微分段与网络策略
以微分段区域取代外围防火墙,并实施最小权限网络访问。
微分段与网络策略 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
什么是微分段?
微分段将网络划分为多个小型隔离分段,并在分段之间实施细粒度的访问控制。不同于在网络边界实施的传统 VLAN 分段,微分段在单个工作负载或应用程序级别实施策略。
微分段为何重要
一旦攻击者进入扁平网络,横向移动便不受限制。微分段可以限制攻击影响范围:
- 被攻陷的工作站无法直接访问数据库
- 每个分段仅允许所需的最低限度通信
- 东西向流量受到检查和控制
传统分段方式的局限性
传统的基于防火墙的网络分段:
- 南北向:互联网与 DMZ 之间的流量——控制良好
- 东西向:内部系统之间的流量——通常是扁平且不受控的
大多数横向移动攻击利用了东西向流量中的信任关系。微分段弥补了这一缺口。
软件定义网络(SDN)
SDN 将网络控制(软件)与数据转发(硬件)解耦,从而能够通过编程方式实施策略。微分段平台(Illumio、VMware NSX、Guardicore)利用 SDN 原则来应用工作负载级策略。
Kubernetes 网络策略
在 Kubernetes 中,NetworkPolicies 控制 Pod 之间的通信:
# Allow only frontend pods to reach backend on port 8080:
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
spec:
podSelector:
matchLabels:
app: backend
ingress:
- from:
- podSelector:
matchLabels:
app: frontend
ports:
- port: 8080AWS 安全组实现微分段
AWS 安全组可以实现微分段:
- 每个实例都有自己的安全组
- 规则引用其他安全组,而不仅是 IP 范围
- 仅允许资源之间明确需要的流量
- 原则:默认拒绝,显式允许
零信任网络访问(ZTNA)
ZTNA(Zscaler、Cloudflare Access)在应用层面实施零信任:
- 用户访问特定应用,而不是整个网络
- 无法从网络层面看到内部网络
- 每次访问应用都需要验证身份
ZTNA 是扩展到用户访问场景的微分段。
用于微服务的服务网格
服务网格(Istio、Linkerd、Consul)通过在每次服务间调用中使用 mTLS,在微服务层面实现微分段:
- 每次调用都会经过身份验证并加密
- 授权策略控制哪些服务可以调用哪些服务
- 可观测性:完整的流量可见性
定义微分段策略
构建微分段策略:
- 发现所有工作负载及其通信模式
- 梳理哪些流量是合法的,哪些出乎预期
- 从监控模式开始——查看哪些流量将被阻止
- 逐步实施策略,先从风险最高的分段开始
- 对未授权流量转为默认拒绝
监控东西向流量
用于查看东西向流量的工具:
- VPC 流日志(AWS)——网络级流量
- 服务网格遥测——每个 RPC 的可见性
- NSX 分布式防火墙日志
- 在镜像接口上使用 Zeek/Suricata 进行完整的数据包检查
微分段的挑战
实施挑战:
- 通信模式未记录的旧版应用
- 针对每个工作负载实施策略带来的性能开销
- 大规模管理策略复杂性(数百个服务)
- 需要完善的资产清单,才能有效进行分段
快速检查:微分段
在 Kubernetes 中,哪种资源类型控制哪些 Pod 可以在网络层面相互通信?
课程回顾
微分段在单个工作负载之间应用细粒度访问控制,限制横向移动的影响范围。工具包括:Kubernetes NetworkPolicy、AWS 安全组、服务网格(Istio)、ZTNA 和专用平台(Illumio、NSX)。实施过程:发现流量,先使用监控模式,然后实施默认拒绝。通过 VPC 流日志和服务网格遥测查看东西向流量。
常见问题解答
「微分段与网络策略」课时是免费的吗?
是的 — 「微分段与网络策略」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「微分段与网络策略」这节课中我会学到什么?
以微分段区域取代外围防火墙,并实施最小权限网络访问。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「微分段与网络策略」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。