在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

通過網(wǎng)絡(luò)搭建零信任架構(gòu)的方法

如意 ? 來源:今日頭條 ? 作者:計(jì)算機(jī)世界 ? 2021-02-08 16:27 ? 次閱讀

簡而言之,零信任度要求驗(yàn)證每個(gè)試圖訪問網(wǎng)絡(luò)的用戶和設(shè)備,并執(zhí)行嚴(yán)格的訪問控制和身份管理機(jī)制,以限制授權(quán)用戶僅訪問完成工作所需的那部分資源。

零信任是一種架構(gòu),因此市面上有許多潛在的解決方案,不過本文介紹的是適用于網(wǎng)絡(luò)領(lǐng)域的解決方案。

最低權(quán)限

零信任的一個(gè)廣泛原則是最低權(quán)限,即授予個(gè)人訪問數(shù)量剛好的資源以執(zhí)行工作的權(quán)限,數(shù)量不多也不少。做到這一點(diǎn)的一種方法是網(wǎng)絡(luò)分段,它基于身份驗(yàn)證、信任、用戶角色和拓?fù)浣Y(jié)構(gòu),將網(wǎng)絡(luò)分解成不連接的部分。如果實(shí)施得當(dāng),網(wǎng)絡(luò)分段可以隔離某個(gè)網(wǎng)段上的主機(jī),并最大程度地減少橫向或東西向通信,從而在主機(jī)受到損害時(shí)限制附帶損害的“影響范圍”。由于主機(jī)和應(yīng)用程序只能訪問它們有權(quán)訪問的有限資源,因此網(wǎng)絡(luò)分段可以防止攻擊者趁機(jī)進(jìn)入網(wǎng)絡(luò)的其余部分。

可以根據(jù)上下文將訪問權(quán)限授予實(shí)體,允許實(shí)體訪問資源:上下文是指個(gè)人是誰?使用什么設(shè)備訪問網(wǎng)絡(luò)?設(shè)備所在位置?如何聯(lián)系以及為何需要訪問等。

還有執(zhí)行網(wǎng)絡(luò)分段的其他方法。最古老的方法之一是物理隔離,即針對不同的安全級別搭建物理上分離的網(wǎng)絡(luò),這些網(wǎng)絡(luò)有各自的專用服務(wù)器、電纜和網(wǎng)絡(luò)設(shè)備。雖然這是一種久經(jīng)考驗(yàn)的方法,但針對每個(gè)用戶的信任級別和角色構(gòu)建完全獨(dú)立的環(huán)境可能非常費(fèi)錢。

第二層分段

另一種方法是第二層分段,即最終用戶及其設(shè)備通過設(shè)備和訪問交換機(jī)之間的內(nèi)聯(lián)安全過濾機(jī)制來加以隔離。但是在每個(gè)用戶和交換機(jī)之間安裝防火墻可能非常燒錢。另一種方法是基于端口的網(wǎng)絡(luò)訪問控制,該方法基于身份驗(yàn)證或請求方證書授予訪問權(quán)限,并將每個(gè)節(jié)點(diǎn)分配給第三層虛擬局域網(wǎng)(VLAN)。

這些類型的方法常常通過802.1x標(biāo)準(zhǔn)和可擴(kuò)展身份驗(yàn)證協(xié)議在有線和無線訪問網(wǎng)絡(luò)上使用。然而,企業(yè)可能沒有充分利用供應(yīng)商的全套最終用戶角色、身份驗(yàn)證登錄信息、設(shè)備配置文件和高級流量過濾,根據(jù)用戶的可信度級別對用戶進(jìn)行細(xì)分。如果需要,用戶可以提高安全性。

第三層分段

創(chuàng)建應(yīng)用程序隔離區(qū)的一種常用方法是,將訪問電纜和端口分隔成第三層子網(wǎng)(VLAN),并執(zhí)行內(nèi)聯(lián)過濾機(jī)制。過濾機(jī)制可以由路由器之類的網(wǎng)絡(luò)設(shè)備來執(zhí)行,也可以由對用戶身份和角色有所感知的狀態(tài)性防火墻或代理服務(wù)器來執(zhí)行。一個(gè)典型的例子是標(biāo)準(zhǔn)的三層Web應(yīng)用程序架構(gòu),其中Web服務(wù)器、應(yīng)用程序服務(wù)器和數(shù)據(jù)庫服務(wù)器都在單獨(dú)的子網(wǎng)中。

采取相似思路的是網(wǎng)絡(luò)切片,這是一種軟件定義網(wǎng)絡(luò)方法,即網(wǎng)絡(luò)在邏輯上分為多個(gè)切片,類似虛擬路由和轉(zhuǎn)發(fā)上下文。

