《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 【零信任】詳解零信任架構中的安全網關

【零信任】詳解零信任架構中的安全網關

2020-10-15
作者: 冀托
來源:白話零信任
關鍵詞: 零信任 安全網關

  1、零信任架構的中心

  無論是NIST還是Beyondcorp還是SDP,所有零信任架構中,最中心的部分都是“安全網關”。下圖是NIST的零信任架構圖,圖中藍框里就是“安全網關”。

微信圖片_20201015145206.png

  從圖中可以看到安全網關的作用為:

 ?。?)安全網關隔開了左側外網和右側內網。用戶在左側網絡中。用戶想獲取右側的數據資源,只能通過網關進入。網關就像是門衛一樣,合法的讓進,不合法的攔住。

 ?。?)所有的安全策略都由網關執行。零信任要求對用戶的身份、設備、行為路徑等等多個方面進行檢測和判斷,檢測結果由網關執行。用戶的請求到網關之后,網關解析出請求中的用戶信息,然發給各個策略檢測模塊。所有的檢測結果都匯聚到網關,由網關最終執行。

  下面介紹安全網關的具體架構。

  2、Web代理網關

  Beyondcorp是世界上最早落地的零信任項目,Beyondcorp網關的名字叫“訪問代理”(Access Proxy),如下圖所示。

微信圖片_20201015145211.png

  Beyondcorp的安全網關實際上相當于一個“Web代理”,只支持web網站的接入,不支持c/s架構的應用。這個網關可以用類似Nginx的代理服務器實現。

  Web代理網關的功能包括:

 ?。?)轉發請求。這是代理服務器最基礎的功能。網關根據用戶訪問的域名不同,分別轉發到網關后面的不同服務器。

 ?。?)獲取身份。從架構圖中可以看到,Beyondcorp架構中還包括“單點登錄”。所以,網關對用戶身份的判斷可能也是通過單點登錄的token實現的。

  Beyondcorp架構中,客戶端是一個Chrome瀏覽器上的代理插件。用戶訪問數據時,插件應該在cookie或包頭中加上了代表用戶身份的token。

  Beyondcorp還要驗證設備信息。設備信息可能也是用類似的方式,通過瀏覽器插件把信息插進包頭里帶給網關的。

 ?。?)驗證身份。網關可以將訪問者的身份信息發給Beyondcorp的身份管理模塊。身份管理模塊進行對比和判斷,然后返回驗證結果。

  為了提升驗證速度,可以把身份信息在網關上也存儲一份。

  這一步會非常影響網關的性能,所以要看一個零信任產品好不好,就看網關的驗證算法快不快了。

 ?。?)放行或攔截。網關根據驗證結果決定將訪問請求轉發到真實的服務器上,或者轉發到報錯頁面上。(Beyondcorp的報錯頁面上會引導用戶去自助申請權限,這個體驗做得非常很好。)

  Web代理網關的好處:

 ?。?)預驗證、預授權。只有通過身份驗證的用戶才能接入企業資源,其他人會被攔在外面,完全碰不到企業資源,相當于在整個資源外面多了一層防護罩。

  (2)持續監控。所有流量都是通過網關轉發的,所以網關可以持續對用戶的流量進行設備健康狀態和用戶行為狀態的檢測。如果發現異常,可以立即進行攔截阻斷。

  3、零信任的客戶端

  下面簡單介紹一下web代理網關需要什么樣的客戶端來配合。

  因為Beyondcorp是谷歌自己內部用的,所以他的客戶端是用Chrome瀏覽器插件實現的。

  國內瀏覽器市場比較亂,沒法用插件做,所以國內很多做零信任的廠商都是自己開發了一個瀏覽器作為客戶端。

  瀏覽器的技術要求很高。瀏覽器的好處是對終端的管控能力強。但是要兼容企業的老舊系統,所以對內核兼容性要求很高。而且瀏覽器本身就是個很大的產品,代碼幾千萬行,要維護這么大的產品是很難的。

  其實,不用瀏覽器,做一個桌面代理程序也可以達到效果。國外廠商用瀏覽器做客戶端的也比較少。那國內為啥喜歡瀏覽器呢?因為國內最早做零信任的公司本來就是做瀏覽器起家的(我就在這個公司)。我們設計架構的時候,順手就帶上了瀏覽器。國內廠商愛跟風,都跟著學,后來就都跟著跳進瀏覽器的坑里了。沒想到現在瀏覽器竟然成為國內零信任的標配了?!疚婺樞Α?/p>

