新一代IP为网络安全设定高标杆

[[171782]]

对于旧IP网络,安全是由部署在边缘的设备来实施。然而在云时代,数据中心和网络相融合而且访问变得日趋移动化,边界的概念消失了。但是,好消息是新一代IP(New IP)强调开放、自动化、软件定义等元素,以增加敏捷性并降低成本,实现的安全部署可以让网络遍布警戒。

安全性借助网络虚拟化得到提高

以虚拟网络功能(VNF)的方式部署服务是一种简单但强大的方法。路由、负载平衡、应用交付和安全、Web和网络防火墙以及科学等服务可以通过远程管理进行实时地移动,不需要物理上的部署和人力资源,极大节省了运营支出和资本支出。成本节约为更加恰当地分发功能提供了灵活性,却保持了同样的性能。安全可以被分发到需要的地方,或者所有地方。而且当不再需要的时候可以移除服务。这实现了根据地理位置、功能、组、个人或应用的真正自定义安全。

这种嵌入式安全态势使企业能够确保合规:从站点到云、员工到应用资源,以及通过虚拟路由器和虚拟应用交付控制器中嵌入的IPsec加密、远程访问科学s、有状态的防火墙和Web应用安全对安全进行分层。

SDN控制器上的安全

借助底层的网络矩阵,用户可以创建一个扁平、可感知虚拟机的简化网络拓扑结构,在设计时就在内部提升安全性。使用流量技术和可编程的SDN控制器,这能够实现网络行为的集中视图、能够针对基础架构内的安全威胁立即采取行动,并实时地将政策推入网络。可以利用先进的信息功能,网络中的每一元素都能够自动生成自己的状态和条件,并将之推送入集中的资源库进行实时的分析,由机器学习实现的安全能力。

加密移动中的数据

由于网络经常遭受攻击,来自数据中心、LAN和WAN的网络设备的本地数据加密能够保护穿越链路的数据。这可以在不影响性能、不产生将流量送回专用设备的成本或复杂度的情况下实现。当网络链路不在企业的物理控制中时尤为重要——例如数据中心之间、站点之间以及站点与云之间。

针对客户到应用安全的应用和用户感知

随着从企业到用户的互动日益需要更安全地访问Web应用,应用流量也在日益增多,访问关键的业务应用需要多层的保护。需要能够使用集成的Web应用防火墙处理日益增长的SSL流量的应用交付控制器,也需要灵活地针对每个应用的独特安全要求而定位个人用户或客户群。

安全是开放的,不是封闭的

对于旧IP网络,防火墙、IPS/IDS、DPI、分析工具、静态加密和动态加密等,每种点安全应用都解决具体的安全挑战。它们之间不存在信息交换和协作,也没有利用来自所有源的重要知识的安全服务抽象层。

但新一代IP,包含了混合的硬件和软件的实施,提供了一种通过SDN控制器与任何设备或传感器(物理的或虚拟的)进行互动的标准化方法。来自传感器的所有数据能够被收集起来并提交给分析引擎,以进行可视化、鉴别并采取行动。任何设备的行为都可以被改变,因为你可以沟通、编程以及写入设备。这产生了从网络中提取数据并将其作为一个系统进行理解的能力,开放式安全架构,多厂商生态系统内的安全数据交换,以及允许同各种安全元素进行互动的API,以获得更加广泛的安全数据收集、关联和执行。

安全是基于行为,而不仅仅是身份

新一代IP网络在实施安全政策时能够考虑行为,并不仅仅是身份。借助基于行为的安全,该系统可以更深入地洞察典型和非典型的动作,以及攻击过程中的预备步骤,使其不仅能够缓解已经发生的攻击,而且能够预防潜在的攻击。考虑到大部分数据泄漏都存在内因,因而不能依赖身份管理来检测攻击。用户也需要一种检测内部人攻击的方法,保护该系统免受已经获得合法访问权限人员的攻击。风险因素的行为分析,反常行动的指标,以及不符合上下文的行为的检测都至关重要。

安全是自学,不是静止不变

新一代IP架构中的安全系统在持续地学习并自我优化,与传统系统不同,后者依靠与定期更新的数据库进行模式匹配。在这种情况下,如果一个漏洞利用不符合任何模式,该安全系统将不认为它是一个威胁。新一代IP架构更加敏捷,而且能够自我改进。将大数据和机器学习概念应用到网络行为,实现了从被动到主动的安全保护、从描述性到预测性分析,并最终从静态到自我学习或自适应网络的改变。

——博科中国系统工程师总监 张宇峰

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/152839.html<

(0)
管理的头像管理
上一篇2025-03-14 04:48
下一篇 2025-03-14 04:49

相关推荐

  • 高防服务器的防御原理是什么,如何选择高防服务器?

    高防服务器的防御原理,简单说就是通过流量清洗、防火墙规则和黑洞路由等机制,在攻击流量到达业务服务器之前将其过滤或阻断,从而保障正常访问,流量清洗机制是核心防线高防服务器对抗DDoS攻击,靠的不是单一技术,而是一套组合动作,最常见的攻击类型是流量型攻击,比如UDP洪水、SYN洪水、ICMP放大等,核心思路是耗尽带……

    2026-07-26
    0
  • BGP线路到底是什么意思呢,有什么优势?

    BGP线路是一种通过边界网关协议实现多运营商网络互联的接入方式,能自动选择最优路径,极大提升跨网访问速度和稳定性,是解决国内南北网络瓶颈的核心方案,什么是BGP线路BGP,全称Border Gateway Protocol,边界网关协议,是互联网核心路由协议之一,它负责在自治系统之间交换网络可达性信息,BGP线……

    2026-07-26
    0
  • 增值电信业务经营许可证对IDC有多重要,如何办理?

    增值电信业务经营许可证是IDC服务商合法运营的核心凭证,它直接决定了机房能否接入骨干网、客户能否放心托管业务,以及服务商自身能否长期稳定发展,许可证是IDC进入市场的硬门槛互联网数据中心业务属于增值电信业务中的B1类,依据工信部《电信业务经营许可管理办法》,任何从事服务器托管、虚拟主机、云服务等业务的企业,必须……

    2026-07-26
    0
  • 站群服务器一个IP放几个网站合适?,怎么选

    站群服务器一个IP放3-5个网站是大多数情况下的最佳平衡点,但具体数量需根据网站权重、内容质量及IP资源成本灵活调整,这个结论基于搜索引擎对同IP站点的关联判定逻辑,以及站群运营的长期实践,如果你刚接触站群,可能会纠结于IP分配,但核心原则是:不要让搜索引擎轻易识别出这些网站属于同一实体,站群IP分配的底层逻辑……

    2026-07-26
    0
  • DDoS攻击和CC攻击有什么区别,怎么防御?

    DDoS攻击和CC攻击最核心的区别在于攻击目标不同:DDoS攻击主要消耗网络带宽和基础设施资源,而CC攻击专门针对应用层逻辑,耗尽服务器CPU和数据库连接数,两者从原理到防御手段完全不同,攻防视角下的本质差异攻击目标:一个砸门,一个撬锁DDoS攻击(分布式拒绝服务)瞄准的是网络层和传输层,通过大量伪造数据包或畸……

    2026-07-26
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注