999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

網絡如何能支持零信任?

2020-11-06 08:10:32ScottHogg
計算機世界 2020年42期
關鍵詞:用戶設備方法

Scott Hogg

簡而言之,零信任度要求驗證每個試圖訪問網絡的用戶和設備,并執行嚴格的訪問控制和身份管理機制,以限制授權用戶僅訪問完成工作所需的那部分資源。

零信任是一種架構,因此市面上有許多潛在的解決方案,不過本文介紹的是適用于網絡領域的解決方案。

最低權限

零信任的一個廣泛原則是最低權限,即授予個人訪問數量剛好的資源以執行工作的權限,數量不多也不少。做到這一點的一種方法是網絡分段,它基于身份驗證、信任、用戶角色和拓撲結構,將網絡分解成不連接的部分。如果實施得當,網絡分段可以隔離某個網段上的主機,并最大程度地減少橫向或東西向通信,從而在主機受到損害時限制附帶損害的“影響范圍”。由于主機和應用程序只能訪問它們有權訪問的有限資源,因此網絡分段可以防止攻擊者趁機進入網絡的其余部分。

可以根據上下文將訪問權限授予實體,允許實體訪問資源:上下文是指個人是誰?使用什么設備訪問網絡?設備所在位置?如何聯系以及為何需要訪問等。

還有執行網絡分段的其他方法。最古老的方法之一是物理隔離,即針對不同的安全級別搭建物理上分離的網絡,這些網絡有各自的專用服務器、電纜和網絡設備。雖然這是一種久經考驗的方法,但針對每個用戶的信任級別和角色構建完全獨立的環境可能非常費錢。

第二層分段

另一種方法是第二層分段,即最終用戶及其設備通過設備和訪問交換機之間的內聯安全過濾機制來加以隔離。但是在每個用戶和交換機之間安裝防火墻可能非常燒錢。另一種方法是基于端口的網絡訪問控制,該方法基于身份驗證或請求方證書授予訪問權限,并將每個節點分配給第三層虛擬局域網(VLAN)。

這些類型的方法常常通過802.1x標準和可擴展身份驗證協議在有線和無線訪問網絡上使用。然而,企業可能沒有充分利用供應商的全套最終用戶角色、身份驗證登錄信息、設備配置文件和高級流量過濾,根據用戶的可信度級別對用戶進行細分。如果需要,用戶可以提高安全性。

第三層分段

創建應用程序隔離區的一種常用方法是,將訪問電纜和端口分隔成第三層子網(VLAN),并執行內聯過濾機制。過濾機制可以由路由器之類的網絡設備來執行,也可以由對用戶身份和角色有所感知的狀態性防火墻或代理服務器來執行。一個典型的例子是標準的三層Web應用程序架構,其中Web服務器、應用程序服務器和數據庫服務器都在單獨的子網中。

采取相似思路的是網絡切片,這是一種軟件定義網絡方法,即網絡在邏輯上分為多個切片,類似虛擬路由和轉發上下文。

這方面的一種現代方法是,為每臺服務器分配其自己的IPv4子網或IPv6/64前綴,并讓它向網絡路由器通告其子網。該服務器子網內的所有流量都是該服務器內的本地流量,其他滲入的流量根本不會在該主機內的這個虛擬網絡上傳輸。

將流量封裝在IP網絡上面運行的覆蓋隧道中同樣可以起到分隔網段的效果,這可以通過多種方式來完成,包括虛擬可擴展LAN、使用通用路由封裝的網絡虛擬化、通用網絡虛擬化封裝、無狀態傳輸隧道和TCP分段卸載。

數據包標記(使用內部標識符標記數據包)可用于在接口之間建立信任關系,因而根據最終用戶設備的身份和授權來隔離來自這些設備的數據包。可以用眾多協議來標記,包括MPLS、802.1ad Q-in-Q、802.1AE MACsec和Cisco TrustSec。分段路由是一種現代的方法,在IPv6數據包中使用特殊的路由報頭來控制MPLS或IPv6網絡上的通信路徑。

NIST的建議

美國國家標準技術研究所(NIST)列舉了零信任架構的邏輯組件,并提供了一些部署樣式的定義。這包括基于策略決策點和策略執行點來驗證和認證用戶。這類似云安全聯盟最初對于軟件定義邊界(SDP)的設想。

