iT邦幫忙

2026 iThome 鐵人賽

DAY 8
0
Security

新手開發者的資安第一課:30 天搞懂 OWASP Top 10 與常見漏洞系列 第 8

Day 08:網路邊界失效----未切換 VLAN 與防火牆設定錯誤

  • 分享至 

  • xImage
  •  

在前面的章節中,我們探討了應用程式層面的身分驗證、過度授權與備援機制。然而,許多企業最嚴重的資安災難,往往源自於最基礎的架構——網路邊界防護完全失效。

許多團隊認為只要買了次世代防火牆(NGFW),內網就是安全的。但在實務中,我們經常看到網路架構呈現「扁平化」,甚至在防火牆規則中充斥著極度危險的 Any to Any(全開規則),導致駭客只要攻陷外圍一台設備或主機,就能一路暢通地橫向移動(Lateral Movement)控制整座機房。

什麼是 VLAN 切分與 Any-Any 規則?

VLAN :
將物理上的交換器(Switch)透過軟體切分成多個獨立的邏輯廣播域。例如將 辦公室網路、伺服器區 (DMZ/Prod)、測試區與訪客 Wi-Fi 徹底隔離,即使訪客 Wi-Fi 中毒,封包也無法直接傳送到正式資料庫。未切分VLAN也就代表只要這個網路出事,所有在這個網路裡的資料都會受到牽連

Any Any Risk:
防火牆規則是由 Source(來源)、Destination(目的)、Service/Port(通訊埠) 與 Action(動作) 組成當規則設定為 Pass/Allow Source: Any -> Destination: Any -> Service: Any 時,代表完全放棄網路流量過濾。 就像隨便人都可以進出你家一樣

網路邊界失效如何毀掉內網?

當網路缺乏隔離且防火牆設定錯誤時,會引發連鎖崩潰:

  • 橫向移動(Lateral Movement)無阻礙
    攻擊者透過釣魚郵件攻陷一名一般員工的電腦後,因為沒有 VLAN 隔離,他可以直接掃描並存取資料庫或控制主機。

  • 廣播風暴與ARP 欺騙(ARP Spoofing):
    在同一個扁平 VLAN 中,攻擊者可以輕易發動中間人攻擊(MITM),攔截並篡改同網段內其他主機的未加密流量。

  • 「暫時除錯規則」變永久漏洞:
    維運人員在排查問題時,常會臨時加一條 Allow Any Any 規則,卻忘記在排查後刪除。這條規則會成為攻擊者最喜歡的後門(漏洞)。

如何建構安全的網路隔離與防火牆防線?

要解決網路邊界失效問題,架構團隊應落地以下架構:

1.實施零信任網路區隔(Zero Trust)

  • DMZ 區隔: 面向網際網路的伺服器必須放在 DMZ(非軍事區),絕不能直接與內部敏感資料庫同網段。
  • 開發/測試與正式環境隔離: Staging 與 Production 網路環境必須絕對隔離,嚴禁 Staging 服務直連 Production 資料庫。

2.貫徹「預設阻斷(Default Deny)」原則

  • 防火牆規則集的最後一條必須是 Deny All / Drop All。
  • 任何連線請求預設都是被禁止的,僅針對有明確業務需求的流量,逐條開放特定的來源IP + 目的地IP + Port。

3.定期進行防火牆規則清理


上一篇
Day 07:備援架構實戰----關於的備援專有名詞補充與自動化腳本指令
下一篇
Day 09:中間人攻擊(MITM)----未加密傳輸(HTTP/FTP)與 ARP Spoofing
系列文
新手開發者的資安第一課:30 天搞懂 OWASP Top 10 與常見漏洞10
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言