0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

什么是網(wǎng)絡(luò)分段?為什么要使用網(wǎng)絡(luò)分段?

康普中國 ? 來源:康普中國 ? 2024-08-16 16:04 ? 次閱讀

網(wǎng)絡(luò)分段是IT圈中的一個熱門話題,所以在博客中討論這一重要的行業(yè)趨勢恰逢其時。本文將定義網(wǎng)絡(luò)分段,解釋使用網(wǎng)絡(luò)分段的原因,并探討相關(guān)的使用場景和技術(shù)。

什么是網(wǎng)絡(luò)分段?

網(wǎng)絡(luò)分段是一種將一個大型網(wǎng)絡(luò)分隔成多個較小的邏輯網(wǎng)絡(luò)或網(wǎng)段的做法。使用網(wǎng)絡(luò)分段的原因有很多,但主要是為了提高網(wǎng)絡(luò)安全性和/或改善用戶體驗。

如何使用VLAN和VXLAN?

網(wǎng)絡(luò)分段主要通過兩種方法實現(xiàn),不過這兩種方法非常相似。幾十年來,虛擬局域網(wǎng)(VLAN)一直是主要的網(wǎng)絡(luò)隔離方法,所以它不是一個新的概念。隨著技術(shù)的發(fā)展,VLAN固有的限制就變得十分明顯——每個管理域最大只能支持4094個VLAN網(wǎng)絡(luò)。為克服這一限制,提出來了虛擬可擴展局域網(wǎng)(VXLAN)的技術(shù),將每個管理域的網(wǎng)絡(luò)數(shù)量擴大到1600萬個。另一種網(wǎng)絡(luò)分段的方法是IP子網(wǎng),即使用IP地址將網(wǎng)絡(luò)劃分為更小的子網(wǎng)絡(luò)并通過網(wǎng)絡(luò)設(shè)備連接。這種方法不僅能提高網(wǎng)絡(luò)性能,還能將網(wǎng)絡(luò)威脅限定在特定VLAN或子網(wǎng)內(nèi)。

通過監(jiān)控東西向流量提高安全性

除了擴展可用網(wǎng)絡(luò)以外,網(wǎng)絡(luò)分段還能帶來許多其他好處。首先是提高IT安全性。通過網(wǎng)絡(luò)分段,可以將網(wǎng)絡(luò)中某一網(wǎng)段的任何惡意軟件或漏洞控制在該網(wǎng)段內(nèi),使其更難擴散到整個網(wǎng)絡(luò)。

通過減少第2層工作負載提高性能

其次,網(wǎng)絡(luò)分段可以提升用戶體驗。您可以利用分段為終端用戶提供更加個性化的體驗。網(wǎng)絡(luò)分段還可以通過消除或降低網(wǎng)絡(luò)擁塞和干擾來確保一組或多組設(shè)備的性能(帶寬)。另一個實現(xiàn)性能優(yōu)勢的方法是將訪客用戶與支持關(guān)鍵業(yè)務(wù)數(shù)據(jù)流量的企業(yè)用戶部署在不同的網(wǎng)絡(luò)分段中,這樣可以讓從事關(guān)鍵業(yè)務(wù)活動的設(shè)備不再與訪問如流媒體視頻等應(yīng)用的訪客來競爭網(wǎng)絡(luò)流量。

以防火墻為終結(jié)點的網(wǎng)絡(luò)隔離可提高網(wǎng)絡(luò)安全性

將網(wǎng)絡(luò)劃分為多個網(wǎng)段后,進入的威脅就無法橫向移動從而輕易的擴散到到其他設(shè)備上。由于將威脅隔離在一個較小的網(wǎng)絡(luò)中而非一整個大型網(wǎng)絡(luò),因此更加便于確定威脅的來源。對于IT安全方面帶來的好處則是將某些設(shè)備和用戶與其他設(shè)備和用戶相隔離可以更容易地實現(xiàn)安全合規(guī)。與訪客設(shè)備甚至內(nèi)部BYOD設(shè)備相比,IT所擁有和管理的設(shè)備通常風(fēng)險較低,因此可以將它們放置在專屬的網(wǎng)段中。

