第223篇:内网安全:微隔离与零信任入门
关键词
内网安全、微隔离、零信任、东西向流量、边界防护、最小权限、身份认证、策略随行
一、为什么需要内网安全
1.1 传统边界安全的局限
传统网络安全模型以边界防护为核心——在内外网之间部署防火墙、IPS 等设备,信任内网而防范外网:
传统模型:
外网(不可信)──→ [防火墙/IPS] ──→ 内网(可信)
│
┌──┴──┐
│ 服务器 │
│ 办公PC │
│ 打印机 │
└──────┘
问题在于:边界一旦被突破,内网就变成"不设防的城市"。
1.2 典型攻击路径
攻击路径示例:
阶段1:钓鱼邮件突破边界
攻击者发送带宏病毒的 Excel 邮件
员工打开 → 终端失陷
阶段2:横向移动
失陷终端扫描内网 → 发现服务器 10.0.1.100
SSH 弱口令 → 控制服务器
从服务器跳板到数据库
阶段3:数据窃取
数据库数据 → 跳板服务器 → 外发
关键问题:
内网中终端→服务器→数据库之间无有效隔离
"1 次突破 = 全内网沦陷"
1.3 内网安全三大挑战
| 挑战 | 说明 | 传统方案不足 |
|---|---|---|
| 东西向流量可视性差 | 内网流量不经过边界防火墙 | 部署 NetFlow 也难以全面监控 |
| 横向移动难阻止 | 失陷终端可扫描整个内网 | 传统 ACL 配置复杂、维护量大 |
| 过度信任内网 | 默认信任内网设备和用户 | "内网安全"假设已被多次攻破 |
二、微隔离(Micro-Segmentation)基础
2.1 什么是微隔离
微隔离是将数据中心/内网划分为更小的逻辑隔离单元,在每对 workload 之间实施安全策略的技术。
传统隔离(粗粒度): ┌─────────────────── 服务器区 ───────────────────┐ │ Web1 Web2 App1 App2 DB1 DB2 │ │ ←──────────────── 互通 ───────────────────→ │ └────────────────────────────────────────────────┘
微隔离(细粒度): | ┌─── Web 层 ───┐ ┌─── App 层 ───┐ ┌─── DB 层 ───┐ | | | | | | --- | --- | --- | --- | --- | | Web1 Web2 只暴露 80 给外部 | | App1 App2 只接受 Web 的连接 | | DB1 DB2 只接受 App 的连接 | 允许 Web→App 允许 App→DB 禁止其他 禁止其他
2.2 微隔离的实现层次
微隔离的三个实现层次:
层次 1:网络层微隔离(基于 IP/端口)
通过 ACL/防火墙策略隔离
粒度:IP 五元组
优势:成熟、性能好
局限:IP 变化时策略失效
层次 2:操作系统层微隔离(基于主机防火墙)
在每台主机/容器上部署防火墙 Agent
粒度:进程/用户/网络
优势:不依赖网络架构
局限:Agent 管理成本
层次 3:应用层微隔离(基于身份/标签)
通过策略控制器下发身份标签策略
粒度:应用/服务/标签
优势:动态适应,IP 无关
复杂:需编排平台
2.3 微隔离的部署模式
分布式防火墙模式(Hypervisor/OS 内置): | VM1 VM2 [防火墙] | | VM3 VM4 [防火墙] | | Container [防火墙] | | --- | --- | --- | --- | --- | └───────────────┼───────────────┘ │ ┌─────────┴─────────┐ │ 策略控制器 │ │ (集中策略管理) │ └───────────────────┘
网关式微隔离(硬件设备): 流量经过网关设备做隔离检查 适合物理服务器和旧系统
三、零信任安全模型
3.1 零信任核心原则
零信任(Zero Trust) 的核心理念:永不信任,始终验证。
传统模型 vs 零信任模型:
传统模型 零信任模型
| 外网:不可信 内网:可信 信任 = 位置 "在内网所以安全" | 所有访问: 都需要验证 信任 = 验证 "每次访问都验证" | |
|---|---|---|
零信任的三大核心原则:
原则 1:永不信任,始终验证
所有访问请求,无论来源位置都要验证
不因"来自内网"而放行
原则 2:最小权限
只给完成任务所需的最小权限
默认拒绝,按需开放
