การแบ่งส่วนเครือข่ายและโซน
ดูว่าการแบ่งเครือข่ายช่วยจำกัดการแพร่กระจายของการโจมตีได้อย่างไร
การแบ่งส่วนเครือข่ายและโซน เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
เหตุใดจึงควรแบ่งส่วนเครือข่าย
การแบ่งส่วนเครือข่าย แบ่งเครือข่ายขนาดใหญ่ออกเป็นส่วนย่อยที่แยกจากกัน แทนที่อุปกรณ์ทุกเครื่องจะเข้าถึงกันได้อย่างอิสระ การรับส่งข้อมูลระหว่างส่วนต่าง ๆ จะถูกควบคุมและกรอง
ประโยชน์หลักคือการรักษาความปลอดภัย (การโจมตีในส่วนหนึ่งไม่สามารถแพร่ไปได้โดยง่าย) ประสิทธิภาพ (การรับส่งข้อมูลแบบกระจายเสียงในแต่ละส่วนลดลง) และการจัดการที่ง่ายขึ้น การแบ่งส่วนช่วยจำกัดปัญหาไว้แทนที่จะปล่อยให้แพร่ไปทั่วเครือข่าย
การจำกัดขอบเขตความเสียหาย
เครือข่ายแบบราบที่ทุกสิ่งเชื่อมต่อถึงกันอาจสะดวกแต่ก็อันตราย เพราะมัลแวร์หรือผู้โจมตีที่เข้าถึงจุดใดจุดหนึ่งสามารถเข้าถึงทุกสิ่งได้ การแบ่งส่วนจะจำกัด ขอบเขตความเสียหาย หรือพื้นที่ที่เหตุการณ์หนึ่งสามารถส่งผลกระทบได้
หากคอมพิวเตอร์ใช้งานในส่วนสำนักงานติดมัลแวร์ การแบ่งส่วนจะหยุดไม่ให้มัลแวร์เข้าถึงเซิร์ฟเวอร์ กล้อง หรือระบบควบคุมอาคารโดยตรง ทำให้มีเวลาในการตรวจจับและตอบสนอง
เครือข่ายท้องถิ่นเสมือนสำหรับการแบ่งส่วน
เครือข่ายท้องถิ่นเสมือน (เครือข่ายท้องถิ่นเสมือน) เป็นเครื่องมือแบ่งส่วนที่ใช้กันมากที่สุด สวิตช์เครื่องเดียวสามารถรองรับเครือข่ายท้องถิ่นเสมือนได้หลายเครือข่าย โดยแต่ละเครือข่ายมีโดเมนการกระจายเสียงของตนเอง จึงแยกพนักงาน ผู้มาเยือน และเซิร์ฟเวอร์ออกจากกันได้ แม้จะใช้อุปกรณ์เดียวกัน
อุปกรณ์ที่อยู่ในเครือข่ายท้องถิ่นเสมือนคนละเครือข่ายไม่สามารถสื่อสารกันโดยตรงได้ การรับส่งข้อมูลต้องผ่านเราเตอร์หรือไฟร์วอลล์ ซึ่งเป็นจุดที่เหมาะสมสำหรับใช้กฎการรักษาความปลอดภัยระหว่างส่วนต่าง ๆ
เครือข่ายย่อยและการกำหนดเส้นทาง
โดยทั่วไปแต่ละส่วนจะได้รับ เครือข่ายย่อย IP ของตนเอง การส่งข้อมูลระหว่างเครือข่ายย่อยต้องผ่านเราเตอร์หรือสวิตช์ระดับที่ 3 ซึ่งเป็นจุดคอขวดตามธรรมชาติสำหรับบังคับใช้นโยบาย
เมื่อจับคู่เครือข่ายท้องถิ่นเสมือนกับเครือข่ายย่อย และควบคุมการกำหนดเส้นทางระหว่างเครือข่ายเหล่านั้น คุณจะกำหนดได้อย่างชัดเจนว่าส่วนใดสื่อสารกับส่วนใดได้บ้าง และใช้พอร์ตใด ทำให้เกิดขอบเขตที่บังคับใช้ได้จริง
โซนการรักษาความปลอดภัย