有了網(wǎng)絡(luò)分段,即便這些高風(fēng)險設(shè)備中的一臺受到威脅,威脅也無法擴散到位于其他網(wǎng)段上更為關(guān)鍵的IT資源。當(dāng)這些被隔離的流量試圖穿越防火墻時,可以對其進行攔截和報告,從而在遭受入侵時更快速地發(fā)出警報。

您還可以確定哪些物聯(lián)網(wǎng)設(shè)備比網(wǎng)絡(luò)上的其他設(shè)備面臨更高的風(fēng)險,并將它們置于單獨的網(wǎng)段中。您甚至可以將每一種物聯(lián)網(wǎng)設(shè)備都放在它們自己的網(wǎng)絡(luò)中,與其他設(shè)備和需要保護的網(wǎng)絡(luò)資源分開。雖然網(wǎng)絡(luò)上的任何一臺設(shè)備遭到入侵都不是好事,但網(wǎng)絡(luò)分段可以讓您將這些設(shè)備與其他設(shè)備相隔離,防止威脅擴散?;ヂ?lián)網(wǎng)上有很多關(guān)于物聯(lián)網(wǎng)僵尸網(wǎng)絡(luò)的報道,因此您需要考慮支持物聯(lián)網(wǎng)的網(wǎng)絡(luò)分段。

通過網(wǎng)絡(luò)分段改善用戶體驗

IT安全場景適用于各行各業(yè),而用戶體驗場景則更具有行業(yè)特點。網(wǎng)絡(luò)分段對于多住戶單元(MDU)領(lǐng)域非常重要。多住戶單元是指任何以多住戶居住為特征的環(huán)境,如公寓大樓、老年生活社區(qū)、房車公園等。高等教育機構(gòu)的宿舍也屬于這種環(huán)境。

此類物業(yè)越來越多地采用可管理的企業(yè)級網(wǎng)絡(luò)代替每個住戶單獨接入互聯(lián)網(wǎng)服務(wù)提供商的傳統(tǒng)模式。企業(yè)級網(wǎng)絡(luò)在這種類似于郊區(qū)社區(qū)的環(huán)境中的優(yōu)勢十分明顯,因為以往這種環(huán)境中的居民一旦離開單元范圍,就會斷開與網(wǎng)絡(luò)的連接。在部署企業(yè)級網(wǎng)絡(luò)后,網(wǎng)絡(luò)管理員就可以利用統(tǒng)一的基礎(chǔ)設(shè)施提供這些額外的優(yōu)勢。

微分段提高用戶隱私和安全性

IT團隊和托管服務(wù)提供商可以利用這種統(tǒng)一基礎(chǔ)設(shè)施為住戶提供個人專屬網(wǎng)絡(luò)。MDU物業(yè)中的每個單元都有自己的個人專屬網(wǎng)絡(luò)(VLAN/VXLAN),住戶只能看到自己的設(shè)備,而看不到鄰居的設(shè)備。由于只有單個單元而非整個物業(yè)內(nèi)的設(shè)備能夠響應(yīng)廣播幀,因此這種隔離提高了線路資源的利用率。用戶的設(shè)備和流量與鄰居隔離,而且他們也看不到鄰居的設(shè)備和流量,所以這一功能還能保護住戶的隱私。

最重要的是,當(dāng)住戶訪問物業(yè)內(nèi)的任何設(shè)施時,他們的SSID會跟隨他們,在整個物業(yè)內(nèi)提供端到端個人專屬無線網(wǎng)絡(luò)。這能給住戶帶來很好的用戶體驗,有助于物業(yè)吸引和留住住戶。對于高等教育機構(gòu)來說,個人專屬網(wǎng)絡(luò)是滿足學(xué)生對Wi-Fi高期望的絕佳方式。

如何使用RUCKUS進行網(wǎng)絡(luò)分段

RUCKUS Networks支持所有IEEE行業(yè)標(biāo)準(zhǔn),具備實現(xiàn)網(wǎng)絡(luò)分段所需的一切功能。RUCKUS使用VLAN和VXLAN實現(xiàn)網(wǎng)絡(luò)分段,網(wǎng)絡(luò)上最多可有4094個VLAN和1600萬個 VXLAN。如前文所述,這一限制并非RUCKUS特有,而是IEEE 802.1Q標(biāo)準(zhǔn)所規(guī)定的。VXLAN可以在單個管理域上擴展到1600萬個 “網(wǎng)絡(luò)”,這能夠帶來一個額外的好處——這些網(wǎng)絡(luò)可以跨越多個物理網(wǎng)段和地理區(qū)域。由于VXLAN是在三層網(wǎng)絡(luò)上實現(xiàn)二層網(wǎng)絡(luò)的分區(qū),因此是可以支持這樣的網(wǎng)絡(luò)設(shè)計的。

