什麼是網絡分段隔離?

網絡分段(Network Segmentation)指把一個大網絡劃分為多個互相隔離的小網段,各網段之間的流量必須經過管控點(路由器、防火牆或 ACL)才可通行。分段既能阻止攻擊在內部橫向擴散,亦能改善性能與管理。本頁講解分段的原理與工具、監控網與辦公網隔離的實務做法,以及零信任架構的基本概念。

為什麼要分段:安全、性能與管理

根據維基百科對網絡分段的說明,把網絡劃分為多個子網絡(各自成為一個網段)可帶來安全與性能兩方面的好處。安全方面,未分段的「扁平網絡」一旦有任何一台裝置被入侵——無論是中毒的辦公電腦、有漏洞的攝影機還是訪客手機——攻擊者便可自由掃描整個網絡,橫向移動至最有價值的目標。分段之後,攻擊被困在單一網段之內,跨網段的每一步都要面對防火牆規則的攔截,入侵範圍與損失因此大幅收窄

性能方面,每個網段是獨立的廣播域,廣播風暴與大流量應用(如數十支攝影機的影像串流)不會波及其他網段。管理方面,清晰的網段規劃令 IP 地址一目了然:見到 192.168.20.x 便知是監控設備、192.168.10.x 是辦公電腦,排查故障與制定規則都事半功倍。對商廈、舖面與屋苑的弱電工程而言,分段不是可有可無的優化,而是網絡設計的起點。

實現分段的常用工具

工具工作層面作用典型應用
VLAN第二層在同一批交換機上劃分多個獨立廣播域監控、辦公、訪客各佔一個 VLAN
IP 網段規劃第三層每個 VLAN 對應獨立子網,跨段必經路由192.168.10.0/24 辦公、192.168.20.0/24 監控
ACL 存取控制清單第三/四層在三層交換機或路由器按來源、目的與埠號放行或攔截只准管理處電腦存取 NVR 指定埠號
防火牆第三至七層網段之間的狀態式檢查與深度過濾,並記錄日誌內部各區與互聯網之間的總管控點
物理隔離第一層完全獨立的線路與交換機,不與其他網絡相連極高保安要求的專用系統

實務上多種工具配合使用:VLAN 負責劃界,IP 規劃負責定址,ACL 與防火牆負責管控跨界流量。需要提醒的是,只劃 VLAN 而不設任何跨段規則,等於畫了地界卻不設閘門——VLAN 之間若經三層交換機無條件互通,隔離效果便名存實亡。

監控網與辦公網隔離:香港工程實例

以一幢典型商廈或一間中型舖面為例,建議至少劃分四個網段:辦公網段(員工電腦與打印機)、監控網段(攝影機、NVR)、門禁與弱電網段(門禁控制器、對講系統)以及訪客網段(顧客與到訪者 Wi-Fi)。攝影機經 PoE 交換機接入並全數劃入監控 VLAN,NVR 同段收流;辦公網段只有獲授權的管理電腦可經防火牆規則存取 NVR 的管理介面;訪客網段則只可通往互聯網,與其他三段完全不通。

屋苑與物業管理

公共位置攝影機數量多、線路長,獨立監控網段可避免影像流量佔用管理處辦公網絡,會所公共 Wi-Fi 另立網段與限速。

餐飲與零售

POS 收銀系統獨立成段並嚴格限制對外連線,即使店內顧客 Wi-Fi 或辦公電腦出事,收銀與交易資料仍受保護。

寫字樓多部門

會計、人事等敏感部門可再細分網段,配合 ACL 限制檔案伺服器的存取來源,內部資料不會全公司無差別開放。

遠端維護通道

工程商遠端支援應經 VPN 接入指定管理網段,而非把設備埠號直接映射至公網,維護通道本身亦要納入分段管控。

由分段走向零信任

傳統分段的思路是「城牆與城區」:外圍設防、內部各區之間再加閘門,但同一區之內的裝置仍互相信任。零信任架構(Zero Trust Architecture)則更進一步。根據 NIST SP 800-207 的定義,零信任假設網絡中不存在僅因位置而獲得的隱含信任——無論請求來自內部還是外部,每一次存取都必須經過驗證與授權,並以最小權限原則放行。網絡分段正是邁向零信任的基礎工程:先有清晰的網段與管控點,才談得上更細緻的逐次驗證與微分段(Micro-segmentation)。

