网络分段和安全区域
了解拆分网络如何限制攻击扩散
网络分段和安全区域 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。
为什么要对网络分段
网络分段会将一个大型网络划分为更小的隔离部分。设备不再能够自由访问其他所有设备,各分段之间的流量会受到控制和过滤。
主要优点包括安全性(某个分段中的攻击不易扩散)、性能(每个分段中的广播流量更少)以及更易于管理。分段能够遏制问题,而不是任由问题扩散到整个网络。
限制爆炸半径
所有设备互相连接的扁平网络虽然方便,却很危险:恶意软件或攻击者一旦进入任意位置,就可能访问所有资源。分段可以限制爆炸半径,也就是事件能够影响的范围。
如果办公分段中的工作站被感染,分段可以阻止它直接访问服务器、摄像头或建筑控制系统,为检测和响应争取时间。
使用虚拟局域网进行分段
虚拟局域网(Virtual Local Area Networks)是最常见的分段工具。单个交换机可以承载多个虚拟局域网,每个虚拟局域网都是自己的广播域。即使员工、访客和服务器共用硬件,也可以将它们彼此分隔。
不同虚拟局域网中的设备不能直接通信;它们的流量必须经过路由器或防火墙,而这正是应用分段间安全规则的位置。
子网与路由
每个分段通常都会分配自己的IP 子网。要在子网之间传输,流量必须经过路由器或三层交换机,这里是实施策略的天然瓶颈位置。
通过将虚拟局域网与子网对应起来,并控制它们之间的路由,您可以精确决定哪些分段能够相互通信,以及使用哪些端口,从而建立可强制执行的边界。
安全区域
网络通常会按照信任程度的不同划分为区域:
- 可信/内部:受保护的企业 LAN。
- 不可信/外部:互联网。
- DMZ(非军事区):用于放置面向公众的服务器的半可信缓冲区。
防火墙位于各区域之间,确保流量只能沿获准的方向,并通过获准的端口流动。
DMZ 详解
DMZ用于托管必须能够从互联网访问的服务器,例如 Web 服务器和电子邮件服务器,并将它们放在与内部网络分离的区域中。如果公共服务器遭到入侵,攻击者会被困在 DMZ 中,而不会进入受信任的 LAN。
防火墙规则允许互联网通过特定端口访问 DMZ,但会严格限制 DMZ 主动向内部网络发起连接。
微分段
微分段将这一理念推向极致:不再只划分少数几个大型区域,而是隔离单个工作负载,甚至单台设备,并控制每个对象之间的流量。
微分段常用于数据中心和零信任设计。这意味着即使位于同一区域的两台服务器,也必须获得明确许可才能通信。由于默认不信任邻近对象,横向移动会受到极大限制。
隔离物联网设备和访客设备
分段带来两个实际好处:将访客 Wi-Fi放在独立分段中,使访客能够访问互联网,但永远无法访问您的内部系统;同时隔离物联网(Internet of Things)设备,例如摄像头和智能传感器,因为这些设备通常不够安全。
让这些不可信设备远离主网络,意味着被黑客入侵的摄像头无法成为进入敏感系统的入口。
用于合规的网络分段
法规通常要求进行网络分段。例如,PCI DSS(支付卡行业数据安全标准)要求处理卡片数据的系统与网络的其他部分隔离。
将范围内的系统分段既能提高安全性,又能缩小审计人员需要检查的范围,从而在保护最敏感数据的同时,让合规工作更简单、成本更低。
在分段之间实施控制
没有强制执行措施,分段本身不会产生任何作用。边界处的防火墙和ACL(访问控制列表)决定哪些流量可以通过。默认策略应为拒绝:阻止所有流量,然后只允许明确需要的流量。
在每个分段边界实施这种默认拒绝的安全态势,可以将网络划分转变为真正的安全屏障,而不只是图表上的线条。
融会贯通
分段通过虚拟局域网、子网和信任区域将网络拆分开来,从而将问题控制在局部范围内。DMZ保护公共服务器,微分段隔离单个工作负载,而访客网络和物联网网络则将不可信设备彼此隔离。采用默认拒绝策略的防火墙和 ACL 强制执行这些边界,限制任何攻击能够扩散的范围。
快速检查
测试您对网络分段的了解。
回顾
分段通过虚拟局域网和子网将网络划分为相互隔离的部分,以遏制攻击并限制爆炸半径。可信、不可信和DMZ等安全区域用于分隔不同的信任级别,而微分段则隔离单个工作负载。采用默认拒绝策略的防火墙和 ACL强制执行这些边界,并有助于满足合规要求。
常见问题解答
「网络分段和安全区域」课时是免费的吗?
是的 — 「网络分段和安全区域」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。
「网络分段和安全区域」这节课中我会学到什么?
了解拆分网络如何限制攻击扩散 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cloud & IT Cert Prep 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「网络分段和安全区域」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?
能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 网络中的 CIA 三要素
- 纵深防御和分层安全
- 网络分段和安全区域
- 实际应用访问控制列表