第223篇:内网安全:微隔离与零信任入门

关键词

内网安全、微隔离、零信任、东西向流量、边界防护、最小权限、身份认证、策略随行


一、为什么需要内网安全

1.1 传统边界安全的局限

传统网络安全模型以边界防护为核心——在内外网之间部署防火墙、IPS 等设备,信任内网而防范外网:

传统模型:
  外网(不可信)──→ [防火墙/IPS] ──→ 内网(可信)
                                         │
                                      ┌──┴──┐
                                      │ 服务器 │
                                      │ 办公PC │
                                      │ 打印机 │
                                      └──────┘

问题在于:边界一旦被突破,内网就变成"不设防的城市"

1.2 典型攻击路径

攻击路径示例:

阶段1:钓鱼邮件突破边界
  攻击者发送带宏病毒的 Excel 邮件
  员工打开 → 终端失陷

阶段2:横向移动
  失陷终端扫描内网 → 发现服务器 10.0.1.100
  SSH 弱口令 → 控制服务器
  从服务器跳板到数据库

阶段3:数据窃取
  数据库数据 → 跳板服务器 → 外发

关键问题:
  内网中终端→服务器→数据库之间无有效隔离
  "1 次突破 = 全内网沦陷"

1.3 内网安全三大挑战

挑战 说明 传统方案不足
东西向流量可视性差 内网流量不经过边界防火墙 部署 NetFlow 也难以全面监控
横向移动难阻止 失陷终端可扫描整个内网 传统 ACL 配置复杂、维护量大
过度信任内网 默认信任内网设备和用户 "内网安全"假设已被多次攻破

二、微隔离(Micro-Segmentation)基础

2.1 什么是微隔离

微隔离是将数据中心/内网划分为更小的逻辑隔离单元,在每对 workload 之间实施安全策略的技术。

传统隔离(粗粒度): ┌─────────────────── 服务器区 ───────────────────┐ │ Web1 Web2 App1 App2 DB1 DB2 │ │ ←──────────────── 互通 ───────────────────→ │ └────────────────────────────────────────────────┘

微隔离(细粒度): | ┌─── Web 层 ───┐ ┌─── App 层 ───┐ ┌─── DB 层 ───┐ | | | | | | --- | --- | --- | --- | --- | | Web1 Web2 只暴露 80 给外部 | | App1 App2 只接受 Web 的连接 | | DB1 DB2 只接受 App 的连接 | 允许 Web→App 允许 App→DB 禁止其他 禁止其他

2.2 微隔离的实现层次

微隔离的三个实现层次:

层次 1:网络层微隔离(基于 IP/端口)
  通过 ACL/防火墙策略隔离
  粒度:IP 五元组
  优势:成熟、性能好
  局限:IP 变化时策略失效

层次 2:操作系统层微隔离(基于主机防火墙)
  在每台主机/容器上部署防火墙 Agent
  粒度:进程/用户/网络
  优势:不依赖网络架构
  局限:Agent 管理成本

层次 3:应用层微隔离(基于身份/标签)
  通过策略控制器下发身份标签策略
  粒度:应用/服务/标签
  优势:动态适应,IP 无关
  复杂:需编排平台

2.3 微隔离的部署模式

分布式防火墙模式(Hypervisor/OS 内置): | VM1 VM2 [防火墙] | | VM3 VM4 [防火墙] | | Container [防火墙] | | --- | --- | --- | --- | --- | └───────────────┼───────────────┘ │ ┌─────────┴─────────┐ │ 策略控制器 │ │ (集中策略管理) │ └───────────────────┘

网关式微隔离(硬件设备): 流量经过网关设备做隔离检查 适合物理服务器和旧系统


三、零信任安全模型

3.1 零信任核心原则

零信任(Zero Trust) 的核心理念:永不信任,始终验证

传统模型 vs 零信任模型:

    传统模型                    零信任模型
外网:不可信 内网:可信 信任 = 位置 "在内网所以安全" 所有访问: 都需要验证 信任 = 验证 "每次访问都验证"

