Files
SecondBrain/90 Library/Networking/Сегментация сети.md
2026-05-31 10:18:48 +03:00

55 lines
5.6 KiB
Markdown
Raw Permalink Blame History

This file contains invisible Unicode characters
This file contains invisible Unicode characters that are indistinguishable to humans but may be processed differently by a computer. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
---
status: stable
type: concept
tags:
- network
- networking
created: 2025-12-17
updated: 2026-05-07
aliases:
- Сегментация Сети
---
# Сегментация Сети
Сегментация сети позволяет усилить информационную безопасность сети, путем уменьшения площади проникновения и уменьшая воздействие броадкастного шторма, при котором сеть перегружается большим количеством широковещательных запросов.
Сегментация сети выполняет разделение пользователей на различные сетевые группы, изолированные друг от друга. В зависимости от политик безопасности, определяемых отделом ИБ, обмен информацией между группами строго контролируется или вовсе ограничен.
Политика безопасности определяет некоторые принципы, позволяющие разделить пользователей на подгруппы.
- Гость
- Временный сотрудник
- Персонал
- Администратор
> Сегментацию сети желательно выполнять при полной реализации бизнес-процессов. К таким процессам относится выдача доступа к сети интернет пользователям, не состоящих в рядах работников компании, так сказать, гостевым юзерам.
## Методы Сегментации Сети
Для выполнения сегментации сети, необходимо выполнить следующие задачи:
1. Определить, действительно ли пользователь принадлежит той или иной группе
2. Ограничить трафик пользователей одной группы к пользователям другой группы
3. Предоставить пользователям разрешение на использование только разрешенных ресурсов, и наложить запрет на остальное
Решением первой задачи является использование технологии `802.1x` в корпоративных сетях - т.е. использование дополнительного фактора для получения доступа в сеть.
Второй - создание дополнительных сетей, в т.ч. виртуальных, путем создания разных сетей для сотрудников разных департаментов, различные DMZ и т.д.
Третьей - фильтрация на основе IP-адресов. Контроль доступа обычно может быть реализован двумя способами: грубыми средствами и тонкой фильтрацией. Это реализуется с помощью листов контроля доступа - обычных, расширенных и динамических.
## Ограничение Традиционных Методов
Если использовать только эти подходы, то, зачастую, большую часть работы придется выполнять вручную. Эта ситуация станет более ощутимой, когда сегментированная среда станет динамической, ведь правила могут меняться.
> - Некоторые правила, которые тесно связаны с обновлениями служб защиты, а также которые управляют ресурсами и сотрудниками компаний;
> - Количество групп юзеров, которое может меняться от условий реорганизации внутри организации, а от различных дополнений ресурсов в сети и так далее;
> - Расположение групп пользователей, в связи с чем может возникнуть необходимость расширить сегментацию на новые части сети;
С ростом количества сотрудников и различных устройств, поддержка сегментации становится всё более сложной.
 _**Сегментация**_ - это не единовременная операция, а постоянный и очень важный процесс. Всё более популярным становится подход программно-определяемой сегментации сети (напр. **TrustSec** от Cisco).
## Связанные заметки
- [[Network Drivers - Docker]] — изоляция контейнеров по bridge-сетям = программная сегментация; разные bridge-сети не видят друг друга, как разные VLAN
- [[File Permissions]] — принцип наименьших привилегий: в ФС — rwx для owner/group/others; в сети — изоляция Guest/Employee/Admin