這方面的一種現(xiàn)代方法是,為每臺(tái)服務(wù)器分配其自己的IPv4子網(wǎng)或IPv6/64前綴,并讓它向網(wǎng)絡(luò)路由器通告其子網(wǎng)。該服務(wù)器子網(wǎng)內(nèi)的所有流量都是該服務(wù)器內(nèi)的本地流量,其他滲入的流量根本不會(huì)在該主機(jī)內(nèi)的這個(gè)虛擬網(wǎng)絡(luò)上傳輸。

將流量封裝在IP網(wǎng)絡(luò)上面運(yùn)行的覆蓋隧道中同樣可以起到分隔網(wǎng)段的效果,這可以通過多種方式來完成,包括虛擬可擴(kuò)展LAN、使用通用路由封裝的網(wǎng)絡(luò)虛擬化、通用網(wǎng)絡(luò)虛擬化封裝、無狀態(tài)傳輸隧道和TCP分段卸載。

數(shù)據(jù)包標(biāo)記(使用內(nèi)部標(biāo)識符標(biāo)記數(shù)據(jù)包)可用于在接口之間建立信任關(guān)系,因而根據(jù)最終用戶設(shè)備的身份和授權(quán)來隔離來自這些設(shè)備的數(shù)據(jù)包。可以用眾多協(xié)議來標(biāo)記,包括MPLS、802.1ad Q-in-Q、802.1AE MACsec和Cisco TrustSec。分段路由是一種現(xiàn)代的方法,在IPv6數(shù)據(jù)包中使用特殊的路由報(bào)頭來控制MPLS或IPv6網(wǎng)絡(luò)上的通信路徑。

NIST的建議

美國國家標(biāo)準(zhǔn)技術(shù)研究所(NIST)列舉了零信任架構(gòu)的邏輯組件,并提供了一些部署樣式的定義。這包括基于策略決策點(diǎn)和策略執(zhí)行點(diǎn)來驗(yàn)證和認(rèn)證用戶。這類似云安全聯(lián)盟最初對于軟件定義邊界(SDP)的設(shè)想。

該方法需要用到SDP控制器,該控制器負(fù)責(zé)驗(yàn)證用戶的身份,然后通知SDP網(wǎng)關(guān)根據(jù)用戶的角色和授權(quán)允許訪問特定的應(yīng)用程序。這個(gè)過程可能使用老式的用戶名和密碼或新式的多因子驗(yàn)證(MFA)方法,新方法結(jié)合使用一次性密碼、軟件令牌、硬令牌、移動(dòng)應(yīng)用程序或文本消息。另一種方法名為單數(shù)據(jù)包授權(quán)或端口碰撞,使用客戶端瀏覽器或應(yīng)用程序?qū)⒁唤M數(shù)據(jù)包發(fā)送到SDP控制器,SDP控制器負(fù)責(zé)識別用戶及其設(shè)備。

市面上有眾多的微分段、主機(jī)隔離和零信任網(wǎng)絡(luò)方法。一些實(shí)施在網(wǎng)絡(luò)設(shè)備中、服務(wù)器本身中、身份訪問控制系統(tǒng)中或者中間設(shè)備(比如代理服務(wù)器和防火墻)中。零信任方法種類繁多,可以實(shí)施在主機(jī)操作系統(tǒng)中、軟件容器虛擬網(wǎng)絡(luò)中、虛擬機(jī)管理程序中或者擁有SDP或IAP的虛擬云基礎(chǔ)架構(gòu)中。

許多零信任方法還涉及最終用戶節(jié)點(diǎn)上的軟件代理以及X.509證書、相互TLS(mTLS)、單數(shù)據(jù)包身份驗(yàn)證(SPA)和MFA。并非所有這些方法都可以由網(wǎng)絡(luò)管理員、服務(wù)器管理員或安全管理員完全自行實(shí)施。為了實(shí)現(xiàn)穩(wěn)健的零信任網(wǎng)絡(luò)架構(gòu),可以通過與跨部門的IT團(tuán)隊(duì)合作來實(shí)施這些技術(shù)。
責(zé)編AJX

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 互聯(lián)網(wǎng)
    +關(guān)注

    關(guān)注

    54

    文章

    11185

    瀏覽量

    103868
  • IP
    IP
    +關(guān)注

    關(guān)注

    5

    文章

    1718

    瀏覽量

    149965
  • 架構(gòu)
    +關(guān)注

    關(guān)注

    1

    文章

    519

    瀏覽量

    25553
收藏 人收藏

    評論

    相關(guān)推薦

    信任體系化能力建設(shè)(3):網(wǎng)絡(luò)彈性與隔離邊界

    網(wǎng)絡(luò)是現(xiàn)代企業(yè)數(shù)字基礎(chǔ)設(shè)施的核心。信任理念致力于構(gòu)建一個(gè)以身份(而非網(wǎng)絡(luò))為中心的網(wǎng)絡(luò)安全架構(gòu),引發(fā)了企業(yè)
    的頭像 發(fā)表于 08-17 13:42 ?1108次閱讀
    <b class='flag-5'>零</b><b class='flag-5'>信任</b>體系化能力建設(shè)(3):<b class='flag-5'>網(wǎng)絡(luò)</b>彈性與隔離邊界

