如何处理网络基础设施的带外管理?

简介:

前不久,美国计算机紧急预备小组联手美国国土安全部向网络安全专业人员发布了国家网络安全感知系统(National Cyber Awareness System)建议,其中包含6个建议方法以缓解对网络基础设施设备的威胁,包括带外管理。下面是对这6个建议的简单介绍:

1.分离网络和功能。当发现入侵活动时,受影响的网段(而非整个网络)应该自动关闭,其余部分则继续运行。

2.限制不必要的横向通信。通过基于主机的防火墙规则和访问控制列表确保适当的通信。

3.强化网络设备。加密远程管理协议、禁用不必要的服务并部署最新修复程序。

4.对基础设施设备的安全访问。通过适当部署网络安全访问政策,防止未经授权访问。

5.执行带外管理。备用路径用于远程管理网络基础设施设备以及主动响应带内网络的入侵活动。

6.检查硬件和软件的完整性。可发现并阻止或移除因入侵活动而被篡改的产品。所有网络管理员应该定期检查产品完整性。

SDN控制器在带内网络对流量执行带外管理的重要性往往被忽视,SDN控制器可帮助网络管理员减少查找和修复带内网络漏洞的时间,缓解漏洞的措施应该是带外风险管理计划的一部分。例如,关键网络设备必须正确配置以让攻击者难以观察管理员在BIOS、设备配置和链接升级中所作的变更。下面是对网络基础设施设备执行带外管理的一些方法。

在SDN控制器大脑背后是OpenFlow,它是一种通信标准,它使该控制器将控制平面从网络设备的数据平面分离。该控制器会在转发流量(控制平面)到带内网络时告诉网络设备应该做什么,但不会实际转发流量(数据平面)。如果网络设备变得拥塞,控制器可指示正常的设备放入流量。

OpenFlow已被用于镜像带内流量用于对流量的带外管理,这可让管理员监控带内网络设备,而无论设备是否开机、关机、无响应或者无法通过带内网络访问。如果带内网段被发现无法开机,带外管理可用于重新启动它。

带外管理部署

带外管理可物理或虚拟地部署在企业内部,或者以混合方式部署。如果使用多控制器,企业应该考虑边界网关协议(BGP)是否对带外管理提供支持。

这种联合技术让多控制器在控制器之间交流信息,这是跨越两个或多个地理点的大型网络的特性。例如,当一个控制器无法正常工作,相同SDN环境的其他控制器将自动通过指定路由器获得数据包。企业的网络政策应该涵盖BGP作为对带外管理的支持协议之一。(请注意,一台控制器可用于小型商业网络)。

如果企业不想在内部部署管理软件,则可以考虑基于订阅的云管理服务。例如,Cradlepoint提供这种服务作为云产品。另一个考虑因素是供应商是否允许网络管理员随时随地使用无线USB调制解调器来远程管理带外和带内网络设备。

基于供应商的带外管理

有些SDN供应商需要企业部署带外网络以提供更好的延迟时间,特别是当带内网段出现故障时。这些供应商包括Ixia和Gigamon等流量监控公司,以及思科、Brocade和惠普等传统网络供应商。

智能平台管理接口(IPMI)是对内部服务器或设备进行带外管理的最常见方法。IPMI使用Base Management Controller(它自己有电源)通信端口和操作系统,基于供应商的IPMI设备包括戴尔DRAC/iDRAC、惠普Integrated Lights-Out和IBM Remote Supervisor。

但IPMI设备如果没有正确配置,则会出现漏洞,例如默认密码。在带外管理用于对受感染IB网段执行修复措施之前,应该修复这些漏洞。

性能监控

为了查看带外网络如何管理,我们需要监控机制。其中一种可能性是Tenable的SecurityCenter Continuous View,这是一个仪表板,可提供对带外管理设备或系统中漏洞、威胁和网络流量的风险评估。另一个选项是Cradlepoint的Modem Healthe Management,提供对调制解调器的自我健康监控、WAN端口速度控制以及基本和高级日志记录用于故障排除。

