Płaska sieć jest wygodna. Laptop z poczty widzi serwer plików, kamerę, drukarkę i panel zarządzania. Do dnia, w którym jeden z tych urządzeń zaczyna rozmawiać w imieniu intruza, ta wygoda jest całym zasięgiem ataku.
Segmentacja jest decyzją, kto z kim ma prawo rozmawiać. Reszta — VLAN, firewall, lista ACL — jest sposobem, żeby ta decyzja dała się wymusić i sprawdzić.
Etykieta na porcie to jeszcze nie strefa
Przeniesienie drukarek na „VLAN 20” nic nie zmienia, jeśli router między VLAN-ami przepuszcza każdy port. Na rysunku są dwie sieci. W pakietach jest jedna.
Strefa zaczyna się w filtrze: domyślna odmowa i krótka lista zezwoleń. Zezwolenie ma nadawcę, odbiorcę i port. „Sieć biura do sieci serwerów” jest za szerokie, jeśli biuro nie potrzebuje SMB do kontrolera domeny ani RDP do wszystkiego, co słucha.
Cztery strefy wystarczą na start
Na małej sieci nie rysuję czterdziestu stref. Rysuję podział, który da się obronić na kartce:
- użytkownicy — laptopy i stacje, na których jest poczta i przeglądarka
- serwery — to, co trzyma dane i usługi
- zarządzanie — przełączniki, iLO, hipernadzorca, panele
- reszta — goście, kamery, drukarki, wszystko, czego nie stawiam w jednej szufladzie z kontrolerem
Potem konkret:
- użytkownik dochodzi do usługi, której naprawdę używa, na porcie, na którym ona słucha
- kamera nie dochodzi do katalogu ani do udziałów
- gość nie dochodzi nigdzie poza wyjściem do internetu
- panel zarządzania otwiera się ze stanowiska admina, nie z każdego laptopa w biurze
Jeśli którejś linii nie umiesz zapisać, ta linia w firewallu i tak będzie „any”.
Po co to jest
Jedna kompromitacja ma mniejszy zasięg. Laptop w sieci użytkowników nie skanuje sobie zarządzania, bo trasy tam nie ma. Log na granicy stref da się czytać: widać, co próbowało przejść, a nie „cały ruch wewnętrzny”. Regułę da się sprawdzić — pakiet albo przechodzi, albo nie.
Gdy „reguła nie działa”, zanim ruszysz politykę, sprawdź stos od dołu. Kolejność jest na ściądze diagnostyki sieci: interfejs, adres, brama, DNS, trasa, dopiero usługa.
Czego sam filtr nie załatwia
Konto, które wolno wszędzie, przejdzie przez każdą strefę, do której ma zezwolenie. Program uruchomiony na serwerze plików już tam jest — nie potrzebuje nowej trasy. Segmentacja jest granicą sieci. Konto, kopia i stanowisko administratora to osobna sprawa: izolacja.
Na produkcji zmiana idzie od rysunku i listy tego, co dziś jest wystawione. Wyłączenie „całego ruchu wewnętrznego” w piątek po południu nie jest projektem segmentacji. Jest awarią, którą sam zamówiłeś.