RUCKUS網(wǎng)絡(luò)分段引擎的核心是我們的Cloudpath注冊系統(tǒng),它通過云服務(wù)(也支持本地部署)來提供安全登錄和網(wǎng)絡(luò)接入。Cloudpath系統(tǒng)的美妙之處在于,您可以在沒有RUCKUS接入點、SmartZone控制器ICX交換機的情況下使用它,但只有與RUCKUS融合控制器、RUCKUS接入點和ICX交換機搭配使用時,才能充分發(fā)揮Cloudpath的技術(shù)優(yōu)勢。

基于完整的RUCKUS網(wǎng)絡(luò),管理員就可以利用VLAN或VXLAN根據(jù)自己的需求和能力完成網(wǎng)絡(luò)分段。在使用Cloudpath進行網(wǎng)絡(luò)分段時,您還能為每臺設(shè)備關(guān)聯(lián)用戶身份。

您可在RUCKUS解決方案頁面了解更多有關(guān)網(wǎng)絡(luò)分段的信息,包括視頻,解決方案簡介以及更多內(nèi)容您還可以訪問我們最新的 AVE Union案例分享(AVE Union是一個使用VLAN為住戶提供個人專屬網(wǎng)絡(luò)的MDU物業(yè))。網(wǎng)絡(luò)分段能夠為企業(yè)機構(gòu)帶來許多優(yōu)勢。如果您有興趣在您的環(huán)境中使用這項技術(shù),請隨時聯(lián)系您的RUCKUS合作伙伴。

網(wǎng)絡(luò)分段(微隔離)的3大優(yōu)勢是什么?

網(wǎng)絡(luò)分段的三個主要目的是:

增強安全性:網(wǎng)絡(luò)分段可將扁平網(wǎng)絡(luò)劃分為多個子網(wǎng)或網(wǎng)段,從而減少攻擊面。分段限制了攻擊者在網(wǎng)絡(luò)內(nèi)的橫向移動。即便攻擊者入侵網(wǎng)絡(luò),他們也只能訪問網(wǎng)絡(luò)中的有限部分,而不是整個系統(tǒng)。這正是微分段能達到的效果,通過在工作負載層面應(yīng)用安全策略來實現(xiàn)更加精細化的安全保護。它同時也是“最小權(quán)限”策略的關(guān)鍵組成部分,該策略規(guī)定每個網(wǎng)段除所需要的訪問權(quán)限外,不得擁有任何其他權(quán)限。這種方法對于保護信用卡信息等敏感數(shù)據(jù)尤其重要,符合支付卡行業(yè)數(shù)據(jù)安全標(biāo)準(zhǔn)(PCI DSS)等標(biāo)準(zhǔn)。

提高性能:網(wǎng)絡(luò)分段可提高網(wǎng)絡(luò)性能。通過隔離網(wǎng)絡(luò)流量,可以確保關(guān)鍵服務(wù)獲得所需的帶寬。這一點在需要高效管理如東西向流量(數(shù)據(jù)中心服務(wù)器之間的流量)等各類流量的數(shù)據(jù)中心環(huán)境中尤其有用。網(wǎng)絡(luò)分段還能通過限制網(wǎng)段間的不必要流量,幫助減少擁塞。

提高控制和監(jiān)控力度:網(wǎng)絡(luò)分段可提高網(wǎng)絡(luò)可視性與控制。通過將網(wǎng)絡(luò)劃分成較小的部分,可以更容易地監(jiān)控流量、識別異常情況并發(fā)現(xiàn)潛在漏洞,同時還能對不同網(wǎng)段設(shè)置不同的信任級別,實現(xiàn)更加精準(zhǔn)的訪問控制,例如可以將帶有敏感數(shù)據(jù)的終端與泄露風(fēng)險較高的終端隔離。軟件定義網(wǎng)絡(luò)(SDN)和虛擬化等技術(shù)可以使這一過程更加易于管理和靈活。

