微分段与软件定义边界
设计能够限制横向移动的网络微分段,并学习软件定义边界如何让未经授权的用户看不到内部资源。
微分段与软件定义边界 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。
扁平网络为何危险
在扁平网络中,攻击者一旦获得对某个终端的访问权限,就可以与几乎所有其他系统自由通信。这会促成快速的横向移动——攻击者利用这种技术从被入侵的工作站转移到敏感服务器、域控制器和数据存储。微分段通过将网络划分为小型、隔离的区域,直接解决了这一问题。
什么是微分段
微分段将网络划分为细粒度的分段,使工作负载只能与明确授权的对等方通信。与进行粗粒度分段的传统 VLAN 不同,微分段会在工作负载或应用级别应用策略,通常细化到单个容器或虚拟机。流量默认被拒绝,只有明确允许的流量才能通过。
东西向与南北向流量
网络流量有两个方向。南北向流量在用户或 internet 与内部资源之间流动(垂直方向)。东西向流量在数据中心内部的工作负载之间流动(水平方向)。传统防火墙主要检查南北向流量。微分段关注东西向流量——这是攻击者在初次入侵后用于在内部系统之间移动的路径。
# Example traffic flow policy:
# ALLOW: web-tier -> app-tier on port 8080
# ALLOW: app-tier -> db-tier on port 5432
# DENY: web-tier -> db-tier (direct DB access blocked)
# DENY: db-tier -> internet (no outbound from DB)
# DENY: workstation -> db-tier (users cannot reach DB directly)软件定义网络(SDN)基础
软件定义网络(SDN)将控制平面(决定流量去向)与数据平面(实际转发数据包)分离。集中式SDN 控制器使用转发规则对网络设备进行编程,使微分段能够通过软件实现,而无需重新配置物理交换机。这样可以在大型环境中快速、一致且可审计地更改策略。
软件定义边界(SDP)
软件定义边界(SDP)使网络资源默认不可见——它们不会响应未经身份验证的连接尝试。用户首先向 SDP 控制器进行身份验证,控制器检查身份和设备状态,然后仅为用户有权访问的特定资源动态创建加密隧道。这样可以消除网络级侦察和横向移动路径。
Zero Trust Network Access(ZTNA)
Zero Trust Network Access(ZTNA)是实现 SDP 理念的产品类别。与授予广泛网络访问权限的 VPN 不同,ZTNA 仅授予对特定应用的访问权限。用户连接到 ZTNA 代理,由代理验证身份和设备,然后将连接代理到目标应用。常见实现包括 Cloudflare Access、Zscaler Private Access 和 Palo Alto Prisma Access。
在云中实施微分段
云平台提供原生微分段工具。AWS Security Groups允许针对每个 EC2 实例设置精确的入站和出站规则。Azure NSGs(Network Security Groups)可在子网或 NIC 级别应用规则。Google VPC Firewall Rules可以将规则限定到标签。它们都采用隐式拒绝模型——只有明确允许的流量才能通过,因此是云环境中实现微分段的天然构建模块。
# AWS Security Group rule example (conceptual)
# Web tier security group:
# Inbound: TCP 443 from 0.0.0.0/0 (internet HTTPS)
# Inbound: TCP 80 from 0.0.0.0/0 (HTTP, redirect to HTTPS)
# App tier security group:
# Inbound: TCP 8080 from web-tier-sg only
# DB tier security group:
# Inbound: TCP 5432 from app-tier-sg only
# NO inbound from internet or web tier用于容器微分段的服务网格
在容器化环境中,Istio 和 Linkerd 等服务网格通过 Pod 之间的双向 TLS(mTLS)实现微分段。每次服务到服务的调用都会经过身份验证和加密,并且授权策略会明确规定哪些服务可以通信。这使 Zero Trust 的东西向控制一直延伸到 Kubernetes 集群中的各个微服务。
# Istio AuthorizationPolicy example (conceptual)
# Allow only checkout service to call payment service:
# source.namespace: 'shop'
# source.principal: 'cluster.local/ns/shop/sa/checkout'
# to operation: host 'payment.shop.svc.cluster.local'
# effect: ALLOW
# All other traffic to payment service: DENY (default)网络分段与微分段
传统的网络分段使用 VLAN、DMZ 和子网创建范围较大的安全区域。微分段的粒度要细得多——策略应用于工作负载或进程级别,而不是子网级别。一个 VLAN 中可能包含 50 台彼此都被信任可以通信的服务器;微分段则确保只有该 VLAN 中的特定服务器才能访问特定对等方的特定端口,从而大幅缩短横向移动路径。
可见性与策略管理
有效的微分段要求在应用策略前,对现有网络流进行全面可见性分析。发现工具会映射工作负载之间的实际通信模式。一种常见方法是先部署为监控模式——观察所有流量并生成建议策略——然后切换到强制执行模式,拒绝未经授权的流量。这样可以避免在部署过程中意外阻断合法流量。
通过分段限制影响范围
微分段的主要安全收益是缩小影响范围。如果攻击者入侵了销售 VLAN 中的一台工作站,微分段策略会阻止该工作站与财务数据库、HR 系统或域控制器通信。攻击者会被限制在其进入的分段中,从而可以在事件造成大范围损害前更容易地遏制和修复问题。
快速检查
测试您对本课 CompTIA Security+ (SY0-701) 概念的理解。
课程回顾
在本课中,您学习了:微分段在 Workloads 层面划分 Networks,以限制横向移动;软件定义边界会让资源保持不可见,直到身份得到验证;以及 ZTNA 通过授予应用程序级访问权限而非网络级访问权限来取代 VPN。接下来,我们将探讨身份如何通过条件访问策略成为新的边界。
常见问题解答
「微分段与软件定义边界」课时是免费的吗?
是的 — 「微分段与软件定义边界」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。
「微分段与软件定义边界」这节课中我会学到什么?
设计能够限制横向移动的网络微分段,并学习软件定义边界如何让未经授权的用户看不到内部资源。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cloud & IT Cert Prep 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「微分段与软件定义边界」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?
能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 零信任原则:永不信任,始终验证
- 微分段与软件定义边界
- 身份成为新边界:条件访问
- 零信任成熟度模型与迁移规划