Главная / Словарь / Сегментация сети
VLAN · DMZ · Микросегментация · Словарь ИБ

Сегментация сети: что это, методы, микросегментация

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Сегментация сети — разделение единой сети компании на несколько изолированных друг от друга участков (сегментов), между которыми трафик проходит только через контролируемую точку проверки, обычно межсетевой экран. Материал разбирает зачем нужна сегментация, основные методы (VLAN, подсети, DMZ, ACL, межсетевые экраны), микросегментацию и её связь с моделью Zero Trust, практику изоляции зон доверия и АСУ ТП, а также требования ФСТЭК к сегментированию в КИИ и ГИС.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 11 июля 2026 · ~9 мин чтения

Кратко

Что это
Разделение сети на изолированные сегменты, между которыми трафик контролируется — обычно межсетевым экраном, — чтобы ограничить распространение атак и упорядочить доступ.
Зачем
Сдержать латеральное перемещение атакующего внутри сети, сократить поверхность атаки, изолировать критичные системы от менее доверенных сегментов.
Методы
Физическая сегментация, VLAN, отдельные подсети с маршрутизацией, DMZ для публичных сервисов, ACL, межсетевые экраны между сегментами.
Микросегментация
Сегментация на уровне отдельной рабочей нагрузки (сервера, контейнера, ВМ), обычно программная, часто в составе модели Zero Trust.
Практика
Зоны доверия по уровню чувствительности, изоляция АСУ ТП от корпоративной сети, гостевые сети, контроль доступа NAC.
Регуляторика РФ
Приказ ФСТЭК №239 требует сегментации сети для значимых объектов КИИ; приказ №117 (с 1 марта 2026 года действует и заменил приказ №17) включает сегментацию и межсетевое экранирование в состав мер защиты ГИС.

Что такое сегментация сети

Сегментация сети — это архитектурный приём, при котором единую сеть компании разбивают на несколько изолированных друг от друга участков (сегментов), а трафик между сегментами проходит только через контролируемую точку с проверкой правил — чаще всего межсетевой экран. Цель не в том, чтобы полностью запретить связь между частями сети (это парализовало бы работу бизнеса), а в том, чтобы каждый переход между сегментами оставлял след и мог быть заблокирован или ограничен по заданной политике.

Сегментация — одна из базовых архитектурных практик информационной безопасности, а не функция конкретного продукта.

Практический эффект сегментации проявляется в двух вещах. Во-первых, она сдерживает латеральное перемещение — если злоумышленник получил доступ к одному узлу, без сегментации он может свободно двигаться по всей сети в поисках ценных данных; сегментация превращает это в серию отдельных препятствий, каждое из которых можно обнаружить и остановить.

Во-вторых, она сокращает поверхность атаки: система, вынесенная в отдельный, изолированный сегмент с минимально необходимым набором разрешённых соединений, физически недоступна для большей части потенциальных источников угроз внутри сети.

Сегментация не заменяет защиту конечных точек и обнаружение угроз. Она снижает ущерб от уже случившейся компрометации и замедляет атакующего, но не мешает первичному проникновению через фишинг или уязвимость на конкретном узле — сегментацию всегда дополняют средствами обнаружения аномалий и контроля доступа, а не рассматривают как самостоятельную меру защиты.
факт определение сегментации сети и её роль в сдерживании латерального перемещения — общепринятая сетевая и отраслевая терминология

Методы сегментации сети

Базовый набор методов сегментации — от физического разделения оборудования до логического разделения трафика на общей физической сети: VLAN, отдельные подсети, DMZ для публичных сервисов, списки контроля доступа (ACL) и межсетевые экраны на границах между сегментами.

Физическая сегментация аппаратно

Разные сегменты работают на физически отдельном сетевом оборудовании — своих коммутаторах, кабелях, иногда даже без общих точек соединения. Самый надёжный, но и самый дорогой и негибкий метод; на практике применяется точечно, для наиболее критичных контуров, а не как основной способ сегментации всей сети.

