亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        以風(fēng)險隔離為核心的網(wǎng)絡(luò)安全技術(shù)架構(gòu)研究

        2021-04-20 02:37:08尚遵義
        電子技術(shù)與軟件工程 2021年1期
        關(guān)鍵詞:網(wǎng)絡(luò)安全區(qū)域用戶

        尚遵義

        (大連交通大學(xué)網(wǎng)絡(luò)信息中心 遼寧省大連市 116208)

        面對日益嚴峻的網(wǎng)絡(luò)安全威脅,傳統(tǒng)安全防范技術(shù)強調(diào)單一產(chǎn)品的功能且不能有效劃分明確的網(wǎng)絡(luò)防御層次和安全邊界[1],忽視統(tǒng)一安全規(guī)劃,尤其是安全邊界不清晰極易產(chǎn)生擴散性網(wǎng)絡(luò)次生災(zāi)害,使原本局部入侵轉(zhuǎn)變?yōu)閷θW(wǎng)的威脅,產(chǎn)生不必要的影響和數(shù)據(jù)損失。

        因此,為了有效應(yīng)對網(wǎng)絡(luò)安全威脅,需要深入分析和歸類信息化資產(chǎn),明確網(wǎng)絡(luò)安全邊界,建立不同安全等級資產(chǎn)的安全防護策略和縱深技術(shù)防御體系,阻止風(fēng)險在不同安全域間移動。本文提出了傳統(tǒng)網(wǎng)絡(luò)安全架構(gòu)改進的基本路線,從傳統(tǒng)的分層次的防御模式向以風(fēng)險隔離為重心的模式轉(zhuǎn)變,最大化降低網(wǎng)絡(luò)安全風(fēng)險的威脅和影響。

        1 風(fēng)險安全域劃分

        1.1 網(wǎng)絡(luò)邊界劃分原則和策略

        網(wǎng)絡(luò)安全防御范圍包括基礎(chǔ)網(wǎng)、數(shù)據(jù)中心、業(yè)務(wù)系統(tǒng)、用戶端、移動端等多個保護區(qū)域。這些區(qū)域是在統(tǒng)一架構(gòu)下緊密聯(lián)系的整體,相互間既有垂直的直連縱向關(guān)系,又有橫向的間接協(xié)作關(guān)系,每個區(qū)域都有各自的安全等級和安全目標(biāo),在網(wǎng)絡(luò)安全邊界劃分時,遵循以下原則:

        (1)核心業(yè)務(wù)損失最小化原則。將財務(wù)、一卡通、機要政務(wù)等核心業(yè)務(wù)與其它常規(guī)業(yè)務(wù)分離,甚至單向隔離,明確其在數(shù)據(jù)中心中的訪問邊界,明確安全信任域。

        (2)業(yè)務(wù)和安全等級相近原則。網(wǎng)絡(luò)安全域劃分主要以安全等級相同、業(yè)務(wù)類型或功能相似的服務(wù)器、計算機、數(shù)據(jù)庫、業(yè)務(wù)系統(tǒng)等為區(qū)分,安全域?qū)?yīng)信任域。

        (3)風(fēng)險代價平衡原則。理論上安全域劃分越多越好,風(fēng)險區(qū)塊細化,可以更為精細的實施控制策略,但同時會增加策略管理的復(fù)雜性,遇到調(diào)整時響應(yīng)速度慢,因此需要在風(fēng)險控制和管理代價間平衡,盡可能科學(xué)分類,在不增加風(fēng)險的情況下減少安全域的分類數(shù)量。

        1.2 風(fēng)險安全域劃分實例

        圖1為以高校為例劃分的風(fēng)險安全域,分為服務(wù)域和用戶域,服務(wù)域進一步分為以基礎(chǔ)設(shè)施為主的網(wǎng)絡(luò)硬件、網(wǎng)絡(luò)公共服務(wù)和以業(yè)務(wù)系統(tǒng)為主的各大類應(yīng)用,用戶域按照權(quán)限類別分為管理、教學(xué)、服務(wù)、對象、外協(xié)等五類,利用VLAN 和ACL 靈活實現(xiàn)用戶群體與相應(yīng)權(quán)限服務(wù)的訪問,并且可以隨時調(diào)整策略以滿足不同時期的業(yè)務(wù)需要。

        上述安全域的劃分,歸類相對科學(xué),安全區(qū)域邊界清晰,便于實施有差異的安全區(qū)域策略,減小安全事件發(fā)生時的影響范圍和處理時間,每個區(qū)域可以分類部署不同的安全技術(shù)措施和安全設(shè)備,實施具有針對性的防護。

