︿
Top


前言

在企業和組織的維運架構中,為了防止未授權的橫向移動或資安風險交叉感染,明確劃分開發環境(Dev)與正式生產環境(Prod)是必要的防護措施,在 FNS 安全機制中的環境隔離原則(Isolation Policy),便能協助管理人員快速在不同環境群組之間,部署安全又具備彈性的隔離邊界。





為 VM 套用 Isolation 安全原則

在本文實作環境中,將會模擬建立一條隔離 Dev 與 Prod 環境的安全原則,並且透過監控模式(Monitor)與強制生效模式(Enforce)的功能性切換,觀察網路流量與隔離阻斷驗證。

首先,請在 PC 管理介面中,依序點選「Infrastructure > Network & Security > Security Policies」,點擊左上角的 + Create Security Policy 按鈕,在 Policy Name 欄位輸入名稱為「isolateProdDev」,然後下方區塊選擇採用 Isolate Environments(Isolation Policy)隔離類型,點擊 Next 鈕,準備選擇套用的隔離標籤。

在 Configure Entities 頁面中,在第一組 Entity 欄位輸入並選擇 Environment:Production 標籤,在第二組 Entity 欄位選擇 Environment:Dev 標籤,確認無誤後點擊 Next 鈕。在 Review 頁面中,選擇 Apply(Monitor)模式後點擊 Confirm 鈕套用生效。在目前的 Monitor 模式中,系統僅會被動記錄與監控環境之間的網路流量,並不會針對任何網路封包進行阻斷或隔離的動作,非常適合用於正式環境上線前的網路流量通訊風險評估。

圖、監控 Prod 和 Dev 運作環境的網路流量

進入剛建立好的 isolateProdDev 安全原則頁面,此時上方狀態顯示為 Status: Monitoring,請點選 Client1 的 Launch Console 開啟 Terminal,執行 ping client2 指令可以成功收到 ICMP 回應訊息,同時切換至背景的 PC 拓撲圖觀察,在 Environment:Production 與 Environment:Dev 的運作環境之間,系統會自動繪製出一條黃色虛線(Discovered Traffic),代表 FNS 安全機制已經成功偵測到這兩個環境之間,正在發生的網路通訊流量。

圖、Monitor 監控模式下,ping 指令通訊正常且拓撲圖即時繪製出黃色流量偵測線

確定運作環境符合隔離預期之後,即可將安全原則由監控模式正式切換為「強制執行」(Enforce)模式。請在 isolateProdDev 原則頁面上方點擊 Apply 選單後,選擇 Apply(Enforce)項目,系統會彈出確認視窗,要求管理人員在文字框中輸入 ENFORCE 字串,然後點擊 Confirm 鈕進行再次驗證,確保隔離原則不會錯誤套用。

現在,左上角的原則狀態將轉換為 Status: Enforced,原本連結兩邊運作環境的黃色虛線,將會同步轉換為紅色阻斷虛線(Blocked Traffic),切換回 Client1 的 Terminal 視窗,原先運作正常的 ping client2 指令會瞬間中斷,然後顯示 Destination Host Unreachable 訊息,表示隔離原則一旦切換至 Enforce 模式之後,Prod 正式營運環境與 Dev 開發環境之間的東西向網路通訊,正式被 FNS 安全機制完全阻斷並且隔離。

圖、Enforce 模式正式套用生效,拓撲圖轉為紅色阻斷線且網路連線被徹底阻斷


文章標籤: