999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

以風險隔離為核心的網絡安全技術架構研究

2021-04-20 02:37:08尚遵義
電子技術與軟件工程 2021年1期
關鍵詞:網絡安全區域用戶

尚遵義

(大連交通大學網絡信息中心 遼寧省大連市 116208)

面對日益嚴峻的網絡安全威脅,傳統安全防范技術強調單一產品的功能且不能有效劃分明確的網絡防御層次和安全邊界[1],忽視統一安全規劃,尤其是安全邊界不清晰極易產生擴散性網絡次生災害,使原本局部入侵轉變為對全網的威脅,產生不必要的影響和數據損失。

因此,為了有效應對網絡安全威脅,需要深入分析和歸類信息化資產,明確網絡安全邊界,建立不同安全等級資產的安全防護策略和縱深技術防御體系,阻止風險在不同安全域間移動。本文提出了傳統網絡安全架構改進的基本路線,從傳統的分層次的防御模式向以風險隔離為重心的模式轉變,最大化降低網絡安全風險的威脅和影響。

1 風險安全域劃分

1.1 網絡邊界劃分原則和策略

網絡安全防御范圍包括基礎網、數據中心、業務系統、用戶端、移動端等多個保護區域。這些區域是在統一架構下緊密聯系的整體,相互間既有垂直的直連縱向關系,又有橫向的間接協作關系,每個區域都有各自的安全等級和安全目標,在網絡安全邊界劃分時,遵循以下原則:

(1)核心業務損失最小化原則。將財務、一卡通、機要政務等核心業務與其它常規業務分離,甚至單向隔離,明確其在數據中心中的訪問邊界,明確安全信任域。

(2)業務和安全等級相近原則。網絡安全域劃分主要以安全等級相同、業務類型或功能相似的服務器、計算機、數據庫、業務系統等為區分,安全域對應信任域。

(3)風險代價平衡原則。理論上安全域劃分越多越好,風險區塊細化,可以更為精細的實施控制策略,但同時會增加策略管理的復雜性,遇到調整時響應速度慢,因此需要在風險控制和管理代價間平衡,盡可能科學分類,在不增加風險的情況下減少安全域的分類數量。

1.2 風險安全域劃分實例

圖1為以高校為例劃分的風險安全域,分為服務域和用戶域,服務域進一步分為以基礎設施為主的網絡硬件、網絡公共服務和以業務系統為主的各大類應用,用戶域按照權限類別分為管理、教學、服務、對象、外協等五類,利用VLAN 和ACL 靈活實現用戶群體與相應權限服務的訪問,并且可以隨時調整策略以滿足不同時期的業務需要。

上述安全域的劃分,歸類相對科學,安全區域邊界清晰,便于實施有差異的安全區域策略,減小安全事件發生時的影響范圍和處理時間,每個區域可以分類部署不同的安全技術措施和安全設備,實施具有針對性的防護。

2 風險隔離的技術路線

安全域隔離技術可分兩類,一類是物理隔離,在本實例中財務和一卡通系統利用網闡等單向傳輸裝置實現與公共網的風險隔離,另一類是邏輯隔離,主要利用防火墻、VLAN、堡壘機、SSL 加密、VPN 隧道等技術實現網絡資源的互訪控制與隔離。本次研究重點在VLAN 技術和策略的應用,因為對于隔離目標而言,VLAN 是最接近物理隔離的邏輯隔離手段。傳統的VLAN基于端口和IP劃分,缺乏不同VLAN ID 組間差異邏輯定義,為適應上述風險安全域劃分的靈活策略實施,采用MUX VLAN 和Super VlAN 技術開展隔離研究,圖2、圖3描述了兩種VLAN 的結構。

2.1 MUX VLAN

MUX VLAN 由 主VLAN(Principal VLAN)和 從VLAN(Subordinate VLAN)組成,其中從VLAN 進一步分兩類,即隔離型從VLAN(Separate VLAN)和互通型從VLAN(Group VLAN)。主VLAN 支持創建VLANIF 接口,接口IP 地址可以用作網關。主VLAN 接口可以和MUX VLAN 所有接口通信。隔離型從VLAN 接口只支持與主VLAN 接口通信。互通型從VLAN 接口支持與主VLAN 接口通信,同組VLAN 用戶間亦可通信,不支持組間或與其它隔離型從VLAN 間通信。

2.2 Super VLAN

Super VLAN由多個Sub VLAN聚合而成,Super VLAN 作為邏輯聚合VLAN 可以創建VLANIF 但不包含物理端口,支持配置Super VLAN 接口IP 地址;SubVLAN 承載物理接入功能,Sub VLAN 間二層通信隔離,Sub VLAN 與外部的三層通信需借助Super VLAN 接口IP 地址作為網關才能實現[2]。同時,不同Sub VLAN內主機如需通信可通過在VLANIF接口開啟Proxy ARP實現。

2.3 VLAN特性融合利用

在校園網辦公區域,利用MUX VLAN 開展安全區域劃分,借助主VLAN 接口與公共服務器通信、隔離型從VLAN 接口與外協用戶通信、互通型從VLAN 接口與教職工用戶通信,教職工用戶可劃分為多個互通型從VLAN,不同組間利用ACL 實現可控的互訪或完全隔離,教職員工和外協用戶可以與公共服務器通信,同組教職工內部互通、外協用戶間隔離、教職工和外協用戶間隔離,同時,外協用戶實現了類似QINQ 的每端口隔離,避免了橫向訪問帶來的安全風險。

