学校的服务器、教师电脑、学生机、门禁、摄像头和访客手机,如果都在同一个可以互相访问的网络里,平时看上去很省事:设备一接上就能用,找打印机和共享文件也方便。真正出问题时,这种“全都互通”却会放大影响。一台教师电脑中了恶意程序,可能继续探测服务器;一个多年未更新的物联网终端出现漏洞,也可能成为进入其他设备的跳板。
网络分区的目的不是把校园网做得更复杂,而是限制故障、误操作和攻击的扩散范围。服务器、教师设备和物联网需要的服务不同,维护方式不同,能承受的风险也不同。把它们分开之后,再按真实业务逐条放行,网络才既能用,又容易解释和排查。
同一个地址段能用,不等于适合长期运行
扁平网络最大的问题不是设备数量,而是缺少边界。任何终端一旦接入,往往能看到大量与自己无关的地址和端口。勒索软件、弱口令扫描和配置错误都可能沿着这条通路横向扩散。摄像头异常广播、学生机感染病毒,甚至还会占用服务器业务所需的网络资源。
分区可以缩小这类问题的“爆炸半径”。例如学生机房只需访问教学平台、互联网和少量打印服务,就没有理由直接连接服务器管理端口;摄像头通常只需把视频送到指定平台,也不必访问教师电脑。澳大利亚网络安全中心将网络分段概括为把网络划成较小区域,并限制区域之间的数据流,以降低攻击者横向移动和关键资产暴露的机会。
先画资产和数据流,不要先分 VLAN 号
不少分区项目一开始就讨论“教师网用 VLAN 20,物联网用 VLAN 30”,最后却说不清为什么这样分。更稳妥的起点是盘点资产:设备是谁的、放在哪里、由谁维护、存什么数据、需要访问谁、故障会影响什么。再用一周左右观察交换机、防火墙、DNS 和服务器日志,补全真实流量。
每条必要通信都写成“来源—目标—服务—理由—负责人”。例如“教师设备区访问校本平台的 HTTPS,由平台负责人维护”;“摄像头访问视频管理服务器的指定端口,由安防负责人确认”。如果只知道“可能要用”,先不要永久放行,可以在测试窗口临时观察。美国国家安全局的网络安全指导同样把资产清单、数据流映射和最小权限放在重要位置。

六个区域,基本能覆盖大多数校园场景
服务器区集中放门户、认证、存储、数据库和业务应用;教师设备区承载办公与备课终端;学生设备区包括机房、平板和课堂终端;访客区原则上只访问互联网;物联网区放门禁、摄像头、广播、电子班牌和环境传感器;另设一个管理区,只让受控管理员设备进入交换机、防火墙、虚拟化平台和服务器管理入口。
这些名称不是固定答案。规模较小的学校可以先合并学生设备与公共教学终端,业务增多后再拆;视频监控数量多、数据敏感时,也可以从物联网区单独划出安防区。关键是同一区域里的设备具有相近的责任、风险和访问需求,而不是因为接在同一层楼或同一台交换机上就放在一起。
跨区默认不通,按真实业务逐条放行
分好区域后,策略从“默认阻断跨区通信”开始,再允许必要的数据流。基础服务如 DHCP、DNS、时间同步可以指向指定服务器;教师访问业务系统通常只开放 HTTPS;应用服务器访问数据库,应限定到具体源地址、目标地址和端口。管理端口只从管理区进入,普通终端不能直接访问。
规则只写端口还不够,同一个 443 端口后面可能是完全不同的系统。能按目标地址、域名、应用身份或设备身份控制时,就继续缩小范围。NIST 的零信任架构明确提出,不能仅因为设备位于某个网络位置就默认信任;分区是基础边界,身份验证、终端状态和业务权限仍需继续发挥作用。

物联网设备按“不可信终端”来设计
校园物联网设备常见三个难点:使用周期长、补丁不及时、管理方式依赖厂商。有些设备还会主动连接公网云服务,实际目的地随着版本变化。把它们和办公设备分开后,应继续限制同区设备互访,只允许访问指定平台、DNS、时间服务和经确认的更新地址。
采购或上线时向厂商索要端口清单、域名清单、升级方式、日志能力、默认账号处理方法和停止维护日期。禁止使用通用默认密码;关闭不用的 UPnP、远程调试和发现协议;不能升级或已经停止维护的设备,要进一步缩小访问范围,必要时安排替换。物联网区访问互联网也不应“一放全放”,可先记录现有外联,再与厂商说明核对。
管理网络单独放,别让后台入口随处可达
交换机、防火墙、无线控制器、虚拟化平台、存储和运维面板掌握着整个网络的控制权,应进入独立管理区。管理员使用受控电脑,通过专用有线端口、受控无线网络或 VPN 进入;普通教师网、学生网和访客网不能直接访问这些后台。管理账号使用个人身份,不多人共用一个超级管理员。
管理区也不能成为“万能放行区”。日常办公、收邮件和浏览网页最好不在管理终端上完成;临时厂商维护要限定人员、时间、目标和服务,结束后收回规则。远程管理必须保留登录和操作记录。美国国家安全局的网络基础设施安全指南建议使用带内和带外管理网络、限制管理协议,并把基础设施设备的访问控制与日志纳入统一管理。
不要全校一夜切换,从一栋楼或一类设备开始
直接修改全校网关和访问控制,最容易把遗漏的业务流量变成大面积故障。先选边界清楚的一类设备,例如访客无线或一组摄像头。保留旧配置和回退步骤,在业务低峰切换,观察 DNS、认证、打印、教学平台、视频回传和告警日志。发现误拦截时,先确认真实业务,再增加最小范围规则,不要为了恢复访问临时放开整个网段。
第一批稳定后,再复制方法到教师设备区和学生设备区。每轮都更新网络图、地址规划、端口清单和责任人。规则应有创建理由、申请人、批准人和复核日期,临时规则还要有到期时间。CISA 的勒索软件防护指南也将网络分段、过滤区域之间的通信以及持续监控列为降低横向移动风险的重要措施。

验收不只看能不能上网,还要验证隔离真的生效
上线验收至少做两类测试。正向测试检查教师能否打开校本平台、学生能否完成课堂任务、摄像头能否回传、访客能否访问互联网;反向测试则确认访客不能访问内网、学生终端不能连教师设备、物联网不能探测服务器管理口、普通教师电脑不能进入网络设备后台。还要检查被阻断的访问是否留下足够日志。
此后每学期核对一次设备归属和规则,每月抽查临时规则是否过期,新系统上线前先补数据流。发生安全事件时,可以迅速限制异常区域的出口和跨区访问,同时尽量保留其他教学业务。好的网络分区不是墙越多越好,而是每条通路都有业务理由、每次变化都能追溯、每个区域出事时都不会拖着全校一起停摆。
参考资料
服务器、教师设备和物联网为什么要分开
本文采用 CC BY-NC-SA 4.0 许可协议,转载请注明出处。
评论交流
欢迎留下你的想法