第240篇:安全域划分与边界防护策略

关键词

安全域划分、边界防护、纵深防御、Trust/DMZ/Untrust、区域隔离、访问控制策略、默认拒绝


一、安全域的概念

1.1 什么是安全域

安全域是具有相同安全保护需求的区域集合,同一域内共享相同的安全策略:

安全域的划分逻辑:

按安全等级划分:
  高安全域:核心数据、数据库、财务系统
  中安全域:办公网络、应用服务器
  低安全域:互联网出口、访客网络

按业务功能划分:
  生产域、办公域、开发测试域、管理域、DMZ

按位置划分:
  数据中心域、分支域、远程接入域

1.2 安全域划分原则

划分安全域的核心原则:

原则 1:相同保护等级
  同一域内的资产具有相同的机密性和完整性要求
  核心数据库和办公 PC 分属不同安全域

原则 2:相同访问需求
  同一域内流量不需要安全策略控制
  跨域流量需要严格策略

原则 3:最小化跨域通信
  域间通信越少越好
  每个跨域连接都需要明确授权

原则 4:受控接口
  所有跨域流量必须经过防火墙
  不允许直接路由

二、典型安全域划分

2.1 五域模型

企业最常见的五域划分:

┌──────────────────────────────────────────────────┐ │ 互联网 │ └──────────────────────────┬───────────────────────┘ │ ┌────────┴────────┐ │ Untrust 域 │ │ (不可信域) │ │ 互联网出口区域 │ └────────┬────────┘ │ 防火墙 1 | | | | | | | --- | --- | --- | --- | --- | | ┌────────┴──────┐ ┌───┴──────┐ ┌───┴────────┐ | | | | | | DMZ 域 (隔离区) Web 服务器 邮件网关 DNS 服务器 | | Trust 域 (可信域) 办公 PC 应用服务器 数据库 | | Management 管理域 堡垒机 监控系统 日志平台 |

                ┌───────────────┐
                │  访客域        │
                │  (临时的)     │
                │  访客 WiFi     │
                └───────────────┘

典型安全域及安全等级: 域 安全等级 默认策略 ───────────────────────────────────── Untrust 低 全部拒绝 DMZ 中 只开放必要端口 Trust 高 域内宽松,出域控制 Management 最高 严格授权 Guest 低 仅互联网

2.2 区域间策略矩阵

域间访问控制矩阵:

             访问→    Untrust     DMZ       Trust     Mgmt      Guest
     ↓被访问
  ────────────────────────────────────────────────────────────────
  Untrust        ─        允许*      拒绝      拒绝       拒绝

  DMZ           允许       ─         拒绝      允许(堡垒)  拒绝
  (Web/DNS)    (响应)

  Trust         控制     必要开放     ─        必要管理   拒绝

  Mgmt          拒绝      必要管理    控制      ─         拒绝

  Guest         仅互联    拒绝       拒绝      拒绝       ─
                 网

* 允许:根据业务需求开放特定端口
  控制:基于白名单的严格控制
  必要开放:只开放业务需要的协议和端口

三、边界防护策略

3.1 纵深防御模型

纵深防御(Defense in Depth):

                   互联网
                     │
              第一层:边界防火墙
              ┌────────────────┐
              │  访问控制(ACL)  │
              │  NAT 转换      │
              │  DDoS 清洗     │
              └───────┬────────┘
                      │
              第二层:IPS/IDS
              ┌────────────────┐
              │  漏洞利用检测   │
              │  恶意软件检测   │
              │  异常流量检测   │
              └───────┬────────┘
                      │
              第三层:应用防护
              ┌────────────────┐
              │  WAF           │
              │  URL 过滤      │
              │  反病毒        │
              └───────┬────────┘
                      │
              第四层:主机防护
              ┌────────────────┐
              │  HIDS/HIPS     │
              │  终端安全      │
              │  应用白名单    │
              └───────┬────────┘
                      │
                 核心数据

多层防护确保:突破一层还有下一层

3.2 华为防火墙域间策略

# 华为防火墙安全域策略配置

# 1. 定义安全域
firewall zone trust
 set priority 85
 add interface GigabitEthernet1/0/1
!

firewall zone dmz
 set priority 50
 add interface GigabitEthernet1/0/2
!

firewall zone untrust
 set priority 5
 add interface GigabitEthernet1/0/3
!

firewall zone management
 set priority 99
 add interface GigabitEthernet1/0/4
!

# 2. 域间策略(Trust → Untrust)
security-policy
 rule name Trust-to-Untrust
  source-zone trust
  destination-zone untrust
  source-address 10.0.0.0 255.255.0.0
  # 应用控制
  application deny P2P-Download
  application deny Video-Streaming
  # 时间控制
  time-range work-hours                                    # 工作时间
  action permit
  profile ips Protect-All
  profile url-filter Corporate-Policy
!

# 3. Untrust → DMZ(外部访问 DMZ 服务)
 rule name Untrust-to-DMZ
  source-zone untrust
  destination-zone dmz
  destination-address 10.0.5.10 32                        # Web 服务器
  service protocol tcp destination-port 80 443            # 只开放 HTTP/HTTPS
  action permit
  profile ips Web-Protect
!

# 4. DMZ → Trust(DMZ 到内网的严格限制)
 rule name DMZ-to-Trust
  source-zone dmz
  destination-zone trust
  source-address 10.0.5.10 32                             # 仅 Web 服务器
  destination-address 10.0.10.100 32                      # 数据库服务器
  service protocol tcp destination-port 3306
  action permit
!

