การแบ่งส่วนเครือข่ายและ VLAN
เรียนรู้ว่าเครือข่ายย่อย VLAN, DMZ และการแบ่งส่วนย่อยระดับจุลภาคช่วยจำกัดการเคลื่อนที่ด้านข้างและควบคุมขอบเขตความเสียหายจากการละเมิดความปลอดภัยได้อย่างไร
การแบ่งส่วนเครือข่ายและ VLAN เป็นบทเรียน Security+ Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Security+ Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน
เหตุใดการแบ่งส่วนเครือข่ายจึงสำคัญ
การแบ่งส่วนเครือข่าย แบ่งเครือข่ายขนาดใหญ่ที่ราบเรียบออกเป็นโซนขนาดเล็กที่แยกจากกัน หากไม่มีการแบ่งส่วน โฮสต์ที่ถูกเจาะเพียงเครื่องเดียวก็สามารถสื่อสารกับอุปกรณ์อื่นทุกเครื่องในเครือข่ายได้ ทำให้ผู้โจมตีมีอิสระเต็มที่เมื่อเข้ามาภายในแล้ว การแบ่งส่วนบังคับใช้หลักสิทธิ์น้อยที่สุดในระดับเครือข่าย เวิร์กสเตชันไม่ควรเข้าถึงเซิร์ฟเวอร์ฐานข้อมูลได้โดยตรง และอุปกรณ์ Wi-Fi สำหรับผู้เยี่ยมชมไม่ควรมองเห็นไฟล์ที่ใช้ร่วมกันภายใน การแบ่งส่วนช่วยลด ขอบเขตความเสียหาย จากการรั่วไหลได้อย่างมาก
VLANs: เครือข่ายท้องถิ่นเสมือน
VLAN (เครือข่ายท้องถิ่นเสมือน) คือเครือข่ายเชิงตรรกะที่สร้างขึ้นบนสวิตช์ โดยจัดกลุ่มพอร์ตเข้าด้วยกันโดยไม่ขึ้นกับตำแหน่งทางกายภาพ อุปกรณ์ใน VLAN เดียวกันจะสื่อสารกันเสมือนอยู่ในส่วนเครือข่ายกายภาพเดียวกัน ส่วนอุปกรณ์ใน VLAN ต่างกันจะสื่อสารกันไม่ได้ หากไม่ผ่านเราเตอร์หรือสวิตช์ Layer 3 ที่บังคับใช้การควบคุมการเข้าถึง VLANs จะติดแท็กด้วย ส่วนหัว 802.1Q ซึ่งมี VLAN ID (1-4094) ทำให้ลิงก์กายภาพเดียว (พอร์ต trunk) รองรับการรับส่งข้อมูลจาก VLAN หลายรายการได้พร้อมกัน
# Cisco switch: create a VLAN and assign a port
vlan database
vlan 10 name CORPORATE
vlan 20 name GUEST
exit
interface FastEthernet0/1
switchport mode access
switchport access vlan 10
# Trunk port carries all VLANs:
interface GigabitEthernet0/1
switchport mode trunkซับเน็ตและการแบ่งส่วนที่ชั้น 3
ในขณะที่ VLAN แบ่งส่วนที่ชั้น 2 ซับเน็ตจะแบ่งส่วนที่ชั้น 3 (IP) โดยทั่วไป VLAN แต่ละรายการจะสอดคล้องกับซับเน็ตของตนเอง และการกำหนดเส้นทางระหว่างซับเน็ตจะถูกควบคุมโดยไฟร์วอลล์หรือเราเตอร์ที่ใช้รายการควบคุมการเข้าถึง วิธีนี้ทำให้เกิดการแยกส่วนอย่างชัดเจน เช่น VLAN 10 อาจใช้ 10.10.10.0/24 สำหรับผู้ใช้ภายในองค์กร ส่วน VLAN 20 อาจใช้ 10.20.20.0/24 สำหรับผู้เยี่ยมชม กฎของไฟร์วอลล์ระหว่างซับเน็ตจะบังคับว่าทราฟฟิกใดได้รับอนุญาตและทราฟฟิกใดถูกบล็อกในระดับ IP
# Typical subnet assignment:
# VLAN 10 Corporate: 10.10.10.0/24 gateway 10.10.10.1
# VLAN 20 Guest: 10.20.20.0/24 gateway 10.20.20.1
# VLAN 30 Servers: 10.30.30.0/24 gateway 10.30.30.1
# VLAN 40 IoT: 10.40.40.0/24 gateway 10.40.40.1
# ACL: allow corporate to servers, deny guest to servers
# DENY ip 10.20.20.0/24 10.30.30.0/24
# ALLOW ip 10.10.10.0/24 10.30.30.0/24DMZ: ซับเน็ตที่ผ่านการคัดกรอง
DMZ (โซนปลอดทหาร) หรือที่เรียกอีกอย่างว่าซับเน็ตที่ผ่านการคัดกรอง คือโซนเครือข่ายที่อยู่ระหว่างอินเทอร์เน็ตกับเครือข่ายภายใน เซิร์ฟเวอร์ที่เปิดให้สาธารณะเข้าถึงได้ เช่น เซิร์ฟเวอร์เว็บ เซิร์ฟเวอร์อีเมล และเซิร์ฟเวอร์ DNS จะถูกวางไว้ใน DMZ เพื่อให้ผู้ใช้ภายนอกเข้าถึงได้โดยไม่ต้องเปิดทางให้เข้าถึงระบบภายในโดยตรง หากโฮสต์ใน DMZ ถูกเจาะ ไฟร์วอลล์ภายในจะป้องกันไม่ให้ผู้โจมตีเข้าถึงทรัพยากรภายในที่มีความละเอียดอ่อน DMZ เป็นแนวคิดสำคัญด้านการแบ่งส่วนที่มักมีการทดสอบอย่างมากใน Security+
# DMZ architecture:
# [Internet]
# |
# [External firewall / perimeter]
# |
# [DMZ: web server, mail server, bastion host]
# |
# [Internal firewall]
# |
# [Internal LAN: workstations, databases, file servers]การแบ่งส่วนย่อย
การแบ่งส่วนย่อยขยายการแยกเครือข่ายไปถึงระดับเวิร์กโหลด โดยใช้นโยบายความปลอดภัยระหว่าง VM คอนเทนเนอร์ หรือแอปพลิเคชันแต่ละรายการ แทนที่จะใช้เพียงระหว่างโซนเครือข่าย เครือข่ายที่กำหนดด้วยซอฟต์แวร์ (SDN) และเครื่องมือที่ใช้ไฮเปอร์ไวเซอร์ (VMware NSX, AWS Security Groups) สามารถบังคับใช้นโยบายได้โดยไม่ต้องเปลี่ยนแปลงฮาร์ดแวร์ การแบ่งส่วนย่อยเป็นองค์ประกอบหลักของ สถาปัตยกรรมแบบไม่ไว้วางใจโดยปริยาย เพราะช่วยลบความไว้วางใจโดยปริยายระหว่างเวิร์กโหลดที่ทำงานอยู่ในศูนย์ข้อมูลหรือภูมิภาคคลาวด์เดียวกัน
# AWS Security Group micro-segmentation example:
# Web tier: allow inbound 443 from Internet
# App tier: allow inbound 8080 from Web SG only
# DB tier: allow inbound 3306 from App SG only
# Result: no direct path from Internet to databaseการโจมตีด้วยการข้าม VLAN
การข้าม VLAN คือการโจมตีที่ทำให้ทราฟฟิกหลุดออกจาก VLAN ของตนและไปถึง VLAN อื่นได้โดยไม่ต้องผ่านเราเตอร์ วิธีการนี้มีอยู่สองแบบ ได้แก่ การปลอมแปลงสวิตช์ ซึ่งผู้โจมตีกำหนดค่า NIC ให้สื่อสารด้วยการเชื่อมต่อแบบทรังก์ 802.1Q และเจรจาลิงก์ทรังก์กับสวิตช์เพื่อเข้าถึง VLAN ทั้งหมด และ การติดแท็กซ้อนสองชั้น ซึ่งผู้โจมตีห่อเฟรมด้วยส่วนหัว 802.1Q สองชุด ทำให้ดูเหมือนเฟรมนั้นมีปลายทางอยู่ที่ VLAN อื่น มาตรการป้องกัน ได้แก่ การปิดใช้งาน dynamic trunking protocol (DTP) การกำหนดค่าพอร์ตเข้าถึงอย่างชัดเจน และการไม่ใช้ native VLAN สำหรับทราฟฟิกของผู้ใช้
# Defenses against VLAN hopping:
# 1. Disable DTP on access ports
interface FastEthernet0/1
switchport mode access
switchport nonegotiate
# 2. Change native VLAN from default (VLAN 1)
interface GigabitEthernet0/1
switchport trunk native vlan 999
# 3. Disable unused ports and put them in a dead VLAN
switchport access vlan 999แอร์แกปและการแบ่งส่วนทางกายภาพ
