等保体系里的「内外网隔离」不是拔网线是国标 22239《信息安全技术 网络安全等级保护基本要求》规定的一组控制项。很多单位以为装个防火墙就算隔离测评时在边界防护、访问控制、安全审计三处被扣分。先拆解隔离在等保里落在哪。国标 22239 把隔离拆成三个控制点网络边界防护内网外网之间、不同安全域之间要有清晰边界不能一马平川访问控制谁能访问什么、从哪访问按最小权限管住不是内网随便串数据交换受控该通的数据走受控通道不该通的进不来全程可查。这三项是「隔离」这个动作在等保里的实质缺一项都不算做到位。二级和三级的差异是隔离深度的分水岭。等级保护按重要程度分二级、三级越往上越严。二级要求有边界防护和访问控制做到基本的隔离和权限管理定期检查。三级在二级基础上访问控制升级为强制访问控制同时要有安全审计和日志留存而且每年至少做一次等级测评。实际被扣分的多卡在三级边界隔离做了但审计日志没存、权限没收紧、测评没做漏一样都过不了。合规责任。《网络安全法》第二十一条要求网络运营者按等级保护制度落实安全义务不履行要担法律责任。定级之后对照国标 22239 逐条核二级、三级各有分级要求。一个容易被忽视的点隔离程度不是自己说了算是定了级之后对着国标逐条对出来的。定级错了后面隔离做得再多也对不上号。实操上应该先定级、再对照国标逐条核这是顺序不能反。落地按定级拆三档。第一档二级基础过关内网外网划开、分安全域边界放防火墙做基本的访问控制和权限管理。第二档三级达标补齐强制访问控制、安全审计、日志留存每年至少一次等级测评这是大多数重要系统的标配。第三档三级以上或涉密场景严格隔离核心业务和外部网络之间放物理隔离装置数据单向摆渡反向链路物理不通。最常见的栽法是定级定低了为了少做测评把重要系统定成二级测评机构一眼看穿退回重定白耽误时间还多花一笔。拿不准就高原则宁可多花点把级定对。内外网隔离过关看的是定了级、对照国标 22239 逐条做到没有。边界防护、访问控制、审计留痕三样缺一不可。需要一份逐条对照的《企业多网融合自查清单》私信发「清单」二字即可。