微信圖片_20201015145216.png

  4、隱身網關

  以前我介紹過SDP的隱身黑科技。SDP架構里隱身網關的作用類似于防火墻。隱身網關對用戶的身份進行檢測,對合法用戶打開防火墻的端口。對非法用戶來說,所有端口都是關閉的。

  如果把隱身網關放在web代理之前的話,可以增強安全網關的“隱身”防護能力,抵抗針對web代理網關的漏洞掃描或者DDoS攻擊,如下圖。

微信圖片_20201015145219.png

  隱身網關的功能流程為:

 ?。?)默認關閉所有端口。默認情況下,對網關IP進行掃描,會發現端口都是關閉的。

 ?。?)申請放行。用戶在正常通信之前,先向隱身網關發出一個專門用于申請放行的數據包。這個數據包中包含用戶身份信息。

 ?。?)驗證身份。隱身網關接收用戶的數據包,解析出用戶的身份,并對身份進行檢測。

 ?。?)放行或攔截。身份合法的話,隱身網關會對用戶的IP地址定向開放端口。對其他用戶來說,端口還是關閉的。

 ?。?)正常通信。放行之后,用戶就可以正常跟web代理網關通信了。

  4、網絡隧道網關

  只有web代理網關的話,C/S架構的業務系統沒法用,遠程運維連接SSH、連接數據庫等等也不行。一個完整的零信任方案應該支持這些場景。

  其實,RDP和SSH也有web形式的方案。這兩周協議也走web代理網關之后,基本就可以解決95%的問題了。

  但是剩下5%也不能放著不管。企業里可能有些老舊的客戶端或者瀏覽器插件,用的是自己的通信協議。這些場景沒法用web代理搞定,只能在客戶端的網絡層抓包,再通過網絡隧道轉發。

  在零信任網關中增加一個模塊——網絡隧道網關,如下圖。用戶訪問Web網站的時候,走Web代理網關。其他C/S架構的場景,走網絡隧道網關。

微信圖片_20201015145224.jpg

  很多零信任產品是用VPN來實現網絡隧道網關的,包括Beyondcorp也是把C/S架構的場景交給VPN了。

  目前最新一代的VPN協議是wireguard協議,用wireguard來實現網絡隧道網關是個不錯的選擇。

  wireguard最大的特點就是代碼非常簡潔。wireguard全部只有4千行,傳統VPN至少有幾萬行。代碼少,就意味著運行效率更高,更快,更穩定,同時漏洞也更少。

微信圖片_20201015145229.png

  wireguard的通信流程簡述如下。

 ?。?)客戶端創建虛擬網卡,抓取用戶流量。這里要限制不能全部抓取,應該只抓取用戶有權訪問的流量。

  (2)申請隱身網關放行。

 ?。?)與網絡隧道網關建立連接。Wireguard將抓到的流量進行UDP封裝,封裝過程中進行加密。與傳統VPN協議不同,wireguard的加密過程采用了更高級的加密方法“Cryptokey Routing”??蛻舳撕途W關各有一對公私鑰,公鑰發給對方。通信時先用私鑰進行加密,對方再用公鑰解密。這里面,公私鑰是跟用戶身份綁定的,每個用戶都用單獨一套公私鑰。這樣的加密強度基本是不可破解的。

 ?。?)網絡隧道網關檢測用戶身份。身份信息是在封裝過程中插入數據包頭部的。

 ?。?)正常通信。

  網絡隧道網關的作用是覆蓋更多使用場景,讓零信任架構更完整。但是在性能上可能不如Web代理網關。而且暴露了網絡層的資源,安全性上更低。

  所以這兩者是相互補充的關系。如果只看到隧道網關所有場景都能支持,就把web代理網關扔了,那就是丟了西瓜撿芝麻了。

  我還見過一些廠商只有隧道網關,web代理和隱身網關都沒有。沒有隱身防護的話,相當于隧道網關還是對外暴露的,很不安全。我當時試過攻擊他的51820端口(wireguard的默認端口)。每秒1萬個包過去,直接就把那個廠商的產品搞癱瘓了。

