2.3 KiB
2.3 KiB
Networking — Сегментация сети (one-screen)
Сегментация сети — разделение сети на изолированные группы пользователей для повышения безопасности и снижения broadcast‑штормов.
Источник: 01 Library/04 Networking/Сегментация сети.
Цель
- Безопасность: уменьшить площадь проникновения (attack surface).
- Производительность: снизить broadcast‑трафик в каждом сегменте.
- Контроль доступа: разные политики для разных групп (гости, сотрудники, администраторы).
Три основные задачи
- Идентификация — определить, какой группе принадлежит пользователь (например, 802.1X).
- Изоляция — создать отдельные сети/VLAN'ы для каждой группы.
- Контроль — фильтрация (ACL, IP‑based правила).
Методы реализации
- VLAN — логическая сегментация в одном коммутаторе.
- 802.1X — сетевая аутентификация, дополнительный фактор доступа.
- DMZ — демилитаризованная зона (например, для веб‑серверов).
- ACL — списки контроля доступа (простые, расширенные, динамические).
Вызовы масштабирования
- Ручная работа (создание правил) → автоматизация.
- Динамические окружения → правила меняются часто.
- Программно-определённая сегментация (например Cisco TrustSec) → более гибко.
Важно
Сегментация — не одноразовая операция, а постоянный процесс (как организация меняется, меняются и требования).
Связанные узлы: Networking—MOC, Networking—VLAN (one-screen).