Microsegmentation policy advisor & blast radius calculator
Model your estate profile, network isolation level, and high-risk workloads to calculate lateral attack surface reduction and receive an actionable Zero Trust policy blueprint.
Moderate risk: coarse departmental VLAN boundaries
Subnet-wide blast radiusSubnets isolate broad departments, but any device within a subnet can freely attack adjacent peers and unmanaged devices sharing that segment.
- Enforce Layer 4 microsegmentation policies between workloads on the same VLAN
- Implement dynamic 802.1X role-based access control with Cloud RADIUS
- Deploy automated iPSK for headless IoT to assign unique dynamic microsegments
- Block east-west traffic between peer wireless clients at the access point layer
Ready to secure your enterprise estate with microsegmentation?
Purple integrates seamlessly with Cisco Meraki, Aruba, Ruckus, and Juniper Mist to isolate clients, enforce private WiFi bubbles, and deliver Cloud RADIUS authentication.
微隔离(Micro-segmentation)是一种安全架构,它将网络划分为细粒度的、隔离的信任区(细化到单个工作负载、用户或设备),以防止攻击者在初步入侵后进行横向移动。在英国,在 2025/2026 年度,43% 的企业(约 612,000 家组织)在过去 12 个月内遭遇过网络安全漏洞或攻击,这使得控制波及范围成为一种运营上的刚需,而不仅是理论上的设计偏好(英国网络安全数据)。
一个重要的区别在于,微分段并不是“划分更多 VLAN”。它在可能已经共享相同网络、数据中心、无线基础设施或云环境的系统之间,应用窄范围的访问策略。一台被入侵的笔记本电脑可能仍能访问其所需的系统服务,但不应该自动访问财务服务器、楼宇管理控制器、域控制器或其他用户的设备。
这种差异在英国的旧版和混合信任环境中至关重要。企业往往在运行现代化云工作负载的同时,还运行着老旧的应用程序、未托管的设备、运营技术(OT)、承包商访问以及访客 WiFi。边界防火墙可以控制进入环境的内容,但一旦攻击者获取了有效的凭据或攻破了内部终端,边界防火墙本身就无法管理每一次东西向的连接。
为什么微隔离已成为英国网络的必备要素
英国政府最新的漏洞调查估计,在过去 12 个月内,有 43% 的企业(约 612,000 家组织)遭遇过漏洞或攻击,而大约 19%(约 267,000 家企业)是至少一起网络犯罪的受害者(英国漏洞和攻击数据)。同一来源记录了各种企业规模的网络犯罪,从微型企业的 17% 到大型企业的 48%。控制影响范围现在是所有规模组织的运营要求,而不仅仅是金融机构或政府部门关注的问题。

边界模型将安全决策集中在边缘。防火墙、边缘入侵检测、远程访问网关和宽泛的 VLAN 边界仍然发挥着重要作用,但它们无法检查或管理企业内部每个工作负载到工作负载之间的连接。在网络钓鱼、凭据被盗、服务暴露或易受攻击的终端提供访问权限后,扁平化的内部网络会给攻击者留下探测和横向移动的空间。
爆炸半径问题
英国的旧版环境通常围绕部门、建筑物或技术职能进行组织。这些宽泛的区域对管理仍然有用,但它们的边界对于现代访问控制来说可能过于粗糙。员工子网上的设备可以访问文件服务、打印系统、管理接口、应用服务器和其他终端,而无需每条路由都获得具体的业务合理解释。
微隔离创建了更小的信任区,并对其中的关系应用策略。一条规则可能会允许销售点终端联系其支付服务,允许临床设备访问指定的管理平台,或者允许应用层查询其数据库。即使系统共享交换基础设施,不相关的路径也可以被拒绝。
英国的这项调查还估计,在最近的调查年份中,针对英国企业的网络犯罪约有 858 万起,而在 2024/2025 年和 2025/2026 年,报告的漏洞发生率均保持在 43%(此前在 2023/2024 年为 50%)(英国网络安全统计数据)。持续存在的暴露风险使得仅靠边界的控制措施不适合混合信任的资产。
实用法则:假定攻击者最终会获取内部立足点。明确该立足点能够触及的资产范围,然后通过经测试的策略来缩小该触及范围。
零信任提供了这一战略原则:必须对访问进行验证和限制,而非通过网络位置继承。微隔离是执行层,它将这一原则转化为流量决策。英国公共部门网络指南要求根据功能、数据敏感性、用户群和业务关键性建立细粒度、隔离的区域,包括生产、开发、测试和培训环境之间的隔离(英国零信任网络指南)。
当团队在实施前梳理好依赖关系时,部署才会取得成功。在遗留环境中,未记录的服务调用或管理连接可能会支持关键流程,因此策略应在观察模式下启动,通过有限的试点进行推进,并在验证例外情况后进行扩展。对于架构背景,英国企业的网络隔离 在引入工作负载级控制之前解释了更广泛的边界。
无线访问也属于相同的架构设计。员工、承包商和访客可能会使用相同的楼宇基础设施,但诸如 企业 WiFi 安全指南 等基于身份的 WiFi 平台可以将用户和设备上下文输入到分段决策中,从而有助于应用不同的访问策略,而无需将 WiFi 视为一个单独的安全域。
微隔离的实际运作原理
一个有用的类比是安全的办公大楼。边界防火墙是大门,它控制谁从外部进入大楼。VLAN 是楼层,将员工、访客、服务器或设施设备等大类隔离开来。微隔离则是单独的房间,每个房间都有自己的锁,并有一套说明谁或什么可以进入的策略。
该策略通常从默认拒绝的立场开始。平台观察两个工作负载、用户或设备之间的连接,然后仅在存在明确的业务需求时才允许该连接。重要的细节是,控制运行在内部实体之间,而不仅仅是在公司网络和互联网之间。

策略在何处执行
执行点决定了系统能够看到什么,以及系统能够以多大的精确度采取行动。
- 虚拟机管理程序或虚拟交换机可以检查虚拟机之间的流量,而无需将每个流发送到物理防火墙。这适用于虚拟化应用资产。
- 主机操作系统防火墙在靠近工作负载的位置实施控制,并可以保护跨越不同网络位置的系统。
- 网络架构或软件定义网络在交换机、路由器或网关处执行策略。这避免了终端更改,但通常适用于更广泛的网络属性。
- 身份感知访问平台可以将决策与人员、设备、角色或身份验证结果绑定,而不是仅依赖于地址。
最后一点至关重要,因为 IP 地址是会变化的。虚拟机迁移、DHCP 租约过期、设备在接入点之间漫游以及云资源重建,都会导致这种情况。仅与地址绑定的规则可能会变得不准确。而与工作负载身份、应用角色、设备状态或经身份验证的用户上下文绑定的规则,则能更好地跟随其旨在保护的对象。
东西向流量是关键区别所在
南北向流量跨越边界,例如用户浏览互联网或外部客户端访问发布的应用程序。东西向流量在内部移动,例如应用程序调用数据库或终端连接文件服务器。攻击者在获得访问权限后主要依赖东西向路径。
微隔离直接管理这些内部通信。它可以允许应用程序到数据库的流量,同时阻止端点到数据库的访问,即使这两个系统都位于一个宽泛的服务器或园区区域内。在无线资产中,身份驱动的设计也有助于将身份验证转化为网络定位。诸如 iPSK 子网设计器 之类的工具可以为无法使用现代用户身份验证的设备提供刻意的隔离支持。
运营上的挑战在于选择合适的策略细粒度。过于宽泛的规则会重新引入隐式信任;而过于严格的规则则可能会破坏合法的依赖关系。有效的部署应始于对实际通信的观察,随后再对允许的路径进行精细化调整。
基于代理、基于网络与基于主机的方案对比
实施模式因IT资产而异。正确的选择取决于操作系统、所有权边界、可见性要求以及对端点变更的容忍度。在混合信任的英国环境中,这些限制因素往往比理论上的理想架构更为关键。
基于代理的控制在每个受保护的工作负载上安装轻量化组件。该代理可以识别进程级通信,并在靠近操作系统的位置应用策略。这非常适合云和虚拟化工作负载,因为在这些工作负载中,工作负载身份的变更频率往往高于物理网络位置。它还能为安全团队提供更清晰的证据,说明是哪个进程发起了连接。
权衡之处在于部署工作量。传统操作系统、不受支持的设备、严格控制的生产服务器和未托管的设备可能无法接受代理。团队需要针对版本管理、健康监控、异常处理以及软件安装影响生产时的正式审批制定流程。
基于网络的控制在交换机、路由器、网关或软件定义架构上应用策略。它们避免了对每个终端进行更改,因此非常适合校园网、IoT、访客基础设施以及无法运行代理的设备。它们的局限性在于上下文。它们可能会根据地址、端口、网段或设备类别对流量进行分类,但无法识别加密东西向流量背后的进程。