  所以,沒有隱身網關保護的隧道網關是很脆弱的。

  5、API網關

  現在,用戶的訪問場景都覆蓋了,但是服務器之間的訪問還沒有管控。服務器之間的訪問需要API網關來管理,如下圖。

微信圖片_20201015145234.jpg

  第三方服務器調取被保護資源的API時,需要進行身份驗證。具體流程為:

  (1)申請隱身網關放行。

 ?。?)通過API網關的身份驗證。多數API都是Http協議的,所以這個過程與web代理網關類似。

  第三方服務器在通信時,將自己的身份信息插入數據包的頭部。API網關從包頭獲取身份進行驗證,并判斷是否放行。

 ?。?)正常通信。

  6、網關集群

  到這里已經形成了一個完整的零信任安全網關。不過這只是單機版,只適用于中小型企業。

  大型企業還有其他需求:

 ?。?)多數據中心:業務系統的服務器分別部署在多個數據中心或者多個公有云上。

  (2)集群:大型企業用戶量大,一臺網關性能肯定支撐不住。

 ?。?)高可用:所有流量都要經過網關轉發,一旦網關down掉,所有用戶都會受影響,所以必須有高可用方案,一臺壞了,自動切換到另一臺。當然,集群也能實現高可用。

  (4)分布式:如果企業在全國各地都有分公司,或者跨國企業在國外也有分公司,那么網關必須也是分布式的,讓用戶能夠就近接入,保證用戶的訪問速度。

  一個成熟的零信任架構應該滿足這些需求,如下圖。

微信圖片_20201015145237.jpg

  網關的集群方案跟零信任架構中的管控中心密不可分。管控中心管理所有網關,用戶在什么情況下該連接哪個網關,也是有管控中心統一管理。具體流程這里就不做深入介紹了。

  7、總結

  安全網關是零信任架構的中心,是零信任理念的執行者。安全網關通常會部署在企業網絡的入口,對企業影響非常大。因此,網關對各種協議是否都能支持,網關是否支持高可用,加密通信的性能和穩定性,是零信任安全網關最重要的評價指標。

 

