网络如何能支持零信任?

来源 :计算机世界 | 被引量 : 0次 | 上传用户:zbbankcomm
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读

  简而言之,零信任度要求验证每个试图访问网络的用户和设备,并执行严格的访问控制和身份管理机制,以限制授权用户仅访问完成工作所需的那部分资源。
  零信任是一种架构,因此市面上有许多潜在的解决方案,不过本文介绍的是适用于网络领域的解决方案。

最低权限


  零信任的一个广泛原则是最低权限,即授予个人访问数量刚好的资源以执行工作的权限,数量不多也不少。做到这一点的一种方法是网络分段,它基于身份验证、信任、用户角色和拓扑结构,将网络分解成不连接的部分。如果实施得当,网络分段可以隔离某个网段上的主机,并最大程度地减少横向或东西向通信,从而在主机受到损害时限制附带损害的“影响范围”。由于主机和应用程序只能访问它们有权访问的有限资源,因此网络分段可以防止攻击者趁机进入网络的其余部分。
  可以根据上下文将访问权限授予实体,允许实体访问资源:上下文是指个人是谁?使用什么设备访问网络?设备所在位置?如何联系以及为何需要访问等。
  还有执行网络分段的其他方法。最古老的方法之一是物理隔离,即针对不同的安全级别搭建物理上分离的网络,这些网络有各自的专用服务器、电缆和网络设备。虽然这是一种久经考验的方法,但针对每个用户的信任级别和角色构建完全独立的环境可能非常费钱。

第二层分段


  另一种方法是第二层分段,即最终用户及其设备通过设备和访问交换机之间的内联安全过滤机制来加以隔离。但是在每个用户和交换机之间安装防火墙可能非常烧钱。另一种方法是基于端口的网络访问控制,该方法基于身份验证或请求方证书授予访问权限,并将每个节点分配给第三层虚拟局域网(VLAN)。
  这些类型的方法常常通过802.1x标准和可扩展身份验证协议在有线和无线访问网络上使用。然而,企业可能没有充分利用供应商的全套最终用户角色、身份验证登录信息、设备配置文件和高级流量过滤,根据用户的可信度级别对用户进行细分。如果需要,用户可以提高安全性。

第三层分段


  创建应用程序隔离区的一种常用方法是,将访问电缆和端口分隔成第三层子网(VLAN),并执行内联过滤机制。过滤机制可以由路由器之类的网络设备来执行,也可以由对用户身份和角色有所感知的状态性防火墙或代理服务器来执行。一个典型的例子是标准的三层Web应用程序架构,其中Web服务器、应用程序服务器和数据库服务器都在单独的子网中。
  采取相似思路的是网络切片,这是一种软件定义网络方法,即网络在逻辑上分为多个切片,类似虚拟路由和转发上下文。
  这方面的一种现代方法是,为每台服务器分配其自己的IPv4子网或IPv6/64前缀,并让它向网络路由器通告其子网。该服务器子网内的所有流量都是该服务器内的本地流量,其他渗入的流量根本不会在该主机内的这个虚拟网络上传输。
  将流量封装在IP网络上面运行的覆盖隧道中同样可以起到分隔网段的效果,这可以通过多种方式来完成,包括虚拟可扩展LAN、使用通用路由封装的网络虚拟化、通用网络虚拟化封装、无状态传输隧道和TCP分段卸載。
  数据包标记(使用内部标识符标记数据包)可用于在接口之间建立信任关系,因而根据最终用户设备的身份和授权来隔离来自这些设备的数据包。可以用众多协议来标记,包括MPLS、802.1ad Q-in-Q、802.1AE MACsec和Cisco TrustSec。分段路由是一种现代的方法,在IPv6数据包中使用特殊的路由报头来控制MPLS或IPv6网络上的通信路径。

