防火墙正在杀死你的内网安全感:为什么我建议你拆掉那台核心交换机

🔑 关键词:防火墙,内网安全,零信任,交换机安全,网络边界

📖 摘要:传统防火墙把内网当成安全区,可现实是内网横向攻击早就让边界形同虚设。这篇文章不聊零信任概念,而是给出一个反直觉的做法:用交换机ACL和端口隔离替代大部分防火墙策略,可能比你买下一代防火墙更管用。

先说一个我自己趟过的坑

图片

去年给一家做电商代运营的公司做安全审计,老板咬着牙上了两台4万多的下一代防火墙,把内网和外网隔得死死的。结果呢?半年后还是被钓鱼邮件搞翻——攻击者从财务的笔记本进来,然后在办公网里像逛超市一样横向移动,直接扫到了测试服务器的Redis端口,root权限没撑过两小时。防火墙日志里全是南北向流量,内网那些东西压根没进它眼睛。

这事让我开始怀疑一个默认前提:我们到底在防谁? 如果威胁已经在内网,你花大钱加固的那道水泥墙,只是把恶人关进了你家客厅,然后跟他说“卧室别去哦”。

图片

把边界思维彻底翻过来

传统安全模型里有个让人舒服的联想:外网是脏的,内网是干净的。防火墙就是这个澡堂子门口收票的。可现实是,勒索软件也好、APT也好,它们最爱的就是"干净"的内网——因为里面没有洗澡,全是挤在一起的裸数据。

我见过不少企业网络结构:核心交换机下挂几十个傻瓜接入交换机,员工电脑、打印机、监控摄像头、门禁系统全部在同一VLAN里平起平坐。防火墙装得再漂亮,也只是一个出入口的保安,而整栋楼的每扇窗户都开着。

图片

所以我的独立观点是:在2025年,防火墙应该降级为一种边缘辅助工具,而不是安全主心骨。 真正的防线应该下沉到交换机的转发面,用端口级隔离和VLAN细分把内网切成几百个小碎块。攻击者就算进来,也只能在某一块碎玻璃上踩一脚,想滑到另一块?得先撞上接入交换机的ACL和802.1X认证。

用具体数字告诉你我能做到什么程度

图片

去年我自己给一家30人小公司做改造,只花了两周,没买任何新设备,就用了原来那台华为S5720和一台旧服务器装的ACL管理脚本。做了什么?第一,把办公网从一个大VLAN切成11个业务VLAN,每个VLAN不超过8个活跃IP。第二,在接入交换机上启用了端口安全,限制每个端口只允许1个MAC地址,摄像头单独建VLAN并禁止所有到服务器的主动访问。第三,把打印机的流量封到只剩9100端口和DNS解析,连Ping都禁掉。第四,运维网段只有两台跳板机可以到达,而这两台机器做了双因素认证——一个破密码根本进不去。

结果后来真的遇到一次内网扫描事件:有台电脑中了蠕虫,它按照/24网段去遍历邻居,但只碰到了自己那个VLAN里的另外2台机器,而那两台机器上唯一的共享目录是空的。日志显示蠕虫尝试了大概15分钟,然后停住了,因为它找不到任何可以横向扩散的路径。相比之下,之前某客户内网一台机器被感染后,2小时内全办公网270多台主机全部出现可疑连接。

图片

再说到防火墙,我给它留了一个位置:只负责对外暴露的少数服务,比如Web和邮件服务器。而且这些服务器放在单独的DMZ子网,防火墙规则从最初37条精简到了6条,剩下的都是"拒绝"。奇怪的是,业务延迟反而降了7%,因为不再有大包大揽的深度检测卡在链路上。

别急着反驳我,先问问你你自己买防火墙是为了什么

很多人买防火墙是为了应付等保测评,或者觉得"别人都买了我不买显得很蠢"。但如果你真心想做安全,不如做一件很土的事:把网络拓扑图画出来,然后挨个问每个VLAN之间的访问需求。你会爆更多粗口,因为大多数需求根本站不住脚,都是"以前就这么连的"。

图片

我知道有人会说交换机ACL不如防火墙灵活,没有应用识别和入侵检测。可现实是,内网的主要威胁不是那种需要深度检测的0day,而是弱口令、永恒之蓝变种、密码喷洒——这些反而能被严格的端口限制和区域隔离直接掐死。防火墙每秒能看几百万个包,但它看不到打印机为什么主动去连SMB服务器?哦,它看到,但它的处理方式是发日志,而你的日志账号一个月都没登录过。

我用不着把所有鸡蛋放在零信任那个概念里,那又是一个新的过度营销玩具。真实做法就是要打破"网络安全产品"的宗教式崇拜,回归到二层和三层的东西上,用端口、MAC地址、VLAN和极少量的白名单策略,把内网当成敌占区来设计。这才是对钱和精力最诚实的态度。