原则 3:假设失陷
假定网络已经被入侵
限制横向移动能力
持续监控异常行为
3.2 NIST 零信任架构
NIST SP 800-207 定义了零信任架构(ZTA)的标准模型:
| 策略引擎(PE) | 策略管理器(PM) |
|---|---|
| │ 策略决策 | |
| 策略执行点(PEP) ┌────────┐ ┌──────┐ | 客户端 |
| --- | --- |
组件说明: PE (Policy Engine): 做出访问决策 PM (Policy Manager): 下发策略到执行点 PEP (Policy Enforcement): 执行允许/拒绝
3.3 零信任的关键技术
零信任技术栈:
身份与访问管理(IAM) 多因子认证(MFA)、单点登录(SSO)、身份治理 微隔离(Micro-Segmentation) 东西向流量隔离、细粒度策略 终端安全(Endpoint Security) 终端健康检查、EDR、终端合规评估 持续监控与行为分析(UEBA) 用户实体行为分析、异常检测、自适应策略 数据安全 DLP、数据分类分级、加密传输和存储
四、零信任网络访问(ZTNA)
4.1 ZTNA 工作原理
ZTNA(Zero Trust Network Access)是零信任在远程访问场景的落地实现:
远程用户──→ 互联网 ──→ ZTNA 网关 ──→ 企业应用
流程:
1. 用户身份认证(MFA)
│
2. 终端健康检查(OS 版本、补丁、杀毒软件)
│
3. 策略评估(用户身份 + 终端状态 + 访问上下文)
│
4. 建立安全隧道(按需建立,不暴露内网 IP)
│
5. 持续验证(会话期间持续检查)
4.2 ZTNA 与传统 VPN 对比
| 特性 | 传统 VPN | ZTNA |
|---|---|---|
| 访问模型 | 用户进入内网 → 可访问全部资源 | 用户只能访问授权应用 |
| 网络暴露 | 暴露整个内网 IP | 不暴露内网,只暴露网关 |
| 认证粒度 | 一次认证,全程有效 | 持续认证,每次访问 |
| 终端检查 | 无或简单 | 严格终端健康检查 |
| 横向移动 | 易被利用 | 天然隔离 |
| 部署复杂度 | 简单 | 较复杂 |
五、华为微隔离方案实践
5.1 方案概览
华为通过 CampusInsight + iMaster NCE 实现微隔离和零信任:
┌──────────────────────────────────────────────────┐ │ 运维中心 │ │ CampusInsight(UEBA分析)→ iMaster NCE(策略) │ └────────────────────┬─────────────────────────────┘ │ 下发策略 | | | | | | | --- | --- | --- | --- | --- | | ┌─────┴─────┐ ┌───┴────┐ ┌────┴─────┐ | | | | | | 防火墙 边界策略 | | 交换机 ACL | | 终端 Agent 终端检查 |
5.2 典型策略示例
# 华为 VRP 微隔离策略(基于 ACL)
#
# 场景:Web 服务器只允许 App 服务器访问 80/443
# App 服务器只允许 DB 服务器访问 3306
# 定义 ACL
acl name micro-seg-web 3000
rule 10 permit tcp source 10.0.2.0 0.0.0.255 destination 10.0.1.0 0.0.0.255 destination-port eq 80
rule 20 permit tcp source 10.0.2.0 0.0.0.255 destination 10.0.1.0 0.0.0.255 destination-port eq 443
rule 100 deny ip
acl name micro-seg-app 3001
rule 10 permit tcp source 10.0.1.0 0.0.0.255 destination 10.0.2.0 0.0.0.255
rule 20 permit tcp source 10.0.3.0 0.0.0.255 destination 10.0.2.0 0.0.0.255 destination-port eq 3306
rule 100 deny ip
