会议室设备维护:从电池更换到故障排查的完整指南
2026/6/4 14:02:04
内网安全区域的划分目的是想让我们红队在打点的时候能清醒认识自己落到了哪个区域,面临哪个区域的防御,以及我要在内网横向到哪个区域等等~
这个是我们今天的流程图!
1. WAF(Web应用防火墙)
2. 云安全组/NSG(网络安全组)
3. DDoS防护设备
4. 云安全态势管理(CSPM)
1. 下一代防火墙(NGFW)
2. 入侵防御系统(IPS)
3. VPN网关
4. 负载均衡器
典型的办公网络VLAN划分: VLAN ID 名称 用途 网关IP 访问控制 ------- ------------- ------------- ------------- ------------------------- VLAN 10 User-Office 员工办公电脑 192.168.10.1 可访问互联网、办公服务器 VLAN 20 Guest-WiFi 访客无线 192.168.20.1 仅可访问互联网,隔离内网 VLAN 30 VoIP 语音电话 192.168.30.1 高优先级,保证通话质量 VLAN 40 Server-DMZ DMZ服务器 192.168.40.1 受限访问内网特定服务 VLAN 50 Network-Mgmt 网络设备管理 192.168.50.1 仅限运维访问,严格隔离 核心交换机配置VLAN间路由控制: interface Vlan10 description User-Office ip address 192.168.10.1 255.255.255.0 ip access-group OFFICE-OUT in # 入向访问控制列表 interface Vlan40 description Server-DMZ ip address 192.168.40.1 255.255.255.0 ip access-group DMZ-ISOLATION inVLAN隔离原理:
1. 反向代理服务器
2. 堡垒机(跳板机)
3. 邮件安全网关
1. EDR(终端检测与响应)
2. 网络访问控制(NAC)
3. 数据防泄露(DLP)
1. 企业级无线控制器
2. 无线IPS
生产环境网络微分段示例: ┌─────────────────────────────────────────────────────┐ │ 应用A三层架构 │ ├─────────────────────────────────────────────────────┤ │ Web层: 192.168.100.0/24 │ │ - 仅开放80/443端口到互联网 │ │ - 仅允许访问App层的8000端口 │ │ │ │ App层: 192.168.101.0/24 │ │ - 不接受互联网直接访问 │ │ - 仅允许访问DB层的3306端口 │ │ │ │ DB层: 192.168.102.0/24 │ │ - 完全隔离,仅App层特定IP可访问 │ │ - 数据库审计设备镜像流量 │ └─────────────────────────────────────────────────────┘微分段技术:
1. Active Directory域控制器
2. 特权访问管理(PAM)
1. 数据库防火墙
2. 数据库审计系统
3. 数据脱敏系统
1. 核心交换机
2. 路由器
3. SDN控制器
1. 网络流量分析(NTA)
2. 全流量包捕获
1. 堡垒机/运维审计系统
运维人员 → [堡垒机] → [目标服务器] │ ↓ [审计存储] - 操作录像 - 命令日志 - 文件传输记录2. SIEM(安全信息与事件管理)
3. 漏洞管理系统
4. 终端安全管理平台
运维管理专用网络架构: ┌─────────────────────────────────────────────────────┐ │ 运维管理专属VLAN(VLAN 100) │ ├─────────────────────────────────────────────────────┤ │ 物理隔离: │ │ - 独立交换机、独立网卡、独立线路 │ │ │ │ 逻辑控制: │ │ ┌──────────┐ ┌──────────┐ ┌──────────┐ │ │ │ 运维终端 │──────│ 堡垒机 │──────│ 生产服务器 │ │ │ │ (VLAN100)│ │ (VLAN100)│ │(其他VLAN) │ │ │ └──────────┘ └──────────┘ └──────────┘ │ │ │ │ │ │ │ └──────────────────┴──────────────────┘ │ │ 严格ACL控制 │ │ (仅允许堡垒机访问生产服务器) │ └─────────────────────────────────────────────────────┘访问控制实现:
# 核心交换机ACL配置示例 ip access-list extended OPS-TO-PROD permit tcp host 192.168.100.10 host 192.168.20.50 eq 3389 # 堡垒机→服务器RDP permit tcp host 192.168.100.10 host 192.168.20.51 eq 22 # 堡垒机→服务器SSH deny ip any 192.168.20.0 0.0.0.255 # 其他到生产网全拒 permit ip any any # 其他流量允许 # 应用到接口 interface Vlan100 ip access-group OPS-TO-PROD in1. 防火墙/IPS管理控制台
2. EDR/XDR管理平台
3. 零信任控制平面
| 设备类型 | 攻击价值 | 防御难点 | 攻击优先级 |
|---|---|---|---|
| 域控制器 | ★★★★★ | 严格监控、多重防护 | 首要目标 |
| 堡垒机 | ★★★★★ | 物理隔离、操作审计 | 终极目标 |
| 数据库服务器 | ★★★★☆ | 访问控制、审计监控 | 高价值目标 |
| 文件服务器 | ★★★★☆ | 权限管理、DLP防护 | 信息收集目标 |
| 邮件服务器 | ★★★☆☆ | 网关过滤、沙箱检测 | 初始进入点 |
| 网络设备 | ★★★☆☆ | 管理口隔离、配置备份 | 持久化跳板 |
| 安全设备管理台 | ★★★★★ | 双重隔离、严格管控 | 反制防御目标 |