999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

基于雙模單包授權(quán)的公路零信任安全應(yīng)用研究*

2023-11-16 10:55:06管浩杰
關(guān)鍵詞:公路用戶

陳 瑜,殷 浩,姚 蕾,馮 鼎,管浩杰,嚴(yán) 浩

(1.南通市公路事業(yè)發(fā)展中心,江蘇 南通 226006;2.東南大學(xué) 網(wǎng)絡(luò)空間安全學(xué)院,江蘇 南京 211100;3.深信服科技股份有限公司,廣東 深圳 518055)

0 引言

進(jìn)入“十四五”以來,國家加快推動普通公路新型基礎(chǔ)設(shè)施建設(shè),數(shù)字化、網(wǎng)絡(luò)化、智能化外場設(shè)施快速增長,在提升行業(yè)高質(zhì)量發(fā)展水平的同時,大量與行業(yè)專網(wǎng)互聯(lián)互通的外場智能設(shè)施、多物理隔離下的交通信息系統(tǒng)工程也逐步成為網(wǎng)絡(luò)安全防護(hù)的薄弱環(huán)節(jié)和監(jiān)管難點(diǎn),網(wǎng)絡(luò)安全風(fēng)險及威脅也日益復(fù)雜,身份假冒、APT攻擊、內(nèi)部威脅等新型網(wǎng)絡(luò)攻擊手段層出不窮,給數(shù)字交通時代網(wǎng)絡(luò)安全帶來了嚴(yán)峻的挑戰(zhàn)。2010年,F(xiàn)orrest咨詢公司首次提出“零信任網(wǎng)絡(luò)”(Zero Trust Networks,ZTN)的概念,力求通過去中心化安全架構(gòu)來打破傳統(tǒng)的安全模式,實(shí)現(xiàn)對用戶、終端設(shè)備、操作系統(tǒng)和應(yīng)用程序的全面、智能管控,建立一個全生命周期的安全防護(hù)體系。近年來,零信任在國內(nèi)逐步引起了重視,在2019年9月發(fā)布的《關(guān)于促進(jìn)網(wǎng)絡(luò)安全產(chǎn)業(yè)發(fā)展的指導(dǎo)意見》中,“零信任安全”被列為當(dāng)前網(wǎng)絡(luò)安全領(lǐng)域亟需攻克的一項重要技術(shù)。

