第240篇:安全域划分与边界防护策略
关键词
安全域划分、边界防护、纵深防御、Trust/DMZ/Untrust、区域隔离、访问控制策略、默认拒绝
一、安全域的概念
1.1 什么是安全域
安全域是具有相同安全保护需求的区域集合,同一域内共享相同的安全策略:
安全域的划分逻辑:
按安全等级划分:
高安全域:核心数据、数据库、财务系统
中安全域:办公网络、应用服务器
低安全域:互联网出口、访客网络
按业务功能划分:
生产域、办公域、开发测试域、管理域、DMZ
按位置划分:
数据中心域、分支域、远程接入域
1.2 安全域划分原则
划分安全域的核心原则:
原则 1:相同保护等级
同一域内的资产具有相同的机密性和完整性要求
核心数据库和办公 PC 分属不同安全域
原则 2:相同访问需求
同一域内流量不需要安全策略控制
跨域流量需要严格策略
原则 3:最小化跨域通信
域间通信越少越好
每个跨域连接都需要明确授权
原则 4:受控接口
所有跨域流量必须经过防火墙
不允许直接路由
二、典型安全域划分
2.1 五域模型
企业最常见的五域划分:
┌──────────────────────────────────────────────────┐ │ 互联网 │ └──────────────────────────┬───────────────────────┘ │ ┌────────┴────────┐ │ Untrust 域 │ │ (不可信域) │ │ 互联网出口区域 │ └────────┬────────┘ │ 防火墙 1 | | | | | | | --- | --- | --- | --- | --- | | ┌────────┴──────┐ ┌───┴──────┐ ┌───┴────────┐ | | | | | | DMZ 域 (隔离区) Web 服务器 邮件网关 DNS 服务器 | | Trust 域 (可信域) 办公 PC 应用服务器 数据库 | | Management 管理域 堡垒机 监控系统 日志平台 |
┌───────────────┐
│ 访客域 │
│ (临时的) │
│ 访客 WiFi │
└───────────────┘
典型安全域及安全等级: 域 安全等级 默认策略 ───────────────────────────────────── Untrust 低 全部拒绝 DMZ 中 只开放必要端口 Trust 高 域内宽松,出域控制 Management 最高 严格授权 Guest 低 仅互联网
2.2 区域间策略矩阵
域间访问控制矩阵:
访问→ Untrust DMZ Trust Mgmt Guest
↓被访问
────────────────────────────────────────────────────────────────
Untrust ─ 允许* 拒绝 拒绝 拒绝
DMZ 允许 ─ 拒绝 允许(堡垒) 拒绝
(Web/DNS) (响应)
Trust 控制 必要开放 ─ 必要管理 拒绝
Mgmt 拒绝 必要管理 控制 ─ 拒绝
Guest 仅互联 拒绝 拒绝 拒绝 ─
网
* 允许:根据业务需求开放特定端口
控制:基于白名单的严格控制
必要开放:只开放业务需要的协议和端口
三、边界防护策略
3.1 纵深防御模型
纵深防御(Defense in Depth):
互联网
│
第一层:边界防火墙
┌────────────────┐
│ 访问控制(ACL) │
│ NAT 转换 │
│ DDoS 清洗 │
└───────┬────────┘
│
第二层:IPS/IDS
┌────────────────┐
│ 漏洞利用检测 │
│ 恶意软件检测 │
│ 异常流量检测 │
└───────┬────────┘
│
第三层:应用防护
┌────────────────┐
│ WAF │
│ URL 过滤 │
│ 反病毒 │
└───────┬────────┘
│
第四层:主机防护
┌────────────────┐
│ HIDS/HIPS │
│ 终端安全 │
│ 应用白名单 │
└───────┬────────┘
│
核心数据
多层防护确保:突破一层还有下一层
3.2 华为防火墙域间策略
# 华为防火墙安全域策略配置
# 1. 定义安全域
firewall zone trust
set priority 85
add interface GigabitEthernet1/0/1
!
firewall zone dmz
set priority 50
add interface GigabitEthernet1/0/2
!
firewall zone untrust
set priority 5
add interface GigabitEthernet1/0/3
!
firewall zone management
set priority 99
add interface GigabitEthernet1/0/4
!
# 2. 域间策略(Trust → Untrust)
security-policy
rule name Trust-to-Untrust
source-zone trust
destination-zone untrust
source-address 10.0.0.0 255.255.0.0
# 应用控制
application deny P2P-Download
application deny Video-Streaming
# 时间控制
time-range work-hours # 工作时间
action permit
profile ips Protect-All
profile url-filter Corporate-Policy
!
# 3. Untrust → DMZ(外部访问 DMZ 服务)
rule name Untrust-to-DMZ
source-zone untrust
destination-zone dmz
destination-address 10.0.5.10 32 # Web 服务器
service protocol tcp destination-port 80 443 # 只开放 HTTP/HTTPS
action permit
profile ips Web-Protect
!
# 4. DMZ → Trust(DMZ 到内网的严格限制)
rule name DMZ-to-Trust
source-zone dmz
destination-zone trust
source-address 10.0.5.10 32 # 仅 Web 服务器
destination-address 10.0.10.100 32 # 数据库服务器
service protocol tcp destination-port 3306
action permit
!
# 5. 默认拒绝(最后一条)
rule name Deny-All
action deny
!
