网络分段与 VLAN
了解子网、VLAN、DMZ 和微分段如何限制横向移动,并控制入侵造成的影响范围。
网络分段与 VLAN 是 CoddyKit 上的免费 Security+ Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Security+ Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Security+ Academy 课程共包含 4 节课。
网络分段为何重要
网络分段会将大型扁平网络划分为更小、相互隔离的区域。如果没有分段,任何一台遭到入侵的主机都可以与网络中的其他设备通信,让攻击者一旦进入网络便能为所欲为。分段在网络层实施最小权限原则:工作站不应能够直接访问数据库服务器,访客 Wi-Fi 设备也绝不应看到内部文件共享。分段可以大幅缩小入侵的影响范围。
VLANs:虚拟局域网
VLAN(虚拟局域网)是在交换机上创建的逻辑网络,可以将端口分组,而不受物理位置限制。同一 VLAN 中的设备通信时就像处于同一物理网段;不同 VLAN 中的设备必须经过实施访问控制的路由器或 Layer 3 交换机才能通信。VLANs 使用802.1Q 标头进行标记,其中携带 VLAN ID(1-4094),因此单条物理链路(中继端口)可以同时承载多个 VLAN 的流量。
# Cisco switch: create a VLAN and assign a port
vlan database
vlan 10 name CORPORATE
vlan 20 name GUEST
exit
interface FastEthernet0/1
switchport mode access
switchport access vlan 10
# Trunk port carries all VLANs:
interface GigabitEthernet0/1
switchport mode trunk子网与第 3 层分段
VLAN 在第 2 层进行分段,而子网在第 3 层(IP)进行分段。每个 VLAN 通常对应一个独立的子网,子网之间的路由由应用访问控制列表的防火墙或路由器控制。这样可以实现清晰的隔离:VLAN 10 可能使用 10.10.10.0/24 供企业用户使用,VLAN 20 可能使用 10.20.20.0/24 供访客使用。子网之间的防火墙规则会在 IP 层面规定哪些流量允许通过,哪些流量必须被阻止。
# Typical subnet assignment:
# VLAN 10 Corporate: 10.10.10.0/24 gateway 10.10.10.1
# VLAN 20 Guest: 10.20.20.0/24 gateway 10.20.20.1
# VLAN 30 Servers: 10.30.30.0/24 gateway 10.30.30.1
# VLAN 40 IoT: 10.40.40.0/24 gateway 10.40.40.1
# ACL: allow corporate to servers, deny guest to servers
# DENY ip 10.20.20.0/24 10.30.30.0/24
# ALLOW ip 10.10.10.0/24 10.30.30.0/24DMZ:受保护的子网
DMZ(非军事区)也称为受保护的子网,是位于互联网与内部网络之间的网络区域。面向公众的服务器——Web 服务器、邮件服务器和 DNS 服务器——会被放置在 DMZ 中,使外部用户能够访问这些服务器,同时无法直接访问内部系统。如果 DMZ 主机遭到入侵,内部防火墙会阻止攻击者访问敏感的内部资源。DMZ 是一个重要的分段概念,在 Security+ 考试中经常重点考查。
# DMZ architecture:
# [Internet]
# |
# [External firewall / perimeter]
# |
# [DMZ: web server, mail server, bastion host]
# |
# [Internal firewall]
# |
# [Internal LAN: workstations, databases, file servers]微分段
微分段将网络隔离深入到工作负载层面:它在单个虚拟机、容器或应用之间应用安全策略,而不只是对网络区域之间进行隔离。软件定义网络(SDN)和基于虚拟机监控程序的工具(VMware NSX、AWS Security Groups)可以执行这些策略,而不需要更改硬件。微分段是零信任架构的核心组成部分,因为它消除了在同一数据中心或云区域中运行的工作负载之间的隐式信任。
# AWS Security Group micro-segmentation example:
# Web tier: allow inbound 443 from Internet
# App tier: allow inbound 8080 from Web SG only
# DB tier: allow inbound 3306 from App SG only
# Result: no direct path from Internet to databaseVLAN 跳跃攻击
VLAN 跳跃是一种允许流量离开所属 VLAN 并到达另一个 VLAN 的攻击,而且不需要经过路由器。常见的方法有两种:交换机欺骗,即攻击者将其 NIC 配置为使用 802.1Q 中继,并与交换机协商建立中继链路,从而获得对所有 VLAN 的访问权限;以及双重标记,即攻击者为帧封装两个 802.1Q 标头,使其看起来像是要发送到另一个 VLAN。防御措施包括禁用动态中继协议(DTP)、明确配置访问端口,以及不将原生 VLAN 用于用户流量。
# Defenses against VLAN hopping:
# 1. Disable DTP on access ports
interface FastEthernet0/1
switchport mode access
switchport nonegotiate
