《網路安全原理與實踐》一2.1安全區介紹
本節書摘來自非同步社群《網路安全原理與實踐》一書中的第2章,第2.1節,作者 【美】Saadat Malik, CCIE #4955,更多章節內容可以訪問雲棲社群“非同步社群”公眾號檢視
2.1 安全區介紹
網路安全原理與實踐
雖然不同網路裝置中可用的安全特性在抵制網路攻擊中起到了重要的作用,但事實上對網路攻擊最好的防禦方法之一是網路的安全拓撲設計。關注安全的網路拓撲設計對阻止網路攻擊大有幫助,並且能使不同裝置的安全特性得到最有效的使用。
在現代安全網路設計中用到的最關鍵的思想之一是用區去隔離開網路上的不同區域。置於不同區中的裝置具有不同的安全需求,而區基於這些需求提供保護。況且,一些裝置(例如Web伺服器)所擔負的任務使它們特別容易受到網路攻擊,並且更難於保護。因而,用安全性較低的區將這些裝置與包含更敏感和不易受攻擊裝置的區隔離開來,這在整體的網路安全方案中佔有關鍵的地位。
分割槽也使得網路更具擴充套件性,從而使其更加穩定。穩定性(stability)是安全的基石之一。一個比其他網路更穩定的網路,在遭受針對網路頻寬等資源的攻擊的時候也會更加安全。
建立區域的基本策略如下。
具有最大安全需求(私有網路)的裝置在網路的最安全區中。通常這個區只允許很少或者不允許來自公共網路和其他網路的訪問。訪問通常使用防火牆或者其他安全部件控制,比如安全遠端訪問(SRA)。這個區中經常需要有嚴格的認證和授權。
僅需在內部訪問的伺服器要置於一個單獨的專用安全區中。使用防火牆控制對這些裝置的訪問。對這些伺服器的訪問經常是受到嚴密監控和記錄的。
需要從公共網路上訪問的伺服器,置於一個不允許訪問網路中更安全的區的隔離區之中。萬一這些伺服器中的一個被攻陷1,這樣做可以避免危及其他區域的網路。另外,如果可能,這些伺服器中的每一個也同其他伺服器隔離開來,這樣如果其中的一個伺服器被攻陷時,其他的伺服器也不會受到攻擊。每個伺服器或者每種型別伺服器的隔離區按照最安全的型別配置。這意味著一個Web伺服器,通過將其置入一個同FTP伺服器完全隔離的區中,從而與FTP伺服器完全隔離開來。用這種方法,如果這個Web伺服器被攻陷,FTP伺服器被攻擊者訪問的機會和攻擊者利用從該Web伺服器獲得許可權而對FTP伺服器造成危害的可能性都有限(這種隔離也可以在Cisco 6509交換機中使用私有VLAN來完成)。這種區被稱作DMZ,使用防火牆來控制對它們的進出訪問。
用這種方法分割槽,分層的防火牆可以置於通向網路中最敏感或者最易受攻擊部分的路徑中。這可以避免因在一個防火牆中的配置錯誤而導致私有網路遭受攻擊。許多有安全需求的大型網路在網路層中使用不同型別的防火牆,以阻止因防火牆軟體中的漏洞(bug)而使網路受損。一前一後使用一個PIX防火牆和一個代理伺服器就是這樣的一個例子。這有時也叫做深層防禦原則。
1譯者注:這裡被攻陷是指某臺伺服器被攻擊者控制。劃分安全區域可以避免攻擊者將被遠端控制的伺服器當作跳板去入侵網路中的其他裝置。
相關文章
- 《網路安全原理與實踐》一1.8網路安全體系結構的部署
- 《網路安全原理與實踐》一2.5複習題
- 《網路安全原理與實踐》一1.2資產確定
- Swift 網路安全原理及實踐Swift
- 《網路安全原理與實踐》一1.9審計和改進
- 《網路安全體系結構》一2.1網路安全千金難買
- 卷積神經網路(CNN)介紹與實踐卷積神經網路CNN
- 《工業控制網路安全技術與實踐》一第3章工業控制網路安全威脅
- 前端 JS 安全對抗原理與實踐前端JS
- 新書介紹 -- 《Redis核心原理與實踐》新書Redis
- 網路安全名詞概念介紹 零基礎入門學網路安全
- 教育網路安全實踐丨如何讓科研院所網路更安全?
- 《工業控制網路安全技術與實踐》一3.1.3 企業辦公網路
- 《工業控制網路安全技術與實踐》一3.1.2 過程控制與監控網路
- 《工業控制網路安全技術與實踐》一1.5 本章小結
- 《工業控制網路安全技術與實踐》一3.4 本章小結
- 網路安全:關於SecOC及測試開發實踐簡介
- 科普 | 資料安全與網路安全(一)概念篇
- 《工業控制網路安全技術與實踐》一一第3章工業控制網路安全威脅
- Kafka的原理介紹及實踐Kafka
- 《智慧交通網路安全實踐指南》釋出,助力安全出行每一天
- windows網路安全介紹以及常見網路攻擊方式解讀Windows
- 《雲安全原理與實踐》——3.2 主機虛擬化的主要安全威脅
- CNN網路介紹與實踐:王者榮耀英雄圖片識別CNN
- 實施網路安全-A
- 網路安全保密有“禁區”
- 常見網路安全威脅及攻擊型別介紹!型別
- 網路安全中最常見的DNS攻擊型別介紹!DNS型別
- 人工智慧賦能網路空間安全報告:模式與實踐人工智慧模式
- 《工業控制網路安全技術與實踐》一一2.8 本章習題
- angr原理與實踐(一)——原理
- 網路安全與防範
- 網際網路行業資料庫相關中介軟體介紹與實踐!行業資料庫
- 網路安全之iptables實驗篇一
- Linux網路安全技術與實現第2章之原理及實驗Linux
- RACE IPEMD:構建安全基石的密碼學原理與實踐密碼學
- ICANN 的倡議推廣網際網路安全最佳實踐
- 網路安全與機器學習(二):網路安全任務如何結合機器學習?機器學習