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          亚洲精选视频免费看| 欧美一级二级三级蜜桃| 国产亚洲成av人片在线观看桃| 国产亚洲一区二区三区在线播放| 麻豆国产精品一区二区三区| 亚洲丰满少妇videoshd| 一区二区av| 亚洲精品少妇30p| 亚洲欧美日韩国产一区| 欧美国产日韩亚洲一区| 久久精品国产v日韩v亚洲| 韩国女主播一区| 欧美午夜一区| 亚洲人屁股眼子交8| 久久影院午夜论| 欧美黑人在线播放| 欧美在线一二三| 欧美午夜理伦三级在线观看| 亚洲国产精品999| 欧美视频在线一区二区三区| 欧美国产一区视频在线观看| 一本色道久久| 亚洲国产精品123| 欧美一区二区三区久久精品茉莉花| 久久综合激情| 国产亚洲一区二区三区在线播放| 亚洲欧美中文字幕| 欧美三级网页| 欧美午夜电影网| 欧美香蕉大胸在线视频观看| 有坂深雪在线一区| 亚洲经典视频在线观看| 在线精品国产成人综合| 欧美日韩综合另类| 国产精品久久久久久福利一牛影视| 在线观看国产成人av片| 欧美日韩一区二区三区免费看| 亚洲高清一二三区| 亚洲自啪免费| 亚洲欧美中文另类| 欧美视频四区| 欧美午夜电影一区| 欧美有码在线视频| 亚洲一区影院| 在线观看国产日韩| 亚洲国产精品女人久久久| 亚洲免费在线观看视频| 欧美色欧美亚洲另类二区| 亚洲精品欧洲| 久久精品午夜| 亚洲一区二区欧美日韩| 国产欧美va欧美不卡在线| 一区二区三区视频免费在线观看| 日韩午夜激情电影| 亚洲一区二区三区高清| 亚洲国产精品成人综合色在线婷婷| 亚洲电影免费观看高清完整版在线| 国产日韩一区在线| 免费在线欧美黄色| 欧美精品国产精品日韩精品| 国产欧美二区| 在线播放一区| 亚洲视频在线观看免费| 亚洲理论电影网| 欧美一区1区三区3区公司| 亚洲毛片av在线| 久久天堂国产精品| 国产精品尤物| 国产精品成人免费| 欧美韩日精品| 美女主播一区| 欧美日韩国产小视频在线观看| 亚洲欧美日韩爽爽影院| 亚洲伊人伊色伊影伊综合网| 国产精品一卡| 欧美日韩在线播放三区| 午夜精品久久久久影视| 欧美一级播放| 亚洲欧美国产高清va在线播| 国产精品人成在线观看免费| 久久久久成人精品免费播放动漫| 国产精品亚洲аv天堂网| 欧美激情第4页| 亚洲国产精品久久久久婷婷老年| 国产女人18毛片水18精品| 欧美视频免费| 国产精品第一区| 国产精品高清免费在线观看| 国外精品视频| 欧美午夜不卡影院在线观看完整版免费| 欧美激情影音先锋| 美女999久久久精品视频| 亚洲欧美日韩天堂一区二区| 午夜精品视频在线| 久久九九国产精品| 亚洲精品网址在线观看| 欧美日韩在线影院| 在线观看成人网| 这里只有精品电影| 亚洲免费在线观看视频| 亚洲男同1069视频| 麻豆国产精品777777在线| 久久av红桃一区二区小说| 中文亚洲欧美| 在线日韩精品视频| 亚洲一区二区三区欧美| 国产精品久久久久久久久婷婷| 欧美激情亚洲视频| 亚洲最新中文字幕| 西西裸体人体做爰大胆久久久| 亚洲精选成人| 亚洲一二三区在线| 国产日韩一区| 国产综合第一页| 亚洲午夜久久久久久久久电影网| 欧美日韩成人一区二区| 欧美成人一区二区三区在线观看| 久久一二三区| 99在线观看免费视频精品观看| 亚洲午夜精品久久久久久app| 欧美日韩国产综合新一区| 亚洲欧美日韩视频二区| 亚洲精品一区二区三区婷婷月| 欧美乱人伦中文字幕在线| 美女图片一区二区| 免费国产自线拍一欧美视频| 亚洲性视频h| 免费在线播放第一区高清av| 欧美午夜片在线免费观看| 国产精品一区=区| 欧美中文字幕精品| 欧美日韩另类丝袜其他| 浪潮色综合久久天堂| 欧美日韩在线免费观看| 欧美精品福利在线| 欧美成人精品不卡视频在线观看| 欧美午夜宅男影院| 在线看片一区| 国产日产欧产精品推荐色| 久久久噜噜噜久久中文字幕色伊伊| 亚洲一区二区综合| 亚洲图片在线观看| 久久蜜桃香蕉精品一区二区三区| 国产精品自拍小视频| 亚洲美女中出| 国产日韩欧美综合精品| 老**午夜毛片一区二区三区| 欧美国产精品日韩| 久久综合久久综合久久综合| 国产精品一二三四区| 亚洲三级电影在线观看| 欧美国产日韩精品免费观看| 欧美日韩在线播放一区二区| 激情综合亚洲| 国内成+人亚洲+欧美+综合在线| 在线精品国精品国产尤物884a| 性欧美1819sex性高清| 久久综合色88| 国产精品久久久久一区二区三区| 欧美第一黄色网| 国产日韩欧美视频在线| 国产精品视频免费观看| 亚洲欧美日韩在线综合| 激情另类综合| 欧美日韩国产不卡| 