NIST的建议


  美国国家标准技术研究所(NIST)列举了零信任架构的逻辑组件,并提供了一些部署样式的定义。这包括基于策略决策点和策略执行点来验证和认证用户。这类似云安全联盟最初对于软件定义边界(SDP)的设想。
  该方法需要用到SDP控制器,该控制器负责验证用户的身份,然后通知SDP网关根据用户的角色和授权允许访问特定的应用程序。这个过程可能使用老式的用户名和密码或新式的多因子验证(MFA)方法,新方法结合使用一次性密码、软件令牌、硬令牌、移动应用程序或文本消息。另一种方法名为单数据包授权或端口碰撞,使用客户端浏览器或应用程序将一组数据包发送到SDP控制器,SDP控制器负责识别用户及其设备。
  市面上有众多的微分段、主机隔离和零信任网络方法。一些实施在网络设备中、服务器本身中、身份访问控制系统中或者中间设备(比如代理服务器和防火墙)中。零信任方法种类繁多,可以实施在主机操作系统中、软件容器虚拟网络中、虚拟机管理程序中或者拥有SDP或IAP的虚拟云基础架构中。
  许多零信任方法还涉及最终用户节点上的软件代理以及X.509证书、相互TLS(mTLS)、单数据包身份验证(SPA)和MFA。并非所有这些方法都可以由网络管理员、服务器管理员或安全管理员完全自行实施。为了实现稳健的零信任网络架构,可以通过与跨部门的IT团队合作来实施这些技术。
  原文网址
  https://www.networkworld.com/article/3571453/how-the-network-can-support-zero-trust.html
其他文献
南北对峙与上海广东社会内的政见纷扰(1917-1927)    1917年至1927年的十年是中国南北分裂的年代,两个政权的对峙和互相征讨,加深了民族危机,进一步恶化了国内的生存和发展环境。围绕如何解决国内时局,上海广东同乡社会出现了尖锐的政见分歧。以广肇公所为首的同乡组织坚持南北和平统一,反对武力统一政策,从而遭到同乡社会内亲民党势力的抨击。本文分三个阶段对广肇公所以及这一时期公所与广东政府的关
工信部近日印发《基础电子元器件产业发展行动计划(2021—2023年)》(下称《行动计划》),将面向智能终端、5G、工业互联网、数据中心、新能源汽车等重点市场,推动基础电子元器件产业实现突破。到2023年,我国电子元器件销售总额达到2.1万亿元,力争15家企业营收规模突破100亿元。  在技术创新上,《行动计划》提出突破一批电子元器件关键技术,行业总体创新投入进一步提升,射頻滤波器、高速连接器、片
专家们介绍了软件开发团队如何可以“将安全左移”(即在开发的早期阶段就注重安全),并改善使用开源组件、管理代码、部署服务和处理数据等方面的治理工作。  首席信息官及其IT部门面临来自业务部门的巨大压力,需要更新改造应用程序、改善客户体验、将应用程序迁移到云端,以及实现工作流程自动化。敏捷开发和开发运维(DevOps)包括相应的文化、实践、工具和自动化,它们使软件开发团队能够实现这些目标,并交付业务价
[摘 要]从“分割”到“自治”的发展变化的过程,从一个侧面揭示了天津城市管理体制的近代化过程。有一个“自治”的政府和这个政府有比较明确的施政区域——城市型政区是天津城市自治的重要标志。  [关键词]天津,分割,城乡合治,自治  [中图分类号]K25 [文献标识码]A [文章编号]0457-6241(2007)11-0073-05    中国封建社会的城镇是统治广大农村地区的堡垒,从来没有形成统一
1979年3月英国总督麦理浩的北京之行,代表英国方面以香港“土地契约”问题为“突破口”逼中国方面对过“九七”的“英国管治”让步的“发难”,第一次将中英两国政府“长期搁置”的香港“九七”前途问题公开化。而邓小平“叫香港的投资者放心”的正面回应,初步揭示了中国共产党和中国政府关于“九七”前途问题“国家统一”的战略重心,将以“一国两制”的“新思维”解决香港问题的“时间表”提前,开始逐步探索将“台湾版”的
今天的首席信息官需要的不仅仅是掌握技术,如果想要在职业生涯中获得长久性的成功,他们还需要拥有一套核心业务技能。  首席信息官们凭借自己的技术能力开启长期职业生涯的时代正在迅速消失。德勤咨询公司的负责人Bob Hersch警告说:“对于IT领导者来说,仅仅成为技术专家已经不够了。最优秀的首席信息官也需要精通业务,利用自己的知识将IT作为一种服务能力。这种以业务为中心的方法可将IT整合到整体业务战略当
企业管理协会称,企业网络管理人员在IT领域最关注的是云计算和软件定义数据中心方面的工作,超越了过去10年服务器虚拟化的主导地位。  2018年,企业管理协会(EMA)基于對251名北美和欧洲企业网络管理人员进行的调查报告指出,云计算和软件定义数据中心首次成为企业网络部门最为关注的焦点,超越了曾最受关注的服务器虚拟化。  这是10多年来他们第一次改变了对自己最关心问题的看法。自2008年以来,EMA
摘要 两党政治格局自加拿大联邦建立就成为加拿大政党政治的基础。进入20世纪90年代后,随着保守党的分裂以及改革党和魁北克集团两个新政党的崛起,两党政治力量对比严重失衡。进入21世纪后,两个右翼政党保守党和加拿大联盟合并成立新的保守党,两党政治重新成为加拿大政党政治的基本框架。  关键词 加拿大,政党,演变  中图分类号 K7 文献标识码 A 文章编号 0457—6241(2008)22—0027—
“应变能力(Resilient)”这个词最近频频出现,成为IT应对疫情压力的文化基础。在这段动荡时期,需要快速实施整个企业的远程工作战略,同时加速实现对业务至关重要的数字化计划,首席信息官在这一过程中发挥了重要作用。  对很多首席信息官来说,要具备及时改变方向、加倍努力和克服困难的应变能力,以证明IT文化能够经受住困难并迅速从中恢复过来。而对其他一些首席信息官来说,应对危机就像是一堂关于“应变能力
“我发现我们的孩子甚至成年人与欧美人比较,显示了一种很大的固定不变的东西,一种表达的定式,如果我们用‘民族风格’去形容,那是美称,实际是一种思维的局限。不仅仅是艺术,在整个创造领域,我们都很不足。三百年来,我们中国人在哪个领域为人类文明做过首创,或者说我们的‘首创’都是什么?这一切大处,都来自小学教育和中学教育。人类的一切大成就都来源于小小的童年养成。”  “我们骨子里有一种反叛,对墨守成规的反叛