企业应关注《常见漏洞和披露》以及美国CERT对带外漏洞利用的通告,这些可能是性能监控设备可能忽视的漏洞。最重要的是,要比攻击者领先一步。


作者:Judith Myerson

来源:51CTO

相关文章
|
6月前
|
SQL Oracle Java
实时计算 Flink版产品使用合集之网络包大小与配置不符该如何处理
实时计算Flink版作为一种强大的流处理和批处理统一的计算框架,广泛应用于各种需要实时数据处理和分析的场景。实时计算Flink版通常结合SQL接口、DataStreamAPI、以及与上下游数据源和存储系统的丰富连接器,提供了一套全面的解决方案,以应对各种实时计算需求。其低延迟、高吞吐、容错性强的特点,使其成为众多企业和组织实时数据处理首选的技术平台。以下是实时计算Flink版的一些典型使用合集。
|
3月前
|
存储 机器学习/深度学习 人工智能
迎接AI挑战:构建新一代AI网络基础设施
随着人工智能(AI)技术的飞速发展,AI模型的复杂度和数据规模急剧增加,对基础设施的需求提出了前所未有的挑战。传统的互联网基础设施已难以满足AI技术对高性能计算、大规模数据处理和低延迟网络的需求,从而催生了新一代AI基础设施的诞生。本文旨在深入探讨新一代AI基础设施的特点、优势,并介绍其在混合云环境下的应用方案。
|
3月前
|
监控 安全 网络安全
如何构建安全的网络基础设施:全面指南
【8月更文挑战第2天】构建安全的网络基础设施是一个复杂而持续的过程,需要企业从规划、设计、实施到维护等各个环节都给予足够的重视和投入。通过全面的风险评估、合理的安全策略、科学的设计方案、严格的实施流程和持续的监控优化,可以为企业打造一个坚不可摧的网络安全防线。在这个过程中,企业应始终保持对新技术和新威胁的敏锐洞察力,不断优化和完善安全体系,确保网络基础设施的安全稳定运行。
|
4月前
|
Kubernetes 关系型数据库 MySQL
网络基本管理
网络基本管理
40 6
|
4月前
|
监控 安全 网络安全
网络防线的构筑与维护:漏洞管理、加密技术与安全意识的协同进化
在数字时代的浪潮中,网络安全与信息安全的重要性愈发凸显。本文将探讨网络安全的薄弱环节—漏洞,并分析如何通过高效的漏洞管理来强化网络防御。同时,我们将深入了解加密技术的原理及其在保护数据安全中的应用。最后,文章强调了安全意识的核心地位,以及如何通过提升个人和组织的安全意识来构建更为坚固的网络安全防线。
|
5月前
|
物联网 5G
【计算巢】互联网交换点(IXP):提高网络效率的关键设施
【6月更文挑战第3天】互联网交换点(IXP)是提升网络效率的关键,充当数据传输的交通枢纽。IXP让网络运营商直接交换数据,减少延迟,降低成本,优化电子商务和多媒体服务体验。虽然面临技术和管理挑战,但随着5G和物联网的发展,IXP的重要性将持续增长,为互联网的未来加速。
317 3
【计算巢】互联网交换点(IXP):提高网络效率的关键设施
|
5月前
|
机器学习/深度学习 Serverless 文件存储
函数计算操作报错合集之在网络设置完成后进行挂载的指令,报错:找不到网络路径,该如何处理
在使用函数计算服务(如阿里云函数计算)时,用户可能会遇到多种错误场景。以下是一些常见的操作报错及其可能的原因和解决方法,包括但不限于:1. 函数部署失败、2. 函数执行超时、3. 资源不足错误、4. 权限与访问错误、5. 依赖问题、6. 网络配置错误、7. 触发器配置错误、8. 日志与监控问题。
|
5月前
|
存储 编解码 API
视觉智能开放平台产品使用合集之如何处理本地文件或网络文件链接
视觉智能开放平台是指提供一系列基于视觉识别技术的API和服务的平台,这些服务通常包括图像识别、人脸识别、物体检测、文字识别、场景理解等。企业或开发者可以通过调用这些API,快速将视觉智能功能集成到自己的应用或服务中,而无需从零开始研发相关算法和技术。以下是一些常见的视觉智能开放平台产品及其应用场景的概览。
|
4月前
|
安全 网络安全 区块链
网络防御新境界:漏洞管理、加密技术与安全意识的融合之道
在数字化浪潮中,网络安全成为保护企业资产和用户隐私的关键防线。本文深入探讨了网络安全漏洞的发现与管理、加密技术的最新进展以及提升个人和组织安全意识的重要性。通过分析近期的安全事件和技术发展,揭示了一个多层次、动态发展的网络防御体系的必要性。文章强调,只有将技术创新与人的要素相结合,才能构筑起真正坚固的网络安全防线。
49 0
|
6月前
|
监控 安全 数据安全/隐私保护
企业组网:构建智慧型网络基础设施,驱动未来商业发
随着数字化进程,企业组网演变为创新与竞争力的关键。智慧型网络基础设施助力企业内部协作效率提升,外部市场拓展及应对未来挑战。核心要素包括前瞻网络架构、高性能硬件、智能化软件和全面安全。实施策略涉及明确需求、制定方案、精细化实施、全面测试及持续优化,确保网络稳定、高效、安全。
93 3
企业组网:构建智慧型网络基础设施,驱动未来商业发
下一篇
无影云桌面