如何处理网络基础设施的带外管理?-阿里云开发者社区

开发者社区> 云栖大讲堂> 正文

如何处理网络基础设施的带外管理?

简介:
+关注继续查看

前不久,美国计算机紧急预备小组联手美国国土安全部向网络安全专业人员发布了国家网络安全感知系统(National Cyber Awareness System)建议,其中包含6个建议方法以缓解对网络基础设施设备的威胁,包括带外管理。下面是对这6个建议的简单介绍:

1.分离网络和功能。当发现入侵活动时,受影响的网段(而非整个网络)应该自动关闭,其余部分则继续运行。

2.限制不必要的横向通信。通过基于主机的防火墙规则和访问控制列表确保适当的通信。

3.强化网络设备。加密远程管理协议、禁用不必要的服务并部署最新修复程序。

4.对基础设施设备的安全访问。通过适当部署网络安全访问政策,防止未经授权访问。

5.执行带外管理。备用路径用于远程管理网络基础设施设备以及主动响应带内网络的入侵活动。

6.检查硬件和软件的完整性。可发现并阻止或移除因入侵活动而被篡改的产品。所有网络管理员应该定期检查产品完整性。

SDN控制器在带内网络对流量执行带外管理的重要性往往被忽视,SDN控制器可帮助网络管理员减少查找和修复带内网络漏洞的时间,缓解漏洞的措施应该是带外风险管理计划的一部分。例如,关键网络设备必须正确配置以让攻击者难以观察管理员在BIOS、设备配置和链接升级中所作的变更。下面是对网络基础设施设备执行带外管理的一些方法。

在SDN控制器大脑背后是OpenFlow,它是一种通信标准,它使该控制器将控制平面从网络设备的数据平面分离。该控制器会在转发流量(控制平面)到带内网络时告诉网络设备应该做什么,但不会实际转发流量(数据平面)。如果网络设备变得拥塞,控制器可指示正常的设备放入流量。

OpenFlow已被用于镜像带内流量用于对流量的带外管理,这可让管理员监控带内网络设备,而无论设备是否开机、关机、无响应或者无法通过带内网络访问。如果带内网段被发现无法开机,带外管理可用于重新启动它。

带外管理部署

带外管理可物理或虚拟地部署在企业内部,或者以混合方式部署。如果使用多控制器,企业应该考虑边界网关协议(BGP)是否对带外管理提供支持。

这种联合技术让多控制器在控制器之间交流信息,这是跨越两个或多个地理点的大型网络的特性。例如,当一个控制器无法正常工作,相同SDN环境的其他控制器将自动通过指定路由器获得数据包。企业的网络政策应该涵盖BGP作为对带外管理的支持协议之一。(请注意,一台控制器可用于小型商业网络)。

如果企业不想在内部部署管理软件,则可以考虑基于订阅的云管理服务。例如,Cradlepoint提供这种服务作为云产品。另一个考虑因素是供应商是否允许网络管理员随时随地使用无线USB调制解调器来远程管理带外和带内网络设备。

基于供应商的带外管理

有些SDN供应商需要企业部署带外网络以提供更好的延迟时间,特别是当带内网段出现故障时。这些供应商包括Ixia和Gigamon等流量监控公司,以及思科、Brocade和惠普等传统网络供应商。

智能平台管理接口(IPMI)是对内部服务器或设备进行带外管理的最常见方法。IPMI使用Base Management Controller(它自己有电源)通信端口和操作系统,基于供应商的IPMI设备包括戴尔DRAC/iDRAC、惠普Integrated Lights-Out和IBM Remote Supervisor。

但IPMI设备如果没有正确配置,则会出现漏洞,例如默认密码。在带外管理用于对受感染IB网段执行修复措施之前,应该修复这些漏洞。

性能监控

为了查看带外网络如何管理,我们需要监控机制。其中一种可能性是Tenable的SecurityCenter Continuous View,这是一个仪表板,可提供对带外管理设备或系统中漏洞、威胁和网络流量的风险评估。另一个选项是Cradlepoint的Modem Healthe Management,提供对调制解调器的自我健康监控、WAN端口速度控制以及基本和高级日志记录用于故障排除。