結(jié)論

請記住,雖然網(wǎng)絡(luò)分段可以顯著提高您的網(wǎng)絡(luò)安全態(tài)勢,但它并不是包治百病的靈丹妙藥。網(wǎng)絡(luò)分段應(yīng)與防火墻、身份驗證機制和強大的安全策略一同組成一套多層防御策略。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 網(wǎng)絡(luò)
    +關(guān)注

    關(guān)注

    14

    文章

    7570

    瀏覽量

    88833
  • 局域網(wǎng)
    +關(guān)注

    關(guān)注

    5

    文章

    754

    瀏覽量

    46293
  • 工作負載
    +關(guān)注

    關(guān)注

    0

    文章

    9

    瀏覽量

    1951

原文標(biāo)題:網(wǎng)絡(luò)分段:提升安全與性能

文章出處:【微信號:康普中國,微信公眾號:康普中國】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦

    華納云企業(yè)建立全面的網(wǎng)絡(luò)安全策略的流程

    照規(guī)定操作。定期對員工進行網(wǎng)絡(luò)安全培訓(xùn),提高他們識別和防范網(wǎng)絡(luò)威脅的能力。 確保數(shù)據(jù)中心和服務(wù)器的物理安全,包括訪問控制和監(jiān)控系統(tǒng)。通過網(wǎng)絡(luò)隔離和分段減少潛在的攻擊面,保護關(guān)鍵資產(chǎn)不受
    的頭像 發(fā)表于 12-31 15:12 ?59次閱讀

    麥科信(Micsig)示波器高存儲深度的優(yōu)勢以及分段存儲功能介紹

    深入探討存儲深度的概念、它與采樣率和波形記錄時長的關(guān)系,以及如何使用麥科信(Micsig)的示波器通過分段存儲技術(shù)提高存儲深度的利用率,確保信號的完整性和準(zhǔn)確性。
    的頭像 發(fā)表于 09-19 10:59 ?289次閱讀
    麥科信(Micsig)示波器高存儲深度的優(yōu)勢以及<b class='flag-5'>分段</b>存儲功能介紹

    電線分段測試法的操作步驟

    電線分段 確定分段長度:根據(jù)電線的總長度和環(huán)境情況估計合適的分段長度。一般情況下,分段長度應(yīng)盡量均等,以便于管理和記錄數(shù)據(jù)。 進行物理標(biāo)記:按照預(yù)定的長度將電線分成若干段,并用準(zhǔn)備好的
    的頭像 發(fā)表于 09-17 14:40 ?419次閱讀

    國產(chǎn)網(wǎng)絡(luò)技術(shù)新飛躍:信而泰10G多速率光電組合TSN網(wǎng)絡(luò)測試模塊

    信而泰作為業(yè)界代表性的測試解決方案提供商,緊跟TSN技術(shù)發(fā)展。在Renix3.3.0版本推出10G多速率光電組合TSN網(wǎng)絡(luò)測試模塊V2-10G-4M-TSN。 V2-10G-4M-TSN測試模塊
    的頭像 發(fā)表于 08-29 16:38 ?402次閱讀
    國產(chǎn)<b class='flag-5'>網(wǎng)絡(luò)</b>技術(shù)新飛躍:信而泰10G多速率光電組合TSN<b class='flag-5'>網(wǎng)絡(luò)</b>測試模塊

    雙電源單母線不分段怎么回事

    雙電源單母線不分段是一種電力系統(tǒng)配置方式,它具有一些獨特的特點和優(yōu)勢。 一、雙電源單母線不分段的原理 雙電源的概念 雙電源是指在電力系統(tǒng)中,有兩個獨立的電源供應(yīng)點,它們可以是發(fā)電廠、變電站或者電網(wǎng)
    的頭像 發(fā)表于 08-13 17:01 ?822次閱讀

    單母線分段和內(nèi)橋接線的區(qū)別

    單母線分段和內(nèi)橋接線是電力系統(tǒng)中常見的兩種接線方式,它們在結(jié)構(gòu)、工作原理、優(yōu)缺點等方面存在一定的差異。 一、單母線分段接線 1.1 單母線分段接線的定義 單母線分段接線是一種電力系統(tǒng)接
    的頭像 發(fā)表于 08-13 16:54 ?4720次閱讀

