vault backup: 2026-05-24 15:03:28
This commit is contained in:
@@ -0,0 +1,54 @@
|
||||
---
|
||||
status: stable
|
||||
type: concept
|
||||
tags:
|
||||
- network
|
||||
- networking
|
||||
created: 2025-12-17
|
||||
updated: 2026-05-07
|
||||
title: Сегментация Сети
|
||||
---
|
||||
|
||||
# Сегментация Сети
|
||||
Сегментация сети позволяет усилить информационную безопасность сети, путем уменьшения площади проникновения и уменьшая воздействие броадкастного шторма, при котором сеть перегружается большим количеством широковещательных запросов.
|
||||
|
||||
Сегментация сети выполняет разделение пользователей на различные сетевые группы, изолированные друг от друга. В зависимости от политик безопасности, определяемых отделом ИБ, обмен информацией между группами строго контролируется или вовсе ограничен.
|
||||
|
||||
Политика безопасности определяет некоторые принципы, позволяющие разделить пользователей на подгруппы.
|
||||
|
||||
- Гость
|
||||
- Временный сотрудник
|
||||
- Персонал
|
||||
- Администратор
|
||||
|
||||
> Сегментацию сети желательно выполнять при полной реализации бизнес-процессов. К таким процессам относится выдача доступа к сети интернет пользователям, не состоящих в рядах работников компании, так сказать, гостевым юзерам.
|
||||
|
||||
## Методы Сегментации Сети
|
||||
|
||||
Для выполнения сегментации сети, необходимо выполнить следующие задачи:
|
||||
|
||||
1. Определить, действительно ли пользователь принадлежит той или иной группе
|
||||
2. Ограничить трафик пользователей одной группы к пользователям другой группы
|
||||
3. Предоставить пользователям разрешение на использование только разрешенных ресурсов, и наложить запрет на остальное
|
||||
|
||||
Решением первой задачи является использование технологии `802.1x` в корпоративных сетях - т.е. использование дополнительного фактора для получения доступа в сеть.
|
||||
|
||||
Второй - создание дополнительных сетей, в т.ч. виртуальных, путем создания разных сетей для сотрудников разных департаментов, различные DMZ и т.д.
|
||||
|
||||
Третьей - фильтрация на основе IP-адресов. Контроль доступа обычно может быть реализован двумя способами: грубыми средствами и тонкой фильтрацией. Это реализуется с помощью листов контроля доступа - обычных, расширенных и динамических.
|
||||
|
||||
## Ограничение Традиционных Методов
|
||||
|
||||
Если использовать только эти подходы, то, зачастую, большую часть работы придется выполнять вручную. Эта ситуация станет более ощутимой, когда сегментированная среда станет динамической, ведь правила могут меняться.
|
||||
|
||||
> - Некоторые правила, которые тесно связаны с обновлениями служб защиты, а также которые управляют ресурсами и сотрудниками компаний;
|
||||
> - Количество групп юзеров, которое может меняться от условий реорганизации внутри организации, а от различных дополнений ресурсов в сети и так далее;
|
||||
> - Расположение групп пользователей, в связи с чем может возникнуть необходимость расширить сегментацию на новые части сети;
|
||||
|
||||
С ростом количества сотрудников и различных устройств, поддержка сегментации становится всё более сложной.
|
||||
|
||||
_**Сегментация**_ - это не единовременная операция, а постоянный и очень важный процесс. Всё более популярным становится подход программно-определяемой сегментации сети (напр. **TrustSec** от Cisco).
|
||||
|
||||
## Связанные заметки
|
||||
- [[Network Drivers - Docker]] — изоляция контейнеров по bridge-сетям = программная сегментация; разные bridge-сети не видят друг друга, как разные VLAN
|
||||
- [[File Permissions]] — принцип наименьших привилегий: в ФС — rwx для owner/group/others; в сети — изоляция Guest/Employee/Admin
|
||||
Reference in New Issue
Block a user