基于零信任理念,SDP 与 VPN 配合进行远程工作

简介: 几十年来,企业一直使用VPN来建立安全、加密的远程通信服务。然而,随着网络威胁频率和复杂性的增加,VPN不一定能提供最安全的环境来远程访问内部网络及其相关系统。

几十年来,企业一直使用VPN来建立安全、加密的远程通信服务。然而,随着网络威胁频率和复杂性的增加,VPN不一定能提供最安全的环境来远程访问内部网络及其相关系统。

在当今和可预见的未来,建立真正安全且无缝的边界是网络工程师和管理人员的首要任务。现有技术(如防火墙和入侵防御系统)可提供针对恶意软件和网络犯罪分子的良好保护。但是,它们的设计仍然允许熟悉的入侵者绕过现有的外围保护并访问内部网络。

我们需要围绕内部网络建立不可逾越的屏障,并使威胁者几乎不可能突破边界。其中一种技术是软件定义的边界(SDP),基于零信任理念,以防止未经授权的访问并增强身份验证措施。

传统网络中VPN 配置为将远程用户链接到总部的系统和资源。尽管采取了保护边界的措施,但仍然有可能绕过现有的安全措施并访问内部网络和资源。

相比之下,SDP 在网络层(而不是应用层)围绕 IT 资源建立虚拟边界。SDP 对请求用户进行身份验证,并在允许访问内部网络之前验证正在使用的设备的状态。

该过程从 SDP 对用户和设备进行身份验证开始。然后,在用户的设备尝试访问的资源(如服务器)之间建立单个网络连接。网络连接是唯一的,不能由其他任何人使用。用户仅被授予对其已获批准的服务的访问权限。

打个比方,SDP过程的一种方法像是访问车库中的汽车。首先车库门必须打开,通常用钥匙打开。如果车库是大型多车辆设施,则可能需要使用感应卡或在键盘上输入代码才能进入。

接下来,一旦到达汽车,必须执行进入汽车的过程。今天的汽车通常具有远程访问功能,该功能使用一个钥匙,该钥匙通过无线电传输连接到汽车,以唯一的代码解锁车门。在此示例中,访问汽车需要多层验证和身份验证。

网络使用零信任的SDP来保护内部网络和资源。零信任是一种安全理念,它假定没有用户、设备或网络值得信赖。这是一种严格的安全方法,SDP是确保零信任的有效选择。

SDP 控制器在允许与内部网络和 IT 资源建立连接之前,管理所有用户和设备验证和身份验证活动。实际上,SDP在内部网络资产周围提供了一堵墙,防止除已完全身份验证的访问尝试之外的所有访问尝试。

零信任 SDP 的优势

具有零信任策略的 SDP 的主要好处是,它可以阻止任何未经正确身份验证而访问内部网络资源的尝试。除此之外,SDP还可以通过向VPN添加额外的保护层来补充VPN。向该模型添加零信任可确保SDP为任何未经授权的访问尝试提供完全安全和不可逾越的屏障

SDP 如何工作?

在工作过程中,SDP执行多项操作。下面列出了关键的 SDP 操作:

1. 验证用户身份。
这可以通过传统的用户标识和密码认证来完成。但是,也可以实现多重身份验证,以便为访问尝试提供额外的挑战。

2. 设备检查和验证。
SDP 还会检查请求设备,以查看其软件是否处于正确的级别,是否存在恶意软件以及其他检查。可以开发未经授权的设备列表以进一步限制访问。

3. SDP 控制器和网关。
SDP 控制器处理组织建立的所有身份验证活动。请求获得批准后,用户将路由到建立实际连接的内部 SDP 网关。

4. 安全的网络连接。
完成上述步骤后,SDP 网关将建立一个唯一的安全网络链路,该链路指向请求用户,然后连接到用户有权使用的服务。

5. 用户对加密连接的访问权限。
SDP 网关在用户和请求的资源之间建立加密链接后,用户将访问批准的服务。

SDP 和 VPN集成

根据现有的网络边界配置,SDP 可以通过提供额外的安全性和防止未经授权的访问来提升 VPN价值。SDP可以在独立模式下代替VPN工作或增强它们,具体取决于网络及其安全状况。

在整体安全体系中添加零信任可确保任何希望使用公司资源的人(无论是内部用户还是外部用户)都被视为不可信。零信任思维模式将提高安全性,并防止网络威胁和其他恶意软件。

原文:https://www.techtarget.com/searchnetworking/tip/How-zero-trust-SDP-can-work-with-a-VPN-for-remote-work?

