零信任 核心原理与架构定义

一、现状(gartner报告市场的预测)

  • 社会/政府/企业数字化转型加快
  • 新技术新应用兴起带来全新安全挑战
  • 网络威胁态势日益严峻
  • 组织内部安全威胁持续增长
  • 重塑传统边界安全防护刻不容缓

二、用户面临的问题

  • 员工自带设备(BYOD),外包人员设备,合作伙伴关联设备如何做到即允许访问又要解决安全问题(SDP+持续身份认证)
  • 国内处于数字转型时期,企业不断采用云计算资源,PaaS,IaaS,SaaS,传统边界安全产品在网络拓扑上无法完全解决暴露面问题。(SDP软件定义边界)
  • 黑客能够轻松的劫持边界内的设备(网络钓鱼攻击),从内部攻击企业应用。(IDS/IPS)
  • 企业面对的外部安全漏洞扫描,0day漏洞无法及时处理(SDP软件定义边界+资产隐身)
  • 行政人员面对员工离职/入职需要开通一系列办公软件账号和权限(统一身份认证)
  • 面对企业自建的内部机房 的主机管理,既要允许员工访问,同时要监控/隔离员工行为(微隔离)
  • 面对企业知识产品保护,做到对员工行为监督与审计(用户行为分析)

三、特点

  • 用户在访问应用之前,SDP要求请求方进行身份验证,并获得授权。然后在请求方 与应用方之间 实时创建双向加密隧道(https解决单向加密隧道)。

四、三角架构图

  • 请添加图片描述

  • 通常SDP控制器,SDP网关的主机和端口不对外开放(telnet 不通,ping不通,snmp扫描不通)
    总之采取任何资产探测和扫描都无法感知零信任系统的存在。这一点与VPN本质的区别,也是替代VPN的第一印象(刻板印象)

  • 首先客户端通过SPA单包协议敲门, 向控制器发起单包报文(严格的HOTP时序加密算法),系统内部才会响应此报文,否则无响应(此处抵制了DDos攻击)。临时允许当前客户端建立TLS的双向加密证书 控制隧道的连接。

  • 控制器中的身份认证组件(设备认证,地理认证,终端认证)等多因子身份认证对设备和用户进行认证。

  • 控制中心对本用户最小授权,比如平时只用OA,只对他分配OA权限,其他任何应用从网络层拒绝连接。

  • 客户端发起应用请求,得先通过控制器的权限校验,同时控制器通知网关,临时允许客户端建立MTLS双向加密证书多路复用隧道 的连接。

五、时序图

  • 请添加图片描述

  • 客户端通过udp协议向控制器发起SPA单包协议

  • 控制器临时允许本客户端建立双向证书加密隧道

  • 客户端发起登录请求,控制器响应客户端登录请求

  • 控制器下发本用户的访问策略信息

  • 客户端发起应用访问,通过控制器实时权限验证,同时通知网关临时允许客户端建立MTLS多路复用隧道

  • 客户端与网关之间建立tcp四层 报文交换链路

六、SDP能力

  • SDP的设计至少包括五层安全性

    • 对设备进行身份认证和验证

    • 对用户身份验证和授权

    • 确保双向加密通信

    • 动态提供连接

    • 控制用户与服务之间的连接并且同时将这些连接隐身

      • SDP架构组件减轻或减少安全威胁额外效益
        服务器“变黑”所有外部网络攻击和跨域攻击SDP组件(控制器/网关)接受客户端通过安全协议(SPA单包授权)进行身份验证前,不会响应任何连接请求
        减少拒绝服务(Dos)攻击服务器Dos攻击面向Internet的服务通常位于SDP网关(网络防火墙)后面,因此可以抵御Dos攻击,SPA可以保护SDP网关免受Dos攻击
        检测错误包快速检测所有外部网络和跨域攻击从任何其他主机请求进来的数据包必须是合法的SPA报文,否则认为是攻击
        验证用户和设备身份来自未授权的用户和设备的连接所有主机之间的连接必须使用身份验证来验证设备和用户是否是SDP授权成员
        不允许中间人攻击中间人攻击双向加密证书能够抵御中间人利用单边证书来劫持报文
        细粒度访问控制来自欸之设备的外部用户数据的窃取只允许授权用户和设备与服务器建立连接
        取消广域网接入攻击面最小化设备只能访问策略允许的特定主机和服务,不能越权访问其他网段子网,甚至指定端口

