应用介绍
用网络分区与访问策略演示终端隔离的控制台,可对单台终端隔离或解除隔离。
它解决什么问题
隔离的思路是承认"防线可能被突破",所以提前把网络切小:办公区、研发区、数据中心、访客网络各成一块,块与块之间默认不通,只放行必要方向;即便某台终端失陷,它能横向移动的范围也有限。终端隔离更细一层——把单台机器从网络中摘出去,先切断再排查。
难点是搭起来不便宜:分区怎么划、策略写多细、跨区数据怎么交换,都要先在沙盘上试。这个应用就是这样一个沙盘——网络分区页内置 5 个分区并标注信任区 / 隔离区 / 非信任区;访问策略页按源分区与目标分区配置允许或拒绝,内置 8 条策略;终端隔离页可对单台终端隔离或解除隔离。
边界:页面数据为前端示例,隔离与策略变更只是界面内的状态切换,不会作用到真实网络或任何终端。
核心功能
- 隔离概览:分区数、终端数、策略数、今日交换量四项指标,配分区状态、最近事件、策略执行统计与交换趋势。
- 网络分区:按信任区 / 隔离区 / 非信任区划分,每个分区记录终端数、子网数与策略数,可新增、编辑、删除。
- 终端隔离:列出终端名称、IP、所属分区、在线与隔离状态,可按在线 / 离线 / 已隔离筛选与搜索,并对单台终端隔离或解除隔离。
- 访问策略:按源分区、目标分区与动作(允许 / 拒绝)维护策略,可新增、启用、禁用,并查看动作分布。
- 数据交换:管理跨区任务,含状态、文件数、体积与进度;新建任务可选文件同步、数据库同步或 API 接口。
- 统计报告与设置:报告汇总分区、终端、策略与交换量并附访问日志;设置页含隔离模式、自动隔离阈值、告警开关与白名单 IP。
怎么用
- 1打开
/wit-lab/isolation并登录,默认进入「隔离概览」。 - 2看分区状态列表与策略执行统计,理解"允许 / 拒绝"的分布。
- 3进入「网络分区」,新增一个分区并填写子网段。
- 4到「访问策略」新增一条策略,指定源分区、目标分区与动作。
- 5在「终端隔离」筛选"已隔离",对某台终端点一次解除隔离。
常见问题
Q:隔离真的会断掉终端的网络吗?
A:不会。"隔离 / 解除隔离"只是页面上的状态切换,不会下发到任何真实终端,也不影响真实网络的连通性。
Q:访问策略会生效吗?
A:不会。策略的新增、启用、禁用都保存在页面状态里,没有后端策略引擎,不会真正阻断分区之间的访问。
Q:一个分区能装多少台终端?
A:界面上的终端数(如办公区 45 台)是示例数值,产品本身不涉及终端容量或客户端数量的概念。
Q:设置里的"自动隔离阈值"是做什么的?
A:它可以填一个"连续违规次数"阈值,作为界面参数示例;由于没有后端判定逻辑,填入的数值不会触发自动隔离。
适合谁
想搞清"网络分区 + 访问策略"这套隔离思路的初学者需要向非安全岗同事解释隔离意义的人做安全产品前端、需要参考分区与策略界面设计的开发者想在自建环境里先跑通一套隔离沙盘的人