亚洲国产二区| 国产婷婷精品| 欧美日韩在线视频一区| 欧美日一区二区三区在线观看国产免| 亚洲国产综合91精品麻豆| 久久se精品一区精品二区| 亚洲高清视频一区| 亚洲一级网站| 欧美制服第一页| 欧美日韩国产区一| 欧美一区二区三区视频在线观看| 欧美日韩国产综合一区二区| 欧美v日韩v国产v| 国产欧美视频在线观看| 欧美日韩综合视频| 久久激情视频免费观看| 欧美日本一区二区视频在线观看| 欧美精品一级| 欧美亚洲专区| 久久久久久久999精品视频| 久久国产欧美| 久久av红桃一区二区小说| 欧美人与禽猛交乱配| 9人人澡人人爽人人精品| 狼狼综合久久久久综合网| 亚洲日韩欧美一区二区在线| 精品成人在线| 亚洲一区二区三区涩| 国产日韩欧美在线播放不卡| 久久频这里精品99香蕉| 久久精品国产一区二区三| 欧美日本国产视频| 欧美福利视频一区| 国产精品久久久久久久app| 激情五月综合色婷婷一区二区| 亚洲一区二区精品在线| 一区二区三区免费在线观看| 亚洲黄页视频免费观看| 亚洲在线观看免费视频| 欧美破处大片在线视频| 99热在这里有精品免费| 欧美激情综合亚洲一二区| 亚洲国产精品va在线观看黑人| 欧美专区亚洲专区| 欧美日韩精品一区二区三区四区| 欧美日韩亚洲视频| 欧美成人黑人xx视频免费观看| 欧美大片在线看免费观看| 亚洲精品免费在线| 久久国产欧美精品| 国产日韩欧美综合精品| 久久人人97超碰人人澡爱香蕉| 亚洲欧美日韩一区| 久久国产黑丝| 久久五月婷婷丁香社区| 国产色产综合色产在线视频| 欧美一区精品| 亚洲国产乱码最新视频| 欧美日韩一区二区三区四区在线观看| 国产日韩欧美精品一区| 中文av一区特黄| 伊人一区二区三区久久精品| 欧美日韩国产二区| 欧美成人免费在线观看| 久久网站热最新地址| 欧美午夜视频一区二区| 国产日韩精品一区二区三区在线| 亚洲午夜电影在线观看| 伊人色综合久久天天五月婷| 中文亚洲免费| 欧美激情综合在线| 国产一区在线免费观看| 欧美午夜精品理论片a级大开眼界| 亚洲国产精品精华液网站| 亚洲欧洲一区二区在线播放| 欧美日韩国产成人在线免费| 午夜亚洲福利| 亚洲一区二区在线视频| 欧美色图一区二区三区| 玖玖玖免费嫩草在线影院一区| 精品粉嫩aⅴ一区二区三区四区| 久久免费少妇高潮久久精品99| 欧美丝袜一区二区| 中国成人亚色综合网站| 亚洲一区二区精品在线观看| 国产日本欧美一区二区三区| 久久精品亚洲热| 久久久欧美一区二区| 久久精品国产免费看久久精品| 国产一级一区二区| 亚洲美女精品一区| 国产一区二区三区久久久久久久久| 韩国精品一区二区三区| 久久艳片www.17c.com| 国产精品每日更新| 亚洲综合色视频| 欧美激情2020午夜免费观看| 国产精品爽爽爽| 欧美激情视频在线免费观看 欧美视频免费一| 日韩视频在线观看一区二区| 在线观看精品一区| 亚洲一区日韩在线| 国产精品qvod| 欧美一区二区视频网站| 欧美一区中文字幕| 韩国精品在线观看| 国产精品三级视频| 亚洲欧洲一区二区在线观看| 国产日韩欧美| 在线成人激情黄色| 欧美国产极速在线| 欧美日韩国产在线播放| 亚洲国产精品99久久久久久久久| 午夜日韩在线观看| 激情成人亚洲| 久久www成人_看片免费不卡| 国产欧美精品日韩精品| 麻豆精品网站| 欧美日本一区二区高清播放视频| 国产精品电影观看| 麻豆国产精品777777在线| 狠狠综合久久av一区二区小说| 欧美一区二区在线免费播放| 国产精品专区第二| 激情欧美一区二区三区在线观看| 欧美日韩亚洲一区二区三区| 久久av一区二区三区| 久久蜜臀精品av| 久久综合色综合88| 国产精品地址| 亚洲午夜精品久久| 黄色精品一二区| 亚洲欧美久久久久一区二区三区| 久久久91精品国产一区二区精品| 亚洲高清三级视频| 韩国成人福利片在线播放| 久久婷婷国产综合尤物精品| 午夜免费电影一区在线观看| 欧美日本在线视频| 欧美日韩一区二区在线视频| 欧美在线观看一区| 99pao成人国产永久免费视频| 欧美在线免费视屏| 欧美在线中文字幕| 久久成人国产精品| 亚洲精品一区二区三区99| 欧美三级日韩三级国产三级| 欲色影视综合吧| 亚洲一区美女视频在线观看免费| 国产精品日韩欧美一区二区| 久久蜜桃av一区精品变态类天堂| 国产日韩欧美综合在线| 一区二区视频免费在线观看| 久久精品噜噜噜成人av农村| 亚洲精品在线免费观看视频| 麻豆精品一区二区综合av| 久久久久一区二区三区| 在线一区二区三区做爰视频网站| 国产一区二区在线免费观看| 亚洲缚视频在线观看| 久久亚洲国产精品日日av夜夜| 亚洲免费观看视频| 亚洲自拍另类|