        2 風(fēng)險隔離的技術(shù)路線

        安全域隔離技術(shù)可分兩類,一類是物理隔離,在本實例中財務(wù)和一卡通系統(tǒng)利用網(wǎng)闡等單向傳輸裝置實現(xiàn)與公共網(wǎng)的風(fēng)險隔離,另一類是邏輯隔離,主要利用防火墻、VLAN、堡壘機、SSL 加密、VPN 隧道等技術(shù)實現(xiàn)網(wǎng)絡(luò)資源的互訪控制與隔離。本次研究重點在VLAN 技術(shù)和策略的應(yīng)用,因為對于隔離目標(biāo)而言,VLAN 是最接近物理隔離的邏輯隔離手段。傳統(tǒng)的VLAN基于端口和IP劃分,缺乏不同VLAN ID 組間差異邏輯定義,為適應(yīng)上述風(fēng)險安全域劃分的靈活策略實施,采用MUX VLAN 和Super VlAN 技術(shù)開展隔離研究,圖2、圖3描述了兩種VLAN 的結(jié)構(gòu)。

        2.1 MUX VLAN

        MUX VLAN 由 主VLAN(Principal VLAN)和 從VLAN(Subordinate VLAN)組成,其中從VLAN 進一步分兩類,即隔離型從VLAN(Separate VLAN)和互通型從VLAN(Group VLAN)。主VLAN 支持創(chuàng)建VLANIF 接口,接口IP 地址可以用作網(wǎng)關(guān)。主VLAN 接口可以和MUX VLAN 所有接口通信。隔離型從VLAN 接口只支持與主VLAN 接口通信?;ネㄐ蛷腣LAN 接口支持與主VLAN 接口通信,同組VLAN 用戶間亦可通信,不支持組間或與其它隔離型從VLAN 間通信。

        2.2 Super VLAN

        Super VLAN由多個Sub VLAN聚合而成,Super VLAN 作為邏輯聚合VLAN 可以創(chuàng)建VLANIF 但不包含物理端口,支持配置Super VLAN 接口IP 地址;SubVLAN 承載物理接入功能,Sub VLAN 間二層通信隔離,Sub VLAN 與外部的三層通信需借助Super VLAN 接口IP 地址作為網(wǎng)關(guān)才能實現(xiàn)[2]。同時,不同Sub VLAN內(nèi)主機如需通信可通過在VLANIF接口開啟Proxy ARP實現(xiàn)。

        2.3 VLAN特性融合利用

        在校園網(wǎng)辦公區(qū)域,利用MUX VLAN 開展安全區(qū)域劃分,借助主VLAN 接口與公共服務(wù)器通信、隔離型從VLAN 接口與外協(xié)用戶通信、互通型從VLAN 接口與教職工用戶通信,教職工用戶可劃分為多個互通型從VLAN,不同組間利用ACL 實現(xiàn)可控的互訪或完全隔離,教職員工和外協(xié)用戶可以與公共服務(wù)器通信,同組教職工內(nèi)部互通、外協(xié)用戶間隔離、教職工和外協(xié)用戶間隔離,同時,外協(xié)用戶實現(xiàn)了類似QINQ 的每端口隔離,避免了橫向訪問帶來的安全風(fēng)險。

        在學(xué)生宿舍網(wǎng)區(qū)域,利用Super VLAN 將校園網(wǎng)最大的用戶群體學(xué)生以學(xué)院或位置為界限分割成多個Sub VLAN,實現(xiàn)二層隔離,分割廣播域,限制廣播風(fēng)暴,降低安全事件發(fā)生時橫向傳播的范圍,由于所有的Sub VLAN 共享Super VlAN 的網(wǎng)關(guān)IP,可以極大程度上節(jié)省有限的IPV4 地址資源。

        3 風(fēng)險隔離技術(shù)架構(gòu)設(shè)計

        在用戶級風(fēng)險隔離基礎(chǔ)上,將服務(wù)和行為隔離綜合納入統(tǒng)一框架,以完成整體風(fēng)險隔離架構(gòu)的設(shè)計,如圖4所示。

