายในศูนย์ข้อมูล (แนวนอน) ไฟร์วอลล์แบบดั้งเดิมตรวจสอบการรับส่งข้อมูล North-South เป็นหลัก การแบ่งส่วนย่อยระดับจุลภาคเน้น การรับส่งข้อมูล East-West ซึ่งเป็นเส้นทางที่ผู้โจมตีใช้เคลื่อนที่ระหว่างระบบภายในหลังจากเจาะระบบแรกได้แล้ว

# Example traffic flow policy:
# ALLOW: web-tier -> app-tier on port 8080
# ALLOW: app-tier -> db-tier on port 5432
# DENY:  web-tier -> db-tier (direct DB access blocked)
# DENY:  db-tier -> internet (no outbound from DB)
# DENY:  workstation -> db-tier (users cannot reach DB directly)

พื้นฐาน Software-Defined Networking (SDN)

Software-Defined Networking (SDN) แยกระนาบควบคุม (การตัดสินใจว่าการรับส่งข้อมูลจะไปที่ใด) ออกจากระนาบข้อมูล (การส่งต่อแพ็กเก็ตจริง) ตัวควบคุม SDN แบบรวมศูนย์จะตั้งโปรแกรมอุปกรณ์เครือข่ายด้วยกฎการส่งต่อ ทำให้สามารถใช้งานการแบ่งส่วนย่อยระดับจุลภาคด้วยซอฟต์แวร์ได้โดยไม่ต้องกำหนดค่าสวิตช์จริงใหม่ วิธีนี้ทำให้การเปลี่ยนแปลงนโยบายรวดเร็ว สอดคล้องกัน และตรวจสอบย้อนหลังได้ในสภาพแวดล้อมขนาดใหญ่

ขอบเขตเครือข่ายที่กำหนดด้วยซอฟต์แวร์ (SDP)

ขอบเขตเครือข่ายที่กำหนดด้วยซอฟต์แวร์ (SDP) ทำให้ทรัพยากรเครือข่าย มองไม่เห็นโดยค่าเริ่มต้น — ทรัพยากรเหล่านั้นจะไม่ตอบสนองต่อความพยายามเชื่อมต่อที่ไม่ได้ยืนยันตัวตน ผู้ใช้จะยืนยันตัวตนกับตัวควบคุม SDP ก่อน จากนั้นตัวควบคุมจะตรวจสอบข้อมูลประจำตัวและสถานะอุปกรณ์ แล้วสร้างอุโมงค์เข้ารหัสแบบไดนามิกไปยังเฉพาะทรัพยากรที่ผู้ใช้ได้รับอนุญาตให้เข้าถึง วิธีนี้ขจัดการลาดตระเวนระดับเครือข่ายและเส้นทางการเคลื่อนที่ภายในเครือข่าย

การเข้าถึงเครือข่าย Zero Trust (ZTNA)

การเข้าถึงเครือข่าย Zero Trust (ZTNA) คือหมวดหมู่ผลิตภัณฑ์ที่นำแนวคิด SDP มาใช้งาน ต่างจาก VPN ที่ให้การเข้าถึงเครือข่ายในวงกว้าง ZTNA ให้เข้าถึง เฉพาะแอปพลิเคชันที่กำหนด ผู้ใช้จะเชื่อมต่อกับตัวกลาง ZTNA ซึ่งยืนยันตัวตนและอุปกรณ์ จากนั้นทำหน้าที่เป็นพร็อกซีเชื่อมต่อไปยังแอปเป้าหมาย ตัวอย่างการใช้งานที่ได้รับความนิยม ได้แก่ Cloudflare Access, Zscaler Private Access และ Palo Alto Prisma Access

การใช้งานการแบ่งส่วนย่อยระดับจุลภาคบนคลาวด์

แพลตฟอร์มคลาวด์มีเครื่องมือแบ่งส่วนย่อยระดับจุลภาคแบบเนทีฟ AWS Security Groups อนุญาตให้กำหนดกฎขาเข้าและขาออกอย่างละเอียดสำหรับอินสแตนซ์ EC2 แต่ละรายการ Azure NSGs (Network Security Groups) ใช้กฎในระดับซับเน็ตหรือ NIC Google VPC Firewall Rules สามารถจำกัดขอบเขตตามแท็กได้ ทั้งหมดทำงานตามแบบจำลองปฏิเสธโดยปริยาย — มีเพียงการรับส่งข้อมูลที่ได้รับอนุญาตอย่างชัดเจนเท่านั้นที่ไหลผ่าน จึงเป็นองค์ประกอบพื้นฐานตามธรรมชาติสำหรับการแบ่งส่วนย่อยระดับจุลภาคในสภาพแวดล้อมคลาวด์

# AWS Security Group rule example (conceptual)
# Web tier security group:
#   Inbound: TCP 443 from 0.0.0.0/0 (internet HTTPS)
#   Inbound: TCP 80 from 0.0.0.0/0 (HTTP, redirect to HTTPS)

# App tier security group:
#   Inbound: TCP 8080 from web-tier-sg only

# DB tier security group:
#   Inbound: TCP 5432 from app-tier-sg only
#   NO inbound from internet or web tier

โครงข่ายบริการสำหรับการแบ่งส่วนย่อยระดับจุลภาคของคอนเทนเนอร์

ในสภาพแวดล้อมที่ใช้คอนเทนเนอร์ โครงข่ายบริการอย่าง Istio และ Linkerd ใช้ mutual TLS (mTLS) ระหว่างพ็อดเพื่อทำการแบ่งส่วนย่อยระดับจุลภาค ทุกการเรียกใช้ระหว่างบริการจะผ่านการยืนยันตัวตนและเข้ารหัส และ นโยบายการอนุญาต จะกำหนดอย่างชัดเจนว่าบริการใดสื่อสารกันได้บ้าง วิธีนี้ขยายการควบคุม Zero Trust แบบ East-West ลงไปจนถึงไมโครเซอร์วิสแต่ละรายการในคลัสเตอร์ Kubernetes

# Istio AuthorizationPolicy example (conceptual)
# Allow only checkout service to call payment service:
# source.namespace: 'shop'
# source.principal: 'cluster.local/ns/shop/sa/checkout'
# to operation: host 'payment.shop.svc.cluster.local'
# effect: ALLOW
# All other traffic to payment service: DENY (default)

การแบ่งส่วนเครือข่ายเทียบกับการแบ่งส่วนย่อยระดับจุลภาค

การแบ่งส่วนเครือข่าย แบบดั้งเดิมใช้ VLAN, DMZ และซับเน็ตเพื่อสร้างโซนความปลอดภัยขนาดกว้าง ส่วน การแบ่งส่วนย่อยระดับจุลภาค มีความละเอียดกว่ามาก — นโยบายใช้ในระดับเวิร์กโหลดหรือกระบวนการ ไม่ใช่ระดับซับเน็ต VLAN หนึ่งรายการอาจมีเซิร์ฟเวอร์ 50 เครื่องที่ได้รับความเชื่อถือให้สื่อสารกันทั้งหมด แต่การแบ่งส่วนย่อยระดับจุลภาคจะทำให้มีเพียงเซิร์ฟเวอร์เฉพาะใน VLAN นั้นเท่านั้นที่เข้าถึงพอร์ตเฉพาะบนเพียร์ที่กำหนดได้ จึงลดเส้นทางการเคลื่อนที่ภายในเครือข่ายลงอย่างมาก

