第241篇:等保三级 VLAN 隔离的合规实现
关键词
等保三级、VLAN隔离、合规实现、PVLAN、VACL、安全域、接入控制、最小权限
一、等保三级对隔离的要求
1.1 隔离要求解读
等保三级在多个控制点对网络隔离提出要求:
等保三级隔离相关要求:
安全区域边界:
a) 应保证跨越边界的访问和数据流通过边界设备提供
的受控接口进行通信
b) 应根据访问控制策略设置访问控制规则
c) 应对源/目的地址、端口和协议进行检查
d) 应能根据会话状态信息提供允许/拒绝
安全通信网络:
a) 应划分不同的网络区域
b) 应按照方便管理和控制的原则分配地址
三层隔离 vs 二层隔离:
三层隔离(不同网段):
VLAN 10 (192.168.10.0/24) ←→ VLAN 20 (192.168.20.0/24)
需三层路由 → 经过防火墙 → 策略控制
二层隔离(同网段):
VLAN 10 内 PC-A ←→ PC-B
二层直接通信 → 需其他手段隔离
1.2 VLAN 隔离的合规价值
VLAN 在等保合规中的作用:
VLAN 是安全区域边界的基础技术:
┌─────────────────────┐
│ 三层路由 + 防火墙 │
└──────────┬──────────┘
│
VLAN 10 VLAN 20 VLAN 30
| 办公网 192.168 .0.0/24 | 服务器区 10.0.1 .0/24 | 管理区 10.0.100 .0/24 | ||
|---|---|---|---|---|
VLAN 实现等保要求的对应: ✅ 划分不同网络区域(VLAN 隔离) ✅ 受控接口通过 VLAN 子接口实现 ✅ 基于 VLAN 的访问控制(VACL) ✅ 三层路由经过防火墙策略
二、二层隔离方案
2.1 PVLAN(私有 VLAN)
PVLAN 用于同一 VLAN 内的主机间隔离:
PVLAN 工作原理:
┌────────────────────────────┐
│ 主 VLAN (Primary VLAN 100)│
│ │
│ ┌─── 辅助 VLAN ────────┐ │
│ │ 混杂端口 (Promiscuous)│ │
│ │ └ 连网关/上行 │ │
│ └──────────────────────┘ │
│ │
│ ┌─── 隔离 VLAN ────────┐ │
│ │ 隔离端口 (Isolated) │ │
│ │ └ 只能与混杂端口通信 │ │
│ │ └ PC-A PC-B 不互通│ │
│ └──────────────────────┘ │
│ │
│ ┌─── 团体 VLAN ────────┐ │
│ │ 团体端口 (Community) │ │
│ │ └ 组内互通,与其他 │ │
│ │ └ 隔离端口隔离 │ │
│ └──────────────────────┘ │
└────────────────────────────┘
华为 PVLAN 配置示例:
# 配置主 VLAN
vlan 100
description Primary-VLAN
#
# 配置隔离 VLAN
vlan 101
description Isolated-VLAN
#
# 配置混杂端口(连网关)
interface GigabitEthernet0/0/24
port link-type access
port default vlan 100
port pvid vlan 100
port promiscuous # 混杂端口
#
# 配置隔离端口(连接终端)
interface GigabitEthernet0/0/1
port link-type access
port default vlan 101
port isolate # 隔离模式
!