零信任的三大核心原则

原则 1:永不信任,始终验证
  所有访问请求,无论来源位置都要验证
  不因"来自内网"而放行

原则 2:最小权限
  只给完成任务所需的最小权限
  默认拒绝,按需开放

原则 3:假设失陷
  假定网络已经被入侵
  限制横向移动能力
  持续监控异常行为

3.2 NIST 零信任架构

NIST SP 800-207 定义了零信任架构(ZTA)的标准模型:

策略引擎(PE) 策略管理器(PM)
│ 策略决策
策略执行点(PEP) ┌────────┐ ┌──────┐ 客户端
--- ---

组件说明: PE (Policy Engine): 做出访问决策 PM (Policy Manager): 下发策略到执行点 PEP (Policy Enforcement): 执行允许/拒绝

3.3 零信任的关键技术

零信任技术栈:

身份与访问管理(IAM) 多因子认证(MFA)、单点登录(SSO)、身份治理 微隔离(Micro-Segmentation) 东西向流量隔离、细粒度策略 终端安全(Endpoint Security) 终端健康检查、EDR、终端合规评估 持续监控与行为分析(UEBA) 用户实体行为分析、异常检测、自适应策略 数据安全 DLP、数据分类分级、加密传输和存储


四、零信任网络访问(ZTNA)

4.1 ZTNA 工作原理

ZTNA(Zero Trust Network Access)是零信任在远程访问场景的落地实现:

远程用户──→ 互联网 ──→ ZTNA 网关 ──→ 企业应用

流程:
1. 用户身份认证(MFA)
    │
2. 终端健康检查(OS 版本、补丁、杀毒软件)
    │
3. 策略评估(用户身份 + 终端状态 + 访问上下文)
    │
4. 建立安全隧道(按需建立,不暴露内网 IP)
    │
5. 持续验证(会话期间持续检查)

4.2 ZTNA 与传统 VPN 对比

特性 传统 VPN ZTNA
访问模型 用户进入内网 → 可访问全部资源 用户只能访问授权应用
网络暴露 暴露整个内网 IP 不暴露内网,只暴露网关
认证粒度 一次认证,全程有效 持续认证,每次访问
终端检查 无或简单 严格终端健康检查
横向移动 易被利用 天然隔离
部署复杂度 简单 较复杂

五、华为微隔离方案实践

5.1 方案概览

华为通过 CampusInsight + iMaster NCE 实现微隔离和零信任:

┌──────────────────────────────────────────────────┐ │ 运维中心 │ │ CampusInsight(UEBA分析)→ iMaster NCE(策略) │ └────────────────────┬─────────────────────────────┘ │ 下发策略 | | | | | | | --- | --- | --- | --- | --- | | ┌─────┴─────┐ ┌───┴────┐ ┌────┴─────┐ | | | | | | 防火墙 边界策略 | | 交换机 ACL | | 终端 Agent 终端检查 |

5.2 典型策略示例

# 华为 VRP 微隔离策略(基于 ACL)
#
# 场景:Web 服务器只允许 App 服务器访问 80/443
#       App 服务器只允许 DB 服务器访问 3306

# 定义 ACL
acl name micro-seg-web 3000
 rule 10 permit tcp source 10.0.2.0 0.0.0.255 destination 10.0.1.0 0.0.0.255 destination-port eq 80
 rule 20 permit tcp source 10.0.2.0 0.0.0.255 destination 10.0.1.0 0.0.0.255 destination-port eq 443
 rule 100 deny ip

acl name micro-seg-app 3001
 rule 10 permit tcp source 10.0.1.0 0.0.0.255 destination 10.0.2.0 0.0.0.255
 rule 20 permit tcp source 10.0.3.0 0.0.0.255 destination 10.0.2.0 0.0.0.255 destination-port eq 3306
 rule 100 deny ip

acl name micro-seg-db 3002
 rule 10 permit tcp source 10.0.2.0 0.0.0.255 destination 10.0.3.0 0.0.0.255
 rule 100 deny ip

