Сегментация сети: что это, методы, микросегментация
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Сегментация сети — разделение единой сети компании на несколько изолированных друг от друга участков (сегментов), между которыми трафик проходит только через контролируемую точку проверки, обычно межсетевой экран. Материал разбирает зачем нужна сегментация, основные методы (VLAN, подсети, DMZ, ACL, межсетевые экраны), микросегментацию и её связь с моделью Zero Trust, практику изоляции зон доверия и АСУ ТП, а также требования ФСТЭК к сегментированию в КИИ и ГИС.
Кратко
- Что это
- Разделение сети на изолированные сегменты, между которыми трафик контролируется — обычно межсетевым экраном, — чтобы ограничить распространение атак и упорядочить доступ.
- Зачем
- Сдержать латеральное перемещение атакующего внутри сети, сократить поверхность атаки, изолировать критичные системы от менее доверенных сегментов.
- Методы
- Физическая сегментация, VLAN, отдельные подсети с маршрутизацией, DMZ для публичных сервисов, ACL, межсетевые экраны между сегментами.
- Микросегментация
- Сегментация на уровне отдельной рабочей нагрузки (сервера, контейнера, ВМ), обычно программная, часто в составе модели Zero Trust.
- Практика
- Зоны доверия по уровню чувствительности, изоляция АСУ ТП от корпоративной сети, гостевые сети, контроль доступа NAC.
- Регуляторика РФ
- Приказ ФСТЭК №239 требует сегментации сети для значимых объектов КИИ; приказ №117 (с 1 марта 2026 года действует и заменил приказ №17) включает сегментацию и межсетевое экранирование в состав мер защиты ГИС.
Что такое сегментация сети
Сегментация сети — это архитектурный приём, при котором единую сеть компании разбивают на несколько изолированных друг от друга участков (сегментов), а трафик между сегментами проходит только через контролируемую точку с проверкой правил — чаще всего межсетевой экран. Цель не в том, чтобы полностью запретить связь между частями сети (это парализовало бы работу бизнеса), а в том, чтобы каждый переход между сегментами оставлял след и мог быть заблокирован или ограничен по заданной политике.
Сегментация — одна из базовых архитектурных практик информационной безопасности, а не функция конкретного продукта.
Практический эффект сегментации проявляется в двух вещах. Во-первых, она сдерживает латеральное перемещение — если злоумышленник получил доступ к одному узлу, без сегментации он может свободно двигаться по всей сети в поисках ценных данных; сегментация превращает это в серию отдельных препятствий, каждое из которых можно обнаружить и остановить.
Во-вторых, она сокращает поверхность атаки: система, вынесенная в отдельный, изолированный сегмент с минимально необходимым набором разрешённых соединений, физически недоступна для большей части потенциальных источников угроз внутри сети.
Методы сегментации сети
Базовый набор методов сегментации — от физического разделения оборудования до логического разделения трафика на общей физической сети: VLAN, отдельные подсети, DMZ для публичных сервисов, списки контроля доступа (ACL) и межсетевые экраны на границах между сегментами.
Физическая сегментация аппаратно
Разные сегменты работают на физически отдельном сетевом оборудовании — своих коммутаторах, кабелях, иногда даже без общих точек соединения. Самый надёжный, но и самый дорогой и негибкий метод; на практике применяется точечно, для наиболее критичных контуров, а не как основной способ сегментации всей сети.
VLAN логически
Виртуальная локальная сеть — логическое разделение трафика на уровне коммутатора без прокладки отдельных физических линий: устройства в разных VLAN считаются частью разных сетей, даже если физически подключены к одному коммутатору. Самый распространённый и относительно недорогой способ базовой сегментации в корпоративных сетях.
Подсети логически
Разбиение адресного пространства сети на отдельные подсети с явной маршрутизацией между ними. Обычно применяется вместе с VLAN — VLAN разделяет трафик на уровне коммутации, а подсети задают логику IP-адресации и маршрутов, через которые проходит трафик между сегментами.
DMZ периметр
Демилитаризованная зона — промежуточный сегмент между внутренней сетью и интернетом для серверов, которым необходим доступ извне (веб-сайт, почтовый шлюз, VPN-концентратор). Если такой публичный сервис скомпрометируют, атакующий оказывается в изолированной DMZ, а не сразу во внутренней сети с рабочими станциями и базами данных.
ACL правила доступа
Списки контроля доступа на маршрутизаторах и коммутаторах — явные правила, какому источнику разрешено или запрещено обращаться к какому получателю и по какому протоколу. Более грубый инструмент, чем полноценный межсетевой экран, но часто применяется как дополнительный рубеж фильтрации внутри сети.
Межсетевой экран между сегментами граница
На границе между сегментами трафик инспектируется и фильтруется по правилам, а в случае NGFW — ещё и с разбором конкретных приложений и протоколов, а не только портов и адресов. Это основная точка контроля, через которую и реализуется сама идея сегментации — без инспекции на границе разделение сети остаётся формальным.
