网络分段
隔离敏感区域
网络分段 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
什么是网络分段
网络分段会将网络划分为更小的隔离区域。
每个区域都通过控制措施彼此隔离,因此可以检查并限制区域之间的流量。
扁平网络问题
扁平网络会将所有设备放在同一个大型区域中。
如果攻击者攻破一台机器,就可以自由访问其他所有机器。网络分段可以切断这条路径。
限制横向移动
横向移动是指攻击者从最初被攻陷的主机扩散到其他主机。
网络分段会将攻击者限制在一个区域内,为检测和响应争取时间。
VLAN
VLAN(虚拟 LAN)会将一台物理交换机在逻辑上划分为多个独立网络。
不同 VLAN 中的设备无法直接通信,必须经过路由器或防火墙。
子网和路由
每个区域通常都有自己的子网,也就是定义好的 IP 地址范围。
子网之间的流量会经过网关路由,在那里可以使用防火墙规则进行检查和过滤。
Zone examples:
Users: 10.10.1.0/24
Servers: 10.10.2.0/24
Guests: 10.10.9.0/24按功能分组
常见的区域划分会反映设备的职能和风险。
- 用户工作站
- 服务器和数据库
- 访客无线网络
- 工业设备或物联网设备
敏感系统应获得最严格的隔离。
保护敏感数据
高价值系统(例如存储客户记录的数据库)应放在严格控制的区域中。
只有来自特定来源的特定应用程序才允许访问这些系统。
微分段
微分段进一步扩展了这一理念,将单个工作负载甚至单台机器隔离开来。
策略会跟随每个工作负载,因此即使位于同一区域的服务器,也只有在获得明确许可后才能通信。
网络分段与合规
标准通常要求隔离敏感系统。
例如,支付卡相关规则通常要求持卡人数据存放在分段区域内,与通用网络隔离。
区域间规则
网络分段的价值来自区域之间的控制措施。
在区域之间采用默认拒绝,并且只允许每项业务所需的特定流量。
监控边界
区域边界是监测异常的理想位置。
在这些关键通道处进行日志记录和入侵检测,可以发现区域之间的移动企图,这是攻击的早期迹象。
快速检查
请测试您对网络分段的理解。
回顾
网络分段:
- 将扁平网络划分为隔离区域(VLAN、子网)
- 限制横向移动并保护敏感数据
- 使用区域间默认拒绝规则并监控边界
微分段可以将隔离范围缩小到单个工作负载。
常见问题解答
「网络分段」课时是免费的吗?
是的 — 「网络分段」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「网络分段」这节课中我会学到什么?
隔离敏感区域 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「网络分段」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。