网络分段进阶:从VLAN到微隔离的纵深防御
导语:VLAN 只是分段起点,东西向流量不控,VLAN 内照样被横扫。
一、为什么要关注(背景与痛点)
某企业园区 VLAN 划分清晰,但同 VLAN 内一台中毒全网蔓延;勒索软件东西向扩散无视 VLAN 边界。进阶分段(微隔离、按角色、零信任)补齐内部横向控制,把"内部可信"的假设打破。
二、核心原理 / 关键概念
- 传统分段:VLAN/子网级,广播域隔离,但同段内默认互通。
- 微隔离:到工作负载/主机的策略,默认拒绝横向。
- 与 DMZ 区别:DMZ 管南北向对外,分段管内部东西向。
- 多厂商客观对比:
| 维度 | 华为 | 新华三(H3C) | 锐捷 | 思科 | 迈普 | 信创国产 |
|---|---|---|---|---|---|---|
| 手段 | VLAN+ACL/防火墙 | 同 | 同 | SDA/ACI | 同 | 同 |
| 粒度 | 子网/主机 | 同 | 同 | 工作负载 | 同 | 同 |
| 适用场景 | 全 | 全 | 园区 | 全 | 多场景 | 信创环境 |
注:各厂商命令语法略有差异。
三、落地做法 / 操作步骤
- 基础 VLAN 分段,业务/管理/存储/DMZ 分域。
- 域间用 ACL/防火墙默认拒绝,按需开放。
示例(思路):
acl拒段间互访 +rule permit放必要端口。各厂商命令语法略有差异。
四、网络如何为数据存储/备份提供安全底座
信创云盘所在存储段与办公、DMZ、IoT 均默认拒绝互通,仅开放备份与必要管理端口,且源 IP 白名单。即使办公网中毒,也触不到存储。网络分段把"数据最后一道内部防火墙"立起来,是备份防篡改的关键。
五、常见误区 / 避坑提醒
- 同 VLAN 大二层放任互通。
- 域间 ACL 只配不复核,旧规则留后门。
- 重南北轻东西,内部裸奔。
- 分段过细致业务不通。