微隔离:给内网流量装上隔断门

导语:传统内网"大平层",一台失陷全楼遭殃。微隔离(Micro-segmentation)把网络切成最小单元,让横向移动寸步难行。

一、为什么要关注

等保2.0强调安全区域划分与访问控制,但许多政企内网仍是扁平结构,缺乏内部隔离。攻击者突破一点即可东嗅西探、横向移动至核心数据库。微隔离在 workloads 层面定义"谁可与谁通信",把爆炸半径压到最小,是零信任(见90)落地东西向流量的关键手段,也支撑密评GB/T 39786对重要区域隔离的要求。

二、核心原理

微隔离核心是"基于身份的策略,而非基于IP"。它为每台工作负载打标签(如应用、环境、角色),策略描述"标签A可访问标签B的某端口",与IP无关,便于动态环境。控制点可在虚拟化层、主机代理或网络侧。默认拒绝(deny-by-default)是关键:未显式允许的流量一律阻断,使横向扫描失效。

微隔离与边界防火墙互补:防火墙管"南北向进出",微隔离管"东西向内部"。没有微隔离,内网一旦被突破即横向畅通。落地难点在"策略梳理"——需先摸清真实流量再定默认拒绝策略,否则易误伤业务。建议从核心数据域起步,先监控后阻断,并随架构变化持续运维策略,使爆炸半径压到最小。

三、落地做法/步骤

  1. 梳理流量:用观测摸清真实东西向访问。
  2. 建标签体系:按业务给工作负载打标识。
  3. 定义策略:默认拒绝,显式允必需通信。
  4. 灰度实施:先监控后阻断,避免误伤。
  5. 持续运维:随架构变化更新策略。
  6. 审计验证:定期查策略与实际一致。

微隔离策略建议"自底向上"生成:先用观测收集真实流量,由系统建议默认策略,再经人工确认,避免拍脑袋导致业务中断。策略上线遵循"先监控后阻断",观察期只告警不拦,确认无误再生效。隔离域随业务变化持续更新,才能长期有效,真正把横向移动锁死。

四、与群晖NAS/信创云盘的对应能力

存储节点也需纳入隔离域。群晖DS1525+、DS1825+等承载核心数据的设备应置于独立微隔离域,仅允许授权应用访问;信创云盘(软件化部署、支持信创)的访问面同样需被策略约束,使"谁能连存储"清晰可控,满足等保2.0对区域隔离与密评GB/T 39786对重要系统访问受限的要求。

五、常见误区

  • 只做南北向不管东西向,内网裸奔。
  • 默认允许,隔离形同虚设。
  • 策略不运维,架构一变就失灵。

六、小结与行动建议

从"核心数据域"做起,默认拒绝、显式允许。隔离策略要可观测、可灰度、可审计。

更多企业 IT 实战经验,请浏览本站技术博客,或联系我们获取方案支持。