七、潜在应用领域

  • SDP是一种安全架构,所以可以很好的提供多种使用场景

  • 网络场景现有技术的局限性SDP优势
    基于身份的网络访问控制传统的网络解决访问提供粗粒度的网络隔离,并且以IP为基准。SDP允许创建与组织架构相关的以身份为中心的访问呢控制,且访问控制在网络层实施。如,SDP只允许财务用户访问财务管理系统,SDP只允许IT人员访问ssh服务
    网络微隔离传统的网络安全工具使用微隔离服务提高网络安全性是一种劳动密集型工作SDP能够实现基于用户自定义控制的网络微隔离,通过SDP可以自动控制对特定服务的网络访问,消除了手动配置
    远程访问(替代VPN)VPN为用户提供安全的远程访问,但是只提供组力度的访问控制,整个内网都将暴露出来SDP可以提供远程访问,同时提供基于用户的最小授权粒度的资源访问
    第三方访问传统方式采用VPN,提供粗粒度的访问策略SDP提供细粒度的策略访问控制,只允许第三方访问指定服务
    用户行为审计传统采用应用内部提供行为采集。如果应用较多将是一个庞大的工程SDP通过网关流量行为统一分析,将用户访问轨迹和行为进行可视化展示
    简化企业合规控制和报告合规报告需要技术团队付出高昂的巩固走SDP降低了合规范围(微隔离),通过一身份为中心的日志记录和访问报告
    防御DDos攻击传统方式将主机和端口暴露在公网,通过 waf检测或防火墙过滤丢弃,占用带宽。SDP可以对未授权用户不可见

八、拓展

  • 安全信息和事件管理集成(SIEM)
  • 建议把所有安全事件推送到SIEM系统,便于生产网络安全态势整体画像
  • 对终端环境的感知性和可视化的能力提升

九、总结

  • SDP通过最小化攻击面降低安全风险
  • SDP通过分离访问控制和数据信道来保护关键资产和基础架构
  • SDP提供了一个集成的安全体系结构,可以具备以下能力
    • 用户行为感知
    • 终端环境感知
    • 网关的报文/流量 感知(应用防火墙)
    • 策略系统(IDS/IPS)
  • 0
    点赞
  • 5
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
### 回答1: 《Redis核心原理与实践PDF》是一本介绍Redis的核心原理和实践的电子书,该书以清晰易懂的方式详细阐述了Redis的运作原理和实际应用。 首先,该书从Redis的基本概念入手,介绍了Redis的主要特性和优势。接着,它详细讲解了Redis的数据结构,包括字符串、哈希、列表、集合和有序集合等,以及如何进行数据的存取、更新和查询等操作。同时,书中还涉及了Redis的内存管理和持久化机制,让读者了解到如何通过合理的配置来提高Redis的性能和稳定性。 此外,该书还介绍了Redis的高级功能与实践,让读者能够更好地利用Redis解决实际问题。例如,它提供了关于分布式锁、消息队列、缓存、计数器和推荐系统等方面的实践案例和最佳实践。通过这些案例,读者可以了解到如何在实际项目中灵活应用Redis,提高系统的性能和吞吐量。 总之,《Redis核心原理与实践PDF》是一本对于Redis的深入介绍和实践指南。无论是对于Redis的初学者还是有一定经验的开发者来说,该书都具有很高的价值。通过学习该书,读者可以全面了解Redis的核心原理和基本操作,并且能够通过实际示例掌握如何高效地使用Redis解决实际问题。 ### 回答2: Redis核心原理与实践是一本介绍Redis数据库的书籍。Redis是一种基于内存的数据存储以及高性能的Key-Value数据库,广泛应用于缓存、队列、计数器等场景。 该书首先介绍了Redis的发展历史和应用场景,然后详细解释了Redis的核心原理和运行机制。Redis采用单线程的方式处理客户端请求,但通过异步的方式处理IO操作,以此来保证高并发和高性能。同时,Redis支持多种数据结构,如字符串、哈希表、列表、集合和有序集合,并通过各种命令操作这些数据结构。 除了核心原理,该书还介绍了Redis在实践中的一些技巧和最佳实践。例如,如何合理设置过期时间、如何选取合适的数据结构、如何通过持久化机制保证数据的可靠性等等。同时,该书还介绍了Redis的集群化部署和高可用架构等相关内容。 此外,该书还介绍了一些与Redis相关的工具和技术,例如Sentinel、Cluster、Lua脚本编程等。这些工具和技术可以帮助我们更好地利用Redis来构建可靠性高、性能优越的分布式系统。 总之,《Redis核心原理与实践》这本书通过深入浅出的方式,系统地介绍了Redis的核心原理和实践经验,对于理解和应用Redis数据库具有很大帮助。无论是对Redis感兴趣的初学者,还是有一定经验的开发人员,都能够从这本书中获得自己所需要的知识和技能。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

小哥(xpc)

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值