0Pricing
Cloud & IT Cert Prep · 课时

微分段与软件定义边界

设计能够限制横向移动的网络微分段,并学习软件定义边界如何让未经授权的用户看不到内部资源。

微分段与软件定义边界 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。

扁平网络为何危险

在扁平网络中,攻击者一旦获得对某个终端的访问权限,就可以与几乎所有其他系统自由通信。这会促成快速的横向移动——攻击者利用这种技术从被入侵的工作站转移到敏感服务器、域控制器和数据存储。微分段通过将网络划分为小型、隔离的区域,直接解决了这一问题。

什么是微分段

微分段将网络划分为细粒度的分段,使工作负载只能与明确授权的对等方通信。与进行粗粒度分段的传统 VLAN 不同,微分段会在工作负载或应用级别应用策略,通常细化到单个容器或虚拟机。流量默认被拒绝,只有明确允许的流量才能通过。

东西向与南北向流量

网络流量有两个方向。南北向流量在用户或 internet 与内部资源之间流动(垂直方向)。东西向流量在数据中心内部的工作负载之间流动(水平方向)。传统防火墙主要检查南北向流量。微分段关注东西向流量——这是攻击者在初次入侵后用于在内部系统之间移动的路径。

# Example traffic flow policy:
# ALLOW: web-tier -> app-tier on port 8080
# ALLOW: app-tier -> db-tier on port 5432
# DENY:  web-tier -> db-tier (direct DB access blocked)
# DENY:  db-tier -> internet (no outbound from DB)
# DENY:  workstation -> db-tier (users cannot reach DB directly)

软件定义网络(SDN)基础

软件定义网络(SDN)将控制平面(决定流量去向)与数据平面(实际转发数据包)分离。集中式SDN 控制器使用转发规则对网络设备进行编程,使微分段能够通过软件实现,而无需重新配置物理交换机。这样可以在大型环境中快速、一致且可审计地更改策略。

软件定义边界(SDP)

软件定义边界(SDP)使网络资源默认不可见——它们不会响应未经身份验证的连接尝试。用户首先向 SDP 控制器进行身份验证,控制器检查身份和设备状态,然后仅为用户有权访问的特定资源动态创建加密隧道。这样可以消除网络级侦察和横向移动路径。

Zero Trust Network Access(ZTNA)

Zero Trust Network Access(ZTNA)是实现 SDP 理念的产品类别。与授予广泛网络访问权限的 VPN 不同,ZTNA 仅授予对特定应用的访问权限。用户连接到 ZTNA 代理,由代理验证身份和设备,然后将连接代理到目标应用。常见实现包括 Cloudflare Access、Zscaler Private Access 和 Palo Alto Prisma Access。

在云中实施微分段

云平台提供原生微分段工具。AWS Security Groups允许针对每个 EC2 实例设置精确的入站和出站规则。Azure NSGs(Network Security Groups)可在子网或 NIC 级别应用规则。Google VPC Firewall Rules可以将规则限定到标签。它们都采用隐式拒绝模型——只有明确允许的流量才能通过,因此是云环境中实现微分段的天然构建模块。

# AWS Security Group rule example (conceptual)
# Web tier security group:
#   Inbound: TCP 443 from 0.0.0.0/0 (internet HTTPS)
#   Inbound: TCP 80 from 0.0.0.0/0 (HTTP, redirect to HTTPS)

# App tier security group:
#   Inbound: TCP 8080 from web-tier-sg only

# DB tier security group:
#   Inbound: TCP 5432 from app-tier-sg only
#   NO inbound from internet or web tier

用于容器微分段的服务网格

在容器化环境中,Istio 和 Linkerd 等服务网格通过 Pod 之间的双向 TLS(mTLS)实现微分段。每次服务到服务的调用都会经过身份验证和加密,并且授权策略会明确规定哪些服务可以通信。这使 Zero Trust 的东西向控制一直延伸到 Kubernetes 集群中的各个微服务。

# Istio AuthorizationPolicy example (conceptual)
# Allow only checkout service to call payment service:
# source.namespace: 'shop'
# source.principal: 'cluster.local/ns/shop/sa/checkout'
# to operation: host 'payment.shop.svc.cluster.local'
# effect: ALLOW
# All other traffic to payment service: DENY (default)

网络分段与微分段

传统的网络分段使用 VLAN、DMZ 和子网创建范围较大的安全区域。微分段的粒度要细得多——策略应用于工作负载或进程级别,而不是子网级别。一个 VLAN 中可能包含 50 台彼此都被信任可以通信的服务器;微分段则确保只有该 VLAN 中的特定服务器才能访问特定对等方的特定端口,从而大幅缩短横向移动路径。

可见性与策略管理

有效的微分段要求在应用策略前,对现有网络流进行全面可见性分析。发现工具会映射工作负载之间的实际通信模式。一种常见方法是先部署为监控模式——观察所有流量并生成建议策略——然后切换到强制执行模式,拒绝未经授权的流量。这样可以避免在部署过程中意外阻断合法流量。

通过分段限制影响范围

微分段的主要安全收益是缩小影响范围。如果攻击者入侵了销售 VLAN 中的一台工作站,微分段策略会阻止该工作站与财务数据库、HR 系统或域控制器通信。攻击者会被限制在其进入的分段中,从而可以在事件造成大范围损害前更容易地遏制和修复问题。

快速检查

测试您对本课 CompTIA Security+ (SY0-701) 概念的理解。

课程回顾

在本课中,您学习了:微分段在 Workloads 层面划分 Networks,以限制横向移动;软件定义边界会让资源保持不可见,直到身份得到验证;以及 ZTNA 通过授予应用程序级访问权限而非网络级访问权限来取代 VPN。接下来,我们将探讨身份如何通过条件访问策略成为新的边界。

常见问题解答

「微分段与软件定义边界」课时是免费的吗?

是的 — 「微分段与软件定义边界」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。

「微分段与软件定义边界」这节课中我会学到什么?

设计能够限制横向移动的网络微分段,并学习软件定义边界如何让未经授权的用户看不到内部资源。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cloud & IT Cert Prep 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「微分段与软件定义边界」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?

能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 零信任原则:永不信任,始终验证
  2. 微分段与软件定义边界
  3. 身份成为新边界:条件访问
  4. 零信任成熟度模型与迁移规划
← 返回 Cloud & IT Cert Prep