0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

什么是网络分段?为什么要使用网络分段?

康普中国 来源:康普中国 2024-08-16 16:04 次阅读

网络分段是IT圈中的一个热门话题,所以在博客中讨论这一重要的行业趋势恰逢其时。本文将定义网络分段,解释使用网络分段的原因,并探讨相关的使用场景和技术。

什么是网络分段?

网络分段是一种将一个大型网络分隔成多个较小的逻辑网络或网段的做法。使用网络分段的原因有很多,但主要是为了提高网络安全性和/或改善用户体验。

如何使用VLAN和VXLAN?

网络分段主要通过两种方法实现,不过这两种方法非常相似。几十年来,虚拟局域网(VLAN)一直是主要的网络隔离方法,所以它不是一个新的概念。随着技术的发展,VLAN固有的限制就变得十分明显——每个管理域最大只能支持4094个VLAN网络。为克服这一限制,提出来了虚拟可扩展局域网(VXLAN)的技术,将每个管理域的网络数量扩大到1600万个。另一种网络分段的方法是IP子网,即使用IP地址将网络划分为更小的子网络并通过网络设备连接。这种方法不仅能提高网络性能,还能将网络威胁限定在特定VLAN或子网内。

通过监控东西向流量提高安全性

除了扩展可用网络以外,网络分段还能带来许多其他好处。首先是提高IT安全性。通过网络分段,可以将网络中某一网段的任何恶意软件或漏洞控制在该网段内,使其更难扩散到整个网络。

通过减少第2层工作负载提高性能

其次,网络分段可以提升用户体验。您可以利用分段为终端用户提供更加个性化的体验。网络分段还可以通过消除或降低网络拥塞和干扰来确保一组或多组设备的性能(带宽)。另一个实现性能优势的方法是将访客用户与支持关键业务数据流量的企业用户部署在不同的网络分段中,这样可以让从事关键业务活动的设备不再与访问如流媒体视频等应用的访客来竞争网络流量。

以防火墙为终结点的网络隔离可提高网络安全性

将网络划分为多个网段后,进入的威胁就无法横向移动从而轻易的扩散到到其他设备上。由于将威胁隔离在一个较小的网络中而非一整个大型网络,因此更加便于确定威胁的来源。对于IT安全方面带来的好处则是将某些设备和用户与其他设备和用户相隔离可以更容易地实现安全合规。与访客设备甚至内部BYOD设备相比,IT所拥有和管理的设备通常风险较低,因此可以将它们放置在专属的网段中。

有了网络分段,即便这些高风险设备中的一台受到威胁,威胁也无法扩散到位于其他网段上更为关键的IT资源。当这些被隔离的流量试图穿越防火墙时,可以对其进行拦截和报告,从而在遭受入侵时更快速地发出警报。

您还可以确定哪些物联网设备比网络上的其他设备面临更高的风险,并将它们置于单独的网段中。您甚至可以将每一种物联网设备都放在它们自己的网络中,与其他设备和需要保护的网络资源分开。虽然网络上的任何一台设备遭到入侵都不是好事,但网络分段可以让您将这些设备与其他设备相隔离,防止威胁扩散。互联网上有很多关于物联网僵尸网络的报道,因此您需要考虑支持物联网的网络分段。

通过网络分段改善用户体验

IT安全场景适用于各行各业,而用户体验场景则更具有行业特点。网络分段对于多住户单元(MDU)领域非常重要。多住户单元是指任何以多住户居住为特征的环境,如公寓大楼、老年生活社区、房车公园等。高等教育机构的宿舍也属于这种环境。

此类物业越来越多地采用可管理的企业级网络代替每个住户单独接入互联网服务提供商的传统模式。企业级网络在这种类似于郊区社区的环境中的优势十分明显,因为以往这种环境中的居民一旦离开单元范围,就会断开与网络的连接。在部署企业级网络后,网络管理员就可以利用统一的基础设施提供这些额外的优势。

微分段提高用户隐私和安全性

IT团队和托管服务提供商可以利用这种统一基础设施为住户提供个人专属网络。MDU物业中的每个单元都有自己的个人专属网络(VLAN/VXLAN),住户只能看到自己的设备,而看不到邻居的设备。由于只有单个单元而非整个物业内的设备能够响应广播帧,因此这种隔离提高了线路资源的利用率。用户的设备和流量与邻居隔离,而且他们也看不到邻居的设备和流量,所以这一功能还能保护住户的隐私。

最重要的是,当住户访问物业内的任何设施时,他们的SSID会跟随他们,在整个物业内提供端到端个人专属无线网络。这能给住户带来很好的用户体验,有助于物业吸引和留住住户。对于高等教育机构来说,个人专属网络是满足学生对Wi-Fi高期望的绝佳方式。

如何使用RUCKUS进行网络分段

RUCKUS Networks支持所有IEEE行业标准,具备实现网络分段所需的一切功能。RUCKUS使用VLAN和VXLAN实现网络分段,网络上最多可有4094个VLAN和1600万个 VXLAN。如前文所述,这一限制并非RUCKUS特有,而是IEEE 802.1Q标准所规定的。VXLAN可以在单个管理域上扩展到1600万个 “网络”,这能够带来一个额外的好处——这些网络可以跨越多个物理网段和地理区域。由于VXLAN是在三层网络上实现二层网络的分区,因此是可以支持这样的网络设计的。

RUCKUS网络分段引擎的核心是我们的Cloudpath注册系统,它通过云服务(也支持本地部署)来提供安全登录和网络接入。Cloudpath系统的美妙之处在于,您可以在没有RUCKUS接入点、SmartZone控制器ICX交换机的情况下使用它,但只有与RUCKUS融合控制器、RUCKUS接入点和ICX交换机搭配使用时,才能充分发挥Cloudpath的技术优势。

基于完整的RUCKUS网络,管理员就可以利用VLAN或VXLAN根据自己的需求和能力完成网络分段。在使用Cloudpath进行网络分段时,您还能为每台设备关联用户身份。

您可在RUCKUS解决方案页面了解更多有关网络分段的信息,包括视频,解决方案简介以及更多内容您还可以访问我们最新的 AVE Union案例分享(AVE Union是一个使用VLAN为住户提供个人专属网络的MDU物业)。网络分段能够为企业机构带来许多优势。如果您有兴趣在您的环境中使用这项技术,请随时联系您的RUCKUS合作伙伴。

网络分段(微隔离)的3大优势是什么?

网络分段的三个主要目的是:

增强安全性:网络分段可将扁平网络划分为多个子网或网段,从而减少攻击面。分段限制了攻击者在网络内的横向移动。即便攻击者入侵网络,他们也只能访问网络中的有限部分,而不是整个系统。这正是微分段能达到的效果,通过在工作负载层面应用安全策略来实现更加精细化的安全保护。它同时也是“最小权限”策略的关键组成部分,该策略规定每个网段除所需要的访问权限外,不得拥有任何其他权限。这种方法对于保护信用卡信息等敏感数据尤其重要,符合支付卡行业数据安全标准(PCI DSS)等标准。

提高性能:网络分段可提高网络性能。通过隔离网络流量,可以确保关键服务获得所需的带宽。这一点在需要高效管理如东西向流量(数据中心服务器之间的流量)等各类流量的数据中心环境中尤其有用。网络分段还能通过限制网段间的不必要流量,帮助减少拥塞。

提高控制和监控力度:网络分段可提高网络可视性与控制。通过将网络划分成较小的部分,可以更容易地监控流量、识别异常情况并发现潜在漏洞,同时还能对不同网段设置不同的信任级别,实现更加精准的访问控制,例如可以将带有敏感数据的终端与泄露风险较高的终端隔离。软件定义网络(SDN)和虚拟化等技术可以使这一过程更加易于管理和灵活。

结论

请记住,虽然网络分段可以显著提高您的网络安全态势,但它并不是包治百病的灵丹妙药。网络分段应与防火墙、身份验证机制和强大的安全策略一同组成一套多层防御策略。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络
    +关注

    关注

    14

    文章

    7383

    浏览量

    88193
  • 局域网
    +关注

    关注

    5

    文章

    719

    浏览量

    46132
  • 工作负载
    +关注

    关注

    0

    文章

    7

    浏览量

    1937

原文标题:网络分段:提升安全与性能

文章出处:【微信号:康普中国,微信公众号:康普中国】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    双电源单母线不分段怎么回事

    双电源单母线不分段是一种电力系统配置方式,它具有一些独特的特点和优势。 一、双电源单母线不分段的原理 双电源的概念 双电源是指在电力系统中,有两个独立的电源供应点,它们可以是发电厂、变电站或者电网
    的头像 发表于 08-13 17:01 231次阅读

    单母线分段和内桥接线的区别

    单母线分段和内桥接线是电力系统中常见的两种接线方式,它们在结构、工作原理、优缺点等方面存在一定的差异。 一、单母线分段接线 1.1 单母线分段接线的定义 单母线分段接线是一种电力系统接
    的头像 发表于 08-13 16:54 683次阅读

    分段电容传感器测量液位的原理

    、稳定性好、抗干扰能力强等优点,逐渐成为液位测量的重要手段。 分段电容传感器是一种特殊的电容传感器,它通过将测量空间划分为多个小段,分别测量每个小段的电容值,然后通过算法处理得到液位高度。这种测量方法具有更高的测
    的头像 发表于 07-22 14:45 209次阅读

    如何训练和优化神经网络

    神经网络是人工智能领域的重要分支,广泛应用于图像识别、自然语言处理、语音识别等多个领域。然而,要使神经网络在实际应用中取得良好效果,必须进行有效的训练和优化。本文将从神经网络的训练过程
    的头像 发表于 07-01 14:14 263次阅读

    ESP32在分段读写文件数据时触发UART_FIFO_OVF和UART_BUFFER_FULL的事件处理,是怎么回事?