2.2 端口隔离
更简单的二层隔离方案——端口之间禁止通信:
端口隔离组:
交换机
┌────────────────┐
│ 端口隔离组 1 │
│ │
│ GE0/0/1 ─ PC-A │── 这些端口之间
│ GE0/0/2 ─ PC-B │── 不能互相通信
│ GE0/0/3 ─ PC-C │── 只能与上行口通信
│ │
│ GE0/0/24 ─ 上行 │── 所有端口都能与上行通信
└──────────────────┘
华为端口隔离配置:
# 创建隔离组
port-isolate mode l2 # 二层隔离
#
# 将端口加入隔离组
interface GigabitEthernet0/0/1
port-isolate enable group 1
interface GigabitEthernet0/0/2
port-isolate enable group 1
interface GigabitEthernet0/0/3
port-isolate enable group 1
#
# 上行端口
interface GigabitEthernet0/0/24
port-isolate uplink-group 1 # 上行口
适用场景:
酒店客房、学生宿舍
办公桌面相邻用户隔离
公共区域网络接口
2.3 MAC VLAN
基于 MAC 地址划分 VLAN,适用于终端位置变化场景:
MAC VLAN 原理:
根据终端 MAC 地址自动分配 VLAN
终端的 VLAN 不随端口变化
配置:
# 定义 MAC-VLAN 映射
mac-vlan mac-address 00e0-fc12-0001 vlan 10
mac-vlan mac-address 00e0-fc12-0002 vlan 20
mac-vlan mac-address 00e0-fc12-0003 vlan 30
#
interface GigabitEthernet0/0/1
mac-vlan enable # 使能 MAC-VLAN
# 接入同一端口的不同终端进入不同 VLAN
三、三层隔离方案
3.1 VLAN 间路由 + 防火墙
标准的三层隔离模式——通过防火墙实现 VLAN 间访问控制:
VLAN 间路由架构:
┌──────────────────────────────────────────────┐
│ 防火墙 / 核心交换机 │
│ │
│ VLAN 10 │ VLAN 20 │ VLAN 30 │
│ 192.168 │ 10.0.1 │ 10.0.100 │
│ .0.254 │ .254 │ .254 │
└─────┬──────────┬──────────┬───────────────────┘
│ │ │
┌────┴───┐ ┌──┴────┐ ┌─┴──────┐
│ VLAN10 │ │VLAN20 │ │VLAN30 │
│ 办公 │ │服务器 │ │管理 │
└────────┘ └───────┘ └────────┘
华为配置:
# 创建 VLAN 和 VLANIF
vlan batch 10 20 30
#
interface Vlanif10
ip address 192.168.10.254 255.255.255.0
interface Vlanif20
ip address 10.0.1.254 255.255.255.0
interface Vlanif30
ip address 10.0.100.254 255.255.255.0
#
# 配置安全域
firewall zone trust
add interface Vlanif10
firewall zone dmz
add interface Vlanif20
firewall zone management
add interface Vlanif30
#
# VLAN 间策略
security-policy
rule name Trust-to-DMZ
source-zone trust
destination-zone dmz
action permit
# 只允许特定服务
service protocol tcp destination-port 80 443 3306
3.2 VACL(VLAN ACL)
VLAN ACL 实现 VLAN 内的流量过滤:
VACL 作用:
在 VLAN 内部或 VLAN 间进行流量过滤
比端口 ACL 粒度更粗(以 VLAN 为单位)
配置:
# 定义 ACL
acl name cross-vlan-filter 3000
# 允许 VLAN 10 → VLAN 20 的 Web 流量
rule 10 permit ip source 192.168.10.0 0.0.0.255
destination 10.0.1.0 0.0.0.255
# 拒绝其他 VLAN 10 → VLAN 20
rule 100 deny ip source 192.168.10.0 0.0.0.255
destination 10.0.1.0 0.0.0.255
#
# 应用 VACL 到 VLAN
vlan 10
traffic-filter inbound acl name cross-vlan-filter
四、等保合规的 VLAN 部署方案
4.1 企业网络 VLAN 规划
等保三级 VLAN 规划示例:
VLAN 编号 用途 网段 安全域 VLAN 10 办公网络 192.168.10.0/24 Trust VLAN 11 研发网络 192.168.11.0/24 Trust VLAN 12 财务网络 192.168.12.0/24 Trust VLAN 20 Web 服务器 10.0.20.0/24 DMZ VLAN 21 应用服务器 10.0.21.0/24 DMZ VLAN 30 数据库 10.0.30.0/24 Trust VLAN 100 访客网络 172.16.0.0/24 Guest VLAN 200 管理网络 10.0.200.0/24 Mgmt VLAN 999 设备管理(带外) 10.0.99.0/24 Mgmt
规划原则: 1. VLAN ID 按用途分组(10=办公,20=DMZ,30=数据) 2. 不同安全域使用不同的 VLAN 段 3. 管理网络独立 VLAN,且使用独立物理端口(可选) 4. 访客 VLAN 使用不同网段,不与内网重叠
4.2 接入控制与 VLAN 关联
802.1X + 动态 VLAN:
用户认证通过后,RADIUS 下发指定 VLAN
不同用户进入不同 VLAN → 自动隔离
配置:
# RADIUS 下发 VLAN
interface GigabitEthernet0/0/1
dot1x enable
dot1x authentication-method eap
!
