การแบ่งส่วนย่อยและนโยบายเครือข่าย
แทนที่ไฟร์วอลล์ขอบเขตด้วยโซนที่แบ่งส่วนย่อย และบังคับใช้การเข้าถึงเครือข่ายตามสิทธิ์น้อยที่สุด
การแบ่งส่วนย่อยและนโยบายเครือข่าย เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
การแบ่งส่วนย่อยคืออะไร
การแบ่งส่วนย่อยแบ่งเครือข่ายออกเป็นส่วนเล็กๆ ที่แยกจากกัน พร้อมการควบคุมสิทธิ์เข้าถึงอย่างละเอียดระหว่างแต่ละส่วน แตกต่างจากการแบ่งส่วนด้วย VLAN แบบดั้งเดิมที่ขอบเขตเครือข่าย การแบ่งส่วนย่อยบังคับใช้นโยบายในระดับภาระงานหรือแอปพลิเคชันแต่ละรายการ
เหตุใดการแบ่งส่วนย่อยจึงสำคัญ
เมื่อผู้โจมตีเข้ามาอยู่ในเครือข่ายแบบแบนแล้ว การเคลื่อนที่ด้านข้างจะไม่มีข้อจำกัด การแบ่งส่วนย่อยช่วยจำกัดขอบเขตความเสียหาย:
- เวิร์กสเตชันที่ถูกบุกรุกไม่สามารถเข้าถึงฐานข้อมูลได้โดยตรง
- แต่ละส่วนอนุญาตเฉพาะการสื่อสารขั้นต่ำที่จำเป็น
- มีการตรวจสอบและควบคุมการรับส่งข้อมูลระหว่างระบบภายใน
ข้อจำกัดของการแบ่งส่วนแบบดั้งเดิม
การแบ่งส่วนที่อาศัยไฟร์วอลล์แบบดั้งเดิม:
- เหนือ-ใต้: การรับส่งข้อมูลระหว่างอินเทอร์เน็ตกับ DMZ — ควบคุมได้ดี
- ตะวันออก-ตะวันตก: การรับส่งข้อมูลระหว่างระบบภายใน — มักเป็นเครือข่ายแบนและไม่มีการควบคุม
การเคลื่อนที่ด้านข้างส่วนใหญ่ใช้ประโยชน์จากความไว้วางใจในการรับส่งข้อมูลแบบตะวันออก-ตะวันตก การแบ่งส่วนย่อยช่วยอุดช่องว่างนี้
เครือข่ายที่กำหนดด้วยซอฟต์แวร์ (SDN)
SDN แยกส่วนการควบคุมเครือข่าย (ซอฟต์แวร์) ออกจากการส่งต่อข้อมูล (ฮาร์ดแวร์) ทำให้สามารถบังคับใช้นโยบายผ่านโปรแกรมได้ แพลตฟอร์มการแบ่งส่วนย่อย (Illumio, VMware NSX, Guardicore) ใช้หลักการของ SDN เพื่อใช้นโยบายในระดับภาระงาน
นโยบายเครือข่ายของ Kubernetes
ใน Kubernetes NetworkPolicies จะควบคุมการสื่อสารระหว่างพ็อด:
# Allow only frontend pods to reach backend on port 8080:
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
spec:
podSelector:
matchLabels:
app: backend
ingress:
- from:
- podSelector:
matchLabels:
app: frontend
ports:
- port: 8080กลุ่มความปลอดภัยของ AWS ในฐานะการแบ่งส่วนย่อย
กลุ่มความปลอดภัยของ AWS ทำหน้าที่เป็นการแบ่งส่วนย่อย:
- อินสแตนซ์แต่ละรายการมีกลุ่มความปลอดภัยของตนเอง
- กฎอ้างอิงถึงกลุ่มความปลอดภัยอื่น (ไม่ใช่เพียงช่วง IP)
- อนุญาตเฉพาะการรับส่งข้อมูลที่ทรัพยากรจำเป็นต้องใช้ระหว่างกันอย่างชัดเจน
- หลักการ: ปฏิเสธเป็นค่าเริ่มต้น อนุญาตอย่างชัดเจน
การเข้าถึงเครือข่ายแบบความเชื่อถือเป็นศูนย์ (ZTNA)
ZTNA (Zscaler, Cloudflare Access) ใช้แนวคิดความเชื่อถือเป็นศูนย์ในระดับแอปพลิเคชัน:
- ผู้ใช้เข้าถึงแอปเฉพาะรายการ ไม่ใช่ทั้งเครือข่าย
- ไม่มีการมองเห็นเครือข่ายภายในในระดับเครือข่าย
- การเข้าถึงแต่ละแอปต้องยืนยันตัวตน
ZTNA คือการแบ่งส่วนย่อยที่ขยายมาครอบคลุมการเข้าถึงของผู้ใช้
เมชบริการสำหรับไมโครเซอร์วิส
