主頁 / 什麼是網絡分段隔離?
什麼是網絡分段隔離?
網絡分段(Network Segmentation)指把一個大網絡劃分為多個互相隔離的小網段,各網段之間的流量必須經過管控點(路由器、防火牆或 ACL)才可通行。分段既能阻止攻擊在內部橫向擴散,亦能改善性能與管理。本頁講解分段的原理與工具、監控網與辦公網隔離的實務做法,以及零信任架構的基本概念。
為什麼要分段:安全、性能與管理
根據維基百科對網絡分段的說明,把網絡劃分為多個子網絡(各自成為一個網段)可帶來安全與性能兩方面的好處。安全方面,未分段的「扁平網絡」一旦有任何一台裝置被入侵——無論是中毒的辦公電腦、有漏洞的攝影機還是訪客手機——攻擊者便可自由掃描整個網絡,橫向移動至最有價值的目標。分段之後,攻擊被困在單一網段之內,跨網段的每一步都要面對防火牆規則的攔截,入侵範圍與損失因此大幅收窄 。
性能方面,每個網段是獨立的廣播域,廣播風暴與大流量應用(如數十支攝影機的影像串流)不會波及其他網段。管理方面,清晰的網段規劃令 IP 地址一目了然:見到 192.168.20.x 便知是監控設備、192.168.10.x 是辦公電腦,排查故障與制定規則都事半功倍。對商廈、舖面與屋苑的弱電工程而言,分段不是可有可無的優化,而是網絡設計的起點。
實現分段的常用工具
工具 工作層面 作用 典型應用
VLAN 第二層 在同一批交換機上劃分多個獨立廣播域 監控、辦公、訪客各佔一個 VLAN
IP 網段規劃 第三層 每個 VLAN 對應獨立子網,跨段必經路由 192.168.10.0/24 辦公、192.168.20.0/24 監控
ACL 存取控制清單 第三/四層 在三層交換機或路由器按來源、目的與埠號放行或攔截 只准管理處電腦存取 NVR 指定埠號
防火牆 第三至七層 網段之間的狀態式檢查與深度過濾,並記錄日誌 內部各區與互聯網之間的總管控點
物理隔離 第一層 完全獨立的線路與交換機,不與其他網絡相連 極高保安要求的專用系統
實務上多種工具配合使用:VLAN 負責劃界,IP 規劃負責定址,ACL 與防火牆負責管控跨界流量。需要提醒的是,只劃 VLAN 而不設任何跨段規則,等於畫了地界卻不設閘門——VLAN 之間若經三層交換機無條件互通,隔離效果便名存實亡。
監控網與辦公網隔離:香港工程實例
以一幢典型商廈或一間中型舖面為例,建議至少劃分四個網段:辦公網段 (員工電腦與打印機)、監控網段 (攝影機、NVR)、門禁與弱電網段 (門禁控制器、對講系統)以及訪客網段 (顧客與到訪者 Wi-Fi)。攝影機經 PoE 交換機接入並全數劃入監控 VLAN,NVR 同段收流;辦公網段只有獲授權的管理電腦可經防火牆規則存取 NVR 的管理介面;訪客網段則只可通往互聯網,與其他三段完全不通。
屋苑與物業管理 公共位置攝影機數量多、線路長,獨立監控網段可避免影像流量佔用管理處辦公網絡,會所公共 Wi-Fi 另立網段與限速。
餐飲與零售 POS 收銀系統獨立成段並嚴格限制對外連線,即使店內顧客 Wi-Fi 或辦公電腦出事,收銀與交易資料仍受保護。
寫字樓多部門 會計、人事等敏感部門可再細分網段,配合 ACL 限制檔案伺服器的存取來源,內部資料不會全公司無差別開放。
遠端維護通道 工程商遠端支援應經 VPN 接入指定管理網段,而非把設備埠號直接映射至公網,維護通道本身亦要納入分段管控。
由分段走向零信任
傳統分段的思路是「城牆與城區」:外圍設防、內部各區之間再加閘門,但同一區之內的裝置仍互相信任。零信任架構(Zero Trust Architecture)則更進一步。根據 NIST SP 800-207 的定義,零信任假設網絡中不存在僅因位置而獲得的隱含信任——無論請求來自內部還是外部,每一次存取都必須經過驗證與授權,並以最小權限原則放行。網絡分段正是邁向零信任的基礎工程:先有清晰的網段與管控點,才談得上更細緻的逐次驗證與微分段(Micro-segmentation)。
規劃網絡分段的實務步驟
盤點資產 ——列出全部聯網裝置:電腦、伺服器、攝影機、NVR、門禁控制器、打印機、IoT 裝置,記錄位置與用途。
按信任與功能分組 ——把用途相近、信任級別相同的裝置歸入同一網段;訪客與 IoT 這類低信任裝置必須獨立。
設計 VLAN 與 IP 方案 ——為每組指定 VLAN 編號與子網,預留擴充空間,並在文件中清楚記錄。
制定跨段規則 ——以「預設拒絕、按需放行」原則編寫 ACL 與防火牆規則,每條放行規則註明理由與申請者。
測試與監察 ——逐段驗證放行與攔截是否符合設計,啟用日誌記錄跨段流量,定期覆檢規則是否仍有需要。