06 · 网络分段与微隔离(Ch11 · Domain 4)
网络不该是一个大杂院。分段(segmentation)把大网切成小单元,提升性能、遏制广播风暴、隔离敏感流量。微隔离(micro-segmentation)则是零信任的关键落地手段。
① 一句话秒懂
分段像把大开间隔成独立办公室(性能更好、吵架不互扰);微隔离像给每台服务器装独立门禁(哪怕同一屋里,互相访问也要验身份)。
② 生活类比
- 物理分段:用墙把房间隔开(in-band 同路径、out-of-band 分路径、air-gap 完全断连)。
- 逻辑分段:用 VLAN/VPN/VRF 画虚线隔间,墙是逻辑的不是砖头的。
- 微隔离:每个工位单独上锁,去隔壁都得刷卡+加密+被审计。
③ 核心概念(大白话 + 原书定义)
为什么分段(原书三点):
- 提升性能(常通信的设备放同段;分割广播域)。
- 减少通信问题(遏制广播风暴 congestion)。
- 提供安全(隔离流量,仅授权用户进授权段)。
物理分段(Physical Segmentation):
- In-band(带内):数据与控制走同一路径,常与逻辑分段同义。
- Out-of-band(带外):控制/管理流量走独立网络,避免干扰生产网或自身被置于生产网受危。
- Air-gapped(气隙):最严物理隔离,无任何物理连线,且避免/屏蔽无线。
逻辑分段(Logical Segmentation)实现手段:VLAN、VPN、路由器、防火墙、VRF(虚拟路由转发,单路由器多路由表实例互不泄露)、虚拟域(virtual domains/contexts,防火墙多独立实例)。
VPC(Virtual Private Cloud):云中隔离的逻辑分段网络。
微隔离(Micro-segmentation):把网络切成极小隔离段,细到单台高价值服务器甚至单终端。段间通信全部过滤、常需认证、常需会话加密、受允许/拒绝列表管控、密切监控日志;对外通信常需封装出网(类似 VPN)。原书:“Micro-segmentation is a key element in implementing zero trust.”
微隔离支撑技术:
- 网络覆盖/封装(overlay/encapsulation):在物理网之上建逻辑网,封装即隔离。
- 分布式防火墙(distributed firewalls / ISFW 内部分段防火墙):策略推到各工作负载近旁,粒度更细。
- 分布式路由器:本地化路由决策。
- IDS/IPS:各点部署实时检测阻断。
- VXLAN:封装协议,把 VLAN 拉伸跨子网/地理,支持 1600 万虚拟网络(传统 VLAN 仅 4096),RFC 7348,是实现微隔离不局限于本地段的手段。
④ 真实案例
某云厂商客户把全部虚机放一个大 VLAN,一次勒索软件入侵权限横向蔓延全毁。改用微隔离后,每台数据库虚机独立策略:应用服务器访问数据库需 mTLS 认证、所有东西向流量经分布式防火墙记录。单点失陷被锁死在小段内,未扩散。
⑤ 考试怎么考
- 物理 vs 逻辑分段手段(air-gap 最严)。
- 微隔离定义与零信任的关系(高频)。
- VRF、虚拟域、VPC 各自作用。
- VLAN 4096 上限 vs VXLAN 1600 万。
- 分布式防火墙(ISFW)相比边界防火墙的优势。
⑥ 记忆口诀
「分段三利:性能、抑风暴、保安全」 「微隔离零信任的腿,段间通信全管控」 「VLAN 四千、VXLAN 千万(1600 万)」
⑦ 自测
- 微隔离与零信任是什么关系?(答:微隔离是实现零信任的关键安全策略要素)
- 传统 VLAN 最多支持多少个虚拟网络?VXLAN 呢?(答:4096;约 1600 万)
- Air-gapped 分段的核心特征是什么?(答:完全物理隔离,无连线且不/屏蔽无线)