在學生宿舍網區域,利用Super VLAN 將校園網最大的用戶群體學生以學院或位置為界限分割成多個Sub VLAN,實現二層隔離,分割廣播域,限制廣播風暴,降低安全事件發生時橫向傳播的范圍,由于所有的Sub VLAN 共享Super VlAN 的網關IP,可以極大程度上節省有限的IPV4 地址資源。

3 風險隔離技術架構設計

在用戶級風險隔離基礎上,將服務和行為隔離綜合納入統一框架,以完成整體風險隔離架構的設計,如圖4所示。

3.1 用戶隔離

即利用上述VLAN 技術將已劃分的安全域進行邏輯隔離,同時利用終端準入、防火墻、VPN 實現不同層面用戶的專屬資源訪問。

3.2 服務隔離

面向全校WEB 業務系統和DNS/WWW/FTP/IPTV/MAIL 等公共服務,通過HTTPS 建立加密隧道隔離中間人竊取或篡改、WAF隔離80 端口的應用層攻擊、虛擬機FW 隔離虛擬機之間的非授權訪問、SDN 隔離數據中心和虛擬化流量、網闡單向傳輸機制物理隔離外網攻擊、主機受到未知攻擊產生損失時可遠程一鍵斷網,上述服務隔離措施確保各項信息化服務安全風險可控。

3.3 行為隔離

部署堡壘機、上網行為管理、網站防篡改、主機加固等技術措施,一方面將網站和信息系統、路由交換等設備的后臺維護界面與前臺顯示界面隔離,隔離所有未經授權的更新行為,記錄所有管理員操作過程,可事后追溯[3],另一方面對用戶的上網行為進行管控諸如P2P 限流、下載限速、關鍵字過濾、游戲等應用時間控制等,從局端和用戶端兩方面保障運維和上網行為合規,降低人為操作和侵占資源風險。

4 結語

本文從風險隔離的角度對改進傳統網絡安全技術防御架構進行了研究,提出了安全邊界的劃分、風險隔離的技術路線,并在實踐中做了有益的嘗試。目前,網絡安全架構的前沿在零信任網絡(ZTNA),盡管目前落地案例很少,但“不應自動信任內部或外部的任何人/事/物,應在授權前對任何試圖接入系統的人/事/物進行驗證”的思路無疑是具有前瞻性的,后續將繼續開展在零信任網絡領域的研究,不斷提升網絡安全技術防御水平。

猜你喜歡
網絡安全區域用戶
網絡安全
網絡安全人才培養應“實戰化”
上網時如何注意網絡安全?
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
關于四色猜想
分區域
基于嚴重區域的多PCC點暫降頻次估計
電測與儀表(2015年5期)2015-04-09 11:30:52
我國擬制定網絡安全法
聲屏世界(2015年7期)2015-02-28 15:20:13
主站蜘蛛池模板: 免费午夜无码18禁无码影院| 欧美国产在线精品17p| 国产性爱网站| 中文字幕免费视频| 亚洲人成在线精品| 精品国产成人高清在线| 99视频精品在线观看| 中文字幕天无码久久精品视频免费| 2020国产精品视频| 国产伦精品一区二区三区视频优播| 欧美成人第一页| 国产微拍精品| 四虎精品国产永久在线观看| 国产一级毛片网站| 亚洲码在线中文在线观看| 国产AV毛片| 99视频精品全国免费品| 久久福利片| 无码日韩精品91超碰| 精品五夜婷香蕉国产线看观看| 美女啪啪无遮挡| 她的性爱视频| 99er精品视频| 亚洲精品国产自在现线最新| 国产成人乱无码视频| 亚洲精品无码av中文字幕| 色噜噜在线观看| 免费在线成人网| 日本一区中文字幕最新在线| 98精品全国免费观看视频| 一级毛片高清| 91人妻在线视频| 日韩在线网址| 强乱中文字幕在线播放不卡| 国产精品久久自在自线观看| 久久综合结合久久狠狠狠97色| 色综合国产| 久无码久无码av无码| 亚洲天堂网站在线| 2021精品国产自在现线看| 青青草欧美| 色综合婷婷| 国产高清在线精品一区二区三区| 韩日午夜在线资源一区二区| 国产永久在线视频| 国产日韩精品欧美一区喷| 91久久国产综合精品女同我| 色欲综合久久中文字幕网| 国产香蕉97碰碰视频VA碰碰看| 欧美福利在线观看| 成人国产免费| 毛片视频网址| 国产大片喷水在线在线视频| 久久国产V一级毛多内射| 日韩av无码精品专区| 熟妇丰满人妻| 一级不卡毛片| 亚洲精品视频在线观看视频| 免费看美女毛片| 先锋资源久久| 久久久久九九精品影院| 国产成人精彩在线视频50| 538国产在线| 69视频国产| 欧美日韩精品综合在线一区| 伊在人亚洲香蕉精品播放| 日本少妇又色又爽又高潮| 国产麻豆福利av在线播放| 黄片在线永久| 亚洲精品视频免费看| 天天躁狠狠躁| 欧美在线伊人| 视频一区视频二区日韩专区| 日韩色图区| 欧美精品xx| 人妻精品全国免费视频| 日韩午夜片| 99热这里只有精品免费| 国产精品尤物在线| 国产成人一区免费观看| 老司机午夜精品网站在线观看 | 久久久久久国产精品mv|