企业应关注《常见漏洞和披露》以及美国CERT对带外漏洞利用的通告,这些可能是性能监控设备可能忽视的漏洞。最重要的是,要比攻击者领先一步。


作者:Judith Myerson

来源:51CTO

版权声明:本文内容由阿里云实名注册用户自发贡献,版权归原作者所有,阿里云开发者社区不拥有其著作权,亦不承担相应法律责任。具体规则请查看《阿里云开发者社区用户服务协议》和《阿里云开发者社区知识产权保护指引》。如果您发现本社区中有涉嫌抄袭的内容,填写侵权投诉表单进行举报,一经查实,本社区将立刻删除涉嫌侵权内容。

相关文章
公司网络内员工上网总是闪断,求助
网络总是闪断,不是所有的人同时断,抓包显示好像是解析的时候总是跑到本地的wins解析,netbios里面
1436 0
Qt之处理QNetworkAccessManager网络连接超时
简述 在网络操作中,经常会由于各种原因引起网络连接超时,究竟何为网络连接超时? 网络连接超时:在程序默认的等待时间内没有得到服务器的响应 简述 超时原因 Qt 中的网络连接超时 如何处理超时 封装类 超时原因 引起网络连接超时的原因很多,下面,列举一些常见的原因: 网络断开,不过经常显示无法连接 网络阻塞,导致你不能在程序默认等待时间
3940 0
C#网络爬虫--多线程处理强化版
上次做了一个帮公司妹子做了爬虫,不是很精致,这次公司项目里要用到,于是有做了一番修改,功能添加了网址图片采集,下载,线程处理界面网址图片下载等。 说说思路:首相获取初始网址的所有内容 在初始网址采集图片 去初始网址采集链接 把采集到的链接放入队列 继续采集图片,然后继续采集链接,无限循环 还是上...
996 0
QGraphicsScene管理QGraphicsItem(单击/选择/移动/缩放/删除)
简述 在图形视图框架中,QGraphicsScene 提供一个快速的接口,用于管理大量 item,QGraphicsItem 是场景中 item 的基类。 图形视图提供了一些典型形状的标准 item,当然,我们也可以自定义 item。除此之外,QGraphicsItem 还支持以下特性: 鼠标按下、移动、释放和双击事件,以及鼠标悬浮事件、滚轮事件和上下文菜单事件 键盘
8871 0
Apache Flink 零基础入门(五):流处理核心组件 Time&Window 深度解析
为什么要有 Window; Window 中的三个核心组件:WindowAssigner、Trigger 和 Evictor;Window 中怎么处理乱序数据,乱序数据是否允许延迟,以及怎么处理迟到的数据;最后我们梳理了整个 Window 的数据流程,以及 Window 中怎么保证 Exactly
3313 0
Web系统下Office文档的处理 之OpenXML基础
上篇文章 http://www.cnblogs.com/2018/archive/2011/03/21/1989088.html ,看到目前不少人都遇到Web系统上office文档的处理,因此本文继续把这方面以前遇到的一些内容整理一下以飨读者。
1011 0
阿里云弹性容器实例产品 ECI ——云原生时代的基础设施
本文介绍了弹性容器实例 ECI 的技术优势,特别介绍了 ECI 在弹性、Serverless、安全和易用性等方面技术上的方案和采取的优化措施。
5615 0
+关注
云栖大讲堂
擅长前端领域,欢迎各位热爱前端的朋友加入我们( 钉钉群号:23351485)关注【前端那些事儿】云栖号,更多好文持续更新中!
3918
文章
1754
问答
文章排行榜
最热
最新
相关电子书
更多
《2021云上架构与运维峰会演讲合集》
立即下载
《零基础CSS入门教程》
立即下载
《零基础HTML入门教程》
立即下载