网络分段进阶
导语:基础 VLAN 解决广播域,进阶分段解决"信任边界"。用微隔离、VRF、防火墙域,把不同信任级的流量逐级约束,是零信任与等保的共同底座。
一、为什么要关注
- 扁平网络下一点失陷全网漫游;
- 等保要求明确安全域与边界;
- 勒索病毒靠横向移动扩散。 分段是遏制"爆炸半径"的核心手段。
二、核心原理(多厂商客观对比)
进阶分段组合 VLAN、VRF、ACL、防火墙域、微隔离,实现"默认不通、按需放通"。
| 厂商 | 分段能力 | 命令风格特点 | 适用场景 |
|---|---|---|---|
| 华为 | VLAN/VRF/域间防火墙 | 多层分段 | 大型企业 |
| 新华三 H3C | VLAN/VRF/安全域 | 类华为 | 园区/数据中心 |
| 锐捷 | VLAN/ACL/微隔离 | 类 Cisco | 教育/企业 |
| 思科 | VRF/微隔离 | 方案化 | 跨国部署 |
| 迈普 | 国产分段 | 信创体系 | 政务内网 |
| 信创国产 | 各有实现 | 自主可控 | 内网隔离 |
三、落地做法/步骤(各厂商命令语法略有差异,以下为通用思路)
- 按信任级画域:管理/业务/存储/DMZ/IoT;
- 域间默认拒绝,仅开放必要端口;
- 关键域间放防火墙做深度检测;
- 主机级微隔离收敛东西向;
- 验证:扫描验证非授权不通。 通用建议:分段粒度随风险调整,过度细分增加运维成本。
四、网络如何为数据存储/备份提供安全底座
五、常见误区
- 分段后域间全通,等于没分;
- 只分段不监控,异常无感知;
- 粒度过细,运维崩溃、最终又放开。
六、小结与行动建议
进阶分段 = 信任分级 + 默认拒绝 + 域间检测 + 微隔离。把存储域放在信任顶端,是数据安全的网络基石。