เมชบริการ (Istio, Linkerd, Consul) ใช้การแบ่งส่วนย่อยในระดับไมโครเซอร์วิส โดยใช้ mTLS ระหว่างการเรียกใช้บริการทุกครั้ง:
- การเรียกใช้ทุกครั้งได้รับการยืนยันตัวตนและเข้ารหัส
- นโยบายการอนุญาตควบคุมว่าบริการใดสามารถเรียกใช้บริการใดได้
- ความสามารถในการสังเกตการณ์: มองเห็นการรับส่งข้อมูลได้ทั้งหมด
การกำหนดนโยบายการแบ่งส่วนย่อย
การสร้างนโยบายการแบ่งส่วนย่อย:
- ค้นหาภาระงานทั้งหมดและรูปแบบการสื่อสารของภาระงานเหล่านั้น
- ระบุว่าการไหลของข้อมูลใดเป็นการสื่อสารที่ถูกต้องและใดเป็นสิ่งที่ไม่คาดคิด
- เริ่มต้นด้วยโหมดตรวจสอบ — ดูว่าจะมีสิ่งใดถูกบล็อก
- บังคับใช้นโยบายทีละน้อย โดยเริ่มจากส่วนที่มีความเสี่ยงสูงสุด
- เปลี่ยนไปใช้การปฏิเสธเป็นค่าเริ่มต้นสำหรับการไหลของข้อมูลที่ไม่ได้รับอนุญาต
การตรวจสอบการรับส่งข้อมูลแบบตะวันออก-ตะวันตก
เครื่องมือสำหรับมองเห็นการรับส่งข้อมูลแบบตะวันออก-ตะวันตก:
- บันทึกการไหลของข้อมูล VPC (AWS) — การไหลของข้อมูลระดับเครือข่าย
- ข้อมูลการวัดผลของเมชบริการ — การมองเห็นในแต่ละ RPC
- บันทึกของไฟร์วอลล์แบบกระจายของ NSX
- Zeek/Suricata บนอินเทอร์เฟซดักจับสำหรับตรวจสอบแพ็กเก็ตทั้งหมด
ความท้าทายของการแบ่งส่วนย่อย
ความท้าทายในการนำไปใช้:
- แอปพลิเคชันรุ่นเก่าที่มีรูปแบบการสื่อสารซึ่งไม่ได้จัดทำเอกสารไว้
- ค่าใช้จ่ายด้านประสิทธิภาพจากการบังคับใช้นโยบายแยกตามภาระงาน
- การจัดการความซับซ้อนของนโยบายเมื่อขยายระบบ (บริการหลายร้อยรายการ)
- ต้องมีบัญชีรายการทรัพย์สินที่ดีจึงจะแบ่งส่วนได้อย่างมีประสิทธิภาพ
ตรวจสอบความเข้าใจ: การแบ่งส่วนย่อย
ใน Kubernetes ทรัพยากรประเภทใดควบคุมว่าพ็อดใดสามารถสื่อสารกับพ็อดอื่นได้ในระดับเครือข่าย
ทบทวนบทเรียน
การแบ่งส่วนย่อยใช้การควบคุมการเข้าถึงแบบละเอียดระหว่างภาระงานแต่ละรายการ เพื่อลดขอบเขตความเสียหายจากการเคลื่อนที่ด้านข้าง เครื่องมือที่ใช้ ได้แก่ NetworkPolicy ของ Kubernetes กลุ่มความปลอดภัยของ AWS เมชบริการ (Istio), ZTNA และแพลตฟอร์มเฉพาะทาง (Illumio, NSX) แนวทางการนำไปใช้คือ ค้นหาการไหลของข้อมูล เริ่มจากโหมดตรวจสอบ แล้วจึงบังคับใช้การปฏิเสธเป็นค่าเริ่มต้น การมองเห็นการรับส่งข้อมูลแบบตะวันออก-ตะวันตกทำได้ผ่านบันทึกการไหลของข้อมูล VPC และข้อมูลการวัดผลของเมชบริการ
คำถามที่พบบ่อย
บทเรียน “การแบ่งส่วนย่อยและนโยบายเครือข่าย” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การแบ่งส่วนย่อยและนโยบายเครือข่าย” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การแบ่งส่วนย่อยและนโยบายเครือข่าย”
แทนที่ไฟร์วอลล์ขอบเขตด้วยโซนที่แบ่งส่วนย่อย และบังคับใช้การเข้าถึงเครือข่ายตามสิทธิ์น้อยที่สุด คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “การแบ่งส่วนย่อยและนโยบายเครือข่าย” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- หลักการ Zero Trust และโมเดล BeyondCorp
- การยืนยันตัวตนและอุปกรณ์
- การแบ่งส่วนย่อยและนโยบายเครือข่าย
- การตรวจสอบและเฝ้าติดตามอย่างต่อเนื่อง