您的位置:首页 > 移动互联

安超SDN技术探讨——如何灵活巧用微分段的“三板斧“(二)

发布时间:2023-02-06 12:03:04  来源:互联网     背景:

在上期的ArSDN技术探讨中,就Gartner所发表的《Three Styles of Identity-based Segmentation》,即《三种基于身份的分段方法》做了介绍。我们重点了解了“基于网络的分段”,并针对其适用场景进行了分享。同时,我们强调:企业的安全和风险管理专业人员应通盘考量数据中心网络和安全设计,有的放矢采取不同的“微分段”手段,来进行高效且精准的防护。

#FormatImgID_0#

图1:三种基于身份的分段方法:

Agent-based 基于代理,Network-based基于网络,Hypervisor-based基于虚拟化

本期,我们着重来分析“Hypervisor-based”的分段方法以及ArSDN在该方向研究的成果。

基于Hypervisor的分段方法

“很多虚拟化供应商会借助SDN模型来实现基于身份的分段(微分段)”。这些产品将网络和安全服务软件化,并按虚拟机提供服务。他们在虚拟化层嵌入网络和安全功能,使这些服务在虚拟网卡级别实现,从而极大地靠近虚拟机(靠近业务端);同时,这些产品也会在主机级别提供分布式防火墙(L4-L7)控制。“——Gartner 《Three Styles of Identity-based Segmentation》摘录

这里我们不难看出,“基于Hypervisor的分段”相较于我们上期分享的“基于网络的分段”而言,其分段的隔离域粒度更细,更下沉贴近于实际业务资源。通过隔离被攻陷的系统,很好的限制了恶意软件在网络中的传播。此外,基于微分段所生效的策略可以很好的伴随虚拟机的生命周期,为云环境下频繁的虚拟机迁移等场景提供更好的业务体验和运维效率。

ArSDN的基于Hypervisor的分段方法

在过去的几年里,通过对虚拟化用户的深入调研与访谈,我们越发的注意到:随着互联网业务、终端形态应用的广泛兴起,在云环境中,东西向流量(即横向流量)显著增长,然而很多客户现有的安全防护机制大多还停留在“边界”概念中——认为只要垒砌“城堡”,就可以抵御“入侵”。

我们认为这种固有传统的分隔意识,为攻击者开放了一片更加“肥沃”的靶场,一旦网络的分段边界被突破,攻击者可以肆无忌惮的“摧毁”和“掠夺”内部资源。因此,针对云数据中心内部东西向流量,几乎所有的客户都迫切地想要找寻一种更加精细的防护措施。

安超SDN技术探讨——如何灵活巧用微分段的“三板斧“(2)

ArSDN微分段防火墙核心是采用零信任的理念,针对数据中心或私有云内部资源,划分最小可信区,从而实现每个独立的业务流量彼此的通信隔离。借助微分段防火墙,用户可以根据实际业务情况,灵活、细粒度的配置安全访问策略,减少内部资源的暴露面,进而将数据泄露风险降到最低,最大程度保护数据中心或私有云内部资源。

海信新风空调质量怎么样

图2:启用微分段的虚拟幻境隔离效果

这种微分段的理念和方法正在被越来越多的用户所接受,在数月前,Gartner所发表的《Emerging Tech: Adoption Growth Insights for Microsegmentation》(新兴技术——微分段的采用增长洞察)中,提到:“what remains key is that the overall microsegmentation market saw strong growth year over year.“(关键的是:整个微分段市场同比增长强劲。)

#FormatImgID_2#

图3:微分段在各行业的采用意向与实际采用趋势

从图中可以看到,虽然用户对于微分段的采用意向很强烈,但在最受关注的政府行业里,实际部署率年度趋势却大打折扣,同样的现象也体现在金融、零售、教育、媒体和服务业。呈现出这种现象的原因,笔者认为是由于微分段的作用粒度太细,以至于市面上很多微分段产品或功能会额外带来大量的部署上线和运维管理的复杂度,这对于业务系统纷繁复杂、或是IT运维能力略有欠缺的行业客户而言无疑提出了更高的挑战

因此,在ArSDN的产品设计之初,我们便将微分段防火墙与网络标签相结合,通过为虚拟机创建丰富维度的标签,如地理位置、部署环境、业务应用、层级、自定义等标签,从而针对标签进行安全策略的配置。在进行策略规划时,可以针对不同部门,业务,应用进行灵活的隔离,并可以支持云原生场景。对于扩容等场景,通过虚拟机标记的方式可以瞬时应用安全策略,节省大约60%的运维和运营工作,加速业务交付,简化运维管理。