VLAN логически

Виртуальная локальная сеть — логическое разделение трафика на уровне коммутатора без прокладки отдельных физических линий: устройства в разных VLAN считаются частью разных сетей, даже если физически подключены к одному коммутатору. Самый распространённый и относительно недорогой способ базовой сегментации в корпоративных сетях.

Подсети логически

Разбиение адресного пространства сети на отдельные подсети с явной маршрутизацией между ними. Обычно применяется вместе с VLAN — VLAN разделяет трафик на уровне коммутации, а подсети задают логику IP-адресации и маршрутов, через которые проходит трафик между сегментами.

DMZ периметр

Демилитаризованная зона — промежуточный сегмент между внутренней сетью и интернетом для серверов, которым необходим доступ извне (веб-сайт, почтовый шлюз, VPN-концентратор). Если такой публичный сервис скомпрометируют, атакующий оказывается в изолированной DMZ, а не сразу во внутренней сети с рабочими станциями и базами данных.

ACL правила доступа

Списки контроля доступа на маршрутизаторах и коммутаторах — явные правила, какому источнику разрешено или запрещено обращаться к какому получателю и по какому протоколу. Более грубый инструмент, чем полноценный межсетевой экран, но часто применяется как дополнительный рубеж фильтрации внутри сети.

Межсетевой экран между сегментами граница

На границе между сегментами трафик инспектируется и фильтруется по правилам, а в случае NGFW — ещё и с разбором конкретных приложений и протоколов, а не только портов и адресов. Это основная точка контроля, через которую и реализуется сама идея сегментации — без инспекции на границе разделение сети остаётся формальным.

На практике эти методы почти всегда используются вместе, а не по отдельности: VLAN и подсети задают логическую структуру сети, DMZ выносит публичные сервисы в отдельный контур, ACL добавляет базовую фильтрацию, а межсетевой экран на границах между крупными сегментами делает основную работу по инспекции трафика и блокировке нежелательных соединений.

факт перечисленные методы сегментации (VLAN, подсети, DMZ, ACL, МЭ) — стандартные сетевые и отраслевые концепции

Микросегментация и Zero Trust

Микросегментация сети — это сегментация, доведённая до уровня отдельной рабочей нагрузки: сервера, контейнера или виртуальной машины, — где по умолчанию два соседних узла даже в одном физическом сегменте не могут обращаться друг к другу без явно разрешённого правила. В отличие от классической сегментации, которая делит сеть на крупные зоны (например, «бухгалтерия», «DMZ», «разработка»), микросегментация действует на уровне отдельного узла и почти всегда реализуется программно — на гипервизоре, агентом на хосте или через сервис-меш в контейнерной инфраструктуре, — а не физическими VLAN или отдельным оборудованием.

Микросегментация — один из практических способов реализовать принцип модели Zero Trust («никому не доверяй по умолчанию, проверяй каждый запрос») на уровне сети: вместо одной большой зоны доверия, внутри которой любой скомпрометированный узел получает широкий доступ ко всему сегменту, каждое соединение между узлами явно разрешается или запрещается отдельно, независимо от того, находятся ли узлы в одной физической сети.

Микросегментация ощутимо сложнее в эксплуатации, чем классическая сегментация. Число правил доступа растёт вместе с числом узлов и сервисов, а изменения в инфраструктуре требуют постоянного пересмотра политик — без автоматизации (динамическое построение политик по картe реальных зависимостей между сервисами) внедрение микросегментации в крупной инфраструктуре превращается в трудоёмкий проект, а не разовую настройку.
факт определение микросегментации и её связь с моделью Zero Trust — устоявшаяся отраслевая концепция оценка тезис о сложности эксплуатации микросегментации без автоматизации — общее наблюдение практики внедрения, без количественной оценки трудозатрат

Практика: зоны доверия, АСУ ТП, контроль доступа

На практике сегментацию строят вокруг зон доверия — групп систем со схожим уровнем критичности и схожими требованиями к доступу, — а не произвольно: гостевая сеть, офисная сеть, серверный сегмент, DMZ и технологический контур АСУ ТП обычно живут в разных сегментах с разной строгостью правил между ними.