規劃網絡分段的實務步驟

  1. 盤點資產——列出全部聯網裝置:電腦、伺服器、攝影機、NVR、門禁控制器、打印機、IoT 裝置,記錄位置與用途。
  2. 按信任與功能分組——把用途相近、信任級別相同的裝置歸入同一網段;訪客與 IoT 這類低信任裝置必須獨立。
  3. 設計 VLAN 與 IP 方案——為每組指定 VLAN 編號與子網,預留擴充空間,並在文件中清楚記錄。
  4. 制定跨段規則——以「預設拒絕、按需放行」原則編寫 ACL 與防火牆規則,每條放行規則註明理由與申請者。
  5. 測試與監察——逐段驗證放行與攔截是否符合設計,啟用日誌記錄跨段流量,定期覆檢規則是否仍有需要。

權威資料依據

本文核對資料:IEEE 802.1QNIST SP 800-207

常見問題

網絡分段與 VLAN 是同一回事嗎?
不完全相同。VLAN 是實現網絡分段最常用的工具之一:在第二層把設備劃入不同廣播域。但完整的分段方案還包括第三層的 IP 網段規劃、VLAN 之間的路由管控、ACL 與防火牆規則,以至物理分隔(完全獨立的線路與交換機)。可以理解為:分段是目標與策略,VLAN 是其中一種手段。
為何監控網絡必須與辦公網絡隔離?
原因有三:第一,安全——攝影機與 NVR 韌體更新往往不及時,若與辦公網同段,一旦辦公電腦中毒,惡意程式可直接掃描攻擊監控設備,反之攝影機被入侵亦可作為跳板攻入辦公系統;第二,性能——數十支攝影機的持續影像串流流量龐大,與辦公流量混雜會互相拖累;第三,管理——獨立網段令 IP 規劃清晰,排查故障時範圍明確。
分段之後不同網段還可以互通嗎?
可以,而且應該是「按需開通」而非「預設互通」。VLAN 之間的流量經三層交換機或防火牆路由,配合 ACL 或防火牆規則精確控制:例如只允許管理處指定電腦存取 NVR 的網頁介面與影像埠號,其他流量一律封鎖。這樣既保留必要的跨網段功能,又把攻擊面壓至最低。
什麼是零信任架構?與傳統分段有何分別?
傳統分段假設「內部網段相對可信」,重點在網段邊界設防。零信任架構(NIST SP 800-207 所述)則假設任何位置都不天然可信:每一次存取請求,無論來自內部或外部,都要經過身份驗證與授權,並以最小權限原則放行。對中小企而言,零信任不必一步到位,可先由嚴格分段、逐設備的存取規則與全面 MFA 起步,逐步向逐次驗證的模式演進。
小型舖面只有十多個裝置,也需要分段嗎?
需要,而且成本不高。一台支援 VLAN 的管理型交換機加上具備防火牆功能的閘道,已足夠把 POS 收銀、監控攝影機、辦公電腦與顧客 Wi-Fi 分成四個網段。舖面環境人流複雜、顧客裝置隨時接入,正正是最需要把收銀與監控系統隔離保護的場景;規模小反而令規劃與實施更簡單。

需要規劃監控網與辦公網隔離?

我們的工程師可為商廈、舖面與屋苑設計網絡分段方案,由 VLAN 規劃、防火牆規則到監控與門禁專網部署一站式完成,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。