        3.1 用戶隔離

        即利用上述VLAN 技術(shù)將已劃分的安全域進行邏輯隔離,同時利用終端準(zhǔn)入、防火墻、VPN 實現(xiàn)不同層面用戶的專屬資源訪問。

        3.2 服務(wù)隔離

        面向全校WEB 業(yè)務(wù)系統(tǒng)和DNS/WWW/FTP/IPTV/MAIL 等公共服務(wù),通過HTTPS 建立加密隧道隔離中間人竊取或篡改、WAF隔離80 端口的應(yīng)用層攻擊、虛擬機FW 隔離虛擬機之間的非授權(quán)訪問、SDN 隔離數(shù)據(jù)中心和虛擬化流量、網(wǎng)闡單向傳輸機制物理隔離外網(wǎng)攻擊、主機受到未知攻擊產(chǎn)生損失時可遠程一鍵斷網(wǎng),上述服務(wù)隔離措施確保各項信息化服務(wù)安全風(fēng)險可控。

        3.3 行為隔離

        部署堡壘機、上網(wǎng)行為管理、網(wǎng)站防篡改、主機加固等技術(shù)措施,一方面將網(wǎng)站和信息系統(tǒng)、路由交換等設(shè)備的后臺維護界面與前臺顯示界面隔離,隔離所有未經(jīng)授權(quán)的更新行為,記錄所有管理員操作過程,可事后追溯[3],另一方面對用戶的上網(wǎng)行為進行管控諸如P2P 限流、下載限速、關(guān)鍵字過濾、游戲等應(yīng)用時間控制等,從局端和用戶端兩方面保障運維和上網(wǎng)行為合規(guī),降低人為操作和侵占資源風(fēng)險。

        4 結(jié)語

        本文從風(fēng)險隔離的角度對改進傳統(tǒng)網(wǎng)絡(luò)安全技術(shù)防御架構(gòu)進行了研究,提出了安全邊界的劃分、風(fēng)險隔離的技術(shù)路線,并在實踐中做了有益的嘗試。目前,網(wǎng)絡(luò)安全架構(gòu)的前沿在零信任網(wǎng)絡(luò)(ZTNA),盡管目前落地案例很少,但“不應(yīng)自動信任內(nèi)部或外部的任何人/事/物,應(yīng)在授權(quán)前對任何試圖接入系統(tǒng)的人/事/物進行驗證”的思路無疑是具有前瞻性的,后續(xù)將繼續(xù)開展在零信任網(wǎng)絡(luò)領(lǐng)域的研究,不斷提升網(wǎng)絡(luò)安全技術(shù)防御水平。

        猜你喜歡
        網(wǎng)絡(luò)安全區(qū)域用戶
        網(wǎng)絡(luò)安全
        網(wǎng)絡(luò)安全人才培養(yǎng)應(yīng)“實戰(zhàn)化”
        上網(wǎng)時如何注意網(wǎng)絡(luò)安全?
        關(guān)注用戶
        商用汽車(2016年11期)2016-12-19 01:20:16
        關(guān)注用戶
        商用汽車(2016年6期)2016-06-29 09:18:54
        關(guān)注用戶
        商用汽車(2016年4期)2016-05-09 01:23:12
        關(guān)于四色猜想
        分區(qū)域
        基于嚴重區(qū)域的多PCC點暫降頻次估計
        電測與儀表(2015年5期)2015-04-09 11:30:52
        我國擬制定網(wǎng)絡(luò)安全法
        聲屏世界(2015年7期)2015-02-28 15:20:13
        国产免费激情小视频在线观看| 日韩美女亚洲性一区二区| 免费av片在线观看网址| 妺妺窝人体色www婷婷| 亚洲精品久久久av无码专区| 亚洲另类精品无码专区| 亚洲欧美成人中文在线网站| av蜜桃视频在线观看| 日本视频一区二区三区在线观看| 2021国产精品视频网站| 亚洲免费网站观看视频| 永久免费观看的毛片手机视频| 日韩第四页| 国产精东一区二区三区| 国产主播一区二区三区蜜桃| 国产成人亚洲综合| 五月天激情婷婷婷久久| 午夜免费福利一区二区无码AV| 日本黄网色三级三级三级| 97cp在线视频免费观看| 日产精品久久久一区二区| 亚洲va无码手机在线电影| 久久精品久久久久观看99水蜜桃 | 狼色精品人妻在线视频| 亚洲无线码一区在线观看 | 伊人久久综合无码成人网| 无码精品人妻一区二区三区av| 久久精品人人做人人爽| 欧美性久久| 日韩av中文字幕少妇精品| 国产免费牲交视频| 精品国产乱码久久久久久影片 | 久久99精品久久久久久齐齐百度| 99日本亚洲黄色三级高清网站| 蜜桃一区二区三区在线视频| 日日噜噜夜夜狠狠久久丁香五月| 日本高清色倩视频在线观看| 国产精品久久1024| 精品国产日产av在线| 三年片在线观看免费观看大全中国| 亚洲欧美精品伊人久久|