# 应用到接口
interface GigabitEthernet0/0/1.10  # Web 服务器
 traffic-filter inbound acl name micro-seg-web

interface GigabitEthernet0/0/1.20  # App 服务器
 traffic-filter inbound acl name micro-seg-app

interface GigabitEthernet0/0/1.30  # DB 服务器
 traffic-filter inbound acl name micro-seg-db

六、零信任的落地路径

6.1 分阶段实施

零信任落地四阶段:

第一阶段:梳理与评估(1-2 个月)
  ├─ 应用资产梳理
  ├─ 访问关系梳理
  ├─ 风险分级
  └─ 制定策略

第二阶段:身份先行(2-3 个月)
  ├─ 统一身份认证平台(AD/LDAP)
  ├─ 多因子认证部署
  └─ 权限梳理与最小化

第三阶段:微隔离部署(3-6 个月)
  ├─ 数据中心微隔离(先做)
  ├─ 办公网微隔离(后做)
  └─ 策略持续优化

第四阶段:持续运营(长期)
  ├─ UEBA 行为基线
  ├─ 自适应策略调整
  └─ 安全运营流程

6.2 常见困难与对策

困难 1:策略梳理工作量大
  └─ 对策:先做"默认拒绝"观察日志,再逐步开放
  └─ 工具:流量分析工具自动发现应用依赖关系

困难 2:业务连续性影响
  └─ 对策:先监控后阻断
  └─ 流程:变更窗口 + 回滚方案

困难 3:兼容性问题
  └─ 对策:旧系统先做包容性策略
  └─ 升级:逐步淘汰不兼容系统

七、微隔离与零信任的典型应用场景

7.1 数据中心场景

数据中心三层架构微隔离:

            ┌─── 对外 ───┐
                │
          ┌─────┴──────┐
          │   WAF/LB    │
          └─────┬──────┘
                │
Web 层 Web1 Web2 Web→App: 允许 Web3
│ HTTP │
App 层 App1 App2 App→DB: 允许 App 层间: 允许
--- ---
│ JDBC │
DB 层 DB1 DB2 DB→其他: 禁止
--- ---

策略: Web ←→ Web:允许(负载均衡) Web → App:允许(业务需要) App → DB:允许 DB → Web:禁止 DB → Internet:禁止 其他:全部拒绝

7.2 远程办公场景

远程办公零信任接入:

  远程员工
     │
     ├─ Step 1: 身份认证(AD + 短信验证码)
     │
     ├─ Step 2: 终端检查(OS 版本、杀毒、补丁)
     │    └─ 不合格 → 隔离修复区
     │
     ├─ Step 3: 策略匹配(用户角色 + 设备状态)
     │    ├─ 普通员工 → 只能访问办公应用
     │    ├─ 研发人员 → 可访问研发系统
     │    └─ 管理员  → 可访问运维系统
     │
     └─ Step 4: 建立最小权限隧道
          └─ 只开放授权应用端口

八、总结

知识点 核心要点
传统边界不足 一次突破 = 全内网沦陷,缺乏横向移动防护
微隔离 将内网划分细粒度隔离单元,实施精确策略
零信任核心 永不信任、始终验证;最小权限;假设失陷
ZTNA 零信任网络访问,替代 VPN 的远程接入方案
策略随行 基于用户/终端/上下文的动态策略
分阶段落地 梳理→身份→微隔离→持续运营
数据中心微隔离 Web→App→DB 三层精确控制

九、思考

  1. 为什么传统边界安全模型在面对 APT 攻击时存在严重不足?
  2. 微隔离的三个实现层次分别是什么?各有什么优缺点?
  3. 零信任的三大核心原则是哪三个?请用自己的话解释。
  4. ZTNA 和传统 VPN 在安全模型上有什么本质区别?
  5. 微隔离落地时遇到"策略梳理困难"和"业务影响"两个问题,应该如何应对?

下篇预告:第224篇《802.1X认证的EAP协议栈》——深入 802.1X 认证框架,详解 EAP 协议栈各层功能和常见认证方法。