На практике эти методы почти всегда используются вместе, а не по отдельности: VLAN и подсети задают логическую структуру сети, DMZ выносит публичные сервисы в отдельный контур, ACL добавляет базовую фильтрацию, а межсетевой экран на границах между крупными сегментами делает основную работу по инспекции трафика и блокировке нежелательных соединений.
Микросегментация и Zero Trust
Микросегментация сети — это сегментация, доведённая до уровня отдельной рабочей нагрузки: сервера, контейнера или виртуальной машины, — где по умолчанию два соседних узла даже в одном физическом сегменте не могут обращаться друг к другу без явно разрешённого правила. В отличие от классической сегментации, которая делит сеть на крупные зоны (например, «бухгалтерия», «DMZ», «разработка»), микросегментация действует на уровне отдельного узла и почти всегда реализуется программно — на гипервизоре, агентом на хосте или через сервис-меш в контейнерной инфраструктуре, — а не физическими VLAN или отдельным оборудованием.
Микросегментация — один из практических способов реализовать принцип модели Zero Trust («никому не доверяй по умолчанию, проверяй каждый запрос») на уровне сети: вместо одной большой зоны доверия, внутри которой любой скомпрометированный узел получает широкий доступ ко всему сегменту, каждое соединение между узлами явно разрешается или запрещается отдельно, независимо от того, находятся ли узлы в одной физической сети.
Практика: зоны доверия, АСУ ТП, контроль доступа
На практике сегментацию строят вокруг зон доверия — групп систем со схожим уровнем критичности и схожими требованиями к доступу, — а не произвольно: гостевая сеть, офисная сеть, серверный сегмент, DMZ и технологический контур АСУ ТП обычно живут в разных сегментах с разной строгостью правил между ними.
- Изоляция ИТ- и ОТ-контуров. Технологическая сеть АСУ ТП (SCADA, ПЛК, АРМ операторов) отделяется от корпоративной ИТ-сети отдельным сегментом с промышленным межсетевым экраном или однонаправленным шлюзом на границе — компрометация офисной сети не должна давать прямого пути к управлению технологическим процессом на производстве или инфраструктурном объекте.
- Гостевые сети. Подключения посетителей и личных устройств сотрудников выносятся в отдельный сегмент без доступа к внутренним ресурсам компании — стандартная и почти повсеместная практика для офисного Wi-Fi.
- Контроль сетевого доступа (NAC). NAC проверяет устройство и пользователя в момент подключения к сети (обычно по стандарту 802.1x/RADIUS) и на основании результата проверки помещает узел в соответствующий сегмент — например, устройство без актуальных обновлений безопасности автоматически попадает в карантинный сегмент с ограниченным доступом, а не сразу во внутреннюю сеть.
- Обнаружение аномалий на границах сегментов. Системы класса IDS/IPS устанавливаются именно на границах между сегментами — там, где сегментация уже локализовала потенциальную угрозу, обнаружение аномального трафика между сегментами становится дополнительным сигналом о попытке латерального перемещения, характерного для APT-атак.
Требования ФСТЭК к сегментированию в КИИ и ГИС
Прямая единая норма «сегментировать сеть именно так» в общем виде в российском законодательстве не сформулирована, но требование к сегментации фактически заложено в отраслевые приказы ФСТЭК — отдельно для значимых объектов критической информационной инфраструктуры и отдельно для государственных информационных систем.
Для значимых объектов КИИ приказ ФСТЭК №239 включает защиту периметра и сегментацию сети значимого объекта от внешних и внутренних угроз в состав организационных и технических мер защиты — конкретная глубина сегментации (число сегментов, их границы) определяется субъектом КИИ самостоятельно исходя из модели угроз и категории значимого объекта, единой обязательной схемы деления закон не задаёт.
Для государственных информационных систем действующий приказ №117 (с 1 марта 2026 года заменяет приказ №17) прямо включает сегментацию и межсетевое экранирование в перечень из 17 групп мер защиты информации — эта мера идёт наравне с обнаружением и предотвращением вторжений, защитой от DDoS и защитой каналов передачи данных.
Частые вопросы
Что такое сегментация сети простыми словами?
Чем микросегментация отличается от обычной сегментации сети?
Что такое DMZ и зачем она нужна?
Как сегментация сети помогает против атак?
Какие технические средства используются для сегментации сети?
Есть ли в России регуляторные требования к сегментации сети?
Классы СЗИ для сегментированной сети
Межсетевые экраны, контроль доступа, обнаружение вторжений и защита промышленных сетей — все российские решения с сертификатами ФСТЭК на одной карте, без привязки к вендору.
NGFW — межсетевой экран — фильтрация и инспекция трафика на границах сегментов.
NAC — контроль сетевого доступа — проверка устройств при подключении и распределение по сегментам.
IDS/IPS — обнаружение и блокировка аномального трафика между сегментами.
СЗИ для АСУ ТП — изоляция и защита технологических сетей от корпоративного контура.