    有一块SIM芯片,通过该芯片下载150KB左右的文件。 在分段读写文件数据时触发UART_FIFO_OVF和UART_BUFFER_FULL的事件处理,是怎么回事? 有没有好的方案稳定地分段读取完整的文件? 跪求大佬们答疑解惑!
    发表于 06-17 08:09

    FIR连续采样分段卷积时域重叠相加法

    在上一个文档里,我们提到了FIR系统在时域的分段卷积中使用“重叠保留(Overlap-Save)”的处理方式,这里我们续集,说明一下“重叠相加(Overlap-Add)”的处理方式。 信号处理在时域
    的头像 发表于 06-14 10:30 579次阅读
    FIR连续采样<b class='flag-5'>分段</b>卷积时域重叠相加法

    示波器如何设置分段采样模式?

    分段采样是一种高级的采样技术,允许示波器以非常高的时间分辨率捕获信号的关键部分,同时保持较长的记录长度。
    的头像 发表于 05-31 16:51 577次阅读

    示波器分段存储功能介绍

    在电子测量领域,示波器作为一种重要的测试工具,广泛应用于信号分析、故障诊断等领域。随着技术的不断发展,示波器的功能也越来越强大。其中,分段存储功能作为示波器的一项重要功能,极大地提高了波形数据的存储和分析效率。本文将详细介绍示波器的分段存储功能,包括其原理、优势、设置方法
    的头像 发表于 05-29 17:11 446次阅读

    在多核单片机中,静态局部变量需要划分分段信息吗?如何放到函数对应核的ram中?

    请问在多核单片机中,静态局部变量需要划分分段信息吗?如何放到函数对应核的ram中?
    发表于 02-06 06:29

    电压分段测量法的步骤

    电压分段测量法是一种用于诊断电子电路或电气系统中故障的检测技术。这种方法通过对电路的各个部分进行分段,并在每个分段上测量电压,以确定故障所在的具体位置。这种方法特别适用于复杂的电路板、多芯电缆或任何
    的头像 发表于 01-24 14:58 1687次阅读
    电压<b class='flag-5'>分段</b>测量法的步骤

    TC275在内存分段预警处理之后,设置的全局变量初始值不正确怎么解决?

    大家好想问一下,tc275里,自己在地图文件里定义有了新的存档段,又设置了首地位置,段内对象可写,4字节对齐。但是在内存分段预警处理之后,设置的全局变量初始值不正确,板子上电后会给出一个随机值,而不会是自己设定的初始值,这怎么解决了呢,具体附图  
    发表于 01-22 06:40

    数字IC设计中的分段时钟树综合

    为什么需要分段去做时钟树呢?因为在某些情况下,按照传统的方法让每一个clock group单独去balance,如果不做额外干预,时钟树天然是做不平的。
    的头像 发表于 12-04 14:42 1427次阅读
    数字IC设计中的<b class='flag-5'>分段</b>时钟树综合

    H3C实验配置:三层交换

    当一个公司部门较多,各部门网络分段管理,还有企业的网络,监控,无线等系统需要综合管理时,具备一定路由功能的三层交换机就是必然的选择。
    的头像 发表于 11-02 11:17 1576次阅读
    H3C实验配置:三层交换

    内存分段是如何产生内存碎片的

    内存分段 程序包含若干个逻辑分段,如可由代码段、数据段、栈段、堆段组成,每个分段都有不同的属性,所以内存以分段的形式把这些段分离出来进行管理 在内存
    的头像 发表于 10-09 16:28 1081次阅读
    内存<b class='flag-5'>分段</b>是如何产生内存碎片的

    传统网络的挑战:为什么我们需要SRv6?

    其中,也不全是复杂的协议,譬如SRv6。SRv6(IPv6分段路由)是一种通过降低网络基础架构的复杂性来简化网络操作的网络体系架构。传统的网络
    的头像 发表于 09-20 17:24 1866次阅读
    传统<b class='flag-5'>网络</b>的挑战:为什么我们需要SRv6?