    如何去打造信任網(wǎng)絡(luò)

    支持信任網(wǎng)絡(luò)安全技術(shù)近年來正在迅速發(fā)展,為信任的落地提供了豐富而實(shí)用的工具、框架和方法
    發(fā)表于 03-21 20:33 ?1198次閱讀

    信任安全技術(shù)的特性和軟件定義邊界的架構(gòu)

    信任安全是一種IT安全模型。信任安全要求對所有位于網(wǎng)絡(luò)外部或網(wǎng)絡(luò)內(nèi)部的人和設(shè)備,在訪問專用
    的頭像 發(fā)表于 05-05 21:08 ?4688次閱讀
    <b class='flag-5'>零</b><b class='flag-5'>信任</b>安全技術(shù)的特性和軟件定義邊界的<b class='flag-5'>架構(gòu)</b>

    數(shù)篷科技推出DAAG信任解決方案,實(shí)現(xiàn)邁向信任訪問架構(gòu)

    6月12日,數(shù)篷科技正式發(fā)布新產(chǎn)品DAAG信任應(yīng)用訪問網(wǎng)關(guān)。DAAG是一款輕量化的信任解決方案,可以幫助任何規(guī)模的企業(yè)快速解決內(nèi)部眾多業(yè)務(wù)系統(tǒng)的統(tǒng)一身份驗(yàn)證、訪問權(quán)限管理等問題,無
    的頭像 發(fā)表于 06-15 15:22 ?3327次閱讀

    中興郝振武:面向資產(chǎn)的信任安全解決方案構(gòu)建信任安全平面

    8月12日,在BCS2020北京網(wǎng)絡(luò)安全大會(huì)的信任安全論壇上,各行業(yè)資深專家齊聚一堂,以“信任之路”為主題,共同解析
    發(fā)表于 08-17 10:48 ?635次閱讀

    詳談安全訪問服務(wù)邊緣和信任網(wǎng)絡(luò)訪問并重

    網(wǎng)絡(luò)安全架構(gòu)的最佳實(shí)踐如今正在經(jīng)歷巨大的轉(zhuǎn)變。業(yè)界人士不再將邊界保護(hù)作為網(wǎng)絡(luò)架構(gòu)的主要焦點(diǎn),而這一趨勢似乎已經(jīng)開始了。因?yàn)?b class='flag-5'>零信任
    的頭像 發(fā)表于 02-17 16:16 ?2707次閱讀

    信任是什么,為什么是網(wǎng)絡(luò)安全的熱門詞?

    ,如增加圍欄、鎖、防盜門等,不會(huì)讓大灰狼那么容易進(jìn)入房子。其次,“信任”可以通過各種技術(shù)手段,幫助小紅帽識破偽裝成外婆的大灰狼。 A 信任
    的頭像 發(fā)表于 02-15 16:05 ?5218次閱讀

    谷歌推出基于信任網(wǎng)絡(luò)設(shè)計(jì)的一項(xiàng)安全服務(wù)

    谷歌宣布BeyondCorp Enterprise正式上市,這是谷歌云基于信任網(wǎng)絡(luò)設(shè)計(jì)原則推出的一項(xiàng)新的安全服務(wù)。
    的頭像 發(fā)表于 01-28 09:21 ?3446次閱讀

    信任安全模型基礎(chǔ)知識及其在網(wǎng)絡(luò)安全的部分應(yīng)用

    什么是信任模型? 信任安全模型的目標(biāo)是通過強(qiáng)制執(zhí)行“從不信任,始終驗(yàn)證”
    的頭像 發(fā)表于 07-18 15:48 ?2048次閱讀

    Splashtop信任安全:綜合網(wǎng)絡(luò)安全方法

    信任安全作為一種網(wǎng)絡(luò)安全方法,要求組織必須驗(yàn)證每一次訪問嘗試,無論訪問嘗試的來源。這種安全方法假設(shè)所有設(shè)備、用戶和應(yīng)用程序均不可信,并會(huì)持
    的頭像 發(fā)表于 05-09 10:41 ?1407次閱讀