    分段電容傳感器測量液位的原理

    、穩(wěn)定性好、抗干擾能力強等優(yōu)點,逐漸成為液位測量的重要手段。 分段電容傳感器是一種特殊的電容傳感器,它通過將測量空間劃分為多個小段,分別測量每個小段的電容值,然后通過算法處理得到液位高度。這種測量方法具有更高的測
    的頭像 發(fā)表于 07-22 14:45 ?505次閱讀

    如何訓(xùn)練和優(yōu)化神經(jīng)網(wǎng)絡(luò)

    神經(jīng)網(wǎng)絡(luò)是人工智能領(lǐng)域的重要分支,廣泛應(yīng)用于圖像識別、自然語言處理、語音識別等多個領(lǐng)域。然而,要使神經(jīng)網(wǎng)絡(luò)在實際應(yīng)用中取得良好效果,必須進行有效的訓(xùn)練和優(yōu)化。本文將從神經(jīng)網(wǎng)絡(luò)的訓(xùn)練過程
    的頭像 發(fā)表于 07-01 14:14 ?480次閱讀

    ESP32在分段讀寫文件數(shù)據(jù)時觸發(fā)UART_FIFO_OVF和UART_BUFFER_FULL的事件處理,是怎么回事?

    有一塊SIM芯片,通過該芯片下載150KB左右的文件。 在分段讀寫文件數(shù)據(jù)時觸發(fā)UART_FIFO_OVF和UART_BUFFER_FULL的事件處理,是怎么回事? 有沒有好的方案穩(wěn)定地分段讀取完整的文件? 跪求大佬們答疑解惑!
    發(fā)表于 06-17 08:09

    FIR連續(xù)采樣分段卷積時域重疊相加法

    在上一個文檔里,我們提到了FIR系統(tǒng)在時域的分段卷積中使用“重疊保留(Overlap-Save)”的處理方式,這里我們續(xù)集,說明一下“重疊相加(Overlap-Add)”的處理方式。 信號處理在時域
    的頭像 發(fā)表于 06-14 10:30 ?1199次閱讀
    FIR連續(xù)采樣<b class='flag-5'>分段</b>卷積時域重疊相加法

    示波器如何設(shè)置分段采樣模式?

    分段采樣是一種高級的采樣技術(shù),允許示波器以非常高的時間分辨率捕獲信號的關(guān)鍵部分,同時保持較長的記錄長度。
    的頭像 發(fā)表于 05-31 16:51 ?847次閱讀

    示波器分段存儲功能介紹

    在電子測量領(lǐng)域,示波器作為一種重要的測試工具,廣泛應(yīng)用于信號分析、故障診斷等領(lǐng)域。隨著技術(shù)的不斷發(fā)展,示波器的功能也越來越強大。其中,分段存儲功能作為示波器的一項重要功能,極大地提高了波形數(shù)據(jù)的存儲和分析效率。本文將詳細介紹示波器的分段存儲功能,包括其原理、優(yōu)勢、設(shè)置方法
    的頭像 發(fā)表于 05-29 17:11 ?726次閱讀

    在多核單片機中,靜態(tài)局部變量需要劃分分段信息嗎?如何放到函數(shù)對應(yīng)核的ram中?

    請問在多核單片機中,靜態(tài)局部變量需要劃分分段信息嗎?如何放到函數(shù)對應(yīng)核的ram中?
    發(fā)表于 02-06 06:29

    電壓分段測量法的步驟

    電壓分段測量法是一種用于診斷電子電路或電氣系統(tǒng)中故障的檢測技術(shù)。這種方法通過對電路的各個部分進行分段,并在每個分段上測量電壓,以確定故障所在的具體位置。這種方法特別適用于復(fù)雜的電路板、多芯電纜或任何
    的頭像 發(fā)表于 01-24 14:58 ?2337次閱讀
    電壓<b class='flag-5'>分段</b>測量法的步驟

    TC275在內(nèi)存分段預(yù)警處理之后,設(shè)置的全局變量初始值不正確怎么解決?

    大家好想問一下,tc275里,自己在地圖文件里定義有了新的存檔段,又設(shè)置了首地位置,段內(nèi)對象可寫,4字節(jié)對齊。但是在內(nèi)存分段預(yù)警處理之后,設(shè)置的全局變量初始值不正確,板子上電后會給出一個隨機值,而不會是自己設(shè)定的初始值,這怎么解決了呢,具體附圖 ?
    發(fā)表于 01-22 06:40