四、特殊区域策略
4.1 管理区策略
管理区是最高安全域——只允许授权的运维人员和管理系统访问:
管理区设计:
┌──────────────┐ ┌──────────────┐
│ 堡垒机 │ │ 运维人员 │
│ (跳板机) │────│ SSH RDP │
└──────┬───────┘ └──────────────┘
│ 管理协议
┌──────┴───────┐
│ 管理区 │
│ 日志服务器 │
│ 监控平台 │
│ 策略管理 │
└──────┬───────┘
│
┌──────┴──────────────────────┐
│ 网络设备 安全设备 服务器 │
└─────────────────────────────┘
管理区策略:
# 只允许通过堡垒机管理
rule name Management-Access
source-zone management
destination-zone trust
source-address 10.0.100.10 32 # 堡垒机
action permit
# 所有管理操作必须经堡垒机审计
!
# 禁止设备直接对外暴露管理端口
rule name Block-Direct-Mgmt
source-zone untrust
destination-ip any
destination-port 22 23 443 8443
action deny
!
4.2 访客区策略
访客区设计:
物理隔离:访客 VLAN 与办公 VLAN 完全独立
逻辑隔离:访客只能访问互联网,不能访问内网
# 访客网络策略
rule name Guest-to-Internet
source-zone guest
destination-zone untrust
action permit
# 访客限速(每用户 5Mbps)
profile bandwidth Guest-Limit
# URL 过滤(禁止成人/赌博)
profile url-filter Guest-Filter
!
rule name Guest-to-Internal
source-zone guest
destination-zone trust
action deny # 禁止访问内网
!
rule name Guest-to-DMZ
source-zone guest
destination-zone dmz
action deny # 禁止访问 DMZ
!
五、策略生命周期管理
5.1 策略变更流程
安全策略变更流程:
计划阶段:
1. 提出策略变更需求
2. 评估变更影响
3. 编写变更方案(含回滚方案)
审批阶段:
4. 技术经理审批
5. 安全管理员审批
6. 窗口时间安排
执行阶段:
7. 在变更窗口执行
8. 测试验证
9. 监控 24 小时
归档阶段:
10. 更新策略文档
11. 记录变更日志
12. 定期审计
5.2 策略审计
定期策略审计检查项:
检查项 1:无效策略
└─ 是否有"从不命中"的策略?
└─ 是否有冗余策略?
└─ display security-policy statistics
检查项 2:过度放行
└─ 是否有放行所有服务的策略(any/any)?
└─ 是否有放行所有 IP 的策略?
└─ display security-policy rule all
检查项 3:策略时间
└─ 是否有临时策略已过有效期?
└─ 是否有未删除的测试策略?
检查项 4:默认拒绝
└─ 最后一条是否仍然是 deny all?
└─ 是否有被意外删除的拒绝策略?
# 华为策略审计命令
display security-policy statistics # 策略命中统计
display security-policy rule all # 所有策略
display security-policy rule name Deny-All # 检查默认拒绝
六、实战案例:企业安全域改造
6.1 改造前的问题
某企业网络现状(无安全域):
┌──────────────────────────────┐
│ 同一平面网络 │
│ │
│ Web服务器 DB服务器 办公PC 访客 │
│ 所有设备在同一广播域 │
│ 无安全隔离 │
└──────────────────────────────┘
问题:
├─ 访客可以直接访问数据库(无隔离)
├─ 办公 PC 可以访问 DMZ(不安全)
├─ 设备管理端口暴露(不安全)
└─ 一旦被入侵,横向移动无阻碍
6.2 改造后的架构
改造后(五域架构):
互联网 │ ┌─┴──────────────┐ │ Untrust 域 │ │ 出口防火墙 │ └─┬──────────────┘ │ ┌─┴──────────────┐ │ DMZ 域 │ │ Web: 10.0.5.10 │ ──允许 80/443── Trust → DMZ 响应 │ DNS: 10.0.5.11 │ └────────────────┘ │ | Trust 域 办公:10.0.1.0 应用:10.0.2.0 数据库:10.0.3.0 | | Management 域 堡垒机:10.0.100.10 日志:10.0.100.20 监控:10.0.100.30 | | --- | --- | --- | │ ┌─┴──────────────┐ │ Guest 域 │ │ 访客 WiFi │─ 只允许互联网 └────────────────┘
改造效果: ✅ 访客不能访问内网 ✅ DMZ 被外部攻破也不能直接进入内网 ✅ 管理操作全部经过堡垒机审计 ✅ 域间策略最小权限
七、总结
| 知识点 | 核心要点 |
|---|---|
| 安全域 | 相同保护需求的区域集合 |
| 五域模型 | Untrust / DMZ / Trust / Management / Guest |
| 域间策略 | 基于源域→目的域的访问控制矩阵 |
| 纵深防御 | 多层防护,一层被突破还有下一层 |
| 策略矩阵 | 明确每个域间方向上的允许/拒绝规则 |
| 管理区 | 最高安全域,必须经堡垒机 |
| 策略审计 | 定期检查无效/过度放行的策略 |
八、思考
- 安全域划分的核心原则有哪些?为什么需要划分安全域?
- 典型五域模型中,每个安全域的安全等级和默认策略是什么?
- 为什么管理区通常被设计为最高安全等级?管理区策略应该如何设置?
- 纵深防御模型在安全域边界上如何体现?请画出从互联网到核心数据的防护层次。
- 安全策略的生命周期管理包括哪些阶段?定期策略审计应该检查哪些内容?
下篇预告:第241篇《等保三级 VLAN 隔离的合规实现》——如何通过 VLAN 技术和接入控制实现等保三级的网络安全隔离要求。