0Pricing
Cyber Security Academy · บทเรียน

การแบ่งส่วนย่อยและนโยบายเครือข่าย

แทนที่ไฟร์วอลล์ขอบเขตด้วยโซนที่แบ่งส่วนย่อย และบังคับใช้การเข้าถึงเครือข่ายตามสิทธิ์น้อยที่สุด

การแบ่งส่วนย่อยและนโยบายเครือข่าย เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

การแบ่งส่วนย่อยคืออะไร

การแบ่งส่วนย่อยแบ่งเครือข่ายออกเป็นส่วนเล็กๆ ที่แยกจากกัน พร้อมการควบคุมสิทธิ์เข้าถึงอย่างละเอียดระหว่างแต่ละส่วน แตกต่างจากการแบ่งส่วนด้วย VLAN แบบดั้งเดิมที่ขอบเขตเครือข่าย การแบ่งส่วนย่อยบังคับใช้นโยบายในระดับภาระงานหรือแอปพลิเคชันแต่ละรายการ

เหตุใดการแบ่งส่วนย่อยจึงสำคัญ

เมื่อผู้โจมตีเข้ามาอยู่ในเครือข่ายแบบแบนแล้ว การเคลื่อนที่ด้านข้างจะไม่มีข้อจำกัด การแบ่งส่วนย่อยช่วยจำกัดขอบเขตความเสียหาย:

  • เวิร์กสเตชันที่ถูกบุกรุกไม่สามารถเข้าถึงฐานข้อมูลได้โดยตรง
  • แต่ละส่วนอนุญาตเฉพาะการสื่อสารขั้นต่ำที่จำเป็น
  • มีการตรวจสอบและควบคุมการรับส่งข้อมูลระหว่างระบบภายใน

ข้อจำกัดของการแบ่งส่วนแบบดั้งเดิม

การแบ่งส่วนที่อาศัยไฟร์วอลล์แบบดั้งเดิม:

  • เหนือ-ใต้: การรับส่งข้อมูลระหว่างอินเทอร์เน็ตกับ DMZ — ควบคุมได้ดี
  • ตะวันออก-ตะวันตก: การรับส่งข้อมูลระหว่างระบบภายใน — มักเป็นเครือข่ายแบนและไม่มีการควบคุม

การเคลื่อนที่ด้านข้างส่วนใหญ่ใช้ประโยชน์จากความไว้วางใจในการรับส่งข้อมูลแบบตะวันออก-ตะวันตก การแบ่งส่วนย่อยช่วยอุดช่องว่างนี้

เครือข่ายที่กำหนดด้วยซอฟต์แวร์ (SDN)

SDN แยกส่วนการควบคุมเครือข่าย (ซอฟต์แวร์) ออกจากการส่งต่อข้อมูล (ฮาร์ดแวร์) ทำให้สามารถบังคับใช้นโยบายผ่านโปรแกรมได้ แพลตฟอร์มการแบ่งส่วนย่อย (Illumio, VMware NSX, Guardicore) ใช้หลักการของ SDN เพื่อใช้นโยบายในระดับภาระงาน

นโยบายเครือข่ายของ Kubernetes

ใน Kubernetes NetworkPolicies จะควบคุมการสื่อสารระหว่างพ็อด:

# Allow only frontend pods to reach backend on port 8080:
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
spec:
  podSelector:
    matchLabels:
      app: backend
  ingress:
  - from:
    - podSelector:
        matchLabels:
          app: frontend
    ports:
    - port: 8080

กลุ่มความปลอดภัยของ AWS ในฐานะการแบ่งส่วนย่อย

กลุ่มความปลอดภัยของ AWS ทำหน้าที่เป็นการแบ่งส่วนย่อย:

  • อินสแตนซ์แต่ละรายการมีกลุ่มความปลอดภัยของตนเอง
  • กฎอ้างอิงถึงกลุ่มความปลอดภัยอื่น (ไม่ใช่เพียงช่วง IP)
  • อนุญาตเฉพาะการรับส่งข้อมูลที่ทรัพยากรจำเป็นต้องใช้ระหว่างกันอย่างชัดเจน
  • หลักการ: ปฏิเสธเป็นค่าเริ่มต้น อนุญาตอย่างชัดเจน

การเข้าถึงเครือข่ายแบบความเชื่อถือเป็นศูนย์ (ZTNA)

ZTNA (Zscaler, Cloudflare Access) ใช้แนวคิดความเชื่อถือเป็นศูนย์ในระดับแอปพลิเคชัน:

  • ผู้ใช้เข้าถึงแอปเฉพาะรายการ ไม่ใช่ทั้งเครือข่าย
  • ไม่มีการมองเห็นเครือข่ายภายในในระดับเครือข่าย
  • การเข้าถึงแต่ละแอปต้องยืนยันตัวตน

