辦公室電腦多了,封包滿天飛引發廣播風暴(Broadcast Storm),或是印表機、監視器、員工PC 擠在同一個 /24 網段導致 ARP 表爆滿。那時切 VLAN 的目的很純粹——為了網路通訊的健康度與好管理,也就是提高可用性
然而,當我們帶著 CISSP 通訊與網路安全(Domain 4)以及內網滲透 的視角回頭看,交換器(Switch)的接入層(Access Layer)往往是整座企業最脆弱、卻也最容易被忽視的防線盲點。
很多企業把外部防火牆配得滴水不漏,內部交換器卻處於「不設防」狀態:辦公室 PC、核心正式機房、外包廠商自帶的筆電,甚至會議室牆上的網路孔,全都能互通。一旦某台行政電腦點了釣魚郵件或中了木馬,攻擊者就能直接把整座內網當成平原,展開無阻礙的橫向移動(Lateral Movement)。
今天,我們將交換器的配置思維從「網路流通」徹底升級為「縱深隔離與零信任接入」。
造船工程中,水密隔艙能在船體單側破損時,將進水限制在特定區域,防止整艘船沉沒。在網路架構裡,VLAN 的核心資安價值就是數位世界的水密隔艙。
一個成熟的維運環境,絕不該存在「全通的內網大平原」,至少必須在接入層切分出具備明確安全邊界的專屬網段:
僅允許存取必要的內部辦公服務(ex:印表機/file server等)與對外網際網路,嚴格禁止直接以任何通訊埠連往資料庫網段。
主要伺服器與中介軟體獨立收容,只接受來自跳板機或是IT管理網段的受控流量。
外包廠商攜帶的自帶設備(BYOD)風險極高,必須預設開啟 Client Isolation(訪客隔離),該網段僅提供純粹的對外上網連線,完全阻斷任何對內網 IP 的刺探。
交換器、伺服器 BMC/iLO/IPMI、防火牆的管理介面,絕對禁止與一般業務網段混用。
光是切開 VLAN 還不夠。如果攻擊者已經實體接入了某個網段(例如隨意插上會議室空置的網路孔),在二層網路(Layer 2)中,攻擊者常利用 TCP/IP 協定的原始信任發動攻擊。
在交換器端口上,我們必須落地三大防護措施:
痛點:攻擊者在內網架設偽冒的 DHCP 伺服器,派發惡意的 Gateway 與 DNS 位址(Rogue DHCP);或者發送大量偽造 ARP 封包,實施 ARP 欺騙(ARP Spoofing/Poisoning),攔截並竊聽同事的所有明文流量。
加固實戰:在交換器上啟用 DHCP Snooping,將連接真實 DHCP 伺服器或上層路由的埠設為 Trust,其餘存取埠一律設為 Untrust,直接過濾掉非法的 DHCP 回應封包;同時掛載 DAI,交換器會比對 DHCP Snooping 綁定表,只要發現 IP 與 MAC 位址對不上的異常 ARP 請求,直接在端口硬體層級予以丟棄。
痛點:外來人員拔掉會議室印表機的網路線,插上自己的筆電或微型隨身路由器。
加固實戰:對邊緣接入埠啟用 Port Security,設定單一連接埠僅允許學習 1 至 2 個 MAC 位址(啟用 Sticky MAC),一旦偵測到未授權的未知 MAC 插入,或是偵測到 CAM 表溢位攻擊(MAC Flooding),交換器立即觸發 violation shutdown,強制關閉該端口(err-disable)並推播 SNMP Trap 告警。
在會議室、開放辦公區或受託管主機網段中,即使處於同一個 VLAN 內,彼此之間也往往沒有直接通訊的業務需求。透過設定 Private VLAN(將連接埠設為 Isolated Port),能實現「設備只能跟預設閘道(Gateway)溝通,設備與設備之間就算同網段也無法互 Ping、互連」,徹底終結勒索軟體在同一辦公室內的二層蠕蟲式擴散。
當網路劃分了 VLAN,跨網段的流量通常會送往核心交換器(L3 Switch)或邊界防火牆(如 Palo Alto / FortiGate)進行路由轉發。這時,存取控制清單(ACL)就是阻斷橫向滲透的關鍵剪刀。
在傳統維運中,網管常因為除錯方便而在跨網段放行 Permit Any。但落實資安加固時,我們必須落實「預設拒絕(Default Deny)」:
辦公區連往資料庫網段?全數阻斷,僅允許連往 Web 服務的 443 或業務中介軟體指定 Port。
跨網段的遠端維運(SSH/RDP)?一律強制封鎖直連,所有管理人員必須先登入跳板機(堡壘機),透過堡壘機進行雙因素驗證與操作錄影後,方能接入受控伺服器。
任何主機試圖跨網段掃描 445(SMB)、135-139(NetBIOS)等高風險傳播連接埠,直接在 ACL 命中計數器上升級為資安阻斷事件。
從只關心封包順暢的「網管黑手」,走向以風險收斂為核心的「架構守護者」,最大的思維分水嶺就在於:你是否敢在內網推動零信任?
把網路線插進去就能通、拿到 IP 就能四處刺探的時代已經結束。透過嚴謹的 VLAN 區隔、交換器接入層的二層安全機制,以及跨網段的微隔離 ACL,我們把原本脆弱無防備的內部網路,改造為處處受限、動輒得咎的水密隔艙架構。
唯有在最靠近實體線路的地方築起高牆,當風暴真正來臨時,整座企業的數位航母才能在局部受創的狀態下,依然平穩且安全地持續航行。