网络分段
网络分段 是什么?
网络分段将网络划分为多个区域并对区域间流量进行受控管理的实践,用以遏制入侵并落实最小权限。
网络分段把扁平化的企业网络划分为若干较小的安全区域——用户、服务器、OT、支付(PCI 范围)和管理 VLAN,每个区域在防火墙、路由 ACL 或 SDN/微分段控制器上拥有独立访问策略。通过限制东西向流量并将其引入检查点,分段可遏制横向移动、缩小合规审计范围,并将最小权限落到实处。区域之间的访问必须显式授权,而非默认放通。
最经典的反面教材是 2013 年的 Target 入侵:攻击者利用从暖通空调承包商 Fazio Mechanical Services 窃取的凭据接入面向互联网的供应商门户,再经由扁平网络横向跳转到销售点(POS)环境,窃取了约 4000 万张支付卡。当时没有任何分段将供应商门户与持卡人系统隔离——而这正是本可阻止跳转的控制。PCI DSS 要求 1 及其分段指南如今已使隔离成为将系统移出审计范围的标准做法。
在工业环境中,普渡(Purdue)模型 与 IEC 62443 的区域与通道模型规定了企业 IT 与 OT 之间的分段。2021 年 Colonial Pipeline 勒索软件事件中,由于无法确认 IT 侧的入侵是否已越界,运营方出于谨慎关闭了 OT。防御措施:区域间默认拒绝规则、带 MFA 的跳板机,以及零信任下按区域的持续验证(NIST SP 800-207)。
flowchart LR I[互联网] --> DMZ[DMZ / 供应商门户] DMZ -->|防火墙默认拒绝| U[用户 VLAN] DMZ -->|防火墙默认拒绝| S[服务器 VLAN] S -->|跳板机 + MFA| P[PCI 持卡人区域] S -->|单向通道| OT[OT / SCADA 区域] X[被攻陷的供应商账户] -.被分段阻断.-> P
● 示例
- 01
将 PCI 范围内的持卡人系统隔离到一个独立 VLAN,并由有状态防火墙保护。
- 02
通过严格管控的跳板机将 OT/SCADA 网络与企业 IT 网络分隔。
● 常见问题
网络分段 是什么?
将网络划分为多个区域并对区域间流量进行受控管理的实践,用以遏制入侵并落实最小权限。 它属于网络安全的 网络安全 分类。
网络分段 是什么意思?
将网络划分为多个区域并对区域间流量进行受控管理的实践,用以遏制入侵并落实最小权限。
如何防御 网络分段?
针对 网络分段 的防御通常结合技术控制与运营实践,详见上方完整定义。
网络分段 还有哪些其他名称?
常见的别称包括: 网络分区, 分段网络。