Сегментация ЛВС: Базовые принципы и концепция Zero Trust (ZTA)
Конец эпохи периметральной защиты (Castle-and-Moat)
Классический подход к безопасности ЛВС (внешний Firewall защищает от Интернета, а внутри сети все устройства доверяют друг другу) безнадежно устарел. Программы-вымогатели (Ransomware) и целевые атаки (APT) используют Lateral Movement (горизонтальное перемещение). Заразив компьютер бухгалтера через фишинг, вирус беспрепятственно сканирует подсеть (VLAN) и шифрует соседние ПК и файловые серверы. Zero Trust Architecture (ZTA) — это парадигма «Никогда не доверяй, всегда проверяй». Доступ предоставляется только аутентифицированным субъектам на основе контекста, независимо от того, в какую розетку воткнут кабель. Бизнес-риски отсутствия сегментации (Flat Network): полная потеря корпоративных данных при компрометации хотя бы одной рабочей станции.
Уровни сегментации сети
| Уровень | Технология | Описание и применение |
|---|---|---|
| Макросегментация | VLAN / VRF Lite | Разделение сети на крупные блоки (Гости, Сотрудники, Серверы, Видеонаблюдение). Трафик ходит через межсетевой экран (L3). |
| Микросегментация | Private VLAN / SGT (TrustSec) | Изоляция устройств ВНУТРИ одного VLAN (например, запрет ПК общаться между собой, доступ только к шлюзу). |
| Zero Trust (SDP/ZTNA) | Identity-Aware Proxy / ISE | Доступ разрешается на уровне Приложения (L7) конкретному пользователю после MFA и проверки состояния ПК (Posture). |
Практические шаги по внедрению сегментации (Zero Trust)
Сценарий 1: Разделение L2-доменов и межмаршрутизация (Inter-VLAN Routing)
Первый шаг — убрать маршрутизацию (Default Gateway) с ядра сети (L3-коммутатора) и перенести ее на Межсетевой экран нового поколения (NGFW: Palo Alto, Fortinet, UserGate).
- Создайте выделенные VLAN:
VLAN 10 (IT),VLAN 20 (Finance),VLAN 30 (IoT/CCTV). - Настройте Trunk-порты от коммутаторов доступа до NGFW.
- На NGFW создайте Zone-Based политики по принципу Default Deny (Запрещено все, что не разрешено явно). Например: Finance может обращаться к серверу 1С по порту TCP 1541, но не может пинговать IT-отдел.
Сценарий 2: Внедрение Идентификации (802.1X / NAC)
Доступ в сеть должен выдаваться динамически.
Пример концепции конфигурации порта (Cisco IOS) для NAC:
interface GigabitEthernet1/0/1
switchport mode access
authentication port-control auto
dot1x pae authenticator
mac address-table secure
Сервер (ISE/ClearPass) пришлет нужный VLAN (Dynamic VLAN Assignment) в зависимости от AD-группы пользователя.Сценарий 3: Микросегментация (Private VLANs / Port Isolation)
Если NGFW стоит дорого, базовую защиту от горизонтального распространения червей можно реализовать на коммутаторах L2.
- На коммутаторах доступа (D-Link, Eltex) включите функцию Traffic Segmentation или Protected Port. Это запретит абонентским портам пересылать трафик друг другу (L2 Isolation), разрешая связь только с Uplink-портом.
Типовые ошибки администраторов
- VLAN 1 для всего: Оставление Management-трафика коммутаторов (Telnet/SSH/SNMP) в пользовательском Native VLAN (часто это дефолтный VLAN 1) — классическая дыра в безопасности. Хакер с помощью VLAN Hopping атаки захватит управление сетью.
- Разрешение протокола RDP (3389) между сегментами: RDP — любимый инструмент атакующих. В архитектуре Zero Trust администраторы должны использовать системы PAM (Privileged Access Management) или ZTNA-брокеры для доступа к серверам, а не прямой RDP через FireWall.
Внедрение Zero Trust — это не установка одной 'железки', а комплексная перестройка архитектуры. Архитекторы ITSTM разработают матрицу доступов, внедрят NGFW (UserGate, FortiGate), настроят 802.1x на коммутаторах и изолируют критически важные бизнес-приложения.
Частые вопросы (FAQ)
В чем отличие VPN от ZTNA (Zero Trust Network Access)?
VPN дает доступ ко всей локальной сети (или широким подсетям) после единоразовой проверки пароля. ZTNA дает доступ только к конкретному ПРИЛОЖЕНИЮ (микротуннель), постоянно проверяя контекст (сертификат, антивирус, геолокацию пользователя) при каждом запросе.
Можно ли построить Zero Trust без Cisco ISE или дорогого NAC?
Полноценный Identity-based доступ сложно реализовать без RADIUS/NAC сервера (например, бесплатного PacketFence или FreeRADIUS). Но базовую концепцию Least Privilege (макросегментация на NGFW + изоляция портов) можно внедрить почти на любом управляемом оборудовании.
Замедлит ли сеть перенос маршрутизации на Firewall?
Да, аппаратные L3-коммутаторы роутят трафик на скорости интерфейса (Wire-speed / ASIC) с задержками микросекунд. NGFW выполняет глубокую инспекцию (IPS, DPI), что может снизить пропускную способность. Архитектуру нужно проектировать так (размер буферов, Data Plane), чтобы Firewall не стал 'бутылочным горлышком'.
Что такое Host-Based Microsegmentation?
Это подход (например, VMware NSX или Illumio), когда правила межсетевого экранирования применяются не на физическом оборудовании, а непосредственно на виртуальных сетевых адаптерах (vNIC) серверов через гипервизор или агентов. Это идеальная изоляция серверов БД от Web-серверов.