ArSDN微分段防火墙为用户带来的核心价值如下:

显著降低数据泄露风险:微分段防火墙将每个业务流量隔离开来,防止攻击者利用横向移动等窃取有价值的数据;

安全策略的自动化:微分段防火墙提供了基于标签分组的精细化安全隔离,并在虚拟机迁移、恢复时,自动应用相应的隔离策略;

安全可扩展、性能有保障:相对于边界集中式防火墙,微分段防火墙采用分布式处理,可以有效降低处理负载,对流量影响可以忽略不记;

美股行情特斯拉板块

更好的应用体验:微分段防火墙的应用范围可横跨虚拟机和容器,满足在异构环境下的一致性体验,更好的支持虚拟化向云原生的平滑过渡;

减少高额的采购和维护成本投入:针对激增的东西向流量,额外采购物理防火墙来进行防护的各种成本是无法估量的。而微分段防火墙可以完全控制数据中心内部的各个工作负载,从而显著节省企业数据中心内部安全建设成本;

全球第一PC厂商惠普发布第二季财报: 笔记本出货量疯狂

简化运维,缩短上线周期:通过微分段防火墙,企业业务团队无需再经历采购硬件的到货周期以及通盘的网络和安全配置评审,从而为业务快速进入市场提供更多可能性,这种敏捷性推动了快速创新和竞争优势。

多种“微分段”方法的结合

基于Hypervisor的细粒度分段方法虽然可以借助标签等手段进行部署的简化,但由于其精细化,无疑会带来一定的管理和维护成本,因此正如我们在开篇所提到的:企业应充分考虑技术架构和现有环境,避免过度细分的风险,使用适当的方法来维护各类型流量的安全,并谨慎评估其所需的成本,从而实现收益的最大化。


返回网站首页

本文评论
科技时报网_科技日报客户端新版上线
  汇集科技资讯,聚合创新力量。10月9日,,创新号新媒体平台正式推出。全新上线的科技日报客户端将继续坚持创新驱动,强化主流价值引领,打造科技领域党媒旗舰平台。  作为一个...
日期:10-13
全球供应链格局重塑,中国供应链优势助力企业出海远航_全球供应链发展
  全球供应链格局的形成和发展是全球化发展背景下国际分工和产业转移不断深化的自然结果。当前,受贸易保护主义抬头、中美博弈竞争加剧、新冠疫情及俄乌冲突等多重因素影响...
日期:09-26
什么软件看电影免费?就这八款软件你可收好了,不仅免费资源还全
  家里刚买了智能电视,想看看用什么软件看电影比较好呢?现在电视软件那么多,特别想找一款资源丰富很全,关键是还要免费的电视软件,那么现在有哪些值得安装的呢?小编总结了这八...
日期:07-29
平安好医生私家医生产品升级,带动产业链优化_平安好医生项目
  2020年10月,平安好医生宣布战略+产品进行双重升级,涉及产业链多个维度。并对原先针对个体提供服务的产品私家医生进行升级,以全新的形象登场亮相。作为行业领头羊,平安好医...
日期:07-27
行程动态抬腕即得,华为WATCH GT 3系列支持打车信息自动提醒「华为手表新款watch gt功能」
  当我们下班准备打车回家时,经常会遇到这样的情景:要频繁打开手机查看预计等待时间、车牌号等信息,一不注意就会错过订单状态的变化;有时刚刚发起打车订单,手机突然接到重要...
日期:02-03
新技术带来新体验,全面解码北京现代i-GMP平台
  随着科技与技术的不断进步,汽车工业正处在高速发展和不断变革中,创新技术已成为推动品牌前进的第一要素。而平台或架构则成为当下汽车产业最为重要的技术之一。一款成熟、...
日期:07-26
电动两轮车换电站_“换换”智能换电站以换代充 解决城市两轮电动出行充电难问题
  近两年来,受疫情影响,具有无接触特性的两轮电动车成为短途出行的刚需。数据显示,国内两轮电动车保有量近4亿,去年销量超过3000万辆,通勤白领、外卖骑手的生活都离不开两轮电...
日期:07-28
实现多种显示技术产品覆盖,三星电视2023新品打造多样屏幕选择
  近日,三星电视携Neo QLED、OLED及MICRO LED新品重磅亮相2023年国际消费类电子产品展览会(CES),再次引领了智慧显示时代风向标。“更多超越,不止于Wow”,作为全球科技巨头,三...
日期:02-01
LCD和DLP的投影区别在哪?DLP投影仪推荐当贝NEW D3X大品牌实力更强_当贝投影仪d1和D3x区别
  在外打拼多年,前不久刚入住到新家,之前在装修的时候就考虑这次家里一定要加一台投影仪;投影仪的线下体验店本来就不多,好在发现了一家大品牌的体验店,体验了一下发现果然和...
日期:09-22
快速响应筑牢通信“防护线” 重庆移动全力打好疫情防控阻击战_移动助力疫情防控
  近期全国疫情呈现多地散发态势,我市出现本地确诊病例,疫情防控形势严峻。为坚决落实市委市政府决策部署和上级主管部门防疫工作安排,中国移动重庆公司(下称“重庆移动”)迅...
日期:07-26
三星galaxy watch LTE_使用场景更多元 三星Galaxy Watch5 LTE版让你时刻“在线”
  随着智能手表成为大众潮流,我们在各个生活场景中都能见到它的影子。而在户外跑步或短程出行时,我们常需要轻装上阵,这时就需要一款可在类似情况下代替智能手机的随身智能设...
日期:10-11
QUANTIC美国昆藤商学院 | “移动优先 网络聚焦”的MBA是啥?
  当下科技日新月异,智能手机在全社会已经得到广泛普及。根据Statista (www.statista.com) 最新发布的《2016年至2027年全球智能手机用户数量调查》报告(参考资料1)显示:截止...
日期:07-29
初秋短途游 一嗨租车荐晋冀鲁豫意想不到的出游好去处「旅游租车怎么样」
  不知不觉已经进入九月,正值夏末秋初,气候适宜,最适合去邂逅那些初秋的美好,一嗨租车为大家推荐晋冀鲁豫几处意想不到的出游好去处,带你在诗一样的季节里寻找画一样的风景,在短...
日期:07-27
爱康icon NordicTrack健身器材,让在家训练马拉松成为可能!
  马拉松,作为奥运会最为悠久的项目之一,有着非同一般的意义!据悉,这届东京奥运会,也会依据往届传统,将男子马拉松比赛安排在最后一天,优胜者将在闭幕式上获得奖牌,从而为奥运赛...
日期:07-29
小狗吸尘器旗舰店_小狗吸尘器诚意回馈消费者 88会员节多款明星单品福利满满
  如今正值装修黄金季,不少人在为自己的小家焕然一新忙前忙后,除了购置冰箱、电视、洗衣机等大家电外,清洁类小家电如吸尘器也成为消费者“必买清单”里的常客。以深耕行业22...
日期:07-29
天猫618集成灶十大名牌排行榜,森歌实力诠释蒸烤箱哪个牌子好?_森歌集成灶质量怎么样排名在第几
  现在,618在大家的心目中的分量比肩11.11,使六月成为了大家心中的黄金装修季。对于中国家庭来说,要实现品质化的理想厨房,离不开更加智能和高度集成的厨电产品。618时,各大知...
日期:07-29
竹间智能行认知创新之路,领产业变革之潮
  2021年12月,作为国内顶尖的年度产业盛会,“第二届ISIG中国产业智能大会”在上海召开。大会以“产无界·思未来”为主题,以“数字技术推动产业跃升”为使命,致力于打造顶级、...
日期:07-14
好程序员高阶面授福利专场,即将强势登陆1024程序员节「黑马1024程序员节」
  随着数字化经济的快速发展,互联网科技发展迅速,1024程序员节,从单纯的建议程序员拒绝加班,演变成整个社会对程序员群体的关注,过节的人群也从代码编写者扩展到互联网及周边行...
日期:07-27
满足多元需求,展锐推出新一代4G芯片平台T616和T606
  继推出T618、T610后,展锐旗下4G移动平台产品矩阵进一步壮大:新一代八核架构的4G芯片平台T616和T606正式发布。对于全球的小微企业  展锐T616是一款影像能力进一步提升的...
日期:07-28
520浪漫告白 三星Galaxy系列多款旗舰星品为爱助力(三星Galaxy 系列)
  520到来,这是一个被赋予浪漫与爱意的日子,见证了无数向心爱之人甜蜜告白的浪漫时刻。在520来临之际,你是否已经准备好礼物向心爱的TA表达爱意?如果你还没有想好怎么选,一款...
日期:04-27