# 5. 默认拒绝(最后一条)
 rule name Deny-All
  action deny
!

四、特殊区域策略

4.1 管理区策略

管理区是最高安全域——只允许授权的运维人员和管理系统访问:

管理区设计:
  ┌──────────────┐    ┌──────────────┐
  │  堡垒机       │    │  运维人员     │
  │  (跳板机)     │────│  SSH RDP     │
  └──────┬───────┘    └──────────────┘
         │ 管理协议
  ┌──────┴───────┐
  │  管理区       │
  │  日志服务器   │
  │  监控平台     │
  │  策略管理     │
  └──────┬───────┘
         │
  ┌──────┴──────────────────────┐
  │  网络设备  安全设备  服务器   │
  └─────────────────────────────┘

管理区策略:
  # 只允许通过堡垒机管理
  rule name Management-Access
   source-zone management
   destination-zone trust
   source-address 10.0.100.10 32                    # 堡垒机
   action permit
   # 所有管理操作必须经堡垒机审计
  !
  # 禁止设备直接对外暴露管理端口
  rule name Block-Direct-Mgmt
   source-zone untrust
   destination-ip any
   destination-port 22 23 443 8443
   action deny
  !

4.2 访客区策略

访客区设计:
  物理隔离:访客 VLAN 与办公 VLAN 完全独立
  逻辑隔离:访客只能访问互联网,不能访问内网

# 访客网络策略
 rule name Guest-to-Internet
  source-zone guest
  destination-zone untrust
  action permit
  # 访客限速(每用户 5Mbps)
  profile bandwidth Guest-Limit
  # URL 过滤(禁止成人/赌博)
  profile url-filter Guest-Filter
!

 rule name Guest-to-Internal
  source-zone guest
  destination-zone trust
  action deny                                     # 禁止访问内网
!

 rule name Guest-to-DMZ
  source-zone guest
  destination-zone dmz
  action deny                                     # 禁止访问 DMZ
!

五、策略生命周期管理

5.1 策略变更流程

安全策略变更流程:

计划阶段:
  1. 提出策略变更需求
  2. 评估变更影响
  3. 编写变更方案(含回滚方案)

审批阶段:
  4. 技术经理审批
  5. 安全管理员审批
  6. 窗口时间安排

执行阶段:
  7. 在变更窗口执行
  8. 测试验证
  9. 监控 24 小时

归档阶段:
  10. 更新策略文档
  11. 记录变更日志
  12. 定期审计

5.2 策略审计

定期策略审计检查项:

检查项 1:无效策略
  └─ 是否有"从不命中"的策略?
  └─ 是否有冗余策略?
  └─ display security-policy statistics

检查项 2:过度放行
  └─ 是否有放行所有服务的策略(any/any)?
  └─ 是否有放行所有 IP 的策略?
  └─ display security-policy rule all

检查项 3:策略时间
  └─ 是否有临时策略已过有效期?
  └─ 是否有未删除的测试策略?

检查项 4:默认拒绝
  └─ 最后一条是否仍然是 deny all?
  └─ 是否有被意外删除的拒绝策略?

# 华为策略审计命令
display security-policy statistics          # 策略命中统计
display security-policy rule all            # 所有策略
display security-policy rule name Deny-All  # 检查默认拒绝

六、实战案例:企业安全域改造

6.1 改造前的问题

某企业网络现状(无安全域):

                    ┌──────────────────────────────┐
                    │  同一平面网络                   │
                    │                               │
                    │  Web服务器 DB服务器 办公PC 访客 │
                    │    所有设备在同一广播域        │
                    │    无安全隔离                  │
                    └──────────────────────────────┘

  问题:
    ├─ 访客可以直接访问数据库(无隔离)
    ├─ 办公 PC 可以访问 DMZ(不安全)
    ├─ 设备管理端口暴露(不安全)
    └─ 一旦被入侵,横向移动无阻碍

6.2 改造后的架构

改造后(五域架构):

互联网 │ ┌─┴──────────────┐ │ Untrust 域 │ │ 出口防火墙 │ └─┬──────────────┘ │ ┌─┴──────────────┐ │ DMZ 域 │ │ Web: 10.0.5.10 │ ──允许 80/443── Trust → DMZ 响应 │ DNS: 10.0.5.11 │ └────────────────┘ │ | Trust 域 办公:10.0.1.0 应用:10.0.2.0 数据库:10.0.3.0 | | Management 域 堡垒机:10.0.100.10 日志:10.0.100.20 监控:10.0.100.30 | | --- | --- | --- | │ ┌─┴──────────────┐ │ Guest 域 │ │ 访客 WiFi │─ 只允许互联网 └────────────────┘

改造效果: ✅ 访客不能访问内网 ✅ DMZ 被外部攻破也不能直接进入内网 ✅ 管理操作全部经过堡垒机审计 ✅ 域间策略最小权限


七、总结

知识点 核心要点
安全域 相同保护需求的区域集合
五域模型 Untrust / DMZ / Trust / Management / Guest
域间策略 基于源域→目的域的访问控制矩阵
纵深防御 多层防护,一层被突破还有下一层
策略矩阵 明确每个域间方向上的允许/拒绝规则
管理区 最高安全域,必须经堡垒机
策略审计 定期检查无效/过度放行的策略

八、思考

  1. 安全域划分的核心原则有哪些?为什么需要划分安全域?
  2. 典型五域模型中,每个安全域的安全等级和默认策略是什么?
  3. 为什么管理区通常被设计为最高安全等级?管理区策略应该如何设置?
  4. 纵深防御模型在安全域边界上如何体现?请画出从互联网到核心数据的防护层次。
  5. 安全策略的生命周期管理包括哪些阶段?定期策略审计应该检查哪些内容?

下篇预告:第241篇《等保三级 VLAN 隔离的合规实现》——如何通过 VLAN 技术和接入控制实现等保三级的网络安全隔离要求。