甚麼是網絡拓撲(Network Topology)?

Tball

網絡拓撲(Network Topology)是指節點的物理和邏輯佈局,以及電腦網絡中的連接。這些配置決定了裝置如何相互連接、資料如何透過網絡傳送,以及網絡對故障或攻擊的韌性。

網絡由一個可相互通訊的互連節點組成。節點可包括電腦、伺服器、路由器及交換器等裝置。網絡形態通常使用顯示節點連接的圖表來顯示。

選擇合適的網絡模式不僅僅是優化數據傳輸,它直接影響您的網絡保安狀況、運作效率,以及貴機構應對保安事故的速度及有效性。

網絡拓撲的組成部分是甚麼?

網絡拓撲由幾個關鍵組件組成,這些組件決定了網絡的運作方式:

  • 節點:節點是網絡中的用戶端或裝置,例如可傳輸、接收或儲存數據的電腦、伺服器、打印機、路由器及物聯網裝置。在不同拓撲中,這些節點都必須以存取管控、用戶端防護工具及定期修補來防範威脅。

  • 連結:連結是傳輸媒介(有線如乙太網絡或無線如 Wi-Fi),可在節點之間傳輸資料。連結的品質、速度和類型會影響資料移動的速度,以及網絡對中斷的韌性。

  • 網絡介面卡 (NIC):網絡介面卡是節點內的硬體元件,能夠連接至網絡。他們管理裝置如何登上連結、傳輸資料及接收數據包。每個網絡介面卡都有一個獨特的 MAC 位址,可用於保安調查的認證、存取控制或鑑識分析。

  • 開關和路由器:交換器在本域網絡內運作,以引導裝置之間的流量,而路由器則連接不同網絡(例如企業網絡與互聯網)。這些裝置是任何拓撲學的關鍵管控點。它們經常會託管保安功能,例如防火牆規則、入侵偵測、ScTP 區隔及流量監控。

物理拓撲對比邏輯拓撲

  • 物理拓撲是指電纜、裝置和其他網絡組件的實際佈局。它代表了網絡的實體結構。 

  • 邏輯拓撲是數據在網絡中的流動方式,無論其物理設計如何。它決定裝置通訊方式,以及數據包遵循的路徑。

例如,網絡可能使用物理星形拓撲,但就處理通訊的方式實施邏輯匯流排拓撲。由於任何層級都可能存在漏洞,因此必須在網絡保安計劃中考慮實體及邏輯配置。

網絡拓撲的類型是甚麼?

網絡拓撲的類型

匯流排拓撲

在匯流排拓撲中,所有節點均連接至單一通訊線路,每個節點代表路線上的總站。雖然易於設定,但其可擴展性有限,而且容易受到單點故障影響。匯流排拓撲在任何地方出現中斷都可能會破壞整個網絡。

星形拓撲

星形拓撲的配置使網絡中的每個節點都直接連接到中央集線器或交換器。由於簡單易懂,這是最常見的拓撲之一。然而,中央樞紐亦成為一個關鍵的漏洞,如果它失效或被入侵,整個網絡就會停運。

環狀拓撲

在環狀拓撲中,每部裝置都與另外兩部裝置連接,形成一個圓環狀。資料朝著單一方向傳送,雖然這可提高可預測性,但它會導致延遲,並在一個節點故障時易受攻擊,除非使用雙環形態等容錯機制。

網狀拓樸

在完整的網狀拓樸形態中,每個節點都與多個其他節點相連。這種廣泛的互聯性提供了卓越的冗餘和容錯能力,但實施成本高昂且複雜。部分網狀網狀拓樸可降低成本,同時維持冗餘。

混合拓樸

混合拓樸結合了兩種或以上不同拓樸元素,以滿足特定需要。例如,星形混合匯流排可在部門內使用星形配置,但使用匯流排結構連接不同部門。保安策略必須顧及每個拓樸的獨特風險。

為何網絡拓樸在網絡保安中很重要

精心設計的網絡拓樸可以加快威脅偵測、簡化事故回應,並限制攻擊者可能導致的潛在損害。

例如,在區隔安排欠佳的網絡中,當攻擊者入侵一個用戶端時,他們可能很容易在系統之間橫向移動,以升級權限或取得敏感數據。反之,安全隔離的拓樸與防火牆、虛擬區域網絡及隔離的關鍵系統可能將入侵者局限於某一區域,為偵測與回應爭取寶貴時間。

此外,網絡拓撲影響:

  • 威脅偵測能力:中央化的拓撲令監控流量更輕鬆,但亦可引入單點偵察故障,而分散化結構則需要更複雜的可視性策略。

  • 回應時間:採用冗餘及多重通訊路徑設計的網絡可以更快地從針對性攻擊或故障中復原。

  • 漏洞管理:拓撲學影響整個機構的修補程式、配置及保安政策部署及執行方式。

了解這些動態讓網絡保安團隊能更好地將網絡保安最佳實務守則與網絡架構的技術現實保持一致。

設計安全網絡拓撲的最佳做法

設計安全網絡拓撲的最佳做法

要設計一個安全的網絡拓撲,請考慮以下做法:

  • 網絡區隔:將網絡根據敏感程度及功能劃分為不同區域,並利用 PACS 及防火牆將關鍵資產與較不安全的區域隔離。

  • 實施零信任原則:假設沒有隱含的信任來設計網絡,驗證並監控所有通訊。

  • 冗餘規劃:確保有備份通訊路徑及故障轉移機制,以在攻擊或設備故障期間維持服務連續性。

  • 中央化保安監控:策略性地將 IDS/IPS 系統及記錄收集器定位在關鍵網絡基點,以最大化視野及威脅偵測。

  • 定期更新及記錄:定期審核網絡設計及更新文件,以反映變化。過時的圖則在事故中是一項嚴重的負累。

網絡拓撲如何支援更強大的網絡保安

您的網絡拓撲不僅塑造系統連接方式,更定義了如何進行防護。

了解資料如何在用戶端、用戶、應用程式及裝置之間流動,讓您更清楚掌握受攻擊面。Trend Vision One™ – Network Security 利用此分析在最複雜的網絡環境提供實時視野、內線威脅防護及可擴展防護。

Trend Vision One 平台提供整合式威脅情報、高速偵測及零信任執法,將保安管控與網絡架構協調,協助您在入侵擴散前防止入侵。

李兆熙

產品管理副總裁

筆

李兆熙是趨勢科技產品管理副總裁,負責領導企業電郵與網絡資訊保安方案的全球策略與產品開發。