เครือข่ายมักจัดเป็น โซน ที่มีระดับความน่าเชื่อถือต่างกัน:
- น่าเชื่อถือ/ภายใน: LAN ขององค์กรที่ได้รับการปกป้อง
- ไม่น่าเชื่อถือ/ภายนอก: อินเทอร์เน็ต
- DMZ (โซนปลอดทหาร): พื้นที่กันชนที่มีความน่าเชื่อถือในระดับหนึ่งสำหรับเซิร์ฟเวอร์ที่เปิดให้สาธารณะเข้าถึง
ไฟร์วอลล์จะอยู่ระหว่างโซนต่าง ๆ และบังคับให้การรับส่งข้อมูลไหลไปเฉพาะทิศทางและพอร์ตที่ได้รับอนุมัติ
ทำความเข้าใจ DMZ
DMZ ใช้โฮสต์เซิร์ฟเวอร์ที่ต้องให้เข้าถึงได้จากอินเทอร์เน็ต เช่น เซิร์ฟเวอร์เว็บไซต์และอีเมล ในโซนที่แยกจากเครือข่ายภายใน หากเซิร์ฟเวอร์สาธารณะถูกเจาะ ผู้โจมตีจะติดอยู่ใน DMZ ไม่สามารถเข้ามาภายใน LAN ที่น่าเชื่อถือได้
กฎของไฟร์วอลล์เปิดให้อินเทอร์เน็ตเข้าถึง DMZ ได้เฉพาะพอร์ตที่กำหนด แต่จำกัดอย่างเข้มงวดไม่ให้ DMZ เริ่มต้นการเชื่อมต่อเข้าสู่เครือข่ายภายใน
การแบ่งส่วนระดับย่อย
การแบ่งส่วนระดับย่อย นำแนวคิดนี้ไปใช้ในระดับเข้มข้นยิ่งขึ้น แทนที่จะมีโซนขนาดใหญ่เพียงไม่กี่โซน คุณจะแยกภาระงานแต่ละรายการ หรือแม้แต่อุปกรณ์แต่ละเครื่องออกจากกัน และควบคุมการรับส่งข้อมูลระหว่างแต่ละรายการ
แนวทางนี้พบได้ทั่วไปในศูนย์ข้อมูลและการออกแบบแบบไม่ไว้วางใจสิ่งใดโดยปริยาย หมายความว่าแม้แต่เซิร์ฟเวอร์สองเครื่องในพื้นที่เดียวกันก็ต้องได้รับอนุญาตอย่างชัดเจนจึงจะสื่อสารกันได้ การเคลื่อนที่ด้านข้างจึงถูกจำกัดลงอย่างมาก เพราะไม่มีสิ่งใดไว้วางใจอุปกรณ์ข้างเคียงโดยปริยาย
การแยกอุปกรณ์ IoT และผู้มาเยือน
ประโยชน์เชิงปฏิบัติสองประการจากการแบ่งส่วนคือ ให้ เครือข่าย Wi-Fi สำหรับผู้มาเยือน อยู่ในส่วนของตนเอง เพื่อให้ผู้มาเยือนเข้าถึงอินเทอร์เน็ตได้แต่ไม่สามารถเข้าถึงระบบภายในของคุณ และแยกอุปกรณ์ อินเทอร์เน็ตของสรรพสิ่ง เช่น กล้องและเซ็นเซอร์อัจฉริยะ ซึ่งมักไม่ปลอดภัย
การนำอุปกรณ์ที่ไม่น่าเชื่อถือเหล่านี้ออกจากเครือข่ายหลักหมายความว่า แม้กล้องจะถูกเจาะ ก็ไม่สามารถกลายเป็นช่องทางเข้าสู่ระบบสำคัญของคุณได้
การแบ่งส่วนเพื่อการปฏิบัติตามข้อกำหนด
ข้อบังคับมักกำหนดให้มีการแบ่งส่วนเครือข่าย ตัวอย่างเช่น PCI DSS (มาตรฐานความปลอดภัยข้อมูลอุตสาหกรรมบัตรชำระเงิน) กำหนดให้ระบบที่จัดการข้อมูลบัตรต้องแยกออกจากส่วนอื่นของเครือข่าย
การแบ่งส่วนระบบที่อยู่ภายใต้ขอบเขตช่วยเพิ่มความปลอดภัยและลดพื้นที่ที่ผู้ตรวจสอบต้องตรวจ ทำให้การปฏิบัติตามข้อกำหนดง่ายขึ้นและมีค่าใช้จ่ายลดลง พร้อมทั้งปกป้องข้อมูลที่ละเอียดอ่อนที่สุด
การบังคับใช้ระหว่างส่วนเครือข่าย
การมีส่วนเครือข่ายเพียงอย่างเดียวไม่ก่อให้เกิดประโยชน์ หากไม่มีการบังคับใช้ ไฟร์วอลล์ และ ACL (รายการควบคุมการเข้าถึง) ที่ขอบเขตจะเป็นผู้ตัดสินว่าการรับส่งข้อมูลใดข้ามผ่านได้ ค่าเริ่มต้นควรเป็นการปฏิเสธ กล่าวคือบล็อกทุกอย่าง แล้วอนุญาตเฉพาะสิ่งที่จำเป็นอย่างชัดเจน
แนวทางปฏิเสธเป็นค่าเริ่มต้นนี้ เมื่อใช้กับขอบเขตของทุกส่วน จะเปลี่ยนการแบ่งเครือข่ายให้เป็นแนวกั้นด้านความปลอดภัยจริง แทนที่จะเป็นเพียงเส้นบนแผนภาพ
การนำทุกส่วนมาประกอบกัน
การแบ่งส่วนแยกเครือข่ายออกเป็นเครือข่ายท้องถิ่นเสมือน เครือข่ายย่อย และโซนความน่าเชื่อถือ เพื่อจำกัดปัญหาไว้ในวงจำกัด DMZ ช่วยป้องกันเซิร์ฟเวอร์สาธารณะ การแบ่งส่วนระดับย่อย แยกภาระงานแต่ละรายการ และเครือข่ายสำหรับผู้มาเยือนกับอุปกรณ์อินเทอร์เน็ตของสรรพสิ่งช่วยแยกอุปกรณ์ที่ไม่น่าเชื่อถือออกจากกัน ไฟร์วอลล์และ ACL ที่ใช้นโยบายปฏิเสธเป็นค่าเริ่มต้นจะบังคับใช้ขอบเขตเหล่านี้ และจำกัดระยะที่การโจมตีใด ๆ จะแพร่ไปได้
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความรู้ของคุณเกี่ยวกับการแบ่งส่วนเครือข่าย
สรุปทบทวน
การแบ่งส่วน แบ่งเครือข่ายออกเป็นส่วนที่แยกจากกัน (ผ่าน เครือข่ายท้องถิ่นเสมือนและเครือข่ายย่อย) เพื่อจำกัดการโจมตีและขอบเขตความเสียหาย โซนการรักษาความปลอดภัย เช่น โซนที่น่าเชื่อถือ ไม่น่าเชื่อถือ และ DMZ ใช้แยกระดับความน่าเชื่อถือ ขณะที่ การแบ่งส่วนระดับย่อย ใช้แยกภาระงานแต่ละรายการ ไฟร์วอลล์และ ACL ที่ใช้การปฏิเสธเป็นค่าเริ่มต้นจะบังคับใช้ขอบเขตและช่วยในการปฏิบัติตามข้อกำหนด
คำถามที่พบบ่อย
บทเรียน “การแบ่งส่วนเครือข่ายและโซน” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การแบ่งส่วนเครือข่ายและโซน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การแบ่งส่วนเครือข่ายและโซน”
ดูว่าการแบ่งเครือข่ายช่วยจำกัดการแพร่กระจายของการโจมตีได้อย่างไร คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “การแบ่งส่วนเครือข่ายและโซน” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- สามเสาหลัก CIA ในเครือข่าย
- การป้องกันเชิงลึกและความปลอดภัยหลายชั้น
- การแบ่งส่วนเครือข่ายและโซน
- การใช้งานรายการควบคุมการเข้าถึง