  • Изоляция ИТ- и ОТ-контуров. Технологическая сеть АСУ ТП (SCADA, ПЛК, АРМ операторов) отделяется от корпоративной ИТ-сети отдельным сегментом с промышленным межсетевым экраном или однонаправленным шлюзом на границе — компрометация офисной сети не должна давать прямого пути к управлению технологическим процессом на производстве или инфраструктурном объекте.
  • Гостевые сети. Подключения посетителей и личных устройств сотрудников выносятся в отдельный сегмент без доступа к внутренним ресурсам компании — стандартная и почти повсеместная практика для офисного Wi-Fi.
  • Контроль сетевого доступа (NAC). NAC проверяет устройство и пользователя в момент подключения к сети (обычно по стандарту 802.1x/RADIUS) и на основании результата проверки помещает узел в соответствующий сегмент — например, устройство без актуальных обновлений безопасности автоматически попадает в карантинный сегмент с ограниченным доступом, а не сразу во внутреннюю сеть.
  • Обнаружение аномалий на границах сегментов. Системы класса IDS/IPS устанавливаются именно на границах между сегментами — там, где сегментация уже локализовала потенциальную угрозу, обнаружение аномального трафика между сегментами становится дополнительным сигналом о попытке латерального перемещения, характерного для APT-атак.
факт практика изоляции ИТ/ОТ, гостевых сетей, роль NAC и IDS/IPS в сегментированной архитектуре — по описанию классов на SecRadar и общей отраслевой практике

Требования ФСТЭК к сегментированию в КИИ и ГИС

Прямая единая норма «сегментировать сеть именно так» в общем виде в российском законодательстве не сформулирована, но требование к сегментации фактически заложено в отраслевые приказы ФСТЭК — отдельно для значимых объектов критической информационной инфраструктуры и отдельно для государственных информационных систем.

Для значимых объектов КИИ приказ ФСТЭК №239 включает защиту периметра и сегментацию сети значимого объекта от внешних и внутренних угроз в состав организационных и технических мер защиты — конкретная глубина сегментации (число сегментов, их границы) определяется субъектом КИИ самостоятельно исходя из модели угроз и категории значимого объекта, единой обязательной схемы деления закон не задаёт.

Для государственных информационных систем действующий приказ №117 (с 1 марта 2026 года заменяет приказ №17) прямо включает сегментацию и межсетевое экранирование в перечень из 17 групп мер защиты информации — эта мера идёт наравне с обнаружением и предотвращением вторжений, защитой от DDoS и защитой каналов передачи данных.

Изоляция значимых объектов КИИ и ГИС не сводится к одной мере. Сегментация в этих требованиях работает в связке с другими мерами того же приказа — контролем доступа, регистрацией событий, антивирусной защитой; регулятор задаёт состав мер, а конкретную архитектуру сегментов оператор информационной системы или субъект КИИ проектирует под свою инфраструктуру самостоятельно.
факт требование сегментации сети в приказе ФСТЭК №239 (значимые объекты КИИ) и приказе №117 (ГИС, с 01.03.2026 действует, заменил приказ №17) — по тексту приказов оценка отсутствие единой обязательной схемы деления сети на сегменты — редакционное обобщение по практике применения приказов, а не отдельная норма