    信任標(biāo)桿丨芯盾時(shí)代入選IDC《中國信任網(wǎng)絡(luò)訪問解決方案技術(shù)評估,2023》報(bào)告

    近日,全球領(lǐng)先的IT市場研究和咨詢公司IDC發(fā)布《IDC Technology Assessment:中國信任網(wǎng)絡(luò)訪問解決方案技術(shù)評估,2023》報(bào)告(以下簡稱報(bào)告),為最終用戶在選擇
    的頭像 發(fā)表于 06-28 10:35 ?1224次閱讀
    <b class='flag-5'>零</b><b class='flag-5'>信任</b>標(biāo)桿丨芯盾時(shí)代入選IDC《中國<b class='flag-5'>零</b><b class='flag-5'>信任</b><b class='flag-5'>網(wǎng)絡(luò)</b>訪問解決方案技術(shù)評估,2023》報(bào)告

    信任體系化能力建設(shè)(1):身份可信與訪問管理

    隨著網(wǎng)絡(luò)威脅日益復(fù)雜和企業(yè)信息安全風(fēng)險(xiǎn)的增加,實(shí)施信任架構(gòu)已成為保護(hù)企業(yè)關(guān)鍵資產(chǎn)和數(shù)據(jù)的有效策略。本系列論文研究了不同廠商、組織所提出的
    的頭像 發(fā)表于 07-31 11:32 ?610次閱讀
    <b class='flag-5'>零</b><b class='flag-5'>信任</b>體系化能力建設(shè)(1):身份可信與訪問管理

    信任發(fā)展研究報(bào)告(2023年)》發(fā)布丨信任蓬勃發(fā)展,多場景加速落地

    挑戰(zhàn),并從信任供應(yīng)側(cè)和應(yīng)用側(cè)兩大視角對我國信任產(chǎn)業(yè)的發(fā)展情況進(jìn)行觀察和分析,總結(jié)了信任技術(shù)
    的頭像 發(fā)表于 09-06 10:10 ?1066次閱讀
    《<b class='flag-5'>零</b><b class='flag-5'>信任</b>發(fā)展研究報(bào)告(2023年)》發(fā)布丨<b class='flag-5'>零</b><b class='flag-5'>信任</b>蓬勃發(fā)展,多場景加速落地

    什么是信任信任的應(yīng)用場景和部署模式

    ? 信任是新一代網(wǎng)絡(luò)安全理念,并非指某種單一的安全技術(shù)或產(chǎn)品,其目標(biāo)是為了降低資源訪問過程中的安全風(fēng)險(xiǎn),防止在未經(jīng)授權(quán)情況下的資源訪問,其關(guān)鍵是打破信任
    的頭像 發(fā)表于 03-28 10:44 ?3462次閱讀

    芯盾時(shí)代參與的國家標(biāo)準(zhǔn)《網(wǎng)絡(luò)安全技術(shù) 信任參考體系架構(gòu)》發(fā)布

    近日,國家市場監(jiān)督管理總局、國家標(biāo)準(zhǔn)化管理委員會(huì)發(fā)布中華人民共和國國家標(biāo)準(zhǔn)公告(2024年第6號),芯盾時(shí)代參與編寫的國家標(biāo)準(zhǔn)GB/T 43696-2024《網(wǎng)絡(luò)安全技術(shù) 信任參考體系架構(gòu)
    的頭像 發(fā)表于 05-16 14:21 ?1084次閱讀
    芯盾時(shí)代參與的國家標(biāo)準(zhǔn)《<b class='flag-5'>網(wǎng)絡(luò)</b>安全技術(shù) <b class='flag-5'>零</b><b class='flag-5'>信任</b>參考體系<b class='flag-5'>架構(gòu)</b>》發(fā)布
    主站蜘蛛池模板: 色福利在线 | 四虎成人免费观看在线网址 | 亚洲免费视频网址 | 黄色三级视频在线观看 | 大桥未久加勒比女热大陆在线 | 五月婷婷丁香久久 | 四虎影院免费网址 | 曰本裸色私人影院噜噜噜影院 | 乱人伦xxxx国语对白 | 日本黄色三级视频 | 欧美xx高清 | 国产精品美女久久久久网 | 你懂的网址免费国产 | 午夜欧美精品 | 4hc44www四虎永久| 5566在线观看 | 久久久久久久免费 | 天天色图| 性欧美成人依依影院 | 依依成人精品无v国产 | 一女被两男吃奶玩乳尖口述 | 黄免费网站| 久久久噜久噜久久综合 | 黄色美女网站在线观看 | 美女视频网站色软件免费视频 | 天堂8资源在线官网资源 | 黄频网站免费大全在线观看 | 久久一卡二卡 | 来啊mm影院亚洲mm影院 | 免费公开视频人人人人人人人 | 亚洲一区二区免费视频 | 亚洲成人激情片 | 久久久婷婷 | 米奇精品一区二区三区 | 午夜影院免费入口 | 国产女同在线观看 | 国产男人女人做性全过程视频 | 久久99热久久精品99 | 欧美久久综合 | 九九热在线免费观看 | 最近国语视频免费观看在线播放 |