當(dāng)下零信任主流技術(shù)有三種,分別是軟件定義邊界(Software Defined Perimeter,SDP)、身份識別和訪問管理系統(tǒng)(Identity and Access Management,IAM)、微隔離(Micro Segmentation,MSG)[1]。其中零信任最佳實(shí)踐方式SDP就是通過打破傳統(tǒng)邊界防護(hù)的思路,建立基于身份、運(yùn)行環(huán)境和上下文信息的授權(quán)訪問機(jī)制[2]。而單包授權(quán)(Single Packet Authorization,SPA)則是SDP中關(guān)鍵技術(shù),其核心思想是通過單個數(shù)據(jù)包敲門認(rèn)證成功后,才被授權(quán)建立安全連接。目前,國內(nèi)學(xué)者針對SPA技術(shù)做出了大量研究。文獻(xiàn)[3]利用單包授權(quán)技術(shù)實(shí)現(xiàn)端口敲門機(jī)制,有效實(shí)現(xiàn)了資源隱藏,攻擊者在未完成單包授權(quán)的情況下無法得知業(yè)務(wù)系統(tǒng)的通信端口,極大降低了攻擊成功率。文獻(xiàn)[4]以單包授權(quán)為核心,建立了以身份、環(huán)境、行為、軟件和硬件為評估因素的動態(tài)授權(quán)機(jī)制,實(shí)現(xiàn)了5G 終端在最小授權(quán)、微隔離、動態(tài)授權(quán)、持續(xù)監(jiān)控下訪問醫(yī)院資源。文獻(xiàn)[5]驗(yàn)證了基于單包授權(quán)的零信任防火墻可根據(jù)客戶端提供的認(rèn)證憑據(jù)實(shí)現(xiàn)防火墻動態(tài)授權(quán),緩解了經(jīng)典防火墻面臨的安全威脅,提升網(wǎng)絡(luò)安全控制能力。綜合國內(nèi)所檢文獻(xiàn)分析,目前國內(nèi)零信任安全防護(hù)應(yīng)用研究主要基于一張網(wǎng),且大多是通過單模SPA單包授權(quán)技術(shù)對設(shè)備本身服務(wù)進(jìn)行隱身保護(hù)及論證。公路交通行業(yè)零信任應(yīng)用不多。南通公路網(wǎng)絡(luò)按照等級保護(hù)2.0“一個中心,三重防護(hù)”標(biāo)準(zhǔn)建設(shè),目前使用傳統(tǒng)的網(wǎng)絡(luò)安全結(jié)構(gòu),專注于對網(wǎng)絡(luò)邊界的監(jiān)管和防御,這種傳統(tǒng)的網(wǎng)絡(luò)分區(qū)和城墻式隔離防護(hù)模型至今仍然作為主流網(wǎng)絡(luò)安全防護(hù)架構(gòu)發(fā)揮著積極作用,但是隨著網(wǎng)絡(luò)規(guī)模增長和網(wǎng)絡(luò)攻擊手段越來越多樣化、隱蔽化,即使采用了完備的邊界防御措施,也面臨著被攻陷的風(fēng)險。尤其是一些運(yùn)行在互聯(lián)網(wǎng)的重要信息系統(tǒng)存在較大的網(wǎng)絡(luò)安全風(fēng)險。而傳統(tǒng)一張網(wǎng)零信任架構(gòu)并不適用于公路多物理隔離的現(xiàn)狀,傳統(tǒng)SPA機(jī)制仍能夠在網(wǎng)絡(luò)上掃描到相關(guān)端口,不能實(shí)現(xiàn)網(wǎng)絡(luò)隱身。

本文基于多物理隔離環(huán)境研究公路落地架構(gòu)并進(jìn)行應(yīng)用延伸,改進(jìn)傳統(tǒng)的SPA機(jī)制,采用傳輸控制協(xié)議(Transmission Control Protocol,TCP)與用戶數(shù)據(jù)報協(xié)議(User Datagram Protocol,UDP)結(jié)合的雙模SPA,開展雙模單包授權(quán)的公路零信任安全防護(hù)研究,通過不同的 SPA 技術(shù)與公路安全接入的現(xiàn)狀相結(jié)合,對比 UDP SPA、TCP SPA 等不同技術(shù)的實(shí)踐效果,并依托交通信息系統(tǒng)建設(shè)工程智慧農(nóng)路管理系統(tǒng)進(jìn)行實(shí)踐和驗(yàn)證。

1 基于SDP關(guān)鍵技術(shù)的雙模單包授權(quán)機(jī)制

單包授權(quán)機(jī)制是實(shí)現(xiàn) SDP 網(wǎng)絡(luò)隱身核心網(wǎng)絡(luò)安全協(xié)議。SPA機(jī)制核心思想為客戶端在通過單個數(shù)據(jù)包敲門驗(yàn)證成功后才會被授權(quán)建立安全連接[6]。基于精簡敲門包并收斂端口的優(yōu)化思路,本文研究和應(yīng)用的雙模SPA機(jī)制能夠極大提升安全性。傳統(tǒng)的UDP SPA技術(shù)通過UDP發(fā)送SPA敲門包,獲取認(rèn)證信息,認(rèn)證信息和敲門信息需要一一關(guān)聯(lián)。如果存在敲門包中IP頭處于源地址轉(zhuǎn)換(Source Network Address Translation,SNAT)環(huán)境,返回的認(rèn)證信息無法確認(rèn)真實(shí)源IP,更無法關(guān)聯(lián)到真實(shí)訪問終端,這就存在認(rèn)證放大的風(fēng)險[7]。通過TCP發(fā)送的SPA包,包頭包含更加豐富的客戶端信息,在TCP-SYN過程中插入敲門特征,可以建立真實(shí)連接并完成敲門動作,精確地對應(yīng)到應(yīng)用的每個TCP連接,有效規(guī)避了UDP SPA中的“敲門放大”風(fēng)險。但是,客戶端的每一個TCP連接都被暴露,同時每一次 TCP 建連時都需要處理 SPA 的封裝、發(fā)送和校驗(yàn)過程,帶來資源的大量消耗,無法應(yīng)對公路行業(yè)的高并發(fā)應(yīng)用。不同單包授權(quán)機(jī)制對比如表1所示。

表1 不同單包授權(quán)機(jī)制對比

2 基于多物理環(huán)境下的公路零信任安全防護(hù)方法

2.1 零信任安全系統(tǒng)總體架構(gòu)

按照系統(tǒng)總體設(shè)計原則,公路零信任安全系統(tǒng)架構(gòu)使用SDP、IAM、MSG核心技術(shù),采用了面向訪問者身份的動態(tài)訪問控制模型、智能信任評估算法模型等新技術(shù),將公路現(xiàn)有架構(gòu)調(diào)整升級并與零信任技術(shù)融合,促使網(wǎng)絡(luò)安全保障體系達(dá)到主導(dǎo)防御的目標(biāo)。該架構(gòu)主要由網(wǎng)關(guān)管理平臺、可信身份管控平臺、微隔離管控平臺、物聯(lián)網(wǎng)管控平臺、態(tài)勢感知安全管理平臺、智能策略控制中心這6個平臺組成,如圖1所示。網(wǎng)關(guān)管理平臺建立起公路網(wǎng)絡(luò)虛擬邊界及授權(quán)訪問機(jī)制。可信身份管控平臺為用戶、設(shè)備等實(shí)體設(shè)定全網(wǎng)統(tǒng)一身份,確認(rèn)合法性。微隔離管控平臺在虛擬化環(huán)境中劃分邏輯域形成安全邊界,實(shí)現(xiàn)細(xì)粒度的流量監(jiān)測、訪問控制和安全審計。物聯(lián)網(wǎng)管控平臺管理物聯(lián)網(wǎng)接入及權(quán)限,實(shí)現(xiàn)安全持續(xù)信任評估。態(tài)勢感知安全管理平臺自動化聯(lián)動安全組件,閉環(huán)處置網(wǎng)絡(luò)安全風(fēng)險。智能策略控制中心通過AI整體調(diào)度其他管理平臺,統(tǒng)一進(jìn)行認(rèn)證、授權(quán)、策略管理與下發(fā)功能。

圖1 公路零信任安全網(wǎng)絡(luò)架構(gòu)圖

公路零信任架構(gòu)通過網(wǎng)關(guān)管理平臺實(shí)現(xiàn)先認(rèn)證后連接的安全防護(hù)機(jī)制。智能策略控制中心進(jìn)行單包授權(quán)并控制網(wǎng)關(guān)管理平臺動態(tài)地開放業(yè)務(wù)端口。在網(wǎng)絡(luò)層面,隱藏了業(yè)務(wù)的通信端口,縮小了業(yè)務(wù)系統(tǒng)的暴露面,確保業(yè)務(wù)系統(tǒng)不響應(yīng)未授權(quán)的連接請求[8]。另外,在授權(quán)協(xié)議和接入交互過程中,采用數(shù)據(jù)包傳輸安全層(Transport Layer Security,TLS)算法實(shí)現(xiàn)基于標(biāo)識的加密和簽名,保障通信過程的鏈路安全。對于單包授權(quán)的訪問終端,智能策略控制中心依據(jù)零信任安全機(jī)制以及態(tài)勢感知安全管理平臺的安全情報,對訪問終端進(jìn)行持續(xù)評估,對于發(fā)生異常行為的終端,及時通知網(wǎng)關(guān)管理平臺進(jìn)行阻斷處理,避免業(yè)務(wù)系統(tǒng)遭受惡意攻擊或破壞。

2.2 基于SDP公路網(wǎng)關(guān)管理平臺

公路網(wǎng)關(guān)管理平臺利用基于身份的訪問控制機(jī)制,通過完備的權(quán)限認(rèn)證機(jī)制,建立基于身份、運(yùn)行環(huán)境和上下文信息的授權(quán)訪問機(jī)制。公路網(wǎng)關(guān)管理平臺架構(gòu)由三大組件組成:零信任客戶端、SDP網(wǎng)關(guān)和SDP控制器,該SDP控制器為南通公路智能策略控制中心組件,作為網(wǎng)關(guān)管理平臺的控制中心,管理外網(wǎng)及專網(wǎng)SDP網(wǎng)關(guān),實(shí)時評估公路外網(wǎng)及專網(wǎng)業(yè)務(wù)用戶訪問狀態(tài)并動態(tài)管控用戶的訪問行為,如圖2所示。

圖2 網(wǎng)關(guān)管理平臺架構(gòu)邏輯示意圖

2.3 安全交互方法研究

一次正常公路業(yè)務(wù)訪問主要分為三個階段:首先終端上根據(jù)不同網(wǎng)絡(luò)環(huán)境選擇對應(yīng)的網(wǎng)關(guān)管理平臺進(jìn)行訪問,實(shí)現(xiàn)多物理隔離環(huán)境下的自動路由效果;其次根據(jù)SPA單包授權(quán)機(jī)制進(jìn)行可信訪問敲門驗(yàn)證,建立安全可靠的訪問連接;最后在智能策略控制中心的實(shí)時信任評估下,進(jìn)行業(yè)務(wù)的安全訪問[9]。

2.3.1 多物理環(huán)境下自動路由策略研究

在多物理隔離網(wǎng)絡(luò)環(huán)境下,采用了同一SDP控制器對不同SDP網(wǎng)關(guān)進(jìn)行復(fù)用。公路中心SDP控制器具備用戶認(rèn)證、會話管理和訪問控制策略判定等功能。用戶在公路中心SDP控制器登錄一次,即可獲取全局用戶會話,后續(xù)訪問具體應(yīng)用時,零信任客戶端會根據(jù)目標(biāo)應(yīng)用所在物理隔離網(wǎng)絡(luò)自動路由至對應(yīng)數(shù)據(jù)中心部署的SDP網(wǎng)關(guān),如圖3所示。

圖3 多物理環(huán)境下自動路由策略

2.3.2 雙模SPA敲門方法研究

公路終端訪問信息系統(tǒng)時,通過單包授權(quán)機(jī)制實(shí)現(xiàn)敲門。雙模SPA具體敲門方法如圖4所示。

圖4 雙模SPA單包授權(quán)時序圖

雙模SPA機(jī)制默認(rèn)丟棄非授權(quán)數(shù)據(jù)包,使得非授權(quán)的客戶端無法感知有效 IP 和端口,保護(hù)信息系統(tǒng)外網(wǎng)及專網(wǎng)重要數(shù)字資源。雙模SPA單包授權(quán)方法具體可以分為UDP認(rèn)證和TCP敲門兩個階段。

(1)UDP認(rèn)證階段

零信任架構(gòu)下,客戶端向SDP控制器發(fā)送敲門包。敲門包主要包含用戶安全碼、設(shè)備標(biāo)識(MAC地址、計算機(jī)名稱)、時間戳、隨機(jī)數(shù)和主機(jī)MAC值。為確保傳輸安全,用戶安全碼使用SM3哈希算法進(jìn)行加密,設(shè)備標(biāo)識使用SM4算法進(jìn)行全稱加密處理,SM4算法包含了輪函數(shù)、輪密鑰擴(kuò)展和輪迭代的步驟,以提供高強(qiáng)度數(shù)據(jù)保護(hù)。設(shè)備標(biāo)識碼明文輸入 (L0,L1,L2,L3)共32輪128位數(shù)據(jù),輪密鑰為Ri(i=0,1,2,…,31),采用SM4算法加密得出Li+4=Li?T(Li+1?Li+2?Li+3?Ri),i=0,1,2,…,31,?為異或運(yùn)算,T為加密算法的非線性轉(zhuǎn)換。設(shè)備標(biāo)識碼經(jīng)過SM4加密后輸出密文(M0,M1,M2,M3)= (L31,L30,L29,L28),從而保障終端設(shè)備敲門過程安全性[10]。

SDP網(wǎng)關(guān)收到經(jīng)過網(wǎng)卡流轉(zhuǎn)的SPA包后,驗(yàn)證其數(shù)據(jù)合法性。SPA包的校驗(yàn)包括重放驗(yàn)證、偽造驗(yàn)證、用戶身份驗(yàn)證和設(shè)備標(biāo)識驗(yàn)證等多個部分。重放驗(yàn)證用于確認(rèn)消息是否曾經(jīng)被重復(fù)發(fā)送或接收,確保收到的消息是當(dāng)前通信階段內(nèi)唯一有效。偽造驗(yàn)證則利用數(shù)字簽名等技術(shù)驗(yàn)證數(shù)據(jù)的來源和完整性。用戶身份驗(yàn)證和設(shè)備標(biāo)識驗(yàn)證用于確認(rèn)SPA包合法終端和用戶,以確保包發(fā)件人身份安全。

在SPA敲門包驗(yàn)證后,SDP網(wǎng)關(guān)更新本地防火墻規(guī)則,對合法用戶、設(shè)備源IP開放TCP端口訪問權(quán)限,固定窗口時間30~60 s,可有效防止端口放大,避免鏈接端口長時間暴露被黑客利用,從而有效提升安全性。開放窗口時間不能過短,以免由于網(wǎng)絡(luò)鏈路延時或用戶認(rèn)證等時間問題,導(dǎo)致TCP敲門包無法接收,從而影響用戶體驗(yàn)。

UDP認(rèn)證階段數(shù)據(jù)包如表2所示。

(2)TCP敲門階段

在公路零信任安全架構(gòu)下,SDP網(wǎng)關(guān)會根據(jù)UDP敲門請求動態(tài)更新本地防火墻規(guī)則,臨時開放TCP端口供客戶端使用。

為了完成SPA敲門認(rèn)證,客戶端需要使用TCP敲門方式進(jìn)行通信。客戶端與SDP網(wǎng)關(guān)使用TCP三次握手建立連接,并通過在TLS字段中添加SPA令牌的方式,使數(shù)據(jù)包攜帶動態(tài)令牌。服務(wù)端在收到TLS握手請求后,會對SPA令牌進(jìn)行認(rèn)證,認(rèn)證成功則TLS握手建立成功,否則連接會被斷開。

客戶端發(fā)送的TLS握手包包含用戶預(yù)共享密鑰和設(shè)備標(biāo)識等信息。服務(wù)端驗(yàn)證TLS握手包的擴(kuò)展字段中的SPA包信息,若驗(yàn)證成功,則TLS握手建立成功。此時客戶端與SDP網(wǎng)關(guān)之間的信任鏈接正式建立,可以進(jìn)行安全的數(shù)據(jù)交互。

TCP敲門數(shù)據(jù)包如表3所示。

在TLS類型為unknown type的擴(kuò)展字段中,data部分包括TCP種子內(nèi)容,用于加密和解密TCP協(xié)議中的數(shù)據(jù)包,如表4所示。引入TCP種子有效增強(qiáng)了通信的安全性。

表4 unknown type擴(kuò)展字段

此種子為625253,TCP敲門數(shù)據(jù)包每8小時變化一次。unknown擴(kuò)展字段包括類型為65283和65284的兩種。轉(zhuǎn)換成十六進(jìn)制分別為未知的FF03和未知的FF04。FF03是客戶端在建立TLS連接時訪問用戶接入域名和Web資源時插入的擴(kuò)展字段,F(xiàn)F04是客戶端與代理網(wǎng)關(guān)建立隧道時插入的TLS擴(kuò)展字段。經(jīng)過上述驗(yàn)證和TLS握手協(xié)商后,建立SSL加密傳輸隧道,從而使得客戶端與SDP網(wǎng)關(guān)之間建立信任連接。

2.3.3 安全訪問機(jī)制研究

多物理環(huán)境下,終端使用零信任客戶端訪問后端業(yè)務(wù)系統(tǒng)。在訪問前,每個業(yè)務(wù)資源都會關(guān)聯(lián)不同的公路網(wǎng)關(guān)管理平臺。零信任客戶端使用自動路由機(jī)制來選擇不同物理環(huán)境下的網(wǎng)關(guān)進(jìn)行訪問,以確定訪問路徑。一旦訪問路徑確定,終端會建立與公路網(wǎng)關(guān)管理平臺的連接,并發(fā)出敲門包。終端采用雙模SPA單包授權(quán)機(jī)制,在使用UDP SPA敲門時獲取網(wǎng)關(guān)的窗口連接時間以建立業(yè)務(wù)連接。終端接著使用加密的TCP請求進(jìn)行數(shù)據(jù)傳輸,以實(shí)現(xiàn)安全的交互。

2.4 方法實(shí)踐及分析

2.4.1 案例分析

本研究依托南通公路“2+1”智能養(yǎng)護(hù)巡查新模式,以南通市縣一體化智慧農(nóng)路管理系統(tǒng)為主,所有新模式均采用零信任網(wǎng)絡(luò)架構(gòu)。該系統(tǒng)主要實(shí)現(xiàn)“公路資產(chǎn)數(shù)字化、工程監(jiān)管精準(zhǔn)化、路網(wǎng)監(jiān)控可視化、養(yǎng)護(hù)管理智能化、運(yùn)營服務(wù)優(yōu)質(zhì)化、決策分析科學(xué)化”。經(jīng)實(shí)踐,系統(tǒng)運(yùn)用雙模SPA技術(shù)實(shí)現(xiàn)安全訪問。零信任架構(gòu)下,通過外網(wǎng)及專網(wǎng)分別單臂部署SDP網(wǎng)關(guān),同時由零信任智能策略控制中心統(tǒng)一管理。關(guān)閉防火墻對外發(fā)布相關(guān)端口后,用戶按照零信任控制中心及SDP網(wǎng)關(guān)規(guī)則訪問,合規(guī)后使用PC瀏覽器或者移動端APP訪問智慧農(nóng)路管理系統(tǒng)業(yè)務(wù)。跨外網(wǎng)與專網(wǎng)網(wǎng)絡(luò)交互數(shù)據(jù)時,外網(wǎng)SDP網(wǎng)關(guān)將通過網(wǎng)閘擺渡客戶端請求到專網(wǎng)SDP網(wǎng)關(guān),并根據(jù)專網(wǎng)SDP網(wǎng)關(guān)的相關(guān)轉(zhuǎn)發(fā)策略進(jìn)行數(shù)據(jù)處理,同時關(guān)閉其他訪問請求途徑,統(tǒng)一安全接入,統(tǒng)一訪問控制。

2.4.2 安全效果分析

公路智能策略控制中心對請求主體身份、設(shè)備等信息進(jìn)行安全認(rèn)證并對合法請求動態(tài)授予訪問權(quán)限,設(shè)置精細(xì)化訪問控制策略,實(shí)時評估業(yè)務(wù)系統(tǒng)用戶客戶端訪問狀態(tài)并動態(tài)管控用戶的訪問行為,如圖5所示。

圖5 零信任訪問路徑架構(gòu)圖

SPA為零信任控制中心及安全代理網(wǎng)關(guān)提供以下安全作用:(1)保護(hù)服務(wù)器。在提供真正的SPA之前,服務(wù)器不會響應(yīng)來自任何客戶端的任何連接;(2)隱藏對外服務(wù)端口,防止非法端口掃描;(3)阻止拒絕服務(wù)攻擊。用戶在進(jìn)行SPA敲門前,無法探測到服務(wù)端口,進(jìn)而防止針對性的拒絕服務(wù)攻擊。雙模單包授權(quán)SPA技術(shù)采用了UDP+TCP SPA混合模式的零信任服務(wù)隱藏方法,結(jié)合UDP SPA和TCP SPA兩種單包授權(quán)的優(yōu)點(diǎn)。在UDP SPA的基礎(chǔ)上疊加TCP SPA能力,服務(wù)端默認(rèn)關(guān)閉所有端口,正常用戶訪問前客戶端需要發(fā)含有身份憑證的UDP SPA敲門包,驗(yàn)證成功后更新本地防火墻規(guī)則臨時放行很短的時間窗口允許指定源IP對設(shè)備TCP端口的訪問,后續(xù)的連接建立過程中遵循TCP SPA流程完成TLS協(xié)商。

2.4.3 國產(chǎn)化適配實(shí)踐

公路零信任實(shí)踐選取國產(chǎn)終端進(jìn)行適配,使用Loongson-3A4000芯片,該芯片采用MIPS 64位架構(gòu),運(yùn)行麒麟Kylin桌面操作系統(tǒng)。零信任工作臺可訪問零信任發(fā)布應(yīng)用資源,實(shí)現(xiàn)自動單點(diǎn)登錄。

2.4.4 移動端運(yùn)行效果實(shí)踐

在零信任實(shí)踐中,包括客戶端應(yīng)用、移動端應(yīng)用。客戶端應(yīng)用通過發(fā)送HTTPS請求向智慧農(nóng)路管理系統(tǒng)發(fā)起認(rèn)證鏈接,以完成用戶名密碼校驗(yàn)。智慧農(nóng)路管理系統(tǒng)后端通過內(nèi)網(wǎng)地址調(diào)用零信任應(yīng)用程序編程接口,以完成零信任用戶信息和智慧農(nóng)路管理系統(tǒng)用戶認(rèn)證信息的同步,從而實(shí)現(xiàn)身份認(rèn)證對接。通過登錄零信任客戶端訪問智慧農(nóng)路管理系統(tǒng),密碼代填的方式可以實(shí)現(xiàn)單點(diǎn)登錄,之后無需再次登錄。

3 結(jié)果討論

3.1 安全評估分析

根據(jù)網(wǎng)絡(luò)安全等級保護(hù)基本要求2.0第三級控制點(diǎn)要求,本文基于雙模SPA單包授權(quán)技術(shù),對SDP典型應(yīng)用實(shí)施安全測評,結(jié)果如表5所示。

表5 安全評估

3.2 效率分析

網(wǎng)關(guān)管理平臺應(yīng)用雙模SPA技術(shù)實(shí)現(xiàn)網(wǎng)絡(luò)隱身,實(shí)驗(yàn)利用普通Win10終端進(jìn)行網(wǎng)絡(luò)掃描和通過單包認(rèn)證后掃描應(yīng)用服務(wù)比對發(fā)現(xiàn),通過掃描工具進(jìn)行公路零信任系統(tǒng)IP地址全端口掃描可發(fā)現(xiàn)當(dāng)前業(yè)務(wù)IP地址下未有業(yè)務(wù)端口開啟。通過SPA認(rèn)證后,可以正常訪問交通信息系統(tǒng)。同時對訪問過程進(jìn)行通信分析,如圖6所示TCP SPA過程,實(shí)驗(yàn)證明雙模SPA比TCP SPA在敲門階段縮短了過程,速率提升50%。

圖6 TCP SPA交互過程

4 結(jié)束語

本文針對公路乃至交通行業(yè)接入終端復(fù)雜、接入范圍廣的特點(diǎn),提出多物理隔離網(wǎng)絡(luò)環(huán)境下公路落地架構(gòu)并進(jìn)行應(yīng)用延伸,實(shí)現(xiàn)安全與體驗(yàn)的平衡。主要開展零信任架構(gòu)在網(wǎng)關(guān)管理平臺中單包授權(quán)技術(shù)研究,對比UDP SPA、TCP SPA等不同技術(shù)的實(shí)踐效果,應(yīng)用雙模SPA技術(shù)與公路安全接入現(xiàn)狀相結(jié)合,研究更加貼合公路行業(yè)實(shí)際、安全高效的SPA單包授權(quán)技術(shù)實(shí)踐。成功在國產(chǎn)操作系統(tǒng)上安全運(yùn)行智慧農(nóng)路管理應(yīng)用,應(yīng)用訪問的安全性和訪問效率都得到有效提升。后續(xù)將探索零信任物聯(lián)網(wǎng)應(yīng)用延伸、開展零信任數(shù)據(jù)安全研究,建立更全面、更安全的零信任安全防護(hù)方案。

猜你喜歡
公路用戶
“十四五”浙江將再投8000億元修公路新增公路5000km
石油瀝青(2021年4期)2021-10-14 08:50:40
公路斷想
人民交通(2019年16期)2019-12-20 07:04:10
公路造價控制中的預(yù)結(jié)算審核
中國公路(2017年12期)2017-02-06 03:07:33
關(guān)注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關(guān)注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關(guān)注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
父親的66號公路
海峽姐妹(2016年2期)2016-02-27 15:15:46
供暖季談公路“供暖”
公路人應(yīng)知應(yīng)會“國檢大考”新變化,“公路醫(yī)生”全解讀
Camera360:拍出5億用戶
主站蜘蛛池模板: 亚洲第一成年免费网站| 蜜桃视频一区| 亚洲人成人无码www| 69视频国产| 成人免费网站在线观看| 99久久精品国产精品亚洲| 毛片大全免费观看| 亚洲第一黄片大全| 欧美午夜小视频| 久久香蕉国产线看观看精品蕉| 91麻豆国产视频| 亚洲资源在线视频| 91精品aⅴ无码中文字字幕蜜桃 | 国产中文在线亚洲精品官网| 国产免费久久精品44| 国产99久久亚洲综合精品西瓜tv| 亚洲天堂精品视频| 欧美成人在线免费| 精品無碼一區在線觀看 | 精品视频一区二区三区在线播| 国产香蕉一区二区在线网站| 无码区日韩专区免费系列 | 精品视频一区在线观看| 在线精品视频成人网| 九九视频免费在线观看| 丝袜高跟美脚国产1区| 伊人精品成人久久综合| 人妻丰满熟妇啪啪| 国产91透明丝袜美腿在线| 18禁影院亚洲专区| 日韩精品成人网页视频在线| 亚洲三级a| 国产在线拍偷自揄拍精品| 亚洲国产日韩欧美在线| 99在线视频免费| 亚洲综合欧美在线一区在线播放| 亚洲最猛黑人xxxx黑人猛交 | 亚洲精品国产精品乱码不卞 | 婷婷综合色| 国产精品成人一区二区| 丰满人妻一区二区三区视频| 精品一区二区三区四区五区| 久久国产亚洲偷自| 在线观看91香蕉国产免费| 久久黄色一级片| 91探花国产综合在线精品| 国产特级毛片aaaaaaa高清| 国产欧美综合在线观看第七页| 欧美啪啪精品| av一区二区无码在线| 久久婷婷色综合老司机| 中文字幕资源站| 国产精品人莉莉成在线播放| 69av免费视频| 久草视频福利在线观看| 国产男人的天堂| 国产精品视频3p| 亚洲妓女综合网995久久| 国产SUV精品一区二区| 欧美不卡视频一区发布| 九色在线观看视频| 日韩国产精品无码一区二区三区| 久久精品免费看一| 欧美另类视频一区二区三区| 青青国产视频| 久久精品国产精品青草app| 一级片免费网站| 思思99思思久久最新精品| 中文字幕在线播放不卡| 狠狠综合久久| 久久综合九九亚洲一区 | 久久综合亚洲色一区二区三区| 亚洲熟妇AV日韩熟妇在线| 色欲国产一区二区日韩欧美| 亚洲国产中文综合专区在| 青草国产在线视频| 四虎AV麻豆| 国产一区二区三区夜色| 亚洲综合色婷婷| 四虎AV麻豆| 色婷婷狠狠干| 女人一级毛片|