Частые вопросы

Что такое сегментация сети простыми словами?
Сегментация сети — это разделение общей сети компании на несколько отдельных изолированных друг от друга участков, между которыми трафик проходит только через контролируемую точку — обычно межсетевой экран. Похоже на разбивку большого здания на отсеки с дверями: пожар (или, в случае с сетью, атака) в одном отсеке не сразу перекидывается на все остальные, потому что распространению мешают перегородки. Метка: факт — общепринятое определение термина.
Чем микросегментация отличается от обычной сегментации сети?
Классическая сегментация делит сеть на крупные зоны — например, отдельная подсеть для бухгалтерии, отдельная для разработки, отдельная DMZ для публичных сервисов. Микросегментация опускает эту логику до уровня отдельной рабочей нагрузки: у каждого сервера, контейнера или виртуальной машины — собственная политика доступа, и по умолчанию два соседних узла в одном сегменте не могут обращаться друг к другу без явного разрешения. Микросегментация обычно реализуется программно, на уровне гипервизора или агента, а не физическими VLAN, и чаще всего идёт в связке с моделью Zero Trust. Метка: факт — устоявшееся отраслевое разграничение терминов.
Что такое DMZ и зачем она нужна?
DMZ (демилитаризованная зона) — промежуточный сегмент сети между внутренней (доверенной) сетью компании и интернетом, куда выносят серверы, которые обязаны быть доступны извне — веб-сайт, почтовый шлюз, VPN-концентратор. Если такой публичный сервер скомпрометируют, злоумышленник попадает в изолированный сегмент DMZ, а не сразу во внутреннюю сеть с рабочими станциями и базами данных — межсетевой экран между DMZ и внутренней сетью останавливает или сильно замедляет дальнейшее продвижение. Метка: факт — стандартная сетевая концепция.
Как сегментация сети помогает против атак?
Главный эффект сегментации — сдерживание латерального перемещения: если злоумышленник получил доступ к одному узлу или сегменту, он не может свободно перемещаться по всей сети в поисках ценных данных, потому что переход между сегментами проходит через контролируемую точку с проверкой трафика. Это не мешает первичному проникновению, но резко сокращает ущерб от него — атака остаётся локализованной в одном сегменте вместо того, чтобы охватить всю инфраструктуру. Метка: факт — стандартное описание защитного эффекта сегментации.
Какие технические средства используются для сегментации сети?
Базовый технический набор: VLAN (виртуальные локальные сети) для логического разделения трафика на уровне коммутатора, разбиение на отдельные подсети с маршрутизацией между ними, ACL (списки контроля доступа) на маршрутизаторах и коммутаторах, межсетевые экраны (в том числе NGFW) на границах между сегментами для инспекции и фильтрации трафика, а для микросегментации — программные средства на уровне гипервизора, агента на хосте или сервис-меша в контейнерной инфраструктуре. Метка: факт — стандартный набор технических средств сегментации.
Есть ли в России регуляторные требования к сегментации сети?
Прямая норма «обязательно сегментировать сеть именно так» в общем виде в российском законодательстве не сформулирована, но требование фактически заложено в отраслевые приказы ФСТЭК. Для значимых объектов критической информационной инфраструктуры приказ №239 требует защиты периметра и сегментации сети значимого объекта. Для государственных информационных систем действующий приказ №117 (с 1 марта 2026 года действует и заменил приказ №17) прямо включает сегментацию и межсетевое экранирование в состав из 17 групп мер защиты информации. Метка: факт — по тексту приказов ФСТЭК №239 и №117.

Классы СЗИ для сегментированной сети

Межсетевые экраны, контроль доступа, обнаружение вторжений и защита промышленных сетей — все российские решения с сертификатами ФСТЭК на одной карте, без привязки к вендору.

Открыть карту классов
Класс СЗИ

NGFW — межсетевой экран — фильтрация и инспекция трафика на границах сегментов.

Класс СЗИ

NAC — контроль сетевого доступа — проверка устройств при подключении и распределение по сегментам.

Класс СЗИ

IDS/IPS — обнаружение и блокировка аномального трафика между сегментами.

Класс СЗИ

СЗИ для АСУ ТП — изоляция и защита технологических сетей от корпоративного контура.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →