企业数据中心正在从物理架构走向虚拟化、私有云、容器与多云并存,东西向流量已成为攻击横向移动的主战场。传统南北向防火墙、云平台安全组等边界防护手段,无法解决业务系统内部、容器 Pod 之间、跨云工作负载之间的精细化隔离问题。自适应微隔离(Micro-segmentation)作为零信任体系在数据中心内部的核心落地技术,以业务身份标签替代 IP 作为管控锚点,实现工作负载级、跨平台的精细化访问控制。

为什么需要自适应微隔离

传统安全边界正在失效

  • 计算资源池化:虚拟机、容器动态创建、迁移、销毁,IP 不再是稳定的资产标识
  • 网络大二层扁平化:流量不再必经物理防火墙,传统边界防护失去管控点位
  • 基础设施异构化:物理机、虚拟机、容器、公有云混合部署,分散的防护手段难以统一管理

行业研究显示,数据中心内部东西向流量占比已从早期的约 75% 上升至超过 85%,而传统防护主要聚焦南北向边界,对内部东西向流量缺乏有效可视与管控。

示意图:南北向流量经边界防火墙可控,而数据中心内部占比超过 85% 的东西向流量缺乏可视与管控
传统边界防护只看得住南北向,数据中心内部的东西向流量是防护盲区

内部安全的五大核心痛点

痛点具体表现
业务边界模糊不同安全等级、不同业务系统混合部署,只能做网段级粗粒度隔离
访问关系不可见缺乏东西向流量可视化,策略制定无依据,往往「为保业务就宽放行」
内部暴露面过大工作负载端口普遍过度开放,为勒索病毒和横向移动提供通道
策略运维低效基于 IP 的策略随资产变化频繁失效、冗余,人工维护成本高
威胁检测盲区传统流量镜像覆盖不全,对内网端口扫描、横向移动缺乏有效监测

传统方案的局限性

传统方案核心局限
物理 / 虚拟防火墙仅能做域间粗粒度控制,难以覆盖工作负载级访问,云环境部署成本高
SDN / 虚拟交换机强依赖底层网络架构,容器环境支持弱,策略与网络耦合度高
云平台安全组仅适配单一云平台,多云 / 混合云难以统一管理,策略基于 IP、粒度粗

什么是自适应微隔离

自适应微隔离是一种以业务身份标签为核心、面向工作负载的精细化网络隔离技术。它通过在每台主机、每个容器侧部署轻量 Agent,采集工作负载运行上下文和连接关系,在管理中枢统一计算安全策略并下发执行,实现:

  • 业务可视:自动生成业务拓扑,清晰呈现东西向访问关系
  • 精细管控:基于身份白名单实现最小权限访问控制
  • 自适应运维:策略随资产变化自动调整,无需人工修改 IP 规则
  • 威胁可防:实时监测异常行为,一键隔离失陷主机
  • 合规满足:满足等保 2.0、关基保护等对访问控制与审计的要求
示意图:工作负载由位置、环境、应用、角色四维业务标签定义身份,策略跟随身份而非随迁移变化的 IP 地址
以四维业务标签定义工作负载身份,策略与 IP 地址彻底解耦

方案总体设计

设计理念

遵循零信任「永不信任、始终验证」的核心原则,采用集中决策、分布执行、身份驱动、自适应演进的架构,构建与底层基础设施无关的跨平台统一安全边界。

三层产品架构

管理决策层

蜂巢安全计算中心(QCC)

资产、策略、告警与审计统一管理 · 策略计算与分发 · 多集群管理

执行端点层

蜂群安全管理终端(BEA)· 蜂群安全守护容器(BDC)

主机 / 虚拟机 Agent 执行策略 · Kubernetes DaemonSet 实现 Pod 级管控

分析运营层

知心东西向数据分析平台(ZSIEM)

东西向流量分析 · 暴露面量化 · 威胁检测 · 安全运营闭环

「集中决策、分布执行」的三层产品架构

核心组件说明

组件定位关键能力
蜂巢安全计算中心(QCC)决策与管理中枢接收端点上报数据、计算策略、下发规则、提供可视化管理界面
蜂群安全管理终端(BEA)主机 / 虚拟机执行 Agent采集工作负载上下文、执行防火墙策略、记录访问与阻断日志
蜂群安全守护容器(BDC)容器环境执行组件以 DaemonSet 部署于 K8s 节点,实现 Pod 级流量管控
知心东西向数据分析平台(ZSIEM)运营分析平台多维度分析东西向访问、暴露面、威胁事件,支撑安全运营闭环

部署模式选型

部署模式适配规模架构特点适用场景
单机部署≤1000 台虚拟机 / 1500 个容器单节点承载管理与计算功能中小企业、单一数据中心测试或小规模落地
高可用集群2000–30000 节点分布式架构,接入 / 管理 / 数据角色分离,支持横向扩容中大型企业私有云、单数据中心
超级集群30000 节点以上跨域场景中心节点 + 多子集群,支持跨地域统一管理大型集团两地三中心、多云多数据中心

核心功能能力

全维度业务关系可视化

  • 全局业务拓扑:按位置、环境、应用多维度展示工作组与工作负载访问关系,策略匹配状态一目了然
  • 深度连接分析:按访问者、服务提供者、协议端口、时间范围多维钻取,自动识别业务访问基线
  • 暴露面量化评估:统计全量工作负载端口开放情况,区分有访问 / 无访问暴露面,生成风险评分
  • 漏洞风险联动:对接漏洞扫描引擎,结合访问关系评估漏洞实际可利用风险

标签化精细访问控制

策略与四维业务标签绑定、与 IP 地址解耦:工作负载迁移、IP 变化时,策略自动跟随身份生效。

标签维度作用
位置数据中心、机房、区域
环境生产、测试、开发、DMZ
应用业务系统、子系统、服务组
角色Web、APP、DB、缓存、中间件

三态策略平滑上线模型,规避「一上就断业务」的风险:

  1. 建设状态:策略仅在管理端生效,用于编制与调试,不影响业务
  2. 测试状态:策略下发但不阻断,仅记录预阻断日志,验证策略准确性
  3. 防护状态:正式执行白名单访问控制,非白名单流量全部阻断
示意图:策略经建设、测试、防护三种状态递进上线——先在管理端编制调试,再下发记录预阻断日志,最后阻断非白名单流量
三态策略模型:先看清、再验证、后收紧,业务无感知切换

自适应策略运维体系

  • 自动化策略生成:基于已学习业务连接关系自动生成白名单策略,支持六级治理粒度
  • 动态策略计算:资产扩容、迁移、下线时自动同步策略,实现「上线即防护、下线即清策」
  • 全生命周期管理:策略版本对比、一键回滚、发布审批、变更审计
  • 批量运维能力:资产标签、工作组、策略状态批量配置;客户端批量安装、升级、卸载

内网威胁检测与应急响应

  • 全量访问日志审计:连接日志、预阻断日志、阻断日志完整记录,支持检索与导出
  • 自定义告警规则:异常阻断、端口扫描、异常访问、资产离线等场景告警
  • 一键应急处置:将失陷主机一键加入隔离组,快速切断访问,控制影响范围
  • 攻击面闭环治理:发现—评估—处置—验证,持续收敛内部攻击面

全环境兼容与生态对接

  • 操作系统:Windows Server、CentOS / RHEL、Ubuntu、SUSE、麒麟、统信等
  • CPU 架构:Intel X86、鲲鹏 ARM、海光 X86 等,满足信创改造要求
  • 运行环境:物理机、虚拟机、容器、私有云、公有云全场景统一管控
  • 容器原生支持:K8s 环境以 DaemonSet 部署,兼容 Calico、Flannel 等主流 CNI 插件
  • 系统对接:提供百余类 API 接口,可与 CMDB、ITSM、云管平台、SOC、日志平台对接

合规审计与分权管理

  • 三权分立:系统管理员、安全管理员、安全审计员角色分离
  • 多租户虚拟中心:满足分域管控要求
  • 操作审计留痕:登录、配置变更、策略发布全量记录
  • 日志外发:支持 Syslog、Kafka 外发,对接企业统一日志平台

方案价值

安全价值

  • 收敛内部攻击面:通过白名单策略与非必要端口封堵,大幅缩减内部暴露面
  • 阻断勒索横向扩散:工作负载级隔离切断病毒传播路径,将攻击限制在最小范围
  • 填补内网检测盲区:东西向流量全量可视,及时发现端口扫描、异常访问
  • 构建零信任内网底座:以业务身份为核心的管控体系,适配云化、容器化演进

运维价值

  • 策略运维效率提升:标签化策略替代 IP 规则,策略总量显著减少,自适应变更降低人工成本
  • 业务关系透明化:可视化拓扑自动呈现业务依赖,替代人工梳理
  • 全环境统一管控:一套平台覆盖物理机、虚拟机、容器、多云
  • 零干扰平滑上线:三态策略模型规避误阻断风险,业务无感知落地

合规价值

  • 满足等保 2.0 中分级分域隔离、访问控制、入侵防范、安全审计等核心要求
  • 支撑关键信息基础设施保护的内部安全防护、访问控制、监测预警要求
  • 完整的访问日志与操作审计体系,满足合规审计与攻击溯源需求

经济价值

  • 替代域间物理防火墙、云平台虚拟防火墙,降低硬件采购与订阅成本
  • 减少人工策略维护、业务梳理的人力投入
  • 降低勒索攻击、安全事件造成的业务中断与数据损失

Forrester TEI 研究显示,采用零信任分段 / 微隔离技术的企业可实现 111% 以上 ROI,并显著降低安全事件停机损失。

典型应用场景

场景核心价值
等保合规建设实现业务系统分级分域精细化隔离,满足等保三级及以上计算环境、区域边界要求
勒索病毒防御构建「入口管控—传播阻断—快速处置」完整防护体系
攻防实战演练收缩暴露面,监测横向移动,失陷主机快速隔离
云原生容器安全实现 K8s 集群 Pod 级精细化访问控制,适配容器敏态特性
混合云统一安全管理跨本地 IDC、私有云、公有云统一微隔离管控,保障跨云安全一致性
工控网络防护白名单策略实现工控系统最小权限访问,替代手工 iptables 配置