ZTNA คือการแบ่งส่วนย่อยที่ขยายมาครอบคลุมการเข้าถึงของผู้ใช้

เมชบริการสำหรับไมโครเซอร์วิส

เมชบริการ (Istio, Linkerd, Consul) ใช้การแบ่งส่วนย่อยในระดับไมโครเซอร์วิส โดยใช้ mTLS ระหว่างการเรียกใช้บริการทุกครั้ง:

  • การเรียกใช้ทุกครั้งได้รับการยืนยันตัวตนและเข้ารหัส
  • นโยบายการอนุญาตควบคุมว่าบริการใดสามารถเรียกใช้บริการใดได้
  • ความสามารถในการสังเกตการณ์: มองเห็นการรับส่งข้อมูลได้ทั้งหมด

การกำหนดนโยบายการแบ่งส่วนย่อย

การสร้างนโยบายการแบ่งส่วนย่อย:

  1. ค้นหาภาระงานทั้งหมดและรูปแบบการสื่อสารของภาระงานเหล่านั้น
  2. ระบุว่าการไหลของข้อมูลใดเป็นการสื่อสารที่ถูกต้องและใดเป็นสิ่งที่ไม่คาดคิด
  3. เริ่มต้นด้วยโหมดตรวจสอบ — ดูว่าจะมีสิ่งใดถูกบล็อก
  4. บังคับใช้นโยบายทีละน้อย โดยเริ่มจากส่วนที่มีความเสี่ยงสูงสุด
  5. เปลี่ยนไปใช้การปฏิเสธเป็นค่าเริ่มต้นสำหรับการไหลของข้อมูลที่ไม่ได้รับอนุญาต

การตรวจสอบการรับส่งข้อมูลแบบตะวันออก-ตะวันตก

เครื่องมือสำหรับมองเห็นการรับส่งข้อมูลแบบตะวันออก-ตะวันตก:

  • บันทึกการไหลของข้อมูล VPC (AWS) — การไหลของข้อมูลระดับเครือข่าย
  • ข้อมูลการวัดผลของเมชบริการ — การมองเห็นในแต่ละ RPC
  • บันทึกของไฟร์วอลล์แบบกระจายของ NSX
  • Zeek/Suricata บนอินเทอร์เฟซดักจับสำหรับตรวจสอบแพ็กเก็ตทั้งหมด

ความท้าทายของการแบ่งส่วนย่อย

ความท้าทายในการนำไปใช้:

  • แอปพลิเคชันรุ่นเก่าที่มีรูปแบบการสื่อสารซึ่งไม่ได้จัดทำเอกสารไว้
  • ค่าใช้จ่ายด้านประสิทธิภาพจากการบังคับใช้นโยบายแยกตามภาระงาน
  • การจัดการความซับซ้อนของนโยบายเมื่อขยายระบบ (บริการหลายร้อยรายการ)
  • ต้องมีบัญชีรายการทรัพย์สินที่ดีจึงจะแบ่งส่วนได้อย่างมีประสิทธิภาพ

ตรวจสอบความเข้าใจ: การแบ่งส่วนย่อย

ใน Kubernetes ทรัพยากรประเภทใดควบคุมว่าพ็อดใดสามารถสื่อสารกับพ็อดอื่นได้ในระดับเครือข่าย

ทบทวนบทเรียน

การแบ่งส่วนย่อยใช้การควบคุมการเข้าถึงแบบละเอียดระหว่างภาระงานแต่ละรายการ เพื่อลดขอบเขตความเสียหายจากการเคลื่อนที่ด้านข้าง เครื่องมือที่ใช้ ได้แก่ NetworkPolicy ของ Kubernetes กลุ่มความปลอดภัยของ AWS เมชบริการ (Istio), ZTNA และแพลตฟอร์มเฉพาะทาง (Illumio, NSX) แนวทางการนำไปใช้คือ ค้นหาการไหลของข้อมูล เริ่มจากโหมดตรวจสอบ แล้วจึงบังคับใช้การปฏิเสธเป็นค่าเริ่มต้น การมองเห็นการรับส่งข้อมูลแบบตะวันออก-ตะวันตกทำได้ผ่านบันทึกการไหลของข้อมูล VPC และข้อมูลการวัดผลของเมชบริการ

คำถามที่พบบ่อย

บทเรียน “การแบ่งส่วนย่อยและนโยบายเครือข่าย” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การแบ่งส่วนย่อยและนโยบายเครือข่าย” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การแบ่งส่วนย่อยและนโยบายเครือข่าย”

แทนที่ไฟร์วอลล์ขอบเขตด้วยโซนที่แบ่งส่วนย่อย และบังคับใช้การเข้าถึงเครือข่ายตามสิทธิ์น้อยที่สุด คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การแบ่งส่วนย่อยและนโยบายเครือข่าย” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. หลักการ Zero Trust และโมเดล BeyondCorp
  2. การยืนยันตัวตนและอุปกรณ์
  3. การแบ่งส่วนย่อยและนโยบายเครือข่าย
  4. การตรวจสอบและเฝ้าติดตามอย่างต่อเนื่อง
← กลับไปที่ Cyber Security Academy