网络分段
约 3 分钟阅读
最后更新: 2026-08-12
什么是网络分段
网络分段是一种将网络划分为多个较小的段 (区域)、并对段间通信加以控制的安全技术。其主要目的是:即使攻击者入侵了网络中的某一个系统,也能阻止其向其他段横向移动 (lateral movement)。
例如,将 Web 服务器、应用服务器、数据库服务器分别放在不同的段中,再用防火墙只允许必需的通信。这样即使 Web 服务器被攻陷,攻击者也无法直接访问数据库。
分段实现方法
- VLAN (Virtual LAN):在第 2 层对网络做逻辑划分。即使处于同一台物理交换机上,不同 VLAN 之间的通信也必须经过路由器或三层交换机,因此可以用 ACL 实施访问控制
- 子网划分:把 IP 地址空间划分为子网,通过路由和安全组控制通信。在云环境 (AWS VPC、Azure VNet) 中,公有子网与私有子网的分离是基本设计
- 防火墙区域:定义 DMZ (非军事区)、内部网络、管理网络等区域,用防火墙控制区域之间的通信
- 基于 VPN 的隔离:把远程接入和站点之间的连接用 VPN 加密,构建逻辑上相互隔离的网络
- 软件定义分段:使用 SDN 控制器或云原生功能 (AWS 安全组、Azure NSG) 动态下发分段策略。比基于硬件的方式更灵活,能跟上基础设施的变化
在云环境中,通常把安全组 (有状态过滤) 与网络 ACL (无状态过滤) 组合起来,实现多层次的分段。
微分段与零信任
传统的分段是以网络为单位的粗粒度划分,而微分段则以工作负载 (服务器、容器、进程) 为单位进行细粒度的访问控制。
它是零信任架构的核心要素,从技术上落实了「即使在网络内部也不予信任」这一原则。具体有以下几种做法。
- 软件定义的策略:不依赖网络设备,而是用软件代理或服务网格 (Istio、Linkerd) 来控制工作负载之间的通信
- 基于身份的控制:不以 IP 地址为依据,而是根据工作负载的身份 (证书、服务账号) 来放行通信。这更适合 IP 地址会动态变化的云环境
- 加密的通信:段之间的通信用 mTLS (双向 TLS) 加密,防止窃听与篡改
对于像物联网设备这类难以做好漏洞治理的设备,尤其重要的是把它们隔离到专用的段中,只允许最必需的通信。
基于 SDN 的分段与下一代方法
SDN (Software-Defined Networking) 是把网络的控制平面与数据平面分离、用软件集中管理网络策略的技术。传统的 VLAN 和 ACL 需要逐台设备下发配置,而 SDN 可以从控制器出发,向整个网络动态地下发分段策略。
- 策略的自动下发:新的工作负载一经部署,就会依据标签自动归入合适的段。不再需要人工分配 VLAN 或手工追加防火墙规则
- 可视化与审计:SDN 控制器会实时呈现整个网络的通信流。哪些段之间发生了什么样的通信一目了然,有助于发现可疑的通信模式
- 基于意图的网络:只要声明「禁止从开发环境访问生产数据库」这类业务意图 (intent),SDN 控制器就会自动生成所需的规则
在 AWS 上,VPC 的安全组与网络 ACL 就是 SDN 的一种形态,可以通过 API 以编程方式管理分段。若用 Terraform 或 CloudFormation 把基础设施代码化,分段策略也一并纳入版本管理。
实施案例与效果评估
网络分段的效果,可以从满足合规要求和把事件损害局部化这两个角度来衡量。
PCI DSS 合规:对于处理信用卡信息的系统,PCI DSS 要求在网络上隔离持卡人数据环境 (CDE)。适当的分段能把 PCI DSS 的审计范围限定在 CDE 之内,大幅削减审计成本与应对工作量。没有分段时,整个网络都会成为审计对象。
勒索软件损害的封堵:在扁平的网络中,一台终端感染勒索软件后,会经由 SMB 等协议在几分钟内扩散到整个网络。若分段实施得当,感染就会被封堵在该段之内,其他段的业务系统仍可继续运行。
效果衡量的指标:分段是否有效,用以下指标来评估。
- 横向移动的检测件数 (在段边界被拦下的违规通信数)
- 事件发生时的影响范围 (被攻陷的段数)
- 段间不必要的通信规则数 (越少越接近最小权限原则)
- 策略变更的前置时间 (引入 SDN 前后的对比)
常见误解
- 只要部署了防火墙就不需要网络分段
- 防火墙是边界防御的一个要素,但在扁平的网络内部无法阻止攻击者横向移动。防火墙与分段是互补关系,正确的设计是把防火墙用于控制段之间的通信。
- 分段划得越细,安全性就越高
- 过度的分段会加剧运维的复杂度,并因规则管理失误而制造出安全漏洞。重要的是依据业务需求与风险选择恰当的粒度,在可管理的范围内设计分段。
传统分段与微分段的区别
传统分段
使用 VLAN 和子网在网络层面划分。通过防火墙和路由器控制边界。设计和运维简单,但无法控制同一段内的通信。
微分段
在工作负载层面控制通信。通过软件应用策略。即使在同一段内也能阻断不必要的通信,但策略管理的复杂性增加。