การมองเห็นและการจัดการนโยบาย

การแบ่งส่วนย่อยระดับจุลภาคที่มีประสิทธิผลต้องอาศัย การมองเห็นกระแสข้อมูลเครือข่ายที่มีอยู่ทั้งหมดอย่างครอบคลุม ก่อนใช้นโยบาย เครื่องมือค้นหาจะทำแผนผังรูปแบบการสื่อสารจริงระหว่างเวิร์กโหลด แนวทางทั่วไปคือเริ่มใช้งานใน โหมดเฝ้าดู — สังเกตการรับส่งข้อมูลทั้งหมดและสร้างนโยบายที่เสนอ — จากนั้นจึงเปลี่ยนเป็น โหมดบังคับใช้ เพื่อปฏิเสธกระแสข้อมูลที่ไม่ได้รับอนุญาต วิธีนี้ป้องกันการบล็อกการรับส่งข้อมูลที่ถูกต้องโดยไม่ตั้งใจระหว่างการนำระบบไปใช้งาน

การจำกัดขอบเขตความเสียหายด้วยการแบ่งส่วน

ประโยชน์ด้านความปลอดภัยหลักของการแบ่งส่วนย่อยระดับจุลภาคคือ การลดขอบเขตความเสียหาย หากผู้โจมตีเจาะเวิร์กสเตชันใน VLAN ฝ่ายขายได้ นโยบายการแบ่งส่วนย่อยระดับจุลภาคจะป้องกันไม่ให้เวิร์กสเตชันนั้นสื่อสารกับฐานข้อมูลการเงิน ระบบ HR หรือตัวควบคุมโดเมน ผู้โจมตีจะถูกจำกัดอยู่ในส่วนที่เข้ามาถึง ทำให้ควบคุมเหตุการณ์และแก้ไขได้ง่ายขึ้นก่อนเกิดความเสียหายในวงกว้าง

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบความเข้าใจแนวคิด CompTIA Security+ (SY0-701) จากบทเรียนนี้

สรุปบทเรียน

ในบทเรียนนี้ คุณได้เรียนรู้ว่า การแบ่งส่วนย่อยระดับไมโครจะแบ่ง Networks ในระดับ Workloads เพื่อจำกัดการเคลื่อนย้ายด้านข้าง ขอบเขตที่กำหนดด้วยซอฟต์แวร์จะทำให้ทรัพยากรมองไม่เห็น จนกว่าจะยืนยัน Identity และ ZTNA จะเข้ามาแทนที่ VPN ด้วยการให้สิทธิ์เข้าถึงระดับแอปพลิเคชันแทนการเข้าถึงระดับเครือข่าย บทถัดไป เราจะสำรวจว่า Identity กลายเป็นขอบเขตใหม่ผ่าน policies การเข้าถึงแบบมีเงื่อนไขได้อย่างไร

คำถามที่พบบ่อย

บทเรียน “การแบ่งส่วนย่อยและขอบเขตที่กำหนดด้วยซอฟต์แวร์” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การแบ่งส่วนย่อยและขอบเขตที่กำหนดด้วยซอฟต์แวร์” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การแบ่งส่วนย่อยและขอบเขตที่กำหนดด้วยซอฟต์แวร์”

ออกแบบส่วนย่อยของเครือข่ายที่จำกัดการเคลื่อนที่ด้านข้าง และเรียนรู้ว่าขอบเขตที่กำหนดด้วยซอฟต์แวร์ทำให้ทรัพยากรภายในมองไม่เห็นสำหรับผู้ใช้ที่ไม่ได้รับอนุญาตได้อย่างไร คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “การแบ่งส่วนย่อยและขอบเขตที่กำหนดด้วยซอฟต์แวร์” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. หลักการ Zero Trust: ไม่เชื่อถือโดยอัตโนมัติ ตรวจสอบเสมอ
  2. การแบ่งส่วนย่อยและขอบเขตที่กำหนดด้วยซอฟต์แวร์
  3. ข้อมูลระบุตัวตนในฐานะแนวป้องกันใหม่: การเข้าถึงแบบมีเงื่อนไข
  4. แบบจำลองวุฒิภาวะ Zero Trust และการวางแผนย้ายระบบ
← กลับไปที่ Cloud & IT Cert Prep