0Pricing
Cyber Security Academy · 课时

微分段与网络策略

以微分段区域取代外围防火墙,并实施最小权限网络访问。

微分段与网络策略 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

什么是微分段?

微分段将网络划分为多个小型隔离分段,并在分段之间实施细粒度的访问控制。不同于在网络边界实施的传统 VLAN 分段,微分段在单个工作负载或应用程序级别实施策略。

微分段为何重要

一旦攻击者进入扁平网络,横向移动便不受限制。微分段可以限制攻击影响范围:

  • 被攻陷的工作站无法直接访问数据库
  • 每个分段仅允许所需的最低限度通信
  • 东西向流量受到检查和控制

传统分段方式的局限性

传统的基于防火墙的网络分段:

  • 南北向:互联网与 DMZ 之间的流量——控制良好
  • 东西向:内部系统之间的流量——通常是扁平且不受控的

大多数横向移动攻击利用了东西向流量中的信任关系。微分段弥补了这一缺口。

软件定义网络(SDN)

SDN 将网络控制(软件)与数据转发(硬件)解耦,从而能够通过编程方式实施策略。微分段平台(Illumio、VMware NSX、Guardicore)利用 SDN 原则来应用工作负载级策略。

Kubernetes 网络策略

在 Kubernetes 中,NetworkPolicies 控制 Pod 之间的通信:

# Allow only frontend pods to reach backend on port 8080:
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
spec:
  podSelector:
    matchLabels:
      app: backend
  ingress:
  - from:
    - podSelector:
        matchLabels:
          app: frontend
    ports:
    - port: 8080

AWS 安全组实现微分段

AWS 安全组可以实现微分段:

  • 每个实例都有自己的安全组
  • 规则引用其他安全组,而不仅是 IP 范围
  • 仅允许资源之间明确需要的流量
  • 原则:默认拒绝,显式允许

零信任网络访问(ZTNA)

ZTNA(Zscaler、Cloudflare Access)在应用层面实施零信任:

  • 用户访问特定应用,而不是整个网络
  • 无法从网络层面看到内部网络
  • 每次访问应用都需要验证身份

ZTNA 是扩展到用户访问场景的微分段。

用于微服务的服务网格

服务网格(Istio、Linkerd、Consul)通过在每次服务间调用中使用 mTLS,在微服务层面实现微分段:

  • 每次调用都会经过身份验证并加密
  • 授权策略控制哪些服务可以调用哪些服务
  • 可观测性:完整的流量可见性

定义微分段策略

构建微分段策略:

  1. 发现所有工作负载及其通信模式
  2. 梳理哪些流量是合法的,哪些出乎预期
  3. 从监控模式开始——查看哪些流量将被阻止
  4. 逐步实施策略,先从风险最高的分段开始
  5. 对未授权流量转为默认拒绝

监控东西向流量

用于查看东西向流量的工具:

  • VPC 流日志(AWS)——网络级流量
  • 服务网格遥测——每个 RPC 的可见性
  • NSX 分布式防火墙日志
  • 在镜像接口上使用 Zeek/Suricata 进行完整的数据包检查

微分段的挑战

实施挑战:

  • 通信模式未记录的旧版应用
  • 针对每个工作负载实施策略带来的性能开销
  • 大规模管理策略复杂性(数百个服务)
  • 需要完善的资产清单,才能有效进行分段

快速检查:微分段

在 Kubernetes 中,哪种资源类型控制哪些 Pod 可以在网络层面相互通信?

课程回顾

微分段在单个工作负载之间应用细粒度访问控制,限制横向移动的影响范围。工具包括:Kubernetes NetworkPolicy、AWS 安全组、服务网格(Istio)、ZTNA 和专用平台(Illumio、NSX)。实施过程:发现流量,先使用监控模式,然后实施默认拒绝。通过 VPC 流日志和服务网格遥测查看东西向流量。

常见问题解答

「微分段与网络策略」课时是免费的吗?

是的 — 「微分段与网络策略」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「微分段与网络策略」这节课中我会学到什么?

以微分段区域取代外围防火墙,并实施最小权限网络访问。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。

「微分段与网络策略」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 零信任原则与 BeyondCorp 模型
  2. 身份与设备验证
  3. 微分段与网络策略
  4. 持续验证与监控
← 返回 Cyber Security Academy