該方法需要用到SDP控制器,該控制器負責驗證用戶的身份,然后通知SDP網關根據用戶的角色和授權允許訪問特定的應用程序。這個過程可能使用老式的用戶名和密碼或新式的多因子驗證(MFA)方法,新方法結合使用一次性密碼、軟件令牌、硬令牌、移動應用程序或文本消息。另一種方法名為單數據包授權或端口碰撞,使用客戶端瀏覽器或應用程序將一組數據包發送到SDP控制器,SDP控制器負責識別用戶及其設備。

市面上有眾多的微分段、主機隔離和零信任網絡方法。一些實施在網絡設備中、服務器本身中、身份訪問控制系統中或者中間設備(比如代理服務器和防火墻)中。零信任方法種類繁多,可以實施在主機操作系統中、軟件容器虛擬網絡中、虛擬機管理程序中或者擁有SDP或IAP的虛擬云基礎架構中。

許多零信任方法還涉及最終用戶節點上的軟件代理以及X.509證書、相互TLS(mTLS)、單數據包身份驗證(SPA)和MFA。并非所有這些方法都可以由網絡管理員、服務器管理員或安全管理員完全自行實施。為了實現穩健的零信任網絡架構,可以通過與跨部門的IT團隊合作來實施這些技術。

原文網址

https://www.networkworld.com/article/3571453/how-the-network-can-support-zero-trust.html

猜你喜歡
用戶設備方法
諧響應分析在設備減振中的應用
基于MPU6050簡單控制設備
電子制作(2018年11期)2018-08-04 03:26:08
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
500kV輸變電設備運行維護探討
工業設計(2016年12期)2016-04-16 02:52:00
用對方法才能瘦
Coco薇(2016年2期)2016-03-22 02:42:52
四大方法 教你不再“坐以待病”!
Coco薇(2015年1期)2015-08-13 02:47:34
捕魚
如何獲取一億海外用戶
創業家(2015年5期)2015-02-27 07:53:25
主站蜘蛛池模板: 97人妻精品专区久久久久| 91精品国产无线乱码在线| 538精品在线观看| 日韩高清成人| 国内精品视频| 91无码国产视频| 免费看美女自慰的网站| 欧美成人午夜视频免看| 国产精品亚洲综合久久小说| AV熟女乱| 亚洲第一天堂无码专区| 国产精品亚洲αv天堂无码| 亚洲Av综合日韩精品久久久| 亚洲色精品国产一区二区三区| 亚洲一区二区三区中文字幕5566| 毛片久久久| 国产区在线看| 久久精品人人做人人综合试看| 欧美性爱精品一区二区三区| 亚洲无码高清视频在线观看 | 欧美日本激情| 免费无码又爽又黄又刺激网站| 亚洲AⅤ永久无码精品毛片| 毛片网站观看| 成人在线欧美| 国产精品久久久久久久久kt| 亚洲an第二区国产精品| 国产精品视频观看裸模 | 无码福利日韩神码福利片| 欧美视频在线播放观看免费福利资源 | 亚洲一区二区黄色| 欧美在线免费| 有专无码视频| 免费毛片视频| 国产男人的天堂| 国产精品人莉莉成在线播放| 92午夜福利影院一区二区三区| 国产欧美日韩精品综合在线| 国产欧美另类| 天天爽免费视频| 欧美性精品| 国产福利在线免费| 四虎亚洲国产成人久久精品| 日韩精品无码免费专网站| 亚洲色大成网站www国产| 狠狠色香婷婷久久亚洲精品| v天堂中文在线| 欧美一级黄片一区2区| 日韩在线欧美在线| 欧美成人a∨视频免费观看| 欧美国产精品不卡在线观看| 黄片一区二区三区| 中文字幕永久在线观看| 国产福利在线观看精品| 天堂av综合网| 日韩专区欧美| 国产原创第一页在线观看| 福利视频久久| 亚洲精品无码不卡在线播放| 欧美三级日韩三级| 尤物特级无码毛片免费| 另类综合视频| 国产综合亚洲欧洲区精品无码| 亚洲国产午夜精华无码福利| 久久男人资源站| 亚洲中字无码AV电影在线观看| 99re热精品视频中文字幕不卡| 婷婷午夜影院| 国产成人精品午夜视频'| 三级毛片在线播放| 午夜视频免费试看| 久久精品一品道久久精品| 澳门av无码| 欧美成人h精品网站| 国产99视频精品免费观看9e| 国产乱码精品一区二区三区中文 | 88国产经典欧美一区二区三区| 国产成人精品高清在线| 欧美在线视频a| 亚洲自偷自拍另类小说| 国产h视频免费观看| 91青青在线视频|