acl name micro-seg-db 3002
rule 10 permit tcp source 10.0.2.0 0.0.0.255 destination 10.0.3.0 0.0.0.255
rule 100 deny ip
# 应用到接口
interface GigabitEthernet0/0/1.10 # Web 服务器
traffic-filter inbound acl name micro-seg-web
interface GigabitEthernet0/0/1.20 # App 服务器
traffic-filter inbound acl name micro-seg-app
interface GigabitEthernet0/0/1.30 # DB 服务器
traffic-filter inbound acl name micro-seg-db
六、零信任的落地路径
6.1 分阶段实施
零信任落地四阶段:
第一阶段:梳理与评估(1-2 个月)
├─ 应用资产梳理
├─ 访问关系梳理
├─ 风险分级
└─ 制定策略
第二阶段:身份先行(2-3 个月)
├─ 统一身份认证平台(AD/LDAP)
├─ 多因子认证部署
└─ 权限梳理与最小化
第三阶段:微隔离部署(3-6 个月)
├─ 数据中心微隔离(先做)
├─ 办公网微隔离(后做)
└─ 策略持续优化
第四阶段:持续运营(长期)
├─ UEBA 行为基线
├─ 自适应策略调整
└─ 安全运营流程
6.2 常见困难与对策
困难 1:策略梳理工作量大
└─ 对策:先做"默认拒绝"观察日志,再逐步开放
└─ 工具:流量分析工具自动发现应用依赖关系
困难 2:业务连续性影响
└─ 对策:先监控后阻断
└─ 流程:变更窗口 + 回滚方案
困难 3:兼容性问题
└─ 对策:旧系统先做包容性策略
└─ 升级:逐步淘汰不兼容系统
七、微隔离与零信任的典型应用场景
7.1 数据中心场景
数据中心三层架构微隔离:
┌─── 对外 ───┐
│
┌─────┴──────┐
│ WAF/LB │
└─────┬──────┘
│
| Web 层 Web1 Web2 Web→App: 允许 | Web3 |
|---|---|
| │ HTTP │ | |
| App 层 App1 App2 App→DB: 允许 | App 层间: 允许 |
| --- | --- |
| │ JDBC │ | |
| DB 层 DB1 DB2 | DB→其他: 禁止 |
| --- | --- |
策略: Web ←→ Web:允许(负载均衡) Web → App:允许(业务需要) App → DB:允许 DB → Web:禁止 DB → Internet:禁止 其他:全部拒绝
7.2 远程办公场景
远程办公零信任接入:
远程员工
│
├─ Step 1: 身份认证(AD + 短信验证码)
│
├─ Step 2: 终端检查(OS 版本、杀毒、补丁)
│ └─ 不合格 → 隔离修复区
│
├─ Step 3: 策略匹配(用户角色 + 设备状态)
│ ├─ 普通员工 → 只能访问办公应用
│ ├─ 研发人员 → 可访问研发系统
│ └─ 管理员 → 可访问运维系统
│
└─ Step 4: 建立最小权限隧道
└─ 只开放授权应用端口
八、总结
| 知识点 | 核心要点 |
|---|---|
| 传统边界不足 | 一次突破 = 全内网沦陷,缺乏横向移动防护 |
| 微隔离 | 将内网划分细粒度隔离单元,实施精确策略 |
| 零信任核心 | 永不信任、始终验证;最小权限;假设失陷 |
| ZTNA | 零信任网络访问,替代 VPN 的远程接入方案 |
| 策略随行 | 基于用户/终端/上下文的动态策略 |
| 分阶段落地 | 梳理→身份→微隔离→持续运营 |
| 数据中心微隔离 | Web→App→DB 三层精确控制 |
九、思考
- 为什么传统边界安全模型在面对 APT 攻击时存在严重不足?
- 微隔离的三个实现层次分别是什么?各有什么优缺点?
- 零信任的三大核心原则是哪三个?请用自己的话解释。
- ZTNA 和传统 VPN 在安全模型上有什么本质区别?
- 微隔离落地时遇到"策略梳理困难"和"业务影响"两个问题,应该如何应对?
下篇预告:第224篇《802.1X认证的EAP协议栈》——深入 802.1X 认证框架,详解 EAP 协议栈各层功能和常见认证方法。