基于主机的控制利用原生操作系统防火墙和集中配置管理。对于混合信任环境,这可以提供一个实用的起点,而无需添加另一个执行平台。但该控制仍取决于规范的部署、审计以及在系统更改时的移除。配置不一致会导致策略漂移,并增加后期的排错难度。
| 评估标准 | 基于代理 (Agent-Based) | 基于网络 (Network-Based) | 基于主机 (Host-Based) |
|---|---|---|---|
| 执行位置 | 工作负载或终端 | 交换机、路由器、网关或矩阵 | 原生操作系统防火墙 |
| 可见性 | 通常具备进程和工作负载感知能力 | 通常具备网络和流量感知能力 | 在受保护的主机上表现强劲 |
| 传统系统兼容性 | 可能会受到操作系统或设备的限制 | 适用于无法运行代理的设备 | 取决于操作系统的功能 |
| 运维负担 | 代理部署、升级和健康检查 | 矩阵设计、集成和规则管理 | 配置控制和策略一致性 |
| 最佳适用场景 | 数据中心和云工作负载 | 园区、IoT、访客及未托管资产 | 混合资产和渐进式项目 |
| 主要缺点 | 在无法安装代理的地方存在覆盖盲区 | 身份和进程上下文较粗糙 | 大规模管理复杂度高 |
混合部署反映了实际资产的构建方式。企业可能会通过代理对应用工作负载实施策略,通过网络控制对摄像头和建筑系统实施策略,并通过主机防火墙对介于两组之间的服务器实施策略。设计应遵循依赖关系映射和分阶段实施,而不是强行将所有设备纳入单一模型。
身份服务添加了独立的控制输入。一个 云 RADIUS 提供商 可以将认证事件与基于角色的网络访问相结合,帮助在访问层将策略分配给用户或设备身份。这为 WiFi 和其他共享基础设施提供了细分支持,但并不能取代工作负载级控制或主机防火墙。
最强大的设计通常会承认资产的实际限制,而不是将每个设备都视作现代云工作负载。
从 WiFi 到多租户环境的真实应用场景
当微隔离能够解决显而易见的接入问题时,其必要性就更容易得到证明。访客 WiFi 就是一个最直接的例子。访客需要接入互联网,但绝不应该因为两个网络使用相同的接入点和交换机设备,就继承通往员工应用程序的路由路径。
基于身份的平台可以在身份验证后将用户分配到不同的 VLAN 或信任区域。员工凭证可以生成一种访问配置文件,承包商可以生成另一种,而访客则获得受限的配置文件。这比依赖共享访客密码更安全,因为泄露的密码不会自动成为进入内部网络的钥匙。

IoT 和医疗保健环境
IoT 设备应该采用独立的策略模型,因为它们的安全能力通常有限,且更换周期较长。闭路电视摄像头可能需要访问录像平台和管理服务,但不应主动发起与用户笔记本电脑的连接。暖通空调(HVAC)控制器可能需要设施管理路径,而支付终端则应仅与其获批的支付和管理服务进行通信。
医疗资产增加了运营敏感性。临床设备、行政终端、面向患者的服务和设施系统可能具有不同的所有权和可用性要求。明智的方法是定义所需的流量,隔离设备组,并监控异常,而不是将所有设备都放入一个宽容的“受信任”网络中。
多租户商业地产
多租户建筑引入了不同的边界问题。业主可能会提供共享的物理连接,而每个租户都希望与其他每个租户保持逻辑隔离。每个租户都需要自己的访问策略、管理边界以及通往经批准的共享服务(如互联网接入或大楼设施)的路由。
策略即代码可使入驻过程具有可重复性。运营商无需为每个新租户手动更改交换机配置,只需定义一个租户配置文件,并通过网络和身份系统应用该文件。其结果是实现可延伸至有线接入、无线接入和 SD-WAN 边缘的安全隔离。
评估该模型的团队应当理解隔离租户与仅是独立账户之间的区别。关于 理解 SaaS 租户 的实用解释非常有用,因为相同的原理也适用于网络服务,即共享基础设施并不意味着共享信任。
Purple 可以与身份提供商和 RADIUS 进行集成,以根据用户或设备身份分配网络访问权限,包括为多租户 WiFi 提供动态的基于角色的定位和隔离。在实际应用中,这使其成为更广泛的分段架构中的一个组件。访问平台决定连接的归属,而防火墙、交换机、主机和工作负载控制则决定该连接可以访问哪些资源。
微隔离在何处最能降低风险
微隔离(Micro-segmentation)主要并非一项数据中心合规性工作。当一个信任组中的安全失陷可能会暴露具有完全不同业务角色的系统时,它能发挥最大的价值。
NCSC 的运营技术指南将微隔离描述为根据工作负载、应用或设备功能将区域划分为更小的单元,甚至可能细化到单个设备、服务或协议(NCSC OT 微隔离指南)。这种框架比将每个环境都视为通用 IP 网络更有用。工业控制器、楼宇管理系统和企业笔记本电脑需要不同的保护和不同的通信规则。
优先处理代价高昂的失败路径
扁平的园区网络会在终端、文件服务、打印系统、语音平台和管理界面之间创建不必要的路径。解决方案并不总是彻底重新设计。围绕特权管理、敏感服务器、第三方访问和设备类别制定有针对性的策略,可以首先消除最危险的路径。
| 风险热点 | 隔离策略 | 爆炸半径缩减 |
|---|---|---|
| 访客接入 | 将访客身份和流量与企业服务分离,并在适当情况下应用仅限互联网访问的策略 | 访客端遭受入侵会被限制在访客信任区内 |
| IoT设备 | 仅允许必要的管理和业务流 | 受漏洞影响的设备无法自由探测用户或服务器网络 |
| 承包商接入 | 分配具有受限路由的时效性或特定角色的区域 | 第三方凭据不提供全局内部访问权限 |
| 传统应用服务器 | 在无法使用代理的地方采用主机或网络控制,然后允许已记录的依赖项 | 受入侵的传统工作负载通往相邻系统的路径更少 |
| OT和设施系统 | 将操作区域与企业IT分离,并审查跨区域通信 | IT系统中的勒索软件更难渗透进关乎安全或可用性的敏感系统中 |
国家网络安全中心(NCSC)建议,应根据资产所需的保护级别、资产之间交互的需求以及资产完整性的受信任程度来做出隔离决策。这使得基于风险的优先级划分比盲目跟随组织潮流进行隔离更具说服力。
性能问题仍然值得测试。策略部署、加密、检查方法和设备容量都会影响结果,因此供应商的通用性能声称不能代替在目标环境中进行的试点。运营开销是真实存在的,但让高价值路径保持隐式状态的代价也是真实存在的。
在不破坏旧版系统的前提下实施微细分
最安全的计划始于观察,而非阻断。在仅监控模式下,收集流量记录和终端信息,而不改变生产流量。网络 TAP、NetFlow 收集器、交换机遥测和基于代理的发现可以揭示哪些系统正在通信、哪些连接是持久的,以及哪些“临时”例外已成为业务依赖项。
在编写规则前先发现资产
仅仅进行资产盘点是不够的。将每个应用程序与其支持的服务、所有者、数据敏感度和业务关键性进行映射。记录未记入文档的服务调用、管理路径、备份流量、监控连接和供应商访问。基于多年前架构图制定的策略,在应用于实际企业环境时,必然会立即失效。
NCSC 建议记录如何规划、设计、实施和监控隔离,以便将入侵限制在被攻破的隔离区域内(NCSC 隔离规划指南)。该文档应该是一份运营记录,而不是一次性的设计文件。

通过受控的执行逐步过渡
使用分阶段的路径:
- 发现:捕获东西向流量并识别资产所有者、应用、协议和未知设备。
- 规划:按业务功能、敏感性、信任度和依赖关系对资产进行分组。根据观察到的需求起草允许策略。
- 试点:针对有代表性的工作负载组测试策略,最好在影子或暂存模式下进行。确认监控、备份、管理和支持路径继续正常工作。
- 强制执行:从高置信度限制开始,例如访客到企业的访问或 IoT 到域控制器的路径。仅在服务所有者验证结果后才进行扩展。
保持回滚程序切实可行。定义谁可以禁用策略、适用哪个变更窗口、哪些证据会触发回滚以及如何记录决策。维护一份针对无法支持代理或现代控制的遗留系统的异常登记表,包括所有者、补偿性控制、审查日期和移除条件。
部署纪律:如果没有人对特例负责,那它就不是特例 - 而是永久性的未记录访问。
行业报告中引用的英国零信任研究指出,92% 的组织目前对其网络进行了分段,但将这种宽泛的分段与工作负载级的微分段区分开来(英国零信任采用数据)。这种区别应该体现在项目报告中。分段的网络并不一定就是最小权限网络。
将微隔离与您的零信任战略相连接
当微隔离将身份、设备上下文、应用所有权和最小特权决策应用于内部流量时,零信任就变得可执行了。如果没有该执行点,验证通常在登录时就结束了。
连接目录服务、RADIUS、终端信号、工作负载身份和策略引擎,以便访问决策能够影响无线、有线、云和 SD-WAN 环境。在英国公共部门资产中,这支持了生产、开发、测试和培训之间的分离,同时兼容了混合信任网络。
请将这些控制措施视为一种日常运营规范。随着应用程序或所有权的变更,应定期审查依赖关系、清除陈旧的例外规则、测试策略变更,并重新评估区域。建议从具有明确业务归属的高价值路径开始,并在充分了解其依赖关系后再行扩展。
首先审计访客访问、特权管理、物联网和设施设备以及传统应用依赖关系。选择每个领域都能支持的执行方法,记录所需的流,并围绕运营风险分阶段实施控制。这使得什么是微隔离成为一个有用的设计和治理问题。
Purple 通过基于 RADIUS 的网络分配以及针对用户或设备的策略,将基于身份的 WiFi 访问与角色和租户隔离联系起来。访问 Purple 以评估其网络平台如何适应访客、员工和多租户环境中更广泛的微隔离与零信任计划。