รูปแบบการแบ่งส่วนเครือข่ายที่เข้มงวดที่สุดคือ แอร์แกป ซึ่งเป็นเครือข่ายที่ไม่มีการเชื่อมต่อทางกายภาพหรือตรรกะกับเครือข่ายภายนอก ระบบที่ใช้แอร์แกปเหมาะสำหรับเครือข่ายรัฐบาลที่มีการจัดชั้นความลับสูง ระบบควบคุมอุตสาหกรรม และระบบควบคุมโรงงานนิวเคลียร์ การถ่ายโอนข้อมูลต้องใช้สื่อบันทึกข้อมูลทางกายภาพ เช่น ไดรฟ์ USB และซีดี ซึ่งก่อให้เกิดความเสี่ยงในตัวเองด้วย (Stuxnet แพร่กระจายผ่าน USB เพื่อเข้าถึงเครื่องหมุนเหวี่ยงของอิหร่านที่ใช้แอร์แกป) แม้แต่ระบบที่ใช้แอร์แกปก็ยังต้องมีมาตรการควบคุม เช่น การจัดการสื่ออย่างเข้มงวด อุปกรณ์ป้องกันการเขียนข้อมูล และการปกป้องปลายทาง
การควบคุมการเข้าถึงเครือข่าย (NAC)
NAC (การควบคุมการเข้าถึงเครือข่าย)บังคับใช้นโยบายความปลอดภัยก่อนอนุญาตให้อุปกรณ์เข้าสู่เครือข่าย ระบบ NAC จะตรวจสอบสถานะของอุปกรณ์ เช่น ระดับการติดตั้งแพตช์ สถานะแอนติไวรัส และใบรับรอง ก่อนอนุญาตให้เข้าถึงเครือข่ายได้อย่างเต็มรูปแบบ อุปกรณ์ที่ไม่ผ่านการตรวจสอบจะถูกกักกันไว้ใน VLAN สำหรับแก้ไข ซึ่งสามารถเข้าถึงได้เฉพาะเซิร์ฟเวอร์อัปเดตเท่านั้น NAC ทำงานร่วมกับ 802.1X เพื่อยืนยันตัวตน และสื่อสารกับบริการไดเรกทอรีเพื่อใช้นโยบายตามบทบาทของผู้ใช้และประเภทอุปกรณ์
# NAC 802.1X posture check workflow:
# 1. Device connects to switch port
# 2. Switch challenges device via 802.1X (EAP)
# 3. Device authenticates to RADIUS server
# 4. RADIUS checks posture agent health data
# 5a. Compliant -> assigned to CORPORATE VLAN (10)
# 5b. Non-compliant -> assigned to QUARANTINE VLAN (99)ทราฟฟิกจากตะวันออกไปตะวันตกเทียบกับจากเหนือไปใต้
การรักษาความปลอดภัยแบบขอบเขตเครือข่ายแบบดั้งเดิมมุ่งเน้นที่ ทราฟฟิกจากเหนือไปใต้ ซึ่งหมายถึงข้อมูลที่เข้าหรือออกจากศูนย์ข้อมูลจากแหล่งภายนอก ผู้โจมตีสมัยใหม่ใช้ประโยชน์จาก ทราฟฟิกจากตะวันออกไปตะวันตก ซึ่งหมายถึงการเคลื่อนที่ด้านข้างระหว่างเซิร์ฟเวอร์ภายในศูนย์ข้อมูลหรือสภาพแวดล้อมคลาวด์ และในอดีตมักไม่มีการตรวจสอบ การแบ่งส่วนย่อยและไฟร์วอลล์ภายในช่วยจัดการความเสี่ยงจากทราฟฟิกตะวันออกไปตะวันตก กฎการเชื่อมโยงของ SIEM ควรเฝ้าตรวจสอบรูปแบบการเชื่อมต่อจากตะวันออกไปตะวันตกที่ผิดปกติ เช่น เวิร์กสเตชันหนึ่งเครื่องเริ่มสื่อสารกับโฮสต์ภายในหลายสิบเครื่องอย่างกะทันหัน ซึ่งอาจบ่งชี้ถึงเวิร์มหรือผู้โจมตีที่กำลังปฏิบัติการ
การแบ่งส่วนในระบบควบคุมอุตสาหกรรม
เครือข่าย ICS/SCADA ที่ควบคุมโครงสร้างพื้นฐานทางกายภาพ เช่น โครงข่ายไฟฟ้า ระบบบำบัดน้ำ และการผลิต จำเป็นต้องแยกออกจากเครือข่าย IT ขององค์กรอย่างเข้มงวด โมเดล Purdue กำหนดระดับตั้งแต่อุปกรณ์ภาคสนาม (Level 0) ผ่านการควบคุมโรงงาน (Level 2) ไปจนถึง IT ระดับองค์กร (Level 4) โดยมี DMZ ระหว่าง Level 2 และ Level 3 เพื่อป้องกันการเชื่อมต่อโดยตรง มาตรฐาน NERC CIP กำหนดให้หน่วยงานในภาคพลังงานต้องแยกส่วนในลักษณะนี้ การเจาะระบบเครือข่ายองค์กรไม่ควรทำให้ผู้โจมตีสามารถสั่งงานอุปกรณ์ขับเคลื่อนหรือเซนเซอร์ทางกายภาพได้โดยตรง
# Purdue Model segmentation zones:
# Level 4: Enterprise (ERP, email)
# Level 3.5: ICS DMZ (historians, patching servers)
# Level 3: Site operations (MES)
# Level 2: Area supervisory (SCADA, HMI)
# Level 1: Basic control (PLCs, DCS)
# Level 0: Field devices (sensors, actuators)
#
# One-way data diode between Level 2 and 3.5 for highest securityขอบเขตความเสียหายและการป้องกันเชิงลึก
เป้าหมายสูงสุดของการแบ่งส่วนเครือข่ายคือการลด ขอบเขตความเสียหายจากการถูกเจาะเพียงจุดเดียวให้น้อยที่สุด ซึ่งหมายถึงขอบเขตความเสียหายที่ผู้โจมตีก่อขึ้นได้เมื่อเข้ามาอยู่ในส่วนใดส่วนหนึ่งแล้ว เมื่อทำงานร่วมกับมาตรการควบคุมอื่น ๆ เช่น การตรวจจับที่ปลายทาง IAM ที่เข้มงวด และการจัดการแพตช์ การแบ่งส่วนจะสร้าง การป้องกันเชิงลึก ซึ่งเป็นชั้นป้องกันอิสระหลายชั้นที่ผู้โจมตีต้องเจาะผ่านทีละชั้น การแบ่งส่วนเพียงอย่างเดียวไม่สามารถป้องกันการถูกเจาะครั้งแรกได้ แต่ช่วยชะลอผู้โจมตี สร้างโอกาสในการตรวจจับ และจำกัดผลกระทบของแรนซัมแวร์กับเวิร์มที่อาศัยการเคลื่อนที่ด้านข้างโดยไม่มีข้อจำกัด
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความเข้าใจแนวคิด CompTIA Security+ (SY0-701) จากบทเรียนนี้
สรุปบทเรียน
ในบทเรียนนี้ คุณได้เรียนรู้ว่า VLAN ให้การแบ่งส่วนเชิงตรรกะที่ชั้น 2 ซึ่งจำกัดโดเมนบรอดคาสต์และการเคลื่อนที่ด้านข้าง ส่วน DMZ (ซับเน็ตที่ผ่านการคัดกรอง) จะแยกเซิร์ฟเวอร์ที่เปิดให้สาธารณะเข้าถึงได้ไว้ระหว่างไฟร์วอลล์ภายนอกและภายใน และการโจมตีด้วย การข้าม VLAN สามารถป้องกันได้ด้วยการปิดใช้งาน dynamic trunking การเปลี่ยน native VLAN และการกำหนดพอร์ตที่ไม่ได้ใช้งานให้อยู่ใน VLAN ที่ไม่มีการใช้งาน บทถัดไปเราจะสำรวจการโจมตีเครือข่ายที่พบบ่อย ซึ่งรวมถึง DoS การปลอมแปลง และ MITM
เรียนรู้ Security+ Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 30
- บทเรียน
- 120
คำถามที่พบบ่อย
บทเรียน “การแบ่งส่วนเครือข่ายและ VLAN” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การแบ่งส่วนเครือข่ายและ VLAN” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Security+ Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การแบ่งส่วนเครือข่ายและ VLAN”
เรียนรู้ว่าเครือข่ายย่อย VLAN, DMZ และการแบ่งส่วนย่อยระดับจุลภาคช่วยจำกัดการเคลื่อนที่ด้านข้างและควบคุมขอบเขตความเสียหายจากการละเมิดความปลอดภัยได้อย่างไร คุณปฏิบัติ Security+ Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Security+ Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Security+ Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “การแบ่งส่วนเครือข่ายและ VLAN” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Security+ Academy นี้ได้ไหม
ได้ บทเรียน Security+ Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- รูปแบบ TCP/IP และพอร์ตที่พบบ่อย
- ไฟร์วอลล์: การกรองแพ็กเก็ตเทียบกับไฟร์วอลล์ยุคถัดไป
- การแบ่งส่วนเครือข่ายและ VLAN
- การโจมตีเครือข่ายที่พบบ่อย: DoS, การปลอมแปลง และ MITM