目录
相关文章
|
存储 负载均衡 Kubernetes
Openresty动态更新(无reload)TCP Upstream的原理和实现
本文介绍了对Openresty或Nginx的TCP Upstream的动态更新(无需Reload)的一种实现方式,这种实现对于正在尝试做Nginx扩展的开发者是一种参考。文中我们对nginx结合lua对一次请求的处理流程和可扩展方式也进行了说明,重要的是给出了实际代码帮助开发者理解。目前社区中比如Kong、nginx-ingress-controller等基于Nginx扩展的项目都是类似的思路。
11836 1
Openresty动态更新(无reload)TCP Upstream的原理和实现
|
缓存 负载均衡 网络协议
网络协议之:sctp流控制传输协议
要讲网络协议,肯定离不开OSI(Open System Interconnection)的七层模型。 我们一般关注的是网络层之上的几层,比如IPV4 IPV6所在的网络层,TCP UDP所在的传输层,HTTP FTP所在的应用层等。
网络协议之:sctp流控制传输协议
|
安全 网络安全 网络虚拟化
零信任SDP是什么,有什么作用
综上所述,零信任SDP通过其独特的安全架构为企业网络安全提供了强大的保护屏障。在网络威胁日益增多的当代,采用零信任SDP可以帮助企业防范安全风险,保护敏感数据,同时为用户提供高效便捷的访问体验。
494 4
|
数据中心 网络虚拟化 云计算
|
11月前
|
监控 开发工具 Android开发
ARMS 用户体验监控正式发布原生鸿蒙应用 SDK
阿里云 ARMS 用户体验监控(RUM)推出了针对原生鸿蒙应用的 SDK。SDK 使用 ArkTS 语言开发,支持页面采集、资源加载采集、异常采集及自定义采集等功能,能够全面监控鸿蒙应用的表现。集成简单,只需几步即可将 SDK 接入项目中,为鸿蒙应用的开发者提供了强有力的支持。
604 103
|
8月前
|
存储 开发者
HarmonyOS NEXT 实战系列07-应用状态
AppStorage 是应用全局的 UI 状态存储,支持跨 Ability 数据共享,提供 `setOrCreate` 和 `get` 方法管理全局状态,并通过 `@StorageProp` 和 `@StorageLink` 实现单向或双向数据同步至组件。PersistentStorage 基于 AppStorage,提供状态变量的持久化能力,可将选定属性保存到设备磁盘,但写操作同步执行,建议持久化数据小于 2KB,以避免影响 UI 渲染性能。相关持久化文件位于 `/data/app/el2/.../persistent_storage` 目录下。
|
缓存 JavaScript
Vue 中 computed 与 method 的区别
【10月更文挑战第15天】computed 和 method 是 Vue 中两个重要的选项,它们在功能和特点上存在着明显的区别。理解并合理运用它们的区别,可以帮助我们构建更高效、更具可维护性的 Vue 应用。在实际开发中,要根据具体情况灵活选择使用,以满足不同的需求。
270 2
|
机器学习/深度学习 人工智能 自动驾驶
人工智能与就业市场:工作的变革
【10月更文挑战第31天】随着人工智能技术的飞速发展,就业市场正经历深刻变革。本文探讨了人工智能对就业市场的积极影响,如创造新兴职业、提高生产效率和促进职业转型,以及面临的挑战,如自动化取代部分工作、技能转型需求增加和就业市场两极分化。文章提出了加强教育培训、推动产业升级和创新、完善社会保障体系等应对策略,旨在为读者提供全面而深入的理解。
|
Ubuntu Linux Shell
Linux - 记录问题:Ubuntu查看文件夹大小
Linux - 记录问题:Ubuntu查看文件夹大小
1400 0
|
Python
BackTrader 中文文档(七)(1)
BackTrader 中文文档(七)
301 0