# 2. Change native VLAN from default (VLAN 1)
interface GigabitEthernet0/1
switchport trunk native vlan 999
# 3. Disable unused ports and put them in a dead VLAN
switchport access vlan 999气隙与物理分段
网络分段最极端的形式是气隙——一种与外部网络不存在任何物理或逻辑连接的网络。气隙系统用于高度机密的政府网络、工业控制系统以及核设施控制系统。数据传输需要使用物理介质(USB 驱动器、CD),这本身也会引入风险(Stuxnet 通过 USB 传播,最终感染了伊朗的气隙离心机)。即使是气隙系统,也需要实施控制措施:严格的介质管理、硬件写保护器和终端保护。
网络访问控制(NAC)
NAC(网络访问控制)会在设备获准接入网络之前执行安全策略。NAC 系统会检查设备的安全状态——补丁级别、防病毒软件状态和证书——然后才授予完整的网络访问权限。未通过检查的设备会被隔离到修复 VLAN 中,在那里只能访问更新服务器。NAC 与 802.1X 集成进行身份验证,并与目录服务通信,根据用户角色和设备类型应用策略。
# NAC 802.1X posture check workflow:
# 1. Device connects to switch port
# 2. Switch challenges device via 802.1X (EAP)
# 3. Device authenticates to RADIUS server
# 4. RADIUS checks posture agent health data
# 5a. Compliant -> assigned to CORPORATE VLAN (10)
# 5b. Non-compliant -> assigned to QUARANTINE VLAN (99)东西向流量与南北向流量
传统的边界安全主要关注南北向流量,也就是从外部来源进入和离开数据中心的数据。现代攻击者会利用东西向流量进行横向移动,即在数据中心或云环境内部的服务器之间移动,而这类流量过去通常缺乏检查。微分段和内部防火墙可以应对东西向风险。SIEM 关联规则应监控异常的东西向连接模式,例如某台工作站突然与数十台内部主机通信,这可能表明存在蠕虫或活跃攻击者。
工业控制系统中的分段
控制物理基础设施(电网、水处理和制造业)的ICS/SCADA 网络必须与企业 IT 网络进行严格分段。Purdue 模型定义了从现场设备(Level 0)到工厂控制(Level 2)再到企业 IT(Level 4)的各个层级,并在Level 2 和 Level 3 之间设置 DMZ,以防止直接连接。NERC CIP 标准要求能源行业组织实施这种隔离。企业网络遭到入侵后,绝不能直接操纵物理执行器或传感器。
# Purdue Model segmentation zones:
# Level 4: Enterprise (ERP, email)
# Level 3.5: ICS DMZ (historians, patching servers)
# Level 3: Site operations (MES)
# Level 2: Area supervisory (SCADA, HMI)
# Level 1: Basic control (PLCs, DCS)
# Level 0: Field devices (sensors, actuators)
#
# One-way data diode between Level 2 and 3.5 for highest security爆炸半径与纵深防御
网络分段的最终目标是最大限度地缩小单次入侵的爆炸半径,也就是攻击者进入某个分段后能够造成的损害范围。分段与其他控制措施(终端检测、严格的 IAM、补丁管理)结合后,就形成了纵深防御:攻击者必须依次突破多个相互独立的防御层。分段本身无法防止最初的入侵,但能够拖慢攻击者、创造检测机会,并限制依赖不受限制的横向移动传播的勒索软件和蠕虫所造成的影响。
快速检查
请测试您对本课 CompTIA Security+(SY0-701)概念的理解。
课程回顾
在本课中,您学习了以下内容:VLAN 提供逻辑上的第 2 层分段,可以限制广播域和横向移动;DMZ(受保护的子网)位于外部防火墙与内部防火墙之间,用于隔离面向公众的服务器;通过禁用动态中继、更改原生 VLAN,以及将未使用的端口分配到无效 VLAN,可以防止VLAN 跳跃攻击。接下来,我们将学习常见的网络攻击,包括 DoS、欺骗和 MITM。
常见问题解答
「网络分段与 VLAN」课时是免费的吗?
是的 — 「网络分段与 VLAN」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Security+ Academy 课程的其余内容,请升级到 CoddyKit PRO。 Security+ Academy 课程共包含 4 节课。
「网络分段与 VLAN」这节课中我会学到什么?
了解子网、VLAN、DMZ 和微分段如何限制横向移动,并控制入侵造成的影响范围。 你通过在浏览器中直接运行的动手代码来练习 Security+ Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Security+ Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Security+ Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「网络分段与 VLAN」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Security+ Academy 课中编写并运行代码吗?
能。每节 Security+ Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。