文章总结: 本文系统讲解网络安全域划分方法,核心观点是安全域划分是安全架构地基,应先按信任等级纵向分层再按业务功能横向分区。提出纵向五层模型(外部接入、核心、交换、服务、内部接入、终端域),给出三步拆解拓扑图法:列设备打标签、按访问关系定信任等级、按管理职责划边界。同时指出常见错误如将安全域等同于VLAN、设备堆叠位置不当等,并提供不同规模网络的划分粒度参考。 综合评分: 85 文章分类: 安全建设,解决方案,安全意识
第72篇 AI全栈 · 简要说说网络安全域的划分方法
原创
陈看山 陈看山
安全诸子
2026年9月7日 17:30 上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
前阵子一个朋友跟我吐槽,说领导甩过来一张拓扑图,让他照着写安全建设方案。他打开图一看,直接愣住了——一台核心交换机往外拉了18条线,服务器、数据库、中间件、路由器、防火墙全挂在这一个平面上,像极了过年放的烟花。
他问我:这种图,安全域怎么划?
这是个好问题。因为现实中大部分网络拓扑都长这样——不是教科书画的那样规规矩矩分核心、汇聚、接入三层,而是所有设备都在一个二层大平面里堆着。但等保测评、商用密码评估、数据安全风险评估,上来第一件事就是看安全域划分。域划不清楚,后面的防护策略、访问控制、审计部署全都没法落地。
所以这篇就把安全域划分这件事讲透。不讲空理论,就讲拿到一张真实拓扑图之后,怎么一步步把它拆成能写进方案里的安全域。
为什么安全域划分是方案的第一步,而不是先选防火墙
很多刚入行的朋友拿到需求,第一反应是“该上什么设备”——WAF来一个、数据库审计来一个、堡垒机来一个。设备堆上去,拓扑图画得密密麻麻,看起来好像很安全。
但问题是:设备部署的位置决定了它能防护什么。WAF放在核心交换机旁边,跟放在业务系统入口前面,效果是完全不同的。日志审计接在核心交换机上,跟接在每台服务器前面,能记录到的流量也是完全不同的。
安全域划分的本质,是先搞清楚“什么东西在什么地方、和谁通信、允许怎么通信”,然后才能决定“在哪条边界上放什么设备、配什么策略”。
不做域划分直接上设备,最常见的后果就是:访问控制列表写得乱七八糟,该通的业务不通,不该通的端口敞开着;安全设备因为部署位置不对,该看见的攻击流量根本没经过它;等保测评的时候,测评师问“你的边界在哪里”,你答不上来。
所以安全域划分不是方案里的一个章节,而是整个安全架构的地基。
三层网络结构不等于三个安全域,纵向至少拆五层
之前提到,某特区那个交通单位的拓扑图,18条放射线把13台服务器、2台数据库、2个Tomcat中间件、1台路由器、1台防火墙全挂在一个核心交换机上。
这种图看着乱,但拆起来反而简单——因为所有设备都在一个二层平面上,你只需要按业务功能和访问关系把它们归类就行。
先明确一个基本概念:核心层、汇聚层、接入层这个三层网络模型,说的是网络架构,不是安全域。安全域的划分维度是“信任等级”和“访问方向”,不是“网络层级”。
以最常见的三层网络为例,纵向来看,至少可以拆成五个区域:
外部接入域:运营商专线、上级单位专线、合作伙伴专线的接入点。这个域里通常有路由器、边界防火墙,是外部流量进入内网的第一道关口。信任等级最低,防护重点是访问控制和入侵检测。
核心域:业务系统所在的区域,服务器、WAF通常部署在这里。这个域是攻击者最想进入的地方,防护重点是应用层攻击检测和业务连续性保障。
交换域:核心交换机、汇聚交换机所在的区域。这个域负责流量转发,本身不跑业务,但它是所有流量的必经之路,所以旁路部署的安全审计设备通常接在这个域。
服务域:安全管理设备和运维支撑系统所在的区域,包括日志审计、数据库审计、入侵检测、漏洞扫描、堡垒机、数字证书、准入控制、桌面管理等等。这个域是安全能力的载体,防护重点是自身安全,因为一旦安全管理设备被攻破,整个安全体系就瘫痪了。
内部接入域:内部有线无线网络的接入点,各个子网的接入交换机汇聚到这个域,再连接到交换域。这个域覆盖的是内部终端访问网络的路径,防护重点是接入控制和终端合规管理。
终端域:各办公室的PC、运维终端、打印机等终端设备。这个域是内部威胁的主要来源——员工乱插U盘、违规装软件、账号共用,问题大多出在这里。
如果网络规模更大,比如有独立的数据中心、有云上业务、有分支互联,那在这个五层基础上继续横向扩展就行——数据中心单独一个域,云上VPC单独一个域,分支网络单独一个域。但核心逻辑不变:先按信任等级纵向分层,再按业务功能横向分区。
拿到一张“烟花”拓扑图后,按这三步拆解成安全域
回到那个18条放射线的拓扑图。我朋友问我怎么处理,我给了他一个三步法,现在也分享出来。
第一步:把图上所有设备列出来,按“业务功能”打标签。13台服务器里,哪些是Web前端、哪些是应用服务、哪些是文件存储,先分清楚。2台数据库是生产库还是备份库,Tomcat中间件是给哪个业务系统用的,路由器是接运营商专线还是接分支互联,防火墙是边界防火墙还是内网防火墙——这些决定了它们分别属于哪个域。
第二步:按“访问关系”确定信任等级。谁可以访问谁、谁必须经过谁、谁和谁之间不能直接通信,画一张访问关系矩阵。外部流量经过边界防火墙进入,只能到达Web前端服务器;Web前端调应用服务,应用服务调数据库——这是最经典的纵深层级关系。梳理完访问关系,自然就能画出“外部接入域→核心域→服务域”的纵向层级。
第三步:按“管理职责”划分横向边界。同一个层级里,业务服务器和安全设备不要混在一个域里。比如日志审计服务器虽然是服务器,但它属于安全管理职责,应该放在服务域而不是核心域。数据库服务器如果数据敏感度很高,可以单独拆一个数据域出来,数据库审计设备跟着数据域走。
这三步走完,原来那张“烟花图”就能重画成一张清晰的安全域拓扑图。每一条放射线都能找到它所属的域,每个域之间的边界面也清楚了。
不同规模网络的安全域划分粒度参考
不是所有网络都需要划分得很细,域拆得太碎反而会增加管理成本。划分粒度要和网络规模、业务复杂度、合规要求匹配起来。
中小型网络,比如一两百人的企业,一个核心机房,业务系统不超过十个,按照外部接入域、核心域、交换域、服务域、内部接入域、终端域这六个域划分就够了。每个域之间的边界用防火墙或交换机ACL做访问控制,安全管理设备旁路部署在交换域。
大型网络,比如省级政务云、大型医院、高校校园网,业务系统多、用户规模大、合规要求高,域划分就要更细。外部接入域要再拆成互联网接入区、专线接入区、第三方接入区;核心域要按业务系统拆成多个业务子域,每个子域独立部署WAF和数据库审计;数据库单独拆一个数据域;运维管理单独拆一个运维域,堡垒机部署在这个域里。
云上环境的安全域划分逻辑又不一样。VPC本身就是天然的隔离边界,安全域划分主要靠子网划分和安全组规则实现。通常是把对外提供服务的负载均衡和Web服务器放在一个子网,应用服务器放在另一个子网,数据库放在不直接对外的子网,安全设备通过安全组规则做流量牵引。
划分粒度太粗,边界不清晰,防护策略没法精准部署;划分粒度太细,域间访问控制规则爆炸,运维人员根本维护不过来。判断粒度是否合适的标准是:每个域之间的访问关系能否用一张小表格列清楚,如果表格超过一页纸,说明域拆得太碎了。
安全域划分最常犯的四个错误
第一个错误:把安全域等同于VLAN或子网。VLAN是二层隔离手段,安全域是信任等级的逻辑划分。一个安全域里可以包含多个VLAN,一个VLAN也可能跨多个安全域——虽然这种情况通常意味着划分不合理。先划域,再规划VLAN和IP地址段,顺序不能反。
第二个错误:所有安全设备堆在同一个位置。防火墙、WAF、数据库审计、日志审计全挂在核心交换机旁边,看起来设备很全,但攻击流量根本不经过这些设备。比如数据库审计必须旁路镜像数据库服务器的流量,如果数据库服务器在核心域、审计设备在服务域且没有做流量镜像,审计设备就是摆设。
第三个错误:忽略了运维通道的安全域归属。运维人员远程登录服务器,这条运维通道如果直接走业务网络,不经过堡垒机,那堡垒机就形同虚设。运维域要单独划分,所有运维流量强制经过运维域,在堡垒机上做身份认证和操作审计。
第四个错误:只划域不定义域间访问策略。域划好了,但域之间的防火墙策略是any到any——那就等于没划。每个域之间的访问关系都要明确定义,默认拒绝,按需放行。
一张表看懂安全域划分能力点与落地建议
| 能力点 | 适合场景 | 接入成本 | 主要限制 | | — | — | — | — | | 纵向五层划分(外接入/核心/交换/服务/内接入/终端) | 传统三层网络架构、单体机房 | 低,只需按信任等级归类现有设备 | 对云原生架构适配性差,容器和微服务边界难定义 | | 横向业务子域拆分 | 多业务系统共存、合规要求高 | 中,需要梳理业务间访问关系 | 业务耦合度高时,域间策略配置量大 | | 云上VPC+子网+安全组划分 | 云上业务、混合云架构 | 中高,需要重新规划网络架构 | 安全组规则数量膨胀后管理复杂 | | 运维域独立划分 | 等保三级及以上、甲方自运维 | 低,只需将运维流量牵引至堡垒机 | 需要网络设备支持策略路由或VXLAN |
安全域划分没有标准答案,但一定有标准方法。先纵向分层定信任等级,再横向分区定管理边界,最后用域间访问控制策略把划分结果固定下来。拿到一张再乱的拓扑图,按这个顺序拆,都能拆出能落地、能审计、能过等保的安全域架构。
给读者的实践建议
如果你手里正好有一张要写安全方案的拓扑图,下一步动作是:先把图里所有设备列成清单,标注每台设备的业务角色、数据敏感度、对外暴露面三个属性;然后按本文的纵向五层模型归类,归不进去的设备单独标注出来,那通常是需要单独拆域的边界情况;最后画一张域间访问关系矩阵,跟客户确认“哪些业务必须通、哪些连接不应该存在”。
这套方法走完,你的方案里安全域划分这一章,就比大多数直接从设备堆叠开始写的方案扎实得多。如果实际操作中遇到特殊情况——比如一张图里既有物理机又有虚拟机、既有内网又有云上VPC——欢迎在群里继续讨论。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全诸子 陈看山 陈看山《第72篇 AI全栈 · 简要说说网络安全域的划分方法》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论