Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

SEC_ZERO_TRUST_SEG Сетевое оборудование и VPN

Сегментация сети Zero Trust: настройка микросегментации и TrustSec

Обновлено: 25.08.2026 · Официальная документация ↗
  • Горизонтальное распространение вредоносного ПО (Lateral Movement) внутри одного широковещательного домена/VLAN.
  • Сложность управления тысячами статических IP ACL при миграции виртуальных машин в ЦОД.
  • Отсутствие гранулярного контроля доступа между серверами одного уровня (East-West Traffic).
  • Несоответствие инфраструктуры стандартам безопасности PCI-DSS, ISO 27001 и концепции нулевого доверия.

1. Настройка Private VLAN (PVLAN) для изоляции серверов в L2

Создайте изолированные порты, запрещающие обмен трафиком между узлами внутри одного сегмента без участия шлюза:

Switch(config)# vlan 100
Switch(config-vlan)# private-vlan primary
Switch(config-vlan)# private-vlan association 101

Switch(config)# vlan 101
Switch(config-vlan)# private-vlan isolated

Switch(config)# interface range Gi1/0/1 - 20
Switch(config-if-range)# switchport mode private-vlan host
Switch(config-if-range)# switchport private-vlan host-association 100 101

2. Внедрение меток безопасности Cisco TrustSec (Security Group Tags - SGT)

# Включение классификации SGT на интерфейсе
Switch(config)# cts manual
Switch(config-cts-manual)# policy static sgt 10 trusted

# Определение матрицы доступа SGACL (Security Group Access Control List)
Switch(config)# cts role-based access-list DENY_DEV_TO_PROD
Switch(config-rb-acl)# deny ip

# Применение матрицы: Запретить доступ из SGT 20 (Dev) в SGT 30 (Prod)
Switch(config)# cts role-based monitor permissions from 20 to 30 DENY_DEV_TO_PROD

3. Межсетевая микросегментация на шлюзе (Stateful Zone-Based Firewall)

/ip firewall filter
add chain=forward action=accept connection-state=established,related comment="Allow Return Traffic"
add chain=forward action=accept src-address-list=App_Servers dst-address-list=DB_Servers protocol=tcp dst-port=5432 comment="Allow App to DB only"
add chain=forward action=drop src-address-list=App_Servers dst-address-list=DB_Servers comment="Drop all other East-West traffic"
add chain=forward action=drop comment="Default Zero Trust Deny All"
💡 Практика специалистов: Основой Zero Trust является правило 'Default Deny'. Приступайте к написанию явных разрешающих правил только после полного аудита реальных сетевых потоков через NetFlow/IPFIX, иначе неизбежна блокировка рабочих технологических интеграций.

Частые вопросы (FAQ)

Что такое микросегментация простыми словами?

Микросегментация — это подход к безопасности, при котором сеть делится на мелкие изолированные зоны вплоть до отдельных виртуальных машин или процессов, а трафик между ними жестко контролируется политиками безопасности независимо от IP-подсети.

В чем преимущество SGT (TrustSec) перед классическими VLAN и ACL?

Метки SGT не зависят от IP-адресации и топологии. Политика безопасности привязывается к роли пользователя или сервера в системе авторизации (например, Cisco ISE) и сохраняется при миграции ВМ в любой ЦОД.

Как тестировать правила Zero Trust без риска остановки сервисов?

Используйте режим мониторинга (Monitor Mode / Shadow Policies), при котором трафик, попадающий под запрещающие правила, логируется в SIEM, но фактически не блокируется до завершения аудита.

Позволяет ли Private VLAN фильтровать трафик на L4 (TCP/UDP)?

Нет. Private VLAN работает исключительно на канальном уровне L2 (разрешает или запрещает передачу кадров). Для L4-фильтрации трафик перенаправляется на шлюз Promiscuous Port с межсетевым экраном.

Полезные материалы
Рекомендуем