第241篇:等保三级 VLAN 隔离的合规实现

关键词

等保三级、VLAN隔离、合规实现、PVLAN、VACL、安全域、接入控制、最小权限


一、等保三级对隔离的要求

1.1 隔离要求解读

等保三级在多个控制点对网络隔离提出要求:

等保三级隔离相关要求:

安全区域边界:
  a) 应保证跨越边界的访问和数据流通过边界设备提供
     的受控接口进行通信
  b) 应根据访问控制策略设置访问控制规则
  c) 应对源/目的地址、端口和协议进行检查
  d) 应能根据会话状态信息提供允许/拒绝

安全通信网络:
  a) 应划分不同的网络区域
  b) 应按照方便管理和控制的原则分配地址

三层隔离 vs 二层隔离:

  三层隔离(不同网段):
    VLAN 10 (192.168.10.0/24) ←→ VLAN 20 (192.168.20.0/24)
    需三层路由 → 经过防火墙 → 策略控制

  二层隔离(同网段):
    VLAN 10 内 PC-A ←→ PC-B
    二层直接通信 → 需其他手段隔离

1.2 VLAN 隔离的合规价值

VLAN 在等保合规中的作用:

VLAN 是安全区域边界的基础技术:

                 ┌─────────────────────┐
                 │  三层路由 + 防火墙   │
                 └──────────┬──────────┘
                            │
 VLAN 10         VLAN 20         VLAN 30
办公网 192.168 .0.0/24 服务器区 10.0.1 .0/24 管理区 10.0.100 .0/24

VLAN 实现等保要求的对应: ✅ 划分不同网络区域(VLAN 隔离) ✅ 受控接口通过 VLAN 子接口实现 ✅ 基于 VLAN 的访问控制(VACL) ✅ 三层路由经过防火墙策略


二、二层隔离方案

2.1 PVLAN(私有 VLAN)

PVLAN 用于同一 VLAN 内的主机间隔离:

PVLAN 工作原理:

         ┌────────────────────────────┐
         │  主 VLAN (Primary VLAN 100)│
         │                            │
         │  ┌─── 辅助 VLAN ────────┐  │
         │  │  混杂端口 (Promiscuous)│  │
         │  │  └ 连网关/上行        │  │
         │  └──────────────────────┘  │
         │                            │
         │  ┌─── 隔离 VLAN ────────┐  │
         │  │  隔离端口 (Isolated)  │  │
         │  │  └ 只能与混杂端口通信 │  │
         │  │  └ PC-A   PC-B 不互通│  │
         │  └──────────────────────┘  │
         │                            │
         │  ┌─── 团体 VLAN ────────┐  │
         │  │  团体端口 (Community) │  │
         │  │  └ 组内互通,与其他  │  │
         │  │  └ 隔离端口隔离     │  │
         │  └──────────────────────┘  │
         └────────────────────────────┘

华为 PVLAN 配置示例:
  # 配置主 VLAN
  vlan 100
   description Primary-VLAN
  #
  # 配置隔离 VLAN
  vlan 101
   description Isolated-VLAN
  #
  # 配置混杂端口(连网关)
  interface GigabitEthernet0/0/24
   port link-type access
   port default vlan 100
   port pvid vlan 100
   port promiscuous                             # 混杂端口
  #
  # 配置隔离端口(连接终端)
  interface GigabitEthernet0/0/1
   port link-type access
   port default vlan 101
   port isolate                                 # 隔离模式
  !

2.2 端口隔离

更简单的二层隔离方案——端口之间禁止通信:

端口隔离组:

        交换机
  ┌────────────────┐
  │   端口隔离组 1   │
  │                  │
  │ GE0/0/1 ─ PC-A  │── 这些端口之间
  │ GE0/0/2 ─ PC-B  │── 不能互相通信
  │ GE0/0/3 ─ PC-C  │── 只能与上行口通信
  │                  │
  │ GE0/0/24 ─ 上行  │── 所有端口都能与上行通信
  └──────────────────┘

华为端口隔离配置:

  # 创建隔离组
  port-isolate mode l2                          # 二层隔离
  #
  # 将端口加入隔离组
  interface GigabitEthernet0/0/1
   port-isolate enable group 1
  interface GigabitEthernet0/0/2
   port-isolate enable group 1
  interface GigabitEthernet0/0/3
   port-isolate enable group 1
  #
  # 上行端口
  interface GigabitEthernet0/0/24
   port-isolate uplink-group 1                  # 上行口

适用场景:
  酒店客房、学生宿舍
  办公桌面相邻用户隔离
  公共区域网络接口

2.3 MAC VLAN

基于 MAC 地址划分 VLAN,适用于终端位置变化场景:

MAC VLAN 原理:
  根据终端 MAC 地址自动分配 VLAN
  终端的 VLAN 不随端口变化

配置:
  # 定义 MAC-VLAN 映射
  mac-vlan mac-address 00e0-fc12-0001 vlan 10
  mac-vlan mac-address 00e0-fc12-0002 vlan 20
  mac-vlan mac-address 00e0-fc12-0003 vlan 30
  #
  interface GigabitEthernet0/0/1
   mac-vlan enable                              # 使能 MAC-VLAN
   # 接入同一端口的不同终端进入不同 VLAN

三、三层隔离方案

3.1 VLAN 间路由 + 防火墙

标准的三层隔离模式——通过防火墙实现 VLAN 间访问控制:

VLAN 间路由架构:

  ┌──────────────────────────────────────────────┐
  │           防火墙 / 核心交换机                  │
  │                                              │
  │  VLAN 10  │  VLAN 20  │  VLAN 30             │
  │  192.168   │  10.0.1   │  10.0.100            │
  │  .0.254    │  .254     │  .254                │
  └─────┬──────────┬──────────┬───────────────────┘
        │          │          │
   ┌────┴───┐  ┌──┴────┐  ┌─┴──────┐
   │ VLAN10 │  │VLAN20 │  │VLAN30  │
   │ 办公   │  │服务器  │  │管理    │
   └────────┘  └───────┘  └────────┘

华为配置:
  # 创建 VLAN 和 VLANIF
  vlan batch 10 20 30
  #
  interface Vlanif10
   ip address 192.168.10.254 255.255.255.0
  interface Vlanif20
   ip address 10.0.1.254 255.255.255.0
  interface Vlanif30
   ip address 10.0.100.254 255.255.255.0
  #
  # 配置安全域
  firewall zone trust
   add interface Vlanif10
  firewall zone dmz
   add interface Vlanif20
  firewall zone management
   add interface Vlanif30
  #
  # VLAN 间策略
  security-policy
   rule name Trust-to-DMZ
    source-zone trust
    destination-zone dmz
    action permit
    # 只允许特定服务
    service protocol tcp destination-port 80 443 3306

3.2 VACL(VLAN ACL)

VLAN ACL 实现 VLAN 内的流量过滤:

VACL 作用:
  在 VLAN 内部或 VLAN 间进行流量过滤
  比端口 ACL 粒度更粗(以 VLAN 为单位)

配置:
  # 定义 ACL
  acl name cross-vlan-filter 3000
   # 允许 VLAN 10 → VLAN 20 的 Web 流量
   rule 10 permit ip source 192.168.10.0 0.0.0.255 
              destination 10.0.1.0 0.0.0.255
   # 拒绝其他 VLAN 10 → VLAN 20
   rule 100 deny ip source 192.168.10.0 0.0.0.255
              destination 10.0.1.0 0.0.0.255
  #
  # 应用 VACL 到 VLAN
  vlan 10
   traffic-filter inbound acl name cross-vlan-filter

四、等保合规的 VLAN 部署方案

4.1 企业网络 VLAN 规划

等保三级 VLAN 规划示例:

VLAN 编号 用途 网段 安全域 VLAN 10 办公网络 192.168.10.0/24 Trust VLAN 11 研发网络 192.168.11.0/24 Trust VLAN 12 财务网络 192.168.12.0/24 Trust VLAN 20 Web 服务器 10.0.20.0/24 DMZ VLAN 21 应用服务器 10.0.21.0/24 DMZ VLAN 30 数据库 10.0.30.0/24 Trust VLAN 100 访客网络 172.16.0.0/24 Guest VLAN 200 管理网络 10.0.200.0/24 Mgmt VLAN 999 设备管理(带外) 10.0.99.0/24 Mgmt

