Сегментация сети Zero Trust: настройка микросегментации и TrustSec
- Горизонтальное распространение вредоносного ПО (Lateral Movement) внутри одного широковещательного домена/VLAN.
- Сложность управления тысячами статических IP ACL при миграции виртуальных машин в ЦОД.
- Отсутствие гранулярного контроля доступа между серверами одного уровня (East-West Traffic).
- Несоответствие инфраструктуры стандартам безопасности PCI-DSS, ISO 27001 и концепции нулевого доверия.
1. Настройка Private VLAN (PVLAN) для изоляции серверов в L2
Создайте изолированные порты, запрещающие обмен трафиком между узлами внутри одного сегмента без участия шлюза:
Switch(config)# vlan 100
Switch(config-vlan)# private-vlan primary
Switch(config-vlan)# private-vlan association 101
Switch(config)# vlan 101
Switch(config-vlan)# private-vlan isolated
Switch(config)# interface range Gi1/0/1 - 20
Switch(config-if-range)# switchport mode private-vlan host
Switch(config-if-range)# switchport private-vlan host-association 100 1012. Внедрение меток безопасности Cisco TrustSec (Security Group Tags - SGT)
# Включение классификации SGT на интерфейсе
Switch(config)# cts manual
Switch(config-cts-manual)# policy static sgt 10 trusted
# Определение матрицы доступа SGACL (Security Group Access Control List)
Switch(config)# cts role-based access-list DENY_DEV_TO_PROD
Switch(config-rb-acl)# deny ip
# Применение матрицы: Запретить доступ из SGT 20 (Dev) в SGT 30 (Prod)
Switch(config)# cts role-based monitor permissions from 20 to 30 DENY_DEV_TO_PROD3. Межсетевая микросегментация на шлюзе (Stateful Zone-Based Firewall)
/ip firewall filter
add chain=forward action=accept connection-state=established,related comment="Allow Return Traffic"
add chain=forward action=accept src-address-list=App_Servers dst-address-list=DB_Servers protocol=tcp dst-port=5432 comment="Allow App to DB only"
add chain=forward action=drop src-address-list=App_Servers dst-address-list=DB_Servers comment="Drop all other East-West traffic"
add chain=forward action=drop comment="Default Zero Trust Deny All" Частые вопросы (FAQ)
Что такое микросегментация простыми словами?
Микросегментация — это подход к безопасности, при котором сеть делится на мелкие изолированные зоны вплоть до отдельных виртуальных машин или процессов, а трафик между ними жестко контролируется политиками безопасности независимо от IP-подсети.
В чем преимущество SGT (TrustSec) перед классическими VLAN и ACL?
Метки SGT не зависят от IP-адресации и топологии. Политика безопасности привязывается к роли пользователя или сервера в системе авторизации (например, Cisco ISE) и сохраняется при миграции ВМ в любой ЦОД.
Как тестировать правила Zero Trust без риска остановки сервисов?
Используйте режим мониторинга (Monitor Mode / Shadow Policies), при котором трафик, попадающий под запрещающие правила, логируется в SIEM, но фактически не блокируется до завершения аудита.
Позволяет ли Private VLAN фильтровать трафик на L4 (TCP/UDP)?
Нет. Private VLAN работает исключительно на канальном уровне L2 (разрешает или запрещает передачу кадров). Для L4-фильтрации трафик перенаправляется на шлюз Promiscuous Port с межсетевым экраном.