网络后沿:零信任网络架构

简介: 网络后沿:零信任网络架构

用过Windows Server操作系统的人肯定熟悉以下页面,系统自带的IE浏览器默认开启了增强的安全配置,打开所有链接都会被阻止。尤其是新装的操作系统需要装一些软件的时候,需要添加一大堆信任站点,所以遇到这种情况我都是认证繁琐的操作去下一个Chrome浏览器。

1677211353873.jpg

那默认的浏览器设置是不是处于一种谁都不信任的“零信任”状态呢?


零信任网络


第一次听到“零信任网络”,是在前段时间新华三举办的领航者峰会上,当时还以为是个新概念,直到去百度了一下,才发现人家已经有10年的历史了!只不过最近突然间火了起来。


零信任网络模型在2010年由John Kindervag提出,零信任是一个安全概念,中心思想是企业不应自动信任内部或外部的任何人/事/物,应在授权前对任何试图接入企业系统的人/事/物进行验证。

零信任架构意味着每个用户、设备、服务或应用程序都是不可信任的,必须经历身份和访问管理过程才能获得最低级别的信任和关联访问特权。


如果放开验证不看,是不是和NGFW、网闸等安全设备有点相似?以新华三NGFW为例,对所有互访流量默认都是全阻断状态,没有放通策略,当有流量需要互访时就需要一条一条地去添加规则;而网闸更甚,只能通过一对一地添加端口映射关系来实现互访。

1677211385951.jpg

从不信任,总是验证


零信任网络认为,IP网络上的所有网络流量都是不可信的。有调查数据显示,60%到80%的网络滥用事件来自内部网络,因为传统的防火墙和入侵检测系统(IDS)主要是针对网络外部发起的攻击,而对来自内部的网络攻击是无效的。如果内网一个数据库服务器受到攻击,黑客可以对该区域内的其他数据库服务器发起攻击,而不会受到防火墙的干扰或检测。所以新华三NGFW设备对于同域间互访都要单独进行配置(系统视图下:security-zone intra-zone default permit),在确保南北向流量安全的同时,也要保证东西向互访流量安全。


所有网络资源的安全访问,无论在什么位置或设备上,都采取最小特权的网络访问策略,以严格执行访问控制。用户、设备或应用程序创建的每个会话在允许通信之前必须经过身份验证、授权和帐户认证,这也是零信任原则的体现“Trust no-one. Verify everything”。


1677211410494.jpg


如果再和设备结合一下,可以考虑到设备的AAA认证,比如新华三的RBACRole Based Access Control,基于角色的访问控制)。RBAC的基本思想就是给用户指定角色,这些角色中定义了允许用户操作哪些系统功能以及资源对象。通过建立“权限”和“角色”的关联来实现将权限赋予给角色,并通过建立两者之间的关联来实现为用户指定角色,从而使用户获得相应角色所具有的权限。比如最小用户查看权限、最小配置权限、超级密码提升用户权限等等,从操作员层面降低网络被篡改的几率。

1677211431036.jpg

如果对接入终端实行严格的准入认证机制,那么零信任网络通过在网络边缘强制实施安全策略,即可实现在源头遏制恶意流量。


网上有一个Google平等对待位于外部公共网络和本地网络设备的BeyondCorp方案,即在默认情况下所有设备都不会被授予任何特权。用户必须:


1)使用由公司提供且持续管理的设备(终端设备资产管理等)


2)通过身份认证(AAA认证授权、证书检查等)


3)符合访问控制引擎中的策略要求(终端安全检查等)


4)通过专门的访问代理(VPN网络、代理网络等)


5)才能访问特定的公司内部资源(精细化授权、DMZ区域等)

1677211448313.jpg


相应的,为了保证用户获得流畅的资源访问体验,Google主要完成了:


1)准确识别设备;


2)准确识别用户;


3)移除对网络的信任;


4)通过面向互联网的访问代理提供内部应用和工作流;


5)实现基于已知设备和用户的访问控制,并动态更新设备和用户信息。


对比一下,贵公司的SSL VPN等接入方案是不是也和上面的流程一致呢?



零信任网络架构


在零信任网络中,整个网络架构也可以类比SDN,可分为控制平面和数据平面。控制平面主要负责协调和配置,支撑整个系统。其他的内容都可以看作是数据平面。


在控制平面中,对受保护资源的访问请求首先要通过控制平面的同意,设备和用户都必须经过身份验证和授权。细粒度策略可以应用于这一层,策略可以是基于组织中的角色、时间或设备类型。访问更敏感的资源还可以强制进行更强大的身份验证。


一旦控制平面同意了请求,它将动态配置数据平面以接受来自该客户机的流量。此外,它还可以在请求者和资源之间对隧道进行加密。加密的方式包括临时凭据、密钥和临时端口号等。


所以,堡垒机(运维审计系统)这一产品应用而生,通过“统一入口”加“集中管理”,解决了错综复杂的对应关系带来的运维挑战,能同时实现身份认证、访问控制、权限控制和操作审计等功能,有效控制运维风险。


1677211477530.jpg

对于传统网络中的管理网,一旦管理区域受到威胁,那就相当于给攻击者在网络中开了“后门”。如果管理网也能统一运维、集中管理,那么传统网络中非对称规则带来的风险将会大大降低。



虽受众人追捧,但道阻且长


这是知乎上“软件定义网络”认为“零信任网络”存在的挑战。在2020领航者峰会上我也看到有人提问,“零信任网络”推广的最大障碍是什么?我想应该是人们日常应用中稍微复杂一点的操作,不再唾手可得的资源和访问权限,和使用过程中莫名的隔阂感吧。


其实通过这次疫情,大家应该深有体会,本来很熟悉的物业、保安等一次次地卡住你,要求量体温、出示身份证、出入证、健康绿码、轨迹信息等等,不厌其烦;但也正是这种细致入微的繁琐,才保证了今天的全员复工复产。


不过,我相信网络中的技术实现要比防疫检查这种“零信任”来的简单得多,终端上的信息采集工具运行越来越无感知、安全软件的防护越来越到位、无感知认证技术也越来越成熟等等,可能你早已身处“零信任网络”中而没有感知,又怎么能说“零信任网络”没有到来呢?你说对不?


相关文章
|
8月前
|
运维 监控 数据可视化
Python 网络请求架构——统一 SOCKS5 接入与配置管理
通过统一接入端点与标准化认证,集中管理配置、连接策略及监控,实现跨技术栈的一致性网络出口,提升系统稳定性、可维护性与可观测性。
|
小程序 前端开发
2025商业版拓展校园圈子论坛网络的创新解决方案:校园跑腿小程序系统架构
校园跑腿小程序系统是一款创新解决方案,旨在满足校园配送需求并拓展校友网络。跑腿员可接单配送,用户能实时跟踪订单并评价服务。系统包含用户、客服、物流、跑腿员及订单模块,功能完善。此外,小程序增设信息咨询发布、校园社区建设和活动组织等功能,助力校友互动、经验分享及感情联络,构建紧密的校友网络。
443 1
2025商业版拓展校园圈子论坛网络的创新解决方案:校园跑腿小程序系统架构
|
人工智能 监控 安全
NTP网络子钟的技术架构与行业应用解析
在数字化与智能化时代,时间同步精度至关重要。西安同步电子科技有限公司专注时间频率领域,以“同步天下”品牌提供可靠解决方案。其明星产品SYN6109型NTP网络子钟基于网络时间协议,实现高精度时间同步,广泛应用于考场、医院、智慧场景等领域。公司坚持技术创新,产品通过权威认证,未来将结合5G、物联网等技术推动行业进步,引领精准时间管理新时代。
|
机器学习/深度学习 计算机视觉 iOS开发
RT-DETR改进策略【模型轻量化】| 替换骨干网络 CVPR-2024 RepViT 轻量级的Vision Transformers架构
RT-DETR改进策略【模型轻量化】| 替换骨干网络 CVPR-2024 RepViT 轻量级的Vision Transformers架构
990 0
RT-DETR改进策略【模型轻量化】| 替换骨干网络 CVPR-2024 RepViT 轻量级的Vision Transformers架构
|
机器学习/深度学习 算法 测试技术
图神经网络在信息检索重排序中的应用:原理、架构与Python代码解析
本文探讨了基于图的重排序方法在信息检索领域的应用与前景。传统两阶段检索架构中,初始检索速度快但结果可能含噪声,重排序阶段通过强大语言模型提升精度,但仍面临复杂需求挑战
455 0
图神经网络在信息检索重排序中的应用:原理、架构与Python代码解析
|
Cloud Native 区块链 数据中心
Arista CloudEOS 4.32.2F - 云网络基础架构即代码
Arista CloudEOS 4.32.2F - 云网络基础架构即代码
286 1
|
机器学习/深度学习 测试技术 网络架构
FANformer:融合傅里叶分析网络的大语言模型基础架构
近期大语言模型(LLM)的基准测试结果显示,OpenAI的GPT-4.5在某些关键评测中表现不如规模较小的模型,如DeepSeek-V3。这引发了对现有LLM架构扩展性的思考。研究人员提出了FANformer架构,通过将傅里叶分析网络整合到Transformer的注意力机制中,显著提升了模型性能。实验表明,FANformer在处理周期性模式和数学推理任务上表现出色,仅用较少参数和训练数据即可超越传统Transformer。这一创新为解决LLM扩展性挑战提供了新方向。
453 5
FANformer:融合傅里叶分析网络的大语言模型基础架构
|
安全 容灾 网络安全
深度用云——释放企业潜能 | 网络先行——阿里云网络卓越架构白皮书正式发布
深度用云——释放企业潜能 | 网络先行——阿里云网络卓越架构白皮书正式发布
784 3
|
机器学习/深度学习 计算机视觉 iOS开发
YOLOv11改进策略【模型轻量化】| 替换骨干网络 CVPR-2024 RepViT 轻量级的Vision Transformers架构
YOLOv11改进策略【模型轻量化】| 替换骨干网络 CVPR-2024 RepViT 轻量级的Vision Transformers架构
1014 12
|
容灾 网络协议 数据库
云卓越架构:云上网络稳定性建设和应用稳定性治理最佳实践
本文介绍了云上网络稳定性体系建设的关键内容,包括面向失败的架构设计、可观测性与应急恢复、客户案例及阿里巴巴的核心电商架构演进。首先强调了网络稳定性的挑战及其应对策略,如责任共担模型和冗余设计。接着详细探讨了多可用区部署、弹性架构规划及跨地域容灾设计的最佳实践,特别是阿里云的产品和技术如何助力实现高可用性和快速故障恢复。最后通过具体案例展示了秒级故障转移的效果,以及同城多活架构下的实际应用。这些措施共同确保了业务在面对网络故障时的持续稳定运行。