规划原则: 1. VLAN ID 按用途分组(10=办公,20=DMZ,30=数据) 2. 不同安全域使用不同的 VLAN 段 3. 管理网络独立 VLAN,且使用独立物理端口(可选) 4. 访客 VLAN 使用不同网段,不与内网重叠

4.2 接入控制与 VLAN 关联

802.1X + 动态 VLAN:

  用户认证通过后,RADIUS 下发指定 VLAN
  不同用户进入不同 VLAN → 自动隔离

  配置:
    # RADIUS 下发 VLAN
    interface GigabitEthernet0/0/1
     dot1x enable
     dot1x authentication-method eap
    !
    # RADIUS 服务器配置
    # 用户 zhangsan → VLAN 10(办公)
    # 用户 guest123 → VLAN 100(访客)
    # 打印机设备 → VLAN 50(IoT)

  效果:
    同一交换机端口,不同用户进入不同 VLAN
    实现基于身份的 VLAN 隔离

五、合规验证

5.1 自查清单

等保三级 VLAN 隔离自查清单:

□ VLAN 划分
  ├─ 是否按安全域划分 VLAN?
  ├─ 访客 VLAN 是否与内网 VLAN 隔离?
  └─ 管理 VLAN 是否独立?

□ VLAN 间访问控制
  ├─ VLAN 间是否经过三层路由?
  ├─ 是否有防火墙策略控制 VLAN 间访问?
  ├─ 是否遵循最小权限原则?
  └─ 是否有"默认拒绝"策略?

□ 二层隔离
  ├─ 同一 VLAN 内的终端是否需要隔离?
  ├─ 是否需要配置 PVLAN 或端口隔离?
  └─ 是否已禁用未使用的端口?

□ 接入控制
  ├─ 是否启用 802.1X 认证?
  ├─ 是否使用动态 VLAN 分配?
  └─ 是否有访客隔离方案?

□ 监控验证
  ├─ 是否能监控跨 VLAN 流量?
  ├─ 是否有 VLAN Hopping 防护?
  └─ 是否定期审计 VLAN 配置?

5.2 验证命令

# 华为交换机合规验证命令

# 1. 查看 VLAN 划分
display vlan
  VLAN ID  Type        Ports
  10       common      GE0/0/1-10
  20       common      GE0/0/11-15
  30       common      GE0/0/16-20
  100      common      GE0/0/23          # 访客
  200      common      GE0/0/24          # 管理
  999      common      GE0/0/22          # 带外管理

# 2. 验证 VLAN 间路由
display ip routing-table vpn-instance default
  # 确认 VLAN 间路由是否经过防火墙

# 3. 验证访问控制
display security-policy rule all
  # 确认有跨 VLAN 的策略

# 4. 验证端口安全
display port-isolate group
display dot1x interface GigabitEthernet0/0/1

六、总结

知识点 核心要点
等保三级隔离要求 区域隔离、受控接口、访问控制
VLAN 隔离基础 不同 VLAN 对应不同安全域
PVLAN / 端口隔离 同 VLAN 内终端的二层隔离
VLAN 间路由 + 防火墙 跨 VLAN 必须经过三层策略控制
动态 VLAN 802.1X + RADIUS 下发 VLAN
合规验证 定期检查 VLAN 配置和隔离有效性
管理 VLAN 独立 VLAN,最好独立物理端口

七、思考

  1. 等保三级对网络隔离的具体要求有哪些?VLAN 如何满足这些要求?
  2. PVLAN(私有 VLAN)和普通 VLAN 在隔离能力上有什么不同?
  3. 端口隔离和 PVLAN 分别适合什么场景?各自的优缺点是什么?
  4. 为什么等保三级要求 VLAN 间必须经过三层路由和防火墙?VLAN 本身不是已经隔离了吗?
  5. 802.1X + 动态 VLAN 如何实现基于用户身份的 VLAN 隔离?

下篇预告:第242篇《蜜罐与诱捕技术在现网的应用》——蜜罐技术原理、部署方式和如何通过蜜罐发现内网中的攻击行为。