# RADIUS 服务器配置
# 用户 zhangsan → VLAN 10(办公)
# 用户 guest123 → VLAN 100(访客)
# 打印机设备 → VLAN 50(IoT)
效果:
同一交换机端口,不同用户进入不同 VLAN
实现基于身份的 VLAN 隔离
五、合规验证
5.1 自查清单
等保三级 VLAN 隔离自查清单:
□ VLAN 划分
├─ 是否按安全域划分 VLAN?
├─ 访客 VLAN 是否与内网 VLAN 隔离?
└─ 管理 VLAN 是否独立?
□ VLAN 间访问控制
├─ VLAN 间是否经过三层路由?
├─ 是否有防火墙策略控制 VLAN 间访问?
├─ 是否遵循最小权限原则?
└─ 是否有"默认拒绝"策略?
□ 二层隔离
├─ 同一 VLAN 内的终端是否需要隔离?
├─ 是否需要配置 PVLAN 或端口隔离?
└─ 是否已禁用未使用的端口?
□ 接入控制
├─ 是否启用 802.1X 认证?
├─ 是否使用动态 VLAN 分配?
└─ 是否有访客隔离方案?
□ 监控验证
├─ 是否能监控跨 VLAN 流量?
├─ 是否有 VLAN Hopping 防护?
└─ 是否定期审计 VLAN 配置?
5.2 验证命令
# 华为交换机合规验证命令
# 1. 查看 VLAN 划分
display vlan
VLAN ID Type Ports
10 common GE0/0/1-10
20 common GE0/0/11-15
30 common GE0/0/16-20
100 common GE0/0/23 # 访客
200 common GE0/0/24 # 管理
999 common GE0/0/22 # 带外管理
# 2. 验证 VLAN 间路由
display ip routing-table vpn-instance default
# 确认 VLAN 间路由是否经过防火墙
# 3. 验证访问控制
display security-policy rule all
# 确认有跨 VLAN 的策略
# 4. 验证端口安全
display port-isolate group
display dot1x interface GigabitEthernet0/0/1
六、总结
| 知识点 | 核心要点 |
|---|---|
| 等保三级隔离要求 | 区域隔离、受控接口、访问控制 |
| VLAN 隔离基础 | 不同 VLAN 对应不同安全域 |
| PVLAN / 端口隔离 | 同 VLAN 内终端的二层隔离 |
| VLAN 间路由 + 防火墙 | 跨 VLAN 必须经过三层策略控制 |
| 动态 VLAN | 802.1X + RADIUS 下发 VLAN |
| 合规验证 | 定期检查 VLAN 配置和隔离有效性 |
| 管理 VLAN | 独立 VLAN,最好独立物理端口 |
七、思考
- 等保三级对网络隔离的具体要求有哪些?VLAN 如何满足这些要求?
- PVLAN(私有 VLAN)和普通 VLAN 在隔离能力上有什么不同?
- 端口隔离和 PVLAN 分别适合什么场景?各自的优缺点是什么?
- 为什么等保三级要求 VLAN 间必须经过三层路由和防火墙?VLAN 本身不是已经隔离了吗?
- 802.1X + 动态 VLAN 如何实现基于用户身份的 VLAN 隔离?
下篇预告:第242篇《蜜罐与诱捕技术在现网的应用》——蜜罐技术原理、部署方式和如何通过蜜罐发现内网中的攻击行为。