一种实现零信任安全网络架构的新模式

VSole2023-02-06 11:31:26

随着远程移动办公的逐渐普及,接入企业办公网络的终端设备类型不断增加,零信任网络等新兴的组网方式开始受到业界更多关注。日前,吉大正元研究院正式发布了其在零信任领域的最新研究成果 —— 变参数全维空间对等网络技术(Full Mesh Network)。据介绍,通过全新的Full Mesh组网方式实现零信任安全网络架构,可以帮助企业用户有效提升网络系统的可用性和安全性,同时还具备了高可扩展性、简单易用等特点。

在传统的远程办公网络应用中,企业需要依靠VPN等设备解决接入和访问管理的问题,这种代理模式下的中心式网络拓扑结果往往会导致中心节点成为网络系统的性能瓶颈和主要故障节点。结合零信任安全思路,吉大正元提出了一种Full Mesh通信方式新思路,实现网络中所有节点之间点对点的通信。而要实现真正可行的Full Mesh通信,首先需要解决NAT穿透的问题,而本次发布的“变参数全维空间对等网络技术(Full Mesh Network)”研究基于生日悖论的理论,能够有效满足企业用户Full Mesh组网需求。

Full Mesh Network架构

基于Full Mesh Network架构的实现原理,让企业网络具备了高度的可扩展性,并能提供多条安全的数据传输路径,有效提高网络的可用性和安全性,更减少了网络中断的风险。此外,Full Mesh网络还具备了简单的管理和监控特性,使网络维护变得更加简单。

基于生日悖论理论的100%内网穿透率

为了在现有IPv4/IPv6网络环境中实现Full Mesh网络能力,正元研究院经过技术攻关,突破了内网穿透的关键技术,达成了100%内网穿透率。

正元的内网穿透技术基于生日悖论理论,在2秒之内可获得50%成功率,而将时间延长至20秒则可以获得接近100%的成功率。

全维空间变参技术演化多种变形拓扑

变参数全维空间对等组网技术充分利用的Full Mesh拓扑的优势,通过独特的全维空间变参技术,可以演化出多种网络拓扑。

理论依据如下公式:

  • G:Gateway:0不需要网关;1必须需要网关;
  • PB:NAT穿透率,0无法实现full mesh;1 可以实现full mesh
  • θ:是否需要全链路加密。

通过调整公式中的各个参数取值,可以支持point-2-site、site-2-site、site mesh等多种变形拓扑,涵盖了几乎所有组网需求。

网络架构mesh
本作品采用《CC 协议》,转载必须注明作者和本文链接
“网络安全网格(CyberSecurity Mesh)”是 Gartner 提出的网络安全技术发展新趋势,近两年连续入选其年度重要战略技术趋势研究报告,成为当前网络安全领域流行的热词,受到网络安全从业者的高度关注。基于 Gartner 相关报告中对网络安全网格概念的描述,研究了网络安全网格成为重大技术发展趋势的驱动因素,剖析了网络安全网格概念的具体内涵和特点,探讨了其架构方法与实现途径,分析了其优
针对单体架构的应用,安全防护往往在边界网关设备处。随着业务需求的不断变化以及技术的持续更新,企业应用开始从单体架构向微服务架构转变。不同应用模块可以根据业务规模进行动态扩缩容,与此同时,微服务应用也为API安全防护带来了新的挑战。
日前,吉大正元研究院正式发布了其在零信任领域的最新研究成果 —— 变参数全维空间对等网络技术。据介绍,通过全新的Full Mesh组网方式实现零信任安全网络架构,可以帮助企业用户有效提升网络系统的可用性和安全性,同时还具备了高可扩展性、简单易用等特点。此外,Full Mesh网络还具备了简单的管理和监控特性,使网络维护变得更加简单。
RSA2022大会以“Transform(转型)”为主题,准确概括了近几年生活、工作、科技等方面的巨大变化。新冠疫情的爆发更深远地影响了人们的生活和办公方式,更多人开始在网上购物,更多企业选择让员工居家远程办公。为满足人们生活、工作方式的改变,企业纷纷开启了数字化转型的征程,例如将更多业务迁移到公有云上,更多采用SaaS化服务等。数字化转型为企业带来了更加先进的生产力,使企业获得了更加可观的盈收。
随着数字化经济和远程办公的兴起,网络访问方式的转变,让企业意识到传统的安全防护暗含着巨大的风险。在此背景下,零信任逐渐从概念走向落地,作为新一代的网络架构理念,其核心思想是所有的资产都是身份,所有的流量都需要被看见、被认证,所有资产之间的网络连接必须经过身份认证和授权。
微服务正在成为日益流行的平台,推动着DevOps团队的敏捷应用程序开发。这些因素会使IT专业人员很难找到微服务并解决应用程序性能问题。中央控制器提供访问控制以及网络和性能管理。服务网格使微服务应用程序逻辑隔离网络路由和安全要求的复杂性。Citrix支持服务网格以及与Istio的集成。Aspen Mesh提供基于Istio的架构,旨在满足具有数千个微服务的大规模部署。随着微服务从试验过渡到生产部署,大规模地联网可能是挑战。
5月24日,国家发展改革委、中央网信办、工业和信息化部、国家能源局联合印发了《全国一体化大数据中心协同创新体系算力枢纽实施方案》,明确提出布局全国算力网络国家枢纽节点,启动实施“东数西算”工程,构建国家算力网络体系。
绿盟科技云安全纲领
2022-10-09 16:47:21
绿盟科技自2012年开始研究并打造云计算安全解决方案,并于2022年正式推出“T-ONE云化战略”,将安全产品与方案全面向云转型,并构建开放的云化生态。考虑到各类数据上云趋势明显,云上的数据安全应特别得到重视。每年因错误配置、漏洞利用等问题进而发生的恶意代码执行事件与日俱增,恶意样本总数相比2020年同期数量上涨10%,因而云计算租户需要特别注意这些安全风险。
Airgap的零信任网络将每个身份的端点视为单独的微分段,为每个攻击面实施基于上下文的精细策略,从而消除网络内横向移动的可能性。其平台可自动执行持续的设备风险评估,帮助企业识别和缓解威胁,并在整个企业中实施零信任。其全面的安全产品